Οι κυβερνοαπειλές δεν προέρχονται πάντα από κάποιον άγνωστο έξω από την επιχείρηση. Ένας εργαζόμενος, εξωτερικός συνεργάτης ή άλλο πρόσωπο με εξουσιοδοτημένη πρόσβαση μπορεί —σκόπιμα ή ακούσια— να δημιουργήσει σημαντικό κίνδυνο για δεδομένα, συστήματα και επιχειρησιακές λειτουργίες.
Αυτό είναι το βασικό πρόβλημα των insider threats: το άτομο βρίσκεται ήδη μέσα σε έναν κύκλο εμπιστοσύνης ή διαθέτει πρόσβαση και γνώση που ένας εξωτερικός επιτιθέμενος δεν έχει.
Η αντιμετώπιση δεν σημαίνει ότι η επιχείρηση πρέπει να αντιμετωπίζει κάθε εργαζόμενο ως ύποπτο. Χρειάζεται συνδυασμός σωστού access control, περιορισμού προνομίων, logging, κατάλληλου monitoring, ξεκάθαρων διαδικασιών και δυνατότητας διερεύνησης πραγματικά ύποπτων περιστατικών.
Τι είναι ένα Insider Threat;
Insider threat μπορεί να προκύψει από ένα πρόσωπο που έχει ή είχε εξουσιοδοτημένη πρόσβαση ή γνώση σχετικά με τους πόρους ενός οργανισμού και χρησιμοποιεί —σκόπιμα ή ακούσια— αυτή την πρόσβαση ή γνώση με τρόπο που μπορεί να προκαλέσει βλάβη.
Ο όρος δεν περιορίζεται επομένως στον «κακόβουλο υπάλληλο».
Ανάλογα με την επιχείρηση, insiders μπορεί να είναι:
- μόνιμοι ή προσωρινοί εργαζόμενοι,
- στελέχη και administrators,
- contractors και εξωτερικοί συνεργάτες,
- προμηθευτές με εξουσιοδοτημένη πρόσβαση,
- πρώην εργαζόμενοι των οποίων η πρόσβαση δεν αφαιρέθηκε σωστά.
Malicious και Unintentional Insider Threats
Είναι σημαντικό να ξεχωρίζουμε διαφορετικές μορφές εσωτερικού κινδύνου.
Malicious Insider
Ένα πρόσωπο μπορεί να χρησιμοποιήσει σκόπιμα τη νόμιμη πρόσβασή του για μη εξουσιοδοτημένο σκοπό.
Παραδείγματα μπορεί να περιλαμβάνουν:
- μη εξουσιοδοτημένη αντιγραφή εταιρικών δεδομένων,
- κατάχρηση privileged access,
- σκόπιμη αλλαγή ή διαγραφή πληροφοριών,
- πρόσβαση σε δεδομένα που δεν απαιτούνται για την εργασία του.
Unintentional ή Negligent Insider
Η βλάβη μπορεί επίσης να προκύψει χωρίς κακόβουλη πρόθεση.
Ένας εργαζόμενος μπορεί, για παράδειγμα, να αποκαλύψει κατά λάθος πληροφορίες, να χρησιμοποιήσει μη εγκεκριμένο τρόπο αποθήκευσης δεδομένων, να παραχωρήσει πρόσβαση σε λάθος άτομο ή να παρασυρθεί από social engineering.
Η διάκριση έχει σημασία, επειδή τα κατάλληλα preventive και response measures δεν είναι ίδια σε κάθε περίπτωση.
Γιατί τα Insider Threats είναι δύσκολο να εντοπιστούν;
Ένας εξουσιοδοτημένος χρήστης αναμένεται να συνδέεται στα συστήματα, να ανοίγει αρχεία και να χρησιμοποιεί εταιρικές εφαρμογές.
