Внутренняя угроза: защита бизнеса от инсайдерских утечек

5 мин
20
18 сентября 2026
Внутренняя угроза: защита бизнеса от инсайдерских утечек

Как инсайдеры угрожают кибербезопасности

В эпоху кибервойн мы привыкли думать о внешних врагах. Мы строим крепостные стены фаерволов, покупаем облачные щиты и нанимаем лучших этичных хакеров. Но парадокс информационной безопасности заключается в том, что чем надёжнее внешние барьеры, тем больше внимания уделяется тому, кто стоит внутри.

От внутренних угроз не застрахован никто, а масштаб проблемы может варьироваться от национальной безопасности до кражи интеллектуальной собственности, от случайной ошибки сотрудника до подкупа.

Что такое инсайдерские утечки?

Это риски, исходящие от людей, имеющих доступ к конфиденциальной информации или критической инфраструктуре компании. К ним относятся сотрудники самой организации, партнёров или подрядчиков. И бывает, что вредят они намеренно.

Национальная безопасность может пострадать как от иностранных агентов, так и от несогласных внутри страны. Яркий пример — Эдвард Сноуден, который украл тысячи внутренних документов Агентства национальной безопасности США и передал их журналистам. При этом он вряд ли был международным шпионом, скорее просто недовольным гражданином, уверенным, что люди имеют право знать о методах правительственной слежки Министерства обороны США (NSA) и Центра правительственной связи Великобритании (GCHQ).

США обвинили Сноудена в шпионаже, после чего он пытался сбежать на Кубу, но был задержан на пересадке в московском аэропорту, так как его американский паспорт был аннулирован. Сейчас он гражданин России.

Действия Эдварда Сноудена вскрыли серьёзные бреши в системе безопасности АНБ, которая не смогла распознать угрозу, исходящую от своего же сотрудника.

После этой истории Европа спешно разработала и внедрила Общий регламент по защите данных (GDPR) — основу многих глобальных правил конфиденциальности.

Кража денежных средств. 8 августа 2024 года Министерство юстиции США раскрыло северокорейскую мошенническую схему. Житель Теннесси Мэттью Нут трудоустраивал ИТ-специалистов из Северной Кореи в американские фирмы. Компании, уверенные, что принимают на удалёнку граждан США, отправляли мошеннику корпоративные ноутбуки. Нут устанавливал на них Remote Desktop Protocol (RDP), через который и работали северокорейцы.

КНДР вербует иранских ИT-специалистов для работы в США

Через корпоративные ноутбуки злоумышленники получали доступ к международным финансовым системам и использовали украденные личные данные для отмывания денег и криптовалюты.

Например, через эту схему только один мошенник украл $6,8 млн у 300 американских компаний. Авторы исследования предполагают, что большая часть этих средств пошла на разработку ядерного оружия в Северной Корее.

На эту схему попалась даже американская компания по кибербезопасности KnowBe4. Однако сотрудники информационной безопасности сразу заметили подозрительную активность: манипуляции с историей поиска, передачу потенциально опасных файлов и запуск вредоносного ПО. Через 25 минут ноутбук был заблокирован, и внутренние данные компании не пострадали.

Главная цель мошеннических трудоустройств — финансовая выгода. Но конфиденциальные данные могут также использовать для шпионажа и терроризма.

Кража интеллектуальной собственности. В 2009 году крупнейший канадский производитель телекоммуникационного оборудования Nortel внезапно ушёл с рынка. В это же время резко выросли продажи китайской компании Huawei, которая продаёт аналогичный продукт, но дешевле. Это не могло не вызвать подозрений.

Расследование Wall Street Journal показало, что Nortel была взломана с двух сторон:

Эксперты считают, что Huawei в течение многих лет крала технологии у компаний-конкурентов и так увеличила свою долю на рынке. Проверить эти предположения невозможно, но случай с Nortel показывает, что инсайдеров активно используют для кражи данных.

Как компаниям обезопасить себя от инсайдеров

Технический арсенал

Без технологического фундамента разговор об инсайдерах бесполезен. Вот обязательный минимум для современного бизнеса:

1. Системы предотвращения утечек (DLP)
Классика жанра. DLP-системы сканируют трафик и файлы на концах поиска конфиденциальной информации. Система анализирует не только сами передаваемые данные (контентный анализ), но и условия, при которых совершается действие (контекстный анализ). В некоторых решениях также есть модуль поведенческого анализа, фиксирующий нетипичные действия пользователей. Например, такая функция реализована в Solar Dozor.

2. Принцип наименьших привилегий (PoLP)
Каждый сотрудник должен иметь доступ только к тем данным, которые ему нужны для работы прямо сейчас, и не больше. Ревизия прав доступа должна проводиться регулярно, особенно при смене должности или отпуске.

