Інсайдерська загроза — ризик для безпеки, що походить від людей усередині організації: працівників, підрядників чи партнерів, які зловживають легітимним доступом навмисно або через необережність.
Види інсайдерських загроз
- Зловмисні інсайдери викрадають дані, саботують системи чи продають доступ — через помсту, заради грошей або з ідейних міркувань. Угруповання вимагачів відкрито вербують працівників, пропонуючи частку викупу за запуск шифрувальника.
- Недбалі інсайдери спричиняють інциденти через помилки: надсилають файли не тому адресату, неправильно налаштовують хмарне сховище, піддаються соціальній інженерії.
- Скомпрометовані інсайдери — легітимні облікові записи, захоплені зовнішніми зловмисниками, які діють із правами працівника.
Реальні випадки показують масштаб: 2023 року Tesla повідомила, що двоє колишніх працівників передали газеті персональні дані понад 75 тисяч людей, а злам Twitter 2020 року почався з того, що зловмисники телефоном переконали працівників надати доступ до внутрішніх інструментів.
Чому їх важко виявити
Інсайдер уже має чинні облікові дані, знає, де зберігаються цінні дані, і розуміє внутрішні процеси. Його дії схожі на звичайну роботу, тому захист периметра й сигнатурні засоби їх майже не помічають.
Як знизити ризик
- Застосовувати принцип мінімальних привілеїв і регулярно переглядати права доступу.
- Використовувати DLP-системи та поведінкову аналітику (UEBA) для виявлення незвичних вивантажень і звернень.
- Одразу відкликати доступ у разі звільнення чи зміни ролі.
- Поєднувати технічний контроль із кадровими процесами, зрозумілими правилами й навчанням, а сценарії з інсайдерами включати до проактивного пошуку загроз.