Η πρόκληση επομένως δεν είναι απλώς να εντοπιστεί «δραστηριότητα». Είναι να αναγνωριστούν security-relevant αποκλίσεις και ενέργειες που χρειάζονται διερεύνηση χωρίς να θεωρείται αυτομάτως κάθε ασυνήθιστη συμπεριφορά κακόβουλη.
Ένα alert είναι αφετηρία για αξιολόγηση και όχι απόδειξη ενοχής.
1. Εφαρμόστε Least Privilege
Η αρχή του least privilege σημαίνει ότι ένας χρήστης ή μια διαδικασία πρέπει να διαθέτει μόνο τα ελάχιστα δικαιώματα που απαιτούνται για την εκτέλεση των ανατεθειμένων καθηκόντων.
Αν ένας εργαζόμενος χρειάζεται πρόσβαση μόνο σε συγκεκριμένο φάκελο, εφαρμογή ή σύνολο δεδομένων, δεν υπάρχει λόγος να διαθέτει ευρύτερη πρόσβαση «για κάθε ενδεχόμενο».
Το least privilege μειώνει τόσο τις δυνατότητες σκόπιμης κατάχρησης όσο και την πιθανή επίπτωση ενός ανθρώπινου λάθους ή ενός compromised account.
2. Περιορίστε τα Administrative Privileges
Οι privileged accounts μπορούν να εκτελούν security-relevant λειτουργίες που δεν είναι διαθέσιμες στους συνηθισμένους χρήστες. Για αυτό απαιτούν αυστηρότερη διαχείριση.
Βασικές πρακτικές περιλαμβάνουν:
- να μην παρέχονται administrative δικαιώματα χωρίς πραγματική ανάγκη,
- να αποφεύγεται η καθημερινή εργασία με privileged account όπου είναι εφικτό,
- να υπάρχει σαφής αντιστοίχιση privileged access σε συγκεκριμένο άτομο ή ρόλο,
- να επανεξετάζονται τα προνόμια όταν αλλάζουν οι αρμοδιότητες.
Το γεγονός ότι ένας εργαζόμενος είναι έμπιστος δεν σημαίνει ότι χρειάζεται απεριόριστη τεχνική πρόσβαση.
3. Χρησιμοποιήστε Separation of Duties όπου χρειάζεται
Για ιδιαίτερα κρίσιμες διαδικασίες μπορεί να είναι κατάλληλο ένα άτομο να μην μπορεί να ολοκληρώσει μόνο του ολόκληρη μια ευαίσθητη ενέργεια.
Για παράδειγμα, ανάλογα με τη διαδικασία και τον κίνδυνο, μπορεί να υπάρχει διαφορετικό άτομο για την έναρξη και διαφορετικό για την έγκριση μιας σημαντικής ενέργειας.
Η αρχή αυτή περιορίζει την εξάρτηση από ένα μόνο account ή πρόσωπο και μπορεί να μειώσει τόσο τον κίνδυνο κατάχρησης όσο και ορισμένα ανθρώπινα λάθη.
4. Δημιουργήστε σωστή Joiner–Mover–Leaver διαδικασία
Τα δικαιώματα ενός χρήστη πρέπει να ακολουθούν τον πραγματικό εργασιακό του ρόλο.
Joiner
Όταν ένα νέο άτομο ξεκινά, πρέπει να λαμβάνει μόνο τις προσβάσεις που απαιτούνται για τον ρόλο του.
Mover
Όταν αλλάζει θέση ή αρμοδιότητες, δεν αρκεί να προστεθούν τα νέα δικαιώματα. Πρέπει να εξετάζεται αν οι προηγούμενες προσβάσεις εξακολουθούν να είναι απαραίτητες.
Leaver
Όταν ένα άτομο αποχωρεί ή λήγει μια συνεργασία, οι λογαριασμοί, credentials, remote access και άλλες σχετικές προσβάσεις πρέπει να αντιμετωπίζονται έγκαιρα σύμφωνα με την πολιτική της επιχείρησης.
