พนักงานที่ได้รับความไว้วางใจสามารถสร้างความเสี่ยงได้มากพอ ๆ กับผู้โจมตีจากภายนอก นั่นคือสิ่งที่ทำให้ความเสี่ยงจากบุคคลภายในเป็นเรื่องที่หลายองค์กรจัดการได้ยาก เมื่อผู้นำธุรกิจถามว่า which of the following is a potential insider threat ประเด็นที่แท้จริงไม่ได้อยู่ที่คำตอบของแบบทดสอบ แต่อยู่ที่ว่าองค์กรสามารถรับรู้พฤติกรรมที่เป็นอันตรายได้เร็วพอที่จะป้องกันการสูญหายของข้อมูล การฉ้อโกง หรือการหยุดชะงักของการดำเนินงานหรือไม่
ภัยคุกคามจากภายในไม่ได้จำกัดอยู่แค่พนักงานที่มีเจตนาร้าย
หลายองค์กรยังคงมองภาพภัยคุกคามจากภายในว่าเป็นการก่อวินาศกรรมโดยเจตนา ซึ่งก็เกิดขึ้นจริง แต่เป็นเพียงส่วนหนึ่งของปัญหาเท่านั้น ภัยคุกคามจากภายในยังรวมถึงผู้ใช้ที่ประมาท ผู้รับเหมาที่มีสิทธิ์มากเกินความจำเป็น และอดีตพนักงานที่สิทธิ์การเข้าถึงไม่เคยถูกเพิกถอน ในแต่ละกรณี ปัจจัยร่วมคือการใช้สิทธิ์การเข้าถึงที่ถูกต้องตามสิทธิ์ในลักษณะที่ก่อให้เกิดความเสี่ยง
นี่คือสิ่งที่ทำให้เหตุการณ์จากบุคคลภายในมีต้นทุนสูง บุคคลที่เกี่ยวข้องอาจรู้อยู่แล้วว่าข้อมูลอ่อนไหวถูกจัดเก็บไว้ที่ใด กระบวนการอนุมัติทำงานอย่างไร และการควบคุมใดที่หลีกเลี่ยงได้ง่ายที่สุด ด้วยเหตุนี้ กิจกรรมที่น่าสงสัยจึงอาจกลมกลืนไปกับการดำเนินธุรกิจตามปกติ ทีมความปลอดภัยมักพบปัญหาเมื่อข้อมูลลับถูกเปิดเผยไปแล้ว หรือระบบสำคัญได้รับผลกระทบไปแล้วเท่านั้น
ตัวอย่างทั่วไปของภัยคุกคามจากภายในที่อาจเกิดขึ้น
ในทางปฏิบัติ ภัยคุกคามจากภายในที่อาจเกิดขึ้นคือบุคคลใดก็ตามที่มีสิทธิ์เข้าถึงโดยได้รับอนุญาตและอาจใช้สิทธิ์นั้นในทางที่ผิด ไม่ว่าจะโดยเจตนาหรือโดยอุบัติเหตุ สัญญาณเตือนมักเป็นเรื่องของพฤติกรรมมากกว่าจะเป็นเรื่องทางเทคนิคล้วน ๆ การพิจารณาสถานการณ์ที่พบบ่อยช่วยให้องค์กรเปลี่ยนจากทฤษฎีไปสู่การลงมือปฏิบัติได้
- พนักงานดาวน์โหลดไฟล์ที่มีความอ่อนไหวจำนวนมากโดยไม่มีเหตุผลทางธุรกิจที่ชัดเจน
- ผู้รับเหมาเข้าถึงระบบนอกเหนือจากขอบเขตงานที่ตกลงกันไว้
- บุคลากรแชร์ข้อมูลรับรองการเข้าใช้งานเพื่อประหยัดเวลาหรือหลีกเลี่ยงการควบคุม
- พนักงานที่ไม่พอใจคัดลอกข้อมูลลูกค้าหรือข้อมูลทางการเงินก่อนลาออก
- บัญชีผู้ใช้งานของอดีตพนักงานยังคงเปิดใช้งานอยู่หลังจากออกจากงานไปแล้ว
