Что такое инсайдерская угроза?

tball

Инсайдерская угроза — это угроза безопасности, которая возникает внутри организации, обычно при участии сотрудника, подрядчика или надежного партнера, который злоупотребляет своим доступом и тем самым умышленно или непреднамеренно причиняет вред.

Определение инсайдерской угрозы 

Большинство средств кибербезопасности направлено на защиту от внешних угроз, пока внутренние угрозы возникают незаметно, часто без очевидных признаков. В таких угрозах участвуют люди, у которых есть законный доступ к системам, данным или объектам организации, и они — намеренно или случайно — могут нанести серьезный ущерб. 

Инсайдерские угрозы особенно опасны, потому что злоупотребляют доверием. В отличие от внешних хакеров, которым приходится преодолевать межсетевые экраны и системы обнаружения вторжений, инсайдеры перемещаются по сети, не вызывая тревоги, часто используя предоставленные им для работы инструменты и разрешения.

Во многих организациях, особенно в тех, которые используют гибридные рабочие модели или сложные цифровые инфраструктуры, мониторинг активности внутренних пользователей ограничен. Возникает слепая зона, где могут процветать инсайдерские угрозы, представляющие риск для критических систем и чувствительной информации.

Эта проблема не только техническая, но и культурная. Компании должны формировать культуру, в которой поощряется ответственность, бдительность и осведомленность о кибербезопасности на каждом уровне. В противном случае даже сотрудники с самыми благими намерениями могут стать источником риска. 

Кого можно назвать инсайдером? 

Инсайдерами могут быть:

  • Действующие сотрудники (ИТ, отдел кадров, финансовый отдел и т. д.).

  • Бывшие сотрудники, у которых не отозван доступ.

  • Сторонние подрядчики. 

  • Деловые партнеры или поставщики.

  • Стажеры или временный персонал.

Типы инсайдерских угроз 

Они могут принимать различные формы в зависимости от мотива, привилегий и деятельности пользователя. Знание этих форм помогает вовремя выявлять вероятные угрозы и противодействовать им. 

Внутренние злоумышленники

Это инсайдеры, которые намеренно пытаются навредить организации. Например, из мести, по идеологическим причинам, для личной выгоды или в рамках работы на конкурента. Внутренние злоумышленники обычно знают, как остаться незамеченными, поэтому представляют серьезную угрозу.

Они могут украсть чувствительную информацию, подделать записи, помешать нормальной работе или установить вредоносные программы. В некоторых случаях они могут бездействовать в течение нескольких месяцев до атаки, сохраняя доступ в течение длительного периода.

Небрежные инсайдеры 

Небрежные инсайдеры — это сотрудники или подрядчики, которые непреднамеренно нарушают безопасность. Они могут случайно нажимать на фишинговые ссылки, устанавливать слабые пароли, неправильно обращаться с чувствительными данными или игнорировать средства контроля безопасности.

Большинство инсайдерских атак связаны с небрежностью, обычно из-за незнания или отсутствия обучения, а не из преступных побуждений. К сожалению, последствия могут быть такими же значительными, как от запланированных атаках.

Скомпрометированные инсайдеры 

Скомпрометированный инсайдер — это пользователь, у которого третья сторона крадет легитимные учетные данные, чаще всего посредством фишинга, вредоносного ПО или социальной инженерии. Третья сторона получает доступ к внутренним ресурсам под видом надежного пользователя.

Такой тип угрозы очень сложно обнаружить, поскольку пользователь кажется законным. Для обнаружения аномалий в моделях использования часто требуется расширенная поведенческая аналитика.

Угрозы по сговору

Сговор — это ситуация, в которой инсайдер работает вместе с третьей стороной или преступной группой. Обычно это связано с финансовой выгодой или шантажом, а инсайдерская информация объединяется с внешними ресурсами. Сговор представляет самую большую угрозу, поскольку открытый доступ, имеющийся у инсайдеров, в сочетании с навыками и ресурсами сторонних лиц, приводит к целенаправленным и очень разрушительным атакам.

Типы инсайдерских угроз

Почему инсайдерские угрозы так опасны

У инсайдеров есть законный доступ. Они знают системы, политики и недостатки, что затрудняет обнаружение.

Согласно отчету Ponemon Institute за 2023 г., в Великобритании один инцидент в связи с инсайдерскими угрозами в среднем обходится в 9,4 млн фунтов стерлингов, при этом более 63% случаев вызваны небрежностью.

