Các tổ chức doanh nghiệp chi trung bình 16,20 triệu USD ($16.20M) mỗi năm để ngăn chặn các sự cố đe dọa nội bộ khi 34.0% tổng số vụ vi phạm an ninh bắt nguồn từ nhân viên nội bộ, 72.0% nhân viên nghỉ việc lấy cắp dữ liệu độc quyền, thời gian ngăn chặn trung bình lên tới 85.0 ngày và 28.0% nhân viên dán dữ liệu mật vào chatbot AI công cộng. Trong khi nhân viên bất cẩn gây ra 55% sự cố và hành vi đánh cắp dữ liệu độc hại tốn 4,92 triệu USD cho mỗi vụ việc, các ổ lưu trữ đám mây cá nhân chiếm 48% kênh truyền dữ liệu và 11.5% nhân viên kỹ thuật báo cáo bị tội phạm mạng tiếp cận bằng các khoản hối lộ tiền mặt. Số liệu dưới đây đến từ nghiên cứu thực nghiệm được công bố bởi Ponemon Institute, Verizon DBIR, CISA, Code42, DTEX Systems và Cyberhaven.
TL;DR
- Các tổ chức doanh nghiệp chi trung bình 16,20 triệu USD hàng năm để ngăn chặn và khắc phục các sự cố đe dọa nội bộ
- 34.0% tổng số sự cố an ninh mạng và rò rỉ dữ liệu doanh nghiệp bắt nguồn từ nhân viên và nhà thầu nội bộ (Verizon DBIR)
- Tần suất xảy ra các sự cố đe dọa nội bộ trong doanh nghiệp đã tăng vọt +44.0% trong hai năm qua (Ponemon Institute)
- 55.0% sự cố nội bộ xuất phát từ sự bất cẩn/sơ suất của nhân viên, 25.0% do tài khoản bị xâm phạm và 20.0% do kẻ nội bộ độc hại
- Một sự cố đơn lẻ liên quan đến nhân viên cố ý đánh cắp dữ liệu tiêu tốn trung bình 4,92 triệu USD để điều tra và khắc phục
- Các đội ngũ an ninh doanh nghiệp mất trung bình 85.0 ngày để phát hiện, điều tra và ngăn chặn hoàn toàn một sự cố đe dọa nội bộ
- 72.0% nhân viên doanh nghiệp sắp nghỉ việc thừa nhận đã tải xuống và lấy cắp dữ liệu độc quyền hoặc mã nguồn trước khi từ chức
- Tài khoản lưu trữ đám mây cá nhân (Google Drive, Dropbox) được sử dụng trong 48.0% các sự cố đánh cắp dữ liệu của nhân viên (DTEX)
- 28.0% nhân viên doanh nghiệp thừa nhận dán mã nguồn nội bộ hoặc dữ liệu khách hàng vào các công cụ AI tạo sinh công cộng
- 62.0% bộ phận an ninh doanh nghiệp triển khai hệ thống phân tích hành vi người dùng và thực thể (UEBA) tự động để phát hiện tích trữ dữ liệu
- Các sự cố đe dọa nội bộ mất hơn 90 ngày để ngăn chặn sẽ chịu mức phạt chi phí tăng thêm +104.0% ($18.3M so với $8.9M)
- 11.5% nhân viên công nghệ và tài chính báo cáo bị tội phạm mạng tiếp cận trực tiếp với các khoản hối lộ tiền mặt để đổi lấy quyền truy cập
- Chỉ 22.0% doanh nghiệp tiến hành truy tố hình sự chính thức đối với cựu nhân viên vì hành vi trộm cắp bí mật thương mại
1. Tác động Tài chính: Chi phí Hàng năm 16,2M USD và 34% Tỷ lệ Sự cố
Quyền truy cập hợp pháp cho phép nhân viên bất hảo hoặc bất cẩn vượt qua các tường lửa biên giới truyền thống mà hoàn toàn không bị phát hiện. Ponemon ước tính chi phí nội bộ hàng năm lên tới 16,20 triệu USD ($16.20M).
Mức độ phổ biến của sự cố: 34.0% số vụ vi phạm bắt nguồn từ người trong cuộc (tăng +44.0% trong 2 năm, DTEX), đòi hỏi phải kiểm tra toàn diện dữ liệu đo từ xa nội bộ.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Tổng chi phí trung bình hàng năm mà các doanh nghiệp phải gánh chịu để ngăn chặn và khắc phục sự cố đe dọa nội bộ | 16,20 triệu USD ($16.20M) chi phí đe dọa nội bộ trung bình hàng năm cho mỗi tổ chức doanh nghiệp | Ponemon Institute Cost of Insider Threats Global Report |
| Tỷ lệ sự cố an ninh mạng doanh nghiệp toàn cầu do nhân viên và nhà thầu nội bộ gây ra hoặc bắt nguồn từ nội bộ | 34.0% tổng số sự cố an ninh doanh nghiệp bắt nguồn từ các tác nhân nội bộ | Verizon Data Breach Investigations Report (DBIR) / CISA |
| Mức tăng tần suất xảy ra sự cố đe dọa nội bộ trong doanh nghiệp trong hai năm qua | Tăng vọt +44.0% tần suất các sự cố an ninh đe dọa nội bộ trong doanh nghiệp | Ponemon Institute / DTEX Systems Telemetry |
Tác động tài chính của vi phạm dữ liệu và điều tra số liên kết với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Ponemon Institute Cost of Insider Threats.
2. Bản chất Mối đe dọa & Độ trễ Khắc phục: 55% Sơ suất và 85 Ngày Ngăn chặn
Hầu hết các sự cố nội bộ xuất phát từ việc vô tình thất lạc dữ liệu hơn là gián điệp, mặc dù hành vi phá hoại có chủ đích gây ra thiệt hại tài chính vô cùng nghiêm trọng. Lỗi bất cẩn gây ra 55.0% sự cố.
Mức độ nghiêm trọng của hành vi độc hại: hành vi cố tình đánh cắp dữ liệu gây thiệt hại 4,92 triệu USD cho mỗi vụ việc (Ponemon), mất trung bình 85.0 ngày để điều tra và ngăn chặn.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Phân loại chi tiết mối đe dọa nội bộ: Nhân viên bất cẩn/sơ suất vs Kẻ nội bộ độc hại vs Tài khoản bị xâm phạm | Sơ suất/Bất cẩn: 55.0% | Tài khoản bị xâm phạm: 25.0% |
| Chi phí của các sự cố nội bộ độc hại: chi phí ngăn chặn tài chính trung bình cho mỗi vụ trộm cắp dữ liệu độc hại riêng lẻ | 4,92 triệu USD chi phí trung bình cho mỗi sự cố nội bộ độc hại (so với 484.000 USD cho lỗi do bất cẩn) | Ponemon Institute Benchmark Analysis |
| Thời gian cần thiết để ngăn chặn mối đe dọa nội bộ: thời gian trung bình từ khi bắt đầu sự cố đến khi kiểm soát hoàn toàn (ngày) | 85.0 ngày là thời gian trung bình cần thiết để ngăn chặn một sự cố đe dọa nội bộ doanh nghiệp | Ponemon Institute / Proofpoint Insider Threat Report |
Phát hiện mối đe dọa trong các hoạt động SIEM và SOC liên kết với thống kê siem và soc của chúng tôi. Nguồn: Verizon DBIR.
3. Nhân viên Nghỉ việc & AI Tạo sinh: 72% Đánh cắp Dữ liệu và 28% Rò rỉ qua AI
Những nhân viên chuyển sang công ty đối thủ thường tải xuống các danh mục tài sản trí tuệ trong hai tuần làm việc cuối cùng của họ. 72.0% nhân viên nghỉ việc mang theo dữ liệu công ty.
Kênh truyền dữ liệu: 48.0% sử dụng ổ đĩa đám mây cá nhân (DTEX), trong khi 28.0% nhân viên dán mã nguồn bảo mật vào các công cụ AI công cộng (Cyberhaven).
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Hành vi trộm cắp dữ liệu của nhân viên nghỉ việc: nhân viên tải xuống dữ liệu độc quyền trong vòng 90 ngày trước khi nghỉ việc | 72.0% nhân viên doanh nghiệp sắp nghỉ việc thừa nhận lấy dữ liệu công ty, danh sách khách hàng hoặc mã nguồn | Code42 Data Exposure Report / Cybersecurity Insiders |
| Các kênh đánh cắp dữ liệu hàng đầu: phương pháp nhân viên sử dụng để đánh cắp tài sản trí tuệ (Đám mây cá nhân, USB, Email cá nhân) | Đám mây cá nhân (Google Drive/Dropbox): 48.0% | Ổ lưu trữ USB: 28.0% |
| Rò rỉ dữ liệu AI tạo sinh: nhân viên dán mã nguồn nhạy cảm hoặc PII của khách hàng vào chatbot AI công cộng (ChatGPT) | 28.0% nhân viên doanh nghiệp thừa nhận dán dữ liệu mật của công ty vào các công cụ AI tạo sinh công cộng | Cyberhaven State of Generative AI Data Security |
Hỗ trợ khách hàng bằng AI và quyền riêng tư của chatbot liên kết với thống kê hỗ trợ khách hàng bằng ai của chúng tôi. Nguồn: Code42 Data Exposure Report.
4. Phân tích Hành vi UEBA: 62% Tỷ lệ Áp dụng và 76% Rò rỉ khi Làm việc Từ xa
Thiết lập hồ sơ hành vi cơ sở của người dùng cho phép các công cụ phát hiện bất thường kích hoạt cảnh báo khi nhân viên tải xuống lượng tệp gigabyte bất thường. 62.0% triển khai phân tích UEBA.
Lỗ hổng làm việc từ xa: 76.0% các vụ đánh cắp dữ liệu xảy ra trên mạng gia đình từ xa (Fortinet), và việc chậm trễ quá 90 ngày làm tăng tổng chi phí ngăn chặn lên +104.0%.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Áp dụng Phân tích Hành vi Người dùng và Thực thể (UEBA): các doanh nghiệp triển khai giám sát AI để phát hiện tải xuống bất thường | 62.0% bộ phận an ninh doanh nghiệp sử dụng phân tích hành vi UEBA tự động | Gartner Market Guide for Insider Threat Mitigation |
| Chi phí gia tăng do chậm trễ ngăn chặn: chi phí tài chính leo thang khi việc ngăn chặn mối đe dọa nội bộ vượt quá 90 ngày (so với <30 ngày) | +104.0% chi phí gia tăng đối với các sự cố nội bộ cần hơn 90 ngày để ngăn chặn ($18.3M so với $8.9M) | Ponemon Institute Cost of Insider Threats |
| Tương quan giữa làm việc từ xa và làm việc kết hợp: tỷ lệ các sự cố truyền dữ liệu nội bộ xảy ra ngoài mạng văn phòng truyền thống | 76.0% các sự cố đánh cắp dữ liệu của nhân viên xảy ra trên mạng gia đình từ xa hoặc kết hợp | Fortinet Threat Landscape Report |
Bảo mật điểm cuối và giám sát hành vi liên kết với thống kê bảo mật điểm cuối của chúng tôi. Nguồn: Gartner Research.
5. Hối lộ Không gian mạng & Quản trị viên Đặc quyền: 11.5% Bị Tiếp cận Hối lộ và 42% Quản trị viên
Các tổ chức ransomware đề nghị các khoản thanh toán bằng tiền điện tử trực tiếp cho những nhân viên bất mãn sẵn sàng tạo điều kiện truy cập ban đầu từ xa. 11.5% nhân viên đối mặt với hành vi hối lộ.
