author

Редакция Falcongaze

Авторы материала

Обновлено: 
6 мин.

Граф связей сотрудников: как найти инсайдера по коммуникациям

Граф связей сотрудников помогает представить коммуникации в виде наглядной схемы: на ней проще заметить неформальные связи, внешние контакты и общение в обход оргструктуры. Для CISO граф связей — один из инструментов расследования и раннего выявления признаков инсайдерского риска.

Что такое граф связей сотрудников и зачем он ИБ-службе

Граф связей сотрудников в контексте DLP — всегда про людей и каналы их общения. Он представляет собой визуализацию коммуникаций в виде сети: узлы — сотрудники и внешние контакты (партнеры, клиенты, конкуренты), а линии между ними — переписка, звонки, другие способы коммуникации. Толщина и цвет линии показывают интенсивность общения: чем чаще контакт, тем заметнее связь на схеме.

В SecureTower граф связей сотрудников используется в модуле «Активность пользователей» и может отображаться в разделе работы со взаимосвязями. Здесь специалист по безопасности видит схему связей и использует доступные инструменты для ее анализа.

Для детализации графа связей в DLP-системе SecureTower можно:

  • Указать период, по которому будет строиться граф.
  • Использовать текстовую фильтрацию.
  • Выбрать канал коммуникации: почту или другие доступные каналы.
  • Отфильтровать связи по статусу: нейтральные, заблокированные или связанные с инцидентом безопасности.
  • Выбрать объекты взаимодействия: установленные и неустановленные пользователи, FTP, USB-устройства, Bluetooth, сетевые ресурсы, облачные хранилища, принтеры.
  • Оценить интенсивность коммуникации: сильная, средняя или слабая.
  • Переключаться между графическим и табличным представлением для анализа связей и статистики.
  • Настроить поиск общих связей пользователя.

Также в DLP-системе SecureTower можно изменять масштаб схемы, фокус на выбранного пользователя и положение узлов графа. Это помогает анализировать информацию.

Для службы безопасности граф ценен тем, что показывает неформальные связи, которых нет в штатном расписании: оргструктура говорит, кто кому подчиняется, а граф связей отображает, какие коммуникации зафиксированы системой между сотрудниками. На стыке этих двух картин могут появляться связи, требующие проверки: например, сотрудник одновременно общается с отделом продаж и с бывшим коллегой, который перешел к конкуренту.


Как строится граф: источники данных о коммуникациях

Граф строится по тем каналам, которые система мониторинга перехватывает и обрабатывает в рамках настроек. Зафиксированные взаимодействия отображаются как связи между узлами, а события агрегируются в единую сеть за выбранный период.

Что может отображать граф при настроенном перехвате:

  • электронную почту;
  • мессенджеры и звонки в поддерживаемых каналах, включая SIP, Viber, Microsoft Teams, Zoom и другие корпоративные коммуникации;
  • передачу файлов и документов через контролируемые каналы.

Источники данных о коммуникациях:

Архив коммуникаций. Граф строится на базе зафиксированных коммуникаций: система сохраняет переданные и полученные данные, а затем эти данные можно использовать для поиска и анализа при расследовании. Быстро находить нужные данные помогают поиск и инструменты контентного анализа: словари, регулярные выражения, хеши и цифровые отпечатки.

Внешние и внутренние узлы. На графе отдельно видны внутренние узлы — сотрудники — и внешние: партнеры, клиенты, личные адреса, домены конкурентов. Внешние узлы могут интересовать аналитика в первую очередь, поскольку устойчивая связь с внешним адресом, которая не относится к рабочим задачам, отображается в графе как одна заметная линия и требует проверки.


Как по графу вычислить инсайдера: маркеры и паттерны

Мало построить граф — нужно понимать, что на нем искать: как распознать инсайдера по схеме связей, а не просто увидеть сеть точек. Сама по себе схема ничего не доказывает: подозрительный узел требует проверки аналитиком, а не автоматического вывода о виновности. Но есть паттерны, которые могут повышать вероятность инсайдерской активности.

Маркеры возможного инсайдерского риска на графе:

  • Резкий рост числа внешних контактов у сотрудника, который раньше в основном вел внутреннюю переписку.
  • Переписка с адресами конкурентов или с бывшими коллегами.
  • Узел-посредник — сотрудник, связывающий два отдела без очевидной необходимости.
  • Всплеск активности и новых контактов незадолго до увольнения.
  • Связи в обход иерархии — например, общение с внешним контуром через сотрудника, формально не участвующего в проекте.
  • Совпадение с кругом лиц из категории «сотрудники, чаще других теряющие данные», если это подтверждается другими сигналами.

