Articulo de referencia

Insider threat

An insider threat is a perceived threat to an organization that comes from people within the organization, such as employees, former employees, contractors or business associate...

An insider threat is a perceived threat to an organization that comes from people within the organization, such as employees, former employees, contractors or business associates, who have inside information concerning the organization's security practices, data and computer systems. The threat may involve fraud, the theft of confidential or commercially valuable information, the theft of intellectual property, or the sabotage of computer systems.

Overview

Insiders have legitimate access to computer systems and are often familiar with the organization's data and intellectual property. Thus Insider threats are harder to defend against than attacks from outsiders. [1]

Research

The CERT Coordination Center at Carnegie-Mellon University maintains the CERT Insider Threat Center, which includes a database of more than 850 cases of insider threats, including instances of fraud, theft and sabotage; the database is used for research and analysis.[2]

Findings

In the 2022 Data Breach Investigations Report (DBIR), Verizon found that 82% of breaches involved the human element, noting that employees continue to play a leading role in cybersecurity incidents and breaches.[3]

According to the UK Information Commissioners Office, 90% of all breaches reported to them in 2019 were the result of mistakes made by end users. This was up from 61% and 87% over the previous two years.[4]

A 2018 whitepaper[5] reported that 53% of companies surveyed had confirmed insider attacks against their organization in the previous 12 months, with 27% saying insider attacks have become more frequent.[6]

A report published in July 2012 on the insider threat in the U.S. financial sector[7] gives some statistics on insider threat incidents: 80% of the malicious acts were committed at work during working hours; 81% of the perpetrators planned their actions beforehand; 33% of the perpetrators were described as "difficult" and 17% as being "disgruntled". The insider was identified in 74% of cases. Financial gain was a motive in 81% of cases, revenge in 23% of cases, and 27% of the people carrying out malicious acts were in financial difficulties at the time.

The US Department of Defense Personnel Security Research Center published a report[8] that describes approaches for detecting insider threats. Earlier it published ten case studies of insider attacks by information technology professionals.[9]

Typologies and ontologies

Se han propuesto múltiples sistemas de clasificación y ontologías para clasificar las amenazas internas. [ 10 ]

Los modelos tradicionales de amenazas internas identifican tres categorías generales:

  • Los empleados malintencionados son personas que se aprovechan de su acceso para perjudicar a una organización;
  • Empleados negligentes, que son personas que cometen errores e ignoran las políticas, poniendo en riesgo a sus organizaciones; y
  • Los infiltrados son agentes externos que obtienen credenciales de acceso legítimas sin autorización.

Críticas

La investigación sobre amenazas internas ha sido criticada. [ 11 ]

  • Los críticos han argumentado que la amenaza interna es un concepto mal definido. [ 12 ]
  • La investigación forense del robo de datos internos es notoriamente difícil y requiere técnicas novedosas como la informática forense estocástica .
  • Los datos que respaldan las amenazas internas suelen ser de propiedad privada (es decir, datos cifrados ).
  • Los modelos teóricos/conceptuales de amenaza interna a menudo se basan en interpretaciones laxas de investigaciones en las ciencias sociales y del comportamiento, utilizando "principios deductivos e intuiciones de expertos en la materia".

Al adoptar enfoques sociotécnicos, los investigadores también han argumentado a favor de la necesidad de considerar la amenaza interna desde la perspectiva de los sistemas sociales. Jordan Schoenherr [ 13 ] afirmó que "la vigilancia requiere comprender cómo se configuran los sistemas de sanciones, cómo responderán los empleados a la vigilancia, qué normas laborales se consideran relevantes y qué significa 'desviación', por ejemplo, una desviación de una norma organizacional justificada o el incumplimiento de una norma organizacional que entra en conflicto con los valores sociales generales". Al tratar a todos los empleados como posibles amenazas internas, las organizaciones podrían crear condiciones que conduzcan a dichas amenazas.

Véase también

Referencias

  1. "Contrainteligencia del FBI: La amenaza interna. Introducción a la detección y disuasión de espías internos" . Fbi.gov. Archivado del original el 10 de febrero de 2014. Consultado el 8 de marzo de 2014 .
  2. "El Centro de Amenazas Internas de CERT" . Cert.org . Consultado el 8 de marzo de 2014 .
  3. "Informe de Verizon sobre investigaciones de filtraciones de datos de 2022 (DBIR)" (PDF) . Consultado el 23 de mayo de 2024 .
  4. "La lucha por tus datos: mitigación del ransomware y las amenazas internas" . Information Age . 10 de mayo de 2021. Consultado el 20 de junio de 2021 .
  5. "Informe sobre amenazas internas de 2018" . Expertos en ciberseguridad . Consultado el 13 de diciembre de 2018 .
  6. "INFORME DE AMENAZAS INTERNAS DE 2018" (PDF) . Crowd Research Partners . 4 de septiembre de 2017. Consultado el 14 de junio de 2024 .
  7. Cummings, Adam; Lewellen, Todd; McIntire, David; Moore, Andrew; Trzeciak, Randall (2012), Estudio sobre amenazas internas: Actividad cibernética ilícita relacionada con el fraude en el sector de servicios financieros de EE. UU. , Software Engineering Institute, Carnegie Mellon University, (CMU/SEI-2012-SR-004)
  8. Shaw, Eric; Fischer, Lynn; Rose, Andrée (2009), Evaluación y auditoría de riesgos internos (PDF) , Centro de Investigación de Seguridad del Personal del Departamento de Defensa, TR 09-02
  9. Shaw, Eric; Fischer, Lynn (2005), Diez relatos de traición: la amenaza a las infraestructuras corporativas por parte de personas con información privilegiada Análisis y observaciones (PDF) , archivado del original (PDF) el 14 de octubre de 2012 , consultado el 18 de marzo de 2013
  10. Schoenherr, Jordan Richard; Lilja-Lolax, Kristoffer; Gioe, David (2022), "Múltiples vías de acceso a las amenazas internas (MAP-IT): vías intencionales, ambivalentes y no intencionales hacia las amenazas internas", Investigación y práctica contra las amenazas internas
  11. Schoenherr, Jordan; Thommson; Robert (2020), "Detección de amenazas internas: una solución en busca de un problema", Conferencia Internacional de 2020 sobre Ciberseguridad y Protección de Servicios Digitales (Ciberseguridad) , Conferencia Internacional de 2020 sobre Ciberseguridad y Protección de Servicios Digitales (Ciberseguridad), pp. 1–7 , doi : 10.1109/CyberSecurity49315.2020.9138862 , ISBN  978-1-7281-6428-1, S2CID 220606121 
  12. Coles-Kemp, Lizzie; Theoharidou, Marianthi (2010), Amenazas internas y gestión de la seguridad de la información. En Amenazas internas en ciberseguridad (págs. 45-71) , Springer, Boston
  13. Schoenherr, Jordan (2020), Comprender las sociedades de vigilancia: cognición social y adopción de tecnologías de vigilancia , IEEE ISTAS 2020
  • Tecnología de monitoreo, detección y mitigación de amenazas internas [ShadowSight]
  • Espionaje naval: Cómo detener una peligrosa amenaza interna (FBI)
  • Informe sobre el costo de un informe de amenazas internas del Instituto Ponemon
  • Informe de amenazas internas de 2020 - Gurucul