تهدید داخلی در سازمان؛ چگونه یک دسترسی مجاز میتواند به نقطه ضعف امنیتی تبدیل شود؟

نکته مهم درباره تهدید داخلی این است که بسیاری از تهدیدهای امنیتی الزاماً از یک مهاجم ناشناس در بیرون سازمان شروع نمیشوند. گاهی فرد یا حسابی که از قبل به شبکه و سامانههای سازمان دسترسی دارد، میتواند از همین دسترسی برای سرقت اطلاعات، ایجاد اختلال یا عبور از کنترلهای امنیتی استفاده کند.
از طرف دیگر، Insider Threat فقط به یک کارمند مخرب محدود نمیشود. یک کاربر بیاحتیاط، پیمانکار یا حتی یک حساب کاربری بهخطرافتاده نیز میتواند رفتارهایی ایجاد کند که امنیت سازمان را تحت تأثیر قرار دهد. به همین دلیل، شناخت الگوی فعالیت کاربران و تشخیص تغییرات غیرعادی در رفتار آنها اهمیت زیادی دارد.
تهدید داخلی (Insider Threat) چیست؟
تهدید داخلی به خطری گفته میشود که از سوی فرد یا حسابی با دسترسی مجاز یا دانش داخلی درباره سازمان ایجاد میشود. این تهدید میتواند از سوی کارمند، پیمانکار، مدیر، کاربر دارای دسترسی ویژه یا حتی حسابی ایجاد شود که اعتبارنامه آن در اختیار مهاجم قرار گرفته است.
اما برای تیم امنیت، تشخیص Insider Threat از روی عنوان شغلی فرد امکانپذیر نیست. آنچه اهمیت دارد، رفتار، نوع دسترسی، دارایی هدف و تغییرات غیرعادی در فعالیت کاربر است.
برای مثال، کاربری که همیشه فقط به چند سرور مشخص دسترسی دارد، ناگهان شروع به مشاهده تعداد زیادی از سرورهای خارج از محدوده کاری خود میکند. این رفتار بهتنهایی اثباتکننده یک حمله نیست، اما میتواند دلیلی برای بررسی بیشتر باشد.
چه افرادی میتوانند Insider Threat ایجاد کنند؟
تهدید داخلی فقط به کارکنان رسمی سازمان محدود نمیشود. هر فرد یا حسابی که به منابع سازمان دسترسی مجاز داشته باشد، بسته به سطح دسترسی و نحوه استفاده از آن، میتواند در ایجاد این ریسک نقش داشته باشد:
- کارمند مخرب: فردی که آگاهانه از دسترسی خود برای سرقت اطلاعات یا ایجاد اختلال استفاده میکند.
- کاربر بیاحتیاط: فردی که بدون قصد مخرب، با اشتباه یا رفتار ناامن باعث افشای اطلاعات یا ایجاد حادثه میشود.
- پیمانکار و نیروی موقت: افرادی که برای انجام یک پروژه یا وظیفه مشخص به بخشی از شبکه یا دادههای سازمان دسترسی دارند.
- کاربر دارای دسترسی ویژه (Privileged User): حسابی که مجوز انجام عملیات مدیریتی یا امنیتی حساس را دارد.
- حساب کاربری بهخطرافتاده: حسابی که مهاجم با سرقت اعتبارنامه آن میتواند مانند یک کاربر مجاز در محیط سازمان فعالیت کند.
بنابراین، مشاهده یک Login معتبر لزوماً به معنی حضور واقعی همان کاربر پشت سیستم نیست.
چرا تشخیص تهدید داخلی دشوار است؟
تشخیص Insider Threat از این جهت دشوار است که فعالیت اولیه کاربر ممکن است کاملاً مجاز به نظر برسد. کاربر با حساب واقعی خود وارد میشود، به منابعی دسترسی دارد که برای او مجاز هستند و ممکن است از ابزارهای رسمی سازمان استفاده کند.
ریسک معمولاً زمانی آشکارتر میشود که الگوی رفتاری کاربر تغییر کند؛ برای مثال، دسترسی به منابع خارج از محدوده کاری، فعالیت در زمان یا دستگاه غیرمعمول یا انتقال حجم غیرمنتظرهای از داده.
