REFOG Blog Login

Registrering af insidertrusler i mindre virksomheder

Insiderhændelser udgør et mindretal af databrud, men de koncentrerer sig omkring fratrædelser. En praktisk guide til at opdage datatyveri fra medarbejdere med værktøjer, du allerede har.

12. august 2026 · 19 min læsning · Af REFOG Team
En enkelt kontornøgle efterladt på et tomt skrivebord, i dæmpede stålnuancer

Hvad tæller som en insidertrussel

En dør med låsen monteret på indersiden, i dæmpede stålnuancer

En insidertrussel er risikoen for, at en person med legitim adgang bruger den — bevidst eller ej — til at skade organisationen. Det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) definerer en insider som enhver person, der har eller har haft autoriseret adgang til eller kendskab til en organisations ressourcer, herunder personale, faciliteter, oplysninger, udstyr, netværk og systemer. Det ord, der gør arbejdet dér, er autoriseret. Ingen behøver at bryde ind.

CISAs centrale skelnen går mellem utilsigtet og forsætlig skade, og organisationen fremhæver derudover to situationer, der går på tværs af begge. Det giver dig fire betegnelser, du vil støde på i praksis — værd at kende, fordi formuleringen »de tre typer insidertrusler« gentages overalt og ikke stemmer overens med kilden:

Sådan rammesætter CISA risikoen
  1. 1
    UtilsigtetDeles i to. Forsømmelighed er en insider, der kender politikken og alligevel omgår den — holder en dør åben med en kile, ignorerer opdateringer, flytter filer til et privat drev for at arbejde hjemmefra. Hændeligt er den fejlsendte e-mail eller klikket på et phishing-link.
  2. 2
    ForsætligtHandlinger udført for at skade organisationen af personlig vinding eller på grund af en personlig klage: at lække oplysninger, sabotage, at tage kundelister eller kildekode med sig ved fratræden.
  3. 3
    KollusivtEn insider rekrutteret af en ekstern aktør. Stadig mere udbredt inden for svindel og tyveri af intellektuel ejendom, fordi det er billigere at rekruttere én medarbejder end at bryde gennem en firewall.
  4. 4
    TredjepartKontraktansatte, leverandører og managed service-udbydere, der har en vis adgang uden at være formelle medlemmer af organisationen — ofte de konti, der overvåges mindst i en mindre virksomhed.

Nu til den del, som de fleste artikler om emnet springer over. Insiderhændelser er ikke den mest almindelige måde, en mindre virksomhed bliver ramt af et brud på, og du bør være mistænksom over for enhver, der påstår andet. Verizons 2026 Data Breach Investigations Report — baseret på mere end 31,000 reelle hændelser — fandt interne aktører i 12% af databrud, et fald fra sidste års 18%. Rapportens panel for små virksomheder, som dækker organisationer med under 1,000 ansatte, tilskriver stort set alle brud eksterne aktører med et økonomisk motiv.

Så hvorfor overhovedet bruge en eftermiddag på dette? Fordi omkostningsprofilen er vendt om. 2026 Ponemon Institute og DTEX-undersøgelsen Cost of Insider Risks fandt, at insiderhændelser i gennemsnit tager 67 dage at inddæmme, til cirka $747,000 pr. uagtsom hændelse, $742,000 pr. ondsindet hændelse, og $842,000 hvor en ekstern part brugte stjålne loginoplysninger. Insiderhændelser er sjældnere end phishing, men de løber længere, før nogen bemærker det, og det, der forsvinder ud ad døren, er som regel det materiale, virksomheden reelt er bygget på.

En bemærkning om det store overskriftstal. Den samme Ponemon-undersøgelse opgør en gennemsnitlig årlig omkostning ved insiderrisiko til $19.5 millioner, og du vil se tallet citeret konstant uden kontekst. Undersøgelsen dækker organisationer fra færre end 500 ansatte til mere end 75,000, og spredningen på tværs af det interval er enorm — gruppen under 500 ligger i gennemsnit på $8.9 millioner om året, gruppen over 75,000 på $28.4 millioner. To ting følger af det. Den mindste kategori går stadig op til 500 personer, så en virksomhed med 30 ansatte ligger langt under dens tyngdepunkt — og hver eneste organisation i stikprøven havde allerede oplevet en væsentlig insiderhændelse, hvilket ikke er en tilfældig stikprøve. Brug disse tal til at forstå omkostningens form, ikke til at forudsige din egen.

Hvorfor fratrædelser er det kritiske punkt

En vægkalender med en måned revet af, i dæmpede stålnuancer

Fordi risikoen koncentrerer sig i et snævert, forudsigeligt tidsvindue. Carnegie Mellons Software Engineering Institute — CERT-afdelingen, der har studeret insidersager i to årtier — udtrykte det ligeud i sin analyse af sager om tyveri af intellektuel ejendom: de fleste insidere stjæler IP inden for 30 dage efter at have forladt en organisation. Det fund stammer fra 2011, og det er værd at bemærke dets alder; det har ikke desto mindre holdt stand som det organiserende princip for insiderrisikopraksis lige siden, og hver eneste leverandørrapport baseret på telemetri, der er udgivet siden, klynger aktiviteten omkring det samme fratrædelsesvindue.

