Menace interne (intentionnelle)

Menace interne (intentionnelle)

Reconnaissez les signes avant-coureurs d’un initié malveillant.

Qu'est-ce que Menace interne (intentionnelle)?

Un interne malveillant abuse de l’accès qu’il est censé avoir, c’est pourquoi ces cas apparaissent lentement. Dans cet exercice, le comportement d'un collègue commence à former un modèle : accès à des partages en dehors des heures de travail, copies volumineuses sur un périphérique USB personnel, questions sur des systèmes qui dépassent son champ d'action. Rien de tout cela n’est accablant en soi. Vous déciderez quand un comportement doit être signalé, à qui le signaler et comment documenter ce que vous avez vu sans confronter la personne.

Ce que vous apprendrez dans Menace interne (intentionnelle)

Menace interne (intentionnelle) — Étapes de la formation

  1. Un jeudi soir normal

    Aujourd'hui, vous êtes resté tard pour terminer un rapport trimestriel. La plupart des collègues sont déjà rentrés chez eux. Alors que vous terminez, vous remarquez que votre collègue Marcus Sterling est toujours à son bureau - ce qui est inhabituel, car il part généralement tôt. Au cours des dernières semaines, vous avez remarqué des changements dans le comportement de Marcus. Il était amical et extraverti, mais ces derniers temps, il est devenu renfermé et secret. Il prend les appels dans la cage d'escalier et réduit rapidement son écran lorsque quelqu'un passe. Vous pensiez qu'il avait des problèmes personnels, mais ce soir, quelque chose attire votre attention.

  2. La clé USB

    Alors qu'Alice se lève pour partir, elle remarque que Marcus insère une clé USB dans son poste de travail. Il jette un coup d'œil nerveux autour de lui, puis commence à copier des dossiers de ce qui semble être la base de données du portefeuille client. Marcus aperçoit Alice qui regarde dans sa direction et sort rapidement la clé USB et la laisse tomber dans son sac. Il se force à sourire et dit qu'il « sauvegarde juste quelques photos personnelles ».

  3. Une découverte troublante

    Le lendemain matin, Alice arrive au travail et consulte ses emails. Elle remarque un message étrange dans sa boîte de réception – cela ressemble à une notification automatisée du système de gestion de documents. La notification indique que Marcus a partagé un fichier volumineux avec une adresse e-mail externe tard hier soir.

  4. Relier les points

    Alice prend une pause pour réfléchir à ce qu'elle a vu : Marcus travaille tard et agit en secret Copie de fichiers sur une clé USB personnelle Partage de données client confidentielles sur un compte Gmail personnel Le fichier contenait des informations sensibles sur le portefeuille marquées 'CONFIDENTIEL' N'importe laquelle d'entre elles pourrait avoir une explication innocente. Mais ensemble, ils dressent un tableau inquiétant. Une menace interne intentionnelle survient lorsqu'un employé de confiance abuse délibérément de son accès pour nuire à l'organisation. Cela peut inclure : Vol de données - Vol d'informations confidentielles, de secrets commerciaux ou de données client Sabotage - Endommagement de systèmes, suppression de fichiers ou perturbation des opérations Fraude - Manipulation financière à des fins personnelles Espionnage - Vente d'informations à des concurrents ou à des entités étrangères Les initiés ont un accès légitime, ce qui rend leurs actions plus difficiles à exécuter. détecter que les attaques externes.

  5. Reconnaître les signes avant-coureurs

    Les menaces internes présentent souvent des signes avant-coureurs observables - à la fois comportementaux et techniques : Indicateurs comportementaux : Travail à des heures inhabituelles sans besoin professionnel clair Exprimer son insatisfaction, ses griefs ou son intention de partir Devenir secret - minimiser les écrans, prendre des appels en privé Stress financier ou vivre au-dessus de ses moyens Téléchargement ou accéder à des données en dehors des tâches normales du travail Indicateurs techniques : Transferts de fichiers volumineux vers des appareils personnels ou un stockage cloud Accéder aux systèmes à des moments inhabituels Copier des fichiers marqués comme confidentiels ou restreints Utiliser des clés USB ou des supports externes non autorisés Envoyer des documents par courrier électronique à des comptes de messagerie personnels Alice sait qu'il est inconfortable de signaler un collègue. Elle et Marcus travaillent ensemble depuis deux ans. Mais elle comprend également que le fait de ne pas signaler l’incident pourrait entraîner un préjudice important pour les clients et l’entreprise. Stratford Financial dispose d'une ligne d'assistance téléphonique anonyme et d'un portail de signalement sécurisé spécialement conçu pour protéger les employés qui font part de leurs préoccupations.

  6. Accéder au portail de reporting

    Alice décide de soumettre un rapport confidentiel via le portail de signalement des menaces internes de l'entreprise. Ce portail est spécialement conçu pour permettre aux employés de signaler leurs préoccupations concernant d'éventuelles menaces internes tout en préservant la confidentialité.

  7. Soumission du rapport

    Le portail invite Alice à décrire ses inquiétudes. Elle fournit des observations factuelles sans spéculer sur les intentions ou les motivations de Marcus – c'est à l'équipe d'enquête de déterminer. Le formulaire souligne que tous les rapports restent confidentiels et que les représailles contre les journalistes sont strictement interdites.

  8. Réponse immédiate

    Après avoir soumis le rapport, Alice reçoit une confirmation automatique. Le portail attribue un numéro de dossier et explique ce qui se passe ensuite. L'équipe de sécurité enquêtera discrètement sur les problèmes, préservant les preuves tout en déterminant si l'activité était malveillante ou avait une explication légitime.

  9. Une semaine plus tard

    Une semaine passe. Alice remarque que le bureau de Marcus a été vidé. Elle reçoit un e-mail du responsable de la sécurité de l'information.

  10. Vue d'ensemble

    Alice apprend plus tard que Marcus avait accepté un emploi chez un concurrent et qu'il prévoyait d'emporter les données des clients avec lui. L'enquête a révélé qu'il collectait des informations sensibles depuis plusieurs semaines. Grâce à Alice qui s'est présentée tôt, l'équipe de sécurité a pu limiter les dégâts. Sans son rapport, beaucoup plus de données auraient pu être compromises avant que quiconque ne s'en aperçoive. Lorsque vous observez des indicateurs de menaces internes potentielles, n'oubliez pas le cadre d'AVIS : Notez ce que vous avez observé - Documentez les faits, les dates et les heures spécifiques Observez sans confronter - N'alertez pas la personne de vos soupçons Faites confiance à votre instinct - Si quelque chose ne va pas, cela vaut la peine de le signaler Informez-vous via les canaux appropriés - Utilisez les mécanismes de signalement officiels C la confidentialité est importante - Ne discutez pas avec vos collègues E protection contre les attentes - Les représailles contre les journalistes sont interdites

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1052 Exfiltration Over Physical Medium
  • T1078 Valid Accounts

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security