Финансовые затраты и потеря данных

Тип

Воздействие

Пример

Небрежный инсайдер

Средний убыток 9,4 млн фунтов стерлингов

Сотрудник размещает конфиденциальный файл в общедоступном облаке

Внутренний злоумышленник

Кража интеллектуальной собственности, штрафы

Инженер крадет исходный код перед увольнением

Скомпрометированный инсайдер

Развертывание

Жертва фишинга предоставляет доступ злоумышленнику

Реальные случаи инсайдерских угроз

Несколько заметных случаев в Великобритании показывают, какой ущерб могут нанести инсайдерские угрозы в различных отраслях:

Кража из Британского музея (2023 г.)

Предполагается, что сотрудник украл и сломал древние артефакты. Пользуясь своим положением и полномочиями, сотрудники выявляли слабые места во внутреннем доступе и аудите запасов.

Побег из тюрьмы Даниэла Халифа (2023 г.)

Бывший британский военнослужащий воспользовался своими знаниями режима и процедур в тюрьме Уондсворт, чтобы совершить побег. В данном случае угроза связана с лицами, у которых есть доступ к учреждению и специальное обучение.

Несанкционированный доступ в энергетическом секторе

NCSC также отметила инсайдерские угрозы безопасности для критически важной инфраструктуры в Великобритании. Бывший подрядчик энергетической компании пытался помешать работе после неудачного увольнения. Эта история показала, как важно отзывать доступ сотрудника после его ухода из компании.

Определение инсайдерской угрозы 

Большинство средств кибербезопасности направлено на защиту от внешних угроз, пока внутренние угрозы возникают незаметно, часто без очевидных признаков. В таких угрозах участвуют люди, у которых есть законный доступ к системам, данным или объектам организации, и они — намеренно или случайно — могут нанести серьезный ущерб.

Инсайдерские угрозы особенно опасны, потому что злоупотребляют доверием. В отличие от внешних хакеров, которым приходится преодолевать межсетевые экраны и системы обнаружения вторжений, инсайдеры перемещаются по сети, не вызывая тревоги, часто используя предоставленные им для работы инструменты и разрешения.

Во многих организациях, особенно в тех, которые используют гибридные рабочие модели или сложные цифровые инфраструктуры, мониторинг активности внутренних пользователей ограничен. Возникает слепая зона, где могут процветать инсайдерские угрозы, представляющие риск для критических систем и чувствительной информации.

Эта проблема не только техническая, но и культурная. Компании должны формировать культуру, в которой поощряется ответственность, бдительность и осведомленность о кибербезопасности на каждом уровне. В противном случае даже сотрудники с самыми благими намерениями могут стать источником риска. 

Кого можно назвать инсайдером? 

Инсайдерами могут быть:

  • Действующие сотрудники (ИТ, отдел кадров, финансовый отдел и т. д.).

  • Бывшие сотрудники, у которых не отозван доступ.

  • Сторонние подрядчики. 

  • Деловые партнеры или поставщики.

  • Стажеры или временный персонал.

Внедрение национальных и международных стандартов

Организации должны соблюдать следующие важные стандарты:

  • NIST Insider Threat Mitigation Framework. Эта модель, разработанная в США, широко используется во всем мире и предлагает структурированный подход к созданию программы инсайдерских рисков.

  • ISO/IEC 27001.Международный золотой стандарт для систем управления информационной безопасностью (ISMS), включая средства контроля инсайдерских рисков и готовность к аудиту.

  • Руководство по снижению инсайдерских рисков NPSA (ранее CPNI).Национальное управление безопасности Великобритании предоставляет подробные ресурсы по выявлению и снижению инсайдерских угроз, особенно в критических секторах.

  • Cyber Essentials и Cyber Essentials Plus.Схемы, поддерживаемые правительством, которые содержат передовые методы контроля доступа, мониторинга и повышения надежности систем.

Рекомендации по политике и культуре

Организации должны соблюдать не только сторонние требования, но и внутренние политики:

  • Разработайте четкие политики в отношении инсайдерских угроз.Определите, что собой представляет инсайдерская угроза, как сообщается об инцидентах, что происходит при нарушении политики.

  • Регулярно тестируйте и обновляйте средства контроля. Используйте красные команды, аудит и моделирование инцидентов, чтобы оценивать эффективность ваших средств защиты в реалистичных сценариях.

