Ущерб от утечек информации с использованием ИИ критично вырос
Атаки с использованием искусственного интеллекта (ИИ) в среднем увеличили стоимость каждой утечки информации на 1 млн долларов, говорится в ежегодном исследовании Ponemon Institute при поддержке IBM. Исследование показало рост количества атак с помощью искусственного интеллекта, и как новые угрозы со стороны передовых ИИ-моделей вынуждают пересматривать подходы к расходам на кибербезопасность.
Исследование охватило 602 организации из 17 отраслей и 16 стран. Опрос прошли 3558 руководителей высшего звена и специалистов по безопасности, знакомых с инцидентами ИБ в своих организациях.
Средняя стоимость утечки информации достигла $5 млн
- После снижения впервые в прошлом году с момента начала пандемии, средняя стоимость утечки информации выросла на 12% и достигла рекорда в $4,99 млн.
- Из-за более высоких регуляторных штрафов и других издержек стоимость утечки данных в США превысила показатели других стран и достигла рекорда в $11,5 млн, что на 13% больше, чем в прошлом году. Это более чем вдвое превышает средний показатель по миру.
- При этом в Южной Африке наблюдался наибольший рост средней стоимости утечки данных (на 22%), хотя фактическая стоимость ($3,04 млн) была ниже, чем в других регионах. Средняя стоимость утечек также выросла в Германии (на 18% до $4,93 млн) и странах Бенилюкса (на 16% до $7,37 млн).
- Больше половины ущерба от утечки информации (63%) составили затраты на обнаружение инцидента, эскалацию и упущенная выгода организации. Каждая из этих категорий выросла на 11,5% по сравнению с прошлым годом и в совокупности составила $3,18 млн.
- Наибольший рост (15%) пришелся на меры реагирования после утечки данных, включая штрафы со стороны регулятора, судебные издержки и услуги кредитного мониторинга для клиентов, пострадавших от утечки данных.
- Фишинг стал основным методом атак и привел к самым дорогостоящим утечкам информации. Фишинг по телефону и SMS использовался в 17% случаев и привел к самым высоким показателям ущерба от утечки данных среди всех векторов атак – $5,29 млн. Социальная инженерия (выдача себя за другое лицо) использовалась в 13% атак и привела к средним затратам в размере $5,23 млн.
- 53% пострадавших организаций не шифровали свои конфиденциальные данные.
- Умышленные атаки остаются наиболее распространенной причиной утечек информации, на долю таких инцидентов пришлось 55% (на 8% больше, чем в прошлом году). Сбои в ИТ-системах стали причиной 22% инцидентов, человеческая ошибка – 23%.
- Хакеры поменяли свою тактику. Помимо шифрования данных и требования выкупа они стали прибегать к давлению на репутацию компании. За прошедший год 41% кибератак включали угрозы обнародования в СМИ.
Здравоохранение остается самой дорогостоящей отраслью
- Тринадцатый год подряд в отрасли здравоохранения самые высокие затраты на утечки данных ($6,64 млн) среди всех отраслей. Злоумышленники все еще нацелены на персональные данные пациентов, которые могут быть использованы для страхового мошенничества и других финансовых преступлений.
- Средние затраты на утечки информации в сфере коммуникаций увеличились на 20% до $4,71 млн, а в сфере развлечений – на 18% до 5,38 млн долларов США.
- Исследователи отмечают рост ущерба от утечек информации во всех отраслях.
Большинство атак направлены на персональные данные
- По словам исследователей, за прошедший год хакеры значительно чаще атаковали и крали персональные данные клиентов, чем другие типы данных.
- Стоимость одной записи в среднем составляла $192.
- Персональные данные сотрудников стали целью 35% атак и в среднем обходились в $188 за запись.
- Интеллектуальная собственность была скомпрометирована почти в трети случаев (32%).
Время реагирования и восстановление после инцидента ИБ
- Среднее время на выявление и локализацию инцидента ИБ увеличилось до 247 дней. Рост составил 2,5% после снижения в течение последних пяти лет.
- Показатели восстановления после инцидентов, наоборот, улучшаются третий год подряд. Почти половина организаций (42%) полностью восстановились после утечек данных, что на 35% больше, чем в прошлом году, и в четыре раза больше, чем в 2024 году (12%).
Количество атак с помощью ИИ резко возросло
- Более четверти пострадавших организаций сообщили, что кибератаки были проведены с помощью искусственного интеллекта, это на 56% больше, чем в прошлом году.
- Наибольшее количество таких инцидентов сделано с использованием дипфейков (45%) и ВПО с возможностями ИИ (19%).
- Количество инцидентов с участием теневого ИИ (сторонних ИИ-приложений, не согласованных с руководством) увеличилось более чем вдвое.
Кибератаки с помощью ИИ стоят на $1 млн дороже
- Злоумышленники используют ИИ не только как инструмент, но и сами нацелены на ИИ-модели и приложения. Кибератаки с участием ИИ увеличили стоимость ущерба в среднем до $6 млн.
- 51% организаций сообщили о финансовых потерях в результате таких инцидентов, о сбоях в работе (44%), о репутационном ущербе (26%).
Самая высокая стоимость инцидента с применением ИИ оказалась в сфере финансов
- Большинство кибератак с использованием ИИ были направлены на критически важные сектора экономики (62%).
- Самыми пострадавшими секторами стали финансовые услуги и энергетика, где ущерб от утечки информации составил $6,29 млн и $5,2 млн соответственно.
85% организаций планируют увеличить расходы на кибербезопасность
- Ранее 64% организаций заявляли об увеличении расходов на безопасность после взлома. После обнаружения новых угроз со стороны передовых моделей ИИ показатель вырос до 85%.
- Три четверти опрошенных сообщили о намерении активнее использовать ИИ-агентов для обработки оповещений, управления уязвимостями, а также сканирования и тестов.
$1,93 млн экономят компании за счет использования ИИ в безопасности
- Лишь около трети (36%) пострадавших организаций использовали ИИ-инструменты на протяжении всего жизненного цикла утечки информации: в предотвращении, обнаружении, расследовании и реагировании на инцидент.
- Благодаря использованию ИИ команды по безопасности сократили время реагирования на инциденты на 65 дней и сэкономили в среднем на $1,93 млн на инцидент по сравнению с теми, кто не использовал эти ИИ-решения.