مقالات امنیت سایبری

تهدید داخلی، چگونه عمل می‌­کند! - XNET | اخبار مقالات امنیت سایبری

امروزه توجه به امنیت و حفاظت از داده‌های حساس و پیشگیری از فعالیت‌های غیرمجاز توسط هکرها از جمله مسائل مهمی است که همواره باید مورد توجه مدیران سازمان‌ها و کارشناسان بخش‌های امنیتی قرار بگیرد. زیرا با گسترش کاربرد اینترنت در زندگی روزمره افراد، علی الخصوص کارم…

8 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • تهدید
  • داخلی
  • اطلاعات
  • شرکت
  • سازمان
  • کار
تهدید داخلی، چگونه عمل می‌­کند! - XNET | اخبار مقالات امنیت سایبری

خلاصه تحلیلی خبر

امروزه توجه به امنیت و حفاظت از داده‌های حساس و پیشگیری از فعالیت‌های غیرمجاز توسط هکرها از جمله مسائل مهمی است که همواره باید مورد توجه مدیران سازمان‌ها و کارشناسان بخش‌های امنیتی قرار بگیرد. زیرا با گسترش کاربرد اینترنت در زندگی روزمره افراد، علی الخصوص کارم…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، تهدید، داخلی، اطلاعات، شرکت

امروزه توجه به امنیت و حفاظت از داده‌های حساس و پیشگیری از فعالیت‌های غیرمجاز توسط هکرها از جمله مسائل مهمی است که همواره باید مورد توجه مدیران سازمان‌ها و کارشناسان بخش‌های امنیتی قرار بگیرد. زیرا با گسترش کاربرد اینترنت در زندگی روزمره افراد، علی الخصوص کارمندان و شرکت‌ها فرصت‌های زیادی برای مهاجمان سایبری جهت سوءاستفاده از این اطلاعات به دست آمده است. بنابراین ایجاد یک محیط امن در سازمان از جمله دغدغه‌های اصلی مدیران می‌باشد.

یکی از تهدیداتی که همواره در سازمان‌های بزرگ و مؤسسات تحقیقاتی که با داده‌های حساس و مهم سر و کار دارند وجود دارد مخاطرات ناشی از سرقت و افشای اطلاعات توسط کارمندان درون سازمانی است. زیرا این افراد به راحتی می‌توانند به اطلاعات حیاتی سازمان دسترسی داشته باشند. بر همین اساس مسئولان باید این نوع تهدیدات را جدی گرفته و راهکارهایی را نیز برای پیشگیری از آنها در نظر بگیرند.
  • مثال 1حدود هفت سال پیش،یکی از همکاران یک وبلاگ موسیقی راه‌اندازی کرد که روزانه ده هزار بازدیدکننده داشت.

این وبلاگ که در واقع بزرگ‌ترین وبلاگ در کشور بود که همراه با تیمی ده نفره از ویراستاران و توزیع‌کنندگان، کسب‌وکار موفقی بنیان نهادند.

در یک شب از ماه آوریل 2010، یک نفر به داخل جی‌میل شخصی که وبلاگ را راه‌اندازی کرده بود نفوذ و تمام ایمیل‌های ذخیره‌شده در حساب وی را حذف کرد و بعد، سه برابر قبل، آدرس ایمیل وارد آن کرد. آیا منشا آن یک تهدید داخلی بود؟

هکر، همچنین با استفاده از کارت اعتباری مربوط به یکی از حساب‌ها، یک گوشی تلفن 2 میلیون تومانی سفارش داد.

اما داستان به همین‌جا ختم نشد. هکر کل پایگاه داده وبلاگ او را پاک کرد، پایگاه داده‌ای که تقریباً 5000 پست و صدها هزار کامنت داشت. ارزش سال‌ها کار با یک کلیک از بین رفت.

همکار ما مجبور بود تا حسابش را بازگردانی (recovery) کند، یک‌ به‌ یک. یکی از حساب­های ایمیل یاهو، هنوز سؤال امنیتی اصلی پیش از هک شدن را داشت و از این طریق، توانست حسابش را بازگردانی کند و باقی مطالب را نیز به دست آورد.

قبل از اینکه آخرین حساب جی‌میل را برگرداند، فهمید چه کسی پشت این کار است، چرا که جی‌میل اجازه می‌دهد تا IP آخرین دستگاهی را که به آن متصل شده را ببینید،‌ باورش سخت بود اما واقعیت داشت، این یک تهدید داخلی بود

“رایانه متعلق به یکی ازهمکاران سابقشبود.”

