Атака №6: Insider Threat
Когато довереният достъп се превръща в риск
Обобщение – Insider Threat
| Категория | Накратко |
|---|---|
| Какво представлява | Инциденти, причинени от хора вътре в организацията, които използват легитимен достъп умишлено или неволно. |
| Най-чести таргети | Организации със чувствителни данни, финансови системи, интелектуална собственост и вътрешен привилегирован достъп. |
| На какво разчита | Доверен достъп, прекомерни права, слаб мониторинг и липса на вътрешни контролни механизми. |
| Как се хваща | Поведенчески аномалии, необичаен достъп до данни, масови изтегляния, нарушения на политики. |
| Основен риск | Изтичане на данни, финансова загуба, прекъсване на дейности, репутационни щети. |
| Какво реално помага | Управление на достъпа, мониторинг, ясни процеси и осведоменост. |
Как работи атаката
Insider threat не започва с пробив.
Тя започва с вече съществуващ достъп.
Служители, външни партньори или изпълнители имат легитимен достъп до системи, данни и процеси. Когато този достъп бъде използван неправилно, ефектът може да бъде сериозен.
Понякога причината е финансова изгода или недоволство.
В други случаи става дума за грешка, натиск или липса на внимание.
За разлика от външните атаки, insider заплахите действат в рамките на доверената среда, което ги прави по-трудни за откриване.
Реални случаи
Insider threat възниква, когато настоящ или бивш служител, изпълнител или друг доверен потребител използва легитимния си достъп по неправомерен начин. Действията могат да бъдат умишлени, небрежни или резултат от прекомерни права, които не са били отнети навреме.
Tesla (2023)
Сектор: Автомобилно производство и технологии
Как е започнал инцидентът?
През май 2023 г. германското издание Handelsblatt уведомява Tesla, че е получило поверителна фирмена информация. Вътрешното разследване установява, че двама бивши служители са присвоили данните в нарушение на политиките на компанията и са ги предали на медията.
Какво е било компрометирано?
- записи за настоящи и бивши служители;
- имена и данни за контакт;
- чувствителна лична информация, включително социалноосигурителни номера;
- данни за общо 75 735 души.
Как се е развила атаката?
Tesla предприема съдебни действия срещу двамата бивши служители. Компанията получава съдебни разпореждания, които забраняват допълнително използване или разпространение на информацията, а свързани електронни устройства са иззети. Tesla не съобщава за доказана злоупотреба с личните данни, която да е причинила вреда на засегнатите лица.
Какво би могло да ограничи щетите?
- ограничаване на достъпа според служебната роля;
- наблюдение на масови изтегляния и прехвърляне на данни;
- своевременно отнемане на права при напускане;
- DLP (Data Loss Prevention) контроли за чувствителна информация.
Cash App Investing (2021–2022)
Сектор: Финансови технологии и инвестиционни услуги
Как е започнал инцидентът?
Бивш служител на Cash App Investing изтегля вътрешни клиентски отчети на 10 декември 2021 г. Служителят е имал редовен достъп до тези отчети в рамките на предишната си длъжност, но ги отваря без разрешение след прекратяване на трудовото си правоотношение.
Какво е било компрометирано?
- пълни имена;
- номера на инвестиционни сметки;
- за някои клиенти — стойност и съдържание на портфейла;
- информация за търговска активност за един ден.
Компанията уведомява приблизително 8,2 милиона настоящи и бивши клиенти. Докладите не съдържат пароли, социалноосигурителни номера, банкови данни или информация за платежни карти.
Как се е развила атаката?
След установяване на инцидента Block започва разследване с външни експерти, уведомява регулаторните и правоохранителните органи и преразглежда административните и техническите си защити. Компанията не посочва публично как бившият служител е запазил или получил достъп след напускането.
Какво би могло да ограничи щетите?
- автоматично прекратяване на достъпа при напускане;
- редовен преглед на права и неактивни акаунти;
- откриване на необичайни изтегляния на отчети;
- минимални права според принципа least privilege.
Какво показват тези случаи?
При Tesla бивши служители умишлено изнасят поверителна информация извън организацията. При Cash App Investing бивш служител използва достъп до клиентски отчети след прекратяване на трудовото правоотношение.
И двата случая показват, че insider threat не се ограничава до настоящите служители. Контролът трябва да обхваща целия жизнен цикъл на достъпа — от предоставянето на права до незабавното им отнемане при промяна на ролята или напускане.
Кого засяга най-често
Insider threat не е ограничена до една роля.
Роли
- служители с достъп до чувствителни системи
- IT администратори
- външни партньори и изпълнители
- разработчици и DevOps екипи
Сектори
- технологични компании
- финансов сектор
- здравеопазване
- научноизследователска дейност
- публичен сектор
Тип организации
- работещи с чувствителни данни
- с високо текучество
- с remote и хибридни екипи
- със слабо управление на достъпа
Колкото повече достъп има един човек, толкова по-голям е рискът.
На какво разчита атаката
Insider инцидентите възникват там, където доверието не се проверява.
Човешки фактор
- грешки и невнимание
- недоволство
- финансова мотивация
- липса на осъзнатост
Технически пропуски
- прекомерни права
- слаб вътрешен мониторинг
- липса на контрол върху достъпа
- недостатъчна видимост
Процесни слабости
- слаб onboarding/offboarding
- неясни политики
- липса на разделение на отговорности
- липса на вътрешен контрол
Insider threat използва достъп, който самата организация е дала.
Как се хваща
Откриването изисква разбиране как изглежда нормалното поведение.
Какво може да се забележи
- липсващи или променени файлове
- необичаен достъп
- странни промени в системи
Какво вижда IT
- големи изтегляния на данни
- необичайни заявки
- нетипични логвания
- опити за неоторизиран достъп
Какво вижда SOC
- поведенчески аномалии
- подозрителен трансфер на данни
- злоупотреба с привилегии
- нарушения на политики
Поведенческите сигнали са ключови.
Как се ограничава въздействието
Реакцията трябва да е балансирана и контролирана.
- ограничаване на достъп
- запазване на логове
- защита на критични системи
- уведомяване на отговорните екипи
- вътрешно разследване
Какво не помага:
- игнориране на сигнали
- забавяне
- прекалена реакция без доказателства
Какво реално помага
Управлението на insider риск изисква системен подход.
Хора
- обучения
- ясно разпределение на отговорности
Процеси
- управление на достъпа
- регулярни проверки
- структурирано offboarding
Технологии
- PAM
- UBA
- DLP
- мониторинг
Сигурността трябва да съществува и вътре в организацията.
Чести митове
„Това се случва рядко“
„Служителите няма да навредят“
„Мониторингът създава недоверие“
В действителност тези инциденти са резултат от натрупани пропуски.
Атака №1: Фишинг и социално инженерство
Атака №2: Злоупотреба с акаунти и превземане на достъп
Атака №3: Компрометиране на бизнес имейли
Следва: Атака №7 – Malware & Infostealers
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






