美國網路安全暨基礎設施安全局(CISA)更新《內部威脅緩解指引》(Insider Threat Mitigation Guide),新增AI、混合與遠距工作等議題,並提出企業建立內部威脅管理機制時,應整合人員通報、資安監控與實體安全資訊。
CISA在新版指引引用Ponemon Institute 2025年研究指出,每家組織的內部威脅事件平均年化成本,從2023年的1,620萬美元增加至2024年的1,740萬美元,其中因內部人員疏失造成的平均年化成本為880萬美元,憑證遭竊則為480萬美元;企業平均需要81天才能控制一起內部威脅事件。
這次更新也將AI納入企業內部威脅管理。CISA指出,擁有敏感資料或AI系統權限的內部人員可能繞過外部安全控制,例如在機器學習模型訓練期間植入誤導性資料進行資料投毒(Data Poisoning),或在模型部署後竄改參數,使模型偏向接受詐欺交易,或錯誤分類敏感文件。即使沒有惡意意圖,員工也可能把敏感資料輸入未經組織核准可處理或儲存這類資訊的AI系統。
外部攻擊者也可能利用AI生成網釣訊息、人物輪廓資料,以及影音或圖片Deepfake進行社交工程,藉此欺騙企業內部人員。CISA因此建議企業訓練員工正確使用AI、強化既有AI工具安全、替敏感資料分級,並重新檢視資訊系統使用規範,同時將內部威脅管理措施納入既有AI專案。
在偵測機制方面,新版指引指出,企業除了仰賴員工主動通報,也可搭配使用者活動監控(User Activity Monitoring,UAM)、使用者行為分析(User Behavior Analytics,UBA)、特權存取管理(PAM)、資料外洩防護(DLP)及安全資訊與事件管理(SIEM)等工具,找出異常的使用者活動或系統存取行為。實體門禁及監視系統也可納入內部威脅分析。CISA另引用Ponemon Institute研究指出,EDR也是企業用來降低內部威脅成本的常見技術之一。
不過,CISA強調技術工具只能協助偵測及識別可能的內部威脅,仍需要具備相關能力的分析人員或調查人員,結合人員背景、行為及其他情境資訊進行判讀,避免僅憑單一異常訊號認定人員構成威脅。
在組織治理方面,CISA建議由人資、資訊科技、資訊安全、法務及實體安全等單位共同參與,建立通報機制、事件應變計畫及跨部門威脅管理團隊。新版也將混合與遠距工作納入考量,建議組織重新檢視辦公室外的設備、資料及網路連線安全。
CISA同時提醒,內部威脅不一定來自惡意員工,也可能源自非故意或疏失行為,例如忽略安全規範、誤寄敏感資料或受到網釣攻擊。因此,企業的內部威脅管理不應只著重監控與懲處,也應透過教育訓練、通報機制與及早介入,降低非故意行為造成的風險。
Comments (0)