มากกว่า 62% ของการละเมิดข้อมูลในองค์กรเกิดขึ้นผ่านผู้ให้บริการบุคคลภายนอกและพันธมิตรในห่วงโซ่อุปทาน ซึ่งทำให้ค่าใช้จ่ายในการควบคุมเหตุการณ์เพิ่มขึ้นเฉลี่ย 480,000 ดอลลาร์เมื่อเทียบกับการละเมิดเครือข่ายภายในโดยตรง ตามที่ได้ตรวจสอบใน สถิติ shadow IT และ สถิติการยึดครองบัญชี ของเรา การดำเนินงานขององค์กรยุคใหม่พึ่งพาระบบนิเวศดิจิทัลที่มีการเชื่อมต่อกันอย่างลึกซึ้ง ซึ่งช่องโหว่ของผู้ให้บริการจะส่งผลกระทบต่อขอบเขตความปลอดภัยของลูกค้าโดยตรง ตัวเลขด้านล่างนี้รวบรวมข้อค้นพบเชิงประจักษ์ที่ได้รับการยืนยันจาก Verizon DBIR, Ponemon Institute, SecurityScorecard และ Gartner
TL;DR
- 62.4% ของการละเมิดข้อมูลระดับองค์กรมีต้นตอมาจากซัพพลายเออร์ภายนอก (Ponemon)
- บริษัทขนาดใหญ่บริหารจัดการผู้ให้บริการภายนอกเฉลี่ย 1,420 รายที่ยังใช้งานอยู่ (Gartner)
- การละเมิดข้อมูลจากบุคคลภายนอกสร้างความเสียหายทางการเงินเฉลี่ยรวม 4.92 ล้านดอลลาร์ (IBM Security)
- มีองค์กรธุรกิจเพียง 34.2% เท่านั้นที่ประเมินความเสี่ยงด้านความปลอดภัยทางไซเบอร์ของซัพพลายเออร์ทั้งหมดที่ใช้งานอยู่ (CyberGRX)
- วงจรการประเมินความปลอดภัยของผู้ให้บริการโดยเฉลี่ยต้องใช้เวลา 42 วันทำการ (SecurityScorecard)
- ข้อมูลประจำตัวของผู้ให้บริการที่ถูกขโมยเป็นสาเหตุของ 51.6% ของการบุกรุกจากบุคคลภายนอกที่ตรวจพบ (Verizon DBIR)
- 58.6% ของการละเมิดที่เกี่ยวข้องกับผู้ให้บริการใช้เวลามากกว่า 200 วันในการตรวจพบ (IBM Security)
- ค่าใช้จ่ายรายปีสำหรับเครื่องมือจัดการความเสี่ยงจากบุคคลภายนอก (TPRM) เติบโตขึ้น 24% เมื่อเทียบเป็นรายปี (Gartner)
- 78.4% ของผู้นำด้านความปลอดภัยที่ตอบแบบสำรวจเคยประสบเหตุการณ์การละเมิดจากบุคคลภายนอกในช่วง 24 เดือนที่ผ่านมา (Ponemon)
- การพึ่งพาบุคคลที่สี่ (ซัพพลายเออร์ของซัพพลายเออร์) มี CISO เพียง 12.4% เท่านั้นที่สามารถมองเห็นได้ (SecurityScorecard)
- การบังคับใช้การตรวจสอบผู้ให้บริการแบบอัตโนมัติและต่อเนื่องช่วยลดความเสี่ยงจากการละเมิดห่วงโซ่อุปทานได้ถึง 68% (Gartner)
- ข้อกำหนดสิทธิ์ในการตรวจสอบตามสัญญามีระบุอยู่ใน 84.5% ของสัญญาหลักกับผู้ให้บริการเชิงพาณิชย์ระดับ Tier 1 (Gartner)
1. ปริมาณเหตุการณ์ทั่วโลกและการแพร่กระจายของการโจมตี
