Kurumsal siber güvenlik çevreleri harici fidye yazılımı kartellerine ve otomatik botnet’lere karşı güçlü savunma engelleri oluştursa da, en yıkıcı fikri mülkiyet kayıplarının bir kısmı yetkili organizasyon sınırlarının içerisinden kaynaklanmaktadır. İçeriden kaynaklanan veri sızdırma, işletmelere yıllık ortalama 16,2 milyon dolara mal olmakta ve belgelenmiş ticari sır hırsızlıklarının %63’ü bir çalışanın ayrılışından hemen önceki 90 gün içinde gerçekleşmektedir. Aşağıdaki ampirik kıyaslama ölçütleri Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA ve FBI Economic Espionage Unit tarafından derlenen soruşturmalara ve tehdit istihbaratına dayanmaktadır.
Kimlik, bulut açıkları ve kurumsal yönetişim üzerine tamamlayıcı araştırmalar için shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 ve mfa-fatigue-statistics-2026 çalışmalarımızı inceleyebilirsiniz.
TL;DR
- 16,2 milyon dolar, içeriden kaynaklanan güvenlik ve veri sızdırma olaylarının yıllık ortalama kurumsal maliyetidir (Ponemon Institute).
- Tüm kurumsal veri ihlallerinin %28’i iç aktörleri içermektedir; bu durum kötü niyetli hırsızlık veya yetkisiz veri aktarımı yoluyla gerçekleşir (Verizon DBIR).
- Tescilli verileri çalan ayrılan çalışanların %63’ü bunu istifadan önceki 90 gün içinde yapmaktadır (Code42 Data Exposure Report).
- 86 gün, başlatılan bir iç sızdırma olayını kontrol altına almak için gereken ortalama süredir (Ponemon / IBM Security).
- Kişisel bulut depolama ve kişisel e-posta, tüm veri sızdırma teknik kanallarının %44’ünü temsil eder (Gartner).
- Çıkarılabilir USB ortamları, kurumsal ofis ortamlarındaki fiziksel sızdırma olaylarının %21’ini oluşturur (CERT Insider Threat Center).
- Müşteri listeleri ve CRM bağlantıları, çalınan fikri mülkiyetin %41’ini oluşturur (Verizon DBIR).
- İçeriden veri hırsızlıklarının %54’ü ayrılış sonrasında keşfedilir, bu durum genellikle müşteri şikayetleri veya rakip hamleleriyle fark edilir (DTEX Systems).
- İç tehdit faillerinin %87’si, çevre alarmlarını tetiklemeden dosyaları toplamak için meşru, aktif kimlik bilgilerini kullanmıştır (CISA).
- Ayrıcalıklı yöneticiler iç tehdit vakalarının %14’ünü oluşturur, ancak toplam mali iyileştirme maliyetlerinin %52’sinden fazlasına neden olur (Ponemon).
- Veri Kaybı Önleme (DLP) aracını atlatma teknikleri, arşivleme veya yeniden adlandırma yoluyla denenen iç aktarımların %38’inde başarılı olmaktadır (SANS).
- Uzaktan ve hibrit çalışma ortamları, içeriden dosya taşıma hareketliliğini %48 artırmıştır (Microsoft Digital Defense Report).
1. Insider Breach Costs and Containment Timelines
İçeriden kaynaklanan olaylar ciddi mali zararlar yaratır; çünkü kurum içi personel değerli fikri mülkiyetin nerede bulunduğunu zaten bilmekte ve hassas veritabanlarını sorgulamak için gerekli meşru kimlik bilgilerine sahip olmaktadır.
