
Угроза внутри периметра
Когда речь заходит об утечках данных, первым делом вспоминают о хакерах и внешних атаках. Но значительная часть инцидентов начинается внутри компании — с действий сотрудника или подрядчика, у которого есть легальный доступ. Такой человек не взламывает периметр: он просто пользуется своими правами не по назначению. Именно поэтому межсетевые экраны, антивирус и средства обнаружения вторжений его не останавливают.
Для субъектов КИИ это не абстрактный риск. Методика оценки угроз безопасности информации ФСТЭК России прямо выделяет внутреннего нарушителя — сотрудника или подрядчика, у которого есть доступ в контролируемую зону или полномочия в системе, — и предписывает исходить из предположения о повышенной мотивации таких нарушителей. Исключить его из модели угроз значимого объекта без серьёзного обоснования практически невозможно.
На значимых объектах внешний периметр обычно закрыт хорошо, а вот действия людей с легальным доступом — администраторов, инженеров, подрядчиков — часто остаются вне поля зрения. Один привилегированный пользователь может выгрузить данные, скопировать конфигурацию или отключить защиту, и по журналам не всегда понятно, кто и что сделал.
Внутренний нарушитель редко выдаёт себя одним ярким событием. Чаще это набор мелких сигналов в повседневной работе с данными и системами. По отдельности каждый выглядит безобидно, но вместе они складываются в тревожную картину. Ниже — на что стоит обращать внимание в первую очередь.
Ни один из этих признаков сам по себе не является доказательством. Это индикаторы риска, а не приговор. Задача — заметить совокупность сигналов и проверить их через установленные процедуры, а не делать поспешные выводы о конкретном человеке.
1. Работа с данными и файлами
Меры Приказа ФСТЭК № 239: АУД.4 «Регистрация событий безопасности», АУД.9 «Анализ действий отдельных пользователей»
Первое, на что стоит смотреть, — как сотрудник обращается с информацией:
- массовое копирование или выгрузка файлов, не связанные с текущими задачами;
- сбор данных «про запас», архивирование больших объёмов информации;
- обращение к документам и базам за пределами своей зоны ответственности;
- запароленные архивы или шифрование файлов перед их передачей;
- хранение чувствительных данных локально, вне защищённых хранилищ.
2. Каналы передачи информации
Меры Приказа ФСТЭК № 239: ЗИС.17 «Защита информации от утечек», ЗНИ.5 и ЗНИ.6 (контроль съёмных носителей), АУД.5 «Контроль и анализ сетевого трафика»
Даже если данные собраны, их ещё нужно вынести. Здесь появляются свои сигналы:
- отправка рабочих документов на личную почту;
- загрузка файлов в личные облачные хранилища и мессенджеры;
- копирование данных на личные USB-накопители и внешние диски;
- массовая или выборочная печать конфиденциальных документов;
- фотографирование экрана на телефон.
3. Доступ и обход защиты
Меры Приказа ФСТЭК № 239: АУД.7 «Мониторинг безопасности», ОПС.1 и ОПС.2 (управление запуском и установкой ПО)
Отдельная категория — попытки расширить свои возможности или уйти из-под контроля:
- попытки получить права и доступы сверх необходимых для работы;
- использование чужих учётных записей или передача своих паролей;
- попытки отключить или обойти средства защиты и мониторинга;
- использование анонимайзеров и средств сокрытия активности;
- интерес к системам и данным вне своей компетенции.
4. Поведение и время работы
Меры Приказа ФСТЭК № 239: АУД.9 «Анализ действий отдельных пользователей», АУД.7 «Мониторинг безопасности»
Иногда о риске говорит не конкретное действие, а изменение привычного рисунка работы:
- регулярная работа в нерабочее время без производственной необходимости;
- резкий рост активности с данными перед увольнением или отпуском;
- действия, не совпадающие с обычным рабочим профилем сотрудника;
- систематическое нарушение внутренних политик безопасности.