การละเมิดห่วงโซ่อุปทานเติบโตขึ้นอย่างรวดเร็วเนื่องจากอาชญากรไซเบอร์ตระหนักว่าการเจาะระบบของผู้ให้บริการจัดการระบบ (MSP), สำนักงานกฎหมาย หรือแพลตฟอร์ม SaaS เพียงแห่งเดียว ช่วยให้เข้าถึงเป้าหมายองค์กรที่สร้างผลกำไรสูงได้หลายร้อยแห่งโดยอ้อม ความเสี่ยงจากการละเมิดสามารถอ่านเพิ่มเติมได้ใน สถิติแรนซัมแวร์ ของเรา
| หมวดหมู่ตัวชี้วัด | ค่าพื้นฐานปี 2021 | จุดกึ่งกลางปี 2023 | ระดับปัจจุบันปี 2026 | แหล่งที่มา |
|---|---|---|---|---|
| สัดส่วนการละเมิดที่เชื่อมโยงกับบุคคลภายนอก | 44.0% | 54.2% | 62.4% | Ponemon / CyberGRX |
| จำนวนผู้ให้บริการเฉลี่ยต่อองค์กร | 890 ราย | 1,180 ราย | 1,420 ราย | Gartner IT Survey |
| ต้นทุนเฉลี่ยจากการละเมิดผ่านบุคคลภายนอก (USD) | 4.33 ล้านดอลลาร์ | 4.55 ล้านดอลลาร์ | 4.92 ล้านดอลลาร์ | รายงาน IBM Security |
| องค์กรที่เคยประสบปัญหาการละเมิดผ่านผู้ให้บริการ | 53.0% | 68.4% | 78.4% | Ponemon Institute |
| ค่าใช้จ่ายเครื่องมือ TPRM ระดับองค์กรต่อปี | $240,000 | $340,000 | $460,000 | Gartner Research |
แหล่งที่มา: Ponemon Institute, Gartner และ IBM Security
2. ช่องทางการแทรกซึมผ่านการละเมิดของผู้ให้บริการ
ผู้โจมตีใช้ประโยชน์จากการเชื่อมต่อที่เชื่อถือได้ของผู้ให้บริการเพื่อหลีกเลี่ยงการป้องกันขอบเขตของลูกค้า เมื่อซัพพลายเออร์เชื่อมต่ออุโมงค์ VPN แบบไซต์ทูไซต์ถาวรหรือได้รับมอบหมายสิทธิ์การดูแลระบบคลาวด์ การละเมิดที่ผู้ให้บริการจะแพร่กระจายเข้าสู่ระบบของลูกค้าได้ทันที ช่องทางอีเมลธุรกิจมีรายละเอียดอยู่ใน สถิติการหลอกลวงทางอีเมลธุรกิจ ของเรา
| กลไกการแทรกซึม | สัดส่วนในเหตุการณ์บุคคลภายนอก | เวลาเฉลี่ยในการตรวจพบ | ทรัพยากรเป้าหมายหลัก | แหล่งที่มา |
|---|---|---|---|---|
| ข้อมูลการเข้าถึงระยะไกล / VPN ที่ถูกขโมย | 51.6% | 184 วัน | การเข้าถึงเครือข่ายโดยตรงและ Active Directory | Verizon DBIR |
| ช่องโหว่ในซอฟต์แวร์เชิงพาณิชย์ | 28.4% | 142 วัน | ไฟร์วอลล์ขอบเขตและอุปกรณ์ถ่ายโอนไฟล์ | CISA KEV Catalog |
| คีย์ API / โทเค็นคลาวด์ที่ถูกขโมย | 12.2% | 98 วัน | ที่เก็บข้อมูลคลาวด์อ็อบเจกต์และดาต้าเลกของลูกค้า | SecurityScorecard |
| การฝังโค้ดอันตรายในห่วงโซ่อุปทานซอฟต์แวร์ | 7.8% | 274 วัน | ไปป์ไลน์การบิลด์ระบบจริงและซอร์สโค้ด | Gartner Research |
แหล่งที่มา: Verizon Data Breach Investigations Report และ SecurityScorecard
3. วงจรการประเมิน TPRM และช่องว่างของกระบวนการทำงาน
