Définition de la menace interne
Qu'est-ce qu'une menace interne ?
Les programmes de cybersécurité sont souvent tournés vers l'extérieur. L'hypothèse est que toutes les menaces visant l'organisation proviennent de cybercriminels situés à l'extérieur du réseau de l'entreprise. En fortifiant le périmètre du réseau, les entreprises tentent de tenir ces acteurs malveillants loin des données et des ressources de valeur.
Cependant, les organisations font aussi face à des menaces de sécurité provenant de l'intérieur. Ces menaces internes peuvent tenter intentionnellement de nuire à l'entreprise ou l'exposer à des risques de cybersécurité.
Que sont les menaces internes ?
Une menace interne est une menace de cybersécurité qui provient de l'intérieur de l'organisation. Voici quelques types courants de menaces internes :
- Initiés malveillants : Les initiés malveillants abusent délibérément de leurs privilèges et de leurs accès pour nuire à l'organisation. Par exemple, un employé mécontent peut saboter des ressources TI ou voler des données de l'entreprise.
- Employés sur le départ : Un employé qui quitte l'organisation — par choix ou non — constitue une menace interne courante. Bien des gens, en quittant une organisation, emportent des données avec eux. L'argument derrière cette brèche de données est que les données sont le fruit de leur travail et qu'ils ont le droit de les conserver.
- Initiés négligents : La négligence est probablement la façon la plus courante dont les employés exposent l'organisation à des risques. Omettre de bien sécuriser les données, tomber dans le piège de l'hameçonnage et recourir aux TI parallèles sont trois exemples de la façon dont un employé peut involontairement mettre l'entreprise à risque.
- Initiés compromis : Des attaquants externes peuvent compromettre des initiés et les convaincre de participer à leurs attaques. Par exemple, certains gangs de rançongiciels ont offert des récompenses aux employés disposés à installer un rançongiciel sur les ordinateurs de leur employeur.
Attaques internes courantes
Les initiés représentent une menace particulièrement dangereuse pour une organisation, car ils ont accès à ses systèmes et connaissent son fonctionnement. Voici quelques formes courantes de menaces internes :
- Brèches de données : Un employé peut exposer ou divulguer des données de l'entreprise, intentionnellement ou non. Cela peut se produire en omettant de bien les sécuriser dans le nuage, en envoyant un courriel au mauvais destinataire ou en les emportant intentionnellement au moment de quitter un poste.
- Sabotage : Les initiés disposent souvent de l'accès et des connaissances nécessaires pour saboter les opérations d'une organisation. Par exemple, un initié pourrait supprimer des fichiers importants ou implanter un maliciel sur les systèmes de l'entreprise.
- Fraude : Les initiés peuvent aussi se livrer à des activités frauduleuses relevant de la cybercriminalité. Par exemple, des initiés pourraient falsifier des données pour leur propre profit.
- Espionnage : Un employé peut se livrer à de l'espionnage contre l'entreprise. Cela pourrait impliquer la vente de données à des concurrents, à des gouvernements étrangers ou à d'autres parties intéressées.
Se protéger contre les menaces internes
Les menaces internes peuvent être difficiles à contrer, car les initiés se trouvent déjà à l'intérieur du périmètre réseau de l'organisation et disposent de l'accès nécessaire pour mener leurs attaques. Voici quelques moyens de gérer le risque interne :
- Accès à moindre privilège : Accorder aux initiés l'ensemble minimal de permissions nécessaires à leur rôle limite les dommages qu'ils peuvent causer à une organisation.
- Séparation des tâches : Diviser les tâches critiques en plusieurs parties confiées à des personnes différentes rend plus difficile la fraude ou d'autres activités risquées.
- Formation des employés : Former les employés sur les menaces de cybersécurité et les pratiques exemplaires réduit le risque de menaces internes causées par la négligence.
- Analyse du comportement des utilisateurs (UBA) : L'UBA surveille les comportements afin de repérer les comportements anormaux et suspects qui pourraient être liés à des menaces internes.
- Surveillance et audit : Des audits de sécurité réguliers et une surveillance continue peuvent aider à cerner le risque interne.
Conclusion
Les menaces internes sont des menaces de cybersécurité posées par des employés ou des sous-traitants de confiance. Ces parties de confiance peuvent mettre l'organisation à risque, soit intentionnellement, soit par des actions négligentes.
L'équipe KZero
Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.