Ни один из этих признаков не обвинение в инсайдерстве само по себе, но совпадение нескольких паттернов на одном узле может стать поводом для проверки. Вывод делает специалист по безопасности.

Как граф связей помогает анализировать коммуникации в DLP?
Что фиксируем Инструмент Польза для ИБ
Связи и контакты Граф связей сотрудников Видно, какие взаимодействия зафиксированы между сотрудниками, включая внешние узлы
Аномалии в общении Граф в связке с системой поведенческого анализа Всплеск внешней переписки, новые контакты и связи, требующие проверки
Уровень риска Риск-скоринг сотрудника Приоритизация проверок по уровню риска
Цепочка инцидента Граф в связке с архивом коммуникаций Разбор инцидента: от возможного источника к зафиксированным каналам распространения данных

Граф связей дает сигнал, но решение о проверке принимает специалист по безопасности на основе дополнительных данных.


Граф в связке с UBA и риск-скорингом

Граф дает пользу в связке с системой поведенческого анализа (UBA) и с риск-скорингом.

Система поведенческого анализа анализирует активность сотрудника — время работы, продуктивные и непродуктивные приложения и программы, изменение данных, веб-трафик и переписку. В DLP-системе SecureTower информация об активности сотрудников отображается в модуле «Активность пользователей».

Риск-скоринг в модуле «Анализ рисков» помогает классифицировать сотрудников и инциденты по уровню риска. Появление новой аномальной связи на графе связей стоит сопоставлять с изменением риск-балла и другими сигналами.

При расследовании уже случившегося инцидента граф ускоряет управление инцидентами ИБ: от узла-источника специалист по безопасности быстро прослеживает цепочку зафиксированных коммуникаций — с кем контактировал сотрудник и какие данные могли передаваться.


Законность анализа коммуникаций и внедрение без демотивации

Анализ переписки и графа связей связан с обработкой персональных данных сотрудника, поэтому вопрос правомерности здесь не второстепенный. Формулировка «можно следить, если предупредили» — сильное упрощение.

Для правомерного контроля важно учитывать несколько элементов:

  1. средство мониторинга закреплено в локальном нормативном акте и, при необходимости, отражено в трудовом договоре или связанных документах;
  2. сотрудник ознакомлен с правилами мониторинга под подпись;
  3. цель обработки данных определена по 152-ФЗ, при этом контроль касается служебных коммуникаций и корпоративных ресурсов, а не личной переписки вне рабочих каналов.

Внедрение проходит проще, если объявить о мониторинге открыто и объяснить цель — защиту данных компании, а не тотальную слежку. Это может снизить риск демотивации коллектива. Дополнительно снизить риск утечки помогает разграничение прав доступа к чувствительным данным. О том, как организовать законный контроль сотрудников, мы писали в отдельном материале.


Заключение

Граф взаимосвязей сотрудников — инструмент раннего выявления инсайдерского риска: он показывает, кто, с кем и с какой интенсивностью общается, где связь выглядит аномальной и где стоит проверить посредника утечки. Работает это в связке трех вещей: собраны данные коммуникации, есть привязка к активности пользователя и модулю анализа риска, а установленный в компании контроль правомерен и не нарушает законодательство.


Часто задаваемые вопросы

  • Что такое граф связей сотрудников простыми словами?
     

    Визуализация коммуникаций в виде сети: сотрудники и внешние контакты — узлы, переписка и звонки между ними — линии-связи, их толщина показывает интенсивность общения.

  • Как по графу коммуникаций понять, что сотрудник — инсайдер?
     

    Граф может показать паттерны для проверки: рост внешних контактов, переписку с конкурентами, большое количество нарушений политик безопасности и всплеск активности перед увольнением.

  • Чем граф связей в DLP отличается от визуализации в тайм-трекере?
     

    Тайм-трекер показывает активность за день, а граф в DLP строится на зафиксированных коммуникациях и работает в связке с активностью пользователей и анализом рисков.

  • Нужно ли уведомлять сотрудников о мониторинге коммуникаций?
     

    Да. Правила мониторинга нужно закрепить в локальных документах компании и ознакомить сотрудников под подпись.

  • Как граф связан с анализом риска и активностью пользователей?
     

    Граф показывает зафиксированные связи, активность пользователей помогает анализировать поведение и рабочий контекст сотрудников, а анализ рисков помогает формировать списки сотрудников по уровню риска.

Важные публикации