تهدید داخلی چیست؟
تهدید داخلی (Insider Threat) به ریسک یا تهدیدی گفته میشود که از داخل سازمان یا از سوی فردی با دسترسی مجاز به منابع سازمان ایجاد میشود.
این فرد میتواند کارمند، پیمانکار، مدیر، نیروی موقت یا هر کاربر دیگری باشد که به سیستمها، اطلاعات، شبکه یا تجهیزات سازمان دسترسی دارد.
تهدید داخلی الزاماً به معنی خرابکاری عمدی نیست. یک کاربر ممکن است بدون قصد آسیب، به دلیل خطای انسانی، ارسال اشتباه یک فایل، استفاده نادرست از اطلاعات یا رعایت نکردن الزامات امنیتی باعث ایجاد حادثه شود.
NIST نیز تهدیدات داخلی و حتی اشتباهات کاربران را از جمله ریسکهایی میداند که میتوانند به دادهها و داراییهای سازمان آسیب بزنند.
تهدید داخلی چگونه ایجاد میشود؟
تهدیدات داخلی میتوانند شکلهای مختلفی داشته باشند.
تهدید عمدی
در این حالت فرد آگاهانه از دسترسی خود برای آسیب زدن، افشای اطلاعات یا سوءاستفاده از منابع سازمان استفاده میکند.
برای مثال:
- کپی کردن اطلاعات محرمانه
- حذف یا تغییر عمدی اطلاعات
- انتقال اطلاعات سازمان به خارج از شرکت
- سوءاستفاده از حسابهای دارای دسترسی بالا
- افشای اطلاعات مشتریان
تهدید غیرعمدی
در این حالت فرد قصد آسیب ندارد، اما اشتباه او میتواند یک حادثه امنیتی ایجاد کند.
برای مثال:
- ارسال فایل محرمانه به گیرنده اشتباه
- کلیک روی لینک مخرب
- استفاده از رمز عبور ناامن
- قرار دادن اطلاعات حساس در فضای عمومی
- استفاده نادرست از تجهیزات ذخیرهسازی
بنابراین برنامه امنیتی سازمان نباید فقط روی شناسایی افراد متخلف متمرکز باشد؛ بلکه باید احتمال خطای انسانی را نیز کاهش دهد.
برای جلوگیری از عملی شدن تهدید، کدام قدرت را باید افزایش دهیم؟
اگر این سؤال را از دید امنیت سازمانی بررسی کنیم، پاسخ را نمیتوان به افزایش یک «قدرت» واحد محدود کرد.
آنچه باید تقویت شود، قابلیت سازمان برای پیشگیری، تشخیص و واکنش به تهدید است.
این قابلیت از چند بخش تشکیل میشود:
- کنترل دسترسی
- آگاهی و آموزش کارکنان
- پایش و ثبت رویدادها
- حفاظت از دادهها
- تشخیص سریع رفتارهای غیرعادی
- واکنش و مدیریت رخدادهای امنیتی
یکی از مهمترین اصول در این زمینه، Least Privilege یا حداقل دسترسی است؛ یعنی هر کاربر فقط مجوزهایی را داشته باشد که برای انجام وظایف خود واقعاً به آنها نیاز دارد. NIST این اصل را بهعنوان محدود کردن دسترسیها به حداقل موردنیاز برای انجام وظایف تعریف میکند.
۵ روش جلوگیری از تهدید داخلی سازمان
۱. اجرای اصل حداقل دسترسی
یکی از مهمترین راهکارهای جلوگیری از تهدیدات داخلی، محدود کردن دسترسی کاربران است.
کارمندی که برای انجام وظیفه خود نیازی به دسترسی به یک پایگاه داده یا فایل محرمانه ندارد، نباید به آن دسترسی داشته باشد.
به این ترتیب، اگر حساب یک کاربر مورد سوءاستفاده قرار گیرد یا خود کاربر از دسترسی خود سوءاستفاده کند، دامنه احتمالی آسیب محدودتر خواهد بود.
برای اجرای این اصل باید:
- دسترسیها بر اساس نقش شغلی تعریف شوند.
- حسابهای دارای دسترسی مدیریتی محدود شوند.
- دسترسیهای غیرضروری حذف شوند.
- مجوزهای کاربران بهصورت دورهای بررسی شوند.
- حسابهای بلااستفاده غیرفعال شوند.
- تغییر سمت کارکنان با تغییر سطح دسترسی همراه باشد.
NIST نیز بر بررسی دورهای مجوزهای کاربران و حذف یا اصلاح دسترسیهایی که دیگر ضرورت ندارند تأکید کرده است.
بخوانید : اصل حداقل دسترسی (Least Privilege)
۲. مدیریت حسابهای کاربری و دسترسیهای حساس
یکی از نقاط مهم در امنیت سازمان، مدیریت چرخه عمر حسابهای کاربری است.
زمانی که یک کارمند وارد سازمان میشود، باید دسترسیهای موردنیاز او تعریف شود. اگر سمت او تغییر کند، دسترسیها باید متناسب با نقش جدید اصلاح شوند.
در زمان خروج از سازمان نیز دسترسیهای او باید بهموقع غیرفعال شود.
این موضوع بهخصوص برای حسابهای دارای دسترسی بالا اهمیت دارد.
استفاده از حسابهای مشترک نیز میتواند تشخیص مسئول یک فعالیت را دشوار کند. به همین دلیل، حسابهای کاربری باید تا حد امکان قابل انتساب به یک فرد یا نقش مشخص باشند و فعالیتهای حساس در لاگهای سیستم ثبت شوند.
۳. آموزش و افزایش آگاهی کارکنان
فناوری بهتنهایی نمیتواند تمام تهدیدات داخلی را کنترل کند.
کارکنان باید بدانند:
- اطلاعات محرمانه چیست.
- چه اطلاعاتی را نباید ارسال کنند.
- چگونه یک ایمیل مشکوک را تشخیص دهند.
- چگونه از رمز عبور و حساب خود محافظت کنند.
- چه زمانی یک رخداد امنیتی را گزارش دهند.
- استفاده از تجهیزات شخصی چه ریسکهایی دارد.
- اطلاعات مشتریان چگونه باید محافظت شود.
آموزش امنیتی باید یک فعالیت مقطعی نباشد و بهصورت دورهای بهروزرسانی شود.
۴. ثبت و پایش فعالیتهای حساس
اگر فعالیتهای مهم سیستم ثبت نشوند، تشخیص سوءاستفاده دشوارتر خواهد بود.
برای مثال، سازمان میتواند رویدادهای مرتبط با:
- ورود کاربران
- تغییر سطح دسترسی
- استفاده از حسابهای مدیریتی
- دسترسی به دادههای حساس
- انتقال فایل
- تغییر تنظیمات سیستم
- فعالیتهای غیرمعمول
را ثبت و تحلیل کند.
ثبت لاگ بهتنهایی کافی نیست؛ سازمان باید بتواند رویدادهای مهم را تحلیل کرده و در صورت مشاهده رفتار مشکوک، هشدار مناسب ایجاد کند.
NIST نیز ثبت و تحلیل استفاده از قابلیتهای privileged را یکی از روشهای کمک به شناسایی سوءاستفاده و کاهش ریسک تهدیدات داخلی معرفی میکند.
۵. استفاده از راهکارهای جلوگیری از نشت اطلاعات
Data Loss Prevention یا DLP مجموعهای از فناوریها و سیاستهایی است که برای شناسایی و جلوگیری از خروج غیرمجاز اطلاعات استفاده میشود.
DLP میتواند بر کانالهایی مانند:
- ایمیل
- Endpointها
- وب
- شبکه
- فضای ابری
- تجهیزات ذخیرهسازی خارجی
نظارت داشته باشد.
برای مثال، اگر کاربری تلاش کند یک فایل حساس را به خارج از سازمان ارسال کند، سیاست DLP میتواند بر اساس تنظیمات سازمان، این فعالیت را شناسایی، ثبت، هشداردهی یا در برخی سناریوها مسدود کند.
CISA نیز DLP را یکی از ابزارهای قابل استفاده برای کاهش ریسک نشت اطلاعات در برنامه مدیریت تهدیدات داخلی معرفی میکند.
راهکار جلوگیری از نشت اطلاعات چیست؟
جلوگیری از نشت اطلاعات معمولاً به یک فناوری منفرد وابسته نیست و باید بهصورت لایهای انجام شود.
یک معماری مناسب میتواند شامل موارد زیر باشد:
شناسایی اطلاعات حساس → طبقهبندی داده → کنترل دسترسی → رمزنگاری → پایش فعالیت → DLP → ثبت رویداد → واکنش به رخداد
در این مدل، سازمان ابتدا باید مشخص کند چه اطلاعاتی حساس هستند و کجا نگهداری میشوند.
سپس باید تعیین کند چه افرادی و تحت چه شرایطی اجازه دسترسی دارند.
NIST نیز برای حفاظت از محرمانگی دادهها بر شناسایی و حفاظت از داراییهای اطلاعاتی و استفاده از کنترلهای مناسب تأکید میکند.
مهمترین روشهای حفاظت در مقابل تهدیدات چیست؟
اگر بخواهیم روشهای حفاظت در مقابل تهدیدات داخلی را بهصورت خلاصه دستهبندی کنیم، میتوان آنها را در چند گروه قرار داد:
کنترل دسترسی
محدود کردن دسترسی بر اساس نقش و نیاز واقعی کاربر.
احراز هویت
استفاده از سازوکارهای مناسب برای اطمینان از هویت کاربر.
پایش
ثبت و تحلیل فعالیتهای حساس کاربران و سیستمها.
آموزش
افزایش آگاهی کارکنان درباره امنیت اطلاعات و تهدیدات سایبری.
حفاظت از داده
استفاده از رمزنگاری، طبقهبندی داده و سیاستهای کنترل اطلاعات.
جلوگیری از نشت اطلاعات
استفاده از DLP و کنترل کانالهای انتقال داده.
واکنش به رخداد
تعریف فرآیند مشخص برای شناسایی، بررسی، مهار و رسیدگی به رخدادهای امنیتی.
تهدید داخلی چه تفاوتی با حمله سایبری خارجی دارد؟
در حملات خارجی، مهاجم معمولاً در ابتدا دسترسی مجاز به منابع داخلی سازمان ندارد و تلاش میکند از یک آسیبپذیری یا روش دیگر وارد محیط سازمان شود.
در تهدید داخلی، فرد یا حساب موردنظر ممکن است از ابتدا دسترسی مجاز به بخشی از منابع داشته باشد.
به همین دلیل، مدل دفاعی در برابر این دو تهدید کاملاً یکسان نیست.
در تهدید داخلی، مدیریت هویت و دسترسی، کنترل مجوزها، پایش فعالیت کاربران و حفاظت از دادهها اهمیت ویژهای پیدا میکند.
البته یک حساب داخلی نیز ممکن است در اثر سرقت اعتبارنامهها توسط مهاجم خارجی مورد سوءاستفاده قرار گیرد؛ بنابراین مرز میان برخی سناریوهای داخلی و خارجی همیشه کاملاً ساده نیست.
آیا حذف دسترسی کاربران برای جلوگیری از تهدید داخلی کافی است؟
خیر.
کاهش دسترسی یک کنترل مهم است، اما بهتنهایی کافی نیست.
فرض کنید کاربری فقط به اطلاعاتی دسترسی دارد که برای انجام وظیفه خود نیاز دارد. این اقدام دامنه دسترسی او را محدود میکند، اما همچنان احتمال خطای انسانی، سرقت اعتبارنامه یا سوءاستفاده از دسترسی مجاز وجود دارد.
به همین دلیل باید چند لایه کنترل در کنار یکدیگر قرار گیرند:
حداقل دسترسی + احراز هویت + آموزش + ثبت لاگ + پایش + حفاظت از داده + واکنش به رخداد
نقش کارکنان در امنیت اطلاعات سازمان
امنیت اطلاعات فقط مسئولیت واحد فناوری اطلاعات یا تیم امنیت نیست.
هر کاربر دارای دسترسی به منابع سازمان بخشی از زنجیره امنیت اطلاعات محسوب میشود.
برای مثال، یک کارمند ممکن است بدون قصد قبلی، اطلاعات مشتریان را برای گیرنده اشتباه ارسال کند. در چنین شرایطی، آموزش کارکنان و کنترلهای فنی میتوانند احتمال وقوع و دامنه اثر حادثه را کاهش دهند.
به همین دلیل، سیاست امنیتی باید در کنار فناوری، فرآیندها و رفتار کاربران را نیز پوشش دهد.
چگونه تهدید داخلی را شناسایی کنیم؟
شناسایی تهدید داخلی باید بر پایه رفتارها و رویدادهای قابل مشاهده انجام شود، نه صرفاً بر اساس حدس درباره افراد.
برخی نشانههایی که ممکن است نیازمند بررسی بیشتر باشند عبارتاند از:
- دسترسی غیرمعمول به دادههای حساس
- افزایش ناگهانی حجم دانلود یا انتقال داده
- استفاده غیرمعمول از حسابهای دارای دسترسی بالا
- تلاش برای دسترسی به منابع خارج از وظایف کاربر
- انتقال اطلاعات به کانالهای غیرمجاز
- تغییرات غیرمنتظره در تنظیمات یا دادهها
البته هیچیک از این موارد بهتنهایی ثابت نمیکند که یک کاربر تهدید داخلی است. چنین رویدادهایی باید در چارچوب سیاستهای امنیتی سازمان و با بررسی کارشناسی تحلیل شوند.
یک برنامه مؤثر برای مقابله با تهدید داخلی چه اجزایی دارد؟
سازمان برای مدیریت این ریسک بهتر است یک فرآیند مشخص داشته باشد.
مرحله اول: شناسایی داراییها
مشخص کنید چه دادهها، سیستمها و منابعی برای سازمان حساس هستند.
مرحله دوم: تعیین دسترسی
مشخص کنید چه نقشهایی به هر منبع نیاز دارند.
مرحله سوم: کاهش دسترسی غیرضروری
مجوزهای اضافی را حذف کنید و اصل حداقل دسترسی را اجرا کنید.
مرحله چهارم: پایش
فعالیتهای حساس و رویدادهای امنیتی را ثبت و تحلیل کنید.
مرحله پنجم: آموزش
کارکنان را با سیاستهای امنیتی و نحوه گزارش رخدادها آشنا کنید.
مرحله ششم: واکنش
برای رخدادهای امنیتی فرآیند مشخصی برای بررسی، مهار و بازیابی داشته باشید.
بخوانید: راهنمای مدیریت تهدید داخلی
سوالات متداول درباره تهدید داخلی
تهدید داخلی چیست؟
تهدید داخلی به ریسک ناشی از فرد یا حسابی گفته میشود که از داخل سازمان یا با دسترسی مجاز به منابع سازمان میتواند باعث افشا، تغییر، تخریب یا سوءاستفاده از اطلاعات و سیستمها شود.
برای جلوگیری از عملی شدن تهدید چه چیزی باید تقویت شود؟
باید قابلیت سازمان در پیشگیری، کنترل، تشخیص و واکنش تقویت شود. کنترل دسترسی، اصل حداقل دسترسی، آموزش کارکنان، پایش فعالیتها و حفاظت از دادهها از مهمترین اجزای این رویکرد هستند.
راهکار جلوگیری از نشت اطلاعات چیست؟
جلوگیری از نشت اطلاعات نیازمند ترکیبی از طبقهبندی داده، کنترل دسترسی، رمزنگاری، پایش، آموزش کارکنان و راهکارهایی مانند DLP است.
مهمترین روشهای حفاظت در مقابل تهدیدات چیست؟
کنترل دسترسی، احراز هویت، آموزش کاربران، ثبت لاگ، پایش فعالیتها، حفاظت از دادهها، DLP و داشتن فرآیند مشخص برای واکنش به رخداد از روشهای مهم حفاظت هستند.
آیا تهدید داخلی همیشه عمدی است؟
خیر. تهدید داخلی میتواند عمدی یا غیرعمدی باشد و اشتباه کارکنان نیز ممکن است باعث ایجاد ریسک برای اطلاعات و سیستمهای سازمان شود.
آیا اصل حداقل دسترسی از تهدید داخلی جلوگیری میکند؟
اصل حداقل دسترسی به کاهش دامنه دسترسی کاربران و در نتیجه کاهش بخشی از ریسک کمک میکند، اما بهتنهایی یک راهکار کامل نیست و باید همراه با سایر کنترلهای امنیتی استفاده شود.







