تهدید داخلی در مؤسسات مالی؛ وقتی خطر از درون سازمان است

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: NIST
تهدید داخلی در مؤسسات مالی؛ وقتی خطر از درون سازمان است

۱مقدمه

تهدید داخلی (Insider Threat) به خطری گفته می‌شود که از سوی کارکنان، پیمانکاران یا شرکای تجاری دارای دسترسی مجاز به سامانه‌ها و اطلاعات سازمان ایجاد می‌شود. این تهدید می‌تواند عمدی، مانند سرقت داده یا تقلب مالی، یا غیرعمدی، مانند خطای پیکربندی یا افتادن در دام فیشینگ باشد.

۲بررسی موضوع

دشواری اصلی مقابله با این تهدید آن است که فرد داخلی از کنترل‌های محیطی عبور کرده و رفتار او در نگاه نخست، فعالیت عادی شغلی به نظر می‌رسد. در مؤسسات مالی، دسترسی به داده‌های مشتریان، امکان صدور یا تأیید تراکنش و آگاهی از فرایندهای داخلی، پیامد چنین تهدیدی را بسیار سنگین می‌کند.

کنترل‌های پیشگیرانهٔ کلیدی شامل اصل حداقل دسترسی (هر فرد فقط به آنچه برای وظیفه‌اش لازم است دسترسی دارد)، تفکیک وظایف در فرایندهای حساس، بازبینی دوره‌ای دسترسی‌ها و لغو فوری دسترسی هنگام جابه‌جایی یا خروج کارکنان است.

در لایهٔ کشف، ثبت کامل فعالیت‌ها روی سامانه‌های حساس، پایش رفتار کاربران (UEBA) برای شناسایی الگوهای غیرعادی، مانند دسترسی انبوه به پرونده‌های مشتریان یا فعالیت در ساعات غیرکاری، و ابزارهای جلوگیری از نشت داده (DLP) نقش مهمی دارند.

۳جمع‌بندی

در کنار فناوری، فرهنگ سازمانی تعیین‌کننده است: آموزش منظم، کانال امن گزارش رفتار مشکوک و برخورد منصفانه و شفاف با تخلفات، احتمال وقوع و دامنهٔ آسیب تهدید داخلی را کاهش می‌دهد.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. NIST ↗
  2. سیویلیکا ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.