Binnerisiko is tot onlangs grootliks beskou as beperk tot geïsoleerde voorvalle. Gevaarlik, ja. Maar gewoonlik die gevolg van nalatige werknemers of die vreemde "eensame wolf" gemotiveer deur gierigheid of wraak. Die ontdekking van 'n jare lange veldtog deur Noord-Korea om Westerse maatskappye te infiltreer, het hierdie aannames onderstebo gekeer. Die slegte nuus vir Britse ITSO's: dit is nie meer net 'n probleem vir Amerikaanse besighede nie, volgens Google.

Met Pyongyang wat binnelandse bedreigings na 'n heel nuwe vlak neem, wat kan sekuriteitsleiers en hul HR-eweknieë doen om die kwaaddoeners uit te wis? En te verhoed dat die volgende golf spioene hul pad na interne IT-rolle betree?

Die nuutste TTP's

Volgens MicrosoftNoord-Korea se "bedrieglike afstandwerkerskema" is sedert ten minste 2020 aan die gang en het duisende IT-werkers in poste in Westerse organisasies geplaas. Verskeie aanklagte van Noord-Koreaanse spioene en plaaslike fasiliteerders gevolg het, wat die deksel op die omvang van die operasie lig. Nou lyk dit of dit na Europa uitbrei, volgens Jamie Collier, hoofadviseur van Google Threat Intelligence Group (GTIG).

“Die omvang van die bedreiging wat deur die DVRK se IT-werkers inhou, bly groei, en Britse organisasies is stewig in die veld. Wat begin het as 'n hoofsaaklik VSA-gefokusde operasie, het uitgebrei tot 'n wêreldwye veldtog, met Europa nou 'n sleutelteiken,” sê hy vir IO (voorheen ISMS.online).

“In een geval het 'n DVRK IT-werker fasiliteerders in beide die VSA en die VK gebruik, met 'n korporatiewe skootrekenaar – bedoel vir gebruik in New York – wat in Londen in werking gevind is. Dit dui op 'n komplekse logistieke ketting, waar toestelle en toegang effektief deur vertroude liggings geproxi word, wat agente toelaat om hul ware identiteit en ligging te verbloem.”

Hierdie werkers skep, huur of koop identiteite wat ooreenstem met die geolokasie van die teikenorganisasie, en maak nuwe e-pos-, sosiale media- en GitHub-rekeninge oop om 'n oortuigende professionele persona te bou. Hul fasiliteerders valideer hierdie bedrieglike identiteite en help deur maatskappytoestelle aan te stuur en skootrekenaarplase te bedryf. Die werkers gebruik afstandbestuurinstrumente om aan daardie toestelplase te koppel, wat plaaslik tot die rol geleë is, terwyl VPN's, virtuele privaatbedieners (VPS'e) en instaanbedieners hul ware identiteit verberg. KI-aangedrewe diepvalsbeelde/video's en stemveranderende sagteware word ook ontplooi om werkgewers in die duister te hou.

'N onlangse verslag van Flare en IBM X-Force onthul meer besonderhede oor die gesofistikeerdheid van hierdie skemas. Dit onthul die gebruik van Noord-Koreaanse IT-bestuursplatforms soos "RB Site" en "NetkeyRegister" om "'n gestruktureerde agterkantoor-operasie te bied vir die opsporing van werk, die bestuur van toestelle en die verspreiding van sagteware-opdaterings." En die gebruik van IP Messenger vir geheime kommunikasie.

Die werk van sekuriteits- en menslikehulpbronspanne word bemoeilik deur die feit dat die doel van die veldtog in die meeste gevalle nie noodwendig datadiefstal of afpersing is nie, maar bloot om geld vir die Kim Jong-un-regime te genereer. Flare skat dat dit jaarliks ​​soveel as $500 miljoen genereer, met sommige werkers wat verskeie poste gelyktydig beklee.

“In sommige gevalle verseker hulle nie net poste nie, hulle presteer daarin uitstekend,” sê Google se Collier. “Toe ons een kliënt in kennis stel dat 'n werknemer 'n Noord-Koreaanse agent is, was die antwoord: 'is jy 100% seker, want hy is een van ons beste werknemers'.”

Tem die Insider-bedreiging

Selfs al steel Noord-Koreaanse IT-werkers nie aktief data of afpers hul werkgewers nie, verteenwoordig hul blote teenwoordigheid 'n groot nakomingsrisiko.

“Die Kantoor van Finansiële Sanksies se advies van September 2024 laat nie veel ruimte vir dubbelsinnigheid nie. Om 'n DVRK IT-werker te betaal, selfs onwetend, kan 'n oortreding van Britse en VN finansiële sanksies wees. Die strawwe is siviel (streng aanspreeklikheid, dus onkunde is nie 'n verweer nie) of krimineel (tot sewe jaar),” verduidelik Flare se senior kubermisdaadnavorser, Adrian Cheek.

“OFSI het sowat £500,000 in afdwingingsboetes in 2024-25 gerapporteer, en het daardie jaar 'n nuwe memorandum van ooreenkoms met die Amerikaanse Tesourie onderteken, wat beteken dat transatlantiese samewerking in hierdie sake verskerp. As jou maatskappy ook in die VSA bedrywig is, staar jy blootstelling aan beide kante in die gesig en die reputasierisiko hoef skaars uitgespel te word.”

Cheek beskryf verskeie stappe wat organisasies moet oorweeg om die bedreiging te verminder. Dit moet begin met die regstelling van die aanstellingsproses, wat is hoe die meeste skade voorkom kan word.