5. Контекст (учитывать с осторожностью)
Есть и организационные факторы, которые повышают риск. С ними нужно обращаться особенно аккуратно:
- открытый конфликт с работодателем или явное недовольство;
- известный предстоящий уход, особенно к конкуренту;
- внешние связи с конкурентами или подозрительные контакты.
Контекстные признаки сами по себе ничего не доказывают — это лишь повод внимательнее отнестись к техническим сигналам из разделов 1–4.
Хотите увидеть, какие из этих признаков проявляются в вашей инфраструктуре?
Как отслеживать это на практике
Проблема не в том, чтобы знать признаки, а в том, чтобы их вовремя замечать. Большинство перечисленного — это действия с данными и системами, которые физически невозможно отследить вручную в масштабах компании. Один сигнал легко пропустить, а связать несколько разрозненных событий в одну картину — тем более.
Здесь помогает система контроля действий персонала: она ведёт единый журнал событий, применяет поведенческую аналитику и присылает оповещения о нарушениях политик. Вместо того чтобы вручную просматривать логи, служба безопасности получает готовую картину и сигналы о подозрительной активности.
Что об этом говорит Приказ ФСТЭК № 239
Для значимых объектов КИИ действует Приказ ФСТЭК России № 239. Он задаёт состав мер защиты, и часть из них напрямую касается того, что делают пользователи:
- ЗИС.17 «Защита информации от утечек» — профильная мера для контроля каналов передачи данных;
- ЗНИ.5 «Контроль использования интерфейсов ввода (вывода) информации на съёмные машинные носители информации» и ЗНИ.6 «Контроль ввода (вывода) информации на съёмные машинные носители информации»;
- АУД.9 «Анализ действий отдельных пользователей»;
- АУД.4 «Регистрация событий безопасности» и АУД.7 «Мониторинг безопасности» — в части событий, связанных с действиями пользователей;
- ИНЦ.6 «Хранение и защита информации о компьютерных инцидентах» — записи действий как доказательная база при расследовании.
Три важных момента, без которых картина будет неполной:
Меры делятся на базовые и применяемые при адаптации
Состав зависит от категории значимости объекта (1, 2 или 3). Например, ЗИС.17 не входит в базовый набор ни для одной категории — она реализуется тогда, когда утечка по каналам передачи признана актуальной угрозой в вашей модели угроз. АУД.9 входит в базовый набор только для объектов 1 категории.
Контроль персонала не закрывает управление доступом
Группа мер УПД — это задача средств защиты от НСД, систем управления доступом и контроля привилегированных пользователей. Система мониторинга помогает проверять, как соблюдаются уже выданные права, но не управляет ими.
Ни одно средство не обеспечивает соответствие приказу само по себе
Набор мер определяется категорией значимости и моделью угроз, а результат подтверждается при приёмке или испытаниях. Требования к сертификации тоже зависят от категории: если применяются сертифицированные средства защиты, для объектов 1 категории нужен 4 уровень доверия, для 2 категории — 5, для 3 категории — 6 (п. 29 Требований).
Важно помнить
Контроль действий сотрудников — законный инструмент, но применять его нужно правильно:
- ни один признак сам по себе не является доказательством: важна совокупность сигналов и их проверка;
- реагировать следует через установленные процедуры, а не через поспешные выводы в отношении конкретного сотрудника;
- порядок контроля нужно закрепить в локальных нормативных актах и ознакомить с ними работников под подпись;
- в правилах стоит прямо запретить использование рабочих устройств и корпоративной почты в личных целях: тогда у сотрудника не возникает разумного ожидания приватности в рабочем канале;
- контроль ограничивается рабочим временем и рабочими устройствами — сбор данных о частной жизни недопустим (ст. 23 Конституции РФ, ст. 137 и 138 УК РФ);
- собранные сведения о работниках — это персональные данные: их обработка и хранение подчиняются 152-ФЗ, а доступ к записям должен быть ограничен.
Соблюдение этих правил защищает не только данные компании, но и её саму — от трудовых споров и претензий по защите персональных данных.
Чтобы было удобнее держать признаки внутреннего нарушителя под рукой, мы собрали их в компактный чек-лист — его можно распечатать или передать коллегам.