Trong khi các vành đai an ninh mạng doanh nghiệp duy trì các rào chắn phòng thủ kiên cố trước các băng nhóm mã độc tống tiền (ransomware) bên ngoài và các mạng botnet tự động, một số tổn thất sở hữu trí tuệ thảm khốc nhất lại bắt nguồn từ chính bên trong ranh giới được ủy quyền của tổ chức. Hành vi trích xuất dữ liệu do người nội bộ gây ra tiêu tốn của các doanh nghiệp trung bình 16,2 triệu USD mỗi năm, với 63% các vụ trộm bí mật kinh doanh được ghi nhận xảy ra trong vòng 90 ngày ngay trước khi nhân viên rời đi. Các tiêu chuẩn thực nghiệm dưới đây được tổng hợp từ các cuộc điều tra và thông tin tình báo mối đe dọa do Verizon Data Breach Investigations Report (DBIR), Ponemon Institute, Carnegie Mellon SEI CERT Insider Threat Center, CISA và FBI Economic Espionage Unit cung cấp.
Để có thêm các nghiên cứu bổ trợ về định danh, phơi nhiễm đám mây và quản trị doanh nghiệp, hãy khám phá các bài viết của chúng tôi về shadow-it-statistics-2026, cloud-misconfiguration-statistics-2026 và mfa-fatigue-statistics-2026.
TL;DR
- 16,2 triệu USD là chi phí trung bình hàng năm của tổ chức cho các sự cố an ninh nội bộ và trích xuất dữ liệu (Ponemon Institute).
- 28% tổng số vụ vi phạm dữ liệu doanh nghiệp có sự tham gia của các tác nhân nội bộ, thông qua hành vi trộm cắp ác ý hoặc chuyển dữ liệu trái phép (Verizon DBIR).
- 63% nhân viên nghỉ việc đánh cắp dữ liệu độc quyền thực hiện việc này trong vòng 90 ngày trước khi từ chức (Code42 Data Exposure Report).
- 86 ngày là thời gian trung bình cần thiết để ngăn chặn một sự cố trích xuất dữ liệu nội bộ sau khi bắt đầu (Ponemon / IBM Security).
- Lưu trữ đám mây cá nhân và email cá nhân chiếm 44% tổng số kênh kỹ thuật trích xuất dữ liệu (Gartner).
- Phương tiện USB rời chiếm 21% các sự cố trích xuất vật lý trong môi trường văn phòng doanh nghiệp (CERT Insider Threat Center).
- Danh sách khách hàng và danh bạ CRM chiếm 41% tài sản sở hữu trí tuệ bị đánh cắp (Verizon DBIR).
- 54% các vụ đánh cắp dữ liệu nội bộ chỉ được phát hiện sau khi nhân viên đã nghỉ việc, thường được cảnh báo qua khiếu nại của khách hàng hoặc động thái của đối thủ (DTEX Systems).
- 87% thủ phạm nội bộ đã sử dụng thông tin xác thực hợp pháp, đang hoạt động để thu thập tệp tin mà không kích hoạt chuông báo động ở biên mạng (CISA).
- Quản trị viên có đặc quyền chiếm 14% các trường hợp đe dọa nội bộ, nhưng gây ra hơn 52% tổng chi phí khắc phục tài chính (Ponemon).
- Kỹ thuật vượt qua tác nhân Phòng chống Thất thoát Dữ liệu (DLP) thành công trong 38% các nỗ lực chuyển tệp nội bộ thông qua nén hoặc đổi tên (SANS).
- Môi trường làm việc từ xa và kết hợp (hybrid) đã làm gia tăng hoạt động di chuyển tệp nội bộ thêm 48% (Microsoft Digital Defense Report).
1. Insider Breach Costs and Containment Timelines
Các sự cố nội bộ tạo ra tổn thất tài chính nghiêm trọng vì nhân viên nội bộ đã biết rõ tài sản sở hữu trí tuệ có giá trị nằm ở đâu và nắm giữ các thông tin xác thực hợp pháp cần thiết để truy vấn các cơ sở dữ liệu nhạy cảm.
| Chỉ số Chi phí & Thời gian Sự cố | Giá trị Tiêu chuẩn Đo lường | So sánh Lịch sử | Nguồn |
|---|---|---|---|
| Tổng chi phí trung bình hàng năm của các mối đe dọa nội bộ | 16,2 triệu USD | 11,4 triệu USD năm 2020 | Ponemon Institute |
| Chi phí trung bình để khắc phục sự cố nội bộ ác ý | 4,9 triệu USD | 3,8 triệu USD năm 2021 | IBM Security |
| Thời gian trung bình để xác định & ngăn chặn vi phạm nội bộ | 86,4 ngày | 77,0 ngày năm 2020 | Ponemon Institute |
| Sự cố cần hơn 90 ngày để ngăn chặn | 32,8% | 24,1% năm 2019 | Verizon DBIR |
| Chi phí kiểm toán & điều tra số trung bình | 840.000 USD | Giám định kỹ thuật số chuyên sâu & thủ tục cung cấp chứng cứ pháp lý | Gartner |
| Chi phí pháp lý & kiện tụng trung bình cho mỗi vụ kiện bí mật kinh doanh | 1,8 triệu USD | Hồ sơ khởi kiện chiếm đoạt bí mật thương mại tại tòa án | American Bar Association |
Nguồn: Ponemon Institute Cost of Insider Threats Report, IBM Cost of a Data Breach.