او از اعتماد همکارش سوءاستفاده کرده بود و یک کی‌­لاگر (keylogger) درون رایانه او قرار داده بود، و بعد صبر کرده بود تا او نام حساب و کلمه عبورش را وارد کند، پس‌ از آن هر کاری که می‌خواست، کرده بود. اما همکار بیچاره ما نمی‌دانست که قربانی یک“تهدید داخلی”خواهد شد.

“تهدید داخلی” چیست؟

با توجه به یشرفت تکنولوژی، رشد روزافزون و تنوع منابع داده‌ای، رسانه‌های نرم‌افزاری و برنامه‌های کاربردی در سازمان‌ها، نظارت کامل بر اطلاعات حساس امری دشوار و زمان‌بر می‌باشد. بنابراین امکان سوءاستفاده از این اطلاعات توسط کارمندان داخلی به راحتی وجود دارد. بنابراین سازمان‌ها از سوی افراد و کارمندان خودشان مورد هدف قرار می‌گیرند. به این نوع از مخاطرات سایبری، تهدید داخلی گفته می‌شود.

درواقع تهدید داخلی توسط فردی انجام می‌شود که به اطلاعات حساس شرکت دسترسی داشته و بدون هک سیستم‌های شرکت می‌تواند آنها را در اختیار بگیرد. این فرد معمولاً یک کارمند نفوذی یا کارمند سابق سازمان است که در حال حاضر از شرکت اخراج شده و قصد انتقام دارد. همچنین ممکن است این کارمند از یک هکر مبلغ زیادی را دریافت کرده تا اطلاعات شرکت را در اختیارش قرار دهد و به این ترتیب امنیت سازمان را معامله کند. با توجه به میزان بالا بودن حساسیت اطلاعاتی که این افراد در اختیار دارند، قادر خواهند بود که سیستم‌ها و فعالیت‌های کسب‌وکاری شرکت را به راحتی از کار متوقف کنند.

البته لازم به ذکر است که یک مهاجم درونی یا تهدید داخلی ضرورتاً نیاز ندارد کارمند باشد. او برای مثال می‌تواند یک پیمانکار شخص ثالث باشد که به‌طور موقت به داده‌­های تجاری سازمان دسترسی دارد. همچنین بر اساس آمار و تحقیقات، بسیاری از تهدیدات داخلی که توسط کارمندان درون سازمانی صورت می‌پذیرد، ناشی از اشتباهات غیرعمدی و خطاهای سهوی انسانی است.

بیشتر موضوعات مرتبط باتهدید داخلیکه از ارزش رسانه‌ای برخوردار هستند، بر روی کارمندانی تمرکز دارند که با سرقت پایگاه داده مشتریان به کارفرمایان خیانت می‌­کنند، اطلاعات تکنیکی دارند و چگونگی کار را می‌­دانند یا می‌­خواهند آن‌ها را از درجه اعتبار ساقط کنند.

البته، بیشتر پرونده‌های تهدید داخلی شامل کارمندانی می‌شود که از روندهای امنیت آنلاین بی‌اطلاع بوده و آن را نادیده می‌گیرند، هک می‌شوند و بعد از آن به‌عنوان دروازه‌ای به سایر قسمت‌های سازمان عمل می‌­کنند.­

سرقت یا اختلال توسط همکاران و کارکنان شرکت
سرقت یا اختلال توسط همکاران و کارکنان شرکت

آمار بالا نشان می­‌دهد که چه میزان از تجربه‌های سازمانی از سرقت اطلاعات یا اختلال در دستگاه­‌ها، ناشی از تهدید خودی یا خارجی بوده است. این آمار نشان می‌دهند که سازمان­‌ها آسیب بیشتری از عوامل و نیروهای خود متحمل می‌شوند تا از مجرمان سایبری یا هکرهای خرابکار، یعنی تهدید داخلی به مراتب خطرناک‌تر از مهاجمان و هکر‌های بیرونی است.­

یک نمونه تراز بالا از تهدید داخلی

“آنتونی لواندونسکی (Anthony Lewandoski)” یک مهندس رده‌ بالا در ویمو (Waymo)، یک شرکت تابعه از Alphabet (که قبلاً به‌عنوان گوگل شناخته شده بود) می‌باشد. نقش او در آنجا پیشبرد، توسعه و پیشرفت خودروهای بدون راننده بود.

در دسامبر 2015، او 9.7 گیگابایت از فایل­‌های شرکت را روی رایانه‌اش دانلود کرد تا بتواند “از منزل، کار خود را انجام دهد”. اما در ژانویه 2016 او “ویمو” را ترک کرد تا به بخش ماشین‌های بدون راننده یوبر (Uber) بپیوندد.