“Begin met die basiese beginsels: verifieer identiteit teen regeringsuitgereikte ID, bevestig reg om te werk, en kontroleer onafhanklik die werkgeskiedenis en verwysings. Moenie net die nommer op die CV skakel nie,” sê hy vir IO (voorheen ISMS.online). “Vir enigiets wat sensitiewe stelsels of data raak, gaan verder. BS 7858-graad sifting dek 'n geverifieerde vyf jaar werkgeskiedenis sonder onverklaarbare gapings, sanksies en dophoulyskontroles, en finansiële integriteitskontroles waar die wet dit toelaat.”

Volgende behoort verbeterde onderhoudsifting te kom.

“Dit is die deel wat die meeste leiding oor die hoof sien. Standaard tegniese onderhoude is triviaal maklik om te slaag met KI wat op 'n tweede skerm loop, en dit is presies wat hierdie operateurs doen. Jy moet onderhoude ontwerp wat daardie werkvloei breek,” sê Cheek. “Gooi iets vals in en kyk wat gebeur. En vra vrae wat 'n werklike mening vereis, nie 'n handboekantwoord nie. Vermy enigiets wat 'n kandidaat kan beantwoord deur die vraag in 'n LLM te plak.”

Werknemers moet ook aandring op regstreekse skermdeling, en onderhoudformate tussen rondes verander, om 'n potensiële bedrieër af te skrik. “As hul vlotheid dramaties daal wanneer hulle nie kan voorberei nie en nie KI-bystand gereed het nie, is dit 'n beduidende aanduiding,” sê Cheek.

Vir rolle met toegang tot sensitiewe data is ten minste een persoonlike vergadering noodsaaklik.

Laastens kan organisasies die risiko van 'n potensiële Noord-Koreaanse werker in hul midde verminder deur die minste voorregte toe te pas, plaaslike administrateurrekeninge te deaktiveer en die vermoë om afstandrekenaar-instrumente te installeer, te beperk, sluit Cheek af.

“Moenie ’n nuwe kontrakteur die sleutels van elke repo en interne hulpmiddel op dag een gee nie. Verskaf toegang inkrementeel en hersien dit gereeld,” sê hy. “En as jy nie ’n bestuurde toestel kan uitreik nie, maak seker dat ekwivalente logging en eindpuntsigbaarheid in plek is.”

Samewerking met HR

Baie van hierdie pogings sal vereis dat sekuriteitspanne brûe met hul HR-eweknieë bou, sê Mimecast se kuberveiligheidsstrateeg, Adenike Cosgrove.

“Samewerking moet standaard in werwing ingebou word, nie as 'n eskalasiestap behandel word nie,” sê sy vir IO. “HR is dikwels die eerste verdedigingslinie. Hulle sien die vroeë seine: kandidate wat identiteitsvrae aflei, verifikasie terughou of inkonsekwent optree. Sonder 'n duidelike kanaal om daardie bekommernisse aan sekuriteit te rapporteer, verdwyn daardie seine.”

Dieselfde behoort te geld vir offboarding, om te verseker dat netwerktoegang onmiddellik verwyder word na die ontslag van 'n vermeende kwaadwillige insider, sê sy.

“Niks hiervan werk sonder vooraf ooreenkoms nie: oor wat HR aan sekuriteit rapporteer, wat sekuriteit terugkommunikeer, en hoe besluite geneem word wanneer die prentjie dubbelsinnig is,” voeg Cosgrove by.

“Binnerisiko is uiteindelik 'n menseprobleem. Die spanne naaste aan mense en die spanne naaste aan data moet vanuit dieselfde handleiding werk. As HR en sekuriteit nie as een stelsel werk nie, glip hierdie bedreiging reguit deur die gaping tussen hulle.”

Die Rol van Beste Praktykraamwerke

Die goeie nuus is dat, hoewel standaarde soos ISO 27001 “los” kan voel van bedreigings soos hierdie, “in die praktyk is hulle meer relevant as ooit tevore”, sê Cosgrove.

“Wat ISO 27001 bied, is struktuur,” voeg sy by. “Dit dwing belyning tussen HR-sifting, toegangsbeheer en sekuriteitsoorsig af, en dit is presies waar hierdie bedreiging lê.”

Flare se Cheek gaan verder. Hy noem NIST CSF 2.0 as relevant vir multinasionale maatskappye of maatskappye wat met Amerikaanse kliënte werk. En Cyber ​​Essentials as basies maar met nuttige toegangsbeheervereistes. Maar ISO 27001 is die mees omvattende vir die aanpak van die Noord-Koreaanse bedreiging, voer hy aan.

Cheek verwys na die volgende as nuttig en relevant hier:

  • Aanhangsel A 6.1 (Sifting), wat agtergrondtoetse in verhouding tot die rol se risikovlak en deurlopende sifting vereis
  • Aanhangsel A 5.16 (Identiteitsbestuur), wat unieke gebruikersidentifikasie vereis en gedeelde rekeninge verbied
  • Aanhangsel A 6.5 en 6.6, wat vereis dat vertroulikheidsverpligtinge beëindiging oorleef en toegang onmiddellik herroep word, wat afpersingsrisiko's verminder.
  • Aanhangsel A 6.7 (Afstandswerk), wat die risiko's dek van onbeheerde toestelle wat afstandswerkers fisies verifieer

“Die werklike waarde van ISO 27001 is egter kultureel,” sluit hy af. “Navorsers sê al meer as 'n jaar dat binnerisiko 'n gedeelde verantwoordelikheid moet wees oor sekuriteit, menslike hulpbronne, regsdienste, oudit en finansies. ISO 27001 gee jou die struktuur om dit te laat gebeur.”

Brei jou kennis uit

Blog: Wanneer die Hulptoonbank die Bedreiging is

Podcast: Phishing vir Moeilikheid S02 E02: Raadsaal tot Pousekamer - Bou 'n Kultuur van Nakoming

gids: Die stand van inligtingsekuriteitsverslag 2025