Ponemon Institute公布的《2018年全球組織內(nèi)部威脅成本》顯示,在3269起事件中,有2081起(64%)都是由員工或承包商的疏忽導(dǎo)致的;而犯罪分子和內(nèi)鬼造成的泄漏事件則為748起(23%),一個(gè)組織每年遭遇內(nèi)部威脅的平均成本超過800萬美元。所有這些事件都可以作為對(duì)企業(yè)的警告,提醒他們認(rèn)真對(duì)待對(duì)員工行為的監(jiān)控和控制。
2018年最嚴(yán)重的6起“內(nèi)鬼事件”
1. 特斯拉(Tesla)今年6月,特斯拉指控了一名前員工Martin Tripp,稱其編寫了侵入特斯拉制造操作系統(tǒng)的軟件,并將幾個(gè)GB的特斯拉數(shù)據(jù)傳輸給外部實(shí)體。這些數(shù)據(jù)包括數(shù)十張機(jī)密照片和特斯拉制造系統(tǒng)的相關(guān)視頻。除此之外,特斯拉還聲稱Tripp編寫了計(jì)算機(jī)代碼,定期將特斯拉的數(shù)據(jù)輸出給公司以外的人。
2. 旁遮普國家銀行印度第2大國有銀行旁遮普國家銀行(Punjab National Bank)2月14日表示,旗下一家分行經(jīng)查遭詐欺17.7億美元,股價(jià)應(yīng)聲重挫超過9%。印度旁遮普國家銀行表示,“在一些特定賬戶持有人的顯然默許下,進(jìn)行了對(duì)他們有利”的交易,金額為17.7億美元。據(jù)悉,其中一位曾擔(dān)任旁遮普國家銀行孟買分行的外匯部門副總經(jīng)理,為避開監(jiān)測(cè),其繞開旁遮普銀行的內(nèi)部訊息系統(tǒng),通過Swift全球支付系統(tǒng)發(fā)出指令,要求印度銀行的海外分支機(jī)構(gòu)以擔(dān)保貸款的形式支付現(xiàn)金。目前這兩位雇員已被印度聯(lián)邦警方逮捕。
3. Facebook5月初,F(xiàn)acebook公司解雇了一位安全工程師,因?yàn)楹笳咴迷L問個(gè)人數(shù)據(jù)的特權(quán)在線跟蹤并騷擾女性。此外,該安全工程師還在約會(huì)平臺(tái)Tinder上向好友吹噓自己可以看到任一 Facebook用戶的個(gè)人資料。
4. 可口可樂今年5月底,可口可樂公司對(duì)外宣布了一起數(shù)據(jù)泄露事件,可口可樂公司在一名前員工的個(gè)人硬盤中,發(fā)現(xiàn)了大約8000名現(xiàn)有員工的個(gè)人數(shù)據(jù),而這些數(shù)據(jù),是當(dāng)時(shí)他從可口可樂違規(guī)挪用的。此次事件后,可口可樂公司開始通過第三方供應(yīng)商向受影響的員工提供一年的免費(fèi)身份監(jiān)測(cè)。
5. Nuance就在可口可樂公司發(fā)生內(nèi)部攻擊前幾天,美國醫(yī)療語音識(shí)別軟件開發(fā)商N(yùn)uance的一名前員工,在離職后登陸公司服務(wù)器,訪問并泄漏了4.5萬名客戶的信息,包括生日、醫(yī)保賬號(hào)、健康狀況、治療情況等。
6. 太陽信托銀行(Suntrust Bank)今年4月20日,美國知名銀行SunTrust Bank宣布,發(fā)現(xiàn)一名離職員工可能盜取了超過150萬名客戶的數(shù)據(jù),包括姓名、住址、電話號(hào)碼和賬戶余額等重要信息,并將其賣給了一個(gè)犯罪組織。
值得關(guān)注的內(nèi)部威脅群體
內(nèi)部威脅的危害是巨大。那么,企業(yè)最應(yīng)該留意哪些內(nèi)部人員呢?其實(shí),任何內(nèi)部人員都可能誤用或泄漏數(shù)據(jù),但企業(yè)最應(yīng)該關(guān)注以下三個(gè)群體:
1、特權(quán)用戶(案例2、3所示)。他們通常是公司中最值得信賴的員工,但他們也可能有意或無意地誤用/泄漏數(shù)據(jù)
2、承包商、第三方供應(yīng)商和合作伙伴等,都可以訪問企業(yè)的系統(tǒng),而企業(yè)對(duì)系統(tǒng)安全性,甚至對(duì)那些訪問數(shù)據(jù)的人員都一無所知
3、離職員工(案例4、5、6所示)。員工在離職時(shí)可以隨身攜帶重要數(shù)據(jù)。更要命的是,他們甚至還能在離職之后照樣訪問公司數(shù)據(jù)
如何防范內(nèi)部威脅
企業(yè)可以根據(jù)下述建議提升自身安全防護(hù)能力,最大限度降低內(nèi)部威脅影響:對(duì)員工進(jìn)行安全教育教育他們?yōu)槭裁匆扇∧承┌踩胧,以及不遵守這些措施的后果是什么;告訴他們有關(guān)網(wǎng)絡(luò)釣魚的風(fēng)險(xiǎn),以及各種規(guī)避和處理方法等等。如果這部分員工知道他們的行為會(huì)影響公司收入,而這又會(huì)影響他們的收入,他們也就會(huì)更加重視維護(hù)網(wǎng)絡(luò)安全規(guī)范。使用最小特權(quán)原則特權(quán)員工的人數(shù)越少,保護(hù)企業(yè)數(shù)據(jù)就越容易。如果企業(yè)尚未有特權(quán)用戶,則應(yīng)遵守最小特權(quán)原則。這是一個(gè)網(wǎng)絡(luò)安全標(biāo)準(zhǔn),規(guī)定企業(yè)中的每個(gè)新賬戶都應(yīng)當(dāng)具有盡可能少的特權(quán),并在有必要的時(shí)候進(jìn)行權(quán)限升級(jí)。保護(hù)賬戶安全強(qiáng)大的賬戶保護(hù)措施,可以極大程度上抵御外部和內(nèi)部人員的威脅。保護(hù)賬戶有幾條原則:
1、員工應(yīng)該使用安全性較高的復(fù)雜口令,而且不能復(fù)用口令
2、禁止員工之間共享賬戶
3、采用能識(shí)別操作者真實(shí)身份的身份認(rèn)證技術(shù),防止員工身份被冒用
4、安全審計(jì)
總而言之,強(qiáng)大的賬戶保護(hù)措施不僅能抵御外部攻擊者,而且還能有效防止員工身份被冒用的情況。此外,安全審計(jì)功能還可以對(duì)內(nèi)鬼起到極強(qiáng)的威懾作用。