小型企业内部威胁检测指南
内部威胁事件只占数据泄露事件中的一小部分,但往往集中出现在员工离职前后。这是一份实用指南,教您如何用手头已有的工具,检测员工的数据窃取行为。
什么算作内部威胁

内部威胁指的是这样一种风险:拥有合法访问权限的人——无论有意还是无意——利用这份权限损害了组织的利益。美国网络安全和基础设施安全局(US Cybersecurity and Infrastructure Security Agency,简称 CISA)将「内部人员」定义为任何目前或曾经拥有对组织资源(包括人员、设施、信息、设备、网络和系统)的授权访问权限或相关知识的人
。这句话里真正起作用的词是「授权」。没有人需要破门而入。
CISA 的核心区分在于无意造成的损害与故意造成的损害,此外它还单独指出了两种横跨这两类的情形。这样一来,您在实践中会遇到四种标签——值得了解,因为「内部威胁的三种类型」这一说法到处都在被重复,却并不符合原始出处:
- 1无意又可分为两类。疏忽指内部人员明知政策却仍然绕开它——比如把门顶开不让它锁上、无视系统更新提示、为了在家办公把文件搬到个人硬盘上。意外则是指误发的邮件或误点的钓鱼链接。
- 2故意为了个人利益或私人不满而采取的、意在损害组织的行为:泄露信息、蓄意破坏,或在离职时带走客户名单、源代码。
- 3合谋型指内部人员被外部人员收买。这种情形在欺诈和知识产权盗窃案件中日益常见,因为收买一名员工,比攻破防火墙要便宜得多。
- 4第三方型指承包商、供应商和托管服务提供商,他们拥有一定的访问权限,却并非组织的正式成员——在小型企业中,这些账号往往是被追踪得最少的。
接下来是大多数同类文章都会略过的部分。对小型企业而言,内部威胁事件并不是最常见的数据泄露方式,任何告诉您相反说法的人,都值得您多留个心眼。Verizon 的《2026 年数据泄露调查报告》(2026 Data Breach Investigations Report)——基于超过 31,000 起真实事件——发现内部人员导致的泄露占比为 12%,较去年的 18% 有所下降
。其针对小型企业的分析面板(覆盖员工数少于 1,000 人的组织)显示,几乎所有的数据泄露都可归因于具有经济动机的外部人员。
那么,为什么还值得为此花上一下午的时间?因为成本结构是反过来的。2026 年 Ponemon Institute 与 DTEX 联合开展的 Cost of Insider Risks 研究发现,内部威胁事件平均需要 67 天才能得到控制,每起疏忽性事件的成本约为 $747,000,每起恶意事件约为 $742,000,而外部人员使用被盗凭据造成的事件则约为 $842,000。内部事件比钓鱼攻击更少见,但在被发现之前会持续更久,而最终流失的,往往正是企业真正赖以立身的核心资产。
关于这个头条数字的说明。同一项 Ponemon 研究显示,内部风险每年造成的平均成本为 $19.5 million,您会经常看到这个数字被引用,却往往脱离了上下文。该研究覆盖的组织规模从不足 500 名员工到超过 75,000 名员工不等,这一范围内的差异极大——500 人以下这一档的年均成本为 $8.9 million,而 75,000 人以上这一档则高达 $28.4 million。由此可以得出两点。首先,最小的那一档上限仍是 500 人,所以一家 30 人规模的企业,其实远低于这个区间的重心;其次,样本中的每一家组织都已经遭遇过一次实质性的内部事件,这并不是随机抽样。使用这些数字来理解成本的大致形态即可,不要用它们来预测您自己企业的成本。
为什么离职阶段风险最集中

因为风险集中在一个狭窄、可预测的窗口期内。Carnegie Mellon 的 Software Engineering Institute——也就是已经研究内部案例长达二十年的 CERT 部门——在其针对知识产权盗窃案例的分析中直言不讳地指出:大多数内部人员会在离职后 30 天内窃取知识产权
。这一发现来自 2011 年,其年代之久远值得说明;但即便如此,它此后一直是内部风险实践的组织性原则,此后每一份供应商遥测报告都显示,相关活动集中出现在同一个离职窗口期附近。
这一句话,比小型企业能买到的任何威胁情报订阅都更具实际操作价值。它意味着,您不需要对每个人进行持续监控。您需要知道的是谁将要离职,并在这个日期前后的几周内,盯住那几个恰当的信号。
在据此制定计划之前,先核实这些统计数字
几乎每一篇讨论员工数据窃取的文章,都会反复出现三个数字,而它们被引用的方式无一例外地夸大了事实。这在实际中很重要:如果您相信有一半员工会窃取数据,您就会买错工具,也会因此用错误的方式对待员工。
- 「45% 的员工离职时会带走数据。」这个数字确实存在,但它只是 Tessian 在 2020 年 5 月开展的一项调查中的美国子样本数据。同一项研究的总体数字是 34%,英国的数字则是 23%。这个限定条件,几乎每次被引用时都被丢掉了。
- 「72% 的员工会带走公司数据。」这是一种误读。Code42 2019 年报告中的 72% 这个数字,指的是信息安全负责人中认同这样一种态度陈述的比例:
这不只是公司的数据,也是我的工作成果——和我的想法
。这反映的是人们对所有权的感受,而不是有多少人真的复制了文件。 - 「63% 的人带着上一任雇主的数据入职。」这个数字确实有真实、可查证的出处——Code42 2019 年 10 月发布的 Global Data Exposure Report。但要注意样本构成,这与 72% 那个数字出错的地方如出一辙:受访者是 1,028 名安全负责人和 615 名业务决策者,并不是员工群体的横截面样本。而且,它描述的是人们入职时带来数据的情况,这与您现在想要在员工离职时侦测的风险,是两回事。
最站得住脚的数字来自 Cyberhaven Labs 在 2022 年发布的数据,而它之所以站得住脚,恰恰是因为这是基于观测到的遥测数据,而非自我报告:在约 140 万(1.4 million)名处理敏感数据的员工中,9.4% 的人在六个月的窗口期内外泄了数据。刊载这一数字的博客文章此后已被下架——底层报告仍以需注册下载的形式留存——因此如今最便于核实的途径是当时的新闻报道。无论如何,都应把它当作一个有时效性的数字来看待。DTEX 2023 年的调查报告显示,离职员工带走敏感知识产权的比例为 12%。
实际结论是:大约十分之一的员工,才是站得住脚的规划假设,而不是二分之一。当供应商向您引用某个数字时,要追问是哪一份报告、哪一年、覆盖了哪个群体——针对安全负责人的调查和来自受监控终端的遥测数据,并不是同一类证据,自我报告的意图也不等于实际行为。
CISA 的指导意见在这里同样值得牢记:威胁评估应当基于行为,而非人物画像
,而且这类行为很少是一时冲动
——它们往往是深思熟虑之后的决定。没有什么人口统计学特征值得留意,试图寻找这样的特征,只会让您既判断错误,又有失公允。
数据究竟是如何外泄的

数据从一个小型 Windows 网络中流出,走的渠道就那么几种,都不算新鲜。在操作层面真正重要的,不是渠道本身,而是它事后是否留下了您能找到的痕迹——而对其中好几种渠道来说,诚实的答案是:不会。
| 渠道 | 在标准 Windows 电脑上会留下什么 |
|---|---|
| USB 存储设备 | 一旦配置好,覆盖情况良好。插入时会产生 Event 6416;如果启用了 Audit Removable Storage,还会为每个文件产生 4663 事件。 |
| 个人网页邮箱上传 | 什么都不会留下。上传是一次加密的 POST 请求;Windows 只能看到一条 TLS 连接,仅此而已。 |
| 消费级云同步(个人 Dropbox、Drive、OneDrive) | 系统原生什么都不会留下。同步客户端是一个经过合法签名的进程,与一个合法的终端通信。 |
| 粘贴进消费级 AI 工具 | 系统原生什么都不会留下——与网页邮箱面临同样的加密上传问题。之所以值得单独列出,是因为对操作者本人来说,这么做很少会有「在外泄数据」的感觉。 |