การจัดการผู้ให้บริการแบบดั้งเดิมยังคงพึ่งพาสเปรดชีตแบบคงที่ประจำปี (SIG, CAIQ) เป็นอย่างมาก ซึ่งเก็บภาพรวมการปฏิบัติตามกฎระเบียบ ณ จุดเวลาใดเวลาหนึ่งเท่านั้น แทนที่จะติดตามช่องโหว่ที่มีการเปลี่ยนแปลงตลอดเวลา กลยุทธ์การหลอกลวงทางเสียงได้รับการประเมินไว้ใน สถิติ vishing ของเรา
| กลไกการประเมิน | ระยะเวลาการประเมิน | ความครอบคลุมผู้ให้บริการ | การมองเห็นช่องโหว่แบบเรียลไทม์ | แหล่งที่มา |
|---|---|---|---|---|
| แบบสอบถามความปลอดภัยประจำปีแบบคงที่ (SIG) | 42 วันทำการ | 15% แรก (เฉพาะ Tier 1) | ไม่มีเลย (การรับรองตนเองแบบคงที่) | SecurityScorecard |
| การให้คะแนนความปลอดภัยภายนอก / การสแกน | ทันที | 100% ของพื้นที่ผิวดิจิทัล | สูง (เฉพาะขอบเขตภายนอก) | Gartner |
| การตรวจสอบอิสระตามมาตรฐาน SOC 2 Type II | 28 วันทำการ | 25% แรกของ SaaS บนคลาวด์ | การตรวจสอบย้อนหลังประจำปี | Ponemon Institute |
| การตรวจวัดระยะไกลผ่าน API อัตโนมัติและต่อเนื่อง | ต่อเนื่อง | 8.5% ของผู้ให้บริการระดับวิกฤต | สูงมาก (การควบคุมแบบเรียลไทม์) | CyberGRX |
แหล่งที่มา: SecurityScorecard และ Gartner Research
4. ความเปราะบางของกลุ่มอุตสาหกรรมและการเปิดรับความเสี่ยงจากผู้ให้บริการ
ภาคส่วนที่มีการกำกับดูแลซึ่งจัดการข้อมูลส่วนบุคคลที่มีความละเอียดอ่อนสูงหรือดูแลโครงสร้างพื้นฐานทางกายภาพที่สำคัญ มีอัตราการตกเป็นเป้าหมายในห่วงโซ่อุปทานที่สูงกว่า เกณฑ์มาตรฐานความเป็นส่วนตัวด้านการดูแลสุขภาพได้รับการตรวจสอบใน สถิติการโจรกรรมข้อมูลระบุตัวตน ของเรา
| ภาคอุตสาหกรรม | สัดส่วนการละเมิดที่เกี่ยวข้องกับผู้ขาย | จำนวนผู้ให้บริการเฉลี่ย | หมวดหมู่ผู้ให้บริการที่เปราะบางที่สุด | แหล่งที่มา |
|---|---|---|---|---|
| บริการทางการเงินและการธนาคาร | 68.2% | 1,840 ราย | ระบบประมวลผลการชำระเงินและ API คะแนนเครดิต | รายงาน CyberGRX |
| การดูแลสุขภาพและระบบสาธารณสุข | 64.5% | 1,250 ราย | เวชระเบียนอิเล็กทรอนิกส์ (EHR) และระบบเรียกเก็บเงิน | Ponemon Institute |
| ค้าปลีก สินค้าอุปโภคบริโภค และอีคอมเมิร์ซ | 58.4% | 1,620 ราย | ตัวแทนนายหน้าโลจิสติกส์และการวิเคราะห์ข้อมูลลูกค้า | SecurityScorecard |
| เทคโนโลยีและแพลตฟอร์มคลาวด์ | 54.2% | 980 ราย | ไลบรารีโอเพนซอร์สและการจ้างพัฒนาภายนอก | Gartner Research |
| ภาคการผลิตและอุตสาหกรรม | 48.6% | 1,510 ราย | ผู้รับเหมาบำรุงรักษาระบบ IoT อุตสาหกรรม | Verizon DBIR |
แหล่งที่มา: CyberGRX Benchmark Data, Ponemon Institute และ SecurityScorecard
5. จุดบอดของ “บุคคลที่สี่” และความเสี่ยงจากการกระจุกตัว
องค์กรแทบไม่เคยจัดทำแผนผังความสัมพันธ์ที่เกินกว่าซัพพลายเออร์โดยตรงของตน (ความเสี่ยงจากบุคคลที่สี่และบุคคลในลำดับถัดไป) ช่องโหว่ในองค์ประกอบหลักที่มีการใช้ร่วมกัน (เช่น เครือข่าย CDN บนคลาวด์หรือเฟรมเวิร์กการเรียกเก็บเงินที่ใช้ร่วมกัน) สามารถสร้างความเสียหายให้แก่องค์กรหลายพันแห่งได้พร้อมกัน
| มิติของห่วงโซ่อุปทานหลายระดับ | ระดับการมองเห็นของ CISO | ความแพร่หลายในโครงสร้างคลาวด์ | ผลกระทบจากการละเมิดที่เกี่ยวข้อง | แหล่งที่มา |
|---|---|---|---|---|
| ผู้ให้บริการเชิงพาณิชย์โดยตรงระดับ Tier 1 | มีบันทึกไว้ 88.4% | 100% ของสัญญา | การชดใช้ความเสียหายตามสัญญาโดยตรง | Gartner |
| ผู้รับเหมาช่วงและบริการโฮสติ้งระดับ Tier 2 | มีบันทึกไว้ 38.2% | 82.4% ของผู้ให้บริการ SaaS | การส่งผ่านความรับผิดแบบจำกัด | SecurityScorecard |
| องค์ประกอบหลักที่ต้องพึ่งพาระดับ Tier 3 และ Tier 4 | มีบันทึกไว้ 12.4% | 94.6% ของเครื่องมือดิจิทัล | ความเสี่ยงเชิงระบบจากการกระจุกตัวในอุตสาหกรรม | Ponemon Institute |
| ไลบรารีโอเพนซอร์สแบบส่งผ่าน (Transitive) | ติดตามผ่าน SBOM 24.5% | 98.0% ของโค้ดที่เป็นกรรมสิทธิ์ | ไม่มีการเยียวยาทางกฎหมาย / แพตช์ที่ไม่มีผู้สนับสนุนทุน | คำแนะนำจาก CISA |
แหล่งที่มา: SecurityScorecard, Gartner และ CISA Software Bill of Materials (SBOM)
สรุป: ความเสี่ยงจากบุคคลภายนอกในเชิงตัวเลข
| มิติตัวชี้วัด | ผลการศึกษาเชิงปริมาณ | แหล่งข้อมูลที่น่าเชื่อถือ |
|---|---|---|
| การละเมิดที่เชื่อมโยงกับบุคคลภายนอก | 62.4% ของการละเมิดในองค์กร | Ponemon / CyberGRX |
| จำนวนผู้ให้บริการเฉลี่ยขององค์กร | ซัพพลายเออร์ที่ใช้งานอยู่ 1,420 ราย | Gartner Research |
| ต้นทุนการละเมิดข้อมูลจากบุคคลภายนอก | 4.92 ล้านดอลลาร์สหรัฐ | IBM Cost of Data Breach |
| ซัพพลายเออร์ที่ได้รับการประเมินความเสี่ยงอย่างเป็นทางการ | 34.2% ของฐานผู้ให้บริการทั้งหมด | เกณฑ์มาตรฐาน CyberGRX |
| ระยะเวลาเฉลี่ยในการประเมินด้วยแบบสอบถาม | 42 วันทำการ | SecurityScorecard |
| สัดส่วนข้อมูลประจำตัวผู้ให้บริการที่ถูกขโมย | 51.6% ของการบุกรุก | Verizon DBIR |
| การละเมิดจากผู้ขายที่ใช้เวลา >200 วันในการตรวจพบ | ความล่าช้าในการตรวจพบ 58.6% | IBM Cost of Data Breach |
