เหตุการณ์ด้านความปลอดภัยครั้งใหญ่ไม่ได้เริ่มต้นจากมัลแวร์หรือผู้โจมตีจากภายนอกเสมอไป ในหลายกรณี มันเริ่มต้นจากพนักงาน ผู้รับเหมา หรือพาร์ตเนอร์ที่ได้รับความไว้วางใจ ใช้สิทธิ์การเข้าถึงที่ถูกต้องในทางที่ไม่เหมาะสม นี่คือสิ่งที่ทำให้คำถาม ข้อใดต่อไปนี้อาจเป็นภัยคุกคามจากบุคคลภายใน มีความสำคัญอย่างยิ่งสำหรับผู้นำธุรกิจ คำตอบมักครอบคลุมกว่าที่คาดไว้ เพราะความเสี่ยงจากบุคคลภายในเชื่อมโยงกับพฤติกรรม การเข้าถึง และเจตนา มากกว่าตำแหน่งงานเพียงอย่างเดียว
ภัยคุกคามจากบุคคลภายในเป็นความเสี่ยงทางธุรกิจ ไม่ใช่แค่ปัญหาทางเทคนิค
ภัยคุกคามจากบุคคลภายในเกิดขึ้นเมื่อบุคคลที่มีสิทธิ์เข้าถึงอย่างถูกต้องตามสิทธิ์ ทำให้องค์กรเผชิญกับความเสียหาย ความเสียหายนั้นอาจรวมถึงการขโมยข้อมูล การแชร์ข้อมูลโดยไม่ตั้งใจ การก่อวินาศกรรม การฉ้อโกง หรือการใช้ระบบในทางที่ผิด บางเหตุการณ์เกิดจากเจตนาร้าย ขณะที่บางเหตุการณ์เกิดจากการตัดสินใจที่ไม่รอบคอบ ความเครียด หรือการขาดการฝึกอบรม ไม่ว่าจะเกิดจากสาเหตุใด ผลกระทบต่อการดำเนินงานก็อาจรุนแรงได้ ทั้งปัญหาด้านการปฏิบัติตามข้อกำหนด การหยุดชะงักของระบบ ความสูญเสียทางการเงิน และความเสียหายต่อความเชื่อมั่นของลูกค้า
นี่คือจุดที่หลายองค์กรพลาดอย่างมีต้นทุนสูง พวกเขามุ่งเน้นอย่างมากกับการกันคนนอกออกไป แต่ให้ความสำคัญน้อยกว่าว่าเกิดอะไรขึ้นหลังจากที่มีการให้สิทธิ์เข้าถึงแล้ว ผู้ใช้อาจมีสิทธิ์เข้าสู่ระบบหนึ่งได้ แต่ไม่ได้หมายความว่าทุกการกระทำภายในระบบนั้นจะปลอดภัยเสมอไป การใช้งานภายในในทางที่ผิดอาจไม่ถูกสังเกตเห็นเป็นเวลานานกว่า เพราะในช่วงแรกมักดูเหมือนเป็นกิจกรรมปกติ
การกระทำใดบ้างที่อาจบ่งชี้ถึงภัยคุกคามจากบุคคลภายใน?
คำตอบที่ชัดเจนที่สุดของคำถามนี้คือ ผู้ใช้ที่ได้รับความไว้วางใจคนใดก็ตามสามารถกลายเป็นแหล่งของความเสี่ยงได้ หากการกระทำนั้นอยู่นอกเหนือจากพฤติกรรมทางธุรกิจที่คาดหมายไว้ พนักงานฝ่ายการเงินที่ดาวน์โหลดไฟล์สำคัญจำนวนมากผิดปกติ พนักงานที่กำลังจะลาออกส่งอีเมลบันทึกลูกค้าไปยังบัญชีส่วนตัว หรือผู้รับเหมาที่ยังคงมีสิทธิ์เข้าถึงอยู่หลังจากโครงการสิ้นสุดลง ทั้งหมดนี้ล้วนเป็นภัยคุกคามจากบุคคลภายในได้ แม้แต่พนักงานที่หวังดีแต่แชร์ข้อมูลรับรองการเข้าสู่ระบบเพื่อความสะดวก ก็อาจสร้างความเสี่ยงในระดับเดียวกับผู้ไม่หวังดีได้ ปัจจัยร่วมคือการใช้สิทธิ์การเข้าถึงที่ถูกต้องในทางที่ผิด
- พนักงานเข้าถึงข้อมูลที่ไม่เกี่ยวข้องกับบทบาทหน้าที่ของตน
- ผู้ใช้ถ่ายโอนไฟล์สำคัญไปยังอุปกรณ์ส่วนตัวหรือบัญชีคลาวด์ส่วนตัว
- อดีตพนักงานหรือบุคคลภายนอกยังคงมีข้อมูลรับรองที่ใช้งานได้อยู่
- ผู้ใช้ที่มีสิทธิ์ระดับสูงทำการเปลี่ยนแปลงระบบที่ผิดปกติโดยไม่ได้รับอนุมัติ
- พนักงานหลีกเลี่ยงการควบคุมด้านความปลอดภัยซ้ำ ๆ เพื่อประหยัดเวลา
