Mastodon Mastodon Mastodon Mastodon

Инсайдерская угроза

Обновлено: · CyberSecureFox Editorial Team

Инсайдерская угроза — риск для безопасности, исходящий от людей внутри организации: сотрудников, подрядчиков или партнёров, которые злоупотребляют легитимным доступом намеренно или по неосторожности.

Виды инсайдерских угроз

  • Злонамеренные инсайдеры крадут данные, саботируют системы или продают доступ — из мести, ради денег или по идейным причинам. Группировки вымогателей открыто вербуют сотрудников, предлагая долю выкупа за запуск шифровальщика.
  • Небрежные инсайдеры становятся причиной инцидентов из-за ошибок: отправляют файлы не тому адресату, неправильно настраивают облачное хранилище, попадаются на социальную инженерию.
  • Скомпрометированные инсайдеры — легитимные учётные записи, захваченные внешними атакующими, которые действуют с правами сотрудника.

Реальные случаи показывают масштаб: в 2023 году Tesla сообщила, что двое бывших сотрудников передали газете персональные данные более 75 тысяч человек, а взлом Twitter в 2020 году начался с того, что злоумышленники по телефону убедили сотрудников дать доступ к внутренним инструментам.

Почему их трудно обнаружить

У инсайдера уже есть действующие учётные данные, он знает, где лежат ценные данные, и понимает внутренние процессы. Его действия похожи на обычную работу, поэтому защита периметра и сигнатурные средства их почти не замечают.

Как снизить риск

  • Применять принцип минимальных привилегий и регулярно пересматривать права доступа.
  • Использовать DLP-системы и поведенческую аналитику (UEBA) для выявления необычных выгрузок и обращений.
  • Сразу отзывать доступ при увольнении или смене роли.
  • Сочетать технический контроль с кадровыми процессами, понятными правилами и обучением, а сценарии с инсайдерами включать в проактивный поиск угроз.
Синонимы:
внутренний нарушитель, внутренняя угроза