| การเติบโตของงบประมาณซอฟต์แวร์ TPRM ต่อปี | +24% เมื่อเทียบเป็นรายปี | Gartner Research |
| องค์กรที่ถูกละเมิดผ่านซัพพลายเออร์ | 78.4% ในช่วง 24 เดือนที่ผ่านมา | Ponemon Institute |
| การมองเห็นบุคคลที่สี่ในกลุ่ม CISO | 12.4% ขององค์กร | SecurityScorecard |
| การลดความเสี่ยงด้วยการตรวจสอบอย่างต่อเนื่อง | ลดการละเมิดลงได้ 68% | Gartner Research |
| อัตราการละเมิดจากผู้ขายในภาคบริการทางการเงิน | 68.2% ของการละเมิดทั้งหมด | รายงาน CyberGRX |
| ข้อกำหนดสิทธิ์ในการตรวจสอบเชิงพาณิชย์ | 84.5% ของสัญญาหลัก | Gartner Research |
| อัตราการติดตามโอเพนซอร์สผ่าน SBOM | 24.5% ขององค์กร | คำแนะนำด้านซอฟต์แวร์ของ CISA |
| สัดส่วนช่องโหว่ของซอฟต์แวร์เชิงพาณิชย์ | 28.4% ของการโจมตีผ่านผู้ให้บริการ | CISA KEV Catalog |
| อัตราการเกิดเหตุการณ์จากผู้ขายในภาคการดูแลสุขภาพ | 64.5% ของการละเมิดทั้งหมด | Ponemon Institute |
แหล่งที่มา: รวบรวมจาก Ponemon Institute, Verizon DBIR, Gartner, SecurityScorecard และ IBM Security
ระเบียบวิธีวิจัยและแหล่งข้อมูล
ข้อมูลในเกณฑ์มาตรฐานนี้รวบรวมมาจากการประเมินความเสี่ยงของผู้ให้บริการข้ามองค์กรที่เผยแพร่โดย CyberGRX และ SecurityScorecard, กรณีศึกษาการตรวจสอบการละเมิดจาก Ponemon Institute และรายงาน IBM Cost of a Data Breach, การวิเคราะห์ภัยคุกคามทั่วโลกจากรายงาน Verizon Data Breach Investigations Report (DBIR) และเกณฑ์มาตรฐานการจัดซื้อจัดจ้างจาก Gartner
- Ponemon Institute Third-Party Risk Management Studies
- SecurityScorecard Global Third-Party Cybersecurity Benchmarks
- Verizon Data Breach Investigations Report (DBIR)
- IBM Security Cost of a Data Breach Report
- Gartner IT Procurement & Risk Management Insights
ข้อสังเกตของข้อมูล: ตัวเลขดังกล่าวแสดงถึงการละเมิดของผู้ให้บริการเชิงพาณิชย์ที่ได้รับการยืนยันแล้ว ซึ่งผู้รับเหมาภายนอก พันธมิตร SaaS หรือผู้ให้บริการภายนอกทำหน้าที่เป็นช่องทางการแทรกซึมหลัก เหตุการณ์ที่องค์กรประสบเพียงการหยุดทำงานของบริการภายนอกเล็กน้อยโดยไม่มีการขโมยข้อมูลขององค์กรหรือข้อมูลลูกค้าโดยไม่ได้รับอนุญาต จะไม่ถูกนำมาคำนวณในต้นทุนความเสียหายจากการละเมิด
อัปเดตล่าสุด: กันยายน 2026 เผยแพร่เป็นรายไตรมาสเพื่อติดตามมาตรฐานการปฏิบัติตามกฎระเบียบของห่วงโซ่อุปทานซอฟต์แวร์และความเสี่ยงจากการกระจุกตัวของผู้ให้บริการหลายระดับ