Den ene sætning er mere operationelt nyttig end nogen trusselsefterretningsfeed, en mindre virksomhed kunne købe sig til. Det betyder, at du ikke behøver kontinuerlig overvågning af alle. Du skal vide, hvornår nogen er på vej ud, og holde øje med den rette håndfuld signaler i ugerne omkring den dato.

Tjek statistikkerne, før du planlægger ud fra dem

Tre tal dominerer stort set enhver artikel om datatyveri fra medarbejdere, og hvert af dem citeres i en form, der overdriver det. Det har praktisk betydning: hvis du tror, at halvdelen af dit personale stjæler data, køber du det forkerte og behandler folk dårligt undervejs.

  • »45% af medarbejderne tager data med sig, når de forlader virksomheden.« Reelt tal, men det er den amerikanske delmængde af en Tessian-undersøgelse fra maj 2020. Det samlede tal i samme undersøgelse var 34%, og det britiske tal var 23%. Denne kvalifikation udelades stort set hver gang, tallet citeres.
  • »72% af medarbejderne tager virksomhedsdata.« Dette er en fejllæsning. De 72% i Code42s 2019-rapport er andelen af ledere inden for informationssikkerhed, der erklærede sig enige i holdningsudsagnet det er ikke bare virksomhedens data, det er mit arbejde — og mine idéer. Det er et fund om, hvordan folk føler om ejerskab, ikke om, hvor mange af dem der kopierer filer.
  • »63% medbragte data fra en tidligere arbejdsgiver.« Dette tal har en reel, sporbar kilde — Code42s Global Data Exposure Report fra 2019, offentliggjort oktober 2019. Men vær opmærksom på populationen, hvilket er den samme fejlslutning, som de 72% bygger på: respondenterne var 1,028 sikkerhedsledere og 615 forretningsbeslutningstagere, ikke et tværsnit af medarbejderstaben. Og det beskriver personer, der ankommer med data, hvilket er en anden risiko end den, du forsøger at opdage på vej ud.

Det mest forsvarlige tal kommer fra Cyberhaven Labs i 2022, og det er forsvarligt netop fordi det er observeret telemetri frem for selvrapportering: på tværs af cirka 1.4 millioner medarbejdere, der håndterer følsomme data, eksfiltrerede 9.4% data over et seks-måneders vindue. Det blogindlæg, der bar det tal, er siden blevet fjernet — den underliggende rapport findes fortsat som en download bag et login — så det tjekkes i dag lettest gennem samtidig pressedækning. Betragt det som dateret under alle omstændigheder. DTEX' 2023-undersøgelsesrapport sætter andelen af fratrædende medarbejdere, der tager følsom intellektuel ejendom med sig, til 12%.

Den praktiske konklusion: cirka én medarbejder ud af ti er en forsvarlig planlægningsantagelse, ikke én ud af to. Når en leverandør citerer et tal for dig, så spørg, hvilken rapport, hvilket år og hvilken population — undersøgelser blandt sikkerhedsledere og telemetri fra overvågede endpoints er ikke det samme som bevis, og selvrapporteret hensigt er ikke adfærd.

CISAs vejledning er også værd at indarbejde her: trusselsvurdering bør være baseret på adfærd, ikke profiler, og disse handlinger er sjældent spontane — de følger en bevidst beslutning. Der findes intet demografisk mønster at holde øje med, og leder du efter et, tager du både fejl og handler uretfærdigt.

Sådan forlader data reelt virksomheden

Flere papirkuverter, der glider gennem en smal sprække, i dæmpede stålnuancer

Data forlader et lille Windows-netværk gennem en kort, kedelig liste af kanaler. Det, der betyder noget operationelt, er ikke selve kanalen, men om den efterlader et spor, du kan finde bagefter — og for flere af dem er det ærlige svar, at den ikke gør.