  • Поощряйте сотрудничество между отделами. Вовлекайте отдел кадров, юридический отдел, ИТ и отдел комплаенса в разработку комплексного подхода к инсайдерским рискам.

  • Поддерживайте психологическую безопасность и культуру сообщения о нарушениях. Сотрудники должны чувствовать, что могут открыто сообщать о подозрительном поведении, не опасаясь ответных мер.

Признаки и индикаторы инсайдерских угроз

Инсайдерские угрозы бывает трудно обнаружить, потому что они исходят от надежных пользователей, но даже незначительные изменения в поведении или использовании системы могут сигнализировать о более глубокой проблеме.

Неожиданный доступ к конфиденциальным системам, особенно в нерабочее время, часто является одним из первых сигналов. Сотрудники, получающие доступ к данным, не связанным с их ролью, или передающие большие объемы информации на внешние диски или в облачное хранилище, могут готовиться к краже данных, возможно даже ненамеренно.

Другие признаки включают отключение инструментов безопасности, неоднократное нарушение политики или необычное поведение, особенно после негативных событий на рабочем месте, таких как понижение в должности или уведомление об увольнении. В некоторых случаях инсайдеры могут запросить привилегированный доступ без уважительной причины или попытаться проникнуть в зоны с ограниченным доступом.

Вовремя замечая такие проблемы, особенно при поддержке поведенческой аналитики, можно обнаруживать инсайдерские угрозы еще до того, как они нанесут значительный вред. 

Профилактические и смягчающие меры

Чтобы защититься от инсайдерских угроз, предоставляйте пользователям минимальные разрешения. Подход с предоставлением минимальных привилегий сокращает риски. Кроме того, можно использовать такие продукты, как аналитика поведения пользователей (User Behavior Analytics, UEBA) и управление привилегированным доступом (Privileged Access Management, PAM), которые эффективно обнаруживают нарушения в реальном времени.

Важно соблюдать строгие процедуры при уходе сотрудника из организации, своевременно отзывая все его разрешения. Атаки часто происходят из-за пропуска этого простого шага.

Кроме того, следует проводить непрерывное обучение для сотрудников. Сотрудники, прошедшие обучение по инсайдерским угрозам и тревожным сигналам, обеспечивают надежную защиту организации. В культуре открытости и ответственности сотрудникам проще вовремя сообщать о подозрительном поведении.

И, наконец, используя такие технологии мониторинга, как SIEM, наряду с поведенческими данными, организации получают информацию, необходимую для немедленного реагирования и даже предотвращения угроз. 

Где получить помощь с управлением инсайдерскими угрозами

Понимание инсайдерских угроз — это только начало. Надежная защита требует правильной технологии. Trend Vision One™ обеспечивает прозрачность и аналитику, необходимые для обнаружения рискованного поведения пользователей, прежде чем будет нанесен ущерб.

Сопоставляя активность между конечными точками, облаком, электронной почтой и уровнями учетных записей, Trend Vision One помогает выявлять инсайдерские риски, не замеченные традиционными инструментами. Независимо от типа инсайдерской угрозы вы получаете аналитические данные для быстрого и эффективного реагирования.

Инсайдерские угрозы становятся все более сложными, а Trend Vision One предоставляет вашей команде интеллектуальные возможности и автоматизацию, чтобы оставаться на шаг впереди.

Скотт Сарджант

Вице-президент по управлению продуктами

ручка

Скотт Сарджант, вице-президент по управлению продуктами, является опытным техническим руководителем с более чем 25-летним опытом в поставке корпоративных решений в области кибербезопасности и ИТ.

Часто задаваемые вопросы

Expand all Hide all

Что такое инсайдерская угроза?

add

Благодаря аналитическим технологиям, наблюдению за поведением, а также обучению персонала. 

Какие существуют инсайдерские угрозы?

add

Внутренний злоумышленник, небрежный инсайдер, скомпрометированный инсайдер и сговор 

Как определить инсайдерскую угрозу?

add

Следите за необычным доступом, передачей большого объема данных или подозрительным поведением. Используйте инструменты мониторинга и журналы доступа для выявления рисков. 

Как предотвратить инсайдерскую угрозу?

add

Ограничение доступа, мониторинг деятельности, обучение сотрудников и контроль соблюдения политик безопасности. 

Насколько распространены инсайдерские угрозы?

add

Значительная часть инцидентов безопасности приходится на инсайдерские угрозы, часто около 20–30%.