《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 內部威脅困境:管理“自己人”比識別外人更麻煩

內部威脅困境:管理“自己人”比識別外人更麻煩

2022-11-11
來源:安全419
關鍵詞: 內部威脅

  最堅固的堡壘往往是從內部被攻破的。內部威脅早已不是什么鮮為人知的安全隱患,其普遍性已經成為幾乎所有企業都需要擔心和考慮的問題。

  在這里,我們首先定義一下內部威脅(Insider Threat)的概念范疇,其是指內部人員利用獲得的信任做出的損害授信組織合法利益的行為,這些利益包括企業的經濟利益、業務運行、對外服務以及授信主體聲譽等。同時需要注意,內部威脅不僅僅是組織合法成員的有意或無意導致的組織利益損失,還包括一些外部偽裝成內部成員的攻擊。

  全球內部威脅事件頻出

  企業經濟、業務、聲譽多重受損

  在近兩年公開披露的大型網絡安全事件中,因內部威脅而造成的,其比例之高、類型之多、行業覆蓋之廣,令人觸目驚心。

  ● 內部泄密

  內部人員造成企業數據泄露是內部威脅安全事件中最多也最突出的。

  2021年11月,輝瑞制藥起訴一名前員工,指控其在跳槽前竊取了超過1.2萬份文件,包括輝瑞新冠疫苗的內部評估與建議、輝瑞與德國疫苗合作伙伴的合作關系,以及兩種癌癥抗體介紹等商業機密文件。輝瑞認為這是競爭對手的無情挖角而驅使的。

  除了這類內鬼惡意的竊密,更多的事件源于員工的粗心或誤操作。

  2020年,保險軟件開發商Vertafore的一名員工無意中將數據文件存儲在不安全的外部存儲服務上,致使2770萬得克薩斯州駕駛員敏感信息泄露。這些文件包含數百萬個駕駛執照的信息,用于該公司為其軟件創建保險評級功能。因員工大意導致客戶數據暴露,企業不僅要承受信任度降低,還將承擔高額的罰款和賠付。

  ● 特權濫用

  賬戶與權限是內部協作與管理中非常基礎的工具,但由于其錯誤的配置、沒有及時更新的權限管理、沒有及時修補的漏洞、弱口令等,導致身份賬戶總成能為內部威脅的巨大敞口。

  2021年,紐約一家信用合作社的前雇員在被解雇幾天后仍然能夠登錄公司系統,其在40分鐘內暴力刪除了21.3 GB的公司數據,其中包括2萬個文件和3500個目錄。此外,她還讀取了包括董事會會議記錄在內的敏感文檔。

  除了員工會越權,黑客也會通過破壞賬戶權限混入內部。

  2022年1月,紅十字國際委員會(ICRC)表示其遭到不明身份的黑客入侵,超過51萬人的個人信息被竊取,這些數據來自全球至少60個紅十字會及其分會。調查顯示,黑客是通過一個未修補的漏洞破壞管理員憑據,并偽裝成內部合法用戶、管理員來泄露注冊表配置和活動目錄文件。

  ● 網絡釣魚

  此外網絡釣魚也非常常見,雖然手段看起來很初級,但經年累月屢試不爽。

  2022年5月,國內某互聯網大廠一批員工收到釣魚郵件,有20余名員工按郵件要求掃碼填寫了銀行賬號等信息,被騙取四萬元人民幣。官方聲明顯示,由于某員工使用郵件時被意外釣魚導致密碼泄露,進而被冒充財務部盜發郵件。

  值得注意的是,網絡釣魚經常被當做打開內部大門的跳板,進而可能引發勒索攻擊、APT攻擊等影響巨大的安全事件。

  ● 供應鏈入侵

  合作伙伴是另一種身份上的內部人員,他們通常擁有比肩內部人員的訪問權限,又常常被內部管理及評估所忽略。

  2021年5月,大眾汽車披露,負責為其提供銷售與營銷服務的第三方供應商的某套在線系統存在安全配置錯誤,導致數據泄露,超過330萬客戶的個人信息意外流出,其中大部分為奧迪車主。為響應此次事件,大眾最終承諾為受影響的用戶提供免費信貸保護服務。

  內部威脅不容小覷 恐比外部攻擊更難纏

  從結果看,無論是外部攻擊還是內部威脅,最終都造成企業數據資產外泄露、業務受影響等,但是,內部威脅的危害性往往是更大的。相較于外部攻擊,內部威脅有著更明確的動機和目的,而且攻擊方對內部更加熟悉、觸達核心資產更加方便,針對這種強針對性而且便捷的威脅的識別和防范難度也更大。

