在我们生活中,也是出现各类数据泄露的案例,比如以河南郑大一附院运维锁死数据库事件以及河南某大学大学生2万多名返校数据泄露,都无时无刻不告诫我们我们的网络或数据会以不同方式被破坏或泄露,这些是对我们来说物理距离和时间上都比较近的,今天我们看看国外安全机构在这方面的探讨。

内部恶意人员仍然是企业网络安全的主要威胁之一。通过分析最近发布的网络安全报告中内部人员和攻击媒介构成的威胁的百分比来概述最新的行业趋势并确定有效应对这种威胁的方法。
在本文中,国外安全公司总结了行业专家准备的最新内部威胁统计数据,以帮助我们更好地了解与内部威胁相关的风险并相应地调整我们的网络安全措施。
内部威胁统计研究
有数十份报告、研究和调查包含有关内部威胁和攻击的统计数据。在本文中,国外的安全公司选择最可信的报告,提供有关内部威胁、其背后的技术和方法以及补救成本的关键信息:
2021年发生6起典型内部威胁事件
任何公司都可能有恶意的内部人员。
Cyber security Insiders 2021年内部威胁报告指出,98%的组织感到容易受到内部攻击,其中在2021年发生很多起内部攻击事件。
让我们探讨一些最近的内部威胁案例:
Ubiquiti数据盗窃—2021年1月,Ubiquiti Networks的前云主管通过滥用其GitHub服务器和Amazon Web Services的凭据窃取了该公司的机密数据。在家工作时,Nickolas Sharp公开了一部分被盗文件,并要求公司支付200万美元的赎金。根据美国司法部的数据,在所有负面新闻报道之后,该公司的股价下跌了20%、市值损失40亿美元。
Proofpoint数据盗窃——2021年4月27日,Proofpoint的一位高级销售主管使用USB驱动器窃取了公司的敏感贸易信息。Samuel Boone将此信息转发给Proofpoint的竞争对手Abnormal Security,于同年5月开始工作。数据包含与同行竞争的策略、目标最终用户账户的汇编、定期业务审查和渠道合作伙伴的策略建议等。
沙特阿美数据泄露——沙特阿美在2012年就曾经历过病毒袭击,但这一次,危险来自内部。2021年5月,沙特阿美由于第三方承包商的原因发生了1TB的数据泄露。公司数据出现在暗网上,需要5000万美元的加密货币,以换取从页面上删除文件。泄露的数据包含炼油厂位置信息、机密客户和员工数据以及工资单文件。
辉瑞数据盗窃——2021年10月,辉瑞员工Li从她的辉瑞公司笔记本电脑上将12,000个机密文件上传到个人Google Drive账户。这是通过在事件发生前实施的监控软件检测到的。机密文件包括药物开发数据、与COVID-19疫苗及其研究相关的商业机密。据路透社报道,辉瑞公司表示,在事件发生之前,他们的竞争对手Xencor曾向Li提供了一个职位。
英国议会数据泄露——2021年10月8日,英国议会的费用监管机构意外泄露了议员Dawn Butler的两名工作人员的姓名、电话号码和地址。个人数据出现在独立议会标准局发布的两个笔记本电脑支架的收据中。这份未编辑姓名的出版物是对信息自由要求的回应,并在网上发布了三天。
针对美国的间谍活动——2021年12月15日,一名曾担任美联邦国防承包商的工程师因试图从美国政府窃取机密信息而被捕。在八个月的时间里,约翰·默里·罗向一名他认为是俄罗斯间谍的卧底联邦调查局特工发送了300多封电子邮件。特别是,罗分享了有关美国国防的信息。
这些只是2021年由高级员工、正式员工和第三方供应商引起的信息安全事件的几个例子。接下来,让我们更多地分析一下谁可以成为您组织中的内部威胁参与者。
排名前四位内部威胁
恶意内部人员的类型每年都保持不变以下是被认为最危险的四种用户类型:
特权用户和管理员——这些用户需要特别注意,因为他们掌握着组织基础设施和敏感数据的所有密钥。由于特权用户具有高级别的访问权限,因此很难检测到由他们引起的内部攻击。特权用户知道如何在不违反任何网络安全规则和策略的情况下访问敏感资源。
普通员工——与特权用户相比,普通用户的能力有限,但他们仍然会损害您的组织。例如,他们可以滥用公司数据、安装未经授权的应用程序、将机密电子邮件发送到错误的地址,或者成为网络钓鱼攻击的受害者。
供应链——供应商、业务合作伙伴和临时工可能不遵守组织中实施的网络安全规则和实践,或者可能在不知不觉中违反相关规定。此外,黑客总是有风险以低安全级别破坏第三方供应商以进入我们的受保护范围。
特权业务用户和高管——高管可以访问组织中最机密和最敏感的信息。此类用户可能会滥用他们的知识进行内幕交易、个人利益或公司或政府间谍活动。
在Verizon的2021年数据泄露调查报告中,特权滥用被列为数据泄露的主要原因之一。
2021年常见的内部攻击媒介
内部人员群体可以通过多种方式实施数据犯罪:在线或离线,有意或无意。内部人员攻击敏感数据的常见方式有以下三种:
特权滥用是以不适当的方式使用某人的特权访问或账户。Verizon 2021年数据泄露调查报告称,2020年所有特权滥用案例中有80%是出于经济动机。顺便说一句,远程工作者的兴起并没有对此产生太大影响。
特权滥用是一种欺诈或恶意的特权滥用。根据Enisa Threat Landscape 2021报告,34%的商业环境受访者遭受内部特权滥用。滥用授权网络接入点被列为首要物理威胁。
数据处理不当是第二种最常见的特权滥用类型。这意味着内部人员不小心处理敏感数据,例如放错地方或丢失。但与特权滥用相比,此类事件背后通常没有恶意。
云内部人员攻击是由已获得或永久有权访问云环境的内部人员实施的攻击。根据Cyber security Insiders的2021年内部威胁报告,53%的网络安全专业人士认为,自从转向云计算以来,检测内部攻击变得更加困难。
Verizon 2021数据泄露报告指出,内部参与者和合作伙伴通常会无意中犯下其他错误。犯此类错误的顶级内部人员群体是特权用户和其他最终用户。他们的主要错误是:
在2021年,由于转向远程工作,47%的组织看到使用自己的设备的员工数量和扩展劳动力数量显著增加。根据Cyber security Insiders和Bitglass的2021年BYOD安全报告,22%的组织遇到了在员工非托管设备上下载恶意软件并访问公司资源的问题,几乎一半的人不确定他们是否遇到过此类问题。
内部威胁变得越来越频繁
尽管人们对内部相关风险的认识不断提高,并且更好地预测漏洞的能力不断发展,但接受Cyber security Insiders调查的57%的受访者表示,内部攻击在2021年变得更加频繁。
此外,接受该报告调查的组织中有63%表示他们无法有效地监控、检测和响应内部威胁。
Enterprise Strategy Group 的分析师Jack Poller预测,2022年内部攻击造成的经济损失可能超过民族国家攻击造成的损失,继续当前内部威胁频率的趋势:
上述Ponemon Institute的研究表明,威胁的稳步增长主要有以下三个原因:

员工或承包商的疏忽——人为错误是最普遍的安全事件类型,由人为错误引起的此类事件的结果通常需要最少的成本来缓解。人为错误的示例包括将敏感数据发送给错误的收件人、错误配置环境以及使用不安全的工作实践。检测和补救由员工或承包商疏忽引起的事件平均花费310,000美元。
犯罪分子和恶意内部人员——恶意内部人员对组织造成更大的损害,因为内部人员了解组织使用的网络安全措施及其保护的敏感数据的所有信息。利用这些知识,他们可能会窃取或泄露数据、破坏生产或为黑客提供对公司资源的访问权限。减轻恶意内部活动的后果平均需要花费760,000美元。
凭据盗窃—对于黑客而言,窃取受信任员工的凭据是进入组织受保护边界的最佳方法之一。使用合法凭证,黑客可以在系统内部运行相当长一段时间而不被发现。为了获取用户登录名和密码,黑客使用社会工程、暴力破解、凭证填充和其他类型的攻击。涉及凭证盗窃的事件处理成本最高,平均为870,000美元。
根据2021 DBIR,内部参与者已经开始赶上金融和保险行业的外部参与者。内部人员造成的大多数事件都是偶然的,特别是向错误的收件人发送电子邮件。现在,让我们看看内部威胁数据泄露频率的上升如何影响响应和补救所需的成本和时间。
内部威胁的成本不断上升
内部威胁的总成本包括三个部分:
直接成本——检测、缓解、调查和补救违规行为所需的资金
间接成本——资源价值和员工处理事件所花费的时间
机会成本——由于攻击而导致的潜在利润损失
而且这些成本逐年上升。
Cyber security Insiders为2021年内部威胁报告所调查的组织中,有82%甚至无法确定内部攻击造成的实际损害。
让我们看一下组织面临的常见内部威胁损害类型的百分比:
检测内部攻击需要时间和强大的技术
未被发现的时间越长,调查事件就越难。
检测与内部人员相关的事件尤其具有挑战性,因为内部人员确切知道敏感数据的存储位置以及实施了哪些网络安全解决方案。出于这个原因,一些违规行为可能会在数月甚至数年内未被发现。根据2021 DBIR,内部人员特权滥用和系统入侵需要最长的时间才能发现。只有18%的组织确认他们可以在几分钟内检测到内部网络攻击,只有12%的组织可以在几分钟内恢复。另有18%的组织根本无法检测到内部威胁。
此外,90%的受访者确认内部攻击与外部网络攻击一样难以检测和预防,甚至更难。此外,在Ponemon Institute的一项调查中,大约一半的受访者表示,在入侵的每个阶段检测和防止即将发生的恶意内部人员攻击都非常困难:
在内部威胁监控技术方面,60%的受访者认为他们的技术无效。可以使用什么策略来揭示和阻止恶意或危险行为并处理劳动力风险?
