พนักงาน ผู้รับเหมา หรือพาร์ทเนอร์เพียงคนเดียวที่มีสิทธิ์เข้าถึงอย่างถูกต้อง อาจสร้างความเสียหายที่หลบเลี่ยงมาตรการควบคุมความปลอดภัยแบบดั้งเดิมจำนวนมากได้ นี่คือสิ่งที่ทำให้ ภัยคุกคามจากบุคคลภายในที่เกิดจากเจตนา จัดการได้ยากสำหรับองค์กร ความเสี่ยงนี้ไม่ได้เริ่มต้นจากมัลแวร์หรือการเจาะระบบจากภายนอก แต่เริ่มต้นจากความไว้วางใจ สิทธิ์การเข้าถึง และการตัดสินใจโดยเจตนาที่จะใช้ทั้งสองสิ่งนั้นในทางที่ผิด
เมื่อความเสี่ยงจากบุคคลภายในกลายเป็นปัญหาทางธุรกิจ
เหตุการณ์จากบุคคลภายในมักถูกพูดถึงในฐานะเหตุการณ์ด้านความปลอดภัย แต่ผลกระทบที่แท้จริงนั้นไปไกลกว่านั้นมาก บุคคลภายในที่มีเจตนาร้ายอาจขโมยข้อมูลลับ ทำให้การดำเนินงานหยุดชะงัก เปิดเผยทรัพย์สินทางปัญญา หรือช่วยให้ผู้โจมตีจากภายนอกเคลื่อนไหวได้รวดเร็วยิ่งขึ้น ในหลายกรณี ความเสียหายทางการเงินเป็นเพียงส่วนหนึ่งของเรื่องเท่านั้น ความเสียหายต่อชื่อเสียง ความเสี่ยงทางกฎหมาย และการสูญเสียความเชื่อมั่นของลูกค้าอาจคงอยู่นานกว่าตัวเหตุการณ์เองมาก
ต่างจากความผิดพลาดโดยไม่ตั้งใจ กิจกรรมจากบุคคลภายในที่เกิดจากเจตนามีแรงจูงใจอยู่เบื้องหลัง แรงจูงใจนั้นอาจเป็นผลประโยชน์ทางการเงิน การแก้แค้น การถูกบีบบังคับ หรือแผนนำข้อมูลอ่อนไหวไปให้คู่แข่ง เนื่องจากผู้ใช้มีสิทธิ์เข้าถึงที่ถูกต้องตามกฎหมายอยู่แล้วในระดับหนึ่ง พฤติกรรมที่น่าสงสัยจึงอาจดูเป็นเรื่องปกติในช่วงแรก ทีมรักษาความปลอดภัยอาจเห็นการเข้าสู่ระบบที่ถูกต้อง อุปกรณ์ที่ได้รับอนุมัติ และแอปพลิเคชันทางธุรกิจที่ใช้งานตามปกติ แม้ในขณะที่กิจกรรมที่ก่อให้เกิดอันตรายกำลังดำเนินอยู่
สัญญาณเตือนที่พบบ่อยซึ่งองค์กรไม่ควรมองข้าม
ไม่มีรูปแบบเดียวที่นิยามทุกกรณีของภัยจากบุคคลภายในได้ แต่มีสัญญาณบางอย่างที่ควรได้รับการตรวจสอบอย่างใกล้ชิด การเข้าถึงไฟล์ที่มีความอ่อนไหวอย่างผิดปกติ การดาวน์โหลดซ้ำ ๆ ที่อยู่นอกเหนือขอบเขตงานปกติ การยกระดับสิทธิ์ และกิจกรรมที่เกิดขึ้นในช่วงเวลาผิดปกติ ล้วนสามารถบ่งชี้ถึงปัญหาที่กำลังก่อตัวได้ การเปลี่ยนแปลงด้านพฤติกรรมก็มีความสำคัญเช่นกัน ตัวอย่างเช่น พนักงานที่กำลังเผชิญการดำเนินการทางวินัยหรือกำลังเตรียมลาออกจากบริษัท อาจมีความเสี่ยงสูงขึ้นหากไม่มีการทบทวนสิทธิ์เข้าถึงอย่างรอบคอบ