Rủi ro người dùng đặc quyền: 42.0% các vụ rò rỉ độc hại liên quan đến quản trị viên hệ thống (CISA), trong khi 38.0% nhân viên kỹ thuật biết cách vượt qua phần mềm DLP điểm cuối.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Hối lộ tài chính nhân viên: các băng đảng ransomware tội phạm mạng tích cực chiêu mộ và hối lộ nhân viên doanh nghiệp để truy cập mạng | 11.5% nhân viên công nghệ và tài chính doanh nghiệp báo cáo bị tội phạm mạng tiếp cận bằng các khoản hối lộ tiền mặt | Hitachi ID Cyber Bribery Survey / Mandiant |
| Vượt qua phần mềm Ngăn chặn Thất thoát Dữ liệu (DLP): nhân viên vượt qua thành công phần mềm DLP điểm cuối để chuyển tệp | 38.0% nhân viên kỹ thuật biết cách vượt qua các hạn chế DLP tiêu chuẩn của doanh nghiệp | Gartner Enterprise DLP Research |
| Rủi ro từ lãnh đạo và người dùng đặc quyền: tỷ lệ các sự cố truyền dữ liệu độc hại do lãnh đạo, người quản lý hoặc quản trị viên hệ thống thực hiện | 42.0% các sự cố nội bộ độc hại có sự tham gia của các quản trị viên hệ thống hoặc người quản lý có đặc quyền | CISA Insider Threat Mitigation Guide |
Hoạt động tống tiền bằng ransomware và truy cập ban đầu liên kết với thống kê ransomware của chúng tôi. Nguồn: Hitachi ID Cyber Bribery Survey.
6. Truy tố Pháp lý & ROI của Đào tạo Nhận thức: 22% Bị Truy tố và Giảm -54% Sơ suất
Các cố vấn pháp lý doanh nghiệp thường tránh các phiên tòa hình sự công khai về hành vi trộm cắp bí mật thương mại để bảo vệ danh tiếng thương hiệu. Chỉ 22.0% theo đuổi truy tố hình sự.
Hiệu quả đào tạo: các đợt mô phỏng nhận thức an ninh hàng quý giúp giảm -54.0% các vi phạm do sơ suất (SANS), ngăn chặn các vụ đánh cắp trung bình 4.8 GB dữ liệu.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ truy tố và kết án pháp lý: các tổ chức doanh nghiệp theo đuổi các cáo buộc hình sự chính thức chống lại kẻ trộm dữ liệu nội bộ | 22.0% các công ty truy tố hình sự cựu nhân viên vì hành vi trộm cắp dữ liệu (thích các thỏa thuận dân sự hoặc thỏa thuận bảo mật NDA hơn) | US Department of Justice (DOJ) Computer Crime & IP Section |
| Khối lượng dữ liệu bị đánh cắp trung bình mỗi sự cố: gigabyte dữ liệu bảo mật của doanh nghiệp bị tải xuống trước khi từ chức | 4.8 Gigabyte khối lượng dữ liệu bảo mật doanh nghiệp bị đánh cắp trung bình trong mỗi sự cố nhân viên nghỉ việc | Code42 Telemetry Benchmark |
| Tác động của đào tạo nhận thức an ninh: giảm các sai sót do sơ suất sau các đợt mô phỏng lừa đảo và xử lý dữ liệu hàng tháng | Giảm -54.0% các vi phạm bảo mật do nhân viên bất cẩn sau các khóa đào tạo an ninh bắt buộc hàng quý | SANS Institute Security Awareness Report |
Summary: Mối đe dọa Nội bộ qua các Con số
| Chỉ số | Giá trị | Nguồn chính |
|---|---|---|
| Chi phí đe dọa nội bộ trung bình hàng năm của doanh nghiệp | 16,20 triệu USD / năm | Ponemon Institute Report |
| Sự cố an ninh bắt nguồn từ người trong cuộc | 34.0% tổng số sự cố | Verizon DBIR / CISA |
| Mức tăng tần suất đe dọa nội bộ trong 2 năm | +44.0% gia tăng | Ponemon / DTEX Systems |
| Tỷ lệ sơ suất/bất cẩn trong các sự cố nội bộ | 55.0% nhân viên sơ suất | Ponemon Institute Data |
