Инсайдерская угроза — риск для безопасности, исходящий от людей внутри организации: сотрудников, подрядчиков или партнёров, которые злоупотребляют легитимным доступом намеренно или по неосторожности.
Виды инсайдерских угроз
- Злонамеренные инсайдеры крадут данные, саботируют системы или продают доступ — из мести, ради денег или по идейным причинам. Группировки вымогателей открыто вербуют сотрудников, предлагая долю выкупа за запуск шифровальщика.
- Небрежные инсайдеры становятся причиной инцидентов из-за ошибок: отправляют файлы не тому адресату, неправильно настраивают облачное хранилище, попадаются на социальную инженерию.
- Скомпрометированные инсайдеры — легитимные учётные записи, захваченные внешними атакующими, которые действуют с правами сотрудника.
Реальные случаи показывают масштаб: в 2023 году Tesla сообщила, что двое бывших сотрудников передали газете персональные данные более 75 тысяч человек, а взлом Twitter в 2020 году начался с того, что злоумышленники по телефону убедили сотрудников дать доступ к внутренним инструментам.
Почему их трудно обнаружить
У инсайдера уже есть действующие учётные данные, он знает, где лежат ценные данные, и понимает внутренние процессы. Его действия похожи на обычную работу, поэтому защита периметра и сигнатурные средства их почти не замечают.
Как снизить риск
- Применять принцип минимальных привилегий и регулярно пересматривать права доступа.
- Использовать DLP-системы и поведенческую аналитику (UEBA) для выявления необычных выгрузок и обращений.
- Сразу отзывать доступ при увольнении или смене роли.
- Сочетать технический контроль с кадровыми процессами, понятными правилами и обучением, а сценарии с инсайдерами включать в проактивный поиск угроз.