- การเข้าถึงข้อมูลที่ไม่เกี่ยวข้องกับบทบาทของพนักงาน
- การถ่ายโอนไฟล์จำนวนมากไปยังพื้นที่จัดเก็บส่วนตัวหรือแพลตฟอร์มที่ไม่ได้รับอนุญาต
- ความพยายามซ้ำ ๆ ในการหลีกเลี่ยงมาตรการควบคุมนโยบาย
- การใช้บัญชีที่ไม่ได้ใช้งานมาระยะหนึ่งหรือข้อมูลรับรองที่ใช้ร่วมกัน
- คำขอสิทธิ์เพิ่มเติมที่ไม่คาดคิดโดยไม่มีความจำเป็นทางธุรกิจที่ชัดเจน
ลดความเสี่ยงโดยไม่สร้างวัฒนธรรมแห่งความไม่ไว้วางใจ
องค์กรส่วนใหญ่ไม่สามารถขจัดความเสี่ยงจากบุคคลภายในได้ทั้งหมด แต่สามารถลดโอกาสที่คนเพียงคนเดียวจะก่อให้เกิดความเสียหายรุนแรงได้ จุดเริ่มต้นคือการกำกับดูแลสิทธิ์การเข้าถึง ผู้ใช้ควรมีสิทธิ์เข้าถึงเฉพาะระบบและข้อมูลที่จำเป็นต่อบทบาทของตน และสิทธิ์เหล่านั้นควรได้รับการทบทวนเป็นประจำ เมื่อพนักงานเปลี่ยนบทบาทหรือออกจากองค์กร การเพิกถอนสิทธิ์เข้าถึงต้องเกิดขึ้นอย่างรวดเร็วและสม่ำเสมอ
การติดตามตรวจสอบก็มีความสำคัญไม่แพ้กัน แต่ควรมุ่งเน้นที่บริบทมากกว่าดูกิจกรรมแบบดิบ ๆ เพียงอย่างเดียว การเข้าสู่ระบบไม่ได้มีความเสี่ยงโดยอัตโนมัติ พนักงานฝ่ายการเงินที่ดาวน์โหลดเอกสารด้านวิศวกรรมไม่นานก่อนลาออกเป็นอีกเรื่องหนึ่ง นี่คือจุดที่เทคโนโลยีอย่าง Data Loss Prevention, user behavior analytics, privileged access management และการควบคุมด้านอัตลักษณ์มีคุณค่า เมื่อนำมาใช้ร่วมกัน เทคโนโลยีเหล่านี้จะช่วยให้ทีมรักษาความปลอดภัยตรวจพบพฤติกรรมที่ผิดปกติได้เร็วขึ้น และตอบสนองได้ก่อนที่การสูญเสียข้อมูลหรือการก่อวินาศกรรมจะลุกลาม
กลยุทธ์ด้านความปลอดภัยควรเกี่ยวข้องกับ HR ฝ่ายกฎหมาย และฝ่ายปฏิบัติการ
ภัยคุกคามจากบุคคลภายในที่เกิดจากเจตนาไม่ได้เป็นเพียงประเด็นของ IT เท่านั้น ฝ่ายทรัพยากรบุคคล ทีมกฎหมาย ผู้นำด้านการปฏิบัติตามข้อกำหนด และผู้จัดการธุรกิจ ต่างก็มีบทบาทในการลดความเสี่ยง นโยบายที่ชัดเจน ขั้นตอนการยุติการจ้างงานอย่างเป็นทางการ การแบ่งแยกหน้าที่ และการสืบสวนที่มีการจัดทำเอกสาร จะช่วยให้องค์กรดำเนินการได้อย่างสม่ำเสมอเมื่อเกิดข้อกังวล และที่สำคัญไม่แพ้กันคือ พนักงานต้องเข้าใจว่าการใช้งานที่ยอมรับได้มีลักษณะอย่างไร และหากมีการใช้ในทางที่ผิดโดยเจตนา จะมีผลตามมาอย่างไร
