Внутренняя угроза: защита бизнеса от инсайдерских утечек
Как инсайдеры угрожают кибербезопасности
В эпоху кибервойн мы привыкли думать о внешних врагах. Мы строим крепостные стены фаерволов, покупаем облачные щиты и нанимаем лучших этичных хакеров. Но парадокс информационной безопасности заключается в том, что чем надёжнее внешние барьеры, тем больше внимания уделяется тому, кто стоит внутри.
От внутренних угроз не застрахован никто, а масштаб проблемы может варьироваться от национальной безопасности до кражи интеллектуальной собственности, от случайной ошибки сотрудника до подкупа.
Это риски, исходящие от людей, имеющих доступ к конфиденциальной информации или критической инфраструктуре компании. К ним относятся сотрудники самой организации, партнёров или подрядчиков. И бывает, что вредят они намеренно.
Национальная безопасность может пострадать как от иностранных агентов, так и от несогласных внутри страны. Яркий пример — Эдвард Сноуден, который украл тысячи внутренних документов Агентства национальной безопасности США и передал их журналистам. При этом он вряд ли был международным шпионом, скорее просто недовольным гражданином, уверенным, что люди имеют право знать о методах правительственной слежки Министерства обороны США (NSA) и Центра правительственной связи Великобритании (GCHQ).
США обвинили Сноудена в шпионаже, после чего он пытался сбежать на Кубу, но был задержан на пересадке в московском аэропорту, так как его американский паспорт был аннулирован. Сейчас он гражданин России.
Действия Эдварда Сноудена вскрыли серьёзные бреши в системе безопасности АНБ, которая не смогла распознать угрозу, исходящую от своего же сотрудника.
После этой истории Европа спешно разработала и внедрила Общий регламент по защите данных (GDPR) — основу многих глобальных правил конфиденциальности.
Кража денежных средств. 8 августа 2024 года Министерство юстиции США раскрыло северокорейскую мошенническую схему. Житель Теннесси Мэттью Нут трудоустраивал ИТ-специалистов из Северной Кореи в американские фирмы. Компании, уверенные, что принимают на удалёнку граждан США, отправляли мошеннику корпоративные ноутбуки. Нут устанавливал на них Remote Desktop Protocol (RDP), через который и работали северокорейцы.
Через корпоративные ноутбуки злоумышленники получали доступ к международным финансовым системам и использовали украденные личные данные для отмывания денег и криптовалюты.
Например, через эту схему только один мошенник украл $6,8 млн у 300 американских компаний. Авторы исследования предполагают, что большая часть этих средств пошла на разработку ядерного оружия в Северной Корее.
На эту схему попалась даже американская компания по кибербезопасности KnowBe4. Однако сотрудники информационной безопасности сразу заметили подозрительную активность: манипуляции с историей поиска, передачу потенциально опасных файлов и запуск вредоносного ПО. Через 25 минут ноутбук был заблокирован, и внутренние данные компании не пострадали.
Главная цель мошеннических трудоустройств — финансовая выгода. Но конфиденциальные данные могут также использовать для шпионажа и терроризма.
Кража интеллектуальной собственности. В 2009 году крупнейший канадский производитель телекоммуникационного оборудования Nortel внезапно ушёл с рынка. В это же время резко выросли продажи китайской компании Huawei, которая продаёт аналогичный продукт, но дешевле. Это не могло не вызвать подозрений.
Расследование Wall Street Journal показало, что Nortel была взломана с двух сторон:
- хакеры получили пароли к учётным записям руководителей;
- в компании работали китайские инсайдеры.
Эксперты считают, что Huawei в течение многих лет крала технологии у компаний-конкурентов и так увеличила свою долю на рынке. Проверить эти предположения невозможно, но случай с Nortel показывает, что инсайдеров активно используют для кражи данных.
Как компаниям обезопасить себя от инсайдеров
Технический арсенал
Без технологического фундамента разговор об инсайдерах бесполезен. Вот обязательный минимум для современного бизнеса:
1. Системы предотвращения утечек (DLP)
Классика жанра. DLP-системы сканируют трафик и файлы на концах поиска конфиденциальной информации. Система анализирует не только сами передаваемые данные (контентный анализ), но и условия, при которых совершается действие (контекстный анализ). В некоторых решениях также есть модуль поведенческого анализа, фиксирующий нетипичные действия пользователей. Например, такая функция реализована в Solar Dozor.
2. Принцип наименьших привилегий (PoLP)
Каждый сотрудник должен иметь доступ только к тем данным, которые ему нужны для работы прямо сейчас, и не больше. Ревизия прав доступа должна проводиться регулярно, особенно при смене должности или отпуске.
