关于内部人员威胁追捕 你需要知道这些

简介:

内部人员威胁,与滥用公司内部系统及应用访问权的内部雇员、承包商或前雇员的活动有关,无论有无恶意企图,造成的结果就是对关键信息系统或数据的机密性、完整性或可用性形成了破坏。

关于内部人员威胁追捕

内部人员威胁包括IT破坏、欺诈或知识产权盗窃。内部人员或自行单干,或无意辅助了外部威胁进入。企业需理解自身目标内部人员威胁用例,对正常员工基线行为建模,确保员工知晓自己可能成为高级攻击者利用来获取商业关键信息的目标。

本文讨论内部人员威胁及可疑/异常事件的关键指标,呈现内部人员威胁建模设计方法,帮助读者识别此类事件和高风险内部人员。

内部人员威胁指标

内部人员识别,是针对性检测策略的构成部分。可基于对敏感信息、关键信息或其他商业重要信息的访问,来标定内部人员。有可能成为威胁的内部人员,一般具备以下基本特征:

行为指标:

  • 因未达薪水预期或业绩表现评估太差而心生怨恨;
  • 与经理意见不合,与同事或供应商争执;
  • 攻击性或暴力行为,职场骚扰或性骚扰;
  • 因个人压力或缺乏睡眠而导致的效率低下或表现不佳;
  • 经常性无计划请假。

技术指标:

  • 大量文档(含敏感信息)的非必要下载;
  • 超出职位需求的黑客工具下载;
  • 转移大量数据到个人账户,设置并使用后门;
  • 对敏感或关键信息的未授权访问;
  • 经常访问求职网站。

建立内部人员正常活动行为的基线,可更容易检测偏离正常值的奇点,帮助识别出异常事件或行为。

可疑内部人员事件

内部人员的目标,是有意或无意地误用访问权,以影响公司关键数据、系统或基础设施的机密性、完整性或可用性。

内部威胁事件目标

内部威胁事件目标

企业内可导致内部人员风险的某些恶意或异常事件如下:

  • 敏感信息(知识产权、金融、个人)的非必要下载,以及找寻通过个人电子邮件、公共盘、打印服务器、U盘和其他可移动媒介转出数据的方法;
  • 关键基础设施、应用或数据的配置修改,引发完整性和可用性问题;
  • 正常工作时间外在多个时区和地区对关键或敏感信息发起的特权访问;
  • 不符合职位需求的关键或敏感信息未授权访问。

设计方法

本节深入探讨解决内部人员威胁事件,以及检测恶意内部人员活动的解决方案设计方法。

内部威胁模型

内部威胁模型

1. 源系统

建立数据发现并标记敏感数据,识别关键资产和敏感或任务关键数据,采用足够的措施来分类信息。

2. SIEM或日志仓库

捕获访问日志并将日志导入SIEM系统或大数据日志仓库。按安全及隐私策略定义保留周期和存储方式。

3. 数据泄露防护(DLP)

可在公司内部资产和终端上安装DLP技术或代理,以捕获事件和数据移动。也可以基于数据的本质和敏感性,来实现高级标签和预防控制措施。

4. 事件关联引擎

运用统计、规则和行为模式。关联2个或多个事件(如:系统日志和DLP事件),驱动深入理解数据。

5. 分析引擎

与关联引擎和风险模型联动,基于特定内部人员威胁用例,产生针对性输出(恶意事件、内部人员列表)或洞见(数据可视化)。

6. 风险模型

基于预设阈值或基线,辅助识别异常事件。为每个异常事件分配对每个用户或身份的风险值。每天汇总所有风险评分,识别出需要进一步调查的首选用户或身份,确定涉及的任何内部人员威胁活动。风险模型可由分析师人工维护和更新,也可以基于AI和机器学习算法自动更新。

结论

无论恶意为之还是无心犯错,内部人员威胁都是现实存在且不断增长的。公司企业应了解内部人员威胁,掌握识别高风险用户,以及检测并对抗内部人员威胁的方法。

该领域涌现出了很多工具和技术,然而,想要取得对抗内部人员威胁的成功,识别特定于公司的用例是关键。本文陈述的设计方法,就为打造针对性内部人员威胁平台提供了基础。


原文发布时间为:2017-10-02

本文作者:nana

本文来自云栖社区合作伙伴51CTO,了解相关信息可以关注51CTO。

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
17小时前
|
存储 SQL 安全
网络安全与信息安全:防范漏洞、应用加密技术与提升安全意识
【4月更文挑战第26天】 在数字化时代,网络安全和信息安全已成为保护个人隐私、企业资料以及国家安全的关键。本文深入探讨了网络安全的脆弱点——包括软件漏洞、人为错误及外部攻击,并详细分析了加密技术如何作为防御工具来确保数据传输的安全。文章还强调了增强个人和组织的安全意识对于构建坚固防线的重要性。通过实际案例分析和最新的研究成果,本文旨在为读者提供一个全面的网络安全策略框架,以应对不断演变的威胁。
|
8天前
|
SQL 安全 网络安全
网络安全与信息安全:防范漏洞、加密技术与提升安全意识
【4月更文挑战第19天】 在数字化时代,网络安全与信息安全已成为维护个人隐私、企业数据和国家利益的关键。本文探讨了网络安全中的漏洞问题、加密技术的进展以及提升安全意识的重要性。通过对常见网络攻击手段的分析,我们揭示了系统漏洞的成因及其对组织的潜在威胁。同时,文章深入讨论了对称加密、非对称加密和哈希函数等关键加密技术,并强调了通过教育和实践提高个人和集体的安全意识的必要性。
|
9天前
|
存储 安全 物联网
网络安全与信息安全:防范网络攻击的关键策略
【4月更文挑战第18天】在数字化时代,网络安全与信息安全已成为保护个人和企业数据不受网络犯罪侵害的基石。本文深入探讨了网络安全漏洞的概念、加密技术的重要性以及提升安全意识的必要性。通过对这些关键领域的分析,我们旨在为读者提供一套全面的网络防护策略,以应对日益复杂的网络威胁。
24 0
|
24天前
|
存储 监控 安全
网络安全与信息安全:防范漏洞,加密技术及提升安全意识
【4月更文挑战第2天】在数字化时代,网络安全与信息安全成为维护信息完整性、确保数据私密性和保障系统可用性的关键。本文将深入探讨网络安全漏洞的概念、成因及其潜在影响,并分析加密技术的种类和作用,最后强调提升个人和企业的安全意识对于构建坚固防线的重要性。通过分享专业知识,旨在为读者提供一套综合策略,以有效应对日益复杂的网络安全挑战。
|
29天前
|
SQL 安全 算法
网络安全与信息安全:防范漏洞,加密技术与提升安全意识
在数字化时代,网络安全与信息安全已成为个人和组织不可或缺的一环。本文将深入探讨网络安全的漏洞问题,介绍当前主流的加密技术,并强调培养安全意识的重要性。通过对这些方面的知识分享,旨在为读者提供一个全面的安全策略框架,以增强他们在网络空间的防护能力。
|
1月前
|
存储 安全 网络安全
网络安全威胁——计算机病毒
网络安全威胁——计算机病毒
|
2月前
|
监控 安全 网络安全
网络“裸奔”时代下,如何有效应对网络攻击、数据泄露和隐私侵犯?
网络“裸奔”时代下,如何有效应对网络攻击、数据泄露和隐私侵犯?
32 0
|
Web App开发 安全 Windows
IE曝新安全漏洞 千万网民隐私遭受威胁
2010年2月4日,IE 极光ODAY漏洞的“风波”刚刚消散,IE浏览器再次曝出新的安全漏洞。该IE漏洞可被黑客远程利用,并能够获取用户隐私信息。使用IE浏览器的用户需要特别关注。 作为国内安全领域,唯一一家微软VIA成员,金山安全实验室第一时间获取了该漏洞的相关信息。
934 0
|
人工智能 安全 物联网
2019年我们如何预防企业数据泄露?
攻击者将会有从进行纯粹的为了某种利益的数据窃取和网站入侵,转变成进行具有更加复杂目的网络入侵的趋势。例如攻击者可能对窃取到的数据进行恶意操纵与改编,从而通过让人们质疑相关数据的完整性而对组织造成长期的声誉损害。
1805 0