ในขณะที่แนวป้องกันความปลอดภัยทางไซเบอร์ขององค์กรถูกสร้างขึ้นอย่างแน่นหนาเพื่อป้องกันกลุ่มแรนซัมแวร์ภายนอกและบอตเน็ตอัตโนมัติ แต่ความสูญเสียทรัพย์สินทางปัญญาที่ร้ายแรงที่สุดบางส่วนกลับเกิดขึ้นจากภายในขอบเขตที่ได้รับอนุญาตขององค์กรเอง การขโมยข้อมูลรั่วไหลที่เกิดจากคนในสร้างความเสียหายแก่องค์กรเฉลี่ย 16.2 ล้านดอลลาร์ต่อปี โดย 63% ของการโจรกรรมความลับทางการค้าที่ได้รับการบันทึกไว้เกิดขึ้นในช่วง 90 วันก่อนที่พนักงานจะลาออก ข้อมูลเปรียบเทียบเชิงประจักษ์ด้านล่างนี้รวบรวมมาจากการสืบสวนและข่าวกรองด้านภัยคุกคามโดย Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA และ Economic Espionage Unit ของ FBI
สำหรับการวิจัยเพิ่มเติมเกี่ยวกับการจัดการอัตลักษณ์ ความเสี่ยงบนคลาวด์ และการกำกับดูแลองค์กร สามารถสำรวจรายงานของเราเกี่ยวกับ shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 และ mfa-fatigue-statistics-2026
TL;DR
- 16.2 ล้านดอลลาร์ คือต้นทุนเฉลี่ยต่อปีขององค์กร จากเหตุการณ์ความปลอดภัยและการขโมยข้อมูลโดยคนใน (Ponemon Institute)
- 28% ของการละเมิดข้อมูลระดับองค์กรทั้งหมดเกี่ยวข้องกับบุคคลภายใน ผ่านการโจรกรรมโดยเจตนาร้ายหรือการถ่ายโอนข้อมูลโดยไม่ได้รับอนุญาต (Verizon DBIR)
- 63% ของพนักงานที่ลาออกซึ่งขโมยข้อมูลกรรมสิทธิ์ไปจะลงมือภายใน 90 วัน ก่อนการยื่นใบลาออก (Code42 Data Exposure Report)
- 86 วัน คือเวลาเฉลี่ยที่ใช้ในการควบคุมเหตุการณ์การขโมยข้อมูลโดยคนใน หลังจากเริ่มต้นขึ้น (Ponemon / IBM Security)
- คลาวด์สตอเรจส่วนบุคคลและอีเมลส่วนตัวคิดเป็น 44% ของช่องทางทางเทคนิคในการขโมยข้อมูลทั้งหมด (Gartner)
- อุปกรณ์ USB แบบพกพาคิดเป็น 21% ของเหตุการณ์การนำข้อมูลออกทางกายภาพในสภาพแวดล้อมสำนักงานองค์กร (CERT Insider Threat Center)
- รายชื่อลูกค้าและข้อมูลติดต่อใน CRM คิดเป็น 41% ของทรัพย์สินทางปัญญาที่ถูกขโมย (Verizon DBIR)
- 54% ของการโจรกรรมข้อมูลโดยคนในถูกตรวจพบหลังจากพนักงานลาออกไปแล้ว โดยมักทราบจากการร้องเรียนของลูกค้าหรือความเคลื่อนไหวของคู่แข่ง (DTEX Systems)
- 87% ของผู้ก่อเหตุภายในใช้ข้อมูลประจำตัวที่ถูกต้องและยังใช้งานได้ ในการรวบรวมไฟล์โดยไม่ส่งสัญญาณเตือนที่ระบบรักษาความปลอดภัยขอบเขต (CISA)
- ผู้ดูแลระบบที่มีสิทธิ์ระดับสูงคิดเป็น 14% ของกรณีภัยคุกคามจากคนใน แต่ก่อให้เกิดความเสียหายทางการเงินมากกว่า 52% ของต้นทุนการฟื้นฟูทั้งหมด (Ponemon)
