Gå til indhold
atlas

Insidertrussel

Også kendt som: insiderrisiko

Skade, der kommer fra en person, som allerede er betroet inde i organisationen - enten med vilje eller ved en fejl.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Risikoen for, at en medarbejder, konsulent eller samarbejdspartner bruger den adgang, de har fået til deres arbejde, til at skade organisationens data eller systemer - enten med vilje (tyveri, sabotage) eller af skødesløshed (forkert modtager, en glemt bærbar).

Forklaret enkelt

Som en butik, hvor de største tab ikke skyldes indbrudstyve, men personalet - nogle få, der putter varer i tasken, og mange flere, der bare glemmer at låse af.

I praksis

En sælger i en dansk ingeniørvirksomhed, der har sagt ja til et job hos en konkurrent, kopierer hele kundelisten til en privat cloudmappe i sin sidste uge - med den samme adgang, han havde hver dag.

Hvorfor det betyder noget

Mure, firewalls og login hjælper kun lidt mod en, der allerede er lukket ind; kun begrænset adgang, overvågning af usædvanlig brug og en sund kultur holder skaden nede.

Teknisk uddybning

CERT National Insider Threat Center ved Carnegie Mellons Software Engineering Institute, hvis sagsdatabase har præget det meste af feltet, inddeler sager med ondsindede insidere i IT-sabotage, tyveri af intellektuel ejendom, svig og spionage og behandler utilsigtede insidertrusler som en særskilt kategori. Mønstrene er forskellige. Sabotage udføres typisk af teknisk privilegerede medarbejdere som administratorer efter en negativ hændelse på arbejdspladsen, ofte via bagdørskonti eller logiske bomber, der er forberedt inden fratrædelsen. Tyveri af intellektuel ejendom samler sig omkring opsigelsen, hvor data typisk tages i ugerne før og efter. Svig begås som regel af ikke-tekniske medarbejdere, der misbruger autoriserede forretningsfunktioner, fx ved at oprette fiktive leverandører eller ændre betalingsoplysninger. Skødesløse insidere og insidere, hvis loginoplysninger er kompromitteret af eksterne angribere, er i antal langt mere almindelige end ondsindede.

Forebyggende kontroller handler om at begrænse, hvad betroet adgang kan bruges til. Mindste privilegium og regelmæssige gennemgange af rettigheder modvirker, at rettigheder hober sig op; funktionsadskillelse (ISO/IEC 27002:2022 kontrol 5.3) og firøjneprincip forhindrer, at én person alene gennemfører en svigagtig transaktion; privileged access management opbevarer administratorkonti i en vault og optager sessioner; og processer for ansættelse, rolleskift og fratrædelse fjerner adgangen på fratrædelsesdagen, understøttet af 6.5 (ansvar efter ansættelsens ophør) og 6.1 (screening). NIST SP 800-53 Rev. 5 kræver et insidertrusselprogram i kontrol PM-12 og awareness-træning om insidertrusler i AT-2(2).

Detektion bygger på adfærdsbaselines frem for signaturer, fordi insidere bruger legitime loginoplysninger. User and entity behaviour analytics (UEBA), DLP og adgangslogs fra cloudtjenester markerer afvigelser som massedownloads, synkronisering til private cloudmapper, adgang uden for de normale arbejdsmønstre eller til data uden for ens rolle. Andelen af falske positiver er høj, og konteksten er afgørende, så effektive programmer kombinerer tekniske signaler med oplysninger fra HR og ledelse, fx en verserende opsigelse.

Overvågning af medarbejdere er juridisk begrænset. I Danmark skal behandlingen overholde GDPR og databeskyttelsesloven, og Datatilsynets vejledning om kontrol af medarbejdere lægger vægt på proportionalitet og gennemsigtighed; for arbejdsgivere, der er omfattet af DA/LO-aftalen om kontrolforanstaltninger (kontrolaftalen), skal nye kontrolforanstaltninger normalt varsles over for medarbejderne mindst seks uger i forvejen, med snævre undtagelser. Generel, skjult overvågning er sjældent lovlig. Insidertrusler adskiller sig fra eksterne trusselsaktører ved, at ingen perimeter krydses, og autentificeringen lykkes, og derfor hjælper perimeterforsvar og MFA kun lidt; de er overkategorien for menneskelige fejl, der dækker den utilsigtede gren.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Trusselsaktør
  3. →Insidertrussel

Relationer

En slags
Trussel
Forudsætter
Trusselsaktør
Udnytter
Rettighed
Forårsager
Databrud

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.