ไม่ใช่ทุกการกระทำที่ผิดปกติจะมีเจตนาร้าย แต่ทุกตัวอย่างล้วนควรได้รับความสนใจ ประเด็นสำคัญคือความเสี่ยงจากบุคคลภายในครอบคลุมทั้งเจตนาที่เป็นอันตรายและความผิดพลาดของมนุษย์ องค์กรที่มุ่งเน้นเฉพาะการละเมิดโดยเจตนามักมองข้ามความเสี่ยงที่พบได้บ่อยกว่า ซึ่งเกิดจากการจัดการสิทธิ์การเข้าถึงที่อ่อนแอและพฤติกรรมด้านความปลอดภัยที่ไม่ดี
อะไรทำให้ความเสี่ยงจากภายในตรวจจับได้ยาก
กิจกรรมจากบุคคลภายในส่วนใหญ่เริ่มต้นจากข้อมูลรับรองที่ถูกต้องและสิทธิ์การเข้าถึงที่ได้รับอนุมัติ การป้องกันแบบดั้งเดิมถูกออกแบบมาเพื่อสกัดกั้นการเข้าถึงโดยไม่ได้รับอนุญาต จึงอาจไม่แจ้งเตือนการกระทำที่ดำเนินการโดยผู้ใช้ที่ระบบรู้จักอยู่แล้ว สิ่งนี้ก่อให้เกิดจุดบอด โดยเฉพาะในสภาพแวดล้อมการทำงานแบบไฮบริดที่พนักงานเชื่อมต่อจากอุปกรณ์และสถานที่ที่แตกต่างกัน พฤติกรรมปกติจึงกำหนดได้ยากขึ้น และข้อยกเว้นก็ถูกมองข้ามได้ง่ายขึ้น
อีกความท้าทายหนึ่งคือบริบท การดาวน์โหลดไฟล์ การเข้าถึงโฟลเดอร์ที่ใช้ร่วมกัน หรือการส่งต่อเอกสาร อาจเป็นส่วนหนึ่งของวันทำงานปกติ ความเสี่ยงจะเกิดขึ้นเมื่อการกระทำเหล่านั้นเกิดขึ้นในปริมาณที่ไม่เหมาะสม ในเวลาที่ผิดปกติ หรือไม่มีความจำเป็นทางธุรกิจ ดังนั้น การเฝ้าติดตามที่มีประสิทธิภาพจึงต้องอาศัยการผสานสัญญาณจากอัตลักษณ์ พฤติกรรม และการเข้าถึงข้อมูลเข้าด้วยกัน แทนที่จะพึ่งพาการแจ้งเตือนเพียงอย่างเดียว
ลดการเปิดรับความเสี่ยงจากภายในผ่านนโยบายและการมองเห็นที่ชัดเจน
โดยทั่วไป องค์กรลดความเสี่ยงจากภายในได้ด้วยการเพิ่มการมองเห็นและจำกัดสิทธิ์การเข้าถึงที่ไม่จำเป็น หลักการให้สิทธิ์เท่าที่จำเป็นต่อการทำงานช่วยจำกัดความเสียหายโดยให้ผู้ใช้เข้าถึงได้เฉพาะสิ่งที่จำเป็นต่อการทำงานของตน กระบวนการถอดสิทธิ์เมื่อพนักงานออกจากงานที่รัดกุมช่วยปิดช่องโหว่ที่ทำให้บัญชีที่ไม่มีการใช้งานยังคงพร้อมถูกนำไปใช้ในทางที่ผิด การติดตามกิจกรรมของผู้ใช้และมาตรการควบคุมการปกป้องข้อมูลยังช่วยให้ทีมความปลอดภัยตรวจสอบพฤติกรรมที่ผิดปกติได้ก่อนที่จะกลายเป็นเหตุการณ์ที่รุนแรงยิ่งขึ้น