- เทคนิคการหลบเลี่ยงตัวแทนป้องกันข้อมูลสูญหาย (DLP) ประสบความสำเร็จถึง 38% ในความพยายามถ่ายโอนข้อมูลของคนในผ่านการบีบอัดไฟล์หรือเปลี่ยนชื่อไฟล์ (SANS)
- สภาพแวดล้อมการทำงานระยะไกลและแบบไฮบริดเพิ่มกิจกรรมการเคลื่อนย้ายไฟล์ของคนในสูงขึ้นถึง 48% (Microsoft Digital Defense Report)
1. Insider Breach Costs and Containment Timelines
เหตุการณ์ความปลอดภัยจากคนในสร้างความเสียหายทางการเงินอย่างรุนแรง เนื่องจากพนักงานภายในทราบตำแหน่งของทรัพย์สินทางปัญญาที่มีค่าอยู่แล้ว และถือครองข้อมูลประจำตัวที่ถูกต้องซึ่งจำเป็นต่อการเข้าถึงฐานข้อมูลที่ละเอียดอ่อน
| ตัวชี้วัดต้นทุนและเวลาของเหตุการณ์ | ค่ามาตรฐานที่วัดได้ | การเปรียบเทียบในอดีต | แหล่งที่มา |
|---|---|---|---|
| ต้นทุนรวมเฉลี่ยต่อปีของภัยคุกคามจากคนใน | 16.2 ล้านดอลลาร์ | 11.4 ล้านดอลลาร์ในปี 2020 | Ponemon Institute |
| ต้นทุนเฉลี่ยในการเยียวยาเหตุการณ์คนในที่มุ่งร้าย | 4.9 ล้านดอลลาร์ | 3.8 ล้านดอลลาร์ในปี 2021 | IBM Security |
| ระยะเวลาเฉลี่ยในการระบุและควบคุมการละเมิดโดยคนใน | 86.4 วัน | 77.0 วันในปี 2020 | Ponemon Institute |
| เหตุการณ์ที่ต้องใช้เวลาควบคุมมากกว่า 90 วัน | 32.8% | 24.1% ในปี 2019 | Verizon DBIR |
| ค่าใช้จ่ายเฉลี่ยในการตรวจสอบทางนิติวิทยาศาสตร์และการตรวจสอบบัญชี | 840,000 ดอลลาร์ | นิติวิทยาศาสตร์ดิจิทัลเฉพาะทางและการเปิดเผยหลักฐานทางกฎหมาย | Gartner |
| ค่าใช้จ่ายทางกฎหมายและการดำเนินคดีเฉลี่ยต่อคดีความลับทางการค้า | 1.8 ล้านดอลลาร์ | การยื่นฟ้องต่อศาลกรณีการยักยอกความลับทางการค้า | American Bar Association |
แหล่งที่มา: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach
2. Technical Exfiltration Vectors and Channels
ผู้กระทำผิดภายในหลบเลี่ยงระบบความปลอดภัยขอบเขตแบบเดิม โดยใช้ประโยชน์จากเครื่องมือสื่อสารทางธุรกิจทั่วไป จุดปลายทางสตอเรจคลาวด์สำหรับผู้บริโภค และส่วนต่อประสานฮาร์ดแวร์ภายในเครื่อง
| เวกเตอร์ / เทคโนโลยีการขโมยข้อมูล | สัดส่วนของเหตุการณ์ที่บันทึกไว้ | วิธีการทางเทคนิค / พฤติกรรม | แหล่งที่มา |
|---|---|---|---|
| สตอเรจคลาวด์ส่วนบุคคล (Google Drive, Dropbox) | 26.4% | การอัปโหลดผ่านเบราว์เซอร์ไปยังบัญชีผู้บริโภคส่วนบุคคล | Code42 |
| เว็บเมลส่วนบุคคลและการส่งต่ออีเมล | 17.8% | การส่งไฟล์บีบอัด zip พร้อมแนบไฟล์ลับ | Verizon DBIR |
