Sisäpiiririskiä pidettiin vielä vähän aikaa sitten pitkälti yksittäistapauksiin rajoittuvana. Vaarallista, kyllä. Mutta yleensä se on seurausta huolimattomista työntekijöistä tai ahneuden tai koston motivoimasta "yksinäisestä sudesta". Pohjois-Korean vuosia kestäneen kampanjan paljastuminen länsimaisiin yrityksiin soluttautumiseksi on kääntänyt nämä oletukset ylösalaisin. Huono uutinen Ison-Britannian tietoturvajohtajille: Googlen mukaan tämä ei ole enää vain yhdysvaltalaisten yritysten ongelma.

Kun Pjongjang vie sisäpiiriuhkat aivan uudelle tasolle, mitä turvallisuusjohtajat ja heidän henkilöstöhallinnon kollegansa voivat tehdä kitkeäkseen pois pahantekijät? Ja estääkseen seuraavan vakooja-aallon huijaamasta tiensä yrityksen sisäisiin IT-tehtäviin?

Uusimmat TTP:t

Mukaan MicrosoftPohjois-Korean "vilpillinen etätyöjärjestelmä" on ollut käynnissä ainakin vuodesta 2020 lähtien, ja sen avulla tuhansia IT-alan työntekijöitä on työllistetty länsimaisiin organisaatioihin. Useat syytteitä pohjoiskorealaisista vakoojista ja paikallisista avustajia ovat seuranneet, mikä paljastaa operaation laajuuden. Nyt se näyttää laajenevan Eurooppaan, kertoo Jamie Collier, Google Threat Intelligence Groupin (GTIG) johtava neuvonantaja.

”Pohjois-Korean IT-työntekijöiden aiheuttaman uhan laajuus kasvaa jatkuvasti, ja brittiläiset organisaatiot ovat vahvasti mukana iskussa. Se, mikä alkoi pääosin Yhdysvaltoihin keskittyneenä operaationa, on laajentunut globaaliksi kampanjaksi, ja Eurooppa on nyt keskeinen kohde”, hän kertoo IO:lle (entinen ISMS.online).

”Eräässä tapauksessa pohjoiskorealainen IT-työntekijä käytti hyväkseen sekä Yhdysvalloissa että Isossa-Britanniassa toimivia välittäjiä, kun yrityksen kannettava tietokone – joka oli tarkoitettu käytettäväksi New Yorkissa – osoittautui toimivaksi Lontoossa. Tämä viittaa monimutkaiseen logistiseen ketjuun, jossa laitteita ja pääsyä ohjataan tehokkaasti luotettujen sijaintien kautta, jolloin operaattorit voivat peittää todellisen henkilöllisyytensä ja sijaintinsa.”

Nämä työntekijät luovat, vuokraavat tai ostavat identiteettejä, jotka vastaavat kohdeorganisaation maantieteellistä sijaintia, ja avaavat uusia sähköposti-, sosiaalisen median ja GitHub-tilejä rakentaakseen vakuuttavan ammatillisen persoonallisuuden. Heidän avustajansa vahvistavat nämä vilpilliset identiteetit ja auttavat välittämällä yrityksen laitteita ja ylläpitämällä kannettavatietokonefarmeja. Työntekijät käyttävät etähallintatyökaluja muodostaakseen yhteyden näihin laitefarmeihin, jotka sijaitsevat paikallisesti roolissa, kun taas VPN:t, virtuaaliset yksityispalvelimet (VPS) ja välityspalvelut piilottavat heidän todellisen henkilöllisyytensä. Myös tekoälyllä toimivia syväväärennettyjä kuvia/videoita ja ääntä muuttavia ohjelmistoja käytetään pitämään työnantajat pimennossa.

Äskettäinen raportti Flaren ja IBM:n X-Force-sivustolta saatu analyysi paljastaa lisää yksityiskohtia näiden järjestelmien hienostuneisuudesta. Se paljastaa pohjoiskorealaisten IT-hallinta-alustojen, kuten "RB Siten" ja "NetkeyRegisterin", käytön "strukturoidun taustatoiminnan tarjoamiseksi työn seurantaan, laitteiden hallintaan ja ohjelmistopäivitysten jakeluun". Sekä IP Messengerin käytön peiteviestintään.

Turvallisuus- ja henkilöstötiimien työtä vaikeuttaa se, että useimmissa tapauksissa kampanjan tavoitteena ei välttämättä ole tietovarkaus tai kiristys, vaan yksinkertaisesti rahan tuottaminen Kim Jong-unin hallinnolle. Flare arvioi, että se tuottaa jopa 500 miljoonaa dollaria vuodessa, ja jotkut työntekijät työskentelevät useissa tehtävissä samanaikaisesti.

”Joissakin tapauksissa he eivät vain saa työpaikkoja, vaan he loistavat niissä”, sanoo Googlen Collier. ”Kun kerroimme yhdelle asiakkaalle, että työntekijä oli pohjoiskorealainen agentti, vastaus oli: ’Oletteko 100 % varma, koska hän on yksi parhaista työntekijöistämme’.”

Sisäpiirin uhan kesyttäminen

Vaikka pohjoiskorealaiset IT-työntekijät eivät aktiivisesti varastaisi tietoja tai kiristäisi työnantajiaan, heidän pelkkä läsnäolonsa on merkittävä vaatimustenmukaisuusriski.

”Financial Sanctions Implementation Officen syyskuun 2024 ohjeistus ei jätä paljon tilaa epäselvyyksille. Pohjois-Korean IT-työntekijän palkkaaminen, jopa tietämättään, voi rikkoa Yhdistyneen kuningaskunnan ja YK:n taloudellisia pakotteita. Seuraamukset ovat siviilioikeudellisia (ankara vastuu, joten tietämättömyys ei ole puolustus) tai rikosoikeudellisia (jopa seitsemän vuotta)”, selittää Flaren vanhempi kyberrikollisuustutkija Adrian Cheek.

”OFSI raportoi noin 500 000 punnan edestä täytäntöönpanorangaistuksia vuosina 2024–2025, ja se allekirjoitti samana vuonna uuden yhteisymmärryspöytäkirjan Yhdysvaltain valtiovarainministeriön kanssa, mikä tarkoittaa, että transatlanttinen yhteistyö näissä tapauksissa tiivistyy. Jos yrityksesi toimii myös Yhdysvalloissa, se altistuu molemmille osapuolille, eikä maineriskiä tarvitse juurikaan eritellä.”

Cheek hahmottelee useita vaiheita, joita organisaation tulisi harkita uhkan lieventämiseksi. Näiden tulisi alkaa rekrytointiprosessin korjaamisesta, sillä juuri sillä voidaan estää suurin osa vahingoista.

”Aloita perusasioista: tarkista henkilöllisyys virallisen henkilöllisyystodistuksen avulla, varmista työoikeus ja tarkista työhistoria ja suositukset itsenäisesti. Älä vain soita ansioluettelossa olevaan numeroon”, hän kertoo IO:lle (entinen ISMS.online). ”Kaikessa, mikä koskee arkaluonteisia järjestelmiä tai tietoja, mene pidemmälle. BS 7858 -tason seulonta kattaa viiden vuoden varmennetun työhistorian ilman selittämättömiä aukkoja, sanktioita ja tarkkailulistan tarkastuksia sekä taloudellisen eheyden tarkastuksia lain sallimissa rajoissa.”

Seuraavaksi tulisi olla parannettu haastattelujen seulonta.

”Tämä on se kohta, jonka useimmat ohjeistukset unohtavat. Tavalliset tekniset haastattelut on triviaalin helppo läpäistä tekoälyn ajettua toisella näytöllä, ja juuri sitä nämä toimijat tekevät. Sinun on suunniteltava haastatteluja, jotka rikkovat tämän työnkulun”, Cheek sanoo. ”Lisää jotain väärää ja katso, mitä tapahtuu. Ja kysy kysymyksiä, jotka vaativat oikean mielipiteen, eivät oppikirjan vastauksia. Vältä kaikkea, mihin ehdokas voisi vastata, liittämällä kysymys LLM-materiaaliin.”

Työntekijöiden tulisi myös vaatia reaaliaikaisen näytön jakamista ja vaihtaa haastattelumuotoa kierrosten välillä potentiaalisen huijarin torjumiseksi. ”Jos heidän sujuvuutensa laskee dramaattisesti, kun he eivät voi valmistautua eivätkä heillä ole tekoälyapua valmiina, se on merkittävä merkki”, Cheek sanoo.

Rooleissa, joissa on pääsy arkaluonteisiin tietoihin, vähintään yksi henkilökohtainen tapaaminen on välttämätön.

Lopuksi, Cheek päättelee, että organisaatiot voivat lieventää potentiaalisen pohjoiskorealaisen työntekijän riskiä käyttämällä vähiten käyttöoikeuksia, poistamalla käytöstä paikalliset järjestelmänvalvojan tilit ja rajoittamalla etätyöpöytätyökalujen asentamista.

”Älä anna uudelle urakoitsijalle avaimia kaikkiin tietovarastoihin ja sisäisiin työkaluihin heti ensimmäisenä päivänä. Anna käyttöoikeudet vähitellen ja tarkista ne säännöllisesti”, hän sanoo. ”Ja jos et voi myöntää hallittua laitetta, varmista, että vastaavat lokitiedot ja päätepisteiden näkyvyys ovat käytössä.”

Yhteistyö HR:n kanssa

Monet näistä toimista vaativat turvallisuustiimejä rakentamaan siltoja HR-kollegoihinsa, sanoo Mimecastin kyberturvallisuusstrategi Adenike Cosgrove.

”Yhteistyön on oltava osa rekrytointia, eikä sitä pidä käsitellä eskalointivaiheena”, hän kertoo IO:lle. ”HR on usein ensimmäinen puolustuslinja. He näkevät varhaiset signaalit: ehdokkaat, jotka väistelevät henkilöllisyyskysymyksiä, lykkäävät varmennusta tai käyttäytyvät epäjohdonmukaisesti. Ilman selkeää kanavaa näiden huolenaiheiden esiin tuomiseksi turvallisuushenkilöstölle nämä signaalit katoavat.”

Saman tulisi koskea myös offboardingia, jotta varmistetaan, että verkkoyhteys poistetaan välittömästi epäillyn haitallisen sisäpiiriläisen irtisanomisen jälkeen, hän sanoo.

”Mikään tästä ei toimi ilman etukäteissopimusta: siitä, mitä HR ilmoittaa turvallisuushenkilöstölle, mitä turvallisuushenkilöstö viestii takaisin ja miten päätöksiä tehdään, kun tilannekuva on epäselvä”, Cosgrove lisää.

”Sisäpiiririski on pohjimmiltaan henkilöstöongelma. Ihmisiin ja dataan lähimpänä olevien tiimien on työskenneltävä saman toimintasuunnitelman mukaisesti. Jos henkilöstöhallinto ja turvallisuus eivät toimi yhtenä järjestelmänä, tämä uhka pääsee suoraan niiden välistä.”

Parhaiden käytäntöjen viitekehysten rooli

Hyvä uutinen on, että vaikka standardit, kuten ISO 27001, voivat tuntua "irrotetuilta" tällaisista uhkista, "käytännössä ne ovat merkityksellisempiä kuin koskaan", Cosgrove sanoo.

”ISO 27001 tarjoaa rakenteen”, hän lisää. ”Se pakottaa yhdenmukaistamaan henkilöstöhallinnon seulonnat, pääsynhallinnan ja turvallisuuden valvonnan, ja juuri siinä tämä uhka piilee.”

Flare's Cheek menee pidemmälle. Hän mainitsee NIST CSF 2.0:n merkityksellisenä monikansallisille yrityksille tai yhdysvaltalaisten asiakkaiden kanssa työskenteleville yrityksille. Ja Cyber ​​Essentialsin perustason standardina, joka sisältää hyödyllisiä käyttöoikeusvaatimuksia. Mutta ISO 27001 on kattavin Pohjois-Korean uhan torjumiseksi, hän väittää.

Cheek viittaa seuraaviin hyödyllisinä ja asiaankuuluvina tässä:

  • Liite A 6.1 (Seulonta), joka edellyttää roolin riskitasoon suhteutettuja taustatarkastuksia ja jatkuvaa seulontaa
  • Liite A 5.16 (Identiteetinhallinta), joka edellyttää yksilöllistä käyttäjätunnistusta ja kieltää jaetut tilit
  • Liite A 6.5 ja 6.6, jotka edellyttävät, että salassapitovelvoitteet pysyvät voimassa irtisanomisen jälkeen ja käyttöoikeus peruutetaan välittömästi, mikä lieventää kiristysriskejä
  • Liite A 6.7 (Etätyö), joka käsittelee hallitsemattomien laitteiden riskejä etätyöntekijöiden fyysisessä varmentamisessa

”ISO 27001 -standardin todellinen arvo on kuitenkin kulttuurinen”, hän päättelee. ”Tutkijat ovat sanoneet jo yli vuoden ajan, että sisäpiiririskin on oltava yhteinen vastuu tietoturvan, henkilöstöhallinnon, lakiosaston, tilintarkastuksen ja talousosaston kesken. ISO 27001 tarjoaa rakenteen, jonka avulla tämä onnistuu.”

Laajenna tietosi

Blogi: Kun tukipalvelu on uhka

Podcast: Tietojenkalastelu ongelmanratkaisussa S02 E02: Kokoushuoneesta taukotilaan - Vaatimustenmukaisuuden kulttuurin rakentaminen

Guide: Tietoturvan tilaraportti 2025