بنابراین، تیم امنیت نباید فقط به یک رویداد منفرد نگاه کند؛ بلکه باید ارتباط میان چند فعالیت و تغییر آنها نسبت به رفتار معمول کاربر را بررسی کند.
چه رفتارهایی میتوانند نشانه Insider Threat باشند؟
هیچ رفتاری به تنهایی نشان دهنده تهدید داخلی نیست. با این حال، تغییرات معنادار در الگوی فعالیت یک کاربر میتواند یک Signal برای بررسی بیشتر باشد.
۱. دسترسی غیرعادی به منابع خارج از محدوده کاری
اگر کاربری که معمولاً با مجموعه مشخصی از سیستمها کار میکند، ناگهان برای دسترسی به سرورها، Shareها یا پایگاههای داده خارج از محدوده وظایف خود تلاش کند، این تغییر میتواند نیازمند بررسی باشد.
۲. افزایش غیرعادی حجم داده
دریافت یا انتقال حجم زیادی از اطلاعات، بهخصوص زمانی که با الگوی کاری معمول کاربر سازگار نیست، میتواند یک نشانه قابل بررسی باشد.
۳. ورود از دستگاه، موقعیت یا زمان غیرمعمول
ورود یک حساب از دستگاه ناشناخته، موقعیت غیرمعمول یا ساعاتی که فعالیت کاربر در آن زمان سابقه نداشته است، در کنار سایر Signalها میتواند اهمیت پیدا کند.
۴. استفاده غیرمنتظره از حسابهای Privileged
فعالیت غیرمعمول یک حساب مدیریتی اهمیت بیشتری دارد؛ زیرا چنین حسابی در صورت سوءاستفاده میتواند دسترسی گستردهتری به منابع حساس ایجاد کند.
UEBA چگونه به تشخیص تهدید داخلی کمک میکند؟
User and Entity Behavior Analytics یا UEBA یکی از فناوریهایی است که برای شناسایی تغییرات غیرعادی در رفتار کاربران و موجودیتهای شبکه استفاده میشود.
UEBA ابتدا با بررسی فعالیتهای گذشته، یک Baseline از رفتار معمول کاربر یا Entity ایجاد میکند. سپس فعالیتهای جدید را با این الگو مقایسه میکند تا انحرافهای قابل توجه را شناسایی کند.
برای مثال، تغییر همزمان در دستگاه مورد استفاده، ساعات فعالیت، تعداد منابع مورد دسترسی یا حجم انتقال داده میتواند یک Anomaly ایجاد کند.
فرآیند را میتوان بهصورت ساده اینگونه در نظر گرفت:
جمعآوری داده → ایجاد Baseline → تشخیص انحراف → ایجاد Alert → بررسی توسط تیم امنیت
نکته مهم این است که Anomaly به معنی حمله قطعی نیست. یک رفتار غیرعادی ممکن است به دلیل تغییر وظایف، پروژه جدید یا یک فعالیت کاری legitimate ایجاد شده باشد؛ بنابراین Alert باید توسط تیم امنیت بررسی شود.
SIEM چه نقشی در شناسایی Insider Threat دارد؟
UEBA معمولاً زمانی ارزش بیشتری پیدا میکند که داده کافی برای تحلیل رفتار در اختیار آن قرار گیرد. SIEM میتواند نقش مهمی داشته باشد.
SIEM میتواند رویدادها و لاگهای منابع مختلف را جمعآوری و برای تحلیل در اختیار تیم امنیت قرار دهد؛ برای مثال:
- Login و Logout
- رویدادهای Active Directory
- دسترسی به فایلها
- رویدادهای Endpoint
- لاگ Firewall
- فعالیت VPN
- تغییرات حسابهای کاربری
- فعالیت حسابهای Privileged
ارزش SIEM زمانی بیشتر مشخص میشود که چند رویداد پراکنده در کنار یکدیگر قرار بگیرند. برای مثال، Login غیرمعمول، فعالیت VPN، دسترسی به یک Server حساس و انتقال داده ممکن است هرکدام بهتنهایی عادی به نظر برسند؛ اما ارتباط زمانی آنها میتواند یک الگوی قابل بررسی ایجاد کند.
