บัญชีผู้ใช้ที่ได้รับความไว้วางใจเพียงบัญชีเดียวสามารถทำให้ข้อมูลสำคัญรั่วไหล รบกวนการดำเนินงาน หรือก่อให้เกิดปัญหาด้านการปฏิบัติตามข้อกำหนดได้ นานก่อนที่จะตรวจพบผู้โจมตีจากภายนอก นี่คือสิ่งที่ทำให้ความเสี่ยงจากภายในเป็นเรื่องที่ผู้นำธุรกิจจัดการได้ยาก เมื่อองค์กรตั้งคำถามว่า ภัยคุกคามจากบุคคลภายในคืออะไร คำตอบไม่ได้จำกัดอยู่แค่พนักงานที่มีเจตนาร้ายเท่านั้น แต่ยังรวมถึงผู้รับเหมา พันธมิตร หรือบุคลากรที่มีการใช้สิทธิ์การเข้าถึงในทางที่ผิด ไม่ว่าจะโดยเจตนาหรือโดยความผิดพลาด
ภัยคุกคามจากบุคคลภายในเป็นความเสี่ยงทางธุรกิจ ไม่ใช่แค่ปัญหาด้านความปลอดภัย
ภัยคุกคามจากบุคคลภายในเกิดขึ้นเมื่อบุคคลที่มีสิทธิ์เข้าถึงอย่างถูกต้องตามกฎหมายก่อให้เกิดความเสียหายต่อองค์กร ในบางกรณี การกระทำนั้นเกิดขึ้นโดยเจตนา เช่น การขโมยข้อมูลลูกค้าหรือการแชร์ไฟล์ลับ ในอีกหลายกรณี ความเสียหายเกิดจากความประมาท การตัดสินใจที่ไม่รอบคอบ หรือข้อมูลรับรองการเข้าถึงที่ถูกเจาะ ระบบ สิ่งที่เหมือนกันคือความไว้วางใจ เพราะกิจกรรมเริ่มต้นจากภายในสภาพแวดล้อมขององค์กร และในช่วงแรกมักดูเหมือนพฤติกรรมปกติ
สิ่งนี้สร้างความท้าทายที่แตกต่างจากการโจมตีแบบดั้งเดิมที่อาศัยการป้องกันรอบนอก ทีมรักษาความปลอดภัยอาจมีเครื่องมือที่ออกแบบมาเพื่อบล็อกมัลแวร์หรือหยุดการเข้าถึงโดยไม่ได้รับอนุญาตจากภายนอกเครือข่าย แต่การใช้งานในทางที่ผิดจากภายในอาจตรวจพบได้ยากกว่า ด้วยเหตุนี้ องค์กรอาจค้นพบปัญหาได้ก็ต่อเมื่อข้อมูลได้ถูกเปิดเผย ระบบถูกเปลี่ยนแปลง หรือการตรวจสอบพบช่องว่างในการควบคุมแล้วเท่านั้น
ลักษณะของภัยคุกคามจากบุคคลภายในที่พบได้บ่อย
ภัยคุกคามจากบุคคลภายในไม่ได้หมายถึงการก่อวินาศกรรมเสมอไป บ่อยครั้งกว่านั้น มันปรากฏในสถานการณ์ประจำวันซึ่งดูเหมือนไม่มีอันตราย จนกว่าผลกระทบจะชัดเจนขึ้น พนักงานอาจอัปโหลดไฟล์ที่มีความอ่อนไหวไปยังบัญชีคลาวด์ส่วนตัวเพื่อความสะดวก พนักงานที่กำลังจะลาออกอาจเก็บสำเนาข้อมูลกรรมสิทธิ์ไว้ ผู้รับเหมาที่มีสิทธิ์กว้างขวางอาจเข้าถึงข้อมูลที่ไม่เกี่ยวข้องกับบทบาทของตน การกระทำเหล่านี้ล้วนก่อให้เกิดผลกระทบทางการเงิน กฎหมาย และการดำเนินงานได้
- บุคคลภายในที่มีเจตนาร้ายซึ่งจงใจขโมย เปิดเผย หรือทำลายข้อมูล
- บุคคลภายในที่ประมาทเลินเล่อซึ่งสร้างความเสี่ยงจากการกระทำที่ขาดความระมัดระวัง
- บุคคลภายในที่บัญชีถูกยึดครอง ซึ่งบัญชีของพวกเขาถูกผู้โจมตีนำไปใช้
เหตุใดการตรวจจับจึงมักล่าช้า
เหตุการณ์ที่เกี่ยวข้องกับบุคคลภายในตรวจพบได้ยาก เพราะผู้ใช้ที่ได้รับอนุญาตมีสิทธิ์เข้าถึงระบบ แอปพลิเคชัน และข้อมูลอยู่แล้ว การแจ้งเตือนแบบดั้งเดิมอาจไม่ระบุพฤติกรรมที่ผิดปกติ หากการเข้าสู่ระบบนั้นดูถูกต้อง สิ่งที่สำคัญคือบริบท เช่น การเข้าถึงนอกเวลาปกติ การเคลื่อนย้ายไฟล์ที่ผิดปกติ การเปลี่ยนแปลงสิทธิ์ซ้ำ ๆ หรือความพยายามเข้าถึงข้อมูลที่อยู่นอกเหนือบทบาทของผู้ใช้ หากไม่มีการมองเห็นพฤติกรรมของผู้ใช้ ความเสี่ยงก็อาจซ่อนอยู่ได้นานหลายสัปดาห์หรือหลายเดือน
