Insiden keamanan besar tidak selalu bermula dari malware atau penyerang eksternal. Dalam banyak kasus, insiden dimulai dari karyawan, kontraktor, atau mitra tepercaya yang menggunakan akses sah dengan cara yang keliru. Itulah yang membuat pertanyaan mana dari berikut ini yang merupakan potensi ancaman orang dalam menjadi sangat penting bagi para pemimpin bisnis. Jawabannya sering kali lebih luas dari yang diperkirakan, karena risiko orang dalam berkaitan dengan perilaku, akses, dan niat, bukan semata-mata jabatan.
Ancaman orang dalam adalah risiko bisnis, bukan sekadar masalah teknis
Ancaman orang dalam terjadi ketika seseorang yang memiliki akses resmi membuat organisasi terpapar bahaya. Bahaya tersebut dapat mencakup pencurian data, berbagi data secara tidak sengaja, sabotase, penipuan, atau penyalahgunaan sistem. Beberapa insiden bersifat jahat, sementara yang lain terjadi karena penilaian yang buruk, stres, atau kurangnya pelatihan. Apa pun penyebabnya, dampak operasionalnya bisa sangat serius, termasuk masalah kepatuhan, downtime, kerugian finansial, dan rusaknya kepercayaan pelanggan.
Di sinilah banyak organisasi melakukan kesalahan mahal. Mereka sangat fokus mencegah pihak luar masuk, tetapi kurang memperhatikan apa yang terjadi setelah akses diberikan. Seorang pengguna mungkin memiliki izin untuk masuk ke sebuah sistem, tetapi itu tidak berarti setiap tindakan yang dilakukan di dalam sistem tersebut aman. Penyalahgunaan internal dapat luput lebih lama karena pada awalnya sering terlihat seperti aktivitas normal.
Tindakan apa yang dapat menandakan potensi ancaman orang dalam?
Jawaban paling jelas untuk pertanyaan tersebut adalah bahwa setiap pengguna tepercaya dapat menjadi sumber risiko jika tindakannya berada di luar perilaku bisnis yang diharapkan. Karyawan bagian keuangan yang mengunduh file sensitif dalam jumlah besar yang tidak biasa, anggota staf yang akan keluar mengirimkan catatan pelanggan ke akun pribadi, atau kontraktor yang tetap memiliki akses setelah proyek berakhir, semuanya dapat merupakan ancaman orang dalam. Bahkan karyawan yang bermaksud baik tetapi membagikan kredensial demi kenyamanan dapat menciptakan paparan yang sama seperti pelaku jahat. Faktor yang sama adalah penyalahgunaan akses yang sah.
- Karyawan mengakses data yang tidak terkait dengan perannya
- Pengguna memindahkan file sensitif ke perangkat pribadi atau akun cloud pribadi
- Mantan staf atau pihak ketiga tetap memiliki kredensial yang aktif
- Pengguna dengan hak istimewa melakukan perubahan sistem yang tidak biasa tanpa persetujuan
- Staf berulang kali mengabaikan kontrol keamanan untuk menghemat waktu
Tidak setiap tindakan yang tidak biasa bersifat jahat, tetapi masing-masing tetap perlu dipahami konteksnya dan ditinjau. Tim keamanan perlu memahami apa yang normal untuk suatu peran, departemen, dan proses bisnis sebelum mereka dapat mendeteksi apa yang tidak normal. Tanpa dasar tersebut, perilaku berisiko mudah terlewat. Dengan dasar itu, organisasi dapat mengidentifikasi tanda-tanda peringatan dini sebelum masalah kecil berubah menjadi insiden serius.
Pencegahan bergantung pada visibilitas dan kontrol
Mengurangi risiko orang dalam biasanya membutuhkan lebih dari sekadar dokumen kebijakan. Organisasi memerlukan tata kelola akses yang jelas, kontrol identitas yang lebih kuat, pemantauan aktivitas sensitif, dan proses offboarding yang tepat waktu. Kesadaran keamanan juga penting, terutama ketika paparan yang tidak disengaja lebih mungkin terjadi daripada penyalahgunaan yang disengaja. Tujuannya bukan untuk memperlakukan setiap karyawan sebagai ancaman, tetapi untuk mengurangi peluang yang tidak perlu dan mendeteksi tanda peringatan dengan cepat.
Teknologi dapat mendukung strategi tersebut dengan cara yang praktis. Manajemen identitas dan akses membantu membatasi siapa yang dapat menjangkau sistem sensitif. Alat perlindungan data dapat menandai atau memblokir perpindahan file rahasia yang tidak biasa. Pemantauan aktivitas pengguna dapat membantu tim keamanan menyelidiki perilaku yang berada di luar pola yang diharapkan. Ketika kontrol-kontrol ini selaras dengan operasi bisnis, semuanya meningkatkan keamanan sekaligus akuntabilitas.
FAQ
Apakah ancaman orang dalam selalu disengaja?
Tidak. Banyak insiden orang dalam terjadi secara tidak sengaja, seperti mengirim informasi sensitif ke penerima yang salah atau menyimpan data perusahaan di aplikasi yang tidak dikelola. Tindakan yang tidak disengaja tetap dapat menimbulkan konsekuensi hukum, operasional, dan finansial yang besar.
Apakah pihak ketiga dapat menjadi ancaman orang dalam?
Ya. Kontraktor, vendor, dan mitra dengan akses yang sah juga dapat menimbulkan risiko orang dalam. Hal ini sangat penting ketika pengguna eksternal memiliki akses ke sistem kritis atau data yang diatur.
Mengubah risiko orang dalam menjadi keputusan keamanan yang terkelola
Organisasi yang mengajukan pertanyaan yang lebih baik tentang akses internal biasanya berada pada posisi yang lebih kuat untuk mencegah kerugian yang sebenarnya bisa dihindari. Alih-alih hanya menanyakan siapa yang dapat login, para pengambil keputusan juga perlu bertanya apa yang dapat diakses pengguna, perilaku seperti apa yang terlihat tidak biasa, dan seberapa cepat risiko dapat ditangani. Pergeseran ini mengubah pengelolaan ancaman orang dalam menjadi disiplin bisnis yang praktis, bukan sekadar upaya keamanan yang reaktif. Organisasi yang mengevaluasi teknologi untuk mengurangi risiko orang dalam dapat bekerja sama dengan Terrabyte untuk mengidentifikasi solusi yang sesuai dengan kebutuhan operasional, prioritas kepatuhan, dan strategi keamanan jangka panjang.