

Граф связей сотрудников: как найти инсайдера по коммуникациям
План статьи
Граф связей сотрудников помогает представить коммуникации в виде наглядной схемы: на ней проще заметить неформальные связи, внешние контакты и общение в обход оргструктуры. Для CISO граф связей — один из инструментов расследования и раннего выявления признаков инсайдерского риска.
Что такое граф связей сотрудников и зачем он ИБ-службе
Граф связей сотрудников в контексте DLP — всегда про людей и каналы их общения. Он представляет собой визуализацию коммуникаций в виде сети: узлы — сотрудники и внешние контакты (партнеры, клиенты, конкуренты), а линии между ними — переписка, звонки, другие способы коммуникации. Толщина и цвет линии показывают интенсивность общения: чем чаще контакт, тем заметнее связь на схеме.
В SecureTower граф связей сотрудников используется в модуле «Активность пользователей» и может отображаться в разделе работы со взаимосвязями. Здесь специалист по безопасности видит схему связей и использует доступные инструменты для ее анализа.
Для детализации графа связей в DLP-системе SecureTower можно:
- Указать период, по которому будет строиться граф.
- Использовать текстовую фильтрацию.
- Выбрать канал коммуникации: почту или другие доступные каналы.
- Отфильтровать связи по статусу: нейтральные, заблокированные или связанные с инцидентом безопасности.
- Выбрать объекты взаимодействия: установленные и неустановленные пользователи, FTP, USB-устройства, Bluetooth, сетевые ресурсы, облачные хранилища, принтеры.
- Оценить интенсивность коммуникации: сильная, средняя или слабая.
- Переключаться между графическим и табличным представлением для анализа связей и статистики.
- Настроить поиск общих связей пользователя.
Также в DLP-системе SecureTower можно изменять масштаб схемы, фокус на выбранного пользователя и положение узлов графа. Это помогает анализировать информацию.
Для службы безопасности граф ценен тем, что показывает неформальные связи, которых нет в штатном расписании: оргструктура говорит, кто кому подчиняется, а граф связей отображает, какие коммуникации зафиксированы системой между сотрудниками. На стыке этих двух картин могут появляться связи, требующие проверки: например, сотрудник одновременно общается с отделом продаж и с бывшим коллегой, который перешел к конкуренту.
Как строится граф: источники данных о коммуникациях
Граф строится по тем каналам, которые система мониторинга перехватывает и обрабатывает в рамках настроек. Зафиксированные взаимодействия отображаются как связи между узлами, а события агрегируются в единую сеть за выбранный период.
Что может отображать граф при настроенном перехвате:
- электронную почту;
- мессенджеры и звонки в поддерживаемых каналах, включая SIP, Viber, Microsoft Teams, Zoom и другие корпоративные коммуникации;
- передачу файлов и документов через контролируемые каналы.
Источники данных о коммуникациях:
Архив коммуникаций. Граф строится на базе зафиксированных коммуникаций: система сохраняет переданные и полученные данные, а затем эти данные можно использовать для поиска и анализа при расследовании. Быстро находить нужные данные помогают поиск и инструменты контентного анализа: словари, регулярные выражения, хеши и цифровые отпечатки.
Внешние и внутренние узлы. На графе отдельно видны внутренние узлы — сотрудники — и внешние: партнеры, клиенты, личные адреса, домены конкурентов. Внешние узлы могут интересовать аналитика в первую очередь, поскольку устойчивая связь с внешним адресом, которая не относится к рабочим задачам, отображается в графе как одна заметная линия и требует проверки.
Как по графу вычислить инсайдера: маркеры и паттерны
Мало построить граф — нужно понимать, что на нем искать: как распознать инсайдера по схеме связей, а не просто увидеть сеть точек. Сама по себе схема ничего не доказывает: подозрительный узел требует проверки аналитиком, а не автоматического вывода о виновности. Но есть паттерны, которые могут повышать вероятность инсайдерской активности.
Маркеры возможного инсайдерского риска на графе:
- Резкий рост числа внешних контактов у сотрудника, который раньше в основном вел внутреннюю переписку.
- Переписка с адресами конкурентов или с бывшими коллегами.
- Узел-посредник — сотрудник, связывающий два отдела без очевидной необходимости.
- Всплеск активности и новых контактов незадолго до увольнения.
- Связи в обход иерархии — например, общение с внешним контуром через сотрудника, формально не участвующего в проекте.
