Belső kockázat: a szándékos és a gondatlan

Az insider kockázat nagy része nem rosszindulat, hanem gondatlanság. Milyen jelekre figyeljen, és hogyan kezelje úgy, hogy ne bizalmatlanságot építsen.

Az insider kockázat körül sok a félreértés. A képzeletbeli eset a bosszúálló, adatot lopó munkatárs, a valóságban viszont a többség gondatlanságból történik: valaki hazaküld magának egy fájlt, felmásol adatot egy magáncélú felhőbe, vagy nem szól, amikor kattintott egy gyanús linkre.

A kezelés ezért nem megfigyelés kérdése, hanem folyamaté.

Három típus

Gondatlan. A leggyakoribb. Nem akar kárt, csak kényelmesebb utat választ: magánfiókba küldi a dokumentumot, USB-re másol, megosztja a jelszavát a kollégával. A megelőzés eszköze a folyamat és a képzés, nem a felügyelet.

Kompromittált. Nem ő cselekszik, hanem a fiókját használják. Kívülről nézve ugyanaz látszik, mint egy rosszindulatú belsősnél, ezért a detektálás azonos.

Szándékos. Ritka, de a legnagyobb kárt okozza, mert ismeri a rendszereket és a kontrollokat. Jellemzően kilépés előtt vagy konfliktus után.

Amire érdemes figyelni

Nem személyekre, hanem eseményekre. A cél nem a megfigyelés, hanem a szokatlan minta észlelése.

  • Nagy mennyiségű letöltés rövid idő alatt, különösen munkaidőn kívül
  • Hozzáférés olyan adathoz, ami nem tartozik a munkakörhöz
  • Adatmozgás magáncélú tárhelyre vagy webmailbe
  • USB-re másolás nagy mennyiségben
  • Postafiók-szabály, ami továbbít külső címre
  • Jogosultság-kérés szokatlan rendszerekhez

Ezek egyike sem bizonyít semmit önmagában. A cél a kontextus: aki felmond, és utána tömegesen tölt le ügyféllistát, az más eset, mint aki a szokásos munkáját végzi.

A legfontosabb kontroll nem technikai: a kilépési folyamat. A hozzáférések megszüntetése a felmondás napján, a szolgáltatásfiókok jelszavának cseréje, ha ismerte őket, és az eszközök visszavétele. Ez a lépés hiányzik a leggyakrabban.

Amit ne csináljon

Ne építsen általános megfigyelést. A minden munkatársra kiterjedő, folyamatos figyelés jogilag problémás, romboló a bizalomra, és a gyakorlatban nem is működik, mert elárasztja a csapatot.

Ne büntesse a bejelentést. Ha valaki szól, hogy kattintott egy gyanús linkre, azért köszönet jár. Ha leszidják, legközelebb hallgat, és pont az az információ vész el, ami a leggyorsabb reagálást tenné lehetővé.

Ne feledkezzen meg a jogi keretről. A munkavállalói monitorozásnak Magyarországon szigorú feltételei vannak: előzetes tájékoztatás, arányosság, célhoz kötöttség. Ezt az adatkezelési tájékoztatóban is rögzíteni kell.

Amit érdemes

Legkisebb jogosultság. Aki nem fér hozzá, az nem tud kivinni. A rendszeres jogosultsági felülvizsgálat az insider kockázat legjobb megelőzése.

Adatosztályozás. Tudni kell, mi az érzékeny adat és hol van, mert enélkül a mozgása sem figyelhető. Erről az adatvédelmi szolgáltatásunknál írtunk.

Négy szem elve a kritikus műveleteknél: utalás, jogosultság-adás, nagy mennyiségű adatexport.

Naplózás. Nem megfigyelésre, hanem rekonstruálhatóságra. Ha valami történik, meg kell tudni mondani, mi és mikor.

Kilépési folyamat, írásban, felelősökkel és határidővel.

A gondatlan eset kezelése

A legtöbb belső incidens azért történik, mert a hivatalos út nehézkes. Ha a nagy fájl küldése bonyolult, valaki magánfelhőt fog használni. Ha a jelszókezelő nem működik, papírra írják a jelszót.

Ezért a leghatékonyabb intézkedés gyakran nem tiltás, hanem használható alternatíva biztosítása. A tiltás, ami mögött nincs működő megoldás, csak elrejti a problémát.

Az IT biztonsági szolgáltatásaink között a jogosultsági felülvizsgálat és a naplózási architektúra kialakítása is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.