3. Многофакторная аутентификация (MFA) и SSO
Кража пароля — путь № 1 для компрометированного инсайдера. Даже если сотрудник добровольно оставил пароль в текстовичке, наличие MFA остановит доступ злоумышленника.

Человеческий арсенал

Существует только два способа борьбы с внутренними угрозами:

1. Не нанимать тех, кто может нанести вред кибербезопасности компании. Нужно тщательно проверять биографические данные и компетенции будущих сотрудников. В открытых источниках можно найти много важной информации, которая помогает оценить прошлое кандидата, например наличие судимостей.

Но полагаться только на общедоступные данные не стоит, особенно при найме иностранцев на удалённую работу. И вот почему:

  • практически невозможно проверить достоверность рабочего стажа и рекомендаций;
  • мошенники используют ИИ для создания вымышленной личности или изменения внешнего вида;
  • злоумышленники создают фейковые аккаунты в соцсетях, чтобы подтвердить информацию о себе.

Сооснователь и исполнительный директор DoControl Омри Вайнберг (Omri Weinberg) убеждён, что проверка биографических данных должна подкрепляться старомодными и проверенными методами интервью.

«Сегодня мы имеем дело с двумя типами злоумышленников. Первые целенаправленно ищут доступ к конфиденциальным данным компании, чтобы использовать их в преступных целях. Они представляют наибольшую угрозу. У таких кандидатов всегда есть необходимые навыки, иногда они могут даже превосходить требования позиции.

Вторые переоценивают себя и на самом деле не обладают достаточной квалификацией. И это также опасно для компании: сотрудники могут нанести значительный ущерб информационной безопасности из-за некомпетентности и недостатка опыта.

Мы с осторожностью относимся к тем, чьи навыки намного превышают требования, и всегда просим объяснить причину. А в группе с недостаточной квалификацией ищем несоответствия между заявленными навыками и реальным опытом».

Омри Вайнберг (Omri Weinberg), сооснователь и исполнительный директор DoControl

Нужно отдавать отчёт, что универсального способа выявить инсайдера до приёма на работу не существует. Поэтому работодателям важно учиться обнаруживать и справляться с мошенниками, которые уже внедрились в компанию.

Как уволенный сотрудник с сохранённым доступом нанёс компании ущерб на сотни тысяч долларов

2. Вычислять инсайдеров после трудоустройства. Есть два способа выявить преступника: по его действиям и по настроению.

Первый способ простой и похож на обнаружение вторжений и аномалий в информационных сетях.

KnowBe4 из примера выше раскрыла удалённого сотрудника из Северной Кореи после его подозрительной активности — загрузки опасных файлов и запуска вредоносного ПО. Однако инсайдеры, которые уже давно работают в компании, часто занимают руководящие должности и куда лучше маскируют свои истинные намерения.

Второй способ называют анализом настроений — он пришёл из психолингвистического анализа и мало чем отличается от мониторинга признаков выгорания.

Мы подсознательно используем этот приём каждый день, когда с кем-то общаемся и стараемся понять настроение собеседника. Но в переписке недовольство раскрыть гораздо сложнее. Так почему бы не использовать для того, чтобы увидеть настрой человека, ИИ-технологии?

Профессора университета Карнеги — Меллона в Питтсбурге разработали специальную технологию, которая позволяет угадывать намерения сотрудников через текст. Однако такой анализ стоит проводить с осторожностью, соблюдая законы о конфиденциальности данных. Если выяснится, что компания шпионит за собственными сотрудниками, это вызовет только скандал.

Рынок ИИ-технологий, которые помогают раскрывать эмоции человека, растёт: в 2019 году он оценивался в $19 млрд, а к 2027 году ожидается рост до $57,1 млрд. Правда, пока ИИ не может с 100% точностью определять человеческое настроение. Для улучшения качества необходима систематическая обработка большого объёма данных и паттернов, анализ контекста. Но очевидно, что это вопрос времени и технология будет развиваться, потому что она очень востребована и её ждут не только в компаниях.

Единственным ограничением остаются законы о конфиденциальности. В любом случае право работодателя анализировать эмоции может закрепляться внутренними нормативными актами как часть контроля за трудовой деятельностью. И этим уже в ближайшем будущем будет заниматься не HR, а ИИ. Поэтому большое значение имеет и то, как мы сможем интегрировать новые возможности в корпоративную среду, сохраняя баланс между безопасностью и этикой.

Борьба с инсайдерскими утечками — это не разовая покупка ПО. Это экосистема, где технологии (DLP, UEBA, Zero Trust) работают рука об руку с HR-процессами и корпоративной культурой.

Важное по теме
Скрейпинг Chess.com раскрыл 4,7 млн e-mail пользователей
Новости
Читать 3 минуты
17.09.2026
Данные собрали через публичные профили, а не через взлом
Новости
Читать 3 минуты
17.09.2026
Компания будет публиковать отчёты о сбоях по новым правилам
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000