تهدید داخلی، چگونه عمل میکند! - XNET | اخبار مقالات امنیت سایبری
امروزه توجه به امنیت و حفاظت از دادههای حساس و پیشگیری از فعالیتهای غیرمجاز توسط هکرها از جمله مسائل مهمی است که همواره باید مورد توجه مدیران سازمانها و کارشناسان بخشهای امنیتی قرار بگیرد. زیرا با گسترش کاربرد اینترنت در زندگی روزمره افراد، علی الخصوص کارم…
خلاصه تحلیلی خبر
امروزه توجه به امنیت و حفاظت از دادههای حساس و پیشگیری از فعالیتهای غیرمجاز توسط هکرها از جمله مسائل مهمی است که همواره باید مورد توجه مدیران سازمانها و کارشناسان بخشهای امنیتی قرار بگیرد. زیرا با گسترش کاربرد اینترنت در زندگی روزمره افراد، علی الخصوص کارم…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، تهدید، داخلی، اطلاعات، شرکت
امروزه توجه به امنیت و حفاظت از دادههای حساس و پیشگیری از فعالیتهای غیرمجاز توسط هکرها از جمله مسائل مهمی است که همواره باید مورد توجه مدیران سازمانها و کارشناسان بخشهای امنیتی قرار بگیرد. زیرا با گسترش کاربرد اینترنت در زندگی روزمره افراد، علی الخصوص کارمندان و شرکتها فرصتهای زیادی برای مهاجمان سایبری جهت سوءاستفاده از این اطلاعات به دست آمده است. بنابراین ایجاد یک محیط امن در سازمان از جمله دغدغههای اصلی مدیران میباشد.
- مثال 1حدود هفت سال پیش،یکی از همکاران یک وبلاگ موسیقی راهاندازی کرد که روزانه ده هزار بازدیدکننده داشت.
این وبلاگ که در واقع بزرگترین وبلاگ در کشور بود که همراه با تیمی ده نفره از ویراستاران و توزیعکنندگان، کسبوکار موفقی بنیان نهادند.
در یک شب از ماه آوریل 2010، یک نفر به داخل جیمیل شخصی که وبلاگ را راهاندازی کرده بود نفوذ و تمام ایمیلهای ذخیرهشده در حساب وی را حذف کرد و بعد، سه برابر قبل، آدرس ایمیل وارد آن کرد. آیا منشا آن یک تهدید داخلی بود؟
هکر، همچنین با استفاده از کارت اعتباری مربوط به یکی از حسابها، یک گوشی تلفن 2 میلیون تومانی سفارش داد.
اما داستان به همینجا ختم نشد. هکر کل پایگاه داده وبلاگ او را پاک کرد، پایگاه دادهای که تقریباً 5000 پست و صدها هزار کامنت داشت. ارزش سالها کار با یک کلیک از بین رفت.
همکار ما مجبور بود تا حسابش را بازگردانی (recovery) کند، یک به یک. یکی از حسابهای ایمیل یاهو، هنوز سؤال امنیتی اصلی پیش از هک شدن را داشت و از این طریق، توانست حسابش را بازگردانی کند و باقی مطالب را نیز به دست آورد.
قبل از اینکه آخرین حساب جیمیل را برگرداند، فهمید چه کسی پشت این کار است، چرا که جیمیل اجازه میدهد تا IP آخرین دستگاهی را که به آن متصل شده را ببینید، باورش سخت بود اما واقعیت داشت، این یک تهدید داخلی بود
“رایانه متعلق به یکی ازهمکاران سابقشبود.”
او از اعتماد همکارش سوءاستفاده کرده بود و یک کیلاگر (keylogger) درون رایانه او قرار داده بود، و بعد صبر کرده بود تا او نام حساب و کلمه عبورش را وارد کند، پس از آن هر کاری که میخواست، کرده بود. اما همکار بیچاره ما نمیدانست که قربانی یک“تهدید داخلی”خواهد شد.
“تهدید داخلی” چیست؟
با توجه به یشرفت تکنولوژی، رشد روزافزون و تنوع منابع دادهای، رسانههای نرمافزاری و برنامههای کاربردی در سازمانها، نظارت کامل بر اطلاعات حساس امری دشوار و زمانبر میباشد. بنابراین امکان سوءاستفاده از این اطلاعات توسط کارمندان داخلی به راحتی وجود دارد. بنابراین سازمانها از سوی افراد و کارمندان خودشان مورد هدف قرار میگیرند. به این نوع از مخاطرات سایبری، تهدید داخلی گفته میشود.
درواقع تهدید داخلی توسط فردی انجام میشود که به اطلاعات حساس شرکت دسترسی داشته و بدون هک سیستمهای شرکت میتواند آنها را در اختیار بگیرد. این فرد معمولاً یک کارمند نفوذی یا کارمند سابق سازمان است که در حال حاضر از شرکت اخراج شده و قصد انتقام دارد. همچنین ممکن است این کارمند از یک هکر مبلغ زیادی را دریافت کرده تا اطلاعات شرکت را در اختیارش قرار دهد و به این ترتیب امنیت سازمان را معامله کند. با توجه به میزان بالا بودن حساسیت اطلاعاتی که این افراد در اختیار دارند، قادر خواهند بود که سیستمها و فعالیتهای کسبوکاری شرکت را به راحتی از کار متوقف کنند.
البته لازم به ذکر است که یک مهاجم درونی یا تهدید داخلی ضرورتاً نیاز ندارد کارمند باشد. او برای مثال میتواند یک پیمانکار شخص ثالث باشد که بهطور موقت به دادههای تجاری سازمان دسترسی دارد. همچنین بر اساس آمار و تحقیقات، بسیاری از تهدیدات داخلی که توسط کارمندان درون سازمانی صورت میپذیرد، ناشی از اشتباهات غیرعمدی و خطاهای سهوی انسانی است.