การเลือกแนวทางที่เหมาะสมเพื่อความพร้อมรับมือภัยคุกคามจากบุคคลภายใน
หลายองค์กรมีเครื่องมือบางส่วนที่จำเป็นต่อการรับมือความเสี่ยงจากบุคคลภายในอยู่แล้ว แต่เครื่องมือเหล่านั้นมักทำงานแยกขาดจากกัน ความท้าทายคือการสร้างกลยุทธ์ที่เชื่อมโยงอัตลักษณ์ สิทธิ์การเข้าถึง การมองเห็น และการตอบสนองต่อเหตุการณ์ ให้สอดคล้องกับลำดับความสำคัญทางธุรกิจ ซึ่งโดยทั่วไปมักเริ่มจากการระบุข้อมูลสำคัญ ทำแผนผังว่าใครสามารถเข้าถึงข้อมูลนั้นได้ และกำหนดว่าพฤติกรรมแบบใดถือว่าน่าสงสัยในแต่ละสภาพแวดล้อม จากนั้นองค์กรจึงสามารถประเมินเทคโนโลยีและกระบวนการที่เหมาะกับขนาด อุตสาหกรรม และความต้องการด้านการปฏิบัติงานของตนได้
คำถามที่พบบ่อย
ทุกเหตุการณ์จากบุคคลภายในเป็นการกระทำโดยมุ่งร้ายหรือไม่?
ไม่ใช่ เหตุการณ์จากบุคคลภายในจำนวนมากเกิดขึ้นโดยไม่ตั้งใจ เช่น การส่งข้อมูลอ่อนไหวไปยังผู้รับผิดคน ภัยคุกคามจากบุคคลภายในที่เกิดจากเจตนาแตกต่างออกไป เพราะผู้กระทำจงใจใช้สิทธิ์เข้าถึงที่ได้รับอนุญาตในทางที่ผิด เพื่อก่อให้เกิดความเสียหายหรือแสวงหาประโยชน์ส่วนตัว
ธุรกิจประเภทใดเผชิญความเสี่ยงจากบุคคลภายในสูงที่สุด?
ทุกองค์กรที่มีข้อมูลมีค่า ทีมงานที่กระจายตัว หรือผู้ใช้ที่มีสิทธิ์พิเศษ สามารถเผชิญความเสี่ยงนี้ได้ ภาคส่วนอย่างการเงิน การดูแลสุขภาพ ภาครัฐ การผลิต และเทคโนโลยี มักได้รับความสนใจเป็นพิเศษเนื่องจากข้อมูลและการดำเนินงานของพวกเขามีความอ่อนไหวสูง
Terrabyte มีบทบาทอย่างไร
องค์กรที่กำลังทบทวนกลยุทธ์ด้านความเสี่ยงจากบุคคลภายในมักต้องการความช่วยเหลือในการเชื่อมโยงนโยบาย กระบวนการ และเทคโนโลยีให้เป็นแผนเดียวที่ใช้งานได้จริง ในฐานะผู้จัดจำหน่ายด้าน cybersecurity และพาร์ทเนอร์เทคโนโลยีที่ได้รับความไว้วางใจ Terrabyte ช่วยให้ธุรกิจประเมินโซลูชันที่เพิ่มการมองเห็น เสริมความแข็งแกร่งของการควบคุมสิทธิ์เข้าถึง และปกป้องข้อมูลอ่อนไหว โดยไม่เพิ่มความซับซ้อนเกินความจำเป็น ซึ่งช่วยให้ผู้มีอำนาจตัดสินใจมีแนวทางที่ชัดเจนยิ่งขึ้นในการจัดการความเสี่ยงจากบุคคลภายในในรูปแบบที่สนับสนุนทั้งความปลอดภัยและความยืดหยุ่นทางธุรกิจ