ไม่ใช่ทุกการกระทำที่ผิดปกติจะมีเจตนาร้าย แต่ทุกกรณีควรได้รับการพิจารณาตามบริบทและการตรวจสอบ ทีมความปลอดภัยจำเป็นต้องเข้าใจว่าอะไรคือสิ่งปกติสำหรับแต่ละบทบาท แต่ละแผนก และแต่ละกระบวนการทางธุรกิจ ก่อนที่จะตรวจจับสิ่งที่ไม่ปกติได้ หากไม่มีมาตรฐานพื้นฐานนั้น พฤติกรรมที่มีความเสี่ยงก็จะถูกมองข้ามได้ง่าย แต่หากมี องค์กรจะสามารถระบุสัญญาณเตือนล่วงหน้าได้ก่อนที่ปัญหาเล็กน้อยจะกลายเป็นเหตุการณ์ร้ายแรง
การป้องกันขึ้นอยู่กับการมองเห็นและการควบคุม
การลดความเสี่ยงจากบุคคลภายในมักต้องการมากกว่าเอกสารนโยบาย องค์กรจำเป็นต้องมีการกำกับดูแลสิทธิ์การเข้าถึงที่ชัดเจน การควบคุมตัวตนที่เข้มแข็งขึ้น การติดตามกิจกรรมที่เกี่ยวข้องกับข้อมูลสำคัญ และกระบวนการยุติสิทธิ์การเข้าถึงเมื่อพ้นสภาพอย่างทันท่วงที การสร้างความตระหนักด้านความปลอดภัยก็มีความสำคัญเช่นกัน โดยเฉพาะเมื่อการเปิดเผยข้อมูลโดยไม่ตั้งใจมีโอกาสเกิดขึ้นมากกว่าการใช้ในทางที่ผิดโดยเจตนา เป้าหมายไม่ใช่การมองพนักงานทุกคนว่าเป็นภัยคุกคาม แต่เป็นการลดโอกาสที่ไม่จำเป็นและตรวจจับสัญญาณเตือนได้อย่างรวดเร็ว
เทคโนโลยีสามารถสนับสนุนกลยุทธ์นั้นได้ในทางปฏิบัติ Identity and access management ช่วยจำกัดว่าใครสามารถเข้าถึงระบบที่มีความอ่อนไหวได้ เครื่องมือปกป้องข้อมูลสามารถแจ้งเตือนหรือบล็อกการเคลื่อนย้ายไฟล์ลับที่ผิดปกติ การติดตามกิจกรรมของผู้ใช้สามารถช่วยให้ทีมความปลอดภัยตรวจสอบพฤติกรรมที่อยู่นอกเหนือรูปแบบที่คาดไว้ได้ เมื่อการควบคุมเหล่านี้สอดคล้องกับการดำเนินงานของธุรกิจ ก็จะช่วยยกระดับทั้งความปลอดภัยและความรับผิดชอบ
คำถามที่พบบ่อย
ภัยคุกคามจากบุคคลภายในเป็นการกระทำโดยเจตนาเสมอหรือไม่?
ไม่ใช่ เหตุการณ์จากบุคคลภายในจำนวนมากเกิดขึ้นโดยไม่ตั้งใจ เช่น การส่งข้อมูลสำคัญไปยังผู้รับผิดคน หรือการจัดเก็บข้อมูลองค์กรไว้ในแอปที่ไม่มีการจัดการ การกระทำโดยไม่ตั้งใจยังคงก่อให้เกิดผลกระทบทางกฎหมาย การดำเนินงาน และการเงินอย่างร้ายแรงได้
บุคคลภายนอกสามารถเป็นภัยคุกคามจากบุคคลภายในได้หรือไม่?
ได้ ผู้รับเหมา ผู้ขาย และพาร์ตเนอร์ที่มีสิทธิ์เข้าถึงอย่างถูกต้องก็สามารถก่อให้เกิดความเสี่ยงจากบุคคลภายในได้เช่นกัน เรื่องนี้มีความสำคัญเป็นพิเศษเมื่อผู้ใช้ภายนอกสามารถเข้าถึงระบบสำคัญหรือข้อมูลที่อยู่ภายใต้ข้อกำหนดกำกับดูแล
เปลี่ยนความเสี่ยงจากบุคคลภายในให้เป็นการตัดสินใจด้านความปลอดภัยที่บริหารจัดการได้
องค์กรที่ตั้งคำถามเกี่ยวกับการเข้าถึงภายในได้ดีกว่า มักอยู่ในตำแหน่งที่แข็งแกร่งกว่าในการป้องกันความสูญเสียที่หลีกเลี่ยงได้ แทนที่จะถามเพียงว่าใครสามารถเข้าสู่ระบบได้ ผู้มีอำนาจตัดสินใจควรถามเพิ่มเติมด้วยว่าผู้ใช้สามารถเข้าถึงอะไรได้บ้าง พฤติกรรมแบบใดที่ดูผิดปกติ และจะควบคุมความเสี่ยงได้รวดเร็วเพียงใด การเปลี่ยนมุมมองเช่นนี้ทำให้การจัดการภัยคุกคามจากบุคคลภายในกลายเป็นวินัยทางธุรกิจที่ใช้ได้จริง แทนที่จะเป็นเพียงการรับมือด้านความปลอดภัยแบบตั้งรับ องค์กรที่กำลังประเมินเทคโนโลยีเพื่อลดความเสี่ยงจากบุคคลภายในสามารถทำงานร่วมกับ Terrabyte เพื่อระบุโซลูชันที่สอดคล้องกับความต้องการด้านการดำเนินงาน ลำดับความสำคัญด้านการปฏิบัติตามข้อกำหนด และกลยุทธ์ด้านความปลอดภัยระยะยาว