Thống Kê Rò Rỉ và Đánh Cắp Dữ Liệu (2026): 48 Số Liệu về Mối Đe Dọa Nội Bộ, Trộm Cắp Đám Mây và Gián Điệp Sở Hữu Trí Tuệ

Hành vi đánh cắp dữ liệu do nội bộ gây thiệt hại cho doanh nghiệp trung bình 16,2 triệu USD mỗi năm, với 63% vụ trộm sở hữu trí tuệ xảy ra ngay trước khi nhân viên nghỉ việc.

Trong khi các vành đai an ninh mạng doanh nghiệp duy trì các rào chắn phòng thủ kiên cố trước các băng nhóm mã độc tống tiền (ransomware) bên ngoài và các mạng botnet tự động, một số tổn thất sở hữu trí tuệ thảm khốc nhất lại bắt nguồn từ chính bên trong ranh giới được ủy quyền của tổ chức. Hành vi trích xuất dữ liệu do người nội bộ gây ra tiêu tốn của các doanh nghiệp trung bình 16,2 triệu USD mỗi năm, với 63% các vụ trộm bí mật kinh doanh được ghi nhận xảy ra trong vòng 90 ngày ngay trước khi nhân viên rời đi. Các tiêu chuẩn thực nghiệm dưới đây được tổng hợp từ các cuộc điều tra và thông tin tình báo mối đe dọa do Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA và FBI Economic Espionage Unit cung cấp.

Để có thêm các nghiên cứu bổ trợ về định danh, phơi nhiễm đám mây và quản trị doanh nghiệp, hãy khám phá các bài viết của chúng tôi về shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026mfa-fatigue-statistics-2026.

TL;DR

  • 16,2 triệu USD là chi phí trung bình hàng năm của tổ chức cho các sự cố an ninh nội bộ và trích xuất dữ liệu (Ponemon Institute).
  • 28% tổng số vụ vi phạm dữ liệu doanh nghiệp có sự tham gia của các tác nhân nội bộ, thông qua hành vi trộm cắp ác ý hoặc chuyển dữ liệu trái phép (Verizon DBIR).
  • 63% nhân viên nghỉ việc đánh cắp dữ liệu độc quyền thực hiện việc này trong vòng 90 ngày trước khi từ chức (Code42 Data Exposure Report).
  • 86 ngày là thời gian trung bình cần thiết để ngăn chặn một sự cố trích xuất dữ liệu nội bộ sau khi bắt đầu (Ponemon / IBM Security).
  • Lưu trữ đám mây cá nhân và email cá nhân chiếm 44% tổng số kênh kỹ thuật trích xuất dữ liệu (Gartner).
  • Phương tiện USB rời chiếm 21% các sự cố trích xuất vật lý trong môi trường văn phòng doanh nghiệp (CERT Insider Threat Center).
  • Danh sách khách hàng và danh bạ CRM chiếm 41% tài sản sở hữu trí tuệ bị đánh cắp (Verizon DBIR).
  • 54% các vụ đánh cắp dữ liệu nội bộ chỉ được phát hiện sau khi nhân viên đã nghỉ việc, thường được cảnh báo qua khiếu nại của khách hàng hoặc động thái của đối thủ (DTEX Systems).
  • 87% thủ phạm nội bộ đã sử dụng thông tin xác thực hợp pháp, đang hoạt động để thu thập tệp tin mà không kích hoạt chuông báo động ở biên mạng (CISA).
  • Quản trị viên có đặc quyền chiếm 14% các trường hợp đe dọa nội bộ, nhưng gây ra hơn 52% tổng chi phí khắc phục tài chính (Ponemon).
  • Kỹ thuật vượt qua tác nhân Phòng chống Thất thoát Dữ liệu (DLP) thành công trong 38% các nỗ lực chuyển tệp nội bộ thông qua nén hoặc đổi tên (SANS).
  • Môi trường làm việc từ xa và kết hợp (hybrid) đã làm gia tăng hoạt động di chuyển tệp nội bộ thêm 48% (Microsoft Digital Defense Report).

1. Insider Breach Costs and Containment Timelines

Các sự cố nội bộ tạo ra tổn thất tài chính nghiêm trọng vì nhân viên nội bộ đã biết rõ tài sản sở hữu trí tuệ có giá trị nằm ở đâu và nắm giữ các thông tin xác thực hợp pháp cần thiết để truy vấn các cơ sở dữ liệu nhạy cảm.