  首先是意識層面和策略重點的問題。企業管理層對內部威脅長期缺乏重視,安全資源和重心傾向于外部攻擊,在管理策略和防范策略上處于防外不防內的模式,進而導致員工的安全意識和技能也比較淺顯生疏,大量的無意識、誤操作可能引發蝴蝶效應,更別說心有不軌的內鬼會進行偽裝和內外勾結。

  其次,傳統網絡安全建設著重在解決邊界防護問題,由于其檢測機制所限,這些網絡邊界防護手段無法有效地發現識別和解決內部用戶發起的內部威脅。而內網威脅檢測分為網絡側與終端側,網絡側如IPS/IDS等基于流量進行檢測,終端側依靠EDR、蜜罐等進行識別,以及UEBA等新興技術,處理大量的告警煩雜低效,而真實的威脅可能被淹沒在其中。

  解決內部威脅的出路:重新找到安全的邊界

  以內外網為邊界進行安全檢測和防護在面對內部威脅時手足無措,業務上云、BYOD、遠程協作等新辦公場景已經沖破了所謂的內網,邊界模糊幾近消失,原本安全的內部也就不復存在。內部威脅總是源于攻擊者借助內部身份的便利性或者瞄準身份和權限管理功能下手,那么身份,就成為了一道新的、邏輯上的安全邊界。

  IAM(身份識別與訪問管理)如今已成為多數企業機構的標配,尤其是多分支組織架構、擁有多個供應商和合作伙伴的大型集團,IAM旨在統一構建平臺的權限管理標準,通過定義并管理單個網絡用戶的身份,確保合適的身份在合適的時間獲得合適的授權訪問。

  隨著零信任概念的普及,采用零信任原則和架構的增強型IAM通過多因素身份驗證進行訪問,采用最小特權原則,對每一次訪問都進行動態驗證及授權,可以應對網絡中的各類請求。同時會監視特權用戶的活動,自動禁用或按需修改離職、轉崗員工的賬戶權限,做到實時的、更細粒度的訪問控制和身份安全管理。

  IAM和零信任體系主要解決身份認證和管理工作,面對這些系統本身可能存在的安全隱患,以及內部人員使用合法身份并由此為突破橫掃內網的情況,ITDR(身份威脅檢測和響應)將為企業的身份基礎設施增加額外的安全保障。其旨在最大限度地提高企業各個位置的身份可見性,高效、高速、實時監測身份配置與行為,保護和響應超越終端與流量的局限視角。

  微信圖片_20221111175939.jpg

  中安網星ITDR技術路線圖

  作為一項新興技術,ITDR在國內外尚處起步發展階段,專注于該領域的安全廠商中安網星此前在接受安全419采訪時表示,技術獨立的ITDR可以更好融入到眾多應用場景當中,針對不同場景的身份基礎設施提供檢測和響應,而非這些身份基礎設施獨立集成。其發展壯大一方面需要技術上的攻破,比如防護模型覆蓋能力,具體的技術分析和響應能力,另一方面還需要市場的信心和認同。據了解,其以AD域安全防護切入為ITDR的落地打下基礎,并將持續拓展相關技術形成完善的ITDR解決方案。

