گزارش آگهی/ نشت اطلاعات همیشه با حملهای پیچیده یا هشداری واضح آغاز نمیشود. گاهی کاربر در مدت کوتاهی تعداد زیادی فایل را باز میکند، آنها را در یک فایل فشرده قرار میدهد و سپس به ایمیل شخصی یا حافظه جانبی منتقل میکند. هرکدام از این رفتارها ممکن است دلیل موجهی داشته باشند؛ اما ترکیب آنها میتواند نشانه افزایش ریسک نشت اطلاعات باشد. سازمان برای تشخیص چنین موقعیتهایی باید به دسترسی کاربران، نوع داده و مسیر انتقال آن دید کافی داشته باشد. هدف، مشکوک دانستن همه کارکنان نیست. تیم امنیت باید میان فعالیت عادی، خطای انسانی و رفتار پرریسک تفاوت بگذارد. شناسایی این نشانهها به تیم امنیت کمک میکند پیش از خروج اطلاعات، رفتارهای مهم را در اولویت قرار دهد و بهجای بررسی حجم زیادی از هشدارها، روی رخدادهای جدیتر تمرکز کند.
دسترسی مجاز همیشه به معنای استفاده مجاز از اطلاعات نیست. ممکن است کاربر براساس مسئولیت شغلی خود اجازه مشاهده یک فایل را داشته باشد؛ اما انتقال همان فایل به ایمیل شخصی یا حافظه جانبی، سیاستهای سازمان را نقض کند. ریسک زمانی بیشتر میشود که سازمان پس از تغییر سمت، جابهجایی میان واحدها یا پایان یک پروژه، مجوزهای کاربران را بازبینی نکند. در این شرایط، افراد همچنان به اطلاعاتی دسترسی دارند که دیگر برای انجام وظایفشان ضروری نیست.
حسابهای ممتاز نیز به کنترل دقیقتری نیاز دارند. مدیران سیستم معمولاً به سرورها، پوشهها و برنامههای متعددی دسترسی دارند. اگر مهاجم کنترل چنین حسابی را در اختیار بگیرد، میتواند بدون عبور از بسیاری از موانع اولیه به اطلاعات حساس نزدیک شود. اجرای اصل حداقل دسترسی، بازبینی دورهای مجوزها و ثبت فعالیت حسابهای ممتاز، احتمال سوءاستفاده از دسترسیهای معتبر را کاهش میدهد.
بسیاری از رفتارهای پرریسک با هدف سرقت اطلاعات انجام نمیشوند. کارکنان گاهی برای انجام سریعتر کار از روشی استفاده میکنند که داده را از محیط تحتکنترل سازمان خارج میکند.
نمونههای رایج عبارتاند از:
ارسال فایل کاری به ایمیل شخصی
بارگذاری سند در حساب ابری شخصی
کپی فایلها روی فلش یا هارد اکسترنال
ایجاد لینک عمومی برای پوشههای اشتراکی
وارد کردن اطلاعات سازمان در ابزارهای آنلاین یا هوش مصنوعی عمومی
چاپ یا تصویربرداری از اسناد حساس
نوع داده، نقش کاربر، مقصد انتقال و تکرار رفتار مشخص میکنند که یک فعالیت تا چه اندازه خطر دارد. برای مثال، بارگذاری فایل در فضای ابری سازمانی ممکن است مجاز باشد؛ اما انتقال اسناد مالی به حساب شخصی به بررسی نیاز دارد. آموزش کارکنان نیز اهمیت زیادی دارد. کاربر باید بداند کدام اطلاعات حساساند و برای انتقال آنها از چه کانالهایی میتواند استفاده کند.

ایمیل، حافظه جانبی و فضای ابری ابزارهای عادی محیط کار هستند. خطر زمانی شکل میگیرد که سازمان نداند چه اطلاعاتی از طریق آنها منتقل میشود.
ایمیل: ارسال فایل به حساب شخصی، اضافه کردن گیرنده ناشناس یا افزایش ناگهانی حجم پیوستها میتواند نشانه رفتار پرریسک باشد. ارسال فایل از ایمیل سازمانی نیز لزوماً به معنای مجاز بودن انتقال نیست.
حافظه جانبی: اتصال فلش بهتنهایی مشکوک نیست. کپی تعداد زیادی فایل حساس یا استفاده از حافظهای که سازمان تأیید نکرده است، ریسک بیشتری دارد.
فضای ابری: سرویسهای اشتراک فایل، همکاری را ساده میکنند؛ اما ایجاد لینک عمومی یا استفاده از حساب شخصی میتواند اطلاعات را از کنترل سازمان خارج کند.
مسدود کردن کامل این کانالها همیشه راه مناسبی نیست و ممکن است فعالیتهای عادی را مختل کند. سازمان باید سیاستها را براساس نوع داده و نیاز هر واحد تنظیم کند. کنترل مؤثر زمانی شکل میگیرد که محتوا، کاربر، مقصد و کانال انتقال در کنار یکدیگر بررسی شوند.