2. Technical Exfiltration Vectors and Channels
Những kẻ nội bộ vượt qua vành đai bảo mật truyền thống bằng cách tận dụng các công cụ giao tiếp kinh doanh phổ biến, các điểm cuối lưu trữ đám mây cá nhân và các giao diện phần cứng cục bộ.
| Vector / Công nghệ Trích xuất | Tỷ lệ trong các Sự cố Được ghi nhận | Phương pháp Kỹ thuật / Hành vi | Nguồn |
|---|---|---|---|
| Lưu trữ đám mây cá nhân (Google Drive, Dropbox) | 26,4% | Tải lên dựa trên trình duyệt vào tài khoản cá nhân người dùng | Code42 |
| Webmail cá nhân & Chuyển tiếp Email | 17,8% | Gửi các tệp lưu trữ zip chứa tệp đính kèm bảo mật | Verizon DBIR |
| Phương tiện tháo rời (Ổ USB, Ổ SSD gắn ngoài) | 21,3% | Sao chép tệp hàng loạt sang bộ nhớ flash USB không mã hóa | CERT Insider Threat |
| Kho mã nguồn & Công cụ phát triển (GitHub, GitLab) | 11,5% | Đẩy mã nguồn doanh nghiệp độc quyền lên các kho lưu trữ công khai/riêng tư | GitGuardian |
| Nhắn tin & Trò chuyện doanh nghiệp (Slack, Teams, Discord) | 7,2% | Chuyển các bản xuất cơ sở dữ liệu qua các kênh không được giám sát | DTEX Systems |
| In ấn vật lý & Chụp ảnh màn hình | 5,8% | Chụp ảnh màn hình bảo mật cao bằng điện thoại cá nhân | CISA |
| Nén mã hóa & Đổi tên tệp (Làm mờ hành vi) | 10,0% | Tệp .7z/.rar được bảo vệ bằng mật khẩu nhằm vượt qua các quy tắc regex của DLP | SANS Institute |
Nguồn: Code42 Data Exposure Benchmark, Carnegie Mellon SEI CERT National Insider Threat Center.
3. Targeted Data Assets and Intellectual Property
Các tác nhân đe dọa bên trong doanh nghiệp chủ yếu tập trung vào tài sản sở hữu trí tuệ có giá trị cao, mang lại lợi thế thương mại ngay lập tức tại đối thủ cạnh tranh hoặc hỗ trợ thành lập một công ty khởi nghiệp mới.
| Phân loại Tài sản Bị trích xuất | Tần suất trong các Vụ trộm | Tác động Giá trị Thương mại | Nguồn |
|---|---|---|---|
| Danh sách khách hàng / đối tác & Hồ sơ cơ sở dữ liệu CRM | 41,2% | Lôi kéo phễu bán hàng, làm mất khách hàng ngay lập tức | Verizon DBIR |
| Mã nguồn phần mềm độc quyền & Thuật toán | 24,1% | Trộm cắp sở hữu trí tuệ cốt lõi, tái sử dụng mã trong các công cụ đối thủ | Code42 |
| Sơ đồ sản phẩm, Bản thiết kế & Nghiên cứu R&D | 18,5% | Gián điệp sản xuất, né tránh chi phí đầu tư vốn cho R&D | FBI Economic Espionage |
| Dự báo tài chính nội bộ, Dữ liệu M&A & Định giá | 12,3% | Nguy cơ giao dịch nội gián, hạ giá mang tính triệt hạ đối thủ | SEC Enforcement |
| Dữ liệu PII của nhân viên & Thông tin thù lao ban điều hành | 8,4% | Thu hút trái phép nhân sự kỹ thuật chủ chốt, gian lận danh tính | Ponemon Institute |
| Thông tin xác thực quản trị & Khóa truy cập API | 6,8% | Thiết lập cửa sau (backdoor) bền vững để truy cập liên tục | CISA |
Nguồn: Verizon Data Breach Investigations Report, FBI Counterintelligence Division.
