Insider Threat
Een insider threat is een cyberrisico dat van binnen de organisatie komt. Iemand met toegang tot systemen, zoals een medewerker of leverancier, misbruikt die toegang. Dat gebeurt expres of per ongeluk. Ook een gehackt account van een collega telt mee.
Wat is Insider Threat?
Bij de meeste aanvallen denken organisaties aan hackers van buitenaf. Een insider threat werkt anders: het risico zit binnen de eigen muren. De persoon heeft geoorloofde toegang tot systemen en data en gebruikt die op een schadelijke manier.
Dit maakt de dreiging lastig te herkennen. Een insider gedraagt zich vaak als een normale gebruiker, met rechten die hij of zij dagelijks nodig heeft. Beveiliging die op buitenstaanders is gericht, houdt zo iemand niet tegen. Ook een aanvaller die inloggegevens van een medewerker steelt, opereert daarna als vertrouwde insider.
Welke soorten insider threats zijn er?
Insider threats vallen in drie groepen uiteen:
- Een kwaadwillende insider wil bewust schade aanrichten, bijvoorbeeld door data te stelen of te lekken.
- Een onzorgvuldige insider veroorzaakt per ongeluk een risico, bijvoorbeeld door te trappen in phishing (nepmails die om inloggegevens vragen).
- Een gecompromitteerde insider is een medewerker van wie de inloggegevens zijn gestolen, waarna een aanvaller die toegang misbruikt.
Waarom is Insider Threat belangrijk?
Insiders kennen de interne systemen en weten waar de zwakke plekken zitten. Daardoor kan een incident lang onopgemerkt blijven, soms maandenlang, en flink oplopen in schade.
Je beperkt dit risico met een aantal maatregelen:
- Werk met least privilege, waarbij medewerkers alleen de rechten krijgen die ze echt nodig hebben.
- Zet IAM (Identity and Access Management, het beheer van gebruikersrechten) in om toegang te controleren.
- Gebruik logging en monitoring om afwijkend gedrag vroeg te zien.
- Geef awareness-training zodat medewerkers risico's herkennen.
Doorlopende bewaking helpt hierbij. In een Security Operations Center (SOC), een team dat systemen dag en nacht bewaakt en op incidenten reageert, komen deze signalen samen. Met 24/7 monitoring door een managed SOC van Aumatics worden verdachte acties van insiders sneller opgemerkt en gestopt.