Практика
Внутренние угрозы ИБ: как выявить утечку от сотрудника
Внутренние угрозы информационной безопасности: типы нарушителей, признаки утечки от сотрудника, законные меры контроля с уведомлением и порядок расследования.
Коротко. Внутренние угрозы информационной безопасности — это риски, которые исходят от людей с легитимным доступом к данным компании: сотрудников, бывших сотрудников, подрядчиков. Они бывают трёх типов: злонамеренные (человек сознательно выносит данные), небрежные (ошибка, отправка не туда, загрузка в личный сервис) и скомпрометированные (учётной записью сотрудника пользуется внешний злоумышленник). Выявить утечку от сотрудника помогает не тотальная слежка, а сочетание мер: минимальные права, журналы доступа к ценным данным, контроль каналов вывода информации, анализ аномалий, дисциплина при увольнении и понятные правила. Любой контроль — только законный: закреплённый в локальных актах, с уведомлением сотрудников и соразмерный цели. Ниже — признаки, меры, порядок расследования и чек-лист.
Для руководителей, HR и ИТ-специалистов, которые подозревают утечку или хотят снизить риск заранее.
Внутренние угрозы информационной безопасности: три типа
| Тип | Пример | Типичные признаки | Главная мера |
|---|---|---|---|
| Злонамеренный | менеджер перед уходом к конкуренту выгружает базу клиентов | массовые выгрузки, доступ к данным вне своей роли, пересылка на личную почту | минимальные права, журналы, контроль каналов вывода, процедура увольнения |
| Небрежный | бухгалтер отправляет файл с данными клиентов не тому адресату; сотрудник загружает договор в публичный AI-сервис | ошибки адресации, данные в личных облаках и публичных сервисах | обучение, правила, удобные безопасные инструменты, проверка перед отправкой |
| Скомпрометированный | пароль сотрудника украден фишингом, и злоумышленник работает от его имени | входы из необычных мест и в нерабочее время, действия, нетипичные для человека | второй фактор, мониторинг входов, быстрая блокировка учётной записи |
Разделение важно для расследования: одинаковые следы в журналах могут означать и умысел, и ошибку, и чужую учётную запись. Обвинять человека по одному признаку нельзя.
Признаки утечки от сотрудника
Технические признаки
- выгрузка из CRM, учётной системы или файлового хранилища объёмов, нетипичных для роли человека;
- доступ к разделам и клиентам, с которыми сотрудник не работает;
- пересылка рабочих файлов на личную почту, загрузка в личные облака и мессенджеры;
- копирование на съёмные носители, массовая печать;
- активность в нерабочее время, особенно в период перед увольнением;
- попытки получить дополнительные права, отключить защитные средства или очистить журналы.
Контекст, который повышает риск
Руководства по противодействию внутренним угрозам (например, CISA и CERT Института программной инженерии Университета Карнеги — Меллона) обращают внимание на контекст: предстоящее увольнение, конфликт, резкое изменение поведения. Это не доказательства и не повод для слежки за конкретным человеком, а причина внимательнее отнестись к техническим сигналам и вовремя отозвать доступы.
Законные меры контроля
Контроль сотрудников в Беларуси затрагивает трудовое законодательство и Закон № 99-З «О защите персональных данных»: журналы действий сотрудника в информационных системах, как правило, содержат его персональные данные. Нужны правовое основание обработки, информирование сотрудников, соразмерность цели, определённые сроки хранения и меры защиты таких данных (ст. 17 закона 99-З).
| Мера | Что даёт | Условия законности |
|---|---|---|
| Разграничение прав и минимальные доступы | сотрудник не может выгрузить то, к чему у него нет доступа | внутренний регламент доступа |
| Журналы доступа к ценным данным | видно, кто, когда и что открывал или выгружал | локальный акт, ознакомление сотрудников |
| DLP — система предотвращения утечек на корпоративных каналах | блокирует или фиксирует отправку конфиденциальных данных наружу | только корпоративные устройства и учётные записи; локальный акт; ознакомление под подпись |
| Анализ поведения и аномалий (SIEM, UEBA) | выявляет нетипичные выгрузки и входы | те же условия, что для журналов |
| Контроль съёмных носителей и облачных сервисов | закрывает простые каналы вывода | политика использования, доведённая до сотрудников |
| Режим коммерческой тайны и обязательства о неразглашении | правовая основа для претензий при утечке | оформление режима по закону |
| Процедура увольнения | доступы отзываются в день ухода, техника и данные возвращаются | регламент, подписанный обходной лист |
Чего не делать: читать личную переписку и личные аккаунты, ставить скрытое наблюдение, контролировать личные устройства без договорённости, устанавливать программы-перехватчики без уведомления. Незаконный контроль не только создаёт риск для компании, но и может сделать собранные сведения непригодными как доказательство.
Стандарт ISO/IEC 27001:2022 описывает близкий набор мер: проверку при приёме на работу, обязанности после увольнения, соглашения о неразглашении, предотвращение утечки данных, журналирование и мониторинг действий.
Подозреваете утечку: порядок расследования
- Не обвинять и не предупреждать. Преждевременный разговор приводит к удалению следов и конфликту, а если подозрение ошибочно — к несправедливому обвинению.
- Собрать узкую группу. Руководитель, специалист по ИБ, юрист, HR. Всё, что обсуждается, — по принципу необходимости знать.
- Сохранить доказательства. Копии журналов, почты и файлов снимаются так, чтобы можно было подтвердить их целостность. Это работа специалиста по форензике: неумелые действия на компьютере сотрудника уничтожают следы.
- Проверить альтернативные версии. Возможно, это ошибка или скомпрометированная учётная запись. Проверьте, откуда и с какого устройства выполнялись действия.
- Ограничить ущерб. При необходимости сократить права или заблокировать доступ — аккуратно и по согласованию с юристом.
- Поговорить с сотрудником в присутствии HR или юриста, в порядке, предусмотренном трудовым законодательством.
- Выполнить обязанности оператора. Если затронуты персональные данные клиентов или сотрудников — это нарушение защиты персональных данных; действуйте по плану реагирования на утечку и уведомления НЦЗПД.
- Закрыть причину. Какие права были лишними, почему выгрузку никто не заметил, что изменить в регламентах.
У Viviar реагирование, форензика и мониторинг событий SOC 24/7 входят в направление кибербезопасности, а расследования и работа с внутренними угрозами по открытым источникам — в корпоративную разведку.
Профилактика: люди, процессы, технологии
- Права по необходимости. Регулярный пересмотр доступов: кто сменил отдел, у кого остались права «на время».
- Увольнение как процедура. Отзыв всех доступов в последний рабочий день, включая облачные сервисы, общие пароли и доступы подрядчиков.
- Удобная безопасная альтернатива. Сотрудники выносят данные в личные сервисы, когда корпоративные неудобны. Особенно это касается AI-сервисов — см. как внедрить AI в компании без утечек.
- Обучение. Небрежные и скомпрометированные сотрудники дают большую часть внутренних инцидентов без всякого умысла; помогают регулярные занятия и учебные фишинговые атаки.
- Понятные правила. Короткая политика: что считается конфиденциальным, какие каналы разрешены, что контролируется и зачем.
С чего начать без собственного отдела ИБ: экспресс-аудит ИБ — от 5 200 BYN, в расширенном варианте с разбором Active Directory — от 10 200 BYN, покажет лишние права и слепые зоны журналов. Постоянный контур — ИБ-сопровождение от 5 200 BYN в месяц с поиском уязвимостей, обучением и регулярным аудитом.
Чек-лист защиты от внутренних угроз
- Определено, какие данные ценны и где они хранятся
- Права доступа выданы по необходимости и пересматриваются регулярно
- Ведутся журналы доступа и выгрузок по ценным данным
- Меры контроля закреплены в локальных актах, сотрудники ознакомлены под подпись
- Контроль распространяется только на корпоративные устройства и учётные записи
- Включён второй фактор и мониторинг необычных входов
- Есть процедура отзыва доступов в день увольнения
- Оформлен режим коммерческой тайны и обязательства о неразглашении
- Есть безопасные корпоративные инструменты вместо личных облаков и публичных AI-сервисов
- Есть порядок расследования с участием юриста, HR и ИБ
- Порядок контроля согласован с юристом по трудовому праву и 99-З
Частые вопросы
Можно ли читать рабочую почту сотрудников?
Контроль корпоративной почты возможен, если он предусмотрен локальными актами, сотрудники о нём уведомлены, а цель и объём контроля соразмерны. Личную переписку и личные аккаунты контролировать нельзя. Поскольку тема затрагивает трудовое право и закон 99-З, порядок оформления такого контроля нужно согласовать с юристом до внедрения.
Нужно ли согласие сотрудника на DLP-систему?
Основание обработки персональных данных при работе DLP зависит от того, как оформлены трудовые отношения и локальные акты. Практический минимум — локальный акт, ознакомление сотрудников под подпись и контроль только корпоративных устройств и учётных записей. Нужно ли отдельное согласие в вашем случае, определяет юрист.
Как отличить утечку от ошибки сотрудника?
По совокупности фактов, а не по одному событию. Ошибка обычно разовая, не скрывается и объяснима рабочей задачей. Умысел проявляется в систематичности, нетипичных для роли выгрузках, использовании личных каналов и попытках скрыть следы. Отдельно проверьте версию, что учётной записью пользовался посторонний.
Сотрудник унёс базу клиентов при увольнении. Что делать?
Сохраните доказательства: журналы выгрузок, почту, данные о переданных файлах. Отзовите все оставшиеся доступы. Привлеките юриста для оценки претензий по режиму коммерческой тайны и обязательствам о неразглашении. Если в базе персональные данные клиентов, оцените обязанности оператора, включая уведомление НЦЗПД, и предупредите клиентов о возможных звонках от чужого имени.
С чего начать малой компании без отдела ИБ?
С трёх вещей: разобраться, у кого к каким данным есть доступ, и убрать лишнее; включить второй фактор и журналы в ключевых системах; ввести процедуру отзыва доступов при увольнении. Затем оформить правила в локальных актах с юристом и обучить сотрудников. Это недорого и закрывает самые частые сценарии.
Вывод
Внутренние угрозы информационной безопасности выявляют не слежкой за людьми, а архитектурой: минимальные права, журналы по ценным данным, контроль корпоративных каналов, дисциплина при увольнении и законно оформленные правила, о которых сотрудники знают. Когда подозрение возникло, решает порядок: сохранить доказательства, проверить версии, привлечь юриста и HR. Если нужна помощь с расследованием или вы хотите закрыть риск заранее, — опишите ситуацию, предложим план действий.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); ISO/IEC 27001:2022 (iso.org); CISA — Insider Threat Mitigation Guide (cisa.gov); CERT, Software Engineering Institute, Carnegie Mellon University — Common Sense Guide to Mitigating Insider Threats (sei.cmu.edu). Порядок оформления контроля сотрудников, основание обработки данных при DLP, режим коммерческой тайны, порядок служебного расследования и разговора с сотрудником —.