Mastodon Mastodon Mastodon Mastodon

Insider-Bedrohung

Aktualisiert: · CyberSecureFox Editorial Team

Eine Insider-Bedrohung ist ein Sicherheitsrisiko, das von Personen innerhalb einer Organisation ausgeht – Mitarbeitenden, Dienstleistern oder Partnern, die ihren legitimen Zugriff absichtlich oder versehentlich missbrauchen.

Arten von Insider-Bedrohungen

  • Böswillige Insider stehlen Daten, sabotieren Systeme oder verkaufen Zugänge – aus Rache, für Geld oder aus Überzeugung. Ransomware-Banden werben offen Mitarbeitende an, die gegen einen Anteil am Lösegeld ihre Malware einschleusen.
  • Fahrlässige Insider verursachen Vorfälle durch Fehler: Dateien an den falschen Empfänger, falsch konfigurierte Cloud-Speicher oder Hereinfallen auf Social Engineering.
  • Kompromittierte Insider sind legitime Konten, die externe Angreifer übernommen haben und mit den Rechten der Mitarbeitenden nutzen.

Reale Fälle zeigen die Tragweite: 2023 gab Tesla bekannt, dass zwei ehemalige Mitarbeiter personenbezogene Daten von mehr als 75.000 Menschen an eine Zeitung weitergegeben hatten, und der Twitter-Hack 2020 begann damit, dass Angreifer Beschäftigte telefonisch zur Herausgabe von Zugängen zu internen Werkzeugen brachten.

Warum Insider schwer zu erkennen sind

Insider besitzen bereits gültige Zugangsdaten, wissen, wo wertvolle Daten liegen, und kennen interne Abläufe. Ihre Aktionen sehen aus wie normale Arbeit, sodass Perimeterschutz und signaturbasierte Werkzeuge sie kaum bemerken.

So lässt sich das Risiko senken

  • Das Least-Privilege-Prinzip anwenden und Zugriffsrechte regelmäßig überprüfen.
  • Data Loss Prevention und Verhaltensanalysen (UEBA) einsetzen, um ungewöhnliche Downloads und Zugriffe zu erkennen.
  • Zugänge bei Austritt oder Rollenwechsel sofort entziehen.
  • Technische Überwachung mit HR-Prozessen, klaren Richtlinien und Schulungen kombinieren und Insider-Szenarien in das Threat Hunting aufnehmen.
Synonyme:
Innentäter, Insider-Angriff, Insider Threat