Chỉ số Chi phí & Thời gian Sự cốGiá trị Tiêu chuẩn Đo lườngSo sánh Lịch sửNguồn
Tổng chi phí trung bình hàng năm của các mối đe dọa nội bộ16,2 triệu USD11,4 triệu USD năm 2020Ponemon Institute
Chi phí trung bình để khắc phục sự cố nội bộ ác ý4,9 triệu USD3,8 triệu USD năm 2021IBM Security
Thời gian trung bình để xác định & ngăn chặn vi phạm nội bộ86,4 ngày77,0 ngày năm 2020Ponemon Institute
Sự cố cần hơn 90 ngày để ngăn chặn32,8%24,1% năm 2019Verizon DBIR
Chi phí kiểm toán & điều tra số trung bình840.000 USDGiám định kỹ thuật số chuyên sâu & thủ tục cung cấp chứng cứ pháp lýGartner
Chi phí pháp lý & kiện tụng trung bình cho mỗi vụ kiện bí mật kinh doanh1,8 triệu USDHồ sơ khởi kiện chiếm đoạt bí mật thương mại tại tòa ánAmerican Bar Association

Nguồn: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.

2. Technical Exfiltration Vectors and Channels

Những kẻ nội bộ vượt qua vành đai bảo mật truyền thống bằng cách tận dụng các công cụ giao tiếp kinh doanh phổ biến, các điểm cuối lưu trữ đám mây cá nhân và các giao diện phần cứng cục bộ.

Vector / Công nghệ Trích xuấtTỷ lệ trong các Sự cố Được ghi nhậnPhương pháp Kỹ thuật / Hành viNguồn
Lưu trữ đám mây cá nhân (Google Drive, Dropbox)26,4%Tải lên dựa trên trình duyệt vào tài khoản cá nhân người dùngCode42
Webmail cá nhân & Chuyển tiếp Email17,8%Gửi các tệp lưu trữ zip chứa tệp đính kèm bảo mậtVerizon DBIR
Phương tiện tháo rời (Ổ USB, Ổ SSD gắn ngoài)21,3%Sao chép tệp hàng loạt sang bộ nhớ flash USB không mã hóaCERT Insider Threat
Kho mã nguồn & Công cụ phát triển (GitHub, GitLab)11,5%Đẩy mã nguồn doanh nghiệp độc quyền lên các kho lưu trữ công khai/riêng tưGitGuardian
Nhắn tin & Trò chuyện doanh nghiệp (Slack, Teams, Discord)7,2%Chuyển các bản xuất cơ sở dữ liệu qua các kênh không được giám sátDTEX Systems
In ấn vật lý & Chụp ảnh màn hình5,8%Chụp ảnh màn hình bảo mật cao bằng điện thoại cá nhânCISA
Nén mã hóa & Đổi tên tệp (Làm mờ hành vi)10,0%Tệp .7z/.rar được bảo vệ bằng mật khẩu nhằm vượt qua các quy tắc regex của DLPSANS Institute

Nguồn: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.

3. Targeted Data Assets and Intellectual Property

Các tác nhân đe dọa bên trong doanh nghiệp chủ yếu tập trung vào tài sản sở hữu trí tuệ có giá trị cao, mang lại lợi thế thương mại ngay lập tức tại đối thủ cạnh tranh hoặc hỗ trợ thành lập một công ty khởi nghiệp mới.

Phân loại Tài sản Bị trích xuấtTần suất trong các Vụ trộmTác động Giá trị Thương mạiNguồn
Danh sách khách hàng / đối tác & Hồ sơ cơ sở dữ liệu CRM41,2%Lôi kéo phễu bán hàng, làm mất khách hàng ngay lập tứcVerizon DBIR
Mã nguồn phần mềm độc quyền & Thuật toán24,1%Trộm cắp sở hữu trí tuệ cốt lõi, tái sử dụng mã trong các công cụ đối thủCode42
Sơ đồ sản phẩm, Bản thiết kế & Nghiên cứu R&D18,5%Gián điệp sản xuất, né tránh chi phí đầu tư vốn cho R&DFBI Economic Espionage
Dự báo tài chính nội bộ, Dữ liệu M&A & Định giá12,3%Nguy cơ giao dịch nội gián, hạ giá mang tính triệt hạ đối thủSEC Enforcement
Dữ liệu PII của nhân viên & Thông tin thù lao ban điều hành8,4%Thu hút trái phép nhân sự kỹ thuật chủ chốt, gian lận danh tínhPonemon Institute
Thông tin xác thực quản trị & Khóa truy cập API6,8%Thiết lập cửa sau (backdoor) bền vững để truy cập liên tụcCISA

Nguồn: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.

4. Departing Employee Behavioral Profiles

Phần lớn các vụ trộm cắp nội bộ không phải do gián điệp doanh nghiệp cài cắm lâu năm hay các điệp viên tình báo nước ngoài thực hiện, mà do các nhân viên bình thường đang chuẩn bị chuyển sang công ty đối thủ hoặc thành lập một doanh nghiệp cạnh tranh.

Chỉ số Nghỉ việc của Nhân viênTỷ lệ Ghi nhậnBối cảnh Nơi làm việcNguồn
Hành vi trích xuất xảy ra trong vòng 90 ngày trước khi từ chức63,2%Tải xuống gia tăng đột biến trước khi nộp thông báo nghỉ việc trước hai tuầnCode42
Nhân viên tin rằng họ sở hữu dữ liệu do chính mình tạo ra tại nơi làm việc49,8%Quan niệm sai lầm về quyền sở hữu trí tuệ đối với các sản phẩm làm việc theo hợp đồngPonemon Institute
Nhân viên tải tệp của công ty xuống các thiết bị cá nhân71,4%Làm việc từ xa làm mờ ranh giới giữa phần cứng cá nhân và cơ quanMicrosoft
Hành vi trích xuất bắt đầu trong vòng 14 ngày sau kế hoạch cải thiện hiệu suất (PIP)28,5%Hành vi trộm cắp để trả đũa hoặc đón đầu sau khi bị đánh giá kémDTEX Systems
Các sự cố chỉ được phát hiện sau khi nhân viên đã rời khỏi công ty54,1%Thiếu cảnh báo dữ liệu thoát theo thời gian thực vào các ngày làm thủ tục nghỉ việcGartner
Tỷ lệ dữ liệu bị đánh cắp được chuyển trực tiếp cho đối thủ cạnh tranh38,6%Người sử dụng lao động mới bị kiện với tư cách đồng bị đơn trong vụ kiện bí mật kinh doanhLittler Mendelson

Nguồn: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.

5. Defensive Technologies and DLP Evasion

Các tổ chức triển khai Phát hiện và Phản ứng Điểm cuối (EDR), Phòng chống Thất thoát Dữ liệu (DLP) cùng Phân tích Hành vi Người dùng và Thực thể (UEBA) để xác định các luồng di chuyển dữ liệu bất thường, nhưng các biện pháp né tránh kỹ thuật vẫn diễn ra phổ biến.

Công nghệ / Kiểm soát An ninhMức độ Triển khai Doanh nghiệpTỷ lệ Lẩn tránh hoặc Vượt quaNguồn
Tác nhân Phòng chống Thất thoát Dữ liệu (DLP) trên điểm cuối62,4%38,2% bị vượt qua thông qua nén hoặc đổi tên phần mở rộng tệpGartner
Trình trung gian Bảo mật Truy cập Đám mây (CASB)54,8%27,5% bị vượt qua thông qua các phiên duyệt web cá nhân không được cấp phépForrester
Khóa cổng USB / Danh sách trắng phần cứng48,2%12,1% bị vượt qua bằng các thiết bị khởi động phụ hoặc cầu chuyển đổiSANS Institute
Phân tích Hành vi Người dùng và Thực thể (UEBA)39,5%Tỷ lệ dương tính giả 19,8% gây ra tình trạng mệt mỏi vì cảnh báo trong SOCISACA
Kiểm toán điểm cuối tự động sau khi từ chức31,2%68,8% công ty không thực hiện kiểm tra pháp y điều tra số khi nhân viên rời điDTEX Systems
Chương trình Quản lý Mối đe dọa Nội bộ chính thức36,4%Các đội đặc nhiệm liên phòng ban gồm pháp lý, nhân sự và an ninhCERT Insider Threat

Nguồn: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.