Eksfiltreringskanaler og deres bevisspor
KanalHvad den efterlader på en standard Windows-pc
USB-lagerenhedGod dækning, når først konfigureret. Hændelse 6416 ved tilslutning, plus 4663-hændelser pr. fil, hvis Audit Removable Storage er slået til.
Upload til privat webmailIntet. Uploaden er en krypteret POST; Windows ser en TLS-forbindelse og intet mere.
Forbrugerorienteret cloud-synkronisering (privat Dropbox, Drive, OneDrive)Intet ud af boksen. Synkroniseringsklienten er en legitim, signeret proces, der taler med et legitimt endpoint.
Indsætning i et forbrugerorienteret AI-værktøjIntet ud af boksen — samme problem med krypteret upload som webmail. Værd at nævne separat, fordi det sjældent føles som eksfiltrering for den, der gør det.
Videresendelse af e-mail til en privat adresseGod dækning — men i Microsoft 365, ikke Windows. Kig efter Set-Mailbox og New-InboxRule i den samlede revisionslog (unified audit log).
UdskrivningHændelse 307 i PrintService-loggen — men den log er slået fra som standard, og dokumentnavnet erstattes med den bogstavelige streng »Print Document«, medmindre du ændrer en politik.
RDP-udklipsholder og drevomdirigeringSvag. Ingen indbygget registrering pr. fil. Group Policy kan deaktivere drevomdirigering, hvilket også stopper filoverførsel via udklipsholderen.
En telefon, der fotograferer skærmenIntet, nogensinde. Der findes ingen teknisk kontrol mod dette, og intet produkt kan sælge dig en.
Verificeret mod Microsoft Learn-dokumentationen. Hvor en række siger »intet«, er det et dokumenteret hul, ikke en fejl i konfigurationen.

I MITRE ATT&CK-termer svarer disse til T1052.001 (Exfiltration over USB), T1567.002 (Exfiltration to Cloud Storage — MITREs egen beskrivelse nævner Dropbox og Google Docs) og T1114.003 (Email Forwarding Rule). MITREs detektionsanalytik for USB-tilfældet er indsættelse af en USB-enhed efterfulgt af stor eller følsom filadgang og samling af filer — hvilket er præcis hændelse 6416 korreleret med 4663, og præcis det, de næste afsnit sætter op.

Én finesse, der fanger folk: Windows behandler kun en enhed som flytbart medie, hvis den præsenterer et drevbogstav. En telefon eller et kamera forbundet via MTP registreres i stedet som en Windows Portable Device — en anden klasse, med anden logning. At blokere USB-masselagring blokerer ikke en telefon.

AI-rækken er nyere end resten og værd at holde øje med: den samme 2026 Verizon-rapport fandt, at medarbejderes brug af ikke-godkendte AI-værktøjer på virksomhedsenheder tredobledes på et år, fra 15% til 45%. Det meste af det er folk, der forsøger at få arbejdet gjort, ikke stjæle — hvilket er grunden til, at det hører hjemme i en drøftelse om retningslinjer snarere end i en undersøgelse.

Før du overvåger noget som helst

Et enkelt stykke papir sat op på en bar opslagstavle, i dæmpede stålnuancer

Før du aktiverer en eneste revisionspolitik, skal du skrive meddelelsen. Dette er ikke en compliance-fodnote, du kan rydde op i senere — i tre amerikanske delstater er det en lovfæstet pligt, der gælder, før overvågningen påbegyndes, og ingen af disse delstatslove fritager små arbejdsgivere. En virksomhed med ti ansatte i New York er omfattet på nøjagtig samme måde som en med ti tusinde.

Amerikanske delstater med en dedikeret lov om meddelelse ved medarbejderovervågning
DelstatHvad den kræverSanktion
New York — N.Y. Civil Rights Law § 52-cMeddelelse ved ansættelsen, skriftligt eller elektronisk, bekræftet af medarbejderen skriftligt eller elektronisk — samt en meddelelse opsat synligt. Dækker overvågning af telefon, e-mail og internet.$500, derefter $1,000, derefter $3,000 pr. yderligere overtrædelse. Håndhæves af Attorney General.
Connecticut — Conn. Gen. Stat. § 31-48dForudgående skriftlig meddelelse til berørte medarbejdere, der beskriver typerne af overvågning, plus en meddelelse opsat synligt — og loven fastsætter udtrykkeligt, at en sådan opsætning udgør den forudgående skriftlige meddelelse, så den opsatte meddelelse opfylder pligten. Den bredeste af de tre i omfang: enhver indsamling ved andre midler end direkte observation, så kameraer og logning af tastetryk er omfattet.$500, derefter $1,000, derefter $3,000. Håndhæves af Labor Commissioner.
Delaware — 19 Del. C. § 705Enten en daglig elektronisk meddelelse, hver gang medarbejderen tilgår virksomhedens e-mail eller internet, eller en engangsskriftlig meddelelse, som medarbejderen bekræfter. Intet krav om opsætning.$100 pr. overtrædelse, forfulgt ved civilt søgsmål.
Bemærk, at formerne er forskellige: New York og Connecticut kræver begge en opsat meddelelse, og New York og Delaware kræver begge, at medarbejderen bekræfter. Connecticut har en undtagelse, hvor arbejdsgiveren har rimelig grund til at tro, at medarbejdere overtræder loven — men grundlaget skal foreligge først, ikke findes bagefter.