ความล่าช้านั้นเพิ่มผลกระทบทางธุรกิจ การสูญหายของข้อมูลอาจกระทบต่อความเชื่อมั่นของลูกค้า การสืบสวนอาจใช้ทรัพยากรภายในจำนวนมาก และความเสี่ยงด้านกฎระเบียบอาจนำไปสู่บทลงโทษ ที่สำคัญกว่านั้น ทีมผู้นำอาจตระหนักว่าปัญหาไม่ได้อยู่ที่การขาดเครื่องมือ แต่อยู่ที่การขาดความสอดคล้องระหว่างการเข้าถึง การติดตามตรวจสอบ และนโยบาย
การลดความเสี่ยงจากบุคคลภายในต้องมากกว่าการอบรมสร้างความตระหนักรู้
โดยทั่วไป องค์กรมักเริ่มต้นด้วยการให้ความรู้แก่พนักงาน และสิ่งนั้นยังคงมีความสำคัญ แต่การสร้างความตระหนักรู้เพียงอย่างเดียวไม่เพียงพอ แนวทางที่แข็งแกร่งกว่าคือการผสานการให้สิทธิ์เท่าที่จำเป็น การควบคุมตัวตน การติดตามกิจกรรมที่ผิดปกติ และกระบวนการที่ชัดเจนสำหรับการยกเลิกสิทธิ์เมื่อพ้นสภาพและการเข้าถึงของบุคคลที่สาม วิธีนี้ช่วยลดการเปิดรับความเสี่ยงที่ไม่จำเป็น พร้อมทั้งทำให้ทีมรักษาความปลอดภัยมองเห็นพฤติกรรมที่อาจต้องมีการตรวจสอบได้ดีขึ้น
กลยุทธ์ที่มีประสิทธิภาพที่สุดยังต้องคำนึงถึงความเป็นจริงของธุรกิจด้วย ผู้คนมีการเปลี่ยนบทบาท ผู้ให้บริการภายนอกต้องการสิทธิ์เข้าถึงชั่วคราว และการทำงานทางไกลทำให้จำนวนจุดที่ข้อมูลสำคัญสามารถเคลื่อนย้ายเพิ่มขึ้น ด้วยเหตุนี้ โปรแกรมบริหารความเสี่ยงจากบุคคลภายในจึงต้องใช้งานได้จริง วัดผลได้ และเชื่อมโยงกับวิธีการดำเนินงานจริงขององค์กร
คำถามที่พบบ่อย
ภัยคุกคามจากบุคคลภายในต้องมีเจตนาร้ายเสมอหรือไม่?
ไม่เสมอไป เหตุการณ์จากบุคคลภายในจำนวนมากเกิดขึ้นจากความผิดพลาด การควบคุมการเข้าถึงที่อ่อนแอ หรือข้อมูลรับรองที่ถูกขโมย มากกว่าการจงใจก่อความเสียหาย นั่นคือหนึ่งในเหตุผลที่มักถูกมองข้าม
ใครบ้างที่ถือเป็นบุคคลภายใน?
บุคคลภายในอาจเป็นพนักงาน ผู้รับเหมา พันธมิตรบุคคลที่สาม หรือบุคคลอื่นใดก็ตามที่มีสิทธิ์เข้าถึงระบบหรือข้อมูลอย่างถูกต้อง
ขั้นตอนแรกในการลดความเสี่ยงจากภัยคุกคามจากบุคคลภายในคืออะไร?
หลายองค์กรเริ่มต้นด้วยการทบทวนว่าใครมีสิทธิ์เข้าถึงระบบสำคัญ และสิทธิ์นั้นยังสอดคล้องกับความรับผิดชอบในงานปัจจุบันหรือไม่
แนวทางปฏิบัติที่เดินหน้าได้จริง
องค์กรที่กำลังประเมินความเสี่ยงจากบุคคลภายในจำเป็นต้องมีกลยุทธ์ที่เชื่อมโยงคน กระบวนการ และเทคโนโลยีเข้าด้วยกัน แทนการพึ่งพาการควบคุมเพียงอย่างใดอย่างหนึ่ง เป้าหมายไม่ใช่การมองว่าพนักงานทุกคนเป็นภัยคุกคาม แต่เป็นการลดความไว้วางใจที่ไม่จำเป็น และเพิ่มการมองเห็นในจุดที่สำคัญที่สุด ธุรกิจที่กำลังประเมินโซลูชันในด้านนี้สามารถทำงานร่วมกับ Terrabyte เพื่อระบุเทคโนโลยีด้านความมั่นคงปลอดภัยไซเบอร์ที่สนับสนุนการกำกับดูแลการเข้าถึงที่รัดกุมยิ่งขึ้น การติดตามตรวจสอบที่ดีขึ้น และแนวทางด้านความปลอดภัยที่สอดคล้องกับความต้องการในการดำเนินงาน