חקירת איומים פנימיים
איומים פנימיים מציבים סיכונים ייחודיים בשל השילוב של גישה לגיטימית, היכרות עם המערכות ומגוון מניעים. זיהוי וחקירה של איומים פנימיים מחייבים גישה ייעודית המאזנת בין אבטחה לבין פרטיות העובדים.
סוגי איומים פנימיים
גורם פנימי זדוני: פועל במכוון כדי לגרום נזק, לגנוב מידע או לחבל במערכות. בין המניעים: רווח כספי, נקמה, אידאולוגיה.
גורם פנימי רשלני: אינו פועל לפי מדיניות האבטחה, מבצע טעויות החושפות את החברה לסיכון. דוגמאות: לחיצה על קישורי phishing, שימוש בסיסמאות חלשות, שיתוף מידע חסוי.
צדדים שלישיים: שותפים, ספקים ונותני שירות בעלי גישה למערכות הפנימיות. הם עשויים לשמש כווקטורי תקיפה או לפעול בזדון.
עובדים לשעבר: גישה שלא בוטלה לאחר סיום העסקה, חשבונות פעילים בעלי הרשאות בלתי-נאותות. סיכון לחבלה או לגניבת נתונים.
אינדיקטורים התנהגותיים
גישה חריגה לנתונים: גישה למידע מחוץ לתחום התפקיד, בשעות חריגות או בנפחים גדולים.
העתקת קבצים חריגה: העברת כמויות גדולות של נתונים אל התקנים נשלפים, cloud storage אישי או דוא"ל חיצוני.
פעילות רשת אנומלית: התחברות לשרתים או אתרים חשודים, שימוש ב-VPN לא מורשים, ניסיונות לעקוף בקרות אבטחה.
הפרות מדיניות: התעלמות מכללי אבטחה, ניסיונות לעקוף בקרות, התנהגות רשלנית כלפי מידע חסוי.
שינויים התנהגותיים: רגזנות, מתח, חוסר שביעות רצון, בעיות כלכליות או אישיות.
מקורות נתונים לזיהוי
יומני גישה: אימות, גישה לקבצים, מסדי נתונים, יישומים.
יומני רשת: תעבורת רשת, חיבורים, ניצול רוחב פס.
יומני קצה (Endpoint): פעילות משתמשים, תהליכים, קבצים, התקנים מחוברים.
יומני דוא"ל: שליחה, קבלה, קבצים מצורפים, קישורים שנלחצו.
יומני DLP: זיהוי דליפת נתונים, העתקת קבצים חסויים.
נתוני HR: היסטוריית העובד, הערכות ביצועים, תלונות, חקירות פנימיות.
UEBA - User and Entity Behavior Analytics
UEBA עושה שימוש ב-machine learning לניתוח התנהגות משתמשים וישויות (התקנים, יישומים) ולזיהוי אנומליות המעידות על איום פנימי.
Baseline התנהגותי: מבסס דפוסי פעילות נורמליים עבור כל משתמש וישות.
זיהוי אנומליות: מאתר סטיות מה-baseline, כגון גישה לנתונים חריגים, שעות לא טיפוסיות, העברות נתונים חריגות.
תעדוף סיכונים: מקצה ציוני סיכון למשתמשים ולישויות על בסיס האנומליות שזוהו.
אינטגרציה עם SIEM: שולח התראות ל-SIEM לצורך חקירה ותגובה לאירועים.
Data Loss Prevention (DLP)
DLP מנטר ושולט בזרימת מידע חסוי כדי למנוע דליפת נתונים.
Content Awareness: מנתח את תוכן הקבצים, הדוא"ל ותעבורת הרשת לזיהוי מידע רגיש (נתוני כרטיסי אשראי, מידע אישי, סודות מסחריים).
Policy Enforcement: מיישם מדיניות אבטחה לחסימה, התראה או תיעוד של פעילויות המפרות את הכללים.
Endpoint DLP: שולט בהעתקת קבצים אל התקנים נשלפים, cloud storage, הדפסה.
Network DLP: מנטר תעבורת רשת לזיהוי דלף נתונים (exfiltration) באמצעות דוא"ל, web, FTP.
תהליך החקירה
1. התראה: קבלת התראה מ-UEBA, DLP, SIEM או ממקור אחר.
2. מיון (Triage): הערכה ראשונית של ההתראה כדי לקבוע אם מדובר בזיהוי שגוי (false positive) או באירוע אמיתי.