Summary: Data Exfiltration by the Numbers

Chiều hướngChỉ số ChínhSo sánh Tiêu chuẩn Cơ sởNguồn Chính
Chi phí hàng năm của các sự cố nội bộ16,2 triệu USD mỗi công ty11,4 triệu USD năm 2020Ponemon Institute
Tỷ lệ vi phạm liên quan đến người nội bộ28,0% tổng số vụ vi phạm18,0% năm 2018Verizon DBIR
Khung thời gian đánh cắp của nhân viên nghỉ việc63,2% trong vòng 90 ngày trước khi rời điNguy cơ vận hành nghiêm trọngCode42
Thời gian ngăn chặn vụ trộm nội bộTrung bình 86,4 ngày77,0 ngày năm 2020Ponemon Institute
Tỷ lệ trích xuất qua Lưu trữ đám mây & Email44,2% tổng số vụ trích xuấtĐã vượt qua USB vật lýGartner
Tỷ lệ thiết bị flash USB rời21,3% các kênh54,0% năm 2012CERT Insider Threat
Mức độ phổ biến của việc trộm danh sách khách hàng41,2% sở hữu trí tuệ bị đánh cắpLoại tài sản đơn lẻ cao nhấtVerizon DBIR
Phát hiện xảy ra sau khi nhân viên nghỉ việc54,1% tổng số vụ68,0% năm 2019DTEX Systems
Sử dụng thông tin xác thực hợp pháp87,0% sự cốVượt qua tường lửa bên ngoàiCISA
Chi phí sự cố người dùng đặc quyền4,9 triệu USD cho mỗi sự cốGấp 3 lần chi phí của nhân viên thườngIBM Security
Tần suất vượt qua tác nhân DLPTỷ lệ vượt qua thành công 38,2%Tránh được đối sánh chuỗi ký tự đơn giảnSANS Institute
Gia tăng di chuyển tệp do làm việc từ xaTăng +48,0%Tăng tốc do sự mở rộng tràn lan của đám mâyMicrosoft
Ảo tưởng về quyền sở hữu dữ liệu của nhân viên49,8% tin rằng họ sở hữu tài sản trí tuệNguyên nhân tâm lý cốt lõiPonemon Institute
Chương trình quản lý mối đe dọa nội bộ chuyên biệt36,4% tỷ lệ áp dụng ở doanh nghiệp19,0% năm 2018CERT Insider Threat
Rò rỉ kho lưu trữ mã nguồn11,5% các vụ trích xuấtTập trung trong lĩnh vực công nghệGitGuardian
Áp dụng kiểm toán điều tra số sau khi nghỉ việc31,2% kiểm toán nhân viên rời điLỗ hổng doanh nghiệp đáng kểDTEX Systems

Methodology and Sources

Các chỉ số thực nghiệm được tổng hợp trong báo cáo này tập hợp các cuộc điều tra kỹ thuật số pháp y thực tế, hồ sơ kiện tụng doanh nghiệp và các bộ dữ liệu vi phạm toàn cầu được thu thập từ năm 2021 đến 2026. Các kho lưu trữ nguồn chính bao gồm:

  • Verizon Data Breach Investigations Report (DBIR): Phân tích hơn 30.000 sự cố bảo mật và 5.000 vụ vi phạm được xác nhận trên các doanh nghiệp quốc tế.
  • Ponemon Institute: Khảo sát tiêu chuẩn hàng năm theo chiều dọc với hơn 1.000 giám đốc điều hành bảo mật CNTT về thiệt hại tài chính trong thực tế của các mối đe dọa nội bộ.
  • Carnegie Mellon University SEI CERT National Insider Threat Center: Cơ sở dữ liệu vụ việc về các cáo trạng hình sự, truy tố gián điệp kinh tế và các vector đe dọa nội bộ kỹ thuật.
  • Code42 & DTEX Systems: Dữ liệu đo từ xa di chuyển tệp ẩn danh theo dõi hàng tỷ sự kiện dữ liệu điểm cuối, lượt tải lên đám mây và lượt ghi USB trên hàng triệu máy trạm doanh nghiệp.
  • U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Các khuyến cáo về mối đe dọa liên cơ quan về trộm cắp bí mật kinh doanh, gián điệp kinh tế và rủi ro nội bộ đối với cơ sở hạ tầng trọng yếu.

Data watch: Các số liệu thống kê về việc trích xuất dữ liệu nội bộ của doanh nghiệp thường thấp hơn tổng thiệt hại kinh tế thực tế do các doanh nghiệp thường âm thầm thương lượng các thỏa thuận thôi việc cá nhân, thỏa thuận không tiết lộ (NDA) và thỏa thuận hoàn trả dữ liệu để tránh tổn hại danh tiếng thương hiệu trước công chúng cũng như tránh kích hoạt nghĩa vụ công bố thông tin theo quy định. Các trường hợp dẫn đến truy tố hình sự chỉ đại diện cho những trường hợp trộm cắp thương mại nghiêm trọng nhất.

Cập nhật lần cuối: Ngày 17 tháng 9 năm 2026. Đánh giá định kỳ theo lịch trình hàng quý.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày