IBM Research:资料外泄也有长尾效应,所付出的经济成本可能延续多年

IBM Research发布《资料外泄成本报告》(Cost of a Data Breach Report),揭露了资料外泄成本也有长尾效应,平均来说,资料外泄事件发生后的第一年大约实现67%的成本,第二年降至22%,第三年以后还有11%。(图片来源/IBM《Cost of a Data Breach Report》)
IBM Research在今年度的《资料外泄成本报告》(Cost of a Data Breach Report)中首度指出,资料外泄的成本也有长尾效应(Long Tail),其经济影响可能长达数年,平均来说,资料外泄事件发生后的第一年大约实现67%的成本,第二年降至22%,第三年以后还有11%。
倘若资料外泄事件发生在管控更严格的产业别,如健康照护、金融服务、能源或药品,那么只有53%的成本会在第一年现身,第二年为31%,第三年之后则是16%。
这是IBM Security委托Ponemon Institute所进行的调查,对象是过去一年曾遭遇过资料外泄事件的逾500家企业,显示出每次资料外泄的平均成本为392万美元,比去年的调查增加12%。
在392万美元的成本当中,占比最高的是业务损失,以142万美元占了整体成本的36%,居次的是侦测与升级的31%,外泄事件之后的回应成本也占了27.3%。
另一方面,恶意攻击已经成为资料外泄事件的最重要原因,有51%的资料外泄都源自于攻击行动,系统故障占了25%,人为疏失占24%。
研究显示,因恶意攻击而造成的资料外泄比例持续增加,从2014年41%成长到今年的51%,相关成本及复原时间也高于人为意外。例如资料外泄事件的辨识与控制平均时间为279天,若是因攻击而造成的就会增加到314天,又如每起基于恶意攻击的资料外泄事件成本为445万美元,也高于平均的392万美元。
而根据IBM X-Force今年发表的威胁情报报告《Threat Intelligence Index 2019》,在2018年外泄的27亿笔资料中,有9.9亿笔是源自于云端服务器的配置错误,占总外泄笔数的43%。
