wikileaks et la menace d initié autorisée
Le militaire récente et Département d Etat américain Wikileaks fiasco incarne un défi clé pour la sécurité des données et la vie privée aujourd hui: l initié autorisé threat.The militaire récente et l État américain DepartmentWikileaks fiascoepitomizes un défi clé pour la sécurité des données et la vie privée aujourd hui: les montants threat.Massive d initiés autorisée de documents secrets: 250 000 câbles de l ambassade, 91 000 documents relatifs ? la guerre en Afghanistan, et pr?s de 400 000 documents relatifs ? la guerre en Irak, ont été pris et divulgué ? Wikileaks. Et ce est peut-?tre la pointe de l iceberg - le fondateur de Wikileaks Julian Assange a aurait une cryptée 1,4 gigaoctet assurance de fichier qui sera décrypté et fuite se il dies.All cette information provenait de utilisateurs autorisés . Apparemment, un analyste du renseignement de bas niveau, une armée privée pas moins, a eu acc?s et téléchargé tous les documents Irak et en Afghanistan guerre ? CD ou DVD. Il peut également ?tre responsable du département d Etat leak.Also seeWikileaks retombées: DLP aide mais doesn t solveThe menace interne autorisé ne est pas unique pour le gouvernement ou l armée. Toutes les organisations sont sensibles - pratiquement ne importe quelle organisation qui a des informations commerciales sensibles telles que les publications de résultats, les plans de fusion et d acquisition, les plans stratégiques, avocat / client documents, informations personnelles identifiables, e-mails internes sensibles, et cetera, est ? risque. Notamment, Wikileaks a déclaré que leur prochaine cible pour l affichage de documents de dénonciation sera un grand institution.Moreover financier américain, toutes les informations fuite doit ?tre sensible ? ?tre dommageable. Des dommages peuvent survenir de la propriété intellectuelle fuite, ou des choses embarrassantes comme des emails contondants qui peuvent ?tre prises hors contexte, ou des débats internes sur des questions controversées qui ne sont pas destinés pour consumption.Even public si vous savoir qui a acc?s ? quoi, une organisation peut- savent ce que leurs employés ont fait, ce qu ils lisent, documents imprimés ou copiés? Pourquoi les organisations sont ? riskOrganizations sont ? risque parce qu ils ont ? la fois des informations sensibles et les personnes qui ont autorisé l acc?s. M?me en supposant que l acc?s ? des informations sensibles est suffisamment protégés, les organisations sont toujours ? risque, car un utilisateur autorisé mécontent ou mal informés déterminé peut toujours trouver des façons de voler ou de perdre information.The défi est de faire évoluer les couches de défenses de sécurité de l information pour réduire l exposition .Nous savons que le gouvernement et l armée ont les garanties de sécurité essentiels en place. Ils classer leurs informations, restreindre l acc?s ? l aide de contrôles basés sur les rôles ou autre acc?s discrétionnaire, des politiques et des procédures pour gérer correctement des informations classifiées, et disposer de garanties techniques de réseau - pour ne en nommer que quelques-uns. Pourtant, une fuite massif encore occurred.Why weren t ces fuites massives, au minimum, détecté, et, de mani?re optimale, a emp?ché? La simple raison est que les pratiques et les outils de sécurité de l information ne ont pas suivi le rythme des threat.This est parce que les politiques et procédures, la classification des données, RBAC (contrôle d acc?s basé sur les rôles) ou d autres contrôles d acc?s discrétionnaire (voir note ci-dessous), protection contre la perte de données , la surveillance des événements, etc., ne sont pas en elles-m?mes suffisantes. Elles réduisent l exposition ? un certain degré, ils sont trop imprécises pour traiter efficacement l initié autorisée threat.Leaking informations sensibles ne est pas nouvelle. Beaucoup de fuites de haut niveau ont eu lieu dans le passé, y compris, les papiers du Pentagone pendant la guerre du Vietnam, les opérations financi?res d Enron, et Deep Throat dans le Watergate case.What est nouveau, ce est une énorme quantité d informations peut ?tre facilement accessible et fuite anonyme. La quantité d informations et la facilité de la fuite d informations est ? son plus haut de tous les temps. Mesures de sécurité actuelles, tant du point de vue de la capacité et le déploiement, ne ont pas suivre le rythme de l évolution threat.Information défenses de sécurité doivent evolveInformation défenses de sécurité doivent évoluer pour