- 精品科技 資安顧問 陳育徽
辨識內部威脅的技術潛在指標,需要哪些感測器?
Sensor for Potential Indicators of Insider Threats
根據CERT SEI insider threat 計畫,提供分析用的Data Set分成五個檔案,logon.csv, email.csv, device.csv, http.csv, files.csv,其中
- csv 是用戶端連接的USB裝置;
- csv是所有與可卸除式媒體存取相關的檔案;
- csv 包含存取、上傳、下載檔案的網站。
提供這些活動記錄,供各界研究識別預測insider threat 的方法。
另外MITRE在2007, 2018, 2021, 實施大型應用行為科學實驗,在現實運作的實體公司,記錄所有員工真實的電腦活動,分析出24種外洩技巧,76種規避(偵測)技巧。
結論雖然沒有明確的活動指標可以單獨辨識成內部威脅指標(Indicator of insider),但可以監視潛在(蒐集資訊)活動(PRIs; Potential indicators of insider),提早偵測潛在內部威脅。該分析中惡意內部威脅的潛在活動順序,5個PRI 中4 個跟檔案活動有關,1跟網頁瀏覽有關。


