Trước khi thực hiện hành vi đánh cắp dữ liệu hoặc phá hoại hệ thống, các đối tượng sẽ tìm cách tạo điều kiện để duy trì quyền truy cập hoặc vượt qua các cơ chế bảo mật. Việc theo dõi các dấu hiệu bất thường có thể giúp doanh nghiệp phát hiện sớm mối đe dọa và kịp thời triển khai các biện pháp ứng phó. Vậy, làm thế nào để doanh nghiệp phát hiện Insider Threat trước khi xảy ra sự cố?

7 dấu hiệu kỹ thuật giúp phát hiện Insider Threat trong doanh nghiệp

1. Backdoor trong hệ thống

Backdoor là một phương thức cho phép bỏ qua các cơ chế xác thực thông thường để truy cập vào hệ thống. Doanh nghiệp nên thường xuyên quét các tệp tin và dịch vụ có dấu hiệu bất thường, đồng thời giám sát các kết nối từ bên ngoài nhằm phát hiện những truy cập trái phép thông qua backdoor.

2. Phần mềm hoặc thiết bị hỗ trợ truy cập từ xa không được cấp phép

Việc xuất hiện các công cụ điều kiểu từ xa như TeamViewer, AnyDesk hoặc các thiết bị lưu trữ, máy chủ được lắp đặt nhưng không nằm trong danh mục quản lý có thể là dấu hiệu cho thấy hệ thống đang bị lợi dụng để thiết lập kênh truy cập trái phép.

3. Mật khẩu tài khoản bị thay đổi bất thường

Nếu người dùng không thể đăng nhập bằng mật khẩu cũ dù không chủ động thay đổi, doanh nghiệp cần nhanh chóng xác minh nguyên nhân. Đây có thể là dấu hiệu cho thấy tài khoản đã bị chiếm quyền hoặc bị thay đổi thông tin xác thực nhằm phục vụ các hoạt động truy cập trái phép.

4. Thay đổi trái phép cấu hình tường lửa hoặc phần mềm chống mã độc

Bất kỳ sự thay đổi nào đối với cấu hình của tường lửa hoặc phần mềm chống mã độc mà không được phê duyệt đều cần được điều tra. Kẻ tấn công có thể cố tình vô hiệu hóa hoặc nới lỏng các cơ chế bảo vệ để tạo điều kiện xâm nhập vào hệ thống.

5. Phát hiện mã độc trong hệ thống

Sự xuất hiện của mã độc không phải lúc nào cũng bắt nguồn từ tấn công bên ngoài. Doanh nghiệp cần xác định thời điểm và nguồn gốc cài đặt để làm rõ liệu mã độc có được đưa vào bởi một đối tượng nội bộ hay không.

6. Cài đặt phần mềm trái phép

Các phần mềm không được phê duyệt hoặc không rõ nguồn gốc luôn tiềm ẩn nguy cơ mất an toàn thông tin. Một số chương trình có vẻ vô hại nhưng thực chất có thể chứa các thành phần mã độc được cài cắm nhằm đánh cắp dữ liệu hoặc tạo quyền truy cập trái phép.

7. Truy cập vào máy chủ hoặc dữ liệu nhạy cảm

Những lần truy cập bất thường vào máy chủ, cơ sở dữ liệu hoặc các hệ thống chứa thông tin quan trọng, đặc biệt khi vượt quá phạm vi công việc của người dùng, đều có thể là dấu hiệu của mối đe dọa từ nội bộ. Do đó, doanh nghiệp cần giám sát chặt chẽ quyền truy cập và ghi nhận đầy đủ nhật ký hoạt động để phát hiện sớm các hành vi bất thường.

Những dấu hiệu kỹ thuật nêu trên không đồng nghĩa doanh nghiệp chắc chắn đang đối mặt với Insider Threat, nhưng đều là những chỉ báo quan trọng cần được theo dõi và điều tra. Trên thực tế, nhiều vụ việc nghiêm trọng trên thế giới đều bắt đầu từ những hành vi hoặc sai sót tưởng chừng rất nhỏ trước khi dẫn đến rò rỉ dữ liệu hoặc gián đoạn hoạt động.

Dưới đây là một số vụ việc điển hình cho thấy Insider Threat có thể gây ra những hậu quả nghiêm trọng đối với tổ chức và doanh nghiệp.

Một số ví dụ điển hình về mối đe dọa nội bộ

1. Nhân viên bị sa thải xóa hơn 21 GB dữ liệu của doanh nghiệp

Năm 2021, Juliana Barile, một nhân viên tại một liên minh tín dụng ở bang New York (Mỹ), đã lợi dụng quyền truy cập vẫn còn hiệu lực sau khi bị chấm dứt hợp đồng để thực hiện hành vi trả đũa.

Chỉ trong vòng 40 phút sau khi bị sa thải, người này đã xóa hơn 21 GB dữ liệu, bao gồm khoảng 3.500 thư mục và 20.000 tệp tin. Dữ liệu bị xóa không chỉ có các hồ sơ vay thế chấp mà còn bao gồm cả các tệp liên quan đến phần mềm chống ransomware và nhiều tài liệu nhạy cảm khác của tổ chức.

Đây là ví dụ điển hình cho thấy việc không quản lý vòng đời tài khoản người dùng (User Lifecycle Management) có thể tạo ra rủi ro rất lớn sau khi nhân viên nghỉ việc.

2. Sai sót của nhân viên khiến dữ liệu của 27,7 triệu tài xế bị rò rỉ

Một nhân viên của công ty công nghệ Vertafore đã lưu trữ dữ liệu của người lái xe tại bang Texas trên một hệ thống không được bảo mật đầy đủ, khiến dữ liệu dễ bị truy cập trái phép.

Sự cố này làm ảnh hưởng tới khoảng 27,7 triệu bản ghi dữ liệu. Mặc dù thông tin bị lộ không bao gồm dữ liệu tài chính hoặc số an sinh xã hội, Vertafore vẫn phải chi trả chi phí xử lý sự cố và đối mặt với vụ kiện tập thể do những thiệt hại phát sinh.

Đây là minh chứng cho thấy chỉ một sai sót trong quá trình quản lý dữ liệu cũng có thể dẫn đến hậu quả nghiêm trọng về tài chính và pháp lý.

3. Hơn 22 TB dữ liệu của chính quyền thành phố Dallas bị xóa do lỗi thao tác

Chính quyền thành phố Dallas (Mỹ) từng ghi nhận một sự cố khiến hơn 22 TB dữ liệu bị xóa trong giai đoạn từ năm 2018 đến năm 2021.

Khối dữ liệu bị mất bao gồm khoảng 13 TB video, hình ảnh và hồ sơ vụ án của Sở Cảnh sát Dallas. Sau quá trình điều tra, cơ quan chức năng xác định đây không phải là một cuộc tấn công có chủ đích. Nguyên nhân xuất phát từ việc một nhân viên không tuân thủ đúng quy trình nội bộ trong quá trình di chuyển dữ liệu, dẫn đến việc xóa nhầm lượng lớn thông tin.

Sự cố này cho thấy ngay cả những lỗi thao tác tưởng chừng đơn giản cũng có thể gây ra những tổn thất rất lớn nếu doanh nghiệp thiếu quy trình kiểm soát và giám sát phù hợp.

Kết luận

Việc phát hiện sớm chỉ là một phần của quá trình bảo vệ doanh nghiệp trước Insider Threat. Trong phần cuối của series, chúng ta sẽ tìm hiểu các biện pháp phòng ngừa, xây dựng chính sách quản trị và chiến lược bảo vệ dữ liệu nhằm giảm thiểu rủi ro từ bên trong của doanh nghiệp.

Trong quá trình chuyển đổi số, doanh nghiệp ngày càng mở rộng việc chia sẻ dữ liệu giữa các phòng ban, chi nhánh, đối tác và nhân viên làm việc từ xa. Điều này giúp nâng cao hiệu quả vận hành nhưng cũng đồng nghĩa với việc ngày càng nhiều người được cấp quyền truy cập vào các dữ liệu quan trọng của tổ chức.

Insider Threat (mối đe dọa nội bộ) đang trở thành một trong những nguyên nhân phổ biến dẫn đến các sự cố rò rỉ dữ liệu. Trong series này, chúng ta sẽ cùng tìm hiểu về Insider Threat vàn phân tích cách nhận biết, phát hiện cũng như các biện pháp phòng ngừa Insider Threat trong doanh nghiệp.