lutter contre la menace d initié autorisé. Nous devons développer les compétences analytiques qui combinent RBAC rôles, la classification des données, SEIM (sécurité événement informations surveillance) résultats, événements de sécurité des terminaux, etc., et de développer utilisation de données standard activité de façon profiles.One pour les syst?mes de sécurité ? évoluer est ? travers comportement ou anomalie sur la base de l approche de prévention de perte de données pourrait ?tre similaire ? la façon dont nous luttons contre les menaces persistantes avancées (APT), o? les logiciels malveillants de bas niveau est détecté et neutralisé en analysant comment les codes se comportent ? travers de multiples vecteurs comme il traverse le réseau et les couches d application. Fournisseurs de solutions anti-malware développer anomalie algorithmes basés pour détecter et prévenir les infestations de logiciels malveillants. Un concept similaire est nécessaire pour détecter et prévenir les fuites de données potentielles par objectif users.The autorisé est de détecter les anomalies de comportement qui permettrait de détecter et de prévenir une fuite de données d initié autorisé. Il convient de noter que la mise en ?uvre de plusieurs de ces défenses de sécurité est encore immature et limitée dans de nombreuses organisations. Par exemple, de nombreuses organisations ont mis en ?uvre ne RBAC pour les applications de SOX; DLP (protection de perte de données) policiesare tr?s grossier comme interdisant l utilisation de clés USB. Donc, avec l évolution des défenses de sécurité; il sera nécessaire que les défenses actuelles sont suffisamment implemented.As d exemple, supposons qu il ya 10 personnes qui effectuent le m?me travail et avoir le m?me acc?s (ou rôle) dans un service de la comptabilité. Comportementale ou une anomalie sécurité basée doit détecter si un initié autorisé est ? distance connecté au syst?me en dehors des heures, les fichiers de paiement des fournisseurs d évaluer et de téléchargement, etc. Elle doit montrer l utilisation des données anormales anomalie par rapport ? l utilisation de données standard profile.In la Wikileaks exemple, quelqu un devrait avoir détecté qu un analyste du renseignement privé, tandis que autorisé ? accéder aux documents, a été l acc?s des quantités massives de documents et de les copier sur un CD ou DVR. On peut soutenir que cet utilisateur avait autorisé beaucoup trop de l acc?s ? l information ou une politique de DLP qui ne permettait pas ? écrire sur un CD ou DVR aurait pu remédier ? cette situation mais ce ne est pas attaquer la racine du probl?me. ? savoir que les gens ont besoin d ?tre autorisée ? accéder ? l information et la capacité d exécuter des fonctions comme l impression, courriel, partage-info, etc. politiques et procédures de travail que dans les situations o? il est tout ou rien et ont peu d applicabilité dans le monde réel draconiennes . Ils favorisent également les mauvais comportements ou conduisent ? la fois le bon et le mauvais acteur ? utiliser d autres méthodes pour accéder aux données afin de contourner controls.ConclusionThe dur initié autorisée menace existera toujours. Le risque continuera d augmenter ? mesure que plus d informations est de numériser, moyen de stockage augmente, et de nouveaux dispositifs (egiPads) et médiums de change (réseaux egsocial) sont politiques used.Current et procédures de sécurité, la gestion des acc?s comme RBAC, la certification de l acc?s, la classification de données , la surveillance des événements de sécurité, et des technologies de prévention des pertes de données ne sont pas suffisantes pour répondre ? la menace d initié autorisée car ils sont généralement cloisonnés dans la nature. M?me lorsque état de l art pratiques et des technologies telles que RBAC, DLP et SIEM sont utilisés, ils sont souvent reprises pas déployés ou mis en ?uvre avec la profondeur nécessaire pour suivre et surveiller un suffisamment mécontents orchestration autorisée user.The de ces les processus et les technologies combinées avec les ressources analytiques nécessaires pour développer anomalie comportementale ou des capacités de sécurité de l information sur la base, sont nécessaires pour détecter et prévenir les fuites de données par insiders.Craig Shumard autorisée est ? la retraite CISO pour CIGNA Corp. Serge Beaulieu, CISSP CISM, est un consultant en sécurité et de la t?te ? la retraite de la planification et de cartes routi?res technologiques de sécurité ? CIGNA Corp.
Source: IDG
Source: IDG