| Chi phí cho mỗi sự cố nội bộ độc hại đơn lẻ | 4,92 triệu USD / sự cố | Ponemon Benchmark Study |
| Thời gian trung bình để ngăn chặn mối đe dọa nội bộ (ngày) | 85.0 ngày để ngăn chặn | Ponemon / Proofpoint |
| Nhân viên nghỉ việc lấy cắp dữ liệu/mã nguồn | 72.0% nhân viên nghỉ việc | Code42 Exposure Report |
| Kênh đánh cắp hàng đầu (Ổ đĩa Đám mây Cá nhân) | 48.0% đám mây cá nhân | DTEX Systems Report |
| Nhân viên dán dữ liệu công ty vào AI công cộng | 28.0% dán dữ liệu vào AI | Cyberhaven AI Security |
| Doanh nghiệp triển khai giám sát hành vi UEBA | 62.0% triển khai UEBA | Gartner Market Guide |
| Chi phí tăng thêm khi ngăn chặn vượt quá 90 ngày | +104.0% chi phí phát sinh | Ponemon Cost of Insiders |
| Các vụ đánh cắp dữ liệu xảy ra trên mạng từ xa | 76.0% mạng từ xa | Fortinet Threat Report |
| Nhân viên bị tội phạm mạng tiếp cận với đề nghị hối lộ | 11.5% bị tiếp cận | Hitachi ID / Mandiant |
| Nhân viên kỹ thuật có khả năng vượt qua DLP doanh nghiệp | 38.0% có thể vượt qua DLP | Gartner DLP Research |
| Các công ty theo đuổi cáo buộc hình sự vì trộm cắp | 22.0% truy tố hình sự | US Department of Justice |
Methodology and Sources
Số liệu thống kê trong báo cáo này được tổng hợp từ báo cáo toàn cầu Cost of Insider Threats của Ponemon Institute và Proofpoint, các cuộc điều tra vi phạm từ Verizon Data Breach Investigations Report (DBIR) và CISA, các tiêu chuẩn đo lường lộ lọt dữ liệu từ Code42 và DTEX Systems, dữ liệu an ninh AI tạo sinh từ Cyberhaven, các cuộc khảo sát về hành vi hối lộ nhân viên từ Hitachi ID và Mandiant, và số liệu thống kê truy tố tư pháp từ US Department of Justice.
-
Ponemon Institute & Proofpoint: Cost of Insider Threats Global Report: Financial Losses, Negligence, and 85-Day Containment (chi phí hàng năm 16,2 triệu USD, 55% do sơ suất, 85 ngày ngăn chặn).
-
Verizon & CISA: Data Breach Investigations Report (DBIR) and Insider Threat Mitigation Guide (34% nguồn gốc nội bộ, 42% quản lý đặc quyền).
-
Code42 & DTEX Systems: Data Exposure Report: 72% Departing Employee Theft and Personal Cloud Exfiltration (72% trộm cắp khi nghỉ việc, 48% đám mây cá nhân, trung bình 4.8 GB bị đánh cắp).
-
Cyberhaven & Gartner: State of Generative AI Data Security and Market Guide for Insider Threat Mitigation (28% dán vào AI, 62% áp dụng UEBA, 38% vượt qua DLP).
-
US Department of Justice (DOJ) & SANS Institute: Prosecution of Trade Secret Theft, Cyber Bribery, and Awareness Impact (11.5% đề nghị hối lộ, 22% truy tố hình sự, -54% lỗi do bất cẩn).
-
Data watch: Thống kê về mối đe dọa nội bộ phản ánh hành vi đánh cắp dữ liệu, phá hoại hệ thống và vi phạm chính sách vô ý của các nhân viên đã được xác thực, nhà thầu và các đối tác bên thứ ba đáng tin cậy. Các cuộc xâm nhập mã độc zero-day bên ngoài không có sự tham gia của người trong cuộc được phân loại riêng.
-
Last updated: Tháng 8 năm 2026. Báo cáo này được cập nhật hàng quý khi các bản cập nhật của Ponemon Institute, báo cáo dữ liệu của Code42 và các bản tin giảm thiểu mối đe dọa nội bộ của CISA được công bố.