  針對身份基礎設施的認證和管理,加上對應的檢測和響應能力,將形成定義完整的身份安全,在識別、阻攔內部威脅上更上一個臺階。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲激情二区| 午夜久久久久久| 国产亚洲午夜| 国产精品久久综合| 欧美色偷偷大香| 欧美日本精品一区二区三区| 欧美va日韩va| 欧美高清视频一二三区| 欧美成人网在线| 欧美sm视频| 欧美成人影音| 欧美精品日韩www.p站| 欧美大成色www永久网站婷| 媚黑女一区二区| 欧美sm视频| 欧美激情中文不卡| 欧美女人交a| 欧美日韩精品一区视频| 欧美日韩人人澡狠狠躁视频| 欧美精品在线一区| 欧美日韩黄视频| 欧美日韩一区综合| 国产精品国产三级国产专播品爱网| 欧美三级在线视频| 国产精品卡一卡二| 国产欧美69| 国产一区二区三区在线播放免费观看 | 另类人畜视频在线| 欧美国产第一页| 欧美片网站免费| 欧美亚洲动漫精品| 国产欧美精品xxxx另类| 韩国一区电影| 亚洲精品一区二区在线观看| 正在播放欧美一区| 欧美一级片一区| 亚洲激情国产| 在线亚洲一区观看| 欧美在线|欧美| 久色婷婷小香蕉久久| 欧美—级a级欧美特级ar全黄| 欧美日韩裸体免费视频| 国产女优一区| 亚洲黄色av一区| 亚洲午夜激情免费视频| 欧美中文字幕在线| 99成人精品| 欧美一区二区三区视频| 欧美www视频| 国产精品国产三级国产aⅴ入口 | 国产精品尤物| 亚洲高清视频一区| 亚洲一区二区黄| 亚洲国产综合91精品麻豆| 洋洋av久久久久久久一区| 欧美在线一二三区| 欧美激情精品久久久久| 国产精品久久久亚洲一区| 精品动漫3d一区二区三区| 99视频在线观看一区三区| 久久精品国产69国产精品亚洲| 一区二区91| 久久婷婷人人澡人人喊人人爽| 欧美日本高清一区| 国产综合视频| 国产精品99久久久久久白浆小说| 久久9热精品视频| 亚洲一级一区| 欧美成人免费在线视频| 国产日韩精品久久久| 91久久国产综合久久| 午夜激情亚洲| 亚洲桃花岛网站| 欧美不卡视频一区| 国产欧美一级| 99人久久精品视频最新地址| 亚洲激情在线视频| 欧美一区二区女人| 欧美视频日韩视频在线观看| 亚洲第一级黄色片| 欧美一区二区三区四区视频| 亚洲性视频网址| 欧美黄色影院| 国内成+人亚洲+欧美+综合在线| 一本色道综合亚洲| 亚洲精品网站在线播放gif| 久久精品日产第一区二区| 国产精品大片wwwwww| 亚洲欧洲一二三| 亚洲黄页视频免费观看| 久久经典综合| 国产精品一级| 亚洲图片欧美一区| 亚洲视频在线一区观看| 欧美激情一区二区三区在线视频| 国产主播精品| 欧美一区精品| 久久精品视频va| 国产农村妇女精品一区二区| 亚洲午夜精品久久久久久app| 一本大道久久a久久综合婷婷| 欧美va天堂在线| 在线观看欧美一区| 亚洲国产精品黑人久久久| 久久国产精彩视频| 国产精品一区二区久激情瑜伽 | 亚洲视频精品| 亚洲视频综合在线| 欧美日韩国产影院| 亚洲人成精品久久久久| 亚洲日本va午夜在线影院| 美女露胸一区二区三区| 韩国精品在线观看| 亚洲承认在线| 美国十次成人| 1769国内精品视频在线播放| 久久精品视频在线观看| 久久天天躁狠狠躁夜夜爽蜜月| 国产精品一区二区你懂得| 亚洲一级黄色片| 亚洲欧美色一区| 国产精品日日摸夜夜摸av| 亚洲永久免费视频| 午夜精品亚洲一区二区三区嫩草| 国产精品久久久久999| 亚洲网友自拍| 欧美亚洲视频一区二区| 国产女同一区二区| 欧美在线免费一级片| 久久手机精品视频| 在线看片日韩| 亚洲裸体视频| 欧美视频在线播放| 宅男噜噜噜66一区二区66| 午夜精品久久久久| 国产偷久久久精品专区| 久久国产一区| 欧美成人激情视频| 亚洲日韩视频| 亚洲午夜久久久| 国产精品视频免费一区| 欧美一区二区在线视频| 免费观看成人鲁鲁鲁鲁鲁视频| 亚洲国产欧美久久| 亚洲视频在线观看视频| 国产精品女主播在线观看| 欧美呦呦网站| 欧美国产精品v| 在线中文字幕不卡| 久久久精品一区| 亚洲国产精品一区二区第一页| 99综合视频| 国产精品久久久久久久久免费樱桃 | 99国产精品久久久久久久久久| 欧美日韩亚洲一区三区| 亚洲一区二区三区中文字幕| 久久亚洲一区二区| 亚洲日韩欧美视频| 欧美一区二区三区成人| 激情欧美国产欧美| 亚洲天堂偷拍| 国模精品娜娜一二三区| 一区二区电影免费观看| 国产欧美二区| 亚洲美女尤物影院| 国产乱码精品一区二区三区不卡| 欧美在线你懂的| 欧美日韩一区在线观看视频| 欧美在线视频免费| 欧美激情日韩| 亚洲欧美区自拍先锋| 欧美 亚欧 日韩视频在线| 一区二区成人精品| 裸体丰满少妇做受久久99精品| 亚洲美女黄色| 久久影音先锋| 亚洲一区二区在线观看视频| 欧美xart系列高清| 亚洲综合首页| 欧美久久一级| 久久精品亚洲一区二区三区浴池| 欧美日韩亚洲国产一区| 亚洲国产精品va在线看黑人 | 国产精品剧情在线亚洲| 亚洲激情视频| 国产精品一区免费观看| 日韩视频精品| 韩国av一区二区三区| 亚洲欧美成aⅴ人在线观看| 一区国产精品| 欧美中文字幕| 亚洲视频在线视频| 欧美—级在线免费片| 欧美一区二区三区成人| 欧美性事在线| 日韩亚洲欧美在线观看| 极品av少妇一区二区| 性做久久久久久| 一本大道久久a久久精品综合| 麻豆亚洲精品|