В большинстве случаев утечка происходит не из-за целенаправленной хакерской атаки, а из-за ошибки внутри самой компании: сотрудник переслал файл с базой не тому адресату, тестовую версию сайта с реальными данными забыли закрыть паролем, или уволенный сотрудник унес с собой доступ к CRM, который никто не подумал отозвать.
Вторая по частоте причина - избыточный доступ: чем больше людей в компании могут открыть базу клиентов без реальной необходимости, тем выше шанс, что кто-то из них однажды ошибется или продаст данные конкурентам. То же касается подрядчиков и фрилансеров, которым дают доступ ко всей базе ради одной небольшой задачи.
Технические уязвимости - устаревшая CMS, непропатченный плагин, открытая для всего интернета админка - тоже играют роль, но на практике их закрыть проще, чем поменять привычки людей, которые каждый день работают с данными. Поэтому в первую очередь стоит проверить, у кого есть доступ и почему, а уже потом заниматься техническими средствами защиты.