3. איסוף ראיות: איסוף יומנים, נתוני קצה, דוא"ל, רישומי גישה.
4. ניתוח: ניתוח הראיות לקביעת היקף האירוע, ההשפעה והסיבה.
5. בלימה (Containment): פעולות למניעת התפשטות האירוע או גרימת נזק נוסף (השבתת חשבון, בידוד התקן, ביטול גישה).
6. תיקון (Remediation): תיקון החולשות שאפשרו את האירוע, חיזוק בקרות האבטחה.
7. צעדים משמעתיים/משפטיים: נקיטת אמצעים מתאימים כלפי העובד המעורב, ככל שרלוונטי.
היבטים משפטיים ואתיים
פרטיות: איזון בין אבטחה לבין פרטיות העובדים, תוך הימנעות מניטור מופרז או פולשני.
שקיפות: יידוע העובדים בנוגע למדיניות הניטור ולסיכונים הנובעים מאיומים פנימיים.
אפליה: הימנעות מהחלטות המבוססות על גזע, דת, מגדר או מאפיינים מוגנים אחרים.
הליך הוגן: הבטחה שלעובדים תהיה הזדמנות להגן על עצמם בטרם נקיטת אמצעים משמעתיים.
ציות (Compliance): עמידה בחוקים ובתקנות להגנה על נתונים (LGPD, GDPR).
מדיניות ונהלים
מדיניות אבטחת מידע: הגדרת כללים ברורים בנוגע לשימוש במשאבי החברה, גישה לנתונים, הגנה על מידע חסוי.
מדיניות שימוש מקובל: קביעת גבולות לשימוש באינטרנט, בדוא"ל וברשתות חברתיות.
מדיניות סיסמאות: דרישה לסיסמאות חזקות, החלפה תקופתית, אימות רב-שלבי.
מדיניות DLP: הגדרת כללים להגנה על נתונים חסויים, בקרת העתקות והעברות.
נוהל חקירה: תיאור השלבים שיש לבצע במקרה של חשד לאיום פנימי.
הדרכה והעלאת מודעות
הדרכת אבטחה: הקניית ידע לעובדים בנוגע לסיכוני האיומים הפנימיים, כיצד לזהות phishing, כיצד להגן על סיסמאות, כיצד לדווח על אירועים.
סימולציות phishing: בחינת יכולת העובדים לזהות הודעות דוא"ל זדוניות.
תקשורת שוטפת: שליחת ניוזלטרים, פרסומים באינטראנט, תזכורות בנושא אבטחה.
תרבות אבטחה: יצירת סביבה שבה האבטחה מוערכת ובה העובדים חשים בנוח לדווח על אירועים.
ניטור רציף
ניטור יומנים: ניתוח יומני גישה, רשת וקצה כדי לזהות פעילות חשודה.
ניטור דוא"ל: בדיקה אם מידע חסוי נשלח אל מחוץ לחברה.
ניטור התקנים נשלפים: בקרת העתקת קבצים אל USB, כונני HDD חיצוניים.
ניתוח התנהגותי: שימוש ב-UEBA לזיהוי אנומליות בהתנהגות המשתמשים.
תגובה לאירועים
תוכנית תגובה לאירועים: הגדרת השלבים שיש לבצע במקרה של אירוע איום פנימי.
צוות תגובה לאירועים: הגדרת האחראים לכל שלב בתהליך.
תקשורת: יידוע בעלי העניין הרלוונטיים בנוגע לאירוע.
תיקון (Remediation): תיקון החולשות שאפשרו את האירוע.
צעדים משמעתיים/משפטיים: נקיטת אמצעים מתאימים כלפי העובד המעורב.
טכנולוגיות תומכות
SIEM: מרכז יומנים ממקורות שונים לצורך ניתוח וזיהוי אירועים.
UEBA: מנתח את התנהגות המשתמשים והישויות לזיהוי אנומליות.
DLP: מנטר ושולט בזרימת מידע חסוי.
CASB: מגן על נתונים ביישומי cloud.
EDR: מזהה ומגיב לאיומים בנקודות קצה.
המלצות מסכמות
איומים פנימיים מהווים אתגר מורכב המחייב איזון בין אבטחה לבין אמון ופרטיות העובדים. השילוב של מדיניות ברורה, הדרכה, ניטור רציף וטכנולוגיות תומכות הוא חיוני לצמצום סיכון זה.
