
在1992年,一家英國(guó)銀行向新加坡派遣了一名職員在當(dāng)?shù)亻_設(shè)分行并管理銀行的交易活動(dòng)。而這名職員不久就開始利用漏洞從事金融衍生品投機(jī)活動(dòng),其將賭注押在了日本市場(chǎng)能夠保持繁榮上。不幸的是,1995年發(fā)生的日本阪神大地震使日經(jīng)225股指進(jìn)入震蕩期。這名職員的投機(jī)行為導(dǎo)致銀行損失了10億美元。
故事中的職員就是尼克·里森,他的投機(jī)行為最終導(dǎo)致英國(guó)銀行業(yè)老牌銀行――巴林銀行在1995年以象征性的1英鎊被收購(gòu)。問題出在什么地方呢?里森同時(shí)擔(dān)任了銀行業(yè)務(wù)經(jīng)理、交易員和IT管理員多種職務(wù),這使得其在一個(gè)老帳戶里隱藏了這些損失,并在四年的時(shí)間內(nèi)沒有被發(fā)現(xiàn)。
時(shí)間一晃就是十年,轉(zhuǎn)眼就到了2005年。在這一年,一家法國(guó)著名銀行的職員由中層辦公室調(diào)職為前廳交易員。在2007年,這名職員開始使用偽造的帳戶秘密進(jìn)行投機(jī)交易,并且這些交易嚴(yán)重超過了他的交易權(quán)限。在2008年,銀行方面終于發(fā)現(xiàn)了這一問題,但是此時(shí)這名職員的交易已經(jīng)造成了超過70億美元的損失。
上述故事中的這名職員正是法國(guó)興業(yè)銀行臭名昭著的“流氓交易員”杰洛米?科維爾。在2008年福布斯全球500強(qiáng)企業(yè)中,法國(guó)興業(yè)銀行排名第43位。在這個(gè)故事中,問題又出在哪里呢?盡管科維爾通過諸如小金額高頻率交易等手段避免觸及極限警報(bào),但是最根本的問題與巴林銀行事件中的問題如了一轍??凭S爾在調(diào)職后,依然在繼續(xù)利用自己的先前身份訪問帳戶和控制部門,而根據(jù)規(guī)定在其調(diào)職后應(yīng)該無法訪問。
這兩起事件都是典型的未能強(qiáng)化“職責(zé)分離”的案例,而這是非常普通的內(nèi)部威脅。當(dāng)出現(xiàn)了內(nèi)部威脅或是其它的網(wǎng)絡(luò)威脅,這些你可以聽了許多遍,“如果它們分撿出來的話,線索就隱藏在日志里,!”
不過,通常線索并不充分。日志的合并只是第一步,這一步是用這些線索發(fā)現(xiàn)是否有違反職責(zé)分離規(guī)定的事件發(fā)生或是有其它類型的內(nèi)部威脅。接著我們還有面臨四個(gè)重要的技術(shù)挑戰(zhàn),而這些挑戰(zhàn)必須要被解決:
*缺失的用戶內(nèi)容。路由器日志可能會(huì)顯示從杰洛米?科維爾的臺(tái)式機(jī)至服務(wù)器的信息,而作為交易員,科維爾根本無權(quán)訪問。不過,這些日志僅包括IP地址,其它的源頭可能也是這種情況,源IP地址將提示科維爾為所有者。
*聯(lián)系用戶身份。由于尼克·里森作為IT管理員可以直接訪問后端服務(wù)器,而其作為交易員又可以申請(qǐng)帳戶。這兩個(gè)便利條件結(jié)合起來使得其可以創(chuàng)建一個(gè)假帳戶以隱藏自己的交易。在這個(gè)案例中,訪問日志僅提供了部分特定線索給每一個(gè)證書和優(yōu)先申請(qǐng)。除非你能將獨(dú)立證書中的日志與實(shí)際用戶聯(lián)系起來,否則許多內(nèi)部威脅根本無法發(fā)現(xiàn)。
*角色和特權(quán)意識(shí)。日志可能會(huì)揭示出科維爾在調(diào)職到交易部門后,訪問不合規(guī)定的老帳戶的行為。不過,要想能夠發(fā)現(xiàn)不符合職責(zé)分離的行為,你的日志分析方案需要結(jié)合科維爾目前的角色與相關(guān)特權(quán)分析其行為。日志分析方案必須要結(jié)合身份管理和目錄系統(tǒng)。
*威脅設(shè)定。一些職員經(jīng)常建議通過更好的訓(xùn)練和強(qiáng)化的程序來防止威脅,而不是建議單純的依靠技術(shù)。然而,人員、程序和大多數(shù)日志分析方案在解決未知威脅方面僅取得了有限的成果。事實(shí)是,每一個(gè)已經(jīng)知的內(nèi)部威脅都會(huì)產(chǎn)生無限的變形。為了克服這一局限,日志分析需要擺脫過去基于簽名的探測(cè),改為基于模式分析。如果你將用戶的行為作為模式形象化,而不在無窮盡的日志事件中探測(cè),那么你將更為容易的探測(cè)到威脅變種和新威脅。
所以,當(dāng)你評(píng)估那些聲稱通過揭示日志中的線索抑制內(nèi)部威脅的解決方案時(shí),請(qǐng)確認(rèn)他們能夠?qū)⑦@些線索追溯至用戶、身份和角色。那些能夠讓你清楚用戶行為模式和偏差的解決方案或許可以阻止下一個(gè)更大的內(nèi)部威脅。(來源:CNW 范范編譯 )
CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