Η διαδικασία πρέπει να καλύπτει και contractors ή άλλους τρίτους με εταιρική πρόσβαση.
5. Κάντε περιοδικά Access Reviews
Τα permissions τείνουν να συσσωρεύονται με τον χρόνο.
Ένας εργαζόμενος μπορεί να έχει αλλάξει τμήμα, ένας contractor να έχει ολοκληρώσει το έργο του ή ένα παλιό group να μην εξυπηρετεί πλέον επιχειρησιακή ανάγκη.
Τα περιοδικά access reviews βοηθούν να εντοπίζονται:
- περιττά permissions,
- παλιοί ή αχρησιμοποίητοι λογαριασμοί,
- πρόσβαση που δεν αντιστοιχεί πλέον στον ρόλο,
- privileged access που δεν χρειάζεται πλέον,
- third-party access που πρέπει να ανακληθεί.
6. Προστατεύστε τους λογαριασμούς από Account Takeover
Ένα περιστατικό μπορεί να μοιάζει με insider activity ενώ στην πραγματικότητα ένας εξωτερικός επιτιθέμενος χρησιμοποιεί credentials νόμιμου εργαζομένου.
Για αυτό η ανίχνευση εσωτερικών απειλών πρέπει να συνδέεται και με την ασφάλεια ταυτότητας.
Βασικά controls περιλαμβάνουν:
- MFA όπου είναι κατάλληλο,
- ασφαλή authentication policies,
- προστασία privileged accounts,
- παρακολούθηση σχετικών authentication events,
- γρήγορη αντιμετώπιση ύποπτου account activity.
Πριν αποδοθεί μια ύποπτη ενέργεια σε έναν εργαζόμενο, πρέπει να εξετάζεται και το ενδεχόμενο παραβίασης του λογαριασμού του.
7. Καταγράψτε Security-Relevant Events
Χωρίς κατάλληλα logs είναι δύσκολο να διερευνηθεί τι συνέβη μετά από ένα περιστατικό.
Ανάλογα με τα συστήματα και τον κίνδυνο, μπορεί να είναι χρήσιμο να καταγράφονται γεγονότα όπως:
- authentication activity,
- αλλαγές σε λογαριασμούς και permissions,
- χρήση privileged functions,
- πρόσβαση σε κρίσιμα συστήματα ή δεδομένα όπου είναι κατάλληλο,
- σημαντικές administrative αλλαγές,
- security alerts από identity, endpoint και άλλες πλατφόρμες.
Η επιχείρηση πρέπει να γνωρίζει ποια logs είναι σημαντικά, πόσο χρειάζεται να διατηρούνται και ποιος έχει εξουσιοδότηση να τα εξετάζει.
8. Monitoring δεν σημαίνει «παρακολουθούμε τους πάντες»
Ένα insider-threat πρόγραμμα δεν πρέπει να βασίζεται στην ιδέα ότι κάθε εργαζόμενος είναι πιθανός δράστης.
Το security monitoring πρέπει να επικεντρώνεται σε κατάλληλα security-relevant events και στον πραγματικό κίνδυνο της επιχείρησης.
Οι πρακτικές monitoring πρέπει επίσης να σχεδιάζονται λαμβάνοντας υπόψη τις εφαρμοστέες νομικές, privacy και εργασιακές απαιτήσεις. Δεν είναι σωστό να εφαρμόζεται αυθαίρετα υπερβολική παρακολούθηση μόνο και μόνο επειδή μια τεχνολογία την καθιστά τεχνικά δυνατή.
9. Αναζητήστε Context και όχι ένα μεμονωμένο «ύποπτο» γεγονός
Ένα μόνο event συχνά δεν αρκεί για ασφαλές συμπέρασμα.