| สื่อบันทึกข้อมูลแบบพกพา (ไดรฟ์ USB, SSD ภายนอก) | 21.3% | การคัดลอกไฟล์จำนวนมากไปยังแฟลชไดรฟ์ USB ที่ไม่มีการเข้ารหัส | CERT Insider Threat |
| คลังโค้ดและเครื่องมือนักพัฒนา (GitHub, GitLab) | 11.5% | การพุชซอร์สโค้ดที่เป็นกรรมสิทธิ์ขององค์กรไปยังคลังสาธารณะ/ส่วนตัว | GitGuardian |
| แพลตฟอร์มส่งข้อความและแชตขององค์กร (Slack, Teams, Discord) | 7.2% | การถ่ายโอนไฟล์เอ็กซ์พอร์ตฐานข้อมูลผ่านช่องทางที่ไม่มีการตรวจสอบ | DTEX Systems |
| การพิมพ์ลงกระดาษและการถ่ายภาพหน้าจอ | 5.8% | การใช้โทรศัพท์ส่วนตัวถ่ายภาพหน้าจอที่มีความปลอดภัยสูง | CISA |
| การบีบอัดไฟล์แบบเข้ารหัสและการเปลี่ยนชื่อไฟล์ (การพรางข้อมูล) | 10.0% | ไฟล์ .7z/.rar ที่ป้องกันด้วยรหัสผ่านเพื่อหลบเลี่ยงกฎ regex ของ DLP | SANS Institute |
แหล่งที่มา: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center
3. Targeted Data Assets and Intellectual Property
ผู้ก่อภัยคุกคามภายในองค์กรให้ความสำคัญกับทรัพย์สินทางปัญญาขององค์กรที่มีมูลค่าสูงเป็นหลัก ซึ่งสามารถสร้างความได้เปรียบทางการค้าแก่คู่แข่งได้ในทันที หรือช่วยสนับสนุนการก่อตั้งธุรกิจใหม่
| การจำแนกประเภททรัพย์สินที่ถูกขโมยออกไป | ความถี่ในคดีการโจรกรรม | ผลกระทบต่อมูลค่าทางการค้า | แหล่งที่มา |
|---|---|---|---|
| รายชื่อลูกค้า / คู่ค้า และบันทึกฐานข้อมูล CRM | 41.2% | การแย่งชิงไปป์ไลน์การขาย ลูกค้าย้ายหนีในทันที | Verizon DBIR |
| ซอร์สโค้ดและอัลกอริทึมของซอฟต์แวร์กรรมสิทธิ์ | 24.1% | การขโมยทรัพย์สินทางปัญญาหลัก นำโค้ดไปใช้ซ้ำในเครื่องมือคู่แข่ง | Code42 |
| แบบร่างผลิตภัณฑ์ พิมพ์เขียว และงานวิจัย R&D | 18.5% | การจารกรรมภาคการผลิต หลีกเลี่ยงค่าใช้จ่ายด้านทุนในงาน R&D | FBI Economic Espionage |
| การคาดการณ์ทางการเงินภายใน ข้อมูล M&A และโครงสร้างราคา | 12.3% | ความเสี่ยงจากการใช้ข้อมูลภายในซื้อขายหุ้น การตัดราคาคู่แข่ง | SEC Enforcement |
| ข้อมูล PII ของพนักงานและข้อมูลค่าตอบแทนผู้บริหาร | 8.4% | การดึงตัวบุคลากรด้านวิศวกรรมคนสำคัญ การฉ้อโกงอัตลักษณ์ | Ponemon Institute |
| ข้อมูลประจำตัวระดับผู้ดูแลระบบและคีย์เข้าถึง API | 6.8% | การวางประตูลับถาวร (Backdoor) เพื่อเข้าถึงอย่างต่อเนื่อง | CISA |
แหล่งที่มา: Verizon Data Breach Investigations Report, FBI Counterintelligence Division
4. Departing Employee Behavioral Profiles
