De cyberbeveiliging van uw organisatie loopt gevaar, en dat komt niet alleen door externe bedreigingen. Incidenten met interne bedreigingen vormen een aanzienlijke zorg voor organisaties vanwege de mogelijke schade die ze kunnen veroorzaken. Bovendien nemen ze toe: 74% van de organisaties zegt dat aanvallen van binnenuit frequenter zijn geworden. Inzicht in deze kwetsbaarheden en het beperken van interne bedreigingen is cruciaal om de bedrijfsmiddelen en reputatie van uw organisatie te beschermen.
Dit artikel behandelt tien strategieën voor risicobeperking die bedrijfsleiders kunnen implementeren om interne bedreigingen te beperken en te detecteren.
Inzicht in interne bedreigingen
Interne bedreigingen benadrukken het cruciale belang van cyberbeveiliging bij het beschermen van gevoelige informatie en systemen tegen dergelijke interne kwetsbaarheden.
Interne bedreigingen zijn afkomstig van personen binnen een organisatie, zoals werknemers (of voormalige werknemers), aannemers of zakenpartners, die beschikken over interne informatie over de beveiligingsinformatie- en gebeurtenisbeheerpraktijken, gegevens en computersystemen van de organisatie.
Volgens CISA doet een interne bedreiging zich voor wanneer een persoon met legitieme toegang, bewust of onbewust, activiteiten ontplooit die schadelijk zijn voor de kritieke bedrijfsmiddelen van de afdeling: missie, middelen, personeel, faciliteiten, informatie, apparatuur, netwerken of systemen. Deze bedreigingen kunnen verschillende vormen aannemen, waaronder geweld, spionage, sabotage, diefstal en cybergerelateerde acties.
Soorten interne bedreigingen
Interne bedreigingen worden vaak grofweg ingedeeld in twee typen: kwaadwillige activiteiten en nalatigheid. Een meer gedetailleerde risicobeoordeling onthult echter een spectrum aan dergelijke bedreigingen, die zich elk op unieke manieren binnen uw organisatie kunnen manifesteren.
Het implementeren van een robuust programma voor interne bedreigingen, het opleiden van werknemers en het inzetten van geavanceerde detectietools zijn cruciale strategieën om deze uitdagingen effectief aan te pakken.
Bekijk deze zes afzonderlijke mogelijke categorieën van interne bedreigingen en ontdek de soorten risicovolle gegevensactiviteiten waar beveiligingsteams alert op moeten zijn:
- Vertrekkende werknemers: Personen die het bedrijf verlaten, vrijwillig of vanwege ontslag, vormen aanzienlijke interne bedreigingen. Deze vertrekkende werknemers kunnen waardevolle materialen of intellectueel eigendom meenemen om een nieuwe baan te bemachtigen of, in gevallen met kwaadwilligere bedoelingen, gevoelige gegevens lekken uit wraak.
- Ontevreden interne betrokkenen: Deze groep bestaat uit huidige werknemers die wrok koesteren tegen het bedrijf. Uit onvrede kunnen zij activiteiten ondernemen zoals het wijzigen of wissen van essentiële gegevens, het lekken van vertrouwelijke of gevoelige informatie of het plegen van verschillende vormen van sabotage.
- Onzorgvuldige werknemers: Hoewel veel strategieën voor het voorkomen van interne bedreigingen zich voornamelijk richten op kwaadwillige interne betrokkenen, vormen werknemers die nalatig zijn in hun taken vaak een groter risico. Eenvoudige vergissingen, zoals het niet gebruiken van beveiliging van eindpunten of het niet automatiseren van beveiligingsprotocollen, kunnen de organisatie in gevaar brengen.
- Omzeilers van het beveiligingsbeleid: In een poging om beveiligingsprotocollen te omzeilen die zij als lastig ervaren en die door moderne bedrijven zijn geïmplementeerd, bedenken sommige werknemers alternatieve werkwijzen. Helaas brengen deze acties de bestaande beveiligingsmaatregelen in gevaar, waardoor het risico op datalekken toeneemt.
