Kategorie
Jak oficer bezpieczeństwa wykrywa insidera za pomocą systemu DLP?
Każda organizacja może zmierzyć się z wyciekiem danych spowodowanym działaniami insiderów.
Kontrola bezpieczeństwa informacji nie jest dziś kwestią zaufania do pracowników, lecz strategiczną koniecznością — zwłaszcza wobec rosnącej liczby wycieków powodowanych przez użytkowników wewnętrznych. Dla przykładu: w 2024 roku liczba ataków insiderskich wzrosła o 25%, a około 35% wszystkich incydentów bezpieczeństwa informacji miało związek z czynnikiem ludzkim.
Zaostrzanie przepisów o ochronie informacji, znaczny wzrost kar nakładanych przez regulatorów oraz wprowadzenie odpowiedzialności karnej za naruszenia w obszarze danych osobowych obywateli sprawiają, że budowa niezawodnego i odpornego systemu ochrony informacji staje się koniecznością.
W tym artykule przyjrzymy się temu, kto odpowiada za ochronę danych firmowych, jak rozpoznawać potencjalne zagrożenia i jakie narzędzia pomagają skutecznie zapobiegać wyciekom powodowanym przez insiderów.
Czym zajmuje się oficer bezpieczeństwa?
Oficer bezpieczeństwa odgrywa kluczową rolę w budowaniu niezawodnego systemu ochrony danych w organizacji:
- uczestniczy w opracowywaniu i wdrażaniu polityk bezpieczeństwa informacji w organizacji;
- nadzoruje przestrzeganie przyjętych polityk bezpieczeństwa;
- zarządza incydentami bezpieczeństwa informacji;
- podnosi świadomość pracowników w zakresie cyberbezpieczeństwa, czyli prowadzi szkolenia dla personelu;
- wykrywa insiderów i podejrzane zachowania pracowników.
Do realizacji tych zadań oficerowie bezpieczeństwa dysponują różnymi narzędziami, w tym systemem DLP. Zobaczmy teraz, jak wykorzystać nasz system DLP do wykrywania insiderów.
Jak wykryć insidera za pomocą systemu DLP?
Konfiguracja polityk bezpieczeństwa
Oficer bezpieczeństwa włącza polityki bezpieczeństwa wstępnie przygotowane w systemie, dostosowuje je do potrzeb organizacji albo tworzy własne.
W systemie skonfigurowano już ponad 180 polityk bezpieczeństwa. Dla wygody pogrupowaliśmy je w kategorie takie jak "Podejrzana aktywność", "Wyciek danych bankowych", "Wyciek loginów i haseł", "Wyciek informacji" i inne.
W momencie zadziałania polityki oficer bezpieczeństwa lub inny uprawniony pracownik otrzymuje powiadomienie.
Zarządzanie incydentami bezpieczeństwa
Gdy zadziała reguła wskazująca na próbę kradzieży chronionych informacji lub przekazania ich osobie trzeciej, oficer bezpieczeństwa może:
- przeprowadzić analizę retrospektywną pracownika, czyli ustalić, jakich naruszeń dopuścił się wcześniej, czy miał wspólników i jaką rolę odegrała w incydencie każda z osób;
- obserwować bieżącą aktywność pracownika w ciągu dnia roboczego: jakie operacje wykonuje na plikach (w tym poufnych), z kim się kontaktuje;
- w razie potrzeby wykonywać zrzuty ekranu pracownika z dowolną częstotliwością, a także włączyć mikrofon lub zrobić zdjęcie kamerą internetową, aby przeanalizować, co dzieje się w pobliżu stanowiska pracy.
Ważne! W razie potrzeby można skonfigurować blokowanie niepożądanych operacji, w tym wysyłania dokumentów poufnych pocztą elektroniczną i kopiowania ich na nośniki zewnętrzne.
Przyjrzyjmy się wykrywaniu insidera na realnym przykładzie. Firma klienta mierzyła się z wyciekami ważnych informacji, dlatego zapadła decyzja o wdrożeniu systemu DLP.
Z ważnych dokumentów pobrano cyfrowe odciski, skonfigurowano odpowiednie polityki bezpieczeństwa i ustawiono reguły blokujące.
Pracownik organizacji skopiował fragment informacji poufnych w środek wielostronicowego dokumentu o neutralnym tytule, a następnie spróbował wysłać go pocztą elektroniczną do kontaktu zewnętrznego.
Sytuacja nie wyglądała podejrzanie. Był to typowy, rutynowy list, jakich nawet w małej firmie może być setki w ciągu jednego dnia roboczego.
Zadziałała jednak reguła cyfrowych odcisków — system przechwycił dokument, przeanalizował go pod kątem informacji poufnych, wykrył zgodność z wcześniej pobranym cyfrowym odciskiem i zablokował operację.
Oficer bezpieczeństwa otrzymał natychmiastowe powiadomienie, a wyciekowi zapobiegnięto.
Insider został namierzony.
Utworzenie sprawy
Do akt sprawy można dołączyć wszystkie szczegóły incydentu, w tym:
- dokumenty z wyników wyszukiwania, z modułu aktywności użytkowników, inne pliki systemowe oraz pliki zewnętrzne;
- karty osób podejrzewanych o udział w incydencie;
- komentarze oficera bezpieczeństwa, które mogą się przydać w toku postępowania.
Przygotowanie raportów dla kierownictwa
Fakty zebrane w sprawie można zestawić w przejrzystym raporcie w formacie przyjętym w organizacji, który oficer bezpieczeństwa przekazuje kierownictwu.
Szczegółowe raporty z incydentów pozwalają analizować i usuwać podatności systemu informatycznego, a także wyciągać konsekwencje wobec sprawcy: od instruktażu z zasad bezpieczeństwa informacji przy drobnych naruszeniach po zwolnienie z obowiązkiem naprawienia szkody.
Podsumowanie
Ograniczanie ryzyka związanego z zagrożeniami wewnętrznymi to ważny element strategii bezpieczeństwa informacji w organizacji. Systemy DLP pomagają służbom bezpieczeństwa szybko wykrywać potencjalne zagrożenia, zarządzać dostępem do danych poufnych i zapobiegać ich nieuprawnionemu rozpowszechnianiu.

















