Chỉ một tài khoản đáng tin cậy cũng có thể làm lộ dữ liệu nhạy cảm, làm gián đoạn hoạt động hoặc gây ra vấn đề tuân thủ từ rất lâu trước khi phát hiện ra một kẻ tấn công bên ngoài. Đó là lý do khiến rủi ro nội bộ trở nên khó quản lý đối với các nhà lãnh đạo doanh nghiệp. Khi các tổ chức đặt câu hỏi insider threat là gì, câu trả lời không chỉ giới hạn ở một nhân viên có ác ý. Nó còn bao gồm nhà thầu, đối tác hoặc nhân sự có quyền truy cập bị lạm dụng, dù là cố ý hay vô tình.
Mối đe dọa nội gián là một rủi ro kinh doanh, không chỉ là vấn đề bảo mật
Mối đe dọa nội gián xảy ra khi một người có quyền truy cập hợp lệ gây thiệt hại cho tổ chức. Trong một số trường hợp, hành động đó là có chủ đích, chẳng hạn như đánh cắp dữ liệu khách hàng hoặc chia sẻ tệp bảo mật. Trong nhiều trường hợp khác, thiệt hại xuất phát từ sự bất cẩn, phán đoán kém hoặc thông tin xác thực bị xâm phạm. Yếu tố chung là sự tin cậy, bởi hoạt động bắt đầu từ bên trong môi trường và ban đầu thường trông giống hành vi bình thường.
Điều này tạo ra một thách thức khác với các cuộc tấn công truyền thống dựa trên vành đai bảo vệ. Các nhóm bảo mật có thể có những công cụ được thiết kế để chặn malware hoặc ngăn truy cập trái phép từ bên ngoài mạng, nhưng hành vi lạm dụng nội bộ có thể khó phát hiện hơn. Vì vậy, các tổ chức có thể chỉ phát hiện vấn đề sau khi dữ liệu đã bị lộ, hệ thống đã bị thay đổi hoặc một cuộc kiểm toán phát hiện ra những lỗ hổng trong kiểm soát.
Mối đe dọa nội gián thường trông như thế nào
Không phải mọi mối đe dọa nội gián đều liên quan đến phá hoại. Thường thì nó xuất hiện trong những tình huống hằng ngày có vẻ vô hại cho đến khi tác động trở nên rõ ràng. Một nhân viên có thể tải các tệp nhạy cảm lên tài khoản cloud cá nhân để thuận tiện. Một nhân sự sắp nghỉ việc có thể giữ lại bản sao thông tin độc quyền. Một nhà thầu có quyền cấp phép rộng có thể truy cập dữ liệu không liên quan đến vai trò của họ. Tất cả những hành động này đều có thể dẫn đến hậu quả về tài chính, pháp lý và vận hành.
- Người nội bộ có ác ý cố tình đánh cắp, làm rò rỉ hoặc phá hoại thông tin
- Người nội bộ bất cẩn tạo ra rủi ro phơi lộ do những hành động cẩu thả
- Người nội bộ bị xâm phạm có tài khoản bị kẻ tấn công lợi dụng
Vì sao việc phát hiện thường bị chậm trễ
Các sự cố liên quan đến nội bộ rất khó nhận diện vì người dùng được cấp quyền vốn đã có quyền truy cập vào hệ thống, ứng dụng và dữ liệu. Các cảnh báo truyền thống có thể không gắn cờ hành vi bất thường nếu bản thân lần đăng nhập có vẻ hợp lệ. Điều quan trọng là ngữ cảnh, chẳng hạn như truy cập ngoài giờ bình thường, di chuyển tệp bất thường, thay đổi đặc quyền lặp đi lặp lại hoặc cố gắng truy cập dữ liệu vượt ngoài vai trò của người dùng. Nếu không có khả năng quan sát hành vi người dùng, rủi ro có thể bị che giấu trong nhiều tuần hoặc nhiều tháng.
Sự chậm trễ đó làm gia tăng tác động đến doanh nghiệp. Mất dữ liệu có thể ảnh hưởng đến niềm tin của khách hàng, các cuộc điều tra có thể tiêu tốn nguồn lực nội bộ và rủi ro về quy định có thể dẫn đến các khoản phạt. Quan trọng hơn, các nhóm lãnh đạo có thể nhận ra rằng vấn đề không nằm ở việc thiếu công cụ mà là thiếu sự đồng bộ giữa quyền truy cập, giám sát và chính sách.
Giảm rủi ro nội gián đòi hỏi nhiều hơn là đào tạo nâng cao nhận thức
Các tổ chức thường bắt đầu bằng việc đào tạo nhân viên, và điều đó vẫn rất quan trọng. Tuy nhiên, chỉ nhận thức thôi là chưa đủ. Một cách tiếp cận mạnh hơn là kết hợp quyền truy cập đặc quyền tối thiểu, kiểm soát danh tính, giám sát hoạt động bất thường và quy trình rõ ràng cho việc thu hồi quyền khi nhân sự rời đi cũng như quản lý truy cập của bên thứ ba. Cách này giúp giảm mức độ phơi lộ không cần thiết đồng thời mang lại cho các nhóm bảo mật cái nhìn sâu hơn về những hành vi có thể cần điều tra.
Những chiến lược hiệu quả nhất cũng tính đến thực tế vận hành của doanh nghiệp. Con người thay đổi vai trò, nhà cung cấp cần quyền truy cập tạm thời và làm việc từ xa làm tăng số lượng nơi mà thông tin nhạy cảm có thể được di chuyển tới. Vì vậy, các chương trình quản lý rủi ro nội gián cần mang tính thực tiễn, có thể đo lường và gắn với cách tổ chức thực sự vận hành.
FAQ
Mối đe dọa nội gián có phải lúc nào cũng mang tính ác ý không?
Không. Nhiều sự cố nội gián xảy ra do sai sót, kiểm soát truy cập yếu hoặc thông tin xác thực bị đánh cắp thay vì hành vi cố ý gây hại. Đó cũng là một lý do khiến chúng thường bị bỏ sót.
Ai có thể được xem là người nội bộ?
Người nội bộ có thể là nhân viên, nhà thầu, đối tác bên thứ ba hoặc bất kỳ ai khác có quyền truy cập hợp lệ vào hệ thống hoặc dữ liệu.
Bước đầu tiên để giảm rủi ro insider threat là gì?
Nhiều tổ chức bắt đầu bằng việc rà soát ai đang có quyền truy cập vào các hệ thống trọng yếu và liệu quyền truy cập đó còn phù hợp với trách nhiệm công việc hiện tại hay không.
Một lộ trình thực tế để tiến lên phía trước
Các tổ chức đang đánh giá rủi ro nội gián cần một chiến lược kết nối con người, quy trình và công nghệ thay vì phụ thuộc vào một biện pháp kiểm soát duy nhất. Mục tiêu không phải là xem mọi nhân viên như một mối đe dọa, mà là giảm bớt sự tin cậy không cần thiết và cải thiện khả năng quan sát ở những nơi quan trọng nhất. Các doanh nghiệp đang đánh giá các giải pháp trong lĩnh vực này có thể làm việc với Terrabyte để xác định các công nghệ an ninh mạng hỗ trợ quản trị quyền truy cập chặt chẽ hơn, giám sát tốt hơn và một cách tiếp cận bảo mật phù hợp với nhu cầu vận hành.