การฝึกอบรมก็มีความสำคัญเช่นกัน พนักงานควรเข้าใจว่าการกระทำเล็ก ๆ น้อย ๆ เช่น การใช้พื้นที่จัดเก็บส่วนตัวหรือการแชร์รหัสผ่าน สามารถสร้างผลกระทบทางธุรกิจครั้งใหญ่ได้ นโยบายที่ชัดเจนทำให้การบังคับใช้ความคาดหวังเป็นเรื่องง่ายขึ้น ขณะที่การทบทวนอย่างสม่ำเสมอช่วยยืนยันได้ว่าสิทธิ์การเข้าถึงยังสอดคล้องกับบทบาทและความรับผิดชอบในปัจจุบัน
แนวทางการจัดการภัยคุกคามจากภายในที่ขับเคลื่อนโดยธุรกิจ
การจัดการภัยคุกคามจากภายในให้ได้ผลดีที่สุด ควรมองว่าเป็นความเสี่ยงทางธุรกิจ ไม่ใช่เพียงปัญหาทางเทคนิคเท่านั้น ข้อมูลอ่อนไหว ระบบสำคัญ และผู้ใช้ที่มีสิทธิ์ระดับสูง ไม่ได้มีผลกระทบในระดับเดียวกันทั้งหมด องค์กรจำเป็นต้องจัดลำดับความสำคัญของทรัพย์สินและกลุ่มผู้ใช้ที่หากถูกนำไปใช้ในทางที่ผิดแล้วจะก่อให้เกิดความเสียหายมากที่สุด แนวทางดังกล่าวทำให้มาตรการควบคุมใช้งานได้จริงมากขึ้น และช่วยให้ทีมความปลอดภัยมุ่งเน้นพื้นที่ที่มีมูลค่าสูงที่สุดก่อน
องค์กรที่กำลังประเมินโซลูชันด้านความเสี่ยงจากภายในสามารถทำงานร่วมกับ Terrabyte เพื่อระบุเทคโนโลยีที่ช่วยเพิ่มการมองเห็น เสริมความแข็งแกร่งของการควบคุมสิทธิ์การเข้าถึง และสนับสนุนการตอบสนองต่อเหตุการณ์ในสภาพแวดล้อมที่หลากหลาย ในฐานะผู้จัดจำหน่ายด้านความปลอดภัยไซเบอร์และพันธมิตรด้านเทคโนโลยีที่ได้รับความไว้วางใจ Terrabyte ช่วยให้องค์กรขนาดใหญ่ปรับโซลูชันด้านความปลอดภัยที่เหมาะสมให้สอดคล้องกับความต้องการในการดำเนินงาน ลำดับความสำคัญของความเสี่ยง และเป้าหมายด้านความยืดหยุ่นในระยะยาว
คำถามที่พบบ่อย
ภัยคุกคามจากภายในเกิดจากเจตนาเสมอหรือไม่?
ไม่เสมอไป ภัยคุกคามจากภายในอาจเกิดจากเจตนาร้าย ความประมาท หรืออุบัติเหตุ ผู้ใช้ที่จัดการข้อมูลอ่อนไหวอย่างไม่เหมาะสมสามารถสร้างความเสี่ยงร้ายแรงได้แม้ไม่มีเจตนาที่เป็นอันตราย
ใครบ้างที่อาจถือเป็นบุคคลภายใน?
พนักงาน ผู้รับเหมา พันธมิตร และอดีตบุคลากรที่ยังคงมีสิทธิ์เข้าถึงตกค้างอยู่ ล้วนสามารถเป็นความเสี่ยงจากบุคคลภายในได้ หากพวกเขามีหรือเคยมีสิทธิ์เข้าถึงระบบหรือข้อมูลโดยได้รับอนุญาต
ขั้นตอนแรกในการลดความเสี่ยงจากภัยคุกคามภายในคืออะไร?
สำหรับหลายองค์กร ขั้นตอนแรกคือการทบทวนว่าใครบ้างที่มีสิทธิ์เข้าถึงระบบที่มีความอ่อนไหว และสิทธิ์ดังกล่าวยังจำเป็นต่อบทบาทปัจจุบันของบุคคลนั้นหรือไม่