Insider Threats: identifica e contrasta le minacce interne
- Home
- Blog
- Concetti di sicurezza informatica
- Insider Threats: identifica e contrasta le minacce interne

Le aziende moderne lavorano alacremente, ogni giorno, per proteggere il proprio business dalle minacce costituite da hacker, cybercriminali e ladri di qualsiasi altro genere. Oltre alle minacce provenienti dall’esterno, esiste un fenomeno molto più sottile e pericoloso: parliamo dell’insider threat.
In cosa consiste questa minaccia? Scopriamo per quale motivo è bene predisporre una strategia difensiva in grado di proteggere l’azienda dagli attacchi interni.
Indice dei contenuti
L’insider threat rappresenta un fenomeno piuttosto singolare e complesso. Questa minaccia, infatti, proviene dai dipendenti stessi dell’azienda, che in modo consapevole o inconsapevole possono minare, in modo anche particolarmente dannoso, la sicurezza informatica dell’impresa.
Lo scenario attuale vede impegnate le imprese di tutto il mondo sia sul fronte delle minacce esterne, sia sul fronte dell’insider threats. Questo fenomeno si verifica nel momento in cui un dipendente dell’azienda, un collaboratore o un professionista in qualche modo legato al business, utilizza i propri privilegi di accesso per trafugare informazioni sensibili o per compromettere il sistema.
Molto spesso non si tratta di impiegati dell’azienda, ma di collaboratori esterni, partner, fornitori e professionisti. I responsabili dell’attacco interno possono agire in modo volontario e doloso, oppure in modo involontario. In questo secondo caso, per esempio, potrebbe essere un dipendente dell’azienda a rappresentare una minaccia interna, cadendo vittima di un attacco phishing.
Il responsabile è consapevole, invece, nel momento in cui ha coscienza di ciò che sta facendo: dalla pratica di spionaggio alla distruzione o sottrazione dei dati sensibili aziendali. Questo genere di eventualità rientra nell’insider threats di tipo doloso.
La principale causa dell’insider threats sono le persone, gli impiegati stessi, i professionisti con cui l’azienda collabora. Nonostante il punto debole della catena sia l’uomo, la maggior parte delle strategie di difesa e degli strumenti di sicurezza informatica prevedono le attività di monitoring e di analisi di reti, dati e computer. Questa potrebbe essere una falla letale nella strategia di difesa dall’insider threats: considerare le macchine responsabili dell’attacco, e non l’uomo.
La minaccia proviene da qualsiasi livello aziendale, poiché chiunque potrebbe accedere ai dati e manometterli, rubarli, rivenderli o danneggiare in qualsiasi altro modo il sistema informatico e, con esso, il business stesso. Si stima che circa il 25% degli incidenti di sicurezza informatica rientri nello scenario dell’insider threats.
Le aziende hanno dovuto adottare e rinnovare le proprie strategie di security per poter garantire protezione a dati e informazioni, di pari passo all’aggiornamento delle tecnologie messe a disposizione dei dipendenti.
Chiunque può accedere ai dati e al network aziendale rappresenta una minaccia interna: soprattutto in presenza di servizi in cloud, che consentono a tutti gli utenti di avere accesso a file e documenti da qualsiasi punto del globo, a qualsiasi ora, sempre. Il livello di digitalizzazione è ormai altissimo: questo livello determina migliori performance nell’ambito della produttività, ma contribuisce a costituire una seria minaccia dal punto di vista informatico.
Il patrimonio dell’azienda comprende una determinata mole di dati sensibili, che devono essere protetti adeguatamente sia dagli attacchi esterni, che dal fenomeno dell’insider threats. Questa minaccia può risultare particolarmente dannosa, in quanto l’utente in possesso di credenziali o informazioni privilegiate, potrà eludere i sistemi di sicurezza e creare un enorme danno alla credibilità dell’impresa e al business in generale.

Quali sono i motivi che spingono gli impiegati, i soci e i collaboratori a mettere in atto un attacco informatico interno? Le cause principali dell’insider threats non sono sempre connesse a un fattore economico. A volte, l’insider è un dipendente scontento che desidera creare un danno all’azienda per vendicarsi di un torto subito.
In termini economici e reputazionali, un attacco interno potrebbe avere un impatto devastante per l’azienda. Anche quando si tratta di una minaccia non intenzionale.