| 转发邮件到个人邮箱 | 覆盖情况良好——但记录在 Microsoft 365 里,而不是 Windows 里。请在统一审计日志中查找 Set-Mailbox 和 New-InboxRule。 |
| 打印 | PrintService 日志中会产生 Event 307——但该日志默认是关闭的,而且除非您更改了某项策略,否则文档名称会被替换为字面字符串「Print Document」。 |
| RDP 剪贴板与驱动器重定向 | 较弱。系统原生没有针对单个文件的记录。组策略可以禁用驱动器重定向,这样做也会同时阻止剪贴板文件传输。 |
| 用手机拍摄屏幕 | 永远什么都不会留下。目前不存在针对这种方式的技术管控手段,也没有任何产品能卖给您这样的方案。 |
用 MITRE ATT&CK 的术语来说,这些分别对应 T1052.001(Exfiltration over USB)、T1567.002(Exfiltration to Cloud Storage,MITRE 官方描述中点名了 Dropbox 和 Google Docs)和 T1114.003(Email Forwarding Rule)。MITRE 针对 USB 场景给出的检测分析方法是USB 设备插入后,紧接着出现大批量或敏感文件的访问与暂存
——这恰好就是 Event 6416 与 4663 的关联分析,也正是接下来几个部分要搭建的内容。
有一个容易让人栽跟头的细节:Windows 只有在设备呈现为一个盘符时,才会把它当作可移动介质。通过 MTP 连接的手机或相机,则会被识别为 Windows Portable Device——这是完全不同的一个类别,日志记录方式也不同。禁用 USB 大容量存储,并不会连带禁止手机连接。
AI 这一行是所有渠道里最新出现的一个,值得持续关注:同一份 2026 年 Verizon 报告发现,员工在企业设备上使用未经批准的 AI 工具的比例,一年之内增至三倍,从 15% 升至 45%。这其中大多数情况是员工想把工作完成,而不是在窃取数据——这正是为什么它更适合放进政策讨论,而不是调查程序。
开始监控之前

在启用任何一项审计策略之前,先把告知书写好。这不是可以留到日后再补的合规性脚注——在美国的三个州,这是一项在监控开始之前就必须履行的法定义务,而这些法律都没有为小雇主设置豁免。在纽约州,一家十人公司所受的约束,和一家万人公司完全相同。
| 州 | 要求内容 | 处罚 |
|---|---|---|
| 纽约州 — N.Y. Civil Rights Law § 52-c | 入职时即发出告知,可采用书面或电子形式,并须由员工以书面或电子方式确认收悉——而且还须张贴一份显著可见的告知。涵盖电话、邮件和网络监控。 | $500,再犯 $1,000,此后每次再犯 $3,000。由总检察长负责执法。 |
| 康涅狄格州 — Conn. Gen. Stat. § 31-48d | 向受影响的员工提前发出书面告知,说明监控的类型,并同时张贴一份显著可见的告知——法规明确规定,此种张贴即构成前述的书面事先告知,因此张贴告知即可履行该义务。三部法律中适用范围最广的一部:只要是通过直接观察以外的方式进行的任何数据采集都涵盖在内,因此摄像头和按键记录都被囊括其中。 | $500,再犯 $1,000,此后 $3,000。由劳工专员负责执法。 |
| 特拉华州 — 19 Del. C. § 705 | 要么在员工每次访问公司邮箱或互联网时都发出一次每日电子告知,要么发出一次性的书面告知并由员工确认收悉。没有张贴要求。 | 每次违规 $100,通过民事诉讼追究。 |
联邦层面的基线,以及那个陷阱
Electronic Communications Privacy Act 是联邦层面的底线。有两项例外条款,为雇主承担了大部分工作。18 U.S.C. § 2511(2)(a)(i) 规定的服务提供者例外,涵盖了在您自有设施上进行的、作为提供服务的必要附带行为的拦截,或是为保护该服务提供者的权利或财产
