Επικοινώνησε μαζί μας
Προστασία δεδομένων

Insider Risk: ο κίνδυνος μέσα στην εταιρεία

Δημοσιεύθηκε:

Οι περισσότερες επιχειρήσεις επενδύουν σημαντικά ποσά σε firewalls, antivirus, συστήματα ανίχνευσης απειλών και υπηρεσίες κυβερνοασφάλειας. Ωστόσο, μία από τις μεγαλύτερες απειλές δεν βρίσκεται εκτός του οργανισμού. Βρίσκεται ήδη μέσα σε αυτόν.

Ο λεγόμενος Insider Risk αναφέρεται στον κίνδυνο που προέρχεται από εργαζομένους, συνεργάτες ή άτομα με νόμιμη πρόσβαση στα συστήματα και τα δεδομένα της εταιρείας. Δεν πρόκειται πάντα για κακόβουλη ενέργεια. Μπορεί να είναι αποτέλεσμα αμέλειας, λάθους ή παραβίασης διαδικασιών. Όταν όμως η ενέργεια είναι σκόπιμη, οι συνέπειες μπορεί να είναι καταστροφικές.

Το σενάριο που κανείς δεν θέλει να ζήσει

Το παράδειγμα που ακολουθεί είναι υποθετικό.

Ο Γιάννης εργαζόταν για περισσότερα από επτά χρόνια σε μια μεσαίου μεγέθους εμπορική επιχείρηση. Ως στέλεχος πωλήσεων είχε πρόσβαση σε πελατολόγια, οικονομικές αναφορές, συμβάσεις, αρχεία προσφορών και στρατηγικά έγγραφα. Κάποια στιγμή αποφάσισε να αποχωρήσει για να εργαστεί σε ανταγωνιστική εταιρεία.

Τις τελευταίες ημέρες πριν την αποχώρησή του, τίποτα δεν φαινόταν ασυνήθιστο. Συνέχιζε να εργάζεται κανονικά, να συμμετέχει σε συναντήσεις και να διεκπεραιώνει τις καθημερινές του υποχρεώσεις. Δύο ημέρες πριν παραδώσει τον εταιρικό του εξοπλισμό, συνέδεσε ένα USB stick στον υπολογιστή του. Μέσα σε λίγες ώρες αντέγραψε περισσότερα από 10.000 αρχεία.

Στους φακέλους που μεταφέρθηκαν υπήρχαν λίστες πελατών, αρχεία προσφορών, ιστορικά επικοινωνίας, εμπορικές συμφωνίες, παρουσιάσεις στρατηγικής και εσωτερικές αναλύσεις αγοράς. Η ενέργεια πέρασε απαρατήρητη. Κανένα σύστημα δεν ειδοποίησε το τμήμα IT. Κανένα alert δεν δημιουργήθηκε. Κανείς δεν γνώριζε ότι ένας εργαζόμενος, λίγες ώρες πριν από την αποχώρησή του, είχε μεταφέρει τεράστιο όγκο εταιρικών δεδομένων εκτός του οργανισμού.

Η πραγματικότητα αποκαλύφθηκε μήνες αργότερα, όταν η ανταγωνιστική εταιρεία άρχισε να προσεγγίζει πελάτες με εντυπωσιακά στοχευμένες προσφορές. Τότε ξεκίνησε η έρευνα. Το πρόβλημα ήταν ότι πλέον ήταν αργά.

Γιατί οι παραδοσιακές λύσεις δεν επαρκούν

Οι περισσότερες λύσεις ασφαλείας έχουν σχεδιαστεί για να εντοπίζουν εξωτερικές επιθέσεις. Όταν όμως ένας χρήστης διαθέτει έγκυρα δικαιώματα πρόσβασης, η συμπεριφορά του μπορεί να φαίνεται φυσιολογική. Η λήψη χιλιάδων αρχείων, η αντιγραφή τους σε αφαιρούμενα μέσα, η αποστολή τους σε προσωπικό email ή η μεταφορά τους σε υπηρεσίες cloud συχνά δεν αντιμετωπίζονται ως ξεκάθαρη απειλή από τα παραδοσιακά εργαλεία ασφαλείας.

Εδώ ακριβώς εμφανίζεται η ανάγκη για εξειδικευμένες λύσεις διαχείρισης εσωτερικών κινδύνων.

Πώς βοηθά το Microsoft Purview Insider Risk Management

Το Microsoft Purview Insider Risk Management έχει σχεδιαστεί για να εντοπίζει συμπεριφορές που μπορεί να υποδηλώνουν διαρροή δεδομένων ή άλλες παραβιάσεις πολιτικών ασφαλείας. Χρησιμοποιώντας σήματα από το Microsoft 365, τα endpoint devices και τις δραστηριότητες των χρηστών, μπορεί να αναγνωρίζει περιστατικά όπως:

  • Μαζική αντιγραφή αρχείων σε USB συσκευές.
  • Μεταφορά εταιρικών δεδομένων σε προσωπικούς λογαριασμούς cloud.
  • Ασυνήθιστη λήψη ή διαγραφή μεγάλου όγκου αρχείων.
  • Πρόσβαση σε ευαίσθητα δεδομένα λίγο πριν από αποχώρηση εργαζομένου.
  • Κοινοποίηση εμπιστευτικών πληροφοριών εκτός οργανισμού.

Στο παράδειγμα του Γιάννη, το Purview θα μπορούσε να ανιχνεύσει ότι ένας χρήστης που βρίσκεται σε διαδικασία αποχώρησης πραγματοποίησε ασυνήθιστα μεγάλη εξαγωγή δεδομένων προς USB συσκευή και να δημιουργήσει ειδοποίηση προς την ομάδα ασφαλείας για περαιτέρω διερεύνηση.

Τι χρειάζεται για να δουλέψει

Το Insider Risk Management δεν ενεργοποιείται με ένα κουμπί. Σύμφωνα με την τεκμηρίωση της Microsoft, πριν από την εφαρμογή χρειάζεται:

  • Κατάλληλη άδεια Microsoft 365. Η Microsoft αναφέρει ως παράδειγμα το πρόγραμμα Microsoft 365 Enterprise E5.
  • Για το πρότυπο που αφορά αποχωρούντες χρήστες: σύνδεση με στοιχεία HR (ημερομηνίες παραίτησης ή λήξης) ή ρύθμιση που ξεκινά την αξιολόγηση όταν διαγράφεται ο λογαριασμός στο Microsoft Entra.
  • Για δείκτες όπως η αντιγραφή σε USB: ενεργοποίηση των δεικτών συσκευών και ένταξη των συσκευών στο σύστημα.
  • Σχεδιασμό με την ομάδα IT, τη συμμόρφωση, το απόρρητο, την ασφάλεια, τους ανθρώπινους πόρους και τη νομική υπηρεσία, ιδίως για τις απαιτήσεις προστασίας προσωπικών δεδομένων της κάθε χώρας.

Η Microsoft σημειώνει ότι η λύση έχει σχεδιαστεί με γνώμονα το απόρρητο: οι χρήστες εμφανίζονται ψευδωνυμοποιημένοι από προεπιλογή στους αναλυτές και στους ερευνητές, και υπάρχουν έλεγχοι ρόλων και αρχεία καταγραφής. Συνιστά επίσης δοκιμή σε μικρή ομάδα χρηστών πριν από τη γενική εφαρμογή.

Η πρόληψη είναι σημαντικότερη από την αποκατάσταση

Το κόστος μιας διαρροής δεδομένων δεν περιορίζεται στην απώλεια πληροφοριών. Περιλαμβάνει απώλεια πελατών, νομικές επιπτώσεις, ζημιά στη φήμη της εταιρείας και μείωση της ανταγωνιστικότητας. Οι οργανισμοί που επενδύουν μόνο στην προστασία από εξωτερικές απειλές συχνά αγνοούν έναν από τους σημαντικότερους κινδύνους: τον άνθρωπο που έχει ήδη πρόσβαση στα δεδομένα.

Η αποτελεσματική ασφάλεια απαιτεί ορατότητα τόσο προς τα έξω όσο και προς τα μέσα. Και σε έναν κόσμο όπου τα δεδομένα αποτελούν το πολυτιμότερο περιουσιακό στοιχείο μιας επιχείρησης, η ικανότητα έγκαιρου εντοπισμού ύποπτων ενεργειών μπορεί να κάνει τη διαφορά ανάμεσα σε ένα περιστατικό που αποτρέπεται και σε μια κρίση που κοστίζει εκατομμύρια.

Πώς μπορεί να βοηθήσει η ITHACA

Η ITHACA βοηθά οργανισμούς να υλοποιήσουν λύσεις Data Loss Prevention (DLP) και ειδικότερα Microsoft Purview, για την προστασία ευαίσθητων δεδομένων, τη συμμόρφωση με κανονιστικά πλαίσια και την έγκαιρη ανίχνευση εσωτερικών κινδύνων. Αν θέλεις να δεις πώς το Microsoft Purview μπορεί να προστατεύσει τον οργανισμό σου από διαρροές δεδομένων και περιστατικά Insider Risk, επικοινώνησε μαζί μας.

Συχνές ερωτήσεις

Τι είναι ο Insider Risk;

Είναι ο κίνδυνος που προέρχεται από εργαζομένους, συνεργάτες ή άτομα με νόμιμη πρόσβαση στα συστήματα και τα δεδομένα της εταιρείας. Μπορεί να οφείλεται σε κακόβουλη ενέργεια, αλλά και σε αμέλεια, λάθος ή παραβίαση διαδικασιών.

Δεν αρκεί το antivirus και το firewall;

Οι περισσότερες λύσεις ασφαλείας σχεδιάστηκαν για εξωτερικές επιθέσεις. Όταν ένας χρήστης έχει έγκυρα δικαιώματα, η μαζική αντιγραφή αρχείων μπορεί να φαίνεται φυσιολογική, γι' αυτό χρειάζονται εργαλεία που εξετάζουν τη συμπεριφορά.

Τι χρειάζεται για να εφαρμοστεί το Purview Insider Risk Management;

Κατάλληλη άδεια Microsoft 365, ρύθμιση των προτύπων (π.χ. σύνδεση με στοιχεία HR για αποχωρούντες), ένταξη των συσκευών για δείκτες όπως το USB, και σχεδιασμός με τις ομάδες IT, απορρήτου, HR και νομικής υπηρεσίας.

Βλέπει η ομάδα ασφαλείας τα ονόματα των εργαζομένων;

Σύμφωνα με τη Microsoft, οι χρήστες εμφανίζονται ψευδωνυμοποιημένοι από προεπιλογή στους αναλυτές και στους ερευνητές. Οι ρυθμίσεις και η χρήση πρέπει να σχεδιάζονται με τους ανθρώπινους πόρους και τη νομική υπηρεσία, για να σέβονται το απόρρητο των εργαζομένων.