Για παράδειγμα, μια ασυνήθιστη πρόσβαση σε μεγάλο αριθμό αρχείων μπορεί να σχετίζεται με νόμιμη εργασία, migration ή backup process. Σε διαφορετικό context μπορεί να χρειάζεται διερεύνηση.
Η αξιολόγηση πρέπει να εξετάζει στοιχεία όπως:
- τον ρόλο και τα κανονικά δικαιώματα του account,
- το είδος των δεδομένων ή συστημάτων,
- την ώρα και το context της ενέργειας,
- σχετικά authentication και endpoint events,
- πρόσφατες αλλαγές permissions,
- άλλα διαθέσιμα τεχνικά στοιχεία.
Ο στόχος είναι η τεκμηριωμένη διερεύνηση και όχι η αυτόματη απόδοση πρόθεσης.
10. Προστατεύστε τα κρίσιμα δεδομένα
Η επιχείρηση πρέπει πρώτα να γνωρίζει ποια δεδομένα είναι πραγματικά σημαντικά και ποιος χρειάζεται πρόσβαση σε αυτά.
Αυτό μπορεί να απαιτεί:
- κατάλληλη ταξινόμηση ή οργάνωση κρίσιμων δεδομένων,
- access controls ανά ρόλο και επιχειρησιακή ανάγκη,
- περιορισμό περιττής κοινής πρόσβασης,
- logging σε ιδιαίτερα ευαίσθητα repositories όπου είναι κατάλληλο,
- προστασία από μη εξουσιοδοτημένη αλλαγή ή διαγραφή.
Δεν έχει νόημα να προσπαθεί μια επιχείρηση να ανιχνεύσει κατάχρηση αν δεν γνωρίζει ποια assets και δεδομένα χρειάζεται περισσότερο να προστατεύσει.
11. Μην ξεχνάτε τους Third-Party Users
Ένας εξωτερικός IT συνεργάτης, software vendor ή άλλος contractor μπορεί να χρειάζεται πραγματική πρόσβαση σε εταιρικά συστήματα.
Η πρόσβαση αυτή πρέπει να αντιμετωπίζεται με τις ίδιες βασικές αρχές:
- μόνο στους πόρους που απαιτούνται,
- μόνο για όσο διάστημα απαιτείται,
- με κατάλληλη ταυτοποίηση και authentication,
- με περιοδική επανεξέταση,
- με ανάκληση όταν ολοκληρωθεί η ανάγκη.
Τα shared administrator accounts που χρησιμοποιούνται από πολλά διαφορετικά άτομα δυσκολεύουν την accountability και τη διερεύνηση περιστατικών και πρέπει να αποφεύγονται όπου είναι εφικτό.
12. Δημιουργήστε ξεκάθαρο Reporting Path
Η τεχνολογία δεν είναι η μόνη πηγή πληροφορίας για ένα πιθανό insider incident.
Οι εργαζόμενοι πρέπει να γνωρίζουν πού μπορούν να αναφέρουν ένα πραγματικό security concern, όπως:
- μη εξουσιοδοτημένο αίτημα πρόσβασης,
- ασυνήθιστη χρήση εταιρικού account,
- πιθανή διαρροή δεδομένων,
- χαμένη εταιρική συσκευή,
- άλλο περιστατικό που μπορεί να επηρεάζει την ασφάλεια.
Η διαδικασία πρέπει να είναι σαφής και να επιτρέπει αξιολόγηση από τους κατάλληλους υπευθύνους.
13. Συνδέστε την ανίχνευση με Incident Response
Ένα alert δεν έχει μεγάλη αξία αν η επιχείρηση δεν γνωρίζει τι πρέπει να κάνει μετά.
Όταν υπάρχει πραγματική ένδειξη πιθανής κατάχρησης ή παραβίασης, η διαδικασία Incident Response πρέπει να καθορίζει πώς θα γίνει:
- αρχική αξιολόγηση του περιστατικού,
- διατήρηση σχετικών τεχνικών στοιχείων,
- περιορισμός της πρόσβασης όταν αυτό δικαιολογείται,
- έλεγχος άλλων επηρεαζόμενων accounts ή systems,
- κλιμάκωση στους κατάλληλους εσωτερικούς υπευθύνους.
