內(nèi)部威脅指的是來自組織內(nèi)部的潛在安全風(fēng)險和威脅。內(nèi)部威脅對組織構(gòu)成了重大風(fēng)險,因為擁有合法訪問權(quán)限的個人可能有意或無意中損害系統(tǒng)、竊取數(shù)據(jù)或從事間諜活動。在2023年,內(nèi)部威脅已經(jīng)成為現(xiàn)代企業(yè)中普遍存在的安全風(fēng)險。為了盡量減少內(nèi)部威脅,組織應(yīng)實施從內(nèi)部威脅評估入手的內(nèi)部風(fēng)險管理(IRM)策略。
內(nèi)部威脅風(fēng)險評估的必要性
為什么內(nèi)部威脅和風(fēng)險評估應(yīng)該成為組織網(wǎng)絡(luò)安全態(tài)勢的核心呢?研究人員認(rèn)為,內(nèi)部威脅風(fēng)險評估是一種應(yīng)對內(nèi)部威脅挑戰(zhàn)的最佳實踐方法,通過評估企業(yè)組織數(shù)據(jù)當(dāng)前防范內(nèi)部人員的程度,能夠提前發(fā)現(xiàn)組織可能存在的潛在風(fēng)險,并評估這些風(fēng)險的潛在危害性。NIST報告也指出,執(zhí)行內(nèi)部威脅分析和風(fēng)險評估是制定一項有效的內(nèi)部威脅計劃的必要步驟,內(nèi)部威脅風(fēng)險評估應(yīng)該作為企業(yè)總體網(wǎng)絡(luò)安全風(fēng)險評估的一部分來嚴(yán)格執(zhí)行。
特別是對于那些需要處理敏感數(shù)據(jù)的組織,更應(yīng)該定期評估并持續(xù)檢測內(nèi)部威脅風(fēng)險,主要原因如下:
內(nèi)部威脅風(fēng)險評估的關(guān)鍵步驟
對于現(xiàn)代企業(yè)組織而言,開展并應(yīng)用一個高效的內(nèi)部威脅風(fēng)險評估能夠提前發(fā)現(xiàn)內(nèi)部威脅,從而快速有效地應(yīng)對內(nèi)部攻擊。在實際應(yīng)用中,有多種不同的方法來評估企業(yè)內(nèi)部安全風(fēng)險,這會因組織類型、規(guī)模、業(yè)務(wù)范圍和相關(guān)的網(wǎng)絡(luò)安全要求而異。企業(yè)在深入地執(zhí)行內(nèi)部威脅風(fēng)險評估時,可以參考以下的關(guān)鍵步驟建議:
1.?識別并確定組織的關(guān)鍵IT資產(chǎn)
內(nèi)部威脅風(fēng)險評估工作取得成功的關(guān)鍵,就是要首先確定企業(yè)組織中最可能被內(nèi)部人員破壞的所有寶貴資產(chǎn),并針對這些資產(chǎn)重點進行風(fēng)險評估。一旦組織確定了關(guān)鍵性資產(chǎn),就應(yīng)該根據(jù)它們的重要程度進行分類分級。在這個環(huán)節(jié),企業(yè)可以把注意力集中在以下方面:
2. 界定可能存在的內(nèi)部威脅
并非所有內(nèi)部威脅都來自惡意活動或受攻擊賬戶,大多數(shù)的內(nèi)部威脅是由組織中存在以下行為的合法用戶構(gòu)成的,包括:因為疏忽泄露敏感數(shù)據(jù);無意中共享對組織系統(tǒng)的訪問權(quán)限,錯誤刪除、更改或濫用數(shù)據(jù),以及將惡意軟件無意中上傳到組織系統(tǒng)。
因此,要識別企業(yè)內(nèi)部潛在的威脅風(fēng)險,可以通過以下問題來思考和發(fā)現(xiàn):
3. 確定內(nèi)部威脅風(fēng)險的優(yōu)先級
為了確定風(fēng)險的優(yōu)先級,組織需要評估這些風(fēng)險,并確定哪些風(fēng)險可能對組織構(gòu)成的威脅最大,并可能造成巨大損失。組織可以使用風(fēng)險矩陣來定義每個風(fēng)險的級別。
企業(yè)在評估內(nèi)部威脅風(fēng)險,應(yīng)該優(yōu)先分析以下四個因素:
企業(yè)還應(yīng)該考慮當(dāng)前哪些安全措施可以保護系統(tǒng)遠(yuǎn)離某種場景的影響。如果出現(xiàn)潛在威脅,發(fā)生實際數(shù)據(jù)泄露或其他事件的可能性又有多大?通過確定最危險、最可能發(fā)生的威脅,可以確保組織首先遠(yuǎn)離這些高等級的威脅。
4. 創(chuàng)建風(fēng)險評估報告
在內(nèi)部威脅風(fēng)險評估的過程中,需要將發(fā)現(xiàn)的評估結(jié)果匯整成詳細(xì)報告,才可以在風(fēng)險管理策略的后續(xù)階段幫助簡化決策。此外,企業(yè)也需要利用風(fēng)險評估報告向所有員工分享相關(guān)的內(nèi)部風(fēng)險信息,提醒員工更加留意與風(fēng)險相關(guān)的行為。
內(nèi)部威脅風(fēng)險評估報告應(yīng)全面概述評估過程、已識別風(fēng)險、風(fēng)險優(yōu)先級和可能的后果。同時,企業(yè)可以結(jié)合以下有效的網(wǎng)絡(luò)安全最佳實踐以降低上述風(fēng)險:
5. 要持續(xù)評估內(nèi)部威脅風(fēng)險
開展內(nèi)部威脅風(fēng)險評估并不是一勞永逸的活動。由于企業(yè)組織的內(nèi)部威脅是在不斷變化,其復(fù)雜性和危害性也會不斷增加,因此,內(nèi)部威脅風(fēng)險評估也應(yīng)該不斷優(yōu)化并持續(xù)開展。特別是在以下情況出現(xiàn)時,應(yīng)該進行相應(yīng)的風(fēng)險評估工作:
參考鏈接:
https://www.ekransystem.com/en/blog/insider-threat-risk-assessment
來源:安全牛