به این ترتیب، SIEM فقط محل مشاهده لاگها نیست؛ بلکه به تیم امنیت کمک میکند زنجیرهای از فعالیتهای مرتبط را بررسی کند.
آیا هر رفتار غیرعادی به معنی تهدید داخلی است؟
خیر. Anomaly فقط یک Signal برای بررسی است و به تنهایی وقوع حمله را ثابت نمیکند.
ممکن است کاربر به دلیل تغییر سمت، پروژه جدید یا یک وظیفه موقت، برای مدتی رفتاری متفاوت از گذشته داشته باشد. بنابراین تیم امنیت باید Alert را بررسی و شواهد مرتبط را کنار هم قرار دهد.
فرآیند بررسی را میتوان به شکل زیر در نظر گرفت:
Alert → Triage → Investigation → تصمیمگیری → Response
در این مرحله، هدف این نیست که صرفاً یک کاربر بهعنوان «تهدید» شناسایی شود؛ بلکه باید مشخص شود آیا فعالیت مشاهدهشده یک رفتار کاری مشروع، خطای انسانی، حساب بهخطرافتاده یا فعالیت مخرب است.
همچنین در طراحی برنامه Insider Threat، ملاحظات حریم خصوصی، الزامات حقوقی و نحوه استفاده از دادههای مربوط به فعالیت کاربران باید در نظر گرفته شود.
کاهش ریسک تهدیدات داخلی را در شبکه
هدف، حذف اعتماد به کاربران نیست؛ هدف این است که اعتماد به یک کاربر به معنی دسترسی نامحدود نباشد.
چند کنترل مهم در این زمینه عبارتاند از:
۱. محدود کردن دسترسی بر اساس نیاز واقعی
کاربر باید فقط به منابعی دسترسی داشته باشد که برای انجام وظایفش نیاز دارد.
۲. کنترل دسترسی کاربران و دستگاهها
NAC میتواند برای کنترل ورود کاربران و دستگاهها به شبکه و اعمال Policyهای دسترسی مورد استفاده قرار گیرد.
۳. محافظت از حسابهای Privileged
حسابهای مدیریتی باید با کنترلهای قویتر، ثبت فعالیت و نظارت دقیقتری مدیریت شوند؛ زیرا سوءاستفاده از چنین حسابهایی میتواند اثر گستردهتری داشته باشد.
۴. ثبت و تحلیل فعالیتها
بدون لاگ مناسب، تشخیص اینکه چه کسی، چه زمانی و به چه سیستمی دسترسی داشته دشوار میشود.
به همین دلیل، ثبت Loginها، فعالیتهای مدیریتی، دسترسی به دادههای حساس و ارتباطات مهم شبکه باید بخشی از معماری نظارتی سازمان باشد.
۵. کنترل دسترسی پیمانکاران و کاربران راه دور
دسترسی پیمانکار نباید صرفاً به دلیل نیاز موقت، دائمی و گسترده باقی بماند.
دسترسی باید تا حد امکان به کاربر، سیستم مقصد، زمان و فعالیت موردنیاز محدود شود و فعالیت Session نیز قابل ثبت و بررسی باشد.
۶. استفاده از MFA
اگر اعتبارنامه یک کاربر سرقت شود، داشتن یک عامل احراز هویت اضافه میتواند احتمال سوءاستفاده موفق از حساب را کاهش دهد.
MFA بهتنهایی Insider Threat را حل نمیکند، اما میتواند در برابر بخشی از سناریوهای Compromised Account یک لایه دفاعی اضافه ایجاد کند.
ارتباط Insider Threat با Zero Trust چیست؟
در معماری سنتی، ممکن است ورود کاربر به شبکه سازمانی اعتماد بیشتری ایجاد کند؛ اما در رویکرد Zero Trust، صرف حضور کاربر در شبکه به معنی دسترسی آزاد به منابع نیست.
