author

Редакция Falcongaze

Авторы материала

Обновлено: 
9 мин.

Риск-скоринг сотрудников: как ИБ-система оценивает уровень внутренней угрозы

Не каждый сотрудник представляет одинаковую угрозу для компании. Задача службы ИБ — не следить за всеми подряд, а сфокусировать внимание на тех, чье поведение отклоняется от нормы. Для этого нужен измеримый показатель — балл риска, который отражает вероятность того, что конкретный человек станет источником утечки или инцидента.


Внутренние угрозы: почему нужен измеримый уровень риска

Периметровая защита ловит атаки извне, но не закрывает все риски инсайда — умышленного или халатного. Сотрудник с легитимным доступом к данным может не выглядеть подозрительно ни для антивируса, ни для межсетевого экрана: он просто делает свою работу. Утечка может произойти из-за копирования базы клиентов перед увольнением, случайной отправки файла не тому адресату или банальной беспечности при работе с конфиденциальными документами.

Проблема в масштабе: специалист по безопасности физически не может вручную просматривать переписку, файловые операции и подключения устройств каждого сотрудника компании. Без приоритизации внимание распыляется — и как раз в этот момент серьезные отклонения тонут в потоке рутинных событий. Нужен инструмент, который выделяет тех сотрудников, на кого стоит посмотреть в первую очередь. Например, DLP-система Falcongaze SecureTower.

В DLP SecureTower встроена контрольно-аналитическая система «Анализ рисков». Она отслеживает аномальные и потенциально опасные для организации изменения в поведении сотрудников, задает соответствующий уровень риска и информирует специалистов отдела безопасности об инцидентах.


Что такое риск-скоринг сотрудников

Риск-скоринг сотрудников — это количественная оценка вероятности того, что человек станет источником инцидента информационной безопасности. Если упростить, то система переводит разрозненные события — от времени входа в систему до объема скопированных файлов — в единый балл риска, который растет при накоплении подозрительных сигналов.

Важно. Высокий балл — не доказательство вины, а сигнал: на ситуацию стоит обратить внимание, изучить связанные инциденты и разобраться в контексте.

Окончательное решение — кадровое, дисциплинарное или связанное с ограничением доступа — принимает уполномоченный сотрудник компании после проверки контекста, а не алгоритм автоматически.


Из каких сигналов складывается балл риска

Балл риска складывается из нескольких категорий поведенческих сигналов и инцидентов, которые система фиксирует на основании заданных правил безопасности.

К ним относятся:

  • работа с данными: копирование, массовая выгрузка, печать больших объемов документов, изменение или удаление файлов;
  • каналы передачи: почта, мессенджеры, съемные носители, облачные хранилища, буфер обмена;
  • режим работы: активность в нерабочее время, аномальные по времени или частоте входы в систему, всплески активности после спокойного периода;
  • круг общения: появление нетипичных контактов, смена интенсивности переписки с определенными адресатами.

Часть факторов риска задана заранее и меняется редко: должность и уровень доступа к критичным данным, факт недавнего уведомления об увольнении, наличие дисциплинарных взысканий. Такие сведения помогают специалисту по безопасности оценить контекст при расследовании. Другая часть — динамическая: это отклонения от индивидуальной нормы поведения конкретного человека.

Именно сочетание статического контекста и динамической аномалии дает наиболее точную картину: один и тот же всплеск копирования файлов для бухгалтера в конце квартала и для менеджера по продажам за неделю до увольнения — это два разных по значимости сигнала. Окончательную оценку всегда нужно давать с учетом рабочих задач и других обстоятельств.


Поведенческие сигналы и реакция DLP-системы

Поведенческий сигнал Что означает Реакция
Всплеск копирования файлов Признак возможной подготовки к уходу с данными Рост риск-скоринга, алерт специалисту по ИБ
Работа в нерабочее время Аномалия по сравнению с индивидуальной нормой При необходимости — отметка в профиле сотрудника
Смена круга общения Признак возможного сговора или нового канала вывода данных Анализ графа связей
Массовая печать документов Вывод данных на бумагу Повышение балла риска
Обращение к данным вне зоны ответственности Аномальный доступ, который не связан с должностными обязанностями Алерт специалисту по ИБ

Признаки, на которые специалистам по безопасности нужно обратить внимание

При анализе поведения сотрудника специалистам по безопасности нужно учитывать совокупность сигналов и их соответствие рабочим задачам.

  • Резкий рост объема копируемых или пересылаемых файлов без рабочей необходимости.
  • Систематическая работа с конфиденциальными данными вне рабочего графика.
  • Обращения к документам и базам, которые не относятся к текущим задачам.
  • Использование личной почты или облака для пересылки рабочих файлов.
  • Изменение интенсивности и адресатов переписки незадолго до увольнения или на фоне других событий риска.

Как система считает уровень угрозы: механика скоринга

Если упростить механику риск-скоринга, «Анализ рисков» работает по простой, но требовательной к данным модели: каждый сигнал получает вес в зависимости от критичности, они накапливаются в единый балл, а при пересечении заданного порога система меняет уровень риска сотрудника и оповещает специалиста по безопасности. Отправной точкой служит профиль индивидуальной нормы поведения человека: обычное время работы, типичный объем пересылаемых файлов, привычный круг контактов.

Сигналы, которые учитывает модуль «Анализ рисков», настраиваются специалистом по безопасности в модуле «Политики безопасности». Можно использовать как предустановленные правила безопасности, так и разработанные специально под специфику компании.


Профиль сотрудника и граф связей

Накопленные сигналы, инциденты и динамика балла риска сводятся в единый профиль активности сотрудника — консолидированную картину, по которой специалист по ИБ может провести расследование и принять обоснованное решение. В такой профиль попадают: история инцидентов, задействованные каналы, изменения балла риска. Модуль «Анализ рисков» рассчитывает уровни риска инцидентов и формирует ТОП-список сотрудников, которые представляют повышенный риск.

Отдельный инструмент — граф-анализатор связей между сотрудниками и внешними контактами. В DLP-системе SecureTower для этого используется граф взаимосвязей в модуле «Активность пользователей». Он показывает нетипичные контакты, помогает выявить возможный сговор нескольких сотрудников и проследить, через какие каналы могли выводиться данные.

Для расследований, где утечка — результат не одного человека, а координированных действий, граф связей часто информативнее любого отдельного сигнала.


Как читать профиль риска: от алерта — к контексту

Алерт — это отправная точка, а не готовый вывод. Прежде чем делать выводы, специалисту по безопасности стоит посмотреть на контекст: должность, характер задач в этот период, историю предыдущих инцидентов. Один и тот же сигнал — например, массовая выгрузка файлов — может означать подготовку к сдаче отчетности или подготовку к уходу с данными. Разобраться в разнице позволяет именно консолидированный профиль, а не изолированный алерт.

В DLP SecureTower предусмотрены настройки уведомлений для модуля «Анализ рисков»: можно выбрать получателей уведомлений и каналы информирования специалистов по безопасности.


Законность оценки: что можно и на каких основаниях

Мониторинг активности и оценка поведения сотрудников могут быть правомерной практикой, но правомерна она при соблюдении определенных условий.

Важно. Средства контроля должны быть объявлены служебными в локальном нормативном акте — политике информационной безопасности или отдельном регламенте, закрепленном в трудовом договоре; сотрудник должен быть ознакомлен с этим порядком под подпись; а обработка персональных данных должна вестись с определенной целью в соответствии со 152-ФЗ «О персональных данных».

Дополнительно на это накладываются нормы Трудового кодекса РФ о правомерности контроля за исполнением трудовых обязанностей и 98-ФЗ «О коммерческой тайне», если данные, к которым обращается сотрудник, отнесены к режиму коммерческой тайны.