防范内部威胁的最佳策略是什么?
一些安全团队试图通过对员工进行网络风险教育、手动管理访问权限等方式来应对来自其员工的威胁。但当今世界——随着远程工作、数字化和网络风险的日益增长——需要高级技术解决方案比以往更。
根据Cyber security Insiders的2021年内部威胁报告,在网络安全专业人士中,41%的人计划建立内部威胁计划,而另外40%的人已经制定了内部威胁计划。
公司用于检测和预防内部威胁的工具基于统一的可见性,参与同一调查的大多数组织都认为这一点很重要。
然而,现在只有42%的公司部署单一产品来控制数据流向,或为此使用多个集成工具。其他58%通过使用单独的工具或根本不使用工具来降低识别内部威胁的机会。
市场上有如此多的网络安全工具,很难专注于特定的防线并选择能够以最少的努力提供最佳结果的软件。一种可能的方法是分析部署工具和实施实践所节省的成本的统计数据。
用户行为分析工具为员工行为建立基线,检测异常活动,并在有人行为异常时通知安全人员。UBA工具通常基于人工智能或机器学习,可帮助安全人员检测威胁的最早指标并采取行动。例如,使用分析工具进行用户行为,安全人员可以查明员工是否在异常时间登录系统。
特权访问管理功能通过为特权用户提供对敏感资源的精细访问来防止内部攻击,其中包括手动访问批准程序、多因素身份验证、密码管理和其他功能。
此外,某些情况需要即时 PAM方法,其中仅在所需时间和必要资源内向特定用户提供对关键数据的访问。
用户培训和意识是一种纯粹的管理活动,可以提高员工的威胁意识。高效的用户培训可减少因疏忽导致的事件数量,并为用户提供足够的知识来识别和报告威胁。
威胁情报共享是一种行业范围的实践,用于在组织之间交换有关检测到的风险和攻击的信息。使公司能够为可能的威胁做好准备,并在调查中互相帮助。共享安全数据时,重要的是不要过度共享和暴露敏感数据或网络安全细节。收集有关威胁的数据,可以帮助您收集和分析有关安全事件的数据。
在开始与供应商合作之前,需要严格的第三方审查程序来评估供应商的网络安全能力。您应该检查供应商的员工如何访问和使用敏感数据,讨论他们的职责和做法等。重要的是要密切关注即使在与他们签署协议后仍可以访问组织基础设施的第三方。
事件响应管理工具和程序可帮助组织立即对内部威胁做出反应,并在内部威胁造成重大损害之前加以缓解。
结论
对2022年的预测表明,内部攻击造成的损害高于民族国家层面的损害。最新的内部网络威胁统计数据显示了当今最大的挑战:
检测和预防内部攻击的频率、成本和时间不断增加。
由于安全团队越来越多地转向BYOD方法,安全团队面临着新的挑战:低能见度和恶意软件。
主要的内部威胁参与者保持不变,有意或无意地影响公司安全。

新的内部威胁挑战需要应用新的、更复杂的技术解决方案。
内部威胁威慑应该成为组织网络安全系统的主要元素之一。另一个重要的优先事项是专注于建立对现代内部威胁环境的全面、集中的可见性或控制。


