O que são ameaças internas?

O que são ameaças internas?

Ameaças de agentes internos são ameaças de cibersegurança que têm origem em usuários autorizados, como funcionários, prestadores de serviços e parceiros de negócios, que, de modo intencional ou acidental, fazem mal uso de seu acesso legítimo ou têm suas contas sequestradas por cibercriminosos.

Embora as ameaças externas sejam mais comuns e atraiam mais atenção nos noticiários de ataques cibernéticos, as ameaças internas podem ser mais caras e perigosas. De acordo com o relatório do custo das violações de dados da IBM, as violações de dados iniciadas por agentes internos maliciosos foram as mais onerosas, com um custo médio de US$ 4,99 milhões.

Um relatório recente da Verizon revelou que, enquanto uma ameaça externa média compromete cerca de 200 milhões de registros, incidentes envolvendo um agente interno resultaram na exposição de 1 bilhão de registros ou mais.1

Nem todas as ameaças internas são maliciosas. Um estudo do IBM Institute for Business Value descobriu que funcionários bem-intencionados podem compartilhar dados organizacionais privados em produtos de inteligência artificial (IA) de terceiros sem saber se as ferramentas atendem às suas necessidades de segurança. O estudo também relata que 41% dos funcionários adquiriram, modificaram ou criaram tecnologia sem o conhecimento da equipe de TI ou de segurança, criando uma séria oportunidade na segurança.

Tipos de ameaças internas

Agente interno malicioso

Agentes internos maliciosos geralmente são funcionários atuais insatisfeitos ou ex-funcionários insatisfeitos cujas credenciais de acesso não foram retiradas, que usam seu acesso de maneira intencional por vingança, ganho financeiro ou ambos. Alguns agentes internos maliciosos colaboram com uma ameaça externa, como um hacker, concorrente ou agente de um estado-nação, para interromper as operações plantando malware ou adulterando arquivos e aplicação. Outros se concentram em vazar informações de clientes, propriedade intelectual, segredos comerciais ou outros dados confidenciais para obtenção de benefício de cúmplices externos.

Alguns ataques recentes de agentes internos maliciosos

Agente internos negligente

Os agentes internos negligentes não têm intenção maliciosa, mas inadvertidamente criam ameaças à segurança por ignorância ou descuido, como cair em um ataque de phishing ou ignorar os controles de segurança para economizar tempo. Suas ações também podem incluir perder um notebook que um cibercriminoso poderia usar para acessar a rede da Organização ou enviar arquivos sensíveis por e-mail para indivíduos de fora da organização.

Entre as empresas pesquisadas no Ponemon Cost of Insider Threats Global Report de 2022, a maioria das ameaças de agentes internos resultou de descuido ou agentes internos negligentes.2

Agente interno comprometido

Agentes de ameaças externos roubam as credenciais de usuários legítimos, transformando-os em agentes internos comprometidos. As ameaças lançadas por meio de agentes internos comprometidos são as ameaças internas mais caras, cuja correção custa às vítimas, em média, US$ 804.997, de acordo com o relatório da Ponemon.3

Agentes internos comprometidos costumam ser resultado de comportamento de agentes internos negligentes. Por exemplo, em 2021, um golpista usou uma tática de engenharia social (especificamente uma chamada telefônica de phishing de voz, ou vishing) para conseguir as credenciais de acesso aos sistemas de suporte ao cliente na plataforma de comércio Robinhood. Mais de 5 milhões de endereços de e-mail de clientes e 2 milhões de nomes de clientes foram roubados no ataque.

Armas na luta contra ameaças internas

As ameaças internas são realizadas, parcial ou totalmente, por usuários totalmente credenciados, incluindo usuários privilegiados. Essa abordagem torna particularmente desafiador distinguir indicadores e comportamentos de agentes internos maliciosos ou despreocupados de ações regulares do usuário. De acordo com um estudo, leva, em média, 85 dias para as equipes de segurança detectar e conter uma ameaça interna 4, mas algumas ameaças internas não foram detectadas por anos.

