内部威胁调查

内部威胁因合法访问权限、对系统的熟悉程度以及多样化的动机相结合,带来了独特的风险。检测和调查内部威胁 需要一种专门的方法,在安全性与员工隐私之间取得平衡。

内部威胁的类型

恶意内部人员:蓄意造成损害、窃取 信息或破坏系统。动机包括经济利益、报复、意识形态。

疏忽内部人员:未遵守安全策略,因失误而 使公司面临风险。例如:点击 phishing 链接、使用弱口令、 共享机密信息。

第三方:拥有内部系统访问权限的合作伙伴、供应商、服务提供商。 他们可能成为攻击途径,也可能实施恶意行为。

离职员工:离职后访问权限未被撤销、仍处于活动状态且 具有不当权限的账户。存在破坏或数据窃取的风险。

行为指标

异常数据访问:访问超出本职岗位范围的信息、 在异常时间访问,或大量访问。

异常文件复制:向 可移动设备、个人云存储或外部邮箱传输大量数据。

异常网络活动:连接可疑服务器或站点、 使用未经授权的 VPN、试图绕过安全控制。

策略违规:无视安全规则、试图规避 控制措施、对机密信息处理疏忽。

行为变化:易怒、压力、不满、 财务或个人问题。

用于检测的数据来源

访问日志:身份验证、文件访问、数据库、 应用程序。

网络日志:网络流量、连接、带宽使用情况。

终端日志:用户活动、进程、文件、 已连接设备。

邮件日志:发送、接收、附件、被点击的链接。

DLP 日志:数据泄露检测、机密 文件的复制。

HR 数据:员工历史记录、绩效评估、 投诉、内部调查。

UEBA - 用户与实体行为分析

UEBA 利用机器学习分析用户和实体 (设备、应用程序)的行为,检测预示内部威胁的异常。

行为基线:为每个用户和实体 建立正常的活动模式。

异常检测:识别偏离基线的情况,例如访问 异常数据、非典型时间、异常数据传输。

风险优先级排序:根据检测到的异常, 为用户和实体分配风险评分。

SIEM 集成:将告警发送至 SIEM,以进行调查和 事件响应。

数据泄露防护 (DLP)

DLP 监控并控制机密信息的流动,以防止数据 泄露。

内容识别:分析文件、邮件和网络流量的内容, 以识别敏感信息(信用卡数据、个人 信息、商业机密)。

策略执行:应用安全策略,以阻止、 告警或记录违反规则的活动。

终端 DLP:控制向可移动设备、 云存储复制文件以及打印操作。

网络 DLP:监控网络流量,以检测通过 邮件、网络、FTP 进行的数据外泄。

调查流程

1. 告警:接收来自 UEBA、DLP、SIEM 或其他来源的告警。

2. 分级研判:对告警进行初步评估,以确定其为误报 还是真实事件。

3. 证据收集:收集日志、终端数据、邮件、 访问记录。

4. 分析:分析证据,以确定事件的范围、 影响和原因。

5. 遏制:采取措施防止事件扩散或造成 进一步损害(禁用账户、隔离设备、撤销访问权限)。

6. 修复:修复导致事件发生的漏洞, 强化安全控制措施。

7. 纪律/法律行动:在适用情况下,对涉事 员工采取适当措施。

法律与伦理层面

隐私:在安全与员工隐私之间取得平衡, 避免过度或侵入性的监控。

透明度:向员工告知监控 策略以及内部威胁的风险。

歧视:避免基于种族、宗教、性别或 其他受保护特征作出决策。

正当程序:确保员工在采取纪律措施之前 有机会为自己辩护。

合规:遵守数据保护法律法规 (LGPD、GDPR)。

策略与流程

信息安全策略:就公司资源的使用、 数据访问、机密信息保护制定明确的规则。

可接受使用策略:为互联网、 邮件、社交媒体的使用设定限制。

口令策略:要求使用强口令、定期更改、多因素 身份验证。

DLP 策略:制定机密数据保护规则, 控制复制和传输。

调查流程:描述在 怀疑发生内部威胁时应遵循的步骤。

培训与意识提升

安全培训:教育员工了解 内部威胁的风险、如何识别 phishing、如何保护口令、如何报告 事件。

Phishing 模拟演练:测试员工 识别恶意邮件的能力。

定期沟通:发送简报、内网帖子、提醒 有关安全的事项。

安全文化:营造一种重视安全的氛围,使 员工愿意主动报告事件。

持续监控

日志监控:分析访问、网络和终端日志,以 检测可疑活动。

邮件监控:检查是否有机密信息被发送 至公司外部。

可移动设备监控:控制向 USB、外置硬盘复制文件的操作。

行为分析:利用 UEBA 识别 用户行为中的异常。

事件响应

事件响应计划:定义在 发生内部威胁事件时应遵循的步骤。

事件响应团队:指定流程各阶段的 负责人。

沟通:向相关利益相关方告知事件情况。

修复:修复导致事件发生的漏洞。

纪律/法律行动:对涉事 员工采取适当措施。

支撑技术

SIEM:集中来自各种来源的日志,以进行分析和 事件检测。

UEBA:分析用户和实体的行为,以检测 异常。

DLP:监控并控制机密信息的流动。

CASB:保护云应用程序中的数据。

EDR:检测并响应终端上的威胁。

最终建议

内部威胁是一项复杂的挑战,需要在安全与信任以及 员工隐私之间取得平衡。将明确的策略、培训、 持续监控和支撑技术相结合,对于降低这一风险至关重要。