Sono essenzialmente 4 le tipologie di minacce interne:
A volte, il fenomeno dell’insider threats non rientra in queste quattro tipologie in quanto la minaccia non è volontaria. In questi casi vengono commessi errori umani ed errori di valutazione, oppure il dipendente può essere coinvolto:
Chi sono gli insider? Gli attori delle minacce di insider threats possono suddividersi in 4 categorie. Vediamole nel dettaglio.
Una pedina, generalmente, è il dipendente ingannato da cybercriminali, che lo costringono a condividere l’accesso ai dati. La pedina può essere manipolata mediante i sistemi dell’ingegneria sociale o del cosiddetto spear phishing, studiati per riuscire a raggiungere informazioni sensibili. Un utente pedina viene convinto a scaricare, in modo inconsapevole, un malware, oppure a fornire credenziali private mediante una comunicazione contraffatta.
In questo caso, gli insider threats collaborano con criminali esterni o concorrenti. Questo genere di insider abusa dei propri privilegi, fornendo informazioni oppure gli accessi a criminali o concorrenti, generalmente per un mero ritorno economico.
Un insider di questo tipo effettua azioni dannose per l’azienda in modo volontario, per negligenza oppure per scelta. Oppure, un goofs è un dipendente che ritiene sé stesso superiore alle politiche di sicurezza, o che tenta di aggirare i controlli di sicurezza (archiviazione di dati in archivio cloud non approvato, disattivazione dei blocchi popup oppure sospensione dei programmi antivirus).
I lupi solitari sono insider threats che lavorano indipendentemente dal resto del gruppo di lavoro, avvantaggiando sé stessi o perseguendo un obiettivo personale. I lupi solitari in genere conoscono approfonditamente l’azienda in cui lavorano e le applicazioni utilizzate, e sanno come sfruttare a proprio vantaggio i privilegi offerti loro dall’azienda.
Rilevare una minaccia di insider threats non è semplice: le aziende moderne possono utilizzare sofisticati sistemi di rilevamento, monitoraggio e intrusione che sfruttano un benchmark dell’attività di rete, uniti a pattern di comportamento. Questi strumenti permettono di individuare il potenziale attacco in corso.
Alcune aziende utilizzano l’intelligenza artificiale per monitorare il traffico di rete, allertando gli amministratori di sistema qualora vengano riscontrate delle anomalie.
I pattern di comportamento più diffusi relativi agli insider threats possono essere:
Per poter nascondere le attività illecite legate al furto o condivisione di dati sensibili, un insider threats esegue operazioni anomale: l’individuazione di tali anomalie permette di rilevare le minacce interne.
Scopriamo, nella seguente tabella, quali sono gli indicatori utili per la rilevazione delle minacce interne.
| Strumento | Comportamento |
| Hardware/software | Installazione di hardware o software utilizzati per avere accesso ai dati aziendali da remoto. |
| Password | Cambio della password da account non verificati o non autorizzati. |
| Malware | L’insider installa, volontariamente o meno, un malware che va a infettare l’intero sistema. |
| Software | L’insider installa software non autorizzati o non consentiti dalla policy aziendale. |
| Backdoor | L’insider installa backdoor per favorire l’accesso ai dati da un sistema remoto o da una risorsa interna. |
| Firewall/antivirus | L’insider disabilita gli antivirus o i firewall senza autorizzazione. |
| Server/dispositivi | Vengono riscontrati dei tentativi di accesso a server o dispositivi contenenti dati sensibili. |
Difendersi dalla minaccia dell’insider threat non è semplice: occorre monitorare in continuo l’attività degli utenti all’interno del network aziendale. Quando si verifica un’anomalia, bisogna intervenire tempestivamente per ridurre i possibili rischi (installazione di malware, furto o danneggiamento dei dati, frodi finanziarie).
Un approccio multidisciplinare è indispensabile per gestire i rischi sia dal punto di vista informatico che umano. Anche un evento legato ai data breach potrebbe compromettere la reputazione dell’azienda, andando a ledere l’integrità e la riservatezza dei dati personali di utenti e clienti.
Le strategie di insider threat management possono essere così suddivise:
Le minacce di insider threat sono tanto fini quanto pericolose: a volte, le aziende impiegano anni per rilevarle. Vediamo quali sono gli esempi più noti e lampanti di insider threats:












