

Риск-скоринг сотрудников: как ИБ-система оценивает уровень внутренней угрозы
План статьи
Не каждый сотрудник представляет одинаковую угрозу для компании. Задача службы ИБ — не следить за всеми подряд, а сфокусировать внимание на тех, чье поведение отклоняется от нормы. Для этого нужен измеримый показатель — балл риска, который отражает вероятность того, что конкретный человек станет источником утечки или инцидента.
Внутренние угрозы: почему нужен измеримый уровень риска
Периметровая защита ловит атаки извне, но не закрывает все риски инсайда — умышленного или халатного. Сотрудник с легитимным доступом к данным может не выглядеть подозрительно ни для антивируса, ни для межсетевого экрана: он просто делает свою работу. Утечка может произойти из-за копирования базы клиентов перед увольнением, случайной отправки файла не тому адресату или банальной беспечности при работе с конфиденциальными документами.
Проблема в масштабе: специалист по безопасности физически не может вручную просматривать переписку, файловые операции и подключения устройств каждого сотрудника компании. Без приоритизации внимание распыляется — и как раз в этот момент серьезные отклонения тонут в потоке рутинных событий. Нужен инструмент, который выделяет тех сотрудников, на кого стоит посмотреть в первую очередь. Например, DLP-система Falcongaze SecureTower.
В DLP SecureTower встроена контрольно-аналитическая система «Анализ рисков». Она отслеживает аномальные и потенциально опасные для организации изменения в поведении сотрудников, задает соответствующий уровень риска и информирует специалистов отдела безопасности об инцидентах.
Что такое риск-скоринг сотрудников
Риск-скоринг сотрудников — это количественная оценка вероятности того, что человек станет источником инцидента информационной безопасности. Если упростить, то система переводит разрозненные события — от времени входа в систему до объема скопированных файлов — в единый балл риска, который растет при накоплении подозрительных сигналов.
Важно. Высокий балл — не доказательство вины, а сигнал: на ситуацию стоит обратить внимание, изучить связанные инциденты и разобраться в контексте.
Окончательное решение — кадровое, дисциплинарное или связанное с ограничением доступа — принимает уполномоченный сотрудник компании после проверки контекста, а не алгоритм автоматически.
Из каких сигналов складывается балл риска
Балл риска складывается из нескольких категорий поведенческих сигналов и инцидентов, которые система фиксирует на основании заданных правил безопасности.
К ним относятся:
- работа с данными: копирование, массовая выгрузка, печать больших объемов документов, изменение или удаление файлов;
- каналы передачи: почта, мессенджеры, съемные носители, облачные хранилища, буфер обмена;
- режим работы: активность в нерабочее время, аномальные по времени или частоте входы в систему, всплески активности после спокойного периода;
- круг общения: появление нетипичных контактов, смена интенсивности переписки с определенными адресатами.
Часть факторов риска задана заранее и меняется редко: должность и уровень доступа к критичным данным, факт недавнего уведомления об увольнении, наличие дисциплинарных взысканий. Такие сведения помогают специалисту по безопасности оценить контекст при расследовании. Другая часть — динамическая: это отклонения от индивидуальной нормы поведения конкретного человека.
Именно сочетание статического контекста и динамической аномалии дает наиболее точную картину: один и тот же всплеск копирования файлов для бухгалтера в конце квартала и для менеджера по продажам за неделю до увольнения — это два разных по значимости сигнала. Окончательную оценку всегда нужно давать с учетом рабочих задач и других обстоятельств.
Поведенческие сигналы и реакция DLP-