4. Departing Employee Behavioral Profiles
Phần lớn các vụ trộm cắp nội bộ không phải do gián điệp doanh nghiệp cài cắm lâu năm hay các điệp viên tình báo nước ngoài thực hiện, mà do các nhân viên bình thường đang chuẩn bị chuyển sang công ty đối thủ hoặc thành lập một doanh nghiệp cạnh tranh.
| Chỉ số Nghỉ việc của Nhân viên | Tỷ lệ Ghi nhận | Bối cảnh Nơi làm việc | Nguồn |
|---|---|---|---|
| Hành vi trích xuất xảy ra trong vòng 90 ngày trước khi từ chức | 63,2% | Tải xuống gia tăng đột biến trước khi nộp thông báo nghỉ việc trước hai tuần | Code42 |
| Nhân viên tin rằng họ sở hữu dữ liệu do chính mình tạo ra tại nơi làm việc | 49,8% | Quan niệm sai lầm về quyền sở hữu trí tuệ đối với các sản phẩm làm việc theo hợp đồng | Ponemon Institute |
| Nhân viên tải tệp của công ty xuống các thiết bị cá nhân | 71,4% | Làm việc từ xa làm mờ ranh giới giữa phần cứng cá nhân và cơ quan | Microsoft |
| Hành vi trích xuất bắt đầu trong vòng 14 ngày sau kế hoạch cải thiện hiệu suất (PIP) | 28,5% | Hành vi trộm cắp để trả đũa hoặc đón đầu sau khi bị đánh giá kém | DTEX Systems |
| Các sự cố chỉ được phát hiện sau khi nhân viên đã rời khỏi công ty | 54,1% | Thiếu cảnh báo dữ liệu thoát theo thời gian thực vào các ngày làm thủ tục nghỉ việc | Gartner |
| Tỷ lệ dữ liệu bị đánh cắp được chuyển trực tiếp cho đối thủ cạnh tranh | 38,6% | Người sử dụng lao động mới bị kiện với tư cách đồng bị đơn trong vụ kiện bí mật kinh doanh | Littler Mendelson |
Nguồn: Code42 Annual Data Exposure Report, Ponemon Workplace Security Benchmark.
5. Defensive Technologies and DLP Evasion
Các tổ chức triển khai Phát hiện và Phản ứng Điểm cuối (EDR), Phòng chống Thất thoát Dữ liệu (DLP) cùng Phân tích Hành vi Người dùng và Thực thể (UEBA) để xác định các luồng di chuyển dữ liệu bất thường, nhưng các biện pháp né tránh kỹ thuật vẫn diễn ra phổ biến.
| Công nghệ / Kiểm soát An ninh | Mức độ Triển khai Doanh nghiệp | Tỷ lệ Lẩn tránh hoặc Vượt qua | Nguồn |
|---|---|---|---|
| Tác nhân Phòng chống Thất thoát Dữ liệu (DLP) trên điểm cuối | 62,4% | 38,2% bị vượt qua thông qua nén hoặc đổi tên phần mở rộng tệp | Gartner |
| Trình trung gian Bảo mật Truy cập Đám mây (CASB) | 54,8% | 27,5% bị vượt qua thông qua các phiên duyệt web cá nhân không được cấp phép | Forrester |
| Khóa cổng USB / Danh sách trắng phần cứng | 48,2% | 12,1% bị vượt qua bằng các thiết bị khởi động phụ hoặc cầu chuyển đổi | SANS Institute |
| Phân tích Hành vi Người dùng và Thực thể (UEBA) | 39,5% | Tỷ lệ dương tính giả 19,8% gây ra tình trạng mệt mỏi vì cảnh báo trong SOC | ISACA |
| Kiểm toán điểm cuối tự động sau khi từ chức | 31,2% | 68,8% công ty không thực hiện kiểm tra pháp y điều tra số khi nhân viên rời đi | DTEX Systems |
| Chương trình Quản lý Mối đe dọa Nội bộ chính thức | 36,4% | Các đội đặc nhiệm liên phòng ban gồm pháp lý, nhân sự và an ninh | CERT Insider Threat |
Nguồn: Gartner Market Guide for Insider Threat Mitigation, Forrester Research Zero Trust Security.
Summary: Data Exfiltration by the Numbers
| Chiều hướng | Chỉ số Chính | So sánh Tiêu chuẩn Cơ sở | Nguồn Chính |
|---|---|---|---|
| Chi phí hàng năm của các sự cố nội bộ | 16,2 triệu USD mỗi công ty | 11,4 triệu USD năm 2020 | Ponemon Institute |
| Tỷ lệ vi phạm liên quan đến người nội bộ | 28,0% tổng số vụ vi phạm | 18,0% năm 2018 | Verizon DBIR |
| Khung thời gian đánh cắp của nhân viên nghỉ việc | 63,2% trong vòng 90 ngày trước khi rời đi | Nguy cơ vận hành nghiêm trọng | Code42 |
| Thời gian ngăn chặn vụ trộm nội bộ | Trung bình 86,4 ngày | 77,0 ngày năm 2020 | Ponemon Institute |
| Tỷ lệ trích xuất qua Lưu trữ đám mây & Email | 44,2% tổng số vụ trích xuất | Đã vượt qua USB vật lý | Gartner |
| Tỷ lệ thiết bị flash USB rời | 21,3% các kênh | 54,0% năm 2012 | CERT Insider Threat |
| Mức độ phổ biến của việc trộm danh sách khách hàng | 41,2% sở hữu trí tuệ bị đánh cắp | Loại tài sản đơn lẻ cao nhất | Verizon DBIR |
| Phát hiện xảy ra sau khi nhân viên nghỉ việc | 54,1% tổng số vụ | 68,0% năm 2019 | DTEX Systems |
| Sử dụng thông tin xác thực hợp pháp | 87,0% sự cố | Vượt qua tường lửa bên ngoài | CISA |
| Chi phí sự cố người dùng đặc quyền | 4,9 triệu USD cho mỗi sự cố | Gấp 3 lần chi phí của nhân viên thường | IBM Security |
| Tần suất vượt qua tác nhân DLP | Tỷ lệ vượt qua thành công 38,2% | Tránh được đối sánh chuỗi ký tự đơn giản | SANS Institute |
| Gia tăng di chuyển tệp do làm việc từ xa | Tăng +48,0% | Tăng tốc do sự mở rộng tràn lan của đám mây | Microsoft |
| Ảo tưởng về quyền sở hữu dữ liệu của nhân viên | 49,8% tin rằng họ sở hữu tài sản trí tuệ | Nguyên nhân tâm lý cốt lõi | Ponemon Institute |
| Chương trình quản lý mối đe dọa nội bộ chuyên biệt | 36,4% tỷ lệ áp dụng ở doanh nghiệp | 19,0% năm 2018 | CERT Insider Threat |
| Rò rỉ kho lưu trữ mã nguồn | 11,5% các vụ trích xuất | Tập trung trong lĩnh vực công nghệ | GitGuardian |
| Áp dụng kiểm toán điều tra số sau khi nghỉ việc | 31,2% kiểm toán nhân viên rời đi | Lỗ hổng doanh nghiệp đáng kể | DTEX Systems |
Methodology and Sources
Các chỉ số thực nghiệm được tổng hợp trong báo cáo này tập hợp các cuộc điều tra kỹ thuật số pháp y thực tế, hồ sơ kiện tụng doanh nghiệp và các bộ dữ liệu vi phạm toàn cầu được thu thập từ năm 2021 đến 2026. Các kho lưu trữ nguồn chính bao gồm:
- Verizon Data Breach Investigations Report (DBIR): Phân tích hơn 30.000 sự cố bảo mật và 5.000 vụ vi phạm được xác nhận trên các doanh nghiệp quốc tế.
- Ponemon Institute: Khảo sát tiêu chuẩn hàng năm theo chiều dọc với hơn 1.000 giám đốc điều hành bảo mật CNTT về thiệt hại tài chính trong thực tế của các mối đe dọa nội bộ.
- Carnegie Mellon University SEI CERT National Insider Threat Center: Cơ sở dữ liệu vụ việc về các cáo trạng hình sự, truy tố gián điệp kinh tế và các vector đe dọa nội bộ kỹ thuật.
- Code42 & DTEX Systems: Dữ liệu đo từ xa di chuyển tệp ẩn danh theo dõi hàng tỷ sự kiện dữ liệu điểm cuối, lượt tải lên đám mây và lượt ghi USB trên hàng triệu máy trạm doanh nghiệp.
- U.S. Cybersecurity and Infrastructure Security Agency (CISA) & FBI: Các khuyến cáo về mối đe dọa liên cơ quan về trộm cắp bí mật kinh doanh, gián điệp kinh tế và rủi ro nội bộ đối với cơ sở hạ tầng trọng yếu.
Data watch: Các số liệu thống kê về việc trích xuất dữ liệu nội bộ của doanh nghiệp thường thấp hơn tổng thiệt hại kinh tế thực tế do các doanh nghiệp thường âm thầm thương lượng các thỏa thuận thôi việc cá nhân, thỏa thuận không tiết lộ (NDA) và thỏa thuận hoàn trả dữ liệu để tránh tổn hại danh tiếng thương hiệu trước công chúng cũng như tránh kích hoạt nghĩa vụ công bố thông tin theo quy định. Các trường hợp dẫn đến truy tố hình sự chỉ đại diện cho những trường hợp trộm cắp thương mại nghiêm trọng nhất.
Cập nhật lần cuối: Ngày 17 tháng 9 năm 2026. Đánh giá định kỳ theo lịch trình hàng quý.