

Досье сотрудника в DLP-системе: как собирается картина рабочего дня
План статьи
Зачем нужно досье сотрудника: внутренние угрозы и слепые зоны контроля
Сотрудник может представлять не меньший риск, чем внешний злоумышленник, хотя бы потому, что ему не нужно преодолевать периметр безопасности — доступ к части файлов у него есть по умолчанию. Классические журналы действий без дополнительных настроек в основном показывают изолированные события: письмо отправлено, файл скопирован, флешка подключена и так далее. По каждому событию отдельно может быть сложно понять, штатная это операция или подготовка к утечке. К тому же специалист по безопасности может не успеть вручную сопоставить сотни срабатываний в день и пропустить что-то важное.
Единый мониторинг сводит активность по контролируемым каналам — почте, мессенджерам, файлам, USB, веб-трафику, рабочему времени — в один профиль и экономит время ИБ-службы. В итоге аналитик открывает и анализирует не десяток отчетов, а единое представление по конкретному сотруднику со связанными фактами и событиями.
Из чего собирается досье: источники данных и карточка пользователя
Технически данные в DLP-системе SecureTower собираются несколькими способами: агентом на рабочей станции, интеграцией с почтовым и прокси-сервером, централизованным перехватом — зеркалированием сетевого трафика на SPAN-порт сетевого коммутатора. Это дает контроль как локальных действий — файлов, USB, буфера обмена, так и сетевых коммуникаций — почты, мессенджеров, веб-активности.
В модуле «Активность пользователей» DLP-системы SecureTower могут отображаться переписки сотрудника, файловые операции и веб-активности, печати и работа буфера обмена, активности ПК и приложений, а также архив коммуникаций. Специалист по безопасности может изучить содержимое зафиксированных коммуникаций.
| Что попадает в досье | Источник | Что показывает о рабочем дне |
|---|---|---|
| Переписка и коммуникации | Почта, мессенджеры, соцсети | С кем и о чем общается сотрудник |
| Файловые операции, буфер обмена, кейлоггер, USB | Агент на рабочей станции | Что сотрудник копирует, куда выгружает, какие данные вводит |
| Веб-активность, поисковые запросы, облачные хранилища | Веб-трафик | Какие ресурсы, приложения и сайты использует работник |
| Рабочее время и приложения | Мониторинг активности и продуктивности приложений | Когда активен сотрудник, чем занят, как его активность соотносится с категориями продуктивности приложений |
| Распечатанные документы | Задания печати | Какие документы сотрудник отправляет на печать |
Как обновляется профиль
Досье — не разовый снимок, а накопительная запись: данные поступают после настройки перехвата и контроля. Профиль со временем становится подробнее, а офицер безопасности получает возможность ретроспективного анализа — увидеть, как менялась активность сотрудника за недели и месяцы.
Как DLP-система формирует картину рабочего дня
В модуле «Активность пользователей» DLP-системы SecureTower можно анализировать активность сотрудников по множеству параметров: времени работы, простоям в работе, продуктивным и непродуктивным сайтам и приложениям, переписке, устройствам. Далее DLP-система помогает сформировать профиль активности сотрудника.
В систему также интегрирован модуль «Анализ рисков». Он помогает работать с риск-скорингом на основе инцидентов и настроенных критериев, фильтровать и визуализировать данные для приоритизации проверок. Дополнительный инструмент для анализа пользователя — граф-анализатор коммуникаций в блоке «Взаимосвязи». Он показывает круг общения сотрудника и помогает заметить события, которые могут требовать внимания специалистов по безопасности.
При срабатывании политики безопасности или выявлении рискового события DLP не просто фиксирует событие. Если система настроена под процессы компании, она может:
- оповестить специалиста по безопасности,
- заблокировать передачу данных по контролируемым каналам,
- настроить блокировку отдельных действий на рабочей станции: передачи данных на печать, через буфер обмена и на внешние накопители, а также трафика отдельных приложений.
Как конкретно отреагирует DLP на событие — вопрос настройки политик, которые формируются ИБ-специалистом на основе встроенных или пользовательских правил безопасности.
Как читать мониторинг: поведенческие признаки инсайдера
Даже при наличии отчетов, статистики и анализа рисков специалисту ИБ полезно понимать, какие сигналы заслуживают дополнительного внимания. К ним относятся:
- Резкий рост копирования/выгрузки файлов относительно обычной рабочей активности.
- Работа в нерабочее время без служебной необходимости.
- Обращение к данным вне текущих задач.