Den føderale bundlinje — og faldgruben

Electronic Communications Privacy Act er den føderale bundlinje. To undtagelser udfører det meste af arbejdet for arbejdsgivere. Udbyderundtagelsen i 18 U.S.C. § 2511(2)(a)(i) dækker aflytning på dine egne faciliteter, hvor det er en nødvendig følge af tjenesten eller til beskyttelse af tjenesteudbyderens rettigheder eller ejendom. Separat gør § 2511(2)(d) føderal lov til samtykke fra én part: lovligt hvor en af parterne i kommunikationen har givet forudgående samtykke.

Den praktiske løftestang — og den er reel, selvom det ikke er den rene ét-dokument-historie, du nogle gange hører — er, at en underskrevet overvågningsbekræftelse gør dobbelt gavn. Føderal lov kræver ikke samtykke, hvor udbyderundtagelsen allerede finder anvendelse, men samtykke er den anden, uafhængige vej under § 2511(2)(d), og at have begge dele er en stærkere position end at støtte sig til den ene alene. Den samme underskrift opfylder samtidig den bekræftelse, som New York og Delaware kræver.

Det dækker dog ikke alt, og tre huller er værd at nævne. En underskrift alene opfylder ikke pligten til opsætning — New York kræver meddelelsen på væggen såvel som bekræftet, og i Connecticut er opsætningen den påkrævede meddelelse. Omfanget af udbyderundtagelsen er udviklet gennem retspraksis snarere end en skarp grænse, så »vi ejer laptoppen« er en stærk udgangsposition, ikke et afklaret forsvar. Og hvis du optager opkald, så tjek din delstats aflytningslov separat: flere delstater kræver samtykke fra alle parter, hvilket er strengere end den føderale bundlinje.

Faldgruben. Disse undtagelser dækker dine systemer. At bruge en fratrædende medarbejders gemte browser-loginoplysninger til at logge ind på vedkommendes private webmail eller private cloud-lagring er præcis det mønster med »overskridelse af autorisation«, som Stored Communications Act blev skrevet for at ramme. Det er også den enkeltstående mest almindelige måde, en arbejdsgiver, der undersøger tyveri, gør sig selv til den anklagede på.

Har du ansatte i EU, vender svaret om

Under GDPR er det gældende retsgrundlag for overvågning på arbejdspladsen legitime interesser efter Article 6(1)(f)ikke samtykke. Article 29 Working Party's Opinion 2/2017 fastslog, at medarbejdere næsten aldrig er i en position til frit at give, nægte eller trække samtykke tilbage, og at samtykke højst usandsynligt er et retsgrundlag for databehandling på arbejdspladsen. Dette er det stik modsatte af den amerikanske position, hvor en underskrift er dit stærkeste forsvar.

Legitime interesser kræver en dokumenteret test i tre dele — et specifikt formål, reel nødvendighed uden et mindre indgribende alternativ, og en afvejning mod medarbejdernes rettigheder — og Article 21 giver enhver medarbejder ret til at gøre indsigelse. En konsekvensanalyse vedrørende databeskyttelse er påkrævet, hvor overvågningen er systematisk og sandsynligvis udgør høj risiko, hvilket nationale tilsynsmyndigheder konsekvent vurderer, at kontinuerlig medarbejderovervågning gør. Article 88 giver desuden medlemsstaterne mulighed for at indføre strengere nationale regler, så især Tyskland, Frankrig og Holland går videre end GDPR-baseline.

Den gratis registreringsopsætning

En række små messingkontakter, hvoraf én er slået til, i dæmpede stålnuancer

For at opdage de mest almindelige eksfiltreringskanaler kan du starte med Group Policy-indstillinger, der følger med Windows og ikke koster noget. Her er den rækkefølge, der giver den største dækning for mindst arbejde.

1. Audit Removable Storage — den enkeltstående mest værdifulde indstilling

Dette er den, du skal aktivere først, og grunden er en detalje, som Microsoft anfører i sin egen dokumentation, og som næsten ingen gentager: Der genereres en sikkerhedsrevisionshændelse for alle objekter og alle typer af anmodet adgang, uden afhængighed af objektets SACL.

Læs det igen, hvis du nogensinde har forsøgt at sætte filrevision op. Almindelig filsystemrevision er virkningsløs, indtil du konfigurerer system access control lists på hver eneste mappe, du interesserer dig for — Microsoft er eksplicit om, at der genereres ingen revisionshændelser for standard-filsystem-SACL'erne. Audit Removable Storage springer det hele over. Slå den til, og du får en 4663-hændelse for hver fil, der læses fra eller skrives til en USB-enhed, på hver eneste maskine, uden mappe-for-mappe-konfiguration. Microsofts vejledning vurderer den til Success og Failure på både arbejdsstationer, medlemsservere og domænecontrollere, mens Audit File System kun vurderes »hvis nødvendigt«.

Bekræft det, før du stoler på det. Microsoft bemærker, at nogle versioner af Windows 10 også kræver, at registreringsdatabaseværdien HKLM\SYSTEM\CurrentControlSet\Control\Storage\HotPlugSecureOpen sættes til 1, før revisionshændelser for flytbar lagring begynder at vise sig. Aktivér politikken, kopiér en testfil til et USB-drev, og bekræft, at du rent faktisk ser hændelse 4663 med Task Category »Removable Storage device«. En kontrol, du antager kører, er værre end ingen.

Også værd at vide: disse anbefalinger pr. underkategori stammer fra Microsofts arkiverede sider om Windows 10-revision. Den aktuelle anbefalingstabel for Windows Server-revisionspolitik lader Object Access-rækkerne stå helt tomme, så betragt dem som velbegrundet vejledning snarere end gældende politik.

2. Audit PNP Activity — vid, hvornår en enhed dukkede op

Denne ligger under Detailed Tracking, ikke Object Access — en lille detalje, der koster folk ti minutters søgen gennem politiktræet. Den producerer hændelse 6416, »A new external device was recognized by the System«, på Windows 10 og Server 2016 eller nyere. Nyttelasten indeholder enhedens instansstiforløb, leverandør-id'er og et ClassName — filtrér efter DiskDrive for at adskille lagerenheder fra tastaturer og mus. Microsoft vurderer volumen som typisk lav og tilføjer et nyttigt tuningtip: rapportér, hver gang Subject Security ID ikke er SYSTEM. Bemærk begrænsningen — 6416 registrerer tilslutning og aktivering, ikke fjernelse, så den fortæller dig ikke, hvor længe et drev sad tilsluttet.

3. Audit Logon — fang mønsteret uden for arbejdstiden

Hændelse 4624 registrerer vellykkede logons med en Logon Type: 2 for interaktiv ved tastaturet, 3 for netværk, 10 for RDP, 7 for oplåsning. Microsoft anbefaler eksplicit dette anvendelsesscenarie: du kan have brug for at overvåge brugen af en konto uden for arbejdstiden. Et type 10-logon lørdag aften fra en konto, der aldrig har arbejdet en weekend, er den billigste alarm med højt signalværdi, du nogensinde vil bygge.

Det felt, der binder det hele sammen, er Logon ID. Det optræder i 4624 og igen i hver eneste 4663-filadgangshændelse fra samme session, og det er derfor det, der lader dig besvare »hvem kopierede disse filer« i stedet for blot »filer blev kopieret«. Spring det ikke over, når du bygger en forespørgsel.

4. SACL'er, men kun hvor de er umagen værd

For de to eller tre delte drev, der reelt indeholder kronjuvelerne, skal du tilføje en SACL og aktivere Audit File System. Ét forbehold, det er værd at kende: Microsofts anbefalede liste over adgangstyper, der skal overvåges, dækker skrivninger, sletninger og rettighedsændringer — men ikke ReadData. Læsning er, hvad tyveri ligner, så tilføj det bevidst. Microsoft advarer også mod blanket aktivering, og det med rette: sæt SACL på en hel filserver, og du drukner, og holder derefter op med at kigge — hvilket er værre end slet ikke at logge.

5. Forøg logstørrelsen, og book derefter rent faktisk gennemgangen

Standard-Security-loggen bliver hurtigt overskrevet, så snart 4663-hændelser begynder at strømme ind, og en log, der allerede har overskrevet beviserne, er ikke en kontrol. Forøg størrelsen først. Sæt derefter en tilbagevendende månedlig aftale i kalenderen — USB-hændelser, logons uden for arbejdstiden, eventuelle nye videresendelsesregler for postkasser. Registrering er en vane, ikke en afkrydsningsboks; logning, som ingen læser, har aldrig fanget nogen.

Spring ikke indsamlingstrinnet over. Alt ovenstående er pr. maskine, og en månedlig gennemgang, der betyder at logge ind på fyrre pc'er én ad gangen, overlever ikke sin anden måned. Windows Event Forwarding følger med Windows uden ekstra omkostning: peg dine endpoints mod én samler, abonnér på håndfuldet af hændelses-id'er ovenfor, og gennemgangen bliver til én forespørgsel i stedet for fyrre. Sæt dette op, før du slår revisionspolitikkerne til, ikke bagefter — ellers er det ærlige resultat, at du genererer en stor mængde beviser og aldrig kigger på nogen af dem.

Én gratis tilføjelse, der er installationen værd: Sysmon fra Microsofts Sysinternals-suite udfylder flere af hullerne ovenfor. Hændelse 3 logger netværksforbindelser knyttet til en proces — den er slået fra, medmindre du konfigurerer den — og hændelse 22 logger DNS-opslag, så et opslag på et forbrugerorienteret fildelingsdomæne bliver synligt. Hændelse 9 fanger rå diskaflæsninger, som Microsoft bemærker bliver brugt til at undgå værktøjer til revision af filadgang. De tre er dem, det er værd at køre rutinemæssigt.

Sysmon kan også logge udklipsholder-ændringer (hændelse 24), og du bør tænke dig grundigt om, før du slår det til. Udklipsholdere indeholder adgangskoder, private beskeder og andre menneskers data, og at fange dem er kategorisk mere indgribende end at logge, at en fil er blevet flyttet. Hvis du aktiverer det, skal du sige det eksplicit i overvågningsmeddelelsen i stedet for at gemme det under en generel beskrivelse — oplysningspligten skal matche det, du faktisk indsamler, ellers gør meddelelsen ikke sit arbejde.

Hvad Windows ikke kan se

En matteret glasrude, der skjuler det, der ligger bagved, i dæmpede stålnuancer

Windows kan ikke se ind i krypteret trafik, og denne ene begrænsning definerer grænsen for den gratis opsætning. At være ærlig om dette betyder mere end endnu en liste over funktioner, for en kontrol, du fejlagtigt tror, du har, er værre end én, du ved, du mangler.

  • HTTPS-nyttelaster. Enhver webmail-upload, forbrugerorienteret cloud-synkronisering og beskedapp er uigennemsigtig. Du kan muligvis se, at en forbindelse fandt sted; du vil ikke se, hvad der gik igennem den.
  • Netværksudgang med tilskrivning. Windows Firewall-logning er slået fra som standard, og selv når den er slået til, registrerer den forbindelsestupler — ikke hvilken proces eller hvilken bruger.
  • Hvilken fil gik hvorhen. Windows logger filaflæsninger og netværksafsendelser uafhængigt af hinanden og korrelerer dem aldrig. At sammenkæde disse to halvdele er præcis, hvad data loss prevention-produkter er til for.
  • Et telefonkamera rettet mod skærmen. Intet spor, ingen kontrol, intet produkt. Det er den ældste eksfiltreringskanal og stadig uløst.

To ting, internettet får galt

For det første, sessionsvarighed. Meget vejledning foreslår at parre logonhændelse 4624 med logoffhændelse 4634 for at måle, hvor længe nogen arbejdede. Microsoft dokumenterer dette anvendelsesscenarie, men knytter en advarsel til, som de fleste guides udelader: Logoffhændelser er ikke 100 procent pålidelige. Computeren kan for eksempel blive slukket uden en korrekt logoff og nedlukning; i så fald genereres der ikke nogen logoffhændelse. Sessionslængde er en rimelig tendens at kigge på; byg en hård alarm på den, og den vil udløses hos folk, der blot lukkede deres laptop.

For det andet, udskriftslogning. At aktivere PrintService-driftsloggen præsenteres ofte som noget, der giver dig et register over, hvad der blev udskrevet. Den giver dig hændelse 307 med jobbet — men dokumentnavnet tilsløres til den bogstavelige streng »Print Document«, indtil du ændrer en separat indstilling. Slå loggen til, udskriv en testside, og tjek navnet, før du stoler på det.

Der findes også to udbredte påstande om USB-retsteknik — et sæt DriverFrameworks-hændelses-id'er for tilslutning og frakobling, samt en Partition-diagnosehændelse, der bærer enhedsserienumre — som optræder i snesevis af blogindlæg, men som Microsoft ingen steder dokumenterer, og den relevante log er deaktiveret som standard. De virker måske udmærket. Byg ikke en kontrol på dem uden først at teste på din egen hardware.

Hvornår værktøjer betaler sig

Et sæt vægtskåle med ulige vægte, i dæmpede stålnuancer

Værktøjer betaler sig i det øjeblik, den gratis opsætning stopper med at besvare de spørgsmål, du faktisk stiller — typisk når du har brug for indsigt i krypterede uploads, eller når manuel gennemgang af rå hændelseslogfiler holder op med at være realistisk. Her er en ærlig sammenligning i skalaen 10 til 50 pc'er.

Muligheder ved 10-50 pc'er
TilgangDækkerOmkostning og indsats
Indbygget Windows-revisionUSB-filkopieringer, enhedstilslutning, logon-tidspunkter, filadgang på udvalgte delte drev.Ingen licensomkostning. En halv dags Group Policy-arbejde, derefter en månedlig manuel gennemgang.
Sysmon (gratis)Tilføjer netværksforbindelser, DNS-opslag, udklipsholder-ændringer, rå diskaflæsninger.Gratis. Kræver en konfigurationsfil og et sted at sende hændelser hen; kræver mere administratorkompetence end revisionspolitikkerne.
Enhedskontrol via endpoint-beskyttelseBlokering frem for overvågning — begræns eller afvis flytbare medier, tillad kun krypterede drev.Medfølger nogle endpoint-suiter. Bemærk, at Microsoft Defenders enhedskontrol ikke understøttes på servere.
AktivitetsovervågningssoftwareOmdanner rå hændelser til læsbare rapporter og tidslinjer; tilføjer applikations- og webaktivitet, skærmbilleder og filsporing.Licens pr. bruger eller engangslicens. Idriftsættes på en formiddag; ingen sikkerhedsspecialist påkrævet.
Enterprise DLPIndholdsbevidst blokering — den eneste kategori, der pålideligt besvarer »hvilken fil gik hvorhen« på tværs af krypterede kanaler.Højeste omkostning og langt den højeste konfigurationsbyrde. Som regel mere, end en virksomhed af denne størrelse kan drive godt.
Det trin, de fleste mindre virksomheder faktisk har brug for, er det midterste — læsbare rapporter over de hændelser, de allerede genererer.

Det, der skubber de fleste mindre virksomheder væk fra det gratis niveau, er ikke registreringsevnen, men læsbarheden. Windows vil villigt registrere tusindvis af 4663-hændelser; at omdanne dem til »her er, hvad denne person gjorde i sine sidste to uger«, er manuelt arbejde, ingen holder ved. Det er den opgave, oplyst aktivitetsovervågning på virksomhedens maskiner løser — og det virker kun, juridisk og kulturelt, på det oplysningsgrundlag, der er beskrevet tidligere.

Uanset hvad du vælger, så anvend det på alle på samme niveau i stedet for at udpege den person, du har mistanke til. Målrettet, hemmelig overvågning af én medarbejder er, hvor den juridiske eksponering findes, og det er også, hvordan du ødelægger tilliden hos de ni kolleger, der finder ud af det senere.

Tjeklisten ved fratræden og den første time

En tom knage på en bar væg, i dæmpede stålnuancer

Da størstedelen af tyveri af intellektuel ejendom sker inden for 30 dage efter fratræden, er tjeklisten nedenfor mere værd end noget værktøj på den forrige liste. Alle siger »fjern adgangen øjeblikkeligt«; næsten ingen skriver ned, hvad det betyder i praksis.

  • Deaktivér kontoen, slet den ikke. Sletning ødelægger revisionssporet og enhver postkasse, du måske får brug for senere.
  • Tilbagekald aktive sessioner og tokens, ikke kun adgangskoden. En logget-ind session på en privat telefon overlever en adgangskodeændring.
  • Tjek videresendelsesregler for postkassen — både videresendelse på postkasseniveau og indbakkeregler. Regler kan oprettes, så de ikke vises i Outlook, så tjek på serversiden.
  • Hent revisionsloggen nu, ikke senere. Microsoft 365 Audit (Standard) opbevarer data i 180 dage som standard — men den udfasede admin audit search rækker kun 90 dage tilbage, og opbevaringsperioden varierer efter licens. Eksportér det, du har brug for, i stedet for at stole på, at det stadig er der næste kvartal.
  • Afbryd private cloud-synkroniseringsklienter fra maskinen, og tjek hvilke mapper der blev synkroniseret.
  • Skift delte loginoplysninger — Wi-Fi-nøglen, det delte administratorlogin, de konti, som ingen er nået at give individuelle logins. I en mindre virksomhed er dette som regel den længste del af listen.
  • Indsaml hardwaren, herunder eventuelle privat opbevarede drev eller dongler, og noter, hvad der kom retur.
  • Lad den fratrædendes enhed stå urørt i to uger, før du geninstallerer den, hvis fratrædelsen på nogen måde var anspændt.
  • Gennemfør fratrædelsessamtalen med IP-aftalen i hånden. Carnegie Mellons CERT-afdeling har længe anbefalet at bruge fratrædelsessamtalen til at gennemgå aftalen, den fratrædende underskrev, med vedkommende og få dem til at bekræfte den igen. Det tager ti minutter, og det er det eneste punkt på denne liste, der adresserer hensigt frem for mulighed.

Hvis du tror, det sker lige nu

Bevar først, undersøg dernæst, handl til sidst — i den rækkefølge, for den naturlige instinkt vender alle tre om.

  1. Sluk ikke maskinen. Slukning mister alt, hvad der ligger i hukommelsen, og kan udløse oprydning ved nedlukning. Isolér den i stedet fra netværket, og lad den fortsætte med at køre.
  2. Rod ikke rundt på den. Hver mappe, du åbner, overskriver adgangstidsstempler — de samme metadata, du senere ville støtte dig til. Hvis sagen kan ende med at blive forelagt nogen, så få taget et diskimage først.
  3. Fang loggene, før de overskrives. Eksportér Security-loggen fra endpointet og den relevante Microsoft 365 audit search med det samme.
  4. Åbn aldrig deres private konti. Gemte loginoplysninger i en virksomhedsbrowser giver dig ikke autorisation, og at bruge dem er, hvor en arbejdsgivers stærke position bryder sammen.
  5. Kontakt en advokat, før du konfronterer nogen. En samtale baseret på ufuldstændige beviser advarer den ene person, der stadig kan slette ting — og tager du fejl, har du beskyldt en medarbejder for en forbrydelse.

Intet af dette kræver et sikkerhedsteam. Det kræver, at du beslutter dig, før noget som helst sker, for at gøre den kedelige version ordentligt: meddelelsen underskrevet på dag ét, tre revisionspolitikker slået til, en tjekliste, der køres, hver gang nogen fratræder, og en time om måneden brugt på rent faktisk at kigge efter. Sådan ser registrering af insidertrusler ud i denne størrelse, og det er fuldt ud inden for rækkevidde.

Ofte stillede spørgsmål

Hvad er de tre typer insidertrusler?

Den udbredte formulering med »tre typer« stemmer ikke overens med CISAs faktiske vejledning. CISAs primære skelnen går mellem utilsigtet og forsætlig. Utilsigtet deles igen op i forsømmelighed — en insider, der kender politikken og alligevel omgår den — og hændeligt, f.eks. en fejlsendt e-mail eller et klik på et phishing-link. Forsætlig betyder handlinger udført for at skade organisationen af personlig vinding eller på grund af en personlig klage. CISA fremhæver desuden separat kollusive trusler, hvor en insider rekrutteres af en ekstern aktør, samt tredjepartstrusler fra leverandører og kontraktansatte, der har adgang uden at være formelle medlemmer af organisationen.

Hvordan opdager man insidertrusler i en mindre virksomhed?

Start med den logning, du allerede råder over. På Windows aktiverer du Audit Removable Storage for at registrere hver fil, der læses eller skrives på en USB-enhed, aktiverer du Audit PNP Activity for at registrere, når enheder tilsluttes, og aktiverer du Audit Logon, så du kan opdage adgang uden for arbejdstiden. Feltet Logon ID kæder en brugers logonhændelse sammen med filadgangshændelserne fra samme session, og det er det, der gør forskellen mellem »filer blev kopieret« og »denne person kopierede dem«. Tilføj derefter en månedlig gennemgang af postkasse-videresendelsesregler i Microsoft 365.

Hvad er advarselstegnene på datatyveri fra en medarbejder?

Det stærkeste signal er timing: Carnegie Mellons Software Engineering Institute fandt, at de fleste insidere, der stjæler intellektuel ejendom, gør det inden for 30 dage efter deres fratræden. Omkring dette tidsvindue skal du holde øje med omfattende filadgang uden for en persons normale rolle, store kopieringer til flytbare medier, nye videresendelsesregler til en privat adresse og adgang på usædvanlige tidspunkter. CISA er tydelig om, at vurderingen bør baseres på adfærd, ikke profiler — intet demografisk mønster kan forudsige dette.

Er det lovligt at overvåge medarbejderes computere?

I USA er svaret generelt ja på virksomhedsejet udstyr til et legitimt forretningsformål, i medfør af undtagelsen for udbydere i Electronic Communications Privacy Act. Men New York, Connecticut og Delaware kræver hver især skriftlig meddelelse til medarbejderne, før overvågningen påbegyndes, og ingen af disse delstatslove har en undtagelse for små virksomheder. I EU vender analysen om: arbejdsgivere støtter sig til legitime interesser under GDPR Article 6(1)(f), og tilsynsmyndighederne betragter medarbejdersamtykke som upålideligt på grund af magtubalancen.

Kan jeg opdage datatyveri uden at købe sikkerhedssoftware?

Ja, for de mest almindelige kanaler. Windows kan logge hver fil, der kopieres til et USB-drev, hver ekstern enhed, der genkendes, og hvert logon med tidspunkt og type — alt sammen via Group Policy, uden licensomkostning. Microsofts gratis værktøj Sysmon tilføjer netværksforbindelser, DNS-opslag og udklipsholder-ændringer. Det, du ikke kan få gratis, er indsigt i krypterede uploads til webmail eller forbrugerorienteret cloud-lagring; det kræver reelt et betalt værktøj.

Hvad bør jeg gøre, hvis jeg tror, en medarbejder stjæler virksomhedsdata?

Begynd ikke at rode rundt på vedkommendes maskine, og sluk den ikke — begge dele ødelægger beviser, og en nedlukning mister alt, hvad der lå i hukommelsen. Bevar først: isolér enheden fra netværket, men lad den forblive tændt, og hent de relevante logfiler, før de bliver overskrevet. Tjek din Microsoft 365-revisionsopbevaring i stedet for at gå ud fra den: Audit Standard opbevarer data i 180 dage som standard, mens den ældre admin audit search kun rækker 90 dage tilbage. Inddrag en advokat, før du handler på det, du finder, og brug aldrig gemte loginoplysninger til at åbne personens private e-mail eller cloud-konto.