De cyberbeveiliging van uw organisatie loopt risico, en dat komt niet alleen door externe bedreigingen. Incidenten met interne bedreigingen zijn een grote zorg voor organisaties vanwege de mogelijke schade die ze kunnen veroorzaken. Bovendien nemen ze toe: 74% van de organisaties zegt dat aanvallen van insiders frequenter zijn geworden. Het is cruciaal om deze kwetsbaarheden te begrijpen en interne bedreigingen te beperken om de bedrijfsmiddelen en reputatie van uw organisatie te beschermen.
Dit artikel behandelt tien strategieën voor risicobeperking die bedrijfsleiders kunnen toepassen om interne bedreigingen te beperken en te detecteren.
Interne bedreigingen begrijpen
Interne bedreigingen benadrukken het cruciale belang van cyberbeveiliging bij het beschermen van gevoelige informatie en systemen tegen dergelijke interne kwetsbaarheden.
Interne bedreigingen zijn afkomstig van personen binnen een organisatie, zoals werknemers (of voormalige werknemers), contractanten of zakenpartners, die beschikken over interne informatie met betrekking tot de praktijken, gegevens en computersystemen van de organisatie op het gebied van beveiligingsinformatie en gebeurtenisbeheer.
Volgens CISA is er sprake van een interne bedreiging wanneer iemand met legitieme toegang, bewust of onbewust, activiteiten uitvoert die schadelijk zijn voor de kritieke bedrijfsmiddelen van de afdeling: missie, middelen, personeel, faciliteiten, informatie, apparatuur, netwerken of systemen. Deze bedreigingen kunnen verschillende vormen aannemen, waaronder geweld, spionage, sabotage, diefstal en cybergerelateerde acties.
Soorten interne bedreigingen
Interne bedreigingen worden vaak globaal ingedeeld in twee typen: kwaadwillige activiteiten en nalatigheid. Een meer gedetailleerde risicobeoordeling onthult echter een spectrum aan deze bedreigingen, die elk op unieke wijze binnen uw organisatie tot uiting komen.
Het implementeren van een robuust programma voor interne bedreigingen, het opleiden van werknemers en het inzetten van geavanceerde detectietools zijn cruciale strategieën om deze uitdagingen effectief aan te pakken.
Bekijk deze zes afzonderlijke potentiële categorieën van interne bedreigingen en onderzoek de soorten risicovolle gegevensactiviteiten waarop beveiligingsteams alert moeten zijn:
- Vertrekkende werknemers: Personen die het bedrijf verlaten, uit eigen beweging of wegens beëindiging van hun dienstverband, vormen aanzienlijke interne bedreigingen. Deze vertrekkende werknemers kunnen waardevolle materialen of intellectueel eigendom meenemen om een nieuwe baan veilig te stellen of, in gevallen met kwaadwilligere bedoelingen, gevoelige gegevens lekken uit wraak.
- Ontevreden insiders: Deze groep bestaat uit huidige werknemers die wrok koesteren tegen het bedrijf. Vanuit hun grieven kunnen zij activiteiten ondernemen zoals het wijzigen of wissen van essentiële gegevens, het lekken van vertrouwelijke of gevoelige informatie of het plegen van verschillende vormen van sabotage.
- Onzorgvuldige werknemers: Hoewel veel strategieën voor het voorkomen van interne bedreigingen zich voornamelijk richten op kwaadwillige insiders, vormen werknemers die nalatig zijn in hun taken vaak een groter risico. Eenvoudige vergissingen, zoals het niet gebruiken van eindpuntbeveiliging of het niet automatiseren van beveiligingsprotocollen, kunnen de organisatie in gevaar brengen.
- Omzeilers van beveiligingsbeleid: In een poging om beveiligingsprotocollen te omzeilen die zij als onhandig beschouwen en die door moderne bedrijven zijn geïmplementeerd, bedenken sommige werknemers omwegen. Helaas brengen deze acties de bestaande beveiligingsmaatregelen in gevaar, waardoor het risico op datalekken toeneemt.
- Onwetende medeplichtigen: Deze insiders handelen, bewust of onbewust, in opdracht van externe partijen. Ze kunnen door bedreigingen of omkoping worden gedwongen informatie prijs te geven, of worden misleid om inloggegevens te delen via tactieken waarbij social engineering via sociale media wordt toegepast.
- Externe partners: Insiders zijn niet altijd werknemers. Personen die verbonden zijn aan externe partners, zoals leveranciers, contractanten en verkopers, kunnen aanzienlijke bedreigingen vormen. Hoewel deze externe partijen niet op de loonlijst van het bedrijf staan, kunnen ze — wanneer ze een bepaald toegangsniveau hebben — net zo gevaarlijk zijn als interne werknemers met vergelijkbare machtigingen. Detecteer potentiële bedreigingen door verdacht gedrag binnen uw netwerk nauwlettend te observeren. Zorg ervoor dat uw beveiligingssystemen waakzaam zijn en dat ongebruikelijke of verstorende acties onmiddellijk een reactie activeren die aansluit bij uw incidentresponsstrategie. Houd strikt toezicht op externe toegang tot de infrastructuur van uw organisatie.
Typisch gedrag van insiders waarop u moet letten, omvat het ongeautoriseerd delen van gegevens, het negeren van procedures voor gegevensbescherming, onjuiste systeemconfiguraties en vatbaarheid voor phishingaanvallen of malwareaanvallen van cybercriminelen. Door gebruikersgedragsanalyse (UBA) en SIEM in te zetten, vergroot u uw vermogen om kwaadwillige actoren effectief te identificeren.
De impact
Interne bedreigingen kunnen leiden tot financiële verliezen, juridische gevolgen en reputatieschade. De veroorzaakte schade is vaak ernstig vanwege de toegang en kennis waarover deze insiders beschikken.
Neem dit recente voorbeeld: Een van onze medewerkers diende een opzegtermijn van 2 weken in bij het leidinggevende team. Terwijl het team zich voorbereidde op de overgang, merkte het Cyber Guards-team voor beveiligingsoperaties (SOC) ongebruikelijk gedrag op. De vertrekkende medewerker was begonnen met het openen van SharePoint-bestanden waarmee deze persoon doorgaans niet werkte en het downloaden van die inhoud naar een niet-bedrijfsmatig apparaat.
Nog ongebruikelijker was dat de medewerker grote hoeveelheden gegevens begon te downloaden waartoe deze persoon wel geautoriseerde toegang had. Uiteindelijk begon de medewerker bestanden en draaiboeken naar persoonlijke e-mailaccounts te sturen en bedrijfsgegevens naar een persoonlijk Google Drive-account te uploaden. Cyber Guards waarschuwde het klantenteam en werkte samen met IT, Juridische Zaken en HR om snel actie te ondernemen. Dit omvatte het uitschakelen van de toegang van de gebruiker, het wissen van de werkcomputer, het versturen van juridische kennisgevingen en het beëindigen van het dienstverband vóór de geplande overgangsdatum.
Vijf strategieën om interne dreigingen te beperken en te detecteren
Het beperken van interne dreigingen vereist een veelzijdige aanpak waarin technologie, processen en mensen worden gecombineerd.
Implementeer een programma ter voorkoming van gegevensverlies
Een programma ter voorkoming van gegevensverlies is een geheel van processen, beleidsregels en beveiligingsmaatregelen die helpen voorkomen dat gevoelige gegevens openbaar worden gemaakt, worden gedeeld of toegankelijk worden gemaakt voor onbevoegde gebruikers. Dit programma moet worden afgestemd op de specifieke behoeften van uw organisatie en moet zowel gegevens omvatten die lokaal als in de cloud zijn opgeslagen. Het helpt u de meest waardevolle gegevensactiva van uw organisatie te beschermen.
Pas beveiligingsmaatregelen toe
Het implementeren van beveiligingsmaatregelen die voorkomen dat gebruikers fouten maken, is een andere essentiële strategie om interne dreigingen te beperken. Deze aanpak omvat identiteits- en beheer van geprivilegieerde toegang, maatregelen voor gegevenstoegang zoals op rollen gebaseerde toegangscontroles, het voorkomen van verkeerde configuraties en cyberbeveiligingstools. Implementeer beveiligingsbeleid om de toegang tot gegevens te beperken op basis van de verantwoordelijkheden van een medewerker en beperk de toegang tot specifieke websites.
Geef prioriteit aan fysieke beveiliging binnen uw werkomgeving. Schakel een deskundig beveiligingsteam in dat zich toelegt op het handhaven van uw beveiligingsprotocollen. Hun rol moet bestaan uit het toezicht houden op de toegang tot kritieke IT-zones, zoals serverruimten of gebieden met switchracks, en ervoor zorgen dat alleen bevoegde personen binnenkomen. Bij toegangspunten moeten zij controleren op IT-apparaten en afwijkingen van de vastgestelde beveiligingsbasislijn registreren. Herinner iedereen eraan de camera's van mobiele telefoons op het terrein uit te schakelen. Zorg er altijd voor dat serverruimten goed afgesloten blijven.
Monitor uw digitale omgeving op gegevensverlies
Een andere belangrijke strategie voor het detecteren van interne dreigingen is het monitoren van uw digitale omgeving op gegevensverlies. Dit omvat het implementeren van een uitgebreid systeem van monitoringtools dat de activiteiten van medewerkers beoordeelt en verdachte activiteit identificeert. Deze aanpak kan bestaan uit het monitoren van gegevenstoegang, downloads en uploads, evenals online communicatie. Door activiteiten te monitoren, kan uw organisatie medewerkers identificeren die per ongeluk gegevens openbaar maken of mogelijk van plan zijn organisatiegegevens mee te nemen wanneer zij vertrekken.
Informeer en train medewerkers
Een interne dreiging is niet altijd opzettelijk kwaadaardig. Eindgebruikers kunnen onbedoeld informatie delen of lekken omdat zij niet zijn getraind in het correct openen en delen van gegevens. Gebruikers zijn doorgaans ook niet getraind om een potentiële dreiging correct te detecteren en te melden. Door regelmatige trainingssessies aan te bieden aan medewerkers, belanghebbenden, partners, leveranciers, stagiairs, toeleveranciers of opdrachtnemers, geeft u eindgebruikers de middelen die zij nodig hebben om een cyberdreiging te voorkomen. De training moet risico's op het gebied van gegevensbeveiliging en bescherming, authenticatie, het herkennen van phishingpogingen en beleid voor gegevensverwerking behandelen, zodat iedereen binnen de organisatie de risico's kent en weet welke maatregelen kunnen worden genomen om deze te voorkomen.
Bij een recent incident werd een medewerker benaderd door een bekende persoon uit diens contactenlijst. In de e-mail stond dat het bedrijf de gegevens aan het bijwerken was en dat onze medewerker de eigen informatie moest bijwerken. Er stond een link naar een SharePoint-site die er precies uitzag als de gebruikelijke aanmeldingspagina van de medewerker. De gebruiker voerde de inloggegevens in, maar stopte verstandig voordat de code voor meervoudige authenticatie werd ingevoerd.
De medewerker stopte, nam de tijd om de URL te controleren en stuurde deze ter verificatie naar IT. Daaruit bleek dat de training van de medewerker zijn vruchten had afgeworpen! De medewerker herkende de URL correct als kwaadaardig en meldde de e-mail aan het IT-team. De medewerker nam ook telefonisch contact op met de persoon die de e-mail had gestuurd, en inderdaad: die persoon had geen e-mail gestuurd. Uiteindelijk bleek dat het e-mailaccount van die persoon was gecompromitteerd.
Maak een incidentresponsplan
De realiteit van cyberbeveiliging is dat er zelfs met de beste preventieve en detectieve maatregelen nog steeds een cyberincident kan plaatsvinden. Daarom is het essentieel om een plan te hebben waarmee de schade van een incident kan worden beperkt en de bedrijfsvoering zo snel mogelijk kan worden hervat. Een incidentresponsplan is een uitgebreide reeks richtlijnen en procedures die uw organisatie tijdens een cyberincident kan volgen. Bedrijven bereiden zich doorgaans voor op scenario's in het “worstcasescenario”, zoals ransomware, maar zien meestal het risico van interne bedreigingen over het hoofd. Het plan moet specifieke stappen bevatten voor het detecteren, indammen en beperken van de schade die door een interne bedreiging wordt veroorzaakt, of die nu opzettelijk of per ongeluk plaatsvindt. Deze plannen moeten regelmatig worden beoordeeld, getest en bijgewerkt om relevant en praktisch te blijven.
Casestudy: Gevoelige klantgegevens
In deze casestudy uit de praktijk erkende een toonaangevend cyberbeveiligingsbedrijf het potentiële risico van interne bedreigingen als gevolg van de uitgebreide toegang van medewerkers tot gevoelige klantgegevens. Het bedrijf stelde een referentieprofiel van normale netwerkactiviteit op en implementeerde strikte toegangscontroles, realtime monitoring en maatregelen voor psychologische veiligheid om interne bedreigingen te detecteren en af te schrikken.
Het keerpunt kwam toen een senior analist gegevens begon te exporteren naar niet-geautoriseerde externe opslag. Het systeem detecteerde de afwijking en activeerde een waarschuwing. Er werd onmiddellijk actie ondernomen, waarbij de handelingen van de analist discreet werden gemonitord en zijn recente activiteiten stilletjes werden gecontroleerd.
Er werd vastgesteld dat de analist onbedoeld een datalek veroorzaakte door het gebruik van een persoonlijk apparaat op het werk, in strijd met het bedrijfsbeleid. De organisatie pakte het probleem aan met minimale verstoring en gebruikte het incident als casestudy om de interne beveiligingsprotocollen en trainingen te versterken. Zo werd een potentiële interne bedreiging omgezet in een kans om de beveiligingspositie te verbeteren.
Strategieën voor het beperken van interne bedreigingen integreren
Indicatoren van interne bedreigingen zijn van cruciaal belang voor organisaties om hun bedrijfsmiddelen en reputatie te beschermen. Ze moeten een prioriteit zijn binnen elke cyberbeveiligingsstrategie. Om een optimaal niveau van cyberbescherming te bereiken, moeten bedrijven zich voortdurend bewust blijven van opkomende risico's binnen hun organisatie en strategieën ontwikkelen om deze te beperken. Om uw inzicht in het tegengaan van deze bedreigingen te verdiepen, kan het verkennen van een reeks informatieve boeken over cyberbeveiliging fundamentele kennis en geavanceerde strategieën bieden die essentieel zijn voor het arsenaal van elke technologieleider.
Voorblijven op deze bedreigingen vereist niet alleen actuele kennis, maar ook een gemeenschap van goed geïnformeerde leiders die inzichten en strategieën delen. Er zijn veel waardevolle bronnen over cyberbeveiliging beschikbaar waarmee u meer kunt leren. Voor CTO's en technologieleiders die vooroplopen in cyberdefensie: schrijf u in voor onze nieuwsbrief met deskundig advies en geavanceerde oplossingen op het gebied van cyberbeveiliging.