- Смена круга общения, новые контакты, переписки с неизвестным адресатом.
- Попытки обойти контроль через использование личной почты, облачных хранилищ или архивирования перед отправкой.
| Сигнал | Что может означать | Возможная реакция |
|---|---|---|
| Всплеск копирования файлов | Возможный риск вывода данных | Учет события в риск-скоринге, настройка ограничений для отдельных операций, проверка инцидента |
| Работа в нерабочее время | Активность вне обычного графика | Учет события при анализе активности |
| Смена круга общения | Необычное изменение круга коммуникаций | Анализ графа связей и каналов коммуникации |
| Обращение к файлам или данным вне зоны ответственности | Обращение к данным вне прав доступа | Инцидент на проверку, настройка ограничений для отдельных операций |
Ни один из сигналов DLP-системы не заменяет разбор конкретных ситуаций аналитиком.
Ложные срабатывания и контекст
Отклонение от нормы или срабатывание политик безопасности — повод разобраться, а не готовый приговор. Сотрудник может копировать необычно много файлов перед плановым аудитом, а поздняя активность может быть связана с закрытием отчетного периода.
Мониторинг активности пользователя и риск-скоринг через DLP-систему помогают снять рутину поиска подозрительных событий, но решение о характере инцидента остается за аналитиком. Специалист по безопасности должен обязательно смотреть на контекст: например, на должность сотрудника, задачи отдела и историю обращений.
Законность мониторинга и внедрение в компании
Ведение мониторинга может быть законным при соблюдении определенных условий: контроль закреплен в локальном акте; условие о средствах контроля отражено в трудовом договоре; сотрудник ознакомлен с документами под подпись до начала мониторинга; персональные данные сотрудника обрабатываются в соответствии с Федеральным законом № 152-ФЗ.
Важно. Обработка данных сотрудника должна иметь заявленную цель по Федеральному закону № 152-ФЗ «О персональных данных». Для защиты сведений, составляющих коммерческую тайну, дополнительно оформляется режим по Федеральному закону № 98-ФЗ «О коммерческой тайне».
DLP-системой может контролироваться рабочая деятельность в служебной среде, корпоративная почта, рабочая станция, служебные каналы связи, но не частная жизнь сотрудника. Цель контроля — защита данных компании и снижение риска утечек, а не тотальная слежка за работниками.
Внедрение DLP стоит начинать с оформления документов и открытого информирования сотрудников: они должны понимать, что конкретно и зачем контролируется. Дальше мониторинг активности пользователей, анализ рисков и другие инструменты встраиваются в процесс постепенно — сначала как источник данных для точечных проверок, затем как инструмент приоритизации, когда офицер безопасности видит данные и события, приоритизированные с учетом риска.
Заключение
Ценность мониторинга активности сотрудника определяется как объемом собранных логов, так и аналитикой поверх них. Профиль активности, риск-скоринг и граф связей в DLP-системе делают информацию об активности сотрудника действительно полезной для ИБ-аналитика. Они помогают показать, на кого из сотрудников стоит обратить внимание до того, как случится инцидент.
Часто задаваемые вопросы
- Что такое досье сотрудника в DLP и чем оно отличается от журнала событий?
Журнал — список отдельных фактов: письмо отправлено, файл скопирован. Мониторинг активности, риск-скоринг и граф связей помогают связать эти события в единый профиль и дополняют аналитикой. Так, специалист по безопасности сможет оценивать активность в целом, а не по отдельным действиям.
- Как система считает риск-скоринг сотрудника?
DLP-система может учитывать риск-скоринг на основе инцидентов и настроенных критериев. Эти данные используются для приоритизации проверок.
- Какие поведенческие признаки чаще всего выдают инсайдера?
Резкий рост копирования или выгрузки файлов, работа в нерабочее время, обращение к данным вне зоны обычных задач, смена круга общения и попытки обойти контроль через личную почту. Все эти факторы могут быть поводом для дополнительной проверки.
- Законно ли вести досье на сотрудников и что для этого нужно оформить?
Мониторинг может быть правомерен при соблюдении условий: контроль закреплен в локальном акте и трудовом договоре, сотрудник его подписал, а обработка данных имеет заявленную цель по 152-ФЗ.
- Собирает ли DLP данные о личной жизни сотрудника?
Контроль охватывает рабочую деятельность в служебной среде — корпоративные каналы связи и рабочую станцию. Цель мониторинга — защита данных компании, а не слежка за личной жизнью.