| Olay Maliyeti ve Zaman Ölçütü | Ölçülen Kıyaslama Değeri | Geçmiş Karşılaştırması | Kaynak |
|---|---|---|---|
| İç Tehditlerin Yıllık Ortalama Toplam Maliyeti | 16,2 milyon dolar | 2020’de 11,4 milyon dolar | Ponemon Institute |
| Kötü Niyetli İç Tehdit Olayını İyileştirme Ortalama Maliyeti | 4,9 milyon dolar | 2021’de 3,8 milyon dolar | IBM Security |
| İç İhlali Tespit Etme ve Kontrol Altına Alma Ortalama Süresi | 86,4 gün | 2020’de 77,0 gün | Ponemon Institute |
| Kontrol Altına Alınması 90 Günden Fazla Süren Olaylar | %32,8 | 2019’da %24,1 | Verizon DBIR |
| Ortalama Adli Bilişim Soruşturması ve Denetim Maliyeti | 840.000 dolar | Uzmanlaşmış dijital adli tıp ve adli keşif | Gartner |
| Ticari Sır Davası Başına Ortalama Hukuki ve Dava Gideri | 1,8 milyon dolar | Ticari sırrın kötüye kullanımı mahkeme başvuruları | American Bar Association |
Kaynak: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.
2. Technical Exfiltration Vectors and Channels
İçeridekiler yaygın kurumsal iletişim araçlarından, tüketici bulut depolama uç noktalarından ve yerel donanım arayüzlerinden yararlanarak geleneksel güvenlik sınırlarını aşmaktadır.
| Sızdırma Vektörü / Teknoloji | Belgelenmiş Olaylardaki Pay | Teknik Yöntem / Davranış | Kaynak |
|---|---|---|---|
| Kişisel Bulut Depolama (Google Drive, Dropbox) | %26,4 | Kişisel tüketici hesabına tarayıcı tabanlı yükleme | Code42 |
| Kişisel Web Postası ve E-posta Yönlendirme | %17,8 | Gizli ekler içeren zip arşivleri gönderme | Verizon DBIR |
| Çıkarılabilir Ortamlar (USB Sürücüler, Harici SSD’ler) | %21,3 | Şifrelenmemiş USB flash belleğe toplu dosya kopyalama | CERT Insider Threat |
| Kod Havuzları ve Geliştirici Araçları (GitHub, GitLab) | %11,5 | Tescilli kurumsal kaynak kodunu genel/özel depolara gönderme | GitGuardian |
| Kurumsal Mesajlaşma ve Sohbet (Slack, Teams, Discord) | %7,2 | İzlenmeyen kanallar aracılığıyla veritabanı dışa aktarımlarını iletme | DTEX Systems |
| Fiziksel Yazdırma ve Ekran Fotoğrafı Çekme | %5,8 | Yüksek güvenlikli ekranların fotoğraflarını kişisel telefonla çekme | CISA |
| Şifreli Arşivleme ve Dosya Yeniden Adlandırma (Gizleme) | %10,0 | DLP regex kurallarını atlayan şifre korumalı .7z/.rar dosyaları | SANS Institute |
Kaynak: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.
3. Targeted Data Assets and Intellectual Property
Bir işletme içindeki tehdit aktörleri, ağırlıklı olarak bir rakipte anında ticari avantaj sağlayan veya yeni bir iş girişimi kurmayı mümkün kılan yüksek değerli kurumsal fikri mülkiyete odaklanır.
| Sızdırılan Varlık Sınıflandırması | Hırsızlık Vakalarındaki Sıklık | Ticari Değer Etkisi | Kaynak |
|---|---|---|---|
| Müşteri / Danışan Listeleri ve CRM Veritabanı Kayıtları | %41,2 | Satış hattını çalma, anında müşteri yönlendirme | Verizon DBIR |
| Tescilli Yazılım Kaynak Kodu ve Algoritmalar | %24,1 | Temel fikri mülkiyet hırsızlığı, rakip araçlarda kodun yeniden kullanımı | Code42 |
| Ürün Şemaları, Taslaklar ve Ar-Ge Araştırmaları | %18,5 | Üretim casusluğu, Ar-Ge sermaye harcamalarını atlatma | FBI Economic Espionage |
| Dahili Finansal Tahminler, M&A Verileri ve Fiyatlandırma | %12,3 | İçeriden öğrenenlerin ticareti riski, rekabetçi fiyat kırma | SEC Enforcement |
| Çalışan PII ve Üst Düzey Yönetici Maaş Verileri | %8,4 | Kilit mühendislik personelini ayartma, kimlik dolandırıcılığı | Ponemon Institute |
| Yönetici Kimlik Bilgileri ve API Erişim Anahtarları | %6,8 | Sürekli erişim için kalıcı arka kapılar oluşturma | CISA |
Kaynak: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.