- Onwetende medeplichtigen: Deze interne betrokkenen handelen, bewust of onbewust, in opdracht van externe partijen. Ze kunnen door bedreigingen of omkoping worden gedwongen informatie prijs te geven, of worden misleid om inloggegevens te delen via tactieken voor sociale manipulatie op sociale media.
- Externe gelieerde partijen: Interne betrokkenen zijn niet altijd werknemers. Personen die verbonden zijn aan externe partners, zoals leveranciers, aannemers en verkopers, kunnen aanzienlijke bedreigingen vormen. Hoewel deze externe partijen niet op de loonlijst van het bedrijf staan, kunnen ze – wanneer ze een bepaald toegangsniveau hebben gekregen – net zo gevaarlijk zijn als interne werknemers met vergelijkbare rechten. Detecteer potentiële bedreigingen door verdacht gedrag binnen uw netwerk nauwlettend te observeren. Zorg ervoor dat uw beveiligingssystemen waakzaam zijn en dat ongebruikelijke of verstorende acties onmiddellijk een reactie activeren in overeenstemming met uw strategie voor incidentrespons. Houd strikt toezicht op externe toegang tot de infrastructuur van uw organisatie.
Typisch gedrag van interne betrokkenen waarop u moet letten, omvat het ongeautoriseerd delen van gegevens, het negeren van procedures voor gegevensbescherming, verkeerde systeemconfiguraties en vatbaarheid voor phishingaanvallen of malwareaanvallen van cybercriminelen. Door gebruikersgedragsanalyse (UBA) en SIEM-hulpmiddelen te benutten, vergroot u uw vermogen om kwaadwillige actoren effectief te identificeren.
Have an account? Log In
De impact
Interne bedreigingen kunnen leiden tot financiële verliezen, juridische gevolgen en reputatieschade. De veroorzaakte schade is vaak ernstig vanwege de toegang en kennis waarover deze interne betrokkenen beschikken.
Neem dit recente voorbeeld: Een van onze medewerkers diende een opzegtermijn van 2 weken in bij het leidinggevende team. Terwijl het team zich voorbereidde op de overgang, merkte het Cyber Guards-team voor beveiligingsoperaties (SOC) ongebruikelijk gedrag op. De vertrekkende medewerker was begonnen met het openen van SharePoint-bestanden waar diegene doorgaans geen toegang toe had en het downloaden van die inhoud naar een niet-bedrijfsmatig apparaat.
Nog ongebruikelijker was dat de medewerker enorme hoeveelheden gegevens begon te downloaden waartoe diegene wel geautoriseerde toegang had. Uiteindelijk begon de medewerker bestanden en draaiboeken naar persoonlijke e-mailaccounts te sturen en bedrijfsgegevens naar een persoonlijk Google Drive-account te uploaden. Cyber Guards waarschuwde het klantenteam en werkte samen met IT, Juridische Zaken en HR om snel actie te ondernemen. Dit omvatte het uitschakelen van de toegang van de gebruiker, het wissen van de werkcomputer, het versturen van juridische kennisgevingen en het beëindigen van het dienstverband vóór de geplande overgangsdatum.
Vijf strategieën om insiderdreigingen te beperken en te detecteren
Het beperken van insiderdreigingen vereist een veelzijdige aanpak waarin technologie, processen en mensen worden gecombineerd.
Implementeer een programma voor preventie van gegevensverlies
Een programma voor preventie van gegevensverlies is een reeks processen, beleidsregels en beveiligingsmaatregelen die helpen voorkomen dat gevoelige gegevens openbaar worden gemaakt, worden gedeeld of toegankelijk worden voor onbevoegde gebruikers. Dit programma moet worden afgestemd op de specifieke behoeften van uw organisatie en moet zowel gegevens omvatten die lokaal als in de cloud zijn opgeslagen. Het helpt u de meest waardevolle gegevensactiva van uw organisatie te beschermen.
Pas beveiligingsmaatregelen toe
Het implementeren van beveiligingsmaatregelen die voorkomen dat gebruikers fouten maken, is een andere cruciale strategie om insiderdreigingen te beperken. Deze aanpak omvat identiteits- en beheer van geprivilegieerde toegang, maatregelen voor gegevenstoegang zoals op rollen gebaseerd toegangsbeheer, het voorkomen van verkeerde configuraties en hulpmiddelen voor cyberbeveiliging. Implementeer beveiligingsbeleid om de toegang tot gegevens te beperken op basis van de functieverantwoordelijkheden van een medewerker en beperk de toegang tot bepaalde websites.
Geef prioriteit aan fysieke beveiliging binnen uw werkomgeving. Schakel een deskundig beveiligingsteam in dat zich toelegt op het handhaven van uw beveiligingsprotocollen. Hun rol moet het bewaken van de toegang tot kritieke IT-zones omvatten, zoals serverruimten of gebieden met switchkasten, en ervoor zorgen dat alleen bevoegde personen binnenkomen. Bij toegangspunten moeten zij controleren op IT-apparaten en afwijkingen van de vastgestelde beveiligingsbasis vastleggen. Herinner iedereen eraan de camera's van hun mobiele telefoon uit te schakelen wanneer zij zich op het terrein bevinden. Zorg er altijd voor dat serverruimten veilig afgesloten blijven.
Monitor uw digitale omgeving op gegevensverlies
Een andere belangrijke strategie voor het detecteren van insiderdreigingen is het monitoren van uw digitale omgeving op gegevensverlies. Dit houdt in dat een uitgebreid systeem van monitoringhulpmiddelen wordt geïmplementeerd dat de activiteiten van medewerkers beoordeelt en verdachte activiteiten identificeert. Deze aanpak kan bestaan uit het monitoren van gegevenstoegang, downloads en uploads, evenals online communicatie. Het monitoren van activiteiten helpt uw organisatie medewerkers te identificeren die per ongeluk gegevens openbaar maken of mogelijk van plan zijn om organisatiegegevens mee te nemen wanneer zij vertrekken.
Informeer en train medewerkers
Een insiderdreiging is niet altijd opzettelijk kwaadaardig. Eindgebruikers kunnen onbedoeld informatie delen of lekken omdat ze niet zijn getraind om op de juiste manier toegang te krijgen tot gegevens en deze te delen. Gebruikers zijn doorgaans ook niet getraind om een potentiële dreiging op de juiste manier te detecteren en te melden. Door regelmatige trainingen aan te bieden aan medewerkers, belanghebbenden, partners, leveranciers, stagiairs, toeleveranciers of opdrachtnemers, geeft u eindgebruikers de middelen die zij nodig hebben om een cyberdreiging te voorkomen. De training moet risico's en bescherming met betrekking tot gegevensbeveiliging, authenticatie, het herkennen van phishingpogingen en beleid voor gegevensverwerking behandelen, zodat iedereen in de organisatie de risico's kent en weet welke maatregelen zij kunnen nemen om deze te voorkomen.
Bij een recent incident werd een medewerker benaderd door een bekende persoon uit diens contactenlijst. In de e-mail stond dat het bedrijf de gegevens aan het bijwerken was en dat onze medewerker de informatie moest bijwerken. Er stond een link naar een SharePoint-site die er precies uitzag als de gebruikelijke aanmeldpagina van de medewerker. De gebruiker voerde diens inloggegevens in, maar wachtte verstandig voordat diegene de code voor meervoudige authenticatie invoerde.
De medewerker stopte, nam de tijd om de URL te controleren en stuurde deze ter verificatie naar IT. Het bleek dat de training van de medewerker zijn vruchten had afgeworpen! Diegene herkende de URL correct als schadelijk en meldde de e-mail aan het IT-team. De medewerker nam ook telefonisch contact op met de persoon die de e-mail had gestuurd, en die had inderdaad geen e-mail verzonden. Het bleek dat diens e-mailaccount was gehackt.
Stel een incidentresponsplan op
De realiteit van cyberbeveiliging is dat er zelfs met de beste preventieve en detectieve maatregelen nog steeds een cyberincident kan plaatsvinden. Daarom is het essentieel om een plan te hebben waarmee u de schade van een incident kunt beperken en de bedrijfsvoering zo snel mogelijk kunt hervatten. Een incidentresponsplan is een uitgebreide reeks richtlijnen en procedures die uw organisatie tijdens een cyberincident kan volgen. Bedrijven plannen doorgaans voor de “worstcasescenario's”, zoals ransomware, maar zien vaak het risico van bedreigingen van binnenuit over het hoofd. Het plan moet specifieke stappen bevatten voor het detecteren, indammen en beperken van de schade die wordt veroorzaakt door een bedreiging van binnenuit, of die nu opzettelijk of per ongeluk plaatsvindt. Deze plannen moeten regelmatig worden beoordeeld, getest en bijgewerkt om relevant en praktisch te blijven.
More Articles
Casestudy: Gevoelige klantgegevens
In deze casestudy uit de praktijk herkende een toonaangevend cyberbeveiligingsbedrijf het potentiële risico van bedreigingen van binnenuit als gevolg van de uitgebreide toegang van medewerkers tot gevoelige klantgegevens. Het bedrijf stelde een uitgangsniveau van normale netwerkactiviteit vast en implementeerde strikte toegangscontroles, realtime monitoring en maatregelen voor psychologische veiligheid om bedreigingen van binnenuit te detecteren en te ontmoedigen.
Het keerpunt kwam toen een senior analist gegevens begon te exporteren naar ongeautoriseerde externe opslag. Het systeem detecteerde de afwijking en activeerde een waarschuwing. Er werd onmiddellijk actie ondernomen, waarbij de handelingen van de analist discreet werden gemonitord en zijn recente activiteiten stilletjes werden gecontroleerd.
Er werd ontdekt dat de analist onbedoeld een datalek veroorzaakte door op het werk een persoonlijk apparaat te gebruiken, in strijd met het bedrijfsbeleid. De organisatie pakte het probleem aan met minimale verstoring en gebruikte het incident als casestudy om de interne beveiligingsprotocollen en training te versterken. Zo werd een potentiële bedreiging van binnenuit omgezet in een kans om de beveiligingspositie te verbeteren.
Strategieën voor het integreren van maatregelen tegen bedreigingen van binnenuit
Indicatoren van bedreigingen van binnenuit zijn essentieel voor organisaties om hun bedrijfsmiddelen en reputatie te beschermen. Ze moeten een prioriteit zijn binnen elke cyberbeveiligingsstrategie. Om een optimaal niveau van cyberbeveiliging te bereiken, moeten bedrijven zich voortdurend bewust blijven van nieuwe risico's binnen hun organisatie en strategieën ontwikkelen om deze te beperken. Om uw inzicht in het tegengaan van deze bedreigingen te verdiepen, kan het verkennen van een reeks inzichtgevende boeken over cyberbeveiliging fundamentele kennis en geavanceerde strategieën bieden die essentieel zijn voor het arsenaal van elke technologieleider.
Om deze bedreigingen voor te blijven, is niet alleen actuele kennis nodig, maar ook een gemeenschap van geïnformeerde leiders die inzichten en strategieën delen. Er zijn veel waardevolle beschikbare bronnen over cyberbeveiliging waarmee u meer kunt leren. Voor CTO's en technologieleiders die vooroplopen in cyberdefensie: schrijf u in voor onze nieuwsbrief voor deskundig advies en geavanceerde oplossingen op het gebied van cyberbeveiliging.