Οι ενέργειες πρέπει να είναι ανάλογες με τα διαθέσιμα στοιχεία και τον κίνδυνο.
14. Η τεχνολογία δεν αντικαθιστά τη διαδικασία
SIEM, identity platforms, endpoint security και άλλα εργαλεία μπορούν να δημιουργούν χρήσιμα alerts και να συγκεντρώνουν στοιχεία.
Δεν μπορούν όμως από μόνα τους να γνωρίζουν πάντα αν μια ενέργεια ήταν νόμιμη, ακούσια ή κακόβουλη.
Η CISA αντιμετωπίζει το insider-threat mitigation ως συνδυασμό πληροφοριών, τεχνολογίας, ανθρώπων, reporting paths και κατάλληλης διερεύνησης. Για μια ΜΜΕ αυτό σημαίνει ότι δεν είναι απαραίτητο να ξεκινήσει με ένα σύνθετο εξειδικευμένο προϊόν. Πρέπει πρώτα να έχει βασικές διαδικασίες και σωστά security controls.
Insider Threat Checklist για ΜΜΕ
- Γνωρίζουμε ποιοι χρήστες και τρίτοι έχουν πρόσβαση στα κρίσιμα συστήματα.
- Εφαρμόζουμε least privilege.
- Τα administrative privileges παρέχονται μόνο όπου απαιτούνται.
- Χρησιμοποιούμε separation of duties σε κρίσιμες διαδικασίες όπου είναι κατάλληλο.
- Υπάρχει joiner–mover–leaver διαδικασία.
- Πραγματοποιούμε περιοδικά access reviews.
- Αφαιρούμε πρόσβαση όταν λήγει η επιχειρησιακή ανάγκη.
- Προστατεύουμε τους εταιρικούς λογαριασμούς με κατάλληλα authentication controls.
- Καταγράφουμε security-relevant events που χρειάζονται για διερεύνηση.
- Οι privileged ενέργειες έχουν κατάλληλη accountability.
- Third-party access περιορίζεται και επανεξετάζεται.
- Υπάρχει σαφές reporting path για security concerns.
- Τα alerts αξιολογούνται με context και δεν θεωρούνται αυτομάτως απόδειξη κακόβουλης συμπεριφοράς.
- Υπάρχει Incident Response διαδικασία για πιθανή κατάχρηση ή account compromise.
Η καλύτερη άμυνα ξεκινά από τον σωστό έλεγχο πρόσβασης
Η αντιμετώπιση των insider threats δεν πρέπει να μετατραπεί σε κουλτούρα καχυποψίας.
Η πιο αποτελεσματική βάση είναι πολύ πιο πρακτική: κάθε άτομο έχει μόνο την πρόσβαση που χρειάζεται, τα permissions επανεξετάζονται, οι σημαντικές ενέργειες αφήνουν κατάλληλα ίχνη και η επιχείρηση διαθέτει διαδικασία για να αξιολογεί πραγματικά security concerns.
Με αυτόν τον τρόπο περιορίζεται τόσο η δυνατότητα σκόπιμης κατάχρησης όσο και η επίπτωση ανθρώπινων λαθών ή παραβιασμένων λογαριασμών.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει την τεχνική διαχείριση πρόσβασης μιας επιχείρησης, εξετάζοντας user και privileged accounts, permissions, authentication controls, logging και βασικές διαδικασίες account lifecycle.
Στόχος είναι να εντοπιστούν περιττές προσβάσεις και τεχνικά κενά που αυξάνουν τον κίνδυνο κατάχρησης, ανθρώπινου λάθους ή account compromise.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση των identity, access και security controls της επιχείρησής σας.