4. Departing Employee Behavioral Profiles
İçeriden hırsızlıkların büyük çoğunluğu uzun vadeli şirket ajanları veya yabancı istihbarat görevlileri tarafından değil, bir rakibe geçmeye ya da rakip bir girişim başlatmaya hazırlanan sıradan çalışanlar tarafından gerçekleştirilir.
| Çalışan Ayrılış Ölçütü | Kaydedilen Yüzde | İş Yeri Bağlamı | Kaynak |
|---|---|---|---|
| İstifadan Önceki 90 Gün İçinde Gerçekleşen Sızdırma | %63,2 | İki haftalık ihbarı sunmadan önce indirmelerin artması | Code42 |
| İşte Ürettikleri Verilerin Kendilerine Ait Olduğuna İnanan Çalışanlar | %49,8 | Hizmet sözleşmesi kapsamındaki fikri mülkiyete ilişkin yanılgı | Ponemon Institute |
| Kurumsal Dosyaları Kişisel Cihazlara İndiren Personel | %71,4 | Kişisel ve kurumsal donanım arasındaki sınırları bulanıklaştıran uzaktan çalışma | Microsoft |
| Performans PIP’inden Sonraki 14 Gün İçinde Başlatılan Sızdırma | %28,5 | Kötü değerlendirme sonrası misilleme veya önleyici hırsızlık | DTEX Systems |
| Yalnızca Çalışan Şirketten Ayrıldıktan Sonra Tespit Edilen Olaylar | %54,1 | İşten ayrılış tarihlerinde gerçek zamanlı çıkış uyarısı eksikliği | Gartner |
| Çalınan Verilerin Doğrudan Rakibe Aktarılma Oranı | %38,6 | Ticari sır davasında yeni işverenin ortak davalı olarak dava edilmesi | Littler Mendelson |
Kaynak: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.
5. Defensive Technologies and DLP Evasion
Kuruluşlar anormal veri hareketlerini belirlemek için Uç Nokta Algılama ve Yanıt (EDR), Veri Kaybı Önleme (DLP) ve Kullanıcı ve Varlık Davranış Analitiği (UEBA) dağıtır; ancak teknik atlatmalar yaygın olmaya devam etmektedir.
| Güvenlik Teknolojisi / Kontrolü | Kurumsal Dağıtım | Atlatma veya Baypas Oranı | Kaynak |
|---|---|---|---|
| Uç Nokta Veri Kaybı Önleme (DLP) Ajanları | %62,4 | Sıkıştırma veya yeniden adlandırılmış uzantılarla %38,2 atlatıldı | Gartner |
| Bulut Erişim Güvenliği Aracısı (CASB) | %54,8 | İzin verilmeyen kişisel tarayıcı oturumlarıyla %27,5 atlatıldı | Forrester |
| USB Bağlantı Noktası Kilitleme / Donanım Beyaz Listesi | %48,2 | İkincil önyükleme aygıtları veya adaptör köprüleri kullanılarak %12,1 atlatıldı | SANS Institute |
| Kullanıcı ve Varlık Davranış Analitiği (UEBA) | %39,5 | SOC’de uyarı yorgunluğuna neden olan %19,8 yanlış pozitif oranı | ISACA |
| İstifa Sonrası Otomatik Uç Nokta Denetimleri | %31,2 | Şirketlerin %68,8’i çıkışta sıfır adli inceleme yürütüyor | DTEX Systems |
| Resmi İç Tehdit Yönetimi Programları | %36,4 | Departmanlar arası hukuk, İK ve güvenlik görev güçleri | CERT Insider Threat |
Kaynak: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.
