Insider-Bedrohung
Eine Insider-Bedrohung geht von Personen mit legitimem Zugang aus, die diesen absichtlich oder fahrlässig missbrauchen.
Eine Insider-Bedrohung geht von Personen aus, die legitimen Zugang zur Organisation haben. Das können Mitarbeitende, ehemalige Mitarbeitende, Dienstleister oder Partner sein.
So funktioniert es
Man unterscheidet böswillige und unbeabsichtigte Insider. Böswillige Insider stehlen Daten, sabotieren Systeme oder helfen externen Angreifern, oft aus finanziellen Gründen oder Unzufriedenheit. Unbeabsichtigte Insider verursachen Schaden durch Fehler, etwa durch Versand vertraulicher Daten an falsche Empfänger. Häufig wird ein Konto eines Insiders auch von aussen übernommen. Das Verhalten sieht dann ähnlich aus.
Ein Beispiel aus der Praxis: Ein Verkaufsleiter hat gekündigt und wechselt zu einem Mitbewerber. In den letzten zwei Wochen lädt er ungewöhnlich viele Kundendaten aus dem CRM herunter. Die Verhaltensanalyse meldet die Abweichung. Das SOC informiert gemäss vereinbartem Ablauf die zuständige Stelle im Unternehmen, die über das weitere Vorgehen entscheidet.
Worauf Sie achten sollten
- Entziehen Sie Rechte beim Austritt sofort und vollständig, auch für Cloud-Dienste.
- Vergeben Sie Rechte nach dem Prinzip der minimalen Rechte.
- Definieren Sie vorab, wer bei einem Verdacht informiert wird, meist HR, Recht und Geschäftsleitung.
- Achten Sie auf besondere Phasen, etwa Kündigungen oder Umstrukturierungen.
- Behandeln Sie Verdachtsfälle vertraulich. Ein falscher Verdacht kann erheblichen Schaden anrichten.
Schweiz und Regulierung
Die Überwachung von Mitarbeitenden ist in der Schweiz eng begrenzt. Nach Art. 26 ArGV 3 sind Überwachungssysteme unzulässig, die in erster Linie das Verhalten der Mitarbeitenden überwachen. Sicherheitsüberwachung ist möglich, wenn sie einem anderen Zweck dient, verhältnismässig ist und die Mitarbeitenden informiert sind. Eine klare Weisung zur Nutzung der IT-Mittel ist wichtig.
Detection
Insider nutzen legitime Zugänge. Klassische Regeln erkennen sie deshalb selten. Hilfreicher sind Verhaltensanalysen, DLP und die Überwachung ungewöhnlicher Datenzugriffe.
Typische Fehler
Häufig bleiben Konten nach dem Austritt aktiv, besonders bei Cloud-Diensten und externen Plattformen. Ein zweiter Fehler ist ein fehlender Ablauf für Verdachtsfälle. Dann handelt die IT allein, ohne HR und Recht einzubeziehen.
So setzen wir es um
Wir erkennen ungewöhnliche Zugriffe und Datenbewegungen und melden sie gemäss dem vereinbarten Ablauf. Entscheide zu Personen treffen Sie selbst.