速览

  • 2025年遭遇数据泄露的组织中,有一半正在使用AI代理搜寻威胁,但其中只有不到五分之一将代理用于最擅长的任务——扫描并管理网络漏洞。
  • 该数据来自IBM《2026年数据泄露成本报告》,报告还发现85%的遭泄露组织计划在“安全工具与治理”上增加投入。
  • 这份于周三发布的报告,还涉及企业在安全运营中心对AI代理的使用、后量子密码迁移以及降低泄露成本的途径。

深度洞察

根据这份新报告,数据泄露如今给企业带来的平均成本为500万美元,较IBM 2025年研究的数据上升了12%。针对AI工具的攻击让企业付出更高代价——逆向攻击和提示注入攻击平均给组织造成约600万美元的损失。

“与传统利用系统漏洞的攻击不同,这些行为型攻击破坏的是AI模型的推理与响应方式,”IBM研究人员写道,“其修复范围从技术恢复扩展到信任与治理层面。”

在遭受AI模型攻击的组织中,绝大多数(92%)未能恰当控制对这些工具的访问,尽管企业将身份管理视为抵御高成本泄露的最佳防线之一。仅有四成组织表示限制了对其AI系统的访问。

IBM研究人员指出,身份控制“未能跟上AI在企业网络中蔓延的步伐”。“结果可以预见:攻击路径扩大、财务影响加剧,以及由基本执行漏洞引发的事件——这些甚至不需要攻击者具备多高的技术能力。”

报告显示,美国组织面临的泄露成本高于国际同行,医疗行业遭受的攻击成本最高。

尽管AI日益受到企业高管的关注,但基本的网络安全原则仍主导着攻击格局。本地部署系统遭遇的泄露多于私有云、公有云或混合环境,且多数受害者未对其数据加密,使其更易招致窃取。

报告认为,治理是AI应用中的缺失环节,这一发现与一系列研究相呼应——企业往往在尚未掌握如何管理AI之前就已开始采用。涉及影子AI的安全事件占比同比翻了一番多,达到43%,相关泄露的平均成本也在上升。超过三分之二的组织表示,它们没有建立治理流程来限制影子AI,这一比例较2025年略有上升。

IBM的报告基于对602家组织的调研,这些组织在2025年3月至2026年2月期间遭遇过数据泄露,受访者覆盖16个国家的17个行业。