Insider, физически атаки и removable media
Заплахата отвътре — умишлена или по невнимание — и атаките, които изискват физически достъп.
Вътрешният човек вече е преминал автентикацията, вече е в мрежата и вече има основание да отваря тези файлове. Затова insider инцидентите се откриват късно и по-често чрез аномалия в поведението, отколкото чрез сигнатура.
Физическият достъп на практика отменя голяма част от логическите контроли — затова тази група включва и атаките през USB, DMA и достъп до самото устройство.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
22 атаки в това семейство
Insider Threat
Insider threat е риск от човек с легитимен или придобит вътрешен достъп, който причинява вреда чрез действие или бездействие .
Malicious Insider
Човек с легитимен достъп умишлено краде, продава, манипулира или унищожава data/systems.
Negligent Insider
Потребител причинява риск чрез небрежност, например weak password reuse, погрешно sharing, изпращане към грешен recipient или игнориране на security procedure.
Accidental Insider Event
Чиста човешка или operational грешка без negligent intent, например погрешно deletion, public bucket, wrong firewall rule или misplaced device.
Compromised Insider Account
Външен attacker използва account на реален employee/contractor, така че activity изглежда вътрешна.
Third-Party/Contractor Insider Risk
Vendor, contractor или partner има legitimate access, който може да бъде abused, mishandled или compromised.
Privilege Abuse
Легитимен privileged user използва права извън business need или authorization.
Insider Data Exfiltration чрез Cloud/Email
Изнасяне на sensitive data чрез personal email, file-sharing, SaaS storage или sanctioned cloud account.
USB/Removable-Media Exfiltration
Копиране на data към USB storage или друг removable media.
Insider Sabotage
Умишлено повреждане, deletion, outage или configuration change от човек с вътрешен достъп.
Shadow IT
Shadow IT са systems/apps/cloud services, използвани без официално управление или security review.
Tailgating
Tailgating е физическо следване на authorized човек през контролирана врата без собствена authentication.
Piggybacking
Терминът често се използва близо до tailgating; при piggybacking authorized човек по-съзнателно допуска другия да премине с него.
Shoulder Surfing
Наблюдение на screen, keypad, password, PIN или sensitive document от близко разстояние или камера.
Dumpster Diving
Търсене на чувствителни документи, labels, devices или media в отпадъци.
Device Theft/Loss
Физическа кражба или загуба на laptop, phone, removable drive или authentication device.
Evil Maid Attack
Evil maid е физическа tampering атака срещу оставено без надзор устройство.
BadUSB / Malicious USB Device
BadUSB използва USB устройство, което се представя като keyboard, network adapter или друг trusted peripheral, а не просто storage.
USB Drop Attack
Attacker оставя USB устройства на място, където любопитен човек може да ги включи.
Hardware Keylogger
Физическо устройство между keyboard и computer или имплант, който записва keystrokes.
Rogue Hardware Implant
Неоторизирано network/USB/serial устройство, поставено физически за persistence, interception или remote access.
Badge/RFID Cloning
Копиране или емулиране на weak physical-access credential.