رفتاری که برای مدیر سیستم عادی است، ممکن است برای کاربر واحد فروش غیرمعمول باشد. تیم امنیت باید فعالیت هر فرد را با نقش شغلی، سابقه رفتاری و عملکرد کاربران مشابه مقایسه کند.
| دلیل اهمیت | نشانه |
|---|---|
| ممکن است کاربر در حال جمعآوری اطلاعات باشد | دسترسی به تعداد زیادی فایل در مدت کوتاه |
| دسترسی با وظیفه کاربر تناسب ندارد | مشاهده فایلهای خارج از مسئولیت شغلی |
| احتمال سوءاستفاده از حساب وجود دارد | فعالیت در ساعت یا موقعیت غیرمعمول |
| ممکن است مقدمه انتقال یکجای اطلاعات باشد | ساخت آرشیو از فایلهای حساس |
| رفتار با الگوی گذشته کاربر تفاوت دارد | افزایش ناگهانی دانلود یا کپی فایل |
| احتمال خروج اطلاعات سازمان افزایش مییابد | انتقال فایل پیش از پایان همکاری |
| کاربر یا مهاجم ممکن است قصد پنهان کردن فعالیت را داشته باشد | غیرفعال کردن ابزار امنیتی |
هیچکدام از این نشانهها بهتنهایی تخلف را اثبات نمیکنند. اهمیت واقعی زمانی مشخص میشود که چند رویداد مرتبط پشتسرهم رخ دهند. برای مثال، دسترسی گسترده به فایلها، فشردهسازی آنها و اتصال حافظه جانبی، نسبت به هر رویداد منفرد اهمیت بیشتری دارد. کنار هم قرار دادن این نشانهها، هشدارهای پراکنده را به تصویری قابلتحلیل از رفتار کاربر تبدیل میکند و به تیم امنیت در اولویتبندی بررسیها کمک میکند.
سازمان ابتدا باید اطلاعات حساس را طبقهبندی و محل نگهداری آنها را مشخص کند. سپس رویدادهای فایلسرور، ایمیل، سیستم کاربران، فضای ابری و حافظههای جانبی را با هویت و سطح دسترسی افراد مرتبط سازد.
DLP محتوای حساس را هنگام استفاده یا انتقال شناسایی میکند و تحلیل رفتار کاربران، فعالیتهای غیرمعمول را نشان میدهد. برای مثال، انتقال تعداد زیادی سند محرمانه به حساب شخصی و خارج از ساعت کاری به بررسی فوری نیاز دارد. سازمان باید مسئول بررسی هشدارها، اولویت رخدادها و نحوه واکنش را نیز مشخص کند. کنترل فعالیت کاربران باید متناسب با ریسک و همراه با رعایت حریم خصوصی انجام شود.

حفاظت از اطلاعات سازمان به یک ابزار محدود نمیشود. سازمان باید کنترلهای فنی، مدیریتی و آموزشی را در کنار یکدیگر قرار دهد:
شناسایی و طبقهبندی اطلاعات: سازمان باید بداند کدام دادهها حساساند و در چه محلهایی نگهداری میشوند.
مدیریت دسترسی: هر کاربر فقط باید به اطلاعات موردنیاز برای انجام وظایف خود دسترسی داشته باشد.
کنترل کانالهای انتقال: سیاستهای ایمیل، USB، مرورگر و فضای ابری باید با نوع داده و نیاز هر واحد هماهنگ باشند.
استفاده از DLP: راهکار DLP میتواند انتقال اطلاعات حساس را شناسایی کند و براساس سیاست سازمان هشدار دهد یا عملیات را متوقف کند.
تحلیل رفتار کاربران: بررسی تغییرات رفتاری به شناسایی فعالیتهایی کمک میکند که قوانین ثابت آنها را نمیبینند.
آموزش و واکنش: کارکنان باید روش مجاز استفاده و انتقال اطلاعات را بشناسند. تیم امنیت نیز باید برای بررسی و پاسخ به هشدارها فرایندی مشخص داشته باشد.
سازمانهایی که علاوه بر کنترل جریان داده به دید بیشتری از رفتار کاربران و زنجیره رخداد نیاز دارند، میتوانند Risk Monitor از SearchInform را بررسی کنند. این راهکار فعالیت کاربران، کانالهای انتقال و رویدادهای مرتبط با اطلاعات حساس را در یک چارچوب مشترک تحلیل میکند. انتخاب و تنظیم راهکار باید براساس نوع داده، فرایندهای کاری و الزامات حریم خصوصی انجام شود. پیادهسازی بدون شناخت رفتار عادی کاربران میتواند هشدارهای غیرضروری ایجاد کند. اگر سازمان نمیتواند مشخص کند چه کسی به اطلاعات حساس دسترسی دارد و دادهها از چه مسیری خارج میشوند، بخشی از ریسک نشت اطلاعات همچنان خارج از دید قرار دارد.
کارشناسان راد سکیور میتوانند دسترسی کاربران، کانالهای انتقال داده و کنترلهای فعلی را بررسی کنند. نتیجه این ارزیابی، نقاط کور و کنترلهایی را مشخص میکند که باید در اولویت قرار گیرند.
نشت اطلاعات اغلب پیش از وقوع، نشانههایی در رفتار کاربران و مسیر حرکت داده ایجاد میکند. دسترسی گسترده، ساخت آرشیو، انتقال به حساب شخصی و استفاده غیرمعمول از حافظه جانبی میتوانند از افزایش ریسک خبر دهند.
سازمان نباید هر رفتار غیرمعمول را تخلف بداند. تشخیص درست زمانی شکل میگیرد که نوع داده، نقش کاربر، مقصد انتقال و زنجیره رویدادها در کنار یکدیگر بررسی شوند. این دید به سازمان فرصت میدهد پیش از خروج اطلاعات حساس، واکنش مناسب نشان دهد.
انتهای پیام