IBM 調研報告:13% 的企業曾遭遇 AI 模型或AI應用的安全漏洞,絕大多數缺乏完善的訪問控制管理
盡管全球數據泄露的平均成本降至 444 萬美元,美國企業的相關損失卻攀升至 1022 萬美元;
在遭遇數據泄露的企業中,僅有 49% 的企業計劃加強安全投入。
北京2025年8月4日 /美通社/ -- IBM 近日發布的《2025年數據泄露成本報告》顯示,當前 AI 應用的推進速度遠快于其安全治理體系的建設。該報告首次針對 AI 系統的安全防護、治理機制及訪問控制展開研究,盡管遭遇 AI 相關安全漏洞的機構在調研樣本中占比不高,一個既定事實是:AI 已成為高價值、低門檻的網絡攻擊目標。
IBM發布《2025年數據泄露成本報告》
13% 的受訪企業報告了 AI 模型或應用的安全漏洞,另有 8% 表示不確定是否遭遇過此類事件;
在遭遇AI安全漏洞的企業中,絕大部分(97%)尚未部署 AI 訪問控制機制;
由此導致 60% 的 AI 安全事件造成數據泄露,31% 引發業務中斷。
本年度的調研結果揭示,許多企業為了加速AI 應用而繞過安全治理。缺乏監管的AI系統更易遭受攻擊,且造成的損失更為慘重。
IBM 安全和運行時產品副總裁 Suja Viswesan 指出:"數據表明 AI 應用與監管之間已存在斷層,網絡攻擊者正伺機而動。上述報告顯示,企業的AI 系統普遍缺乏基本的訪問控制,導致敏感數據暴露、模型易被篡改。隨著 AI 深度融入業務運營,其安全防護必須成為重中之重。不作為的代價不僅是經濟損失,更將損害用戶信任、透明度和控制力。"
報告同時揭示:在安全運營中廣泛采用 AI 與自動化技術的企業,其數據泄露損失平均減少 190 萬美元,且處理周期平均減少 80 天。
該報告由 Ponemon Institute 執行、IBM 贊助分析,數據來源于 2024 年 3 月至 2025年 2 月全球 600 家機構遭遇的數據泄露事件。該報告中關于 AI 安全漏洞、經濟損失及業務中斷的關鍵發現如下:
AI 時代的安全漏洞
AI 治理政策:在遭遇數據泄露的機構中,63% 尚未建立 AI 治理政策或仍在制定中。在已制定AI 治理政策的機構中,僅有 34% 會對非授權 AI 工具進行定期審計。
影子 AI 的代價:五分之一的企業報告稱曾因影子 AI(非監管狀態下的 AI 工具使用)導致數據泄露,僅 37% 的企業制定了管理或檢測影子 AI 的政策。與較少使用影子AI的企業相比,使用率高的企業平均數據泄露成本多出 67 萬美元。涉及影子 AI 的安全事件導致個人身份信息 (65%) 和知識產權 (40%) 泄露比例遠超全球均值(分別為 53% 和 33%)。
AI 驅動的智能攻擊:研究顯示,16% 的數據泄露事件都涉及AI 工具的使用,主要用于網絡釣魚或借助深度偽造的網絡攻擊。
數據泄露的經濟損失
數據泄露的成本:全球數據泄露平均成本降至 444 萬美元,為五年來首次下降,而美國企業的平均泄露成本卻創下 1022 萬美元的新高。
全球泄露處理周期創新低:隨著更多企業實現內部漏洞自檢,全球平均泄露處理周期(含服務恢復的漏洞識別與控制時間)縮短至 241 天,較上年減少 17 天。相比被外部攻擊揭露的漏洞,通過內部檢測發現漏洞的機構平均減少90 萬美元損失。
醫療行業泄露成本仍居首位。盡管醫療行業的數據泄露成本較 2024 年下降 235 萬美元,其 742 萬美元的平均損失仍在調研的所有行業中居首。該行業的漏洞識別與控制周期長達 279 天,比全球均值(241 天)多出 5 周以上。
勒索支付被更多企業抵制。去年企業拒絕支付贖金的比例上升,63% 的機構選擇拒付(2024 年為 59%)。盡管更多企業抵制勒索,敲詐及勒索軟件事件的平均成本仍居高不下——尤其當漏洞由攻擊者披露時,損失高達 508 萬美元。
AI 風險攀升下的安全投入增長乏力。2025 年計劃在數據泄露后增加安全投入的企業比例顯著下降,從 2024 年的 63% 降至 49%。而在計劃追加投入的企業中,關注 AI 驅動的安全方案或服務的機構不足半數。
數據泄露的長尾效應:運營中斷
根據 2025 年《數據泄露成本報告》,幾乎所有受訪企業在數據泄露后都遭遇了運營中斷。這種中斷嚴重拖累了恢復進度,在報告恢復情況的企業中,大多數平均耗時超 100 天。
然而,數據泄露的影響遠不止于漏洞控制階段:盡管比例同比有所下降,但近半數企業計劃因泄露事件提高商品或服務價格,其中近三分之一的企業漲價幅度達 15% 及以上。