การโจรกรรมโดยคนในส่วนใหญ่ไม่ได้ดำเนินการโดยสายลับองค์กรระยะยาวหรือเจ้าหน้าที่ข่าวกรองต่างชาติ แต่กระทำโดยพนักงานทั่วไปที่เตรียมย้ายไปทำงานกับคู่แข่งหรือเปิดบริษัทคู่แข่งเอง
| ตัวชี้วัดการลาออกของพนักงาน | เปอร์เซ็นต์ที่บันทึกได้ | บริบทในสถานที่ทำงาน | แหล่งที่มา |
|---|---|---|---|
| การขโมยข้อมูลเกิดขึ้นภายใน 90 วันก่อนการลาออก | 63.2% | ปริมาณการดาวน์โหลดพุ่งสูงขึ้นก่อนยื่นหนังสือแจ้งล่วงหน้าสองสัปดาห์ | Code42 |
| พนักงานที่เชื่อว่าตนเป็นเจ้าของข้อมูลที่ตนสร้างขึ้นในที่ทำงาน | 49.8% | ความเข้าใจผิดเกี่ยวกับทรัพย์สินทางปัญญาจากการจ้างทำของ | Ponemon Institute |
| พนักงานดาวน์โหลดไฟล์ของบริษัทลงในอุปกรณ์ส่วนตัว | 71.4% | การทำงานระยะไกลทำให้เส้นแบ่งระหว่างฮาร์ดแวร์ส่วนตัวและของบริษัทเลือนราง | Microsoft |
| การขโมยข้อมูลเริ่มต้นภายใน 14 วันหลังได้รับแผนปรับปรุงประสิทธิภาพ (PIP) | 28.5% | การขโมยเพื่อตอบโต้หรือชิงลงมือก่อนหลังได้รับการประเมินที่ไม่ดี | DTEX Systems |
| เหตุการณ์ที่ตรวจพบหลังจากพนักงานออกจากบริษัทไปแล้วเท่านั้น | 54.1% | ขาดการแจ้งเตือนการส่งออกข้อมูลแบบเรียลไทม์ในวันพ้นสภาพพนักงาน | Gartner |
| สัดส่วนของข้อมูลที่ถูกขโมยซึ่งถูกถ่ายโอนไปยังคู่แข่งโดยตรง | 38.6% | นายจ้างใหม่ถูกฟ้องเป็นจำเลยร่วมในคดีฟ้องร้องความลับทางการค้า | Littler Mendelson |
แหล่งที่มา: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark
5. Defensive Technologies and DLP Evasion
องค์กรต่างๆ ติดตั้งระบบตรวจจับและตอบสนองที่ปลายทาง (EDR), ระบบป้องกันข้อมูลสูญหาย (DLP) และการวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA) เพื่อระบุการเคลื่อนย้ายข้อมูลที่ผิดปกติ แต่การหลบเลี่ยงทางเทคนิคยังคงเกิดขึ้นเป็นประจำ
| เทคโนโลยี / มาตรการควบคุมความปลอดภัย | การติดตั้งใช้งานในองค์กร | อัตราการหลบเลี่ยงหรือบายพาส | แหล่งที่มา |
|---|---|---|---|
| เอเจนต์ป้องกันข้อมูลสูญหายบนอุปกรณ์ปลายทาง (DLP) | 62.4% | 38.2% ถูกบายพาสผ่านการบีบอัดไฟล์หรือเปลี่ยนนามสกุลไฟล์ | Gartner |
| โบรกเกอร์รักษาความปลอดภัยการเข้าถึงคลาวด์ (CASB) | 54.8% | 27.5% ถูกบายพาสผ่านเซสชันเบราว์เซอร์ส่วนบุคคลที่ไม่ได้รับอนุญาต | Forrester |
| การล็อกพอร์ต USB / การกำหนดไวต์ลิสต์ฮาร์ดแวร์ | 48.2% | 12.1% ถูกบายพาสโดยใช้อุปกรณ์บูตสำรองหรือสะพานเชื่อมต่ออะแดปเตอร์ | SANS Institute |
| การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA) | 39.5% | อัตราการแจ้งเตือนผิดพลาด (False Positive) 19.8% ทำให้เกิดภาวะอ่อนล้าจากการแจ้งเตือนใน SOC | ISACA |
| การตรวจสอบอุปกรณ์ปลายทางอัตโนมัติหลังพนักงานลาออก | 31.2% | 68.8% ของบริษัทไม่มีการตรวจสอบทางนิติวิทยาศาสตร์ใดๆ เมื่อพนักงานลาออก | DTEX Systems |
| โปรแกรมการจัดการภัยคุกคามจากคนในอย่างเป็นทางการ | 36.4% | หน่วยปฏิบัติการร่วมข้ามแผนก ทั้งฝ่ายกฎหมาย ฝ่ายบุคคล และฝ่ายความปลอดภัย | CERT Insider Threat |
แหล่งที่มา: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security
Summary: Data Exfiltration by the Numbers
| มิติข้อมูล | ตัวชี้วัดหลัก | การเปรียบเทียบเกณฑ์มาตรฐาน | แหล่งที่มาหลัก |
|---|---|---|---|
| ต้นทุนต่อปีของเหตุการณ์จากคนใน | 16.2 ล้านดอลลาร์ต่อองค์กร | 11.4 ล้านดอลลาร์ในปี 2020 | Ponemon Institute |
| สัดส่วนการละเมิดที่เกี่ยวข้องกับคนใน | 28.0% ของการละเมิดทั้งหมด | 18.0% ในปี 2018 | Verizon DBIR |
| กรอบเวลาโจรกรรมของพนักงานที่กำลังจะออก | 63.2% ภายใน 90 วันก่อนออก | อันตรายร้ายแรงต่อการดำเนินงาน | Code42 |
| ระยะเวลาในการควบคุมการโจรกรรมโดยคนใน | เฉลี่ย 86.4 วัน | 77.0 วันในปี 2020 | Ponemon Institute |
| สัดส่วนช่องทางสตอเรจคลาวด์และอีเมล | 44.2% ของการขโมยข้อมูลทั้งหมด | แซงหน้าอุปกรณ์ USB ทางกายภาพ | Gartner |
| สัดส่วนสื่อบันทึกข้อมูลแฟลช USB แบบพกพา | 21.3% ของช่องทางทั้งหมด | 54.0% ในปี 2012 | CERT Insider Threat |
| ความแพร่หลายของการโจรกรรมรายชื่อลูกค้า | 41.2% ของทรัพย์สินทางปัญญาที่ถูกขโมย | ประเภททรัพย์สินเดี่ยวที่สูงที่สุด | Verizon DBIR |
| การตรวจพบที่เกิดขึ้นหลังพนักงานลาออก | 54.1% ของกรณีทั้งหมด | 68.0% ในปี 2019 | DTEX Systems |
| การใช้ข้อมูลประจำตัวที่ถูกต้อง | 87.0% ของเหตุการณ์ | หลบเลี่ยงไฟร์วอลล์ภายนอก | CISA |
| ต้นทุนเหตุการณ์จากผู้ใช้ที่มีสิทธิ์ระดับสูง | 4.9 ล้านดอลลาร์ต่อเหตุการณ์ | สูงกว่าพนักงานทั่วไป 3 เท่า | IBM Security |
| ความถี่ในการบายพาสเอเจนต์ DLP | อัตราความสำเร็จในการบายพาส 38.2% | หลบเลี่ยงการจับคู่สตริงแบบธรรมดา | SANS Institute |
| การเคลื่อนย้ายไฟล์ที่เพิ่มขึ้นจากการทำงานระยะไกล | เพิ่มขึ้น +48.0% | ถูกเร่งโดยการขยายตัวอย่างรวดเร็วของคลาวด์ | Microsoft |
| ความเชื่อผิดๆ เรื่องการเป็นเจ้าของข้อมูลของพนักงาน | 49.8% เชื่อว่าตนเป็นเจ้าของทรัพย์สินทางปัญญา | สาเหตุทางจิตวิทยาที่แท้จริง | Ponemon Institute |
| โปรแกรมจัดการภัยคุกคามจากคนในเฉพาะทาง | การนำไปใช้ในองค์กร 36.4% | 19.0% ในปี 2018 | CERT Insider Threat |
| การรั่วไหลผ่านคลังซอร์สโค้ด | 11.5% ของการขโมยข้อมูล | กระจุกตัวอยู่ในภาคเทคโนโลยี | GitGuardian |
| การนำการตรวจสอบนิติวิทยาศาสตร์หลังลาออกไปใช้ | มีการตรวจสอบพนักงานที่ลาออกเพียง 31.2% | ช่องโหว่สำคัญขององค์กร | DTEX Systems |
Methodology and Sources
ตัวชี้วัดเชิงประจักษ์ที่สังเคราะห์ในรายงานนี้รวบรวมมาจากการตรวจสอบทางนิติวิทยาศาสตร์ดิจิทัลในโลกแห่งความเป็นจริง เอกสารการดำเนินคดีขององค์กร และชุดข้อมูลการละเมิดทั่วโลกที่รวบรวมระหว่างปี 2021 ถึง 2026 แหล่งข้อมูลหลักประกอบด้วย:
- Verizon Data Breach Investigations Report (DBIR): การวิเคราะห์เหตุการณ์ความปลอดภัยมากกว่า 30,000 รายการ และการละเมิดที่ได้รับการยืนยัน 5,000 รายการในองค์กรระหว่างประเทศ
- Ponemon Institute: การสำรวจเปรียบเทียบมาตรฐานประจำปีจากผู้บริหารฝ่ายความปลอดภัยด้านไอทีมากกว่า 1,000 คน เกี่ยวกับต้นทุนทางการเงินที่แท้จริงของภัยคุกคามจากคนใน
- Carnegie Mellon University SEI CERT National Insider Threat Center: ฐานข้อมูลคดีเกี่ยวกับการฟ้องร้องคดีอาญา การดำเนินคดีจารกรรมทางเศรษฐกิจ และเวกเตอร์ภัยคุกคามจากคนในทางเทคนิค
- Code42 & DTEX Systems: ข้อมูลการติดตามการเคลื่อนย้ายไฟล์แบบไม่ระบุตัวตน ซึ่งติดตามเหตุการณ์ข้อมูลปลายทางหลายพันล้านรายการ การอัปโหลดบนคลาวด์ และการเขียนลง USB บนเวิร์กสเตชันขององค์กรหลายล้านเครื่อง
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: คำแนะนำเตือนภัยคุกคามร่วมระหว่างหน่วยงานเกี่ยวกับการโจรกรรมความลับทางการค้า การจารกรรมทางเศรษฐกิจ และความเสี่ยงจากคนในต่อโครงสร้างพื้นฐานสำคัญ
Data watch: สถิติการขโมยข้อมูลของคนในองค์กรมักจะประเมินความสูญเสียทางเศรษฐกิจโดยรวมต่ำกว่าความเป็นจริง เนื่องจากองค์กรต่างๆ มักจะเจรจาจ่ายเงินชดเชยการเลิกจ้างแบบเงียบๆ ข้อตกลงไม่เปิดเผยข้อมูล (NDA) และข้อตกลงการคืนข้อมูลเพื่อหลีกเลี่ยงความเสื่อมเสียต่อชื่อเสียงของแบรนด์ต่อสาธารณะและการต้องเปิดเผยข้อมูลตามข้อบังคับทางกฎหมาย คดีที่เกี่ยวข้องกับการดำเนินคดีอาญาเป็นเพียงตัวแทนของกรณีการโจรกรรมเชิงพาณิชย์ที่ร้ายแรงที่สุดเท่านั้น
อัปเดตล่าสุด: 17 กันยายน 2026 กำหนดการทบทวนสม่ำเสมอทุกไตรมาส