IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞
先摆几个关键数字:全球数据泄露的平均成本降到了444万美元,但美国企业这边却一路飙到了1022万美元;更让人捏把汗的是,在遭遇过数据泄露的企业里,只有不到一半(49%)打算在安全上多投入点钱。
IBM刚刚发布的《2025年数据泄露成本报告》揭示了一个现实:AI跑得太快,安全这根缰绳还没跟上。这份报告头一回把AI系统的安全防护、治理机制和访问控制端到了台面上仔细研究。虽然说在调研样本里,真正撞上AI安全漏洞的机构还不算多,但有一件事已经板上钉钉了——
AI已经成了让攻击者眼红、下手门槛还不高的“肥肉”
具体数据是这样的:13%的受访企业承认自家的AI模型或应用出过安全漏洞,还有8%压根儿不确定有没有中招。而在这批遭遇过AI安全问题的企业里,
绝大多数(97%)都还没给AI系统装上访问控制机制
60%的AI安全事件最终导致了数据泄露
今年的调研指向一个清晰的问题:不少企业为了抢AI落地的速度,直接把安全治理丢在了一边。缺乏监管的AI系统不仅更容易挨打,而且一出事,损失通常也更重。
IBM安全和运行时产品副总裁Suja Viswesan说得很直白:“数据已经摆在这儿了——AI应用和安全监管之间出现了断层,攻击者正盯着这块呢。报告告诉我们,很多企业的AI系统连最基础的访问控制都没有,敏感数据暴露、模型被篡改,几乎是迟早的事。随着AI越来越深地嵌入业务,安全防护必须往优先级最高的位置放。不作为的代价不只是掏钱,更会侵蚀用户的信任、透明度和企业对自身的掌控力。”
不过,报告里也有好消息:那些在安全运营中广泛采用
AI与自动化技术
损失平均能少190万美元
这份报告由Ponemon Institute执行、IBM提供支持,数据覆盖了2024年3月到2025年2月期间全球600家机构遭遇的数据泄露事件。下面把关于AI安全漏洞、经济损失和业务中断的关键发现稍微拆开来看。
AI时代的安全漏洞
AI治理政策:
影子AI的代价:
AI驱动的智能攻击:
数据泄露的经济损失
数据泄露的成本:
全球泄露处理周期创新低:
医疗行业还是最贵的。
更多企业选择不交赎金。
AI风险在涨,安全投入却没跟上。
数据泄露的长尾效应:运营中断
根据这份报告,几乎所有在数据泄露中中招的企业,后续都遭遇了运营中断。这种中断严重拖慢了恢复进度——在那些能报出恢复时间的企业里,大多数平均要花超过100天才能缓过来。
而且,数据泄露的影响远不止于把漏洞补上那么简单。虽然比例比去年有所下降,但仍有近一半的企业因为泄露事件计划提高商品或服务价格。其中,近三分之一的企业涨价幅度会在15%及以上。
《数据泄露成本报告》在过去20年里累计调研了近6500起数据泄露事件。从2005年第一次发布到现在,数据泄露这事的本质已经彻底变了样。早期风险大多来自实体层面——比如丢个笔记本电脑、U盘什么的,现在网络攻击已经完全数字化,针对性也更强了,背后是一系列复杂得多的恶意动作。
随着企业加速拥抱AI,今年的报告
头一回聚焦这么几个方向
·
2005年:
·
2015年:
·
2020年:
·