Скоринг не должен становиться единственным и автоматическим основанием кадровых решений и не должен приводить к дискриминационным выводам о сотруднике — это инструмент приоритизации внимания ИБ, а не вынесение вердикта.


Внедрение и реагирование: от балла риска к действию

Запуск риск-скоринга — это последовательность шагов, а не разовая настройка.

Специалисту по безопасности нужно:

  • определить критичные активы и роли — какие данные и должности требуют повышенного внимания;
  • задать значимые сигналы, политики безопасности и их вес с учетом специфики бизнеса;
  • пройти период обучения системы — накопления данных для формирования поведения сотрудников;
  • утвердить регламент реагирования — кто и что делает при переходе сотрудника в следующую категорию риска.

Матрица реагирования: наблюдение, проверка контекста, расследование

Уровень риска Что происходит с сотрудником Действие ИБ
Низкий Поведение в пределах нормы Плановое наблюдение
Средний Единичные аномалии Уточнение контекста, проверка, пометка в профиле
Высокий Серия сигналов, устойчивый рост балла Ограничение доступа, ручное расследование

Отдельная задача — не допустить «алерт-усталости», когда специалист по ИБ тонет в потоке уведомлений и перестает на них реагировать. Поэтому приоритизация проверки инцидентов должна учитывать балл риска, а не только хронологию событий, и включать обязательное ручное ревью: система должна выделять кандидатов на внимание, но принимать решение всегда должен человек.

Риск-скоринг работает эффективнее, когда опирается на полную картину активности, а не на отдельные каналы. DLP-система SecureTower строит индивидуальный профиль поведения сотрудника на основе мониторинга активности пользователей, рассчитывает уровень риска и формирует списки сотрудников с классификацией по риску. Также в систему встроен раздел «Взаимосвязи», который помогает выявить нетипичные контакты и возможный сговор. Систему можно протестировать бесплатно в течение 30 дней — полнофункциональный триал для юридических лиц.


Заключение

Измеримый риск-скоринг переводит внутреннюю угрозу из абстрактного опасения в управляемый приоритет: вместо попытки уследить за всеми сотрудниками сразу специалист по безопасности концентрируется на тех, чье поведение действительно отклоняется от нормы.

Ценность этого подхода раскрывается в связке с DLP-системой, которая поставляет сигналы для скоринга, и при строгом соблюдении правовых требований. Если нет локального нормативного акта, подписи сотрудника и заявленной цели обработки данных, то мониторинг может создать правовые риски.


FAQ

  • Что такое риск-скоринг сотрудников простыми словами?
     

    Это способ перевести поведение сотрудника в единый числовой показатель — балл риска, который показывает, насколько вероятно, что человек станет источником утечки или инцидента ИБ.

  • Из каких сигналов система складывает балл риска?
     

    Из категорий поведенческих сигналов: операций с данными, используемых каналов передачи, режима работы и активности в рабочее и нерабочее время, а также изменений в круге общения. С использованием DLP — от выбранных настроек и политик безопасности.

  • Означает ли высокий балл риска, что сотрудник — инсайдер?
     

    Нет. Высокий балл — повод присмотреться к контексту и провести проверку, а не готовый вывод о нелояльности или виновности. Решение всегда принимает человек, а не алгоритм.

  • Законно ли оценивать уровень риска сотрудников в компании?
     

    Если средства контроля закреплены как служебные в локальном нормативном акте и трудовом договоре, сотрудник ознакомлен под подпись, а обработка персональных данных ведется с определенной целью по 152-ФЗ.

  • Как реагировать на рост риск-скоринга сотрудника?
     

    По уровню риска: низкий — плановое наблюдение, средний — уточнение контекста и пометка в профиле, высокий — ограничение доступа и ручное расследование. Реакция должна быть пропорциональна уровню, а не автоматической.

Важные публикации