02196621966

Info@havosh.ir

تهران، بلوار میرداماد، مجتمع تجاری رزمیرداماد، طبقه ۳، واحد ۳۰۳

تهدید داخلی چیست؟ ۵ راهکار جلوگیری از تهدیدات امنیتی سازمان

تهدید داخلی چیست؟ راهکارهای جلوگیری از تهدیدات امنیتی سازمان

آنچه خواهیم خواند

تهدید داخلی زمانی ایجاد می‌شود که فردی از داخل سازمان، به‌صورت عمدی یا غیرعمدی، موجب افشای اطلاعات، سوءاستفاده از دسترسی‌ها یا آسیب به دارایی‌های سازمان شود. برای کاهش این ریسک، سازمان باید مجموعه‌ای از کنترل‌های فنی و مدیریتی مانند اصل حداقل دسترسی، مدیریت حساب‌های کاربری، آموزش کارکنان، ثبت و پایش رویدادها و راهکارهای جلوگیری از نشت اطلاعات را به‌کار بگیرد. در این مقاله با مهم‌ترین روش‌های شناسایی و پیشگیری از تهدیدات داخلی آشنا می‌شوید.

تهدید داخلی چیست؟

تهدید داخلی (Insider Threat) به ریسک یا تهدیدی گفته می‌شود که از داخل سازمان یا از سوی فردی با دسترسی مجاز به منابع سازمان ایجاد می‌شود.

این فرد می‌تواند کارمند، پیمانکار، مدیر، نیروی موقت یا هر کاربر دیگری باشد که به سیستم‌ها، اطلاعات، شبکه یا تجهیزات سازمان دسترسی دارد.

تهدید داخلی الزاماً به معنی خرابکاری عمدی نیست. یک کاربر ممکن است بدون قصد آسیب، به دلیل خطای انسانی، ارسال اشتباه یک فایل، استفاده نادرست از اطلاعات یا رعایت نکردن الزامات امنیتی باعث ایجاد حادثه شود.

NIST نیز تهدیدات داخلی و حتی اشتباهات کاربران را از جمله ریسک‌هایی می‌داند که می‌توانند به داده‌ها و دارایی‌های سازمان آسیب بزنند.

تهدید داخلی چگونه ایجاد می‌شود؟

تهدیدات داخلی می‌توانند شکل‌های مختلفی داشته باشند.

تهدید عمدی

در این حالت فرد آگاهانه از دسترسی خود برای آسیب زدن، افشای اطلاعات یا سوءاستفاده از منابع سازمان استفاده می‌کند.

برای مثال:

  • کپی کردن اطلاعات محرمانه
  • حذف یا تغییر عمدی اطلاعات
  • انتقال اطلاعات سازمان به خارج از شرکت
  • سوءاستفاده از حساب‌های دارای دسترسی بالا
  • افشای اطلاعات مشتریان

تهدید غیرعمدی

در این حالت فرد قصد آسیب ندارد، اما اشتباه او می‌تواند یک حادثه امنیتی ایجاد کند.

برای مثال:

  • ارسال فایل محرمانه به گیرنده اشتباه
  • کلیک روی لینک مخرب
  • استفاده از رمز عبور ناامن
  • قرار دادن اطلاعات حساس در فضای عمومی
  • استفاده نادرست از تجهیزات ذخیره‌سازی

بنابراین برنامه امنیتی سازمان نباید فقط روی شناسایی افراد متخلف متمرکز باشد؛ بلکه باید احتمال خطای انسانی را نیز کاهش دهد.

برای جلوگیری از عملی شدن تهدید، کدام قدرت را باید افزایش دهیم؟

اگر این سؤال را از دید امنیت سازمانی بررسی کنیم، پاسخ را نمی‌توان به افزایش یک «قدرت» واحد محدود کرد.

آنچه باید تقویت شود، قابلیت سازمان برای پیشگیری، تشخیص و واکنش به تهدید است.

این قابلیت از چند بخش تشکیل می‌شود:

  1. کنترل دسترسی
  2. آگاهی و آموزش کارکنان
  3. پایش و ثبت رویدادها
  4. حفاظت از داده‌ها
  5. تشخیص سریع رفتارهای غیرعادی
  6. واکنش و مدیریت رخدادهای امنیتی

یکی از مهم‌ترین اصول در این زمینه، Least Privilege یا حداقل دسترسی است؛ یعنی هر کاربر فقط مجوزهایی را داشته باشد که برای انجام وظایف خود واقعاً به آن‌ها نیاز دارد. NIST این اصل را به‌عنوان محدود کردن دسترسی‌ها به حداقل موردنیاز برای انجام وظایف تعریف می‌کند.

۵ روش جلوگیری از تهدید داخلی سازمان

۱. اجرای اصل حداقل دسترسی

یکی از مهم‌ترین راهکارهای جلوگیری از تهدیدات داخلی، محدود کردن دسترسی کاربران است.

کارمندی که برای انجام وظیفه خود نیازی به دسترسی به یک پایگاه داده یا فایل محرمانه ندارد، نباید به آن دسترسی داشته باشد.

به این ترتیب، اگر حساب یک کاربر مورد سوءاستفاده قرار گیرد یا خود کاربر از دسترسی خود سوءاستفاده کند، دامنه احتمالی آسیب محدودتر خواهد بود.

برای اجرای این اصل باید:

  • دسترسی‌ها بر اساس نقش شغلی تعریف شوند.
  • حساب‌های دارای دسترسی مدیریتی محدود شوند.
  • دسترسی‌های غیرضروری حذف شوند.
  • مجوزهای کاربران به‌صورت دوره‌ای بررسی شوند.
  • حساب‌های بلااستفاده غیرفعال شوند.
  • تغییر سمت کارکنان با تغییر سطح دسترسی همراه باشد.

NIST نیز بر بررسی دوره‌ای مجوزهای کاربران و حذف یا اصلاح دسترسی‌هایی که دیگر ضرورت ندارند تأکید کرده است.

بخوانید : اصل حداقل دسترسی (Least Privilege)

۲. مدیریت حساب‌های کاربری و دسترسی‌های حساس

یکی از نقاط مهم در امنیت سازمان، مدیریت چرخه عمر حساب‌های کاربری است.

زمانی که یک کارمند وارد سازمان می‌شود، باید دسترسی‌های موردنیاز او تعریف شود. اگر سمت او تغییر کند، دسترسی‌ها باید متناسب با نقش جدید اصلاح شوند.

در زمان خروج از سازمان نیز دسترسی‌های او باید به‌موقع غیرفعال شود.

این موضوع به‌خصوص برای حساب‌های دارای دسترسی بالا اهمیت دارد.

استفاده از حساب‌های مشترک نیز می‌تواند تشخیص مسئول یک فعالیت را دشوار کند. به همین دلیل، حساب‌های کاربری باید تا حد امکان قابل انتساب به یک فرد یا نقش مشخص باشند و فعالیت‌های حساس در لاگ‌های سیستم ثبت شوند.

۳. آموزش و افزایش آگاهی کارکنان

فناوری به‌تنهایی نمی‌تواند تمام تهدیدات داخلی را کنترل کند.

کارکنان باید بدانند:

  • اطلاعات محرمانه چیست.
  • چه اطلاعاتی را نباید ارسال کنند.
  • چگونه یک ایمیل مشکوک را تشخیص دهند.
  • چگونه از رمز عبور و حساب خود محافظت کنند.
  • چه زمانی یک رخداد امنیتی را گزارش دهند.
  • استفاده از تجهیزات شخصی چه ریسک‌هایی دارد.
  • اطلاعات مشتریان چگونه باید محافظت شود.

آموزش امنیتی باید یک فعالیت مقطعی نباشد و به‌صورت دوره‌ای به‌روزرسانی شود.

۴. ثبت و پایش فعالیت‌های حساس

اگر فعالیت‌های مهم سیستم ثبت نشوند، تشخیص سوءاستفاده دشوارتر خواهد بود.

برای مثال، سازمان می‌تواند رویدادهای مرتبط با:

  • ورود کاربران
  • تغییر سطح دسترسی
  • استفاده از حساب‌های مدیریتی
  • دسترسی به داده‌های حساس
  • انتقال فایل
  • تغییر تنظیمات سیستم
  • فعالیت‌های غیرمعمول

را ثبت و تحلیل کند.

ثبت لاگ به‌تنهایی کافی نیست؛ سازمان باید بتواند رویدادهای مهم را تحلیل کرده و در صورت مشاهده رفتار مشکوک، هشدار مناسب ایجاد کند.

NIST نیز ثبت و تحلیل استفاده از قابلیت‌های privileged را یکی از روش‌های کمک به شناسایی سوءاستفاده و کاهش ریسک تهدیدات داخلی معرفی می‌کند.

۵. استفاده از راهکارهای جلوگیری از نشت اطلاعات

Data Loss Prevention یا DLP مجموعه‌ای از فناوری‌ها و سیاست‌هایی است که برای شناسایی و جلوگیری از خروج غیرمجاز اطلاعات استفاده می‌شود.

DLP می‌تواند بر کانال‌هایی مانند:

  • ایمیل
  • Endpointها
  • وب
  • شبکه
  • فضای ابری
  • تجهیزات ذخیره‌سازی خارجی

نظارت داشته باشد.

برای مثال، اگر کاربری تلاش کند یک فایل حساس را به خارج از سازمان ارسال کند، سیاست DLP می‌تواند بر اساس تنظیمات سازمان، این فعالیت را شناسایی، ثبت، هشداردهی یا در برخی سناریوها مسدود کند.

CISA نیز DLP را یکی از ابزارهای قابل استفاده برای کاهش ریسک نشت اطلاعات در برنامه مدیریت تهدیدات داخلی معرفی می‌کند.

راهکار جلوگیری از نشت اطلاعات چیست؟

جلوگیری از نشت اطلاعات معمولاً به یک فناوری منفرد وابسته نیست و باید به‌صورت لایه‌ای انجام شود.

یک معماری مناسب می‌تواند شامل موارد زیر باشد:

شناسایی اطلاعات حساس → طبقه‌بندی داده → کنترل دسترسی → رمزنگاری → پایش فعالیت → DLP → ثبت رویداد → واکنش به رخداد

در این مدل، سازمان ابتدا باید مشخص کند چه اطلاعاتی حساس هستند و کجا نگهداری می‌شوند.

سپس باید تعیین کند چه افرادی و تحت چه شرایطی اجازه دسترسی دارند.

NIST نیز برای حفاظت از محرمانگی داده‌ها بر شناسایی و حفاظت از دارایی‌های اطلاعاتی و استفاده از کنترل‌های مناسب تأکید می‌کند.

مهم‌ترین روش‌های حفاظت در مقابل تهدیدات چیست؟

اگر بخواهیم روش‌های حفاظت در مقابل تهدیدات داخلی را به‌صورت خلاصه دسته‌بندی کنیم، می‌توان آن‌ها را در چند گروه قرار داد:

کنترل دسترسی

محدود کردن دسترسی بر اساس نقش و نیاز واقعی کاربر.

احراز هویت

استفاده از سازوکارهای مناسب برای اطمینان از هویت کاربر.

پایش

ثبت و تحلیل فعالیت‌های حساس کاربران و سیستم‌ها.

آموزش

افزایش آگاهی کارکنان درباره امنیت اطلاعات و تهدیدات سایبری.

حفاظت از داده

استفاده از رمزنگاری، طبقه‌بندی داده و سیاست‌های کنترل اطلاعات.

جلوگیری از نشت اطلاعات

استفاده از DLP و کنترل کانال‌های انتقال داده.

واکنش به رخداد

تعریف فرآیند مشخص برای شناسایی، بررسی، مهار و رسیدگی به رخدادهای امنیتی.

تهدید داخلی چه تفاوتی با حمله سایبری خارجی دارد؟

در حملات خارجی، مهاجم معمولاً در ابتدا دسترسی مجاز به منابع داخلی سازمان ندارد و تلاش می‌کند از یک آسیب‌پذیری یا روش دیگر وارد محیط سازمان شود.

در تهدید داخلی، فرد یا حساب موردنظر ممکن است از ابتدا دسترسی مجاز به بخشی از منابع داشته باشد.

به همین دلیل، مدل دفاعی در برابر این دو تهدید کاملاً یکسان نیست.

در تهدید داخلی، مدیریت هویت و دسترسی، کنترل مجوزها، پایش فعالیت کاربران و حفاظت از داده‌ها اهمیت ویژه‌ای پیدا می‌کند.

البته یک حساب داخلی نیز ممکن است در اثر سرقت اعتبارنامه‌ها توسط مهاجم خارجی مورد سوءاستفاده قرار گیرد؛ بنابراین مرز میان برخی سناریوهای داخلی و خارجی همیشه کاملاً ساده نیست.

آیا حذف دسترسی کاربران برای جلوگیری از تهدید داخلی کافی است؟

خیر.

کاهش دسترسی یک کنترل مهم است، اما به‌تنهایی کافی نیست.

فرض کنید کاربری فقط به اطلاعاتی دسترسی دارد که برای انجام وظیفه خود نیاز دارد. این اقدام دامنه دسترسی او را محدود می‌کند، اما همچنان احتمال خطای انسانی، سرقت اعتبارنامه یا سوءاستفاده از دسترسی مجاز وجود دارد.

به همین دلیل باید چند لایه کنترل در کنار یکدیگر قرار گیرند:

حداقل دسترسی + احراز هویت + آموزش + ثبت لاگ + پایش + حفاظت از داده + واکنش به رخداد

نقش کارکنان در امنیت اطلاعات سازمان

امنیت اطلاعات فقط مسئولیت واحد فناوری اطلاعات یا تیم امنیت نیست.

هر کاربر دارای دسترسی به منابع سازمان بخشی از زنجیره امنیت اطلاعات محسوب می‌شود.

برای مثال، یک کارمند ممکن است بدون قصد قبلی، اطلاعات مشتریان را برای گیرنده اشتباه ارسال کند. در چنین شرایطی، آموزش کارکنان و کنترل‌های فنی می‌توانند احتمال وقوع و دامنه اثر حادثه را کاهش دهند.

به همین دلیل، سیاست امنیتی باید در کنار فناوری، فرآیندها و رفتار کاربران را نیز پوشش دهد.

چگونه تهدید داخلی را شناسایی کنیم؟

شناسایی تهدید داخلی باید بر پایه رفتارها و رویدادهای قابل مشاهده انجام شود، نه صرفاً بر اساس حدس درباره افراد.

برخی نشانه‌هایی که ممکن است نیازمند بررسی بیشتر باشند عبارت‌اند از:

  • دسترسی غیرمعمول به داده‌های حساس
  • افزایش ناگهانی حجم دانلود یا انتقال داده
  • استفاده غیرمعمول از حساب‌های دارای دسترسی بالا
  • تلاش برای دسترسی به منابع خارج از وظایف کاربر
  • انتقال اطلاعات به کانال‌های غیرمجاز
  • تغییرات غیرمنتظره در تنظیمات یا داده‌ها

البته هیچ‌یک از این موارد به‌تنهایی ثابت نمی‌کند که یک کاربر تهدید داخلی است. چنین رویدادهایی باید در چارچوب سیاست‌های امنیتی سازمان و با بررسی کارشناسی تحلیل شوند.

یک برنامه مؤثر برای مقابله با تهدید داخلی چه اجزایی دارد؟

سازمان برای مدیریت این ریسک بهتر است یک فرآیند مشخص داشته باشد.

مرحله اول: شناسایی دارایی‌ها

مشخص کنید چه داده‌ها، سیستم‌ها و منابعی برای سازمان حساس هستند.

مرحله دوم: تعیین دسترسی

مشخص کنید چه نقش‌هایی به هر منبع نیاز دارند.

مرحله سوم: کاهش دسترسی غیرضروری

مجوزهای اضافی را حذف کنید و اصل حداقل دسترسی را اجرا کنید.

مرحله چهارم: پایش

فعالیت‌های حساس و رویدادهای امنیتی را ثبت و تحلیل کنید.

مرحله پنجم: آموزش

کارکنان را با سیاست‌های امنیتی و نحوه گزارش رخدادها آشنا کنید.

مرحله ششم: واکنش

برای رخدادهای امنیتی فرآیند مشخصی برای بررسی، مهار و بازیابی داشته باشید.

بخوانید: راهنمای مدیریت تهدید داخلی

سوالات متداول درباره تهدید داخلی

تهدید داخلی چیست؟

تهدید داخلی به ریسک ناشی از فرد یا حسابی گفته می‌شود که از داخل سازمان یا با دسترسی مجاز به منابع سازمان می‌تواند باعث افشا، تغییر، تخریب یا سوءاستفاده از اطلاعات و سیستم‌ها شود.

برای جلوگیری از عملی شدن تهدید چه چیزی باید تقویت شود؟

باید قابلیت سازمان در پیشگیری، کنترل، تشخیص و واکنش تقویت شود. کنترل دسترسی، اصل حداقل دسترسی، آموزش کارکنان، پایش فعالیت‌ها و حفاظت از داده‌ها از مهم‌ترین اجزای این رویکرد هستند.

راهکار جلوگیری از نشت اطلاعات چیست؟

جلوگیری از نشت اطلاعات نیازمند ترکیبی از طبقه‌بندی داده، کنترل دسترسی، رمزنگاری، پایش، آموزش کارکنان و راهکارهایی مانند DLP است.

مهم‌ترین روش‌های حفاظت در مقابل تهدیدات چیست؟

کنترل دسترسی، احراز هویت، آموزش کاربران، ثبت لاگ، پایش فعالیت‌ها، حفاظت از داده‌ها، DLP و داشتن فرآیند مشخص برای واکنش به رخداد از روش‌های مهم حفاظت هستند.

آیا تهدید داخلی همیشه عمدی است؟

خیر. تهدید داخلی می‌تواند عمدی یا غیرعمدی باشد و اشتباه کارکنان نیز ممکن است باعث ایجاد ریسک برای اطلاعات و سیستم‌های سازمان شود.

آیا اصل حداقل دسترسی از تهدید داخلی جلوگیری می‌کند؟

اصل حداقل دسترسی به کاهش دامنه دسترسی کاربران و در نتیجه کاهش بخشی از ریسک کمک می‌کند، اما به‌تنهایی یک راهکار کامل نیست و باید همراه با سایر کنترل‌های امنیتی استفاده شود.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا