济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

内部威胁检测的监测策略

时间:2010-08-19 16:25来源:未知 www.yunhepan.com

随着越来越多的日志记录和监测工具可供使用,在企业组织检测内部非法活动看起来似乎应该很简单。但是,内部恶意破坏的案件数量却在不断增加,其主要原因是大多数从事欺诈、盗窃、IT蓄意破坏或者间谍活动的内部人员都能获得经授权的访问权限,而且从表面上来看,他们的恶意活动跟其每天从事的在线活动没有什么异常。

对于企业来说,内部人员引起的数据丢失是一个非常大的威胁。所以,采取一定的策略来监测和防止或者减少恶意内部人员的这些活动至关重要。在本文中,我将根据我所在团队九年的研究、CERT数据库中的400个真实的内部威胁案例、从评估中学来的教训,以及在我们内部威胁研讨会上提到的行为模式,为大家阐述几个切实可行的,使用内部威胁检测工具的安全策略。

在讨论内部威胁检测过程之前,有必要简要地定义一下内部恶意人员(malicious insider)这个词的含义。一个恶意内部人员可以是任何一位具有以下特征的现任或者前任员工、承包人或者其他业务合作伙伴:

◆目前或者曾经具有访问企业内部网络、系统或者数据的权限;

◆在一定程度上故意超越或者滥用其访问权限,对企业的机密、完整性,或者企业信息或信息系统的可用性产生了不利影响。本文包含了三种内部犯罪活动:内部IT蓄意破坏、内部欺诈,以及知识产权(IP)盗窃。每种犯罪活动都需要用特定的内部威胁检测策略来监测。

内部IT蓄意破坏:这种犯罪活动旨在给企业或者个人造成损失。从事这种活动的罪犯通常是那些心怀不满的系统管理员或者数据库管理员,他们的活动往往会造成系统崩溃、数据被擦除,或者导致业务运行中断等后果。这种犯罪活动通常使用以下几种技术:采用后门账户、在职期间植入恶意代码,或者用密码破解器、社会工程得到密码等。

这里有几个关键的监视和检测策略,专门针对潜在的内部IT蓄意破坏活动。企业应该考虑把这几个策略添加到标准的安全实践中。它们包括:

检测配置的变化——许多内部人员会在操作系统脚本中、产品程序或者系统工具中植入恶意代码。攻击目标多种多样,而且攻击方法也在不断演变。然而,利用改变控制,来用工具来监测这些文件的变化是有可能的,因为它们很少被改变。

对网络外围进行控制,对可疑流量进行预警——大多数企业会使用像入侵检测系统(IDS)工具来监视内部流量。然而,在CERT数据库中,有的内部人员从地下因特网(Internet Underground)得到黑客工具并获得帮助(请看CERT的报告:热点聚焦,与地下因特网社区有联系的恶意内部人员),从而盗窃认证信息和敏感信息。由于这个缘故,企业很有必要考虑使用像IDS这样的工具来监测恶意的外部流量,并提高警惕。

监视未授权的账户——许多内部人员会创建后门账户,以便于以后进行攻击。这些账户可能很难被监测到。我们建议把所有的账户跟现有的员工账号目录进行比较,通过验证每个账户是否与现有的员工有关、是否需要员工主管进行认可等手段,积极主动地审查新账户。

内部欺诈:在这种犯罪活动中,内部人员为了达到个人目的或者盗窃用来欺诈(身份偷窃,信用卡欺诈等)的信息,他们会利用IT技术对企业的数据进行未授权的改变、添加或者删除等。

内部欺诈通常来自低层次员工(如,客户支持或者服务台员工),他们会利用日常的访问权访问系统。主要的检测策略是审计数据库事务,从而监视针对个人认证信息(PII)、信用卡信息以及其他敏感信息的可疑活动。这种审计应该定期进行,但是进行的频率则依赖于企业自己的风险分析。

知识产权(IP)盗窃:进行这种犯罪活动的人一般是科学家、工程师以及程序员,他们会盗窃他们自己所创造的知识产权,比如工程图纸、技术细节以及源代码等。在表面上,他们的盗窃行为可能并不违法,这使得检测这些活动更加困难。许多数据泄漏防护产品(DLP)会导致信息过载,如果没有如下所述的相关政策和过程,它们在监测知识产权信息盗窃时并不实用。CERT的研究表明,大多数内部人员会在辞职以后的30天内盗窃知识产权。

相关阅读
  • 浅讲如何评价IDS漏洞进犯检测覆盖里貌标
  • Web下SQL注入攻击的检测与防御(1)
  • 电子间谍全面解析之应对策略
  • 主动式网络安全策略抵御网络威胁
  • 熊猫安全软件获唯一检测能力冠军
  • 金融公司应对经济混乱时代的身份管理策略
  • 迈克菲发布第2季度要挟报告 提倡主动安全策略
  • Adobe创新漏洞管理策略

  • 上一篇:全球五大网络犯罪分子之一中计落网
    下一篇:Adobe Acrobat Reader安全:补丁能避免吗?

    济宁运河畔网版权与免责声明:

    ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
    ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
    ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

    • 全网热点
    • 健康
    • 教育
    • 新闻
    • 美食