- Совпадение с кругом лиц из категории «сотрудники, чаще других теряющие данные», если это подтверждается другими сигналами.
Ни один из этих признаков не обвинение в инсайдерстве само по себе, но совпадение нескольких паттернов на одном узле может стать поводом для проверки. Вывод делает специалист по безопасности.
| Что фиксируем | Инструмент | Польза для ИБ |
|---|---|---|
| Связи и контакты | Граф связей сотрудников | Видно, какие взаимодействия зафиксированы между сотрудниками, включая внешние узлы |
| Аномалии в общении | Граф в связке с системой поведенческого анализа | Всплеск внешней переписки, новые контакты и связи, требующие проверки |
| Уровень риска | Риск-скоринг сотрудника | Приоритизация проверок по уровню риска |
| Цепочка инцидента | Граф в связке с архивом коммуникаций | Разбор инцидента: от возможного источника к зафиксированным каналам распространения данных |
Граф связей дает сигнал, но решение о проверке принимает специалист по безопасности на основе дополнительных данных.
Граф в связке с UBA и риск-скорингом
Граф дает пользу в связке с системой поведенческого анализа (UBA) и с риск-скорингом.
Система поведенческого анализа анализирует активность сотрудника — время работы, продуктивные и непродуктивные приложения и программы, изменение данных, веб-трафик и переписку. В DLP-системе SecureTower информация об активности сотрудников отображается в модуле «Активность пользователей».
Риск-скоринг в модуле «Анализ рисков» помогает классифицировать сотрудников и инциденты по уровню риска. Появление новой аномальной связи на графе связей стоит сопоставлять с изменением риск-балла и другими сигналами.
При расследовании уже случившегося инцидента граф ускоряет управление инцидентами ИБ: от узла-источника специалист по безопасности быстро прослеживает цепочку зафиксированных коммуникаций — с кем контактировал сотрудник и какие данные могли передаваться.
Законность анализа коммуникаций и внедрение без демотивации
Анализ переписки и графа связей связан с обработкой персональных данных сотрудника, поэтому вопрос правомерности здесь не второстепенный. Формулировка «можно следить, если предупредили» — сильное упрощение.
Для правомерного контроля важно учитывать несколько элементов:
- средство мониторинга закреплено в локальном нормативном акте и, при необходимости, отражено в трудовом договоре или связанных документах;
- сотрудник ознакомлен с правилами мониторинга под подпись;
- цель обработки данных определена по 152-ФЗ, при этом контроль касается служебных коммуникаций и корпоративных ресурсов, а не личной переписки вне рабочих каналов.
Внедрение проходит проще, если объявить о мониторинге открыто и объяснить цель — защиту данных компании, а не тотальную слежку. Это может снизить риск демотивации коллектива. Дополнительно снизить риск утечки помогает разграничение прав доступа к чувствительным данным. О том, как организовать законный контроль сотрудников, мы писали в отдельном материале.
Заключение
Граф взаимосвязей сотрудников — инструмент раннего выявления инсайдерского риска: он показывает, кто, с кем и с какой интенсивностью общается, где связь выглядит аномальной и где стоит проверить посредника утечки. Работает это в связке трех вещей: собраны данные коммуникации, есть привязка к активности пользователя и модулю анализа риска, а установленный в компании контроль правомерен и не нарушает законодательство.
Часто задаваемые вопросы
- Что такое граф связей сотрудников простыми словами?
Визуализация коммуникаций в виде сети: сотрудники и внешние контакты — узлы, переписка и звонки между ними — линии-связи, их толщина показывает интенсивность общения.
- Как по графу коммуникаций понять, что сотрудник — инсайдер?
Граф может показать паттерны для проверки: рост внешних контактов, переписку с конкурентами, большое количество нарушений политик безопасности и всплеск активности перед увольнением.
- Чем граф связей в DLP отличается от визуализации в тайм-трекере?
Тайм-трекер показывает активность за день, а граф в DLP строится на зафиксированных коммуникациях и работает в связке с активностью пользователей и анализом рисков.
- Нужно ли уведомлять сотрудников о мониторинге коммуникаций?
Да. Правила мониторинга нужно закрепить в локальных документах компании и ознакомить сотрудников под подпись.
- Как граф связан с анализом риска и активностью пользователей?
Граф показывает зафиксированные связи, активность пользователей помогает анализировать поведение и рабочий контекст сотрудников, а анализ рисков помогает формировать списки сотрудников по уровню риска.