بنابراین Zero Trust را نباید راهکار مستقیمی برای تشخیص تهدید داخلی دانست؛ بلکه یکی از معماریهایی است که میتواند دامنه دسترسی و اثر احتمالی یک حساب مورد سوءاستفاده را کاهش دهد.
سناریو: چگونه یک حساب مجاز به تهدید تبدیل میشود؟
فرض کنیم یک کارمند واحد مالی به چند Server و Share مشخص دسترسی دارد و معمولاً در ساعات کاری از یک دستگاه سازمانی فعالیت میکند.
یک روز، همان حساب از دستگاهی جدید وارد شبکه میشود. سپس به چند منبع خارج از محدوده کاری خود دسترسی پیدا میکند و حجم بیشتری از داده نسبت به الگوی معمول دریافت میکند.
در این مرحله، هیچکدام از این رویدادها بهتنهایی اثباتکننده یک حمله نیستند. اما کنار هم قرار گرفتن آنها میتواند یک الگوی غیرعادی ایجاد کند.
SIEM رویدادهای Login، VPN، دسترسی به منابع و فعالیتهای مرتبط را در کنار یکدیگر قرار میدهد و UEBA نیز انحراف رفتار حساب را نسبت به Baseline شناسایی میکند.
پس از ایجاد Alert، تیم امنیت فعالیتهای مرتبط را بررسی میکند. اگر مشخص شود حساب کاربری به خطر افتاده یا فعالیت مخربی در جریان است، میتوان اقداماتی مانند محدود کردن Session، تغییر اعتبارنامه، مسدود کردن دسترسی و بررسی Endpoint را انجام داد.
این سناریو نشان میدهد که تشخیص Insider Threat معمولاً از یک رویداد منفرد شروع نمیشود؛ بلکه از ارتباط چند Signal و بررسی تغییر رفتار نسبت به الگوی معمول شکل میگیرد.
چک لیست کنترل تهدید داخلی در سازمان
برای کاهش ریسک تهدید داخلی، سازمان میتواند این موارد را بررسی کند:
- داراییها و دادههای حساس سازمان شناسایی شدهاند؟
- مشخص است هر کاربر به چه منابعی دسترسی دارد؟
- حسابهای Privileged بهصورت جداگانه کنترل و پایش میشوند؟
- MFA برای دسترسیهای حساس فعال است؟
- Loginها و فعالیتهای مهم در SIEM ثبت میشوند؟
- تغییرات غیرعادی در رفتار کاربران بررسی میشوند؟
- دسترسی پیمانکاران و کارکنان خارجشده از سازمان بهموقع مدیریت میشود؟
- فرآیند مشخصی برای Investigation و Incident Response وجود دارد؟
آیا کنترل دسترسی بهتنهایی برای مقابله با Insider Threat کافی است؟
خیر. کنترل دسترسی مشخص میکند چه کسی به چه منبعی دسترسی دارد؛ اما به تنهایی مشخص نمیکند کاربر پس از دریافت مجوز، چگونه از آن استفاده میکند.
به همین دلیل، مقابله با Insider Threat به ترکیبی از چند لایه نیاز دارد:
Identity & Access Control + Logging + Monitoring + Behavioral Analytics + Incident Response
در این مدل، کنترل دسترسی دامنه فعالیت کاربر را محدود میکند، Logging شواهد فعالیت را ثبت میکند، UEBA تغییرات رفتاری را مشخص میکند و تیم امنیت با Investigation و Response به فعالیت مشکوک رسیدگی میکند.
جمعبندی
Insider Threat فقط به کارمند مخرب محدود نمیشود. کاربر بیاحتیاط، پیمانکار، حساب Privileged یا حتی یک حساب کاربری بهخطرافتاده میتواند از دسترسی معتبر برای ایجاد ریسک امنیتی استفاده کند.
به همین دلیل، سازمان باید علاوه بر کنترل دسترسی، توانایی ثبت، تحلیل و تشخیص تغییرات رفتاری را نیز داشته باشد. ترکیب کنترل دسترسی با SIEM، UEBA، MFA و یک فرآیند مشخص برای Investigation و Incident Response میتواند به شناسایی زودتر فعالیتهای مشکوک و محدود کردن دامنه اثر آنها کمک کند.


