核心命題: 大部分企業把資源投在「防外」,但歷史上造成最大損失的事件,往往有內部因素參與。 本文角度: 風險類型學與治理設計。不含監控手法細節。
為什麼「內部」特別難
外部攻擊者需要先突破邊界;內部人員本來就在邊界內:
- 他有合法帳號;
- 他知道系統長什麼樣;
- 他知道哪些資料最值錢;
- 他的行為在日誌上往往「看起來正常」。
因此,傳統的「邊界防禦」對內部威脅幾乎無效。真正的槓桿在權限設計,而不是在「監視每個人」。
三種類型,三種對策
把「內部威脅」當成單一問題,就會設計出錯誤的對策。它其實有三種:
類型一:惡意(有意竊取或破壞)
特徵: 有明確意圖,通常有時間點(離職前、被拒升遷後、財務壓力下)。
行為訊號(常見但不絕對):
- 在非工作時間大量存取與職責無關的資料;
- 離職前突然大量下載;
- 使用個人裝置或個人雲端空間處理公司資料。
對策: 權限最小化、敏感操作雙人覆核、離職流程嚴謹(在通知離職的當天就調整權限)。
類型二:疏忽(無惡意,但造成風險)
特徵: 沒有壞意圖——只是把資料複製到私人 USB、把憑據寫在便條紙、把系統設定成方便自己使用。
為什麼這類最常見: 因為方便往往與安全相反,而人們會選擇方便。
對策: 減少「安全」與「方便」之間的摩擦——如果合規做法很麻煩,人們自然會繞過。提供簡單安全的替代方案(例如合規的檔案分享工具),比禁止更有效。
類型三:被脅迫(本人不願意,但被利用)
特徵: 帳號被釣魚、被社交工程、或被外部人員脅迫提供存取。
對策: 多重要素驗證(令單純竊取密碼不足夠)、異常行為偵測(同一帳號從異常位置登入)、以及鼓勵通報的文化(讓受害者敢於第一時間說出來)。
為什麼「監控員工」不是好對策
常見的直覺是:加強監控。但它有三個問題:
- 成本高於收益:全天候監控產生的告警量遠超人力所能處理;
- 破壞信任:過度監控會令員工隱瞞問題,反而降低通報率;
- 治標不治本:如果權限本來就過大,監控只是事後發現,無法阻止損失。
更有效的思路: 讓「不該被存取的資料」根本無法被存取。技術上做不到的事,不需要靠信任來約束。
四個真正有效的治理槓桿
槓桿一:最小權限(Least Privilege)
每個人只擁有完成本職工作所需的權限。這是最根本的一層——如果權限本來就不存在,就沒有「濫用」的可能。
槓桿二:即時授權(Just-in-Time)
高風險操作不用「常開權限」,而是要用時才申請、用完即撤,並留下記錄。
槓桿三:職責分離(Separation of Duties)
敏感操作需要兩個人:一個人發起、另一個人批准。這不是不信任,而是制度設計——它同時保護員工(避免單人承擔全部責任)。
槓桿四:離職與調職流程
這是內部威脅最集中的時間點。有效做法包括:
- 當天生效的權限撤銷(不是「下週處理」);
- 涵蓋雲端服務、SaaS、第三方工具(很多企業只處理內部系統);
- 交接清單明確列出「他負責什麼、誰接手」。
與 AI 代理的關係
本系列反覆出現一個主題:憑據是攻擊鏈的樞紐。而在內部威脅的場景裡,這個問題變得更微妙:
- 當企業引入 AI 代理(自動化助手、內部問答機器人、報表工具)時,這些代理通常被賦予較大的存取權限——因為限制太多它就沒用;
- 但這意味著代理成為一個新的「內部身分」,而且它不會離職、不會被社交工程、但它的憑據可能被竊取;
- 更關鍵的是:代理的行為在日誌上看起來比人更「正常」(沒有上班時間、沒有情緒、模式規律)。
實務建議: 為代理設計權限時,套用與員工相同的原則——最小權限、即時授權、完整記錄,並且定期覆核「這個代理還需要這些權限嗎」。
三個一句話
- 內部威脅不是一種問題,是三種。 惡意、疏忽、被脅迫需要不同對策。
- 權限治理比監控有效。 做不到的存取,不需要靠信任約束。
- 離職當天就要改權限。 這是內部風險最集中的時間窗。
下一步
- 想了解雲端環境的權限設計,可閱讀雲端身分與權限
- 想了解憑據在攻擊鏈中的位置,可閱讀憑據與 AD 概念層
- 想從整體防禦視角檢視,可閱讀從紅隊復盤看防禦