Summary: Data Exfiltration by the Numbers
| Boyut | Birincil Metrik | Temel Çizgi Karşılaştırması | Birincil Kaynak |
|---|---|---|---|
| İç Tehdit Olaylarının Yıllık Maliyeti | Firma başına 16,2 milyon dolar | 2020’de 11,4 milyon dolar | Ponemon Institute |
| İç Tehditleri İçeren İhlal Payı | Toplam ihlallerin %28,0’i | 2018’de %18,0 | Verizon DBIR |
| Ayrılan Çalışan Hırsızlık Penceresi | Çıkıştan önceki 90 gün içinde %63,2 | Kritik operasyonel tehlike | Code42 |
| İç Tehdit Hırsızlığını Kontrol Altına Alma Süresi | Ortalama 86,4 gün | 2020’de 77,0 gün | Ponemon Institute |
| Bulut Depolama ve E-posta Vektör Payı | Tüm sızdırmaların %44,2’si | Fiziksel USB’yi geride bıraktı | Gartner |
| Çıkarılabilir USB Flash Ortamı Payı | Kanalların %21,3’ü | 2012’de %54,0 | CERT Insider Threat |
| Müşteri Listesi Hırsızlığı Yaygınlığı | Çalınan fikri mülkiyetin %41,2’si | En yüksek tekli varlık türü | Verizon DBIR |
| Ayrılış Sonrasında Gerçekleşen Keşif | Tüm vakaların %54,1’i | 2019’da %68,0 | DTEX Systems |
| Meşru Kimlik Bilgisi Kullanımı | Olayların %87,0’si | Harici güvenlik duvarlarını atlatır | CISA |
| Ayrıcalıklı Kullanıcı Olay Maliyeti | Olay başına 4,9 milyon dolar | Normal personelin 3 katı maliyet | IBM Security |
| DLP Ajanı Atlatma Sıklığı | %38,2 atlatma başarı oranı | Basit dize eşleştirmesini atlatır | SANS Institute |
| Uzaktan Çalışma Dosya Hareketi Artışı | +%48,0 artış | Bulut yayılımıyla hızlandı | Microsoft |
| Çalışan Veri Sahipliği Yanılgısı | %49,8 fikri mülkiyete sahip olduğuna inanıyor | Kök psikolojik neden | Ponemon Institute |
| Özel İç Tehdit Programı | %36,4 kurumsal benimseme | 2018’de %19,0 | CERT Insider Threat |
| Kaynak Kodu Deposu Sızıntıları | Sızdırmaların %11,5’i | Teknoloji sektöründe yoğunlaşmış | GitGuardian |
| Çıkış Sonrası Adli Bilişim Denetimi Benimsemesi | Ayrılan personelin %31,2’si denetleniyor | Önemli kurumsal açık | DTEX Systems |
Methodology and Sources
Bu raporda sentezlenen ampirik metrikler, 2021 ile 2026 yılları arasında toplanan gerçek dünya dijital adli tıp araştırmalarını, kurumsal dava dosyalarını ve küresel ihlal veri kümelerini derlemektedir. Birincil kaynak havuzları şunları içerir:
- Verizon Data Breach Investigations Report (DBIR): Uluslararası işletmeler genelinde 30.000’den fazla güvenlik olayının ve 5.000 onaylanmış ihlalin analizi.
- Ponemon Institute: 1.000’den fazla BT güvenlik yöneticisiyle iç tehditlerin gerçek dünyadaki finansal maliyeti üzerine yapılan yıllık boylamsal kıyaslama.
- Carnegie Mellon University SEI CERT National Insider Threat Center: Ceza iddianameleri, ekonomik casusluk kovuşturmaları ve teknik iç tehdit vektörleri vaka veritabanı.
- Code42 & DTEX Systems: Milyonlarca kurumsal iş istasyonunda milyarlarca uç nokta veri olayını, bulut yüklemesini ve USB yazımını izleyen anonimleştirilmiş dosya hareketi telemetrisi.
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Ticari sır hırsızlığı, ekonomik casusluk ve kritik altyapı iç tehdit riskleri üzerine kurumlar arası tehdit uyarıları.
Data watch: Kurumsal içeriden veri sızdırma istatistikleri toplam ekonomik kaybı genellikle olduğundan daha az göstermektedir; çünkü işletmeler kamuoyunda marka itibarının zedelenmesini ve yasal bildirim tetikleyicilerini önlemek için sıklıkla sessizce özel kıdem tazminatı anlaşmaları, gizlilik sözleşmeleri (NDA) ve veri iade protokolleri müzakere etmektedir. Ceza kovuşturması içeren davalar ticari hırsızlığın yalnızca en bariz örneklerini temsil etmektedir.
Son güncelleme: 17 Eylül 2026. Düzenli inceleme üç ayda bir planlanmaktadır.