نمی­‌توانیم بفهمیم آیا واقعاً “لواندونسکی” از فایل‌ها برای کمک به “یوبر” در انجام پروژه­‌هایشان استفاده کرد یا خیر، اما حساسیت این پرونده به‌قدری بود که شرکت ویمو، شرکت یوبر را محکوم کرد و متقاضی توقف آزمایش ماشین­‌های بدون راننده‌اش تا اطلاع ثانوی شد.

اگر اتهامات درست باشند، آسیبی که به خاطر این موضوع به ویمو و گوگل وارد آمده، می‌تواند به‌مراتب فراتر از هک شدن خارجی آن‌ها باشد. سال­‌ها کار سخت و‌ سرمایه‌گذاری عملاً بر روی یک سینی نقره‌ای به رقیبی بزرگ، تقدیم شده بود. بنابراین آنتونی بدون اینکه بخواهد به عنوان یک تهدید داخلی برای شرکت ویمو تبدیل شده‌است.

یک افسر مهاجرت، همسرش را در لیست ترور قرار داد.

شوهری که در دفتر مهاجرت انگلستان کار می‌کرد، بدترین راه را برای اینکه دیگر همسرش را نبیند، پیش گرفت؛ همسرش را در یک فهرست ترور قرار داد. با این کار همسرش در زادگاه مادریش، پاکستان، گیر افتاد و دیگر نمی‌توانست به خاک انگلستان باز گردد.

درخواست­‌های همسر او برای بازگشت به کشور پذیرنده به مدت سه سال مورد توجه قرار نگرفت. مقامات موضوع دست‌کاری اطلاعات را وقتی فهمیدند که به‌منظور ارتقای شغلی، پیشینه شوهر را مورد بررسی قرار دادند.

این مطلب نشان می‌­دهد که گاهی اوقات، قربانی یک تهدید داخلی، عضوی از شغل یا خود سازمان نیست، بلکه شاید مشتری یا متقاضی باشد.

شاخص‌های تهدید داخلی؛ چگونه سازمان­‌ها کارمندانشان را وادار به هک سازمان خودشان می‌کنند.

بیشتر شرکت‌ها، بر روی سیستم‌هایشان، از سیستم نظارت در سطح آژانس امنیت ملی (NSA-leve) استفاده نکرده‌اند. این امر بر انگیزه و همچنین بهره‌­وری یک سازمان، تأثیر بدی دارد. با این‌ حال، این امر باعث نشده تا آن‌‌ها از تعقیب کارمندانی که با قصد و نیت قبلی، اطلاعات را می‌دزدند، یا‌ از آن‌هایی که اجازه این‌گونه اتفاقات را می‌دهند، چشم‌­پوشی کنند. داستان‌های تهدید داخلی زیر را به دقت مطالعه کنید

کارمندی که نمی‌­تواند به ایمیل خودش وارد شود زیرا یک مزاحم خودی(تهدید داخلی) به ایمیلش وارد شده است.

ژنگوآن ژانگ (Zhengquan Zhang) یک مهندس نرم‌افزار در یک شرکت بزرگ مالی در نیویورک بود که در هر روز میلیاردها دلار پول را جابه‌جا می‌کرد.

ژانگ از اینکه شغلش را از دست بدهد احساس ترس می‌کرد. بنابراین در سرورهای شرکت سرک کشید تا اطلاعاتی درباره اخراج احتمالی­ خود بیابد.

او اطلاعات زیادی به دست نیاورد یا می‌توان گفت هیچ‌چیز درباره اخراجش پیدا نشد، اما از سه میلیون فایل عبور کرد که شامل کد منابع، برای سیستم تجاری بودند. او همچنین به نام کاربری، ایمیل­‌ها، پسوردها و شماره‌های تماس همکارانش در بنگاه، دسترسی یافت.

کارفرمای شرکت بعد از اینکه یکی از کارمندان نتوانست وارد حساب ایمیلش شود، متوجه این موضوع شد، زیرا ژانگ داشت از ایمیل او استفاده می‌کرد. بعد از این سرنخ اولیه، به‌سرعت همه‌ چیز لو رفت.

بعضی از شواهد بر علیه ژانگ بود و او را پشت میله‌های زندان فرستاد، او اطلاعات به سرقت رفته را در مسیرهای کدگذاری شده ذخیره کرده بود، به همین دلیل قانون توانست تا به‌طور مستقیم این داده‌­های افشا شده را به ژانگ ربط دهد. و ژانگ بدون اینکه بخواهد تبدیل به تهدید داخلی سازمان خود شد.

برداشت
ممکن نبودن دسترسی به‌حساب، یک نشانه قطعی بر وجود یک ایراد است. بیشتر اوقات، مجرم کسی است که خیلی دورتر در کشوری دیگر است. برخی اوقات ممکن است مجرمهمکار کنار دست شما یا همان تهدید داخلیباشد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.