Para detectar, conter e prevenir melhor ameaças internas, as equipes de segurança contam com uma combinação de práticas e tecnologias.

Treinamento de funcionários e usuários

O treinamento contínuo de todos os usuários autorizados sobre a política de segurança, como higiene de senhas, manipulação adequada de dados confidenciais e comunicação de dispositivos perdidos, pode ajudar a reduzir o risco de agente interno negligente. Além disso, o treinamento de consciência de segurança sobre tópicos como reconhecer golpes de phishing e rotear corretamente solicitações de acesso ao sistema ou dados confidenciais pode mitigar o impacto geral das ameaças. Por exemplo, segundo o relatório do custo das violações de dados, o custo médio de uma violação de dados em empresas que fornecem treinamento aos funcionários foi US$ 285.629 menor do que em empresas que não oferecem treinamento.

Gerenciamento de acesso e identidade

O gerenciamento de acesso e identidade (IAM) concentra-se em gerenciar identidades de usuários, autenticação e permissões de acesso de forma a garantir que os usuários e dispositivos corretos possam acessar os recursos corretos no momento adequado. O gerenciamento de acesso privilegiado, uma subdisciplina do IAM, concentra-se no controle mais refinado dos privilégios de acesso concedidos a usuários, aplicações, contas administrativas e dispositivos.

Uma função fundamental do IAM na prevenção de ataques internos é a gestão do ciclo de vida das identidades.Limitar as permissões de um funcionário descontente que está saindo ou desativar imediatamente as contas de usuários que deixaram a empresa são exemplos de ações de gerenciamento do ciclo de vida da identidade que podem reduzir o risco de ameaças internas.

Análise do comportamento do usuário

A análise de comportamento do usuário (UBA) aplica análise avançada de dados e inteligência artificial (IA) para modelar os comportamentos de usuários e detectar anomalias que podem indicar ameaças cibernéticas emergentes ou em curso, incluindo possíveis ameaças internas. Uma tecnologia intimamente relacionada, a análise de comportamento de usuários e entidades (UEBA), expande esses recursos para detectar comportamentos anormais em sensores de IoT e outros dispositivos de endpoint.

O UBA costuma ser usado em conjunto com o gerenciamento de informações e eventos de segurança (SIEM), que coleta, correlaciona e analisa dados relacionados à segurança de todas as partes da empresa.

Segurança ofensiva

A segurança ofensiva (ou OffSec) usa táticas adversárias, as mesmas táticas que os agentes mal-intencionados usam em ataques reais para fortalecer a segurança da rede em vez de comprometê-la. Hackers éticos, especialistas em cibersegurança qualificados em técnicas de hacking, lideram a segurança ofensiva identificando e resolvendo falhas nos sistemas de TI, riscos de segurança e vulnerabilidades na forma como os usuários respondem a ataques cibernéticos.

Medidas de segurança ofensiva que podem fortalecer os programas de ameaças internas incluem simulações de phishing e red teaming, em que uma equipe de hackers éticos inicia um ataque cibernético simulado orientado a objetivos na organização.

Soluções relacionadas
IBM Verify

Crie um framework de identidade segura e independente de fornecedor que moderniza o IAM, integra-se às ferramentas existentes e permite o acesso híbrido contínuo sem complexidade adicional.

Explore o IBM Verify
 Soluções de detecção de ameaças internas

Proteja sua organização contra ameaças internas com controle de acesso seguro em toda a sua rede.

Explore as soluções de detecção de ameaças internas
IBM® Cyber Threat Management

Preveja, previna e responda às ameaças modernas para fortalecer a resiliência dos negócios.

Explore o gerenciamento de ameaças cibernéticas da IBM
Dê o próximo passo

Descubra como o IBM Verify ajuda você a fortalecer a segurança, simplificar o gerenciamento de identidade híbrida e modernizar o acesso, sem adicionar complexidade ou esforço administrativo.

  1. Explore o IBM Verify
  2. Explore as soluções contra ameaças internas