Слабое звено внутри компании: как не стать жертвой утечки данных
Пароли, антивирусы и файрволы защищают компанию от внешних хакерских атак. Но что делать, если главная угроза находится внутри стен офиса? Вместе с Натальей Опортовой, руководителем департамента продаж компании «АйТи Бастион», разбираемся, как вовремя вычислить корпоративного шпиона и остановить утечку данных, пока не стало слишком поздно.
- «Главная угроза часто находится внутри компании»
- Портрет инсайдера
- Иллюзия безопасности: пробелы стандартной защиты от утечек данных
- Тревожные сигналы в поведении сотрудников
- Службы безопасности в борьбе с инсайдерами
- Технологии, которые помогают обнаружить утечку
- Чек-лист: что делать руководителю уже сегодня?

«Главная угроза часто находится внутри компании»

– Наталья, насколько сегодня актуальна проблема утечек внутри компании? Почему внутренние угрозы становятся опаснее внешних?
– Проблема стоит острее, чем когда-либо. Парадокс в том, что бизнес годами вкладывался в защиту периметра – как будто строил высокий забор вокруг дома. Но инсайдер уже внутри этого забора. У него есть ключи, пропуск и легальный доступ. Внешнему злоумышленнику нужно преодолеть множество барьеров, а сотруднику – просто открыть файл, к которому он и так имеет доступ по работе. Именно поэтому внутренние угрозы опаснее: их сложнее обнаружить, а ущерб зачастую больше.
– Какие компании чаще сталкиваются с подобными инцидентами?
– В зоне повышенного риска – те, у кого есть ценные данные, которые легко монетизировать. Это ретейл и e-commerce (клиентские базы), финансовый сектор, телеком, ИТ-компании, фарма, а также B2B-бизнес с уникальными разработками. Но заблуждение думать, что малый бизнес в безопасности. Наоборот – там обычно нет ни бюджета на защиту, ни разграничения прав, и один менеджер может унести с собой всю клиентскую базу.
– Есть ли тенденция роста внутренних угроз?
– Да, и устойчивая. Например, в РФ в 2026 году до 87 % организаций столкнутся с инсайдерскими угрозами – таков прогноз «Ростелеком Солар». Сказываются несколько факторов: размывание границы между рабочими и личными устройствами, офисом и «удаленкой», высокая текучесть кадров и общая нестабильность на рынке труда. Когда человек собирается менять работу, соблазн прихватить наработанную клиентскую базу или проекты становится сильнее.
Очень часто инсайдером становится подрядчик. Вроде бы он у вас не работает, но за годы сотрудничества становится «своим» и пользуется теми же паролями и привилегиями, что и штатный персонал. Аналитики Kaspersky посчитали, что в прошлом году 26 % всех успешных атак на бизнес в РФ удалось провести именно через цепочки поставщиков. Зная это, крупные организации требуют от своих подрядчиков соответствовать требованиям ИБ. В первую очередь – в вопросах обеспечения контролируемого доступа.

– Почему антивирусы, VPN и сложные пароли не спасают, если у сотрудника есть законный доступ?
– Потому что все эти средства защищают от несанкционированного доступа. А инсайдер действует санкционированно. Антивирус ищет вредоносный код – но в выгрузке клиентов из CRM нет никакого вируса. VPN шифрует канал связи – но он же исправно передаст данные, которые сотрудник решил слить. Сложный пароль защищает учетную запись от взлома – но сам-то сотрудник свой пароль знает. Все эти инструменты отвечают на вопрос «свой или чужой?», а проблема инсайдера – это «свой, который действует во вред».

– То есть значительная часть утечек происходит именно по вине сотрудников?
– Именно так. И это важный сдвиг в мышлении, который должен произойти у руководителей: значительная, а порой и большая часть утечек – это не хакеры в капюшонах, а собственные сотрудники. Причем далеко не всегда со злым умыслом, но об этом чуть позже.
Портрет инсайдера
– Какие мотивы встречаются чаще всего?
– Я выделила бы несколько типичных сценариев:
- Корысть – данные продают конкурентам или на сторону за деньги.
- «Приданое» на новую работу – уходя к конкуренту, человек забирает клиентскую базу или наработки, чтобы выглядеть ценнее.
- Обида и месть – сотрудника недооценили, обошли повышением, уволили. Слив становится способом «наказать» компанию.
- Идейные мотивы – несогласие с политикой компании.
- Халатность – самый частый мотив, при котором злого умысла нет вообще.

– Какие данные наиболее ценные?
– Те, что могут повлиять на работу производственных сегментов. Злоумышленникам может быть неинтересна кража сама по себе. В атаках на промышленность, например, применяют метод, когда некие скомпрометированные данные модифицируют с целью передачи заведомо ложной информации в следующий сегмент предприятия.
При получении вводных с ошибками технологические, финансовые или другие процессы могут просто остановиться. Мы как разработчик давно работаем над решением проблемы безопасной передачи данных в сложных инфраструктурах и предлагаем заказчикам новое решение «Синоникс», которое, кстати, уже сертифицировано ОАЦ Беларуси.
Также вечной ценностью остается всё, что имеет рыночную ценность: клиентские базы и контакты, условия сделок и ценообразование, финансовая отчетность, технологические разработки и ноу-хау, исходный код, маркетинговые стратегии, персональные данные.
– Какие ошибки сотрудники совершают без злого умысла?
– Классика: пересылка рабочих документов на личную почту, «чтобы поработать дома». Загрузка файлов в личное облако. Обсуждение конфиденциальных деталей, включая логины и пароли, в мессенджерах. Использование одного пароля везде. Потеря флешки или ноутбука. Всё это – не злой умысел, а недостаток культуры информационной безопасности.
– Насколько опасны случайные утечки по сравнению с намеренными?
– По количеству случайные утечки преобладают. По размеру ущерба намеренные, как правило, тяжелее, потому что человек целенаправленно выбирает самое ценное. Но недооценивать случайные нельзя: одна ошибочно отправленная таблица с персональными данными может обернуться и репутационным ущербом, и штрафом от регулятора.
Иллюзия безопасности: пробелы стандартной защиты от утечек данных
! Если у сотрудника есть доступ к CRM, он может открывать карточки клиентов совершенно легально. Проблема начинается тогда, когда эти данные оказываются у конкурентов.
– Почему пароль и антивирус не решают проблему инсайдера?
– Как я уже говорила, он работает на границе «свой/чужой». Инсайдер эту границу уже прошел легально. Представьте охранника на входе, который проверяет пропуска. Он отлично остановит постороннего. Но если сотрудник с настоящим пропуском выносит документы – охранник его пропустит, ведь пропуск в порядке. Пароль и антивирус – это тот самый охранник на входе.
– Какие средства защиты становятся бесполезными в подобных ситуациях?
– Не то чтобы бесполезными, но недостаточными: межсетевые экраны, антивирусы, системы защиты от внешних вторжений, VPN. Все они смотрят наружу, а угроза – внутри. Они не отвечают на главный вопрос: что делает легальный пользователь с данными, к которым имеет законный доступ?
– В чем принципиальное отличие внешней атаки от действий инсайдера?
– Внешняя атака – это всегда преодоление барьеров, и это оставляет следы: попытки взлома, аномальные подключения, срабатывания защиты. Инсайдер же действует в рамках своих полномочий, не ломая ничего. Поэтому и подход к обнаружению принципиально иной: если против внешнего врага мы ищем факт взлома, то против инсайдера – аномалию в поведении легального пользователя.
Тревожные сигналы в поведении сотрудников
– Какие технические признаки чаще всего указывают на подготовку утечки?

Есть набор характерных «красных флагов»:
- резкий рост объема выгрузок из корпоративных систем;
- обращение к данным, не относящимся к прямым обязанностям;
- массовое копирование файлов на внешние носители или в облако;
- всплеск отправки писем с вложениями на внешние адреса;
- активность в нерабочее время – ночью, в выходные;
- попытки получить доступ к папкам и системам вне своей зоны ответственности;
- отключение или попытки обойти средства защиты.
– Что считается нормальным поведением пользователя, а что – уже аномалией?
– Ключевая фраза – базовая линия поведения. Для каждого сотрудника и роли есть норма: менеджер по продажам ежедневно открывает 20–30 карточек клиентов – это норма. Но если он вдруг за один вечер выгружает всю базу целиком – это аномалия. Бухгалтер, полезший в исходный код, или разработчик, скачивающий финансовую отчетность, – аномалия. Система должна знать, что нормально именно для этого человека, и реагировать на отклонения.
– За какое время можно увидеть подготовку к сливу?
– Зависит от зрелости системы мониторинга. Целенаправленная подготовка – например, постепенное накопление данных перед увольнением, – может растягиваться на недели. Если мониторинг настроен, ранние признаки видны заранее. Особая зона внимания – период после подачи заявления об увольнении: это статистически самое рискованное время, и за действиями увольняющегося стоит наблюдать пристальнее.
Службы безопасности в борьбе с инсайдерами
– Какие инструменты сегодня используются для расследования?
– Основа – это DLP-системы (контроль каналов передачи данных), SIEM (сбор и корреляция событий со всей инфраструктуры), UEBA (анализ поведения пользователей), PAM (контроль привилегированных доступов), системы аудита файловых операций и обращений к базам данных. При расследовании конкретного инцидента добавляется форензика – криминалистический анализ устройств.
– Какие журналы событий наиболее информативны?
– Самые ценные – логи доступа к критичным системам (CRM, ERP, файловые хранилища), журналы почтового сервера, логи копирования на съемные носители, записи о сетевой активности и загрузках в облака, журналы аутентификации (кто, когда, откуда входил), логи операций с базами данных. По-настоящему картина складывается, когда эти источники сопоставляются между собой – тогда видна вся цепочка действий.
– Как избежать ложных подозрений?
– Это критически важный момент. Во-первых, никогда не делать выводов по единичному событию – нужна совокупность признаков и контекст. Во-вторых, опираться на ту самую базовую линию поведения, а не на субъективные ощущения. В-третьих, обязательно разбираться в причинах: возможно, сотрудник задержался и работал ночью по производственной необходимости. Автоматика дает сигнал, но окончательное решение всегда за человеком. Ложное обвинение разрушает доверие в коллективе и может обернуться для компании юридическими последствиями.
– Насколько сложен этот процесс?
– Технически он стал доступнее – современные системы многое автоматизируют. Но по-настоящему сложным его делает не техника, а необходимость баланса. Нужно соблюдать законность (мониторинг должен быть юридически оформлен), уважать приватность сотрудников, не создавать в коллективе атмосферу тотальной слежки и при этом эффективно защищать активы компании. Это в равной степени и технологическая, и управленческая, и юридическая задача.
Технологии, которые помогают обнаружить утечку
– Где заканчиваются возможности DLP и начинаются возможности PAM?
– DLP отвечает на вопрос «Какие данные и по какому каналу покидают компанию?». Его задача – перехватить или заблокировать передачу конфиденциальной информации наружу. PAM решает другую задачу – «Что делают пользователи с расширенными правами?»: администраторы, топ-менеджеры, привилегированные аккаунты. Это самые опасные учетные записи, потому что у них максимальный доступ. DLP смотрит на потоки данных, PAM – на действия власть имущих. Это разные, дополняющие друг друга плоскости.
– Почему одного инструмента недостаточно?
– Потому что у каждого – свои «слепые зоны». DLP может не увидеть аномалию в поведении, если формально данные не пересекали периметр. UEBA заметит странность, но не покажет содержимое. PAM контролирует привилегии, но не рядовых пользователей. Инсайдер, знающий об одном рубеже, обойдет его, но напорется на другой. Безопасность – это всегда эшелонированная оборона, а не одна «серебряная пуля».

– Какие ошибки компании совершают при выборе решений ИБ?
– Многие организации оснащаются средствами информационной безопасности без комплексного анализа своей ИТ-инфраструктуры или для галочки. Это объясняется давлением со всех сторон: регулятор торопит обзавестись технологиями ИБ, реальная жизнь требует не разбрасываться бюджетами.
Погоня за дешевизной чревата, как это ни странно прозвучит, дополнительными затратами. Очаровавшись дешевым решением, заказчик не видит дальнейших подводных камней, не просчитывает стоимость владения на несколько лет, сталкивается с посредственной техподдержкой или ее отсутствием.
Типичная проблема после внедрения «первой попавшейся системы» – невозможность масштабировать ее даже при небольшом расширении инфраструктуры предприятия. Дополнительный функционал может быть просто недоступен, а апгрейт лицензий оказывается сопоставимой тратой.
Зрелые решения отличаются не только ценником, но и комплексным подходом к обеспечению безопасности заказчика. В них заложены возможности расширения, интеграции с другими программными и аппаратными средствами, отказоустойчивости, включена экспертная техническая поддержка.
Наши разработчики, например, работая над продуктами СКДПУ НТ и «Синоникс», всегда мыслят на перспективу и закладывают реализацию технологических интеграций с десятками классов систем, даже если на текущий момент в таких интеграциях нет запроса на рынке.
Еще одна частая ошибка – когда кибербезопасность на стороне заказчика рассматривается исключительно как технический вопрос. Проблема ИБ воспринимается в отрыве от задач бизнеса. Хотя грамотно выстроенная политика информационной безопасности оказывает положительное влияние на автоматизацию бизнес-процессов, помогает топ-менеджерам не допускать ошибок в стратегических решениях.
– Какие ошибки совершают после обнаружения утечки?
Здесь ошибок не меньше:
- действуют в панике и сразу «в лоб» обвиняют сотрудника, спугнув его и уничтожив доказательства;
- не фиксируют доказательства должным образом – а потом их нельзя использовать в суде;
- не привлекают вовремя юристов и HR;
- пытаются «замять» инцидент, не устраняя первопричину;
- не делают выводов и не закрывают уязвимость, через которую произошла утечка.
Правильный порядок – сначала тихо зафиксировать доказательства, затем подключить юристов, HR, руководство и только потом действовать.
– Как оценить эффективность инвестиций в защиту от внутренних угроз?
– Простой бизнеса и технологических процессов – вот главный ущерб, которого можно избежать. В этом году аналитики компании BI.ZONE посчитали, во сколько обходится один час простоя из-за атак хакеров для российских организаций по отраслям:

- 21,7 млн руб. в сферах ИТ и телекоммуникаций;
- 9,6 млн руб. в ретейле;
- 2,7 млн руб. в строительстве и недвижимости;
- 680 тыс. руб. в профессиональных услугах.
Прямой индекс возврата инвестиций (ROI) в кибербезопасности довольно сложно считать – это защита от риска, а не источник дохода. Оценивать стоит через предотвращенный ущерб: сколько стоила бы утечка клиентской базы, каков размер потенциальных штрафов регулятора, во что обошелся бы репутационный удар и уход клиентов. Помогают и косвенные метрики: количество своевременно выявленных инцидентов, сокращение времени реагирования, снижение числа рискованных действий сотрудников после внедрения. Один предотвращенный крупный инцидент нередко окупает систему целиком.
– Приведете реальный кейс из практики?

– Слабым звеном в одной из компаний оказалась сотрудница с, казалось бы, «маленькой» должностью – секретарь. Но она вела дела генерального директора, имела полный доступ к его расписанию, ко всему списку контактов, знала, где он, когда работает, а когда нет. Из добросовестного секретаря в инсайдеры сотрудница превратилась из-за корысти. Под предлогом трудоустройства на нее вышли нечистые на руку конкуренты, которым было выгодно любое ослабление бизнеса нашего заказчика. За обещанное вознаграждение секретарь приступила к сбору подобия «досье» на руководителя.
Избежать неприятностей помогла PAM-платформа СКДПУ НТ вместе с подсистемой «Мониторинг и аналитика», выполняющей роль модуля оценки поведения (UEBA). Система зафиксировала, что секретарь гендиректора резко поменяла пользовательские привычки: вела активность в часы привычного отдыха, начала обращаться к профайлам, которыми ранее не пользовалась, увеличила число скачиваемых документов.
Пресечь утечку данных помогли грамотные действия заказчика: сразу бить тревогу не стали, а тихо собрали доказательства. Ситуацию с сотрудницей разрешили в правовом поле.
Чек-лист: что делать руководителю уже сегодня?

Многое можно сделать организационными мерами, почти без бюджета:
- Минимизировать права доступа. Принцип минимальных привилегий: у каждого – доступ только к тому, что нужно для работы, и не более.
- Провести аудит: у кого к чему есть доступ. Часто выясняется, что половина компании имеет доступ к тому, что им вообще не нужно.
- Подписать NDA и обязательства о неразглашении коммерческой тайны. Причем документы должны быть юридически корректными, а режим коммерческой тайны – введен официально.
- Классифицировать критичные данные. Понять, что именно нужно защищать в первую очередь.
- Настроить логирование доступа к ключевым системам – хотя бы штатными средствами.
- Провести обучение сотрудников основам информационной гигиены.
- Ввести регламент на случай увольнения: своевременный отзыв доступов.
– Какие меры дают максимальный эффект?
– Наибольший эффект при минимальных вложениях дают три вещи: правильное разграничение прав доступа, юридически грамотно оформленный режим коммерческой тайны с NDA и своевременный отзыв доступов при увольнении. Эта база закрывает значительную часть рисков еще до внедрения дорогих технических средств.
– Что чаще всего забывают сделать компании?
– Самое частое упущение – не отзывают доступы вовремя. Человек уволился месяц назад, а его учетная запись всё еще активна. Забывают про бывших подрядчиков и временных сотрудников. Не пересматривают права при переводе внутри компании – человек меняет отдел, а старые доступы за ним «тянутся шлейфом». И почти всегда забывают о простом организационном фундаменте, сразу бросаясь покупать дорогие технические решения. А начинать нужно именно с порядка в правах доступа и документах.
Главную угрозу для данных стоит искать не только снаружи, но и внутри компании. Защита от инсайдера – это не про покупку одного «волшебного» инструмента, а про сочетание трех составляющих: технологий (DLP, поведенческий анализ, PAM, SIEM), процессов (регламенты, реагирование, отзыв доступов) и людей (культура безопасности, обучение). А начать можно уже сегодня – с наведения порядка в правах доступа и документах о коммерческой тайне. Это почти ничего не стоит, но закрывает значительную часть рисков.
*Проект подготовлен с ООО "ПроБренд"», УНП 193597842