البته، بیشتر پروندههای تهدید داخلی شامل کارمندانی میشود که از روندهای امنیت آنلاین بیاطلاع بوده و آن را نادیده میگیرند، هک میشوند و بعد از آن بهعنوان دروازهای به سایر قسمتهای سازمان عمل میکنند.
آمار بالا نشان میدهد که چه میزان از تجربههای سازمانی از سرقت اطلاعات یا اختلال در دستگاهها، ناشی از تهدید خودی یا خارجی بوده است. این آمار نشان میدهند که سازمانها آسیب بیشتری از عوامل و نیروهای خود متحمل میشوند تا از مجرمان سایبری یا هکرهای خرابکار، یعنی تهدید داخلی به مراتب خطرناکتر از مهاجمان و هکرهای بیرونی است.
یک نمونه تراز بالا از تهدید داخلی
“آنتونی لواندونسکی (Anthony Lewandoski)” یک مهندس رده بالا در ویمو (Waymo)، یک شرکت تابعه از Alphabet (که قبلاً بهعنوان گوگل شناخته شده بود) میباشد. نقش او در آنجا پیشبرد، توسعه و پیشرفت خودروهای بدون راننده بود.
در دسامبر 2015، او 9.7 گیگابایت از فایلهای شرکت را روی رایانهاش دانلود کرد تا بتواند “از منزل، کار خود را انجام دهد”. اما در ژانویه 2016 او “ویمو” را ترک کرد تا به بخش ماشینهای بدون راننده یوبر (Uber) بپیوندد.
نمیتوانیم بفهمیم آیا واقعاً “لواندونسکی” از فایلها برای کمک به “یوبر” در انجام پروژههایشان استفاده کرد یا خیر، اما حساسیت این پرونده بهقدری بود که شرکت ویمو، شرکت یوبر را محکوم کرد و متقاضی توقف آزمایش ماشینهای بدون رانندهاش تا اطلاع ثانوی شد.
اگر اتهامات درست باشند، آسیبی که به خاطر این موضوع به ویمو و گوگل وارد آمده، میتواند بهمراتب فراتر از هک شدن خارجی آنها باشد. سالها کار سخت و سرمایهگذاری عملاً بر روی یک سینی نقرهای به رقیبی بزرگ، تقدیم شده بود. بنابراین آنتونی بدون اینکه بخواهد به عنوان یک تهدید داخلی برای شرکت ویمو تبدیل شدهاست.
یک افسر مهاجرت، همسرش را در لیست ترور قرار داد.
شوهری که در دفتر مهاجرت انگلستان کار میکرد، بدترین راه را برای اینکه دیگر همسرش را نبیند، پیش گرفت؛ همسرش را در یک فهرست ترور قرار داد. با این کار همسرش در زادگاه مادریش، پاکستان، گیر افتاد و دیگر نمیتوانست به خاک انگلستان باز گردد.
درخواستهای همسر او برای بازگشت به کشور پذیرنده به مدت سه سال مورد توجه قرار نگرفت. مقامات موضوع دستکاری اطلاعات را وقتی فهمیدند که بهمنظور ارتقای شغلی، پیشینه شوهر را مورد بررسی قرار دادند.
شاخصهای تهدید داخلی؛ چگونه سازمانها کارمندانشان را وادار به هک سازمان خودشان میکنند.
بیشتر شرکتها، بر روی سیستمهایشان، از سیستم نظارت در سطح آژانس امنیت ملی (NSA-leve) استفاده نکردهاند. این امر بر انگیزه و همچنین بهرهوری یک سازمان، تأثیر بدی دارد. با این حال، این امر باعث نشده تا آنها از تعقیب کارمندانی که با قصد و نیت قبلی، اطلاعات را میدزدند، یا از آنهایی که اجازه اینگونه اتفاقات را میدهند، چشمپوشی کنند. داستانهای تهدید داخلی زیر را به دقت مطالعه کنید
کارمندی که نمیتواند به ایمیل خودش وارد شود زیرا یک مزاحم خودی(تهدید داخلی) به ایمیلش وارد شده است.
ژنگوآن ژانگ (Zhengquan Zhang) یک مهندس نرمافزار در یک شرکت بزرگ مالی در نیویورک بود که در هر روز میلیاردها دلار پول را جابهجا میکرد.
ژانگ از اینکه شغلش را از دست بدهد احساس ترس میکرد. بنابراین در سرورهای شرکت سرک کشید تا اطلاعاتی درباره اخراج احتمالی خود بیابد.
او اطلاعات زیادی به دست نیاورد یا میتوان گفت هیچچیز درباره اخراجش پیدا نشد، اما از سه میلیون فایل عبور کرد که شامل کد منابع، برای سیستم تجاری بودند. او همچنین به نام کاربری، ایمیلها، پسوردها و شمارههای تماس همکارانش در بنگاه، دسترسی یافت.
کارفرمای شرکت بعد از اینکه یکی از کارمندان نتوانست وارد حساب ایمیلش شود، متوجه این موضوع شد، زیرا ژانگ داشت از ایمیل او استفاده میکرد. بعد از این سرنخ اولیه، بهسرعت همه چیز لو رفت.
بعضی از شواهد بر علیه ژانگ بود و او را پشت میلههای زندان فرستاد، او اطلاعات به سرقت رفته را در مسیرهای کدگذاری شده ذخیره کرده بود، به همین دلیل قانون توانست تا بهطور مستقیم این دادههای افشا شده را به ژانگ ربط دهد. و ژانگ بدون اینکه بخواهد تبدیل به تهدید داخلی سازمان خود شد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.