Перейти к содержимому

Практика

Внутренние угрозы ИБ: как выявить утечку от сотрудника

Внутренние угрозы информационной безопасности: типы нарушителей, признаки утечки от сотрудника, законные меры контроля с уведомлением и порядок расследования.

11 сент. 2026 г./7 мин. чтения/Виталий Анисимов

Коротко. Внутренние угрозы информационной безопасности — это риски, которые исходят от людей с легитимным доступом к данным компании: сотрудников, бывших сотрудников, подрядчиков. Они бывают трёх типов: злонамеренные (человек сознательно выносит данные), небрежные (ошибка, отправка не туда, загрузка в личный сервис) и скомпрометированные (учётной записью сотрудника пользуется внешний злоумышленник). Выявить утечку от сотрудника помогает не тотальная слежка, а сочетание мер: минимальные права, журналы доступа к ценным данным, контроль каналов вывода информации, анализ аномалий, дисциплина при увольнении и понятные правила. Любой контроль — только законный: закреплённый в локальных актах, с уведомлением сотрудников и соразмерный цели. Ниже — признаки, меры, порядок расследования и чек-лист.

Для руководителей, HR и ИТ-специалистов, которые подозревают утечку или хотят снизить риск заранее.

Внутренние угрозы информационной безопасности: три типа

ТипПримерТипичные признакиГлавная мера
Злонамеренныйменеджер перед уходом к конкуренту выгружает базу клиентовмассовые выгрузки, доступ к данным вне своей роли, пересылка на личную почтуминимальные права, журналы, контроль каналов вывода, процедура увольнения
Небрежныйбухгалтер отправляет файл с данными клиентов не тому адресату; сотрудник загружает договор в публичный AI-сервисошибки адресации, данные в личных облаках и публичных сервисахобучение, правила, удобные безопасные инструменты, проверка перед отправкой
Скомпрометированныйпароль сотрудника украден фишингом, и злоумышленник работает от его именивходы из необычных мест и в нерабочее время, действия, нетипичные для человекавторой фактор, мониторинг входов, быстрая блокировка учётной записи

Разделение важно для расследования: одинаковые следы в журналах могут означать и умысел, и ошибку, и чужую учётную запись. Обвинять человека по одному признаку нельзя.

Признаки утечки от сотрудника

Технические признаки

  • выгрузка из CRM, учётной системы или файлового хранилища объёмов, нетипичных для роли человека;
  • доступ к разделам и клиентам, с которыми сотрудник не работает;
  • пересылка рабочих файлов на личную почту, загрузка в личные облака и мессенджеры;
  • копирование на съёмные носители, массовая печать;
  • активность в нерабочее время, особенно в период перед увольнением;
  • попытки получить дополнительные права, отключить защитные средства или очистить журналы.

Контекст, который повышает риск

Руководства по противодействию внутренним угрозам (например, CISA и CERT Института программной инженерии Университета Карнеги — Меллона) обращают внимание на контекст: предстоящее увольнение, конфликт, резкое изменение поведения. Это не доказательства и не повод для слежки за конкретным человеком, а причина внимательнее отнестись к техническим сигналам и вовремя отозвать доступы.

Законные меры контроля

Контроль сотрудников в Беларуси затрагивает трудовое законодательство и Закон № 99-З «О защите персональных данных»: журналы действий сотрудника в информационных системах, как правило, содержат его персональные данные. Нужны правовое основание обработки, информирование сотрудников, соразмерность цели, определённые сроки хранения и меры защиты таких данных (ст. 17 закона 99-З).

МераЧто даётУсловия законности
Разграничение прав и минимальные доступысотрудник не может выгрузить то, к чему у него нет доступавнутренний регламент доступа
Журналы доступа к ценным даннымвидно, кто, когда и что открывал или выгружаллокальный акт, ознакомление сотрудников
DLP — система предотвращения утечек на корпоративных каналахблокирует или фиксирует отправку конфиденциальных данных наружутолько корпоративные устройства и учётные записи; локальный акт; ознакомление под подпись
Анализ поведения и аномалий (SIEM, UEBA)выявляет нетипичные выгрузки и входыте же условия, что для журналов
Контроль съёмных носителей и облачных сервисовзакрывает простые каналы выводаполитика использования, доведённая до сотрудников
Режим коммерческой тайны и обязательства о неразглашенииправовая основа для претензий при утечкеоформление режима по закону
Процедура увольнениядоступы отзываются в день ухода, техника и данные возвращаютсярегламент, подписанный обходной лист

Чего не делать: читать личную переписку и личные аккаунты, ставить скрытое наблюдение, контролировать личные устройства без договорённости, устанавливать программы-перехватчики без уведомления. Незаконный контроль не только создаёт риск для компании, но и может сделать собранные сведения непригодными как доказательство.

Стандарт ISO/IEC 27001:2022 описывает близкий набор мер: проверку при приёме на работу, обязанности после увольнения, соглашения о неразглашении, предотвращение утечки данных, журналирование и мониторинг действий.

Подозреваете утечку: порядок расследования

  1. Не обвинять и не предупреждать. Преждевременный разговор приводит к удалению следов и конфликту, а если подозрение ошибочно — к несправедливому обвинению.
  2. Собрать узкую группу. Руководитель, специалист по ИБ, юрист, HR. Всё, что обсуждается, — по принципу необходимости знать.
  3. Сохранить доказательства. Копии журналов, почты и файлов снимаются так, чтобы можно было подтвердить их целостность. Это работа специалиста по форензике: неумелые действия на компьютере сотрудника уничтожают следы.
  4. Проверить альтернативные версии. Возможно, это ошибка или скомпрометированная учётная запись. Проверьте, откуда и с какого устройства выполнялись действия.
  5. Ограничить ущерб. При необходимости сократить права или заблокировать доступ — аккуратно и по согласованию с юристом.
  6. Поговорить с сотрудником в присутствии HR или юриста, в порядке, предусмотренном трудовым законодательством.
  7. Выполнить обязанности оператора. Если затронуты персональные данные клиентов или сотрудников — это нарушение защиты персональных данных; действуйте по плану реагирования на утечку и уведомления НЦЗПД.
  8. Закрыть причину. Какие права были лишними, почему выгрузку никто не заметил, что изменить в регламентах.

У Viviar реагирование, форензика и мониторинг событий SOC 24/7 входят в направление кибербезопасности, а расследования и работа с внутренними угрозами по открытым источникам — в корпоративную разведку.

Профилактика: люди, процессы, технологии

  • Права по необходимости. Регулярный пересмотр доступов: кто сменил отдел, у кого остались права «на время».
  • Увольнение как процедура. Отзыв всех доступов в последний рабочий день, включая облачные сервисы, общие пароли и доступы подрядчиков.
  • Удобная безопасная альтернатива. Сотрудники выносят данные в личные сервисы, когда корпоративные неудобны. Особенно это касается AI-сервисов — см. как внедрить AI в компании без утечек.
  • Обучение. Небрежные и скомпрометированные сотрудники дают большую часть внутренних инцидентов без всякого умысла; помогают регулярные занятия и учебные фишинговые атаки.
  • Понятные правила. Короткая политика: что считается конфиденциальным, какие каналы разрешены, что контролируется и зачем.

С чего начать без собственного отдела ИБ: экспресс-аудит ИБ — от 5 200 BYN, в расширенном варианте с разбором Active Directory — от 10 200 BYN, покажет лишние права и слепые зоны журналов. Постоянный контур — ИБ-сопровождение от 5 200 BYN в месяц с поиском уязвимостей, обучением и регулярным аудитом.

Чек-лист защиты от внутренних угроз

  • Определено, какие данные ценны и где они хранятся
  • Права доступа выданы по необходимости и пересматриваются регулярно
  • Ведутся журналы доступа и выгрузок по ценным данным
  • Меры контроля закреплены в локальных актах, сотрудники ознакомлены под подпись
  • Контроль распространяется только на корпоративные устройства и учётные записи
  • Включён второй фактор и мониторинг необычных входов
  • Есть процедура отзыва доступов в день увольнения
  • Оформлен режим коммерческой тайны и обязательства о неразглашении
  • Есть безопасные корпоративные инструменты вместо личных облаков и публичных AI-сервисов
  • Есть порядок расследования с участием юриста, HR и ИБ
  • Порядок контроля согласован с юристом по трудовому праву и 99-З

Частые вопросы

Можно ли читать рабочую почту сотрудников?

Контроль корпоративной почты возможен, если он предусмотрен локальными актами, сотрудники о нём уведомлены, а цель и объём контроля соразмерны. Личную переписку и личные аккаунты контролировать нельзя. Поскольку тема затрагивает трудовое право и закон 99-З, порядок оформления такого контроля нужно согласовать с юристом до внедрения.

Нужно ли согласие сотрудника на DLP-систему?

Основание обработки персональных данных при работе DLP зависит от того, как оформлены трудовые отношения и локальные акты. Практический минимум — локальный акт, ознакомление сотрудников под подпись и контроль только корпоративных устройств и учётных записей. Нужно ли отдельное согласие в вашем случае, определяет юрист.

Как отличить утечку от ошибки сотрудника?

По совокупности фактов, а не по одному событию. Ошибка обычно разовая, не скрывается и объяснима рабочей задачей. Умысел проявляется в систематичности, нетипичных для роли выгрузках, использовании личных каналов и попытках скрыть следы. Отдельно проверьте версию, что учётной записью пользовался посторонний.

Сотрудник унёс базу клиентов при увольнении. Что делать?

Сохраните доказательства: журналы выгрузок, почту, данные о переданных файлах. Отзовите все оставшиеся доступы. Привлеките юриста для оценки претензий по режиму коммерческой тайны и обязательствам о неразглашении. Если в базе персональные данные клиентов, оцените обязанности оператора, включая уведомление НЦЗПД, и предупредите клиентов о возможных звонках от чужого имени.

С чего начать малой компании без отдела ИБ?

С трёх вещей: разобраться, у кого к каким данным есть доступ, и убрать лишнее; включить второй фактор и журналы в ключевых системах; ввести процедуру отзыва доступов при увольнении. Затем оформить правила в локальных актах с юристом и обучить сотрудников. Это недорого и закрывает самые частые сценарии.

Вывод

Внутренние угрозы информационной безопасности выявляют не слежкой за людьми, а архитектурой: минимальные права, журналы по ценным данным, контроль корпоративных каналов, дисциплина при увольнении и законно оформленные правила, о которых сотрудники знают. Когда подозрение возникло, решает порядок: сохранить доказательства, проверить версии, привлечь юриста и HR. Если нужна помощь с расследованием или вы хотите закрыть риск заранее, — опишите ситуацию, предложим план действий.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); ISO/IEC 27001:2022 (iso.org); CISA — Insider Threat Mitigation Guide (cisa.gov); CERT, Software Engineering Institute, Carnegie Mellon University — Common Sense Guide to Mitigating Insider Threats (sei.cmu.edu). Порядок оформления контроля сотрудников, основание обработки данных при DLP, режим коммерческой тайны, порядок служебного расследования и разговора с сотрудником —.

Об авторе

Виталий Анисимов

Профиль в LinkedIn