3. Многофакторная аутентификация (MFA) и SSO
Кража пароля — путь № 1 для компрометированного инсайдера. Даже если сотрудник добровольно оставил пароль в текстовичке, наличие MFA остановит доступ злоумышленника.
Человеческий арсенал
Существует только два способа борьбы с внутренними угрозами:
1. Не нанимать тех, кто может нанести вред кибербезопасности компании. Нужно тщательно проверять биографические данные и компетенции будущих сотрудников. В открытых источниках можно найти много важной информации, которая помогает оценить прошлое кандидата, например наличие судимостей.
Но полагаться только на общедоступные данные не стоит, особенно при найме иностранцев на удалённую работу. И вот почему:
- практически невозможно проверить достоверность рабочего стажа и рекомендаций;
- мошенники используют ИИ для создания вымышленной личности или изменения внешнего вида;
- злоумышленники создают фейковые аккаунты в соцсетях, чтобы подтвердить информацию о себе.
Сооснователь и исполнительный директор DoControl Омри Вайнберг (Omri Weinberg) убеждён, что проверка биографических данных должна подкрепляться старомодными и проверенными методами интервью.
«Сегодня мы имеем дело с двумя типами злоумышленников. Первые целенаправленно ищут доступ к конфиденциальным данным компании, чтобы использовать их в преступных целях. Они представляют наибольшую угрозу. У таких кандидатов всегда есть необходимые навыки, иногда они могут даже превосходить требования позиции.
Вторые переоценивают себя и на самом деле не обладают достаточной квалификацией. И это также опасно для компании: сотрудники могут нанести значительный ущерб информационной безопасности из-за некомпетентности и недостатка опыта.
Мы с осторожностью относимся к тем, чьи навыки намного превышают требования, и всегда просим объяснить причину. А в группе с недостаточной квалификацией ищем несоответствия между заявленными навыками и реальным опытом».
Омри Вайнберг (Omri Weinberg), сооснователь и исполнительный директор DoControl
Нужно отдавать отчёт, что универсального способа выявить инсайдера до приёма на работу не существует. Поэтому работодателям важно учиться обнаруживать и справляться с мошенниками, которые уже внедрились в компанию.
2. Вычислять инсайдеров после трудоустройства. Есть два способа выявить преступника: по его действиям и по настроению.
Первый способ простой и похож на обнаружение вторжений и аномалий в информационных сетях.
KnowBe4 из примера выше раскрыла удалённого сотрудника из Северной Кореи после его подозрительной активности — загрузки опасных файлов и запуска вредоносного ПО. Однако инсайдеры, которые уже давно работают в компании, часто занимают руководящие должности и куда лучше маскируют свои истинные намерения.
Второй способ называют анализом настроений — он пришёл из психолингвистического анализа и мало чем отличается от мониторинга признаков выгорания.
Мы подсознательно используем этот приём каждый день, когда с кем-то общаемся и стараемся понять настроение собеседника. Но в переписке недовольство раскрыть гораздо сложнее. Так почему бы не использовать для того, чтобы увидеть настрой человека, ИИ-технологии?
Профессора университета Карнеги — Меллона в Питтсбурге разработали специальную технологию, которая позволяет угадывать намерения сотрудников через текст. Однако такой анализ стоит проводить с осторожностью, соблюдая законы о конфиденциальности данных. Если выяснится, что компания шпионит за собственными сотрудниками, это вызовет только скандал.
Рынок ИИ-технологий, которые помогают раскрывать эмоции человека, растёт: в 2019 году он оценивался в $19 млрд, а к 2027 году ожидается рост до $57,1 млрд. Правда, пока ИИ не может с 100% точностью определять человеческое настроение. Для улучшения качества необходима систематическая обработка большого объёма данных и паттернов, анализ контекста. Но очевидно, что это вопрос времени и технология будет развиваться, потому что она очень востребована и её ждут не только в компаниях.
Единственным ограничением остаются законы о конфиденциальности. В любом случае право работодателя анализировать эмоции может закрепляться внутренними нормативными актами как часть контроля за трудовой деятельностью. И этим уже в ближайшем будущем будет заниматься не HR, а ИИ. Поэтому большое значение имеет и то, как мы сможем интегрировать новые возможности в корпоративную среду, сохраняя баланс между безопасностью и этикой.
Борьба с инсайдерскими утечками — это не разовая покупка ПО. Это экосистема, где технологии (DLP, UEBA, Zero Trust) работают рука об руку с HR-процессами и корпоративной культурой.
