Инсайдерские угрозы: как выявить утечку изнутри до того как данные ушли
Внешние атаки компании учатся замечать и блокировать. Инсайдерские угрозы — принципиально другая задача. Человек уже внутри. У него есть легитимный доступ. Его активность выглядит нормально — пока не смотришь внимательно.
По данным отраслевых исследований, инсайдерские инциденты составляют от 30 до 40% всех утечек корпоративных данных. При этом обнаруживаются они позже внешних атак — в среднем через несколько месяцев после того как данные уже ушли.
Задача не в том чтобы подозревать каждого сотрудника. Задача в том чтобы вовремя заметить аномальный паттерн поведения — и проверить что за ним стоит.
Два типа инсайдерских угроз
Злоумышленный инсайдер. Сотрудник намеренно копирует данные для продажи конкурентам, шантажа компании или передачи при переходе к новому работодателю. Пик активности — последние дни перед увольнением или сразу после его объявления.
Неосторожный инсайдер. Сотрудник не имеет злых намерений но его действия создают риск утечки: отправил корпоративные данные на личную почту «чтобы поработать дома», скопировал базу клиентов на флешку «для удобства», передал пароль коллеге через мессенджер. По статистике это более распространённый тип инсайдерских инцидентов.
Инструменты мониторинга работают для обоих случаев — аномальный паттерн виден независимо от намерений.
Поведенческие признаки которые стоит отслеживать
За несколько дней до увольнения (или сразу после объявления):
Резкий рост числа просмотренных паролей. Если сотрудник обычно открывает 3–5 паролей в день, а в последние дни открывает 40–50 — это аномалия. Особенно показательно если открываются пароли к системам которые не нужны для текущей работы.
Массовый экспорт данных. Загрузка большого объёма файлов или данных в последние дни работы. В BearPass экспорт паролей фиксируется в журнале с точным временем и объёмом.
Доступ к нетипичным ресурсам. Менеджер по продажам открывает учётные данные от серверной инфраструктуры. Технический специалист обращается к финансовым системам. Принцип минимальных привилегий должен исключать это — но если права были выданы широко, это видно в журнале.
Признаки подготовки (заблаговременно):
Нетипичная активность в нерабочее время. Ночная работа сотрудника который всегда работал строго с 9 до 18. Активность в выходные от человека который никогда раньше не работал в выходные.
Обращения к системам которые давно не использовались. Сотрудник перешёл в другой отдел три месяца назад — и вдруг снова открывает учётные данные от систем прежнего отдела. Это либо ошибка в настройке прав, либо намеренный доступ.
Как настроить мониторинг инсайдерских угроз в BearPass
Правило на объём просмотров. Настроить уведомление при просмотре более N паролей за M минут. Конкретные пороги зависят от специфики компании — для начала можно ориентироваться на тройное превышение обычного дневного объёма.
Правило на экспорт. Любой факт экспорта данных должен генерировать немедленный алерт. Это абсолютный минимум — ни один несанкционированный экспорт не должен остаться незамеченным.
Правило на доступ к нетипичным папкам. Если создана структура папок по ролям — можно настроить уведомление при доступе пользователя к папке которая не соответствует его роли. Это обнаруживает и ошибки в настройке прав и намеренный несанкционированный доступ.
Оффбординг с автоматическим отзывом. Kill Switch при увольнении — базовое правило которое закрывает самый очевидный вектор. Синхронизация с AD делает это автоматически: деактивирован в AD — мгновенно потерял доступ в BearPass.
Регулярный аудит прав. Раз в квартал проверять матрицу доступов: у всех ли сотрудников права соответствуют текущей должности. Переведённые, повышенные, изменившие роль сотрудники — частый источник избыточных прав которые не убрали при смене роли.
Что делать при обнаружении аномалии
Алерт не означает инцидент. Аномальная активность требует проверки, а не немедленных обвинений.
Первый шаг — проверить контекст. Есть ли рабочее объяснение: плановая передача дел, авральная работа по согласованию с руководителем, инвентаризация систем по задаче IT-отдела? Быстрый вопрос через менеджера или прямой разговор часто снимает вопрос за пять минут.
Если объяснения нет или они неубедительны — ограничить доступ. Не удалить учётную запись — это может уничтожить доказательства. Перевести в режим ограниченных прав пока проводится расследование.
Сохранить журнал за период аномалии. Что именно просматривалось, что экспортировалось, в какое время, с какого устройства. Это доказательная база для внутреннего расследования и — если дойдёт до суда — для правоохранителей.
При подтверждении инцидента с персональными данными — уведомить Роскомнадзор в течение 24 часов. Инсайдерская утечка не освобождает оператора от обязательства уведомления.
Итог
Инсайдерские угрозы обнаруживаются позже внешних атак именно потому что злоумышленник имеет легитимный доступ и его активность выглядит нормально. Аномальные паттерны поведения — резкий рост просмотров паролей, нетипичный экспорт, доступ к нехарактерным ресурсам — становятся видны только при наличии детального журнала событий и автоматических алертов.
Мониторинг не означает тотальную слежку. Это автоматические уведомления при отклонении от нормы — инструмент который позволяет задать вопрос до того как данные ушли.