而进行的拦截。此外,§ 2511(2)(d) 规定联邦法律采用单方同意原则:只要通信的一方已事先表示同意
,该行为即属合法。
实际可用的杠杆——它是真实存在的,尽管并不像您有时听到的那种「一份文件就能搞定」的干净故事——在于一份签署过的监控确认书能够一举两得。当服务提供者例外已经适用时,联邦法律并不要求额外的同意,但根据 § 2511(2)(d),同意是第二条、独立存在的路径,同时具备这两者,比只依赖其中一个更稳妥。同一份签名,也同时满足了纽约州和特拉华州所要求的确认收悉。
不过,它并不能覆盖一切,有三处空白值得指出。仅凭一份签名,并不能免除张贴义务——纽约州既要求告知被确认,也要求把它贴在墙上;而在康涅狄格州,张贴本身就是法定要求的告知。服务提供者例外的适用范围是由判例逐步发展出来的,而不是一条清晰的界线,所以「设备是我们的」只是一个有力的出发立场,而不是一个已经盖棺定论的抗辩理由。另外,如果您要录音通话,请另行核查所在州的窃听法:有几个州要求通话各方都同意,这比联邦层面的底线更为严格。
陷阱所在。这些例外条款覆盖的是您自己的系统。使用离职员工保存在浏览器里的凭据,去登录他们的个人网页邮箱或个人云存储,正是 Stored Communications Act 立法时所针对的那种「超越授权」的典型情形。这也是雇主在调查窃密事件时,最常见地把自己变成被告的方式。
如果您在欧盟有员工,答案就反过来了
在 GDPR 之下,职场监控在实践中所依据的合法基础,是 Article 6(1)(f) 所规定的正当利益——而不是同意。Article 29 Working Party 在其 Opinion 2/2017 中认定,员工几乎从来都不处在能够自由给予、拒绝或撤回同意的地位上
,同意极不可能构成职场数据处理的合法依据
。这与美国的立场恰恰相反——在美国,一份签名是您最有力的抗辩。
正当利益要求经过一套书面记录的三步测试——具体的目的、确实的必要性且不存在侵扰性更小的替代方案、以及与员工权利之间的利益权衡——而 Article 21 赋予每一位员工提出异议的权利。当监控具有系统性且很可能构成高风险时,还须开展数据保护影响评估(DPIA);而各国监管机构一贯将持续性的员工监控视为正属于这一类。Article 88 还允许成员国制定更严格的国内规则,因此德国、法国和荷兰尤其在 GDPR 基线之上走得更远。
零成本检测方案

要检测最常见的几种外泄渠道,您可以从 Windows 自带、完全不花钱的组策略设置入手。下面这个顺序,能让您用最少的工作量获得最大的覆盖面。
1. Audit Removable Storage—单项性价比最高的设置
这是应当第一个启用的设置,原因在于 Microsoft 自家文档中提到、却几乎没有人转述过的一个细节:无论对象的 SACL 如何,系统都会针对所有对象和所有请求的访问类型生成安全审计事件。
如果您曾经尝试过配置文件审计,不妨再读一遍上面这句话。普通的文件系统审计,在您为每一个关心的文件夹配置系统访问控制列表(SACL)之前,是完全不起作用的——Microsoft 明确说明,默认的文件系统 SACL 不会生成任何审计事件
。而 Audit Removable Storage 绕过了这一切。只要启用它,您就能在每一台机器上,为每一次从 USB 设备读取或写入的文件获得一条 4663 事件,完全不需要逐个文件夹去配置。Microsoft 的指南建议,在工作站、成员服务器和域控制器上,都应同时勾选成功与失败,而 Audit File System 则仅被评为「如有需要」。
先验证,再信任。Microsoft 指出,部分 Windows 10 版本还需要把注册表值 HKLM\SYSTEM\CurrentControlSet\Control\Storage\HotPlugSecureOpen 设置为 1,可移动存储设备的审计事件才会开始出现。启用该策略后,把一个测试文件复制到 U 盘,确认您确实能看到 Task Category 为「Removable Storage device」的 Event 4663。一项您以为在运行、实际却没有运行的管控措施,比完全没有这项管控还要糟糕。
还有一点值得了解:这些按子类别给出的建议,来自 Microsoft 已归档的 Windows 10 审计页面。当前的 Windows Server 审计策略建议表,把 Object Access 这几行全部留空,所以应当把它们当作有理有据的指导,而不是仍在生效的官方策略。
2. Audit PNP Activity—掌握设备何时出现
这一项位于 Detailed Tracking 之下,而不是 Object Access——这个小细节常常让人在策略树里多找上十分钟。它会在 Windows 10 和 Server 2016 及更高版本上产生 Event ID 6416,事件内容为「A new external device was recognized by the System」。载荷中带有设备实例路径、供应商 ID 和 ClassName——筛选 DiskDrive,即可把存储设备和键盘、鼠标区分开来。Microsoft 将其事件量评为通常较低
,并给出了一条实用的调优建议:只要 Subject Security ID 不是 SYSTEM,就上报。请注意它的局限——6416 记录的是插入和启用,而不是移除,所以它无法告诉您一根 U 盘究竟插了多久。
3. Audit Logon—捕捉非工作时间的登录模式
Event ID 4624 记录的是成功的登录事件,并附带一个 Logon Type:2 表示在键盘上进行的交互式登录,3 表示网络登录,10 表示 RDP 登录,7 表示解锁。Microsoft 明确认可这种用法:您可能需要监控某个账号在工作时间之外的使用情况。
一个从未在周末工作过的账号,在周六深夜出现一次 type 10 的登录,是您能搭建的成本最低、信号最强的一条告警。
把这一切串联起来的字段是 Logon ID。它既出现在 4624 中,也会出现在同一会话产生的每一条 4663 文件访问事件中,正因如此,它能让您回答「是谁复制了这些文件」,而不只是「文件被复制了」。在构建查询时,切不可漏掉它。
4. SACL,但只在真正值得的地方使用
对于真正存放核心机密资料的那两三个共享文件夹,添加一个 SACL,并启用 Audit File System。有一点需要注意:Microsoft 建议监控的访问类型列表涵盖了写入、删除和权限变更——但不包括 ReadData。而「读取」正是窃取行为的样子,所以需要有意识地把它加进去。Microsoft 也警告不要不加区分地全面启用,这一点是对的:给整台文件服务器都配上 SACL,您会被淹没在日志里,然后干脆放弃查看,这比完全不记录日志还要糟糕。
5. 调大日志容量,然后真正把复查排进日程
一旦 4663 事件开始大量产生,默认的 Security 日志会很快被覆盖,而一份已经覆盖掉证据的日志,算不上一项管控措施。请先调大日志容量。然后在日历中设置一个每月重复的提醒——审查 USB 事件、非工作时间的登录,以及任何新增的邮箱转发规则。检测是一种习惯,不是一个打勾了事的选项;没有人去读的日志,从来抓不到任何人。
不要跳过集中收集这一步。以上所有内容都是按每台机器分别记录的,如果每月复查意味着要一台接一台地登录四十台电脑,这件事撑不过第二个月。Windows Event Forwarding 是 Windows 自带的功能,不需要额外付费:把所有终端都指向一台收集器,订阅上面提到的这几个 Event ID,复查就从四十次查询变成了一次查询。请在启用审计策略之前就完成这一步配置,而不是事后再做——否则诚实地说,最终结果就是您生成了大量证据,却从未查看过其中任何一条。
还有一项免费但值得安装的补充工具:Sysmon,来自 Microsoft 的 Sysinternals 工具套件,能填补上面提到的好几处空白。Event 3 记录与某个进程绑定的网络连接——默认关闭,需要您自行配置——Event 22 记录 DNS 查询,因此一次对某个消费级文件共享域名的查询就会变得可见。Event 9 能捕获原始磁盘读取,Microsoft 指出这种手段被用来规避文件访问审计工具
。这三项是最值得常态化运行的。
Sysmon 还能记录剪贴板变化(Event 24),但在启用它之前,您应当慎重考虑。剪贴板中会经过密码、私人消息和他人的数据,捕获这些内容,性质上比记录一次文件移动要侵扰得多。如果您确实要启用它,请在监控告知书中明确写出这一点,而不要把它笼统地归入一般性描述之中——告知内容必须和您实际采集的内容相匹配,否则这份告知就没有起到应有的作用。
Windows 看不到什么

Windows 无法看到加密流量内部的内容,仅这一项局限,就划定了这套免费方案的边界。坦率地说明这一点,比再罗列一份功能清单更重要,因为一项您误以为自己拥有、实际上却没有的管控措施,比您清楚知道自己缺少它还要糟糕。
- HTTPS 载荷。每一次网页邮箱上传、消费级云同步和消息应用的通信,都是不透明的。您或许能看到发生过一次连接,但看不到这次连接里传输了什么。
- 带归因的出站流量。Windows 防火墙日志默认关闭,即便打开,它记录的也只是连接元组——而不是具体是哪个进程、哪个用户发起的。
- 哪个文件流向了哪里。Windows 会分别记录文件读取和网络发送,但从不把二者关联起来。把这两半拼接起来,正是数据防泄露(DLP)产品存在的意义。
- 对着屏幕拍摄的手机镜头。不会留下痕迹,没有管控手段,也没有对应的产品。这是最古老的一种外泄渠道,至今仍未被解决。
网上流传的两个常见误区
第一个,会话时长。不少指南建议把登录事件 4624 和注销事件 4634 配对使用,来衡量某人工作了多久。Microsoft 的文档记录了这种用法,但同时附上了一条大多数文章都会略去的警告:注销事件并不 100% 可靠。例如,电脑可能未经正常注销和关机流程就被直接断电;在这种情况下,系统不会生成注销事件。
把会话时长当作一个值得观察的趋势是合理的;但如果就此搭建一条硬性告警,它会在那些只是合上了笔记本电脑的人身上误报。
第二个,打印日志。启用 PrintService 操作日志,通常被说成能让您获得一份打印记录。它确实会给出带有作业信息的 Event 307——但文档名称会被混淆为字面字符串「Print Document」,除非您另外更改一项设置。请先启用日志、打印一张测试页,并核实名称是否正确显示,再决定是否依赖它。
另外还有两个广为流传的 USB 取证说法——一组用于插拔的 DriverFrameworks 事件 ID,以及一个携带设备序列号的 Partition 诊断事件——它们出现在数十篇博客文章中,却在 Microsoft 的任何文档中都找不到出处,而且相关日志默认是禁用的。它们很可能确实有效。但在您自己的硬件上先测试过之前,不要仅凭它们就搭建一项管控措施。
专用工具何时才物有所值

当免费方案不再能回答您真正想问的问题时,专用工具就开始物有所值了——通常是在您需要看清加密上传内容的时候,或者手动翻查原始事件日志已经不再现实的时候。下面是在 10 到 50 台电脑这个规模上的一份坦诚比较。
| 方案 | 覆盖范围 | 成本与投入 |
|---|---|---|
| Windows 原生审计 | USB 文件复制、设备插入、登录时间,以及指定共享文件夹上的文件访问。 | 无需许可成本。半天的组策略配置工作,此后每月一次人工复查。 |
| Sysmon(免费) | 增加网络连接、DNS 查询、剪贴板变化、原始磁盘读取。 | 免费。需要一个配置文件,以及事件的接收位置;对管理员技能的要求高于审计策略。 |
| 通过端点防护实现设备控制 | 以阻断而非观察为主——限制或禁止可移动介质,仅允许使用加密驱动器。 | 部分端点防护套件中已捆绑该功能。请注意,Microsoft Defender 的设备控制功能在服务器上不受支持。 |
| 活动监控软件 | 把原始事件转化为可读的报告和时间线;并增加应用程序与网页活动、屏幕截图和文件追踪。 | 按席位或一次性许可收费。一个上午即可部署完成;无需安全专职人员。 |
| 企业级 DLP | 基于内容感知的阻断——是唯一能够在加密渠道中,可靠回答「哪个文件流向了哪里」这一问题的类别。 | 成本最高,配置负担也远高于其他方案。通常超出了这一规模的企业能够良好运营的范围。 |
把大多数小型企业推出免费方案的,并不是检测能力上的缺口,而是可读性。Windows 会心甘情愿地记录下成千上万条 4663 事件;但要把它们变成「这个人过去两周做了些什么」这样的结论,是一项没有人能长期坚持下去的人工工作。而这正是公司设备上经过告知的活动监控所要完成的工作——而且,无论是从法律上还是从文化上讲,它都只有建立在前面所讲的告知基础之上,才能真正发挥作用。
无论您选择哪一种方案,都应当对同一层级的所有人一视同仁地应用,而不是单独针对您怀疑的那个人。针对某一名员工进行的定向、秘密监控,正是法律风险集中所在,也正是您摧毁另外九位日后得知此事的同事对您的信任的方式。
离职清单与关键的第一小时

既然大多数知识产权窃取行为都发生在离职后 30 天以内,下面这份清单,其价值超过前面提到的任何一项工具。人人都会说「立即撤销访问权限」;但几乎没有人把这句话在实践中具体意味着什么写下来。
- 禁用账号,不要删除它。删除会破坏审计轨迹,也会连带删除您日后可能需要用到的邮箱。
- 撤销活跃会话和令牌,而不只是修改密码。个人手机上已登录的会话,并不会因为密码被修改而失效。
- 检查邮箱转发规则——包括邮箱级别的转发和收件箱规则两种。规则是可以被设置为不在 Outlook 中显示的,所以要在服务器端进行核查。
- 现在就调取审计日志,不要拖延。Microsoft 365 Audit(Standard)默认保留记录 180 天——但已弃用的 admin audit search 只能追溯 90 天,而且保留期限会因许可类型而不同。请把您需要的内容导出,而不要指望它到下个季度依然存在。
- 断开个人云同步客户端与该设备的连接,并核查此前正在同步哪些文件夹。
- 轮换共享凭据——Wi-Fi 密钥、共享的管理员登录信息,以及那些一直没来得及分配独立账号的共用账户。在小型企业里,这通常是清单上耗时最长的一部分。
- 收回硬件设备,包括个人持有的任何硬盘或加密狗,并记录下哪些已经归还。
- 如果这次离职多少有些不愉快,把离职员工的设备原封不动地保留两周,之后再考虑重装。
- 手握知识产权协议进行离职面谈。Carnegie Mellon 的 CERT 部门一直以来都建议,利用离职面谈的机会,和离职者一起过一遍他们曾签署的协议,并让对方重新确认。这只需要十分钟,也是这份清单上唯一一项针对动机而非机会的措施。
如果您怀疑事情正在此刻发生
先保全,再调查,最后才行动——必须按这个顺序来,因为人的本能反应恰恰会把这三者的顺序完全颠倒。
- 不要关闭这台机器。断电会丢失内存中保存的一切,还可能在关机过程中触发清理操作。请改为将其与网络隔离,并让它保持运行。
- 不要在上面随意翻查。您打开的每一个文件夹,都会重写访问时间戳——而这正是您日后可能要依赖的元数据。如果这件事有可能最终呈到什么人面前,请先制作一份镜像。
- 在日志被覆盖之前先导出它们。立即从该终端导出 Security 日志,并导出相关的 Microsoft 365 审计搜索结果。
- 绝不要打开对方的个人账号。保存在公司浏览器中的凭据,并不能赋予您使用授权,一旦使用,正是雇主原本站得住脚的立场彻底崩溃的地方。
- 在与任何人对质之前,先联系法律顾问。一场建立在不完整证据之上的谈话,等于提前给那个仍然有能力删除数据的人通风报信——而如果您判断错了,您就等于指控了一名员工犯罪。
做到这一切,并不需要一支安全团队。需要的,是在任何事情发生之前就下定决心:把那个枯燥无趣的版本,踏踏实实地做好——第一天就签好的告知书,三项已经打开的审计策略,每次有人离职都会执行一遍的清单,以及每个月真正花上一小时去查看。在这个规模上,内部威胁检测就是这个样子,而它完全是您触手可及的事情。
常见问题
内部威胁有哪三种类型?
「三种类型」这一流行说法其实并不符合 CISA 的官方界定。CISA 的主要区分是无意与故意。无意又分为两类:疏忽——内部人员明知政策却仍绕开它——以及意外,比如误发邮件或误点钓鱼链接。故意则是指为了个人利益或私人不满而采取的、意在损害组织的行为。CISA 还单独指出了两种交叉情形:合谋型威胁,即内部人员被外部人员收买;以及第三方威胁,即承包商和供应商虽持有一定访问权限,却并非组织的正式成员。
小型企业该如何检测内部威胁?
从您已经拥有的日志记录功能入手。在 Windows 上,启用 Audit Removable Storage 以记录 USB 设备上每一次文件读写;启用 Audit PNP Activity 以记录设备插入事件;再启用 Audit Logon,以便发现工作时间之外的访问。Logon ID 字段会把用户的登录事件与同一会话中的文件访问事件关联起来,正是它让「文件被复制了」变成了「是这个人复制的」。此外,再加上每月一次对 Microsoft 365 中邮箱转发规则的审查。
员工窃取数据有哪些预警信号?
最强的信号是时间点:Carnegie Mellon 的 Software Engineering Institute 发现,大多数窃取知识产权的内部人员会在离职后 30 天内动手。在这个窗口期前后,要留意超出本职范围的批量文件访问、向可移动介质的大量复制、新增指向个人邮箱的邮件转发规则,以及不寻常时段的访问行为。CISA 明确指出,评估应当基于行为,而非人物画像——没有任何人口统计学特征能够预测这类行为。
监控员工电脑合法吗?
在美国,只要是出于正当商业目的、在公司自有设备上进行监控,依据 Electronic Communications Privacy Act 的服务提供者例外条款,通常是合法的。但纽约州、康涅狄格州和特拉华州都要求在监控开始前向员工发出书面告知,且这三部法律都没有为小企业设置豁免。在欧盟,情况正好相反:雇主依据的是 GDPR Article 6(1)(f) 规定的正当利益,而监管机构认为,由于权力不对等,员工的同意并不可靠。
不购买安全软件,能检测出数据窃取吗?
对于最常见的几种渠道,可以。Windows 能够记录每一次复制到 U 盘的文件、每一次识别到的外部设备,以及每一次登录及其时间和类型——这一切都通过组策略实现,不需要任何许可成本。Microsoft 提供的免费工具 Sysmon 还能补充网络连接、DNS 查询和剪贴板变化等信息。您无法免费获得的,是对网页邮箱或消费级云存储加密上传内容的可见性;这一点确实需要付费工具才能实现。
如果怀疑某位员工正在窃取公司数据,应该怎么做?
不要贸然在对方的电脑上翻查,也不要关机——这两种做法都会破坏证据,而关机还会丢失内存中保存的一切。首先要做的是保全证据:将设备与网络隔离,但保持通电,并在日志被覆盖之前,先把相关日志导出。不要想当然地认为审计记录一直都在,要去核实 Microsoft 365 的审计保留期:Audit Standard 默认保留记录 180 天,而更旧的 admin audit search 则只能追溯 90 天。在根据发现采取行动之前,先联系法律顾问,并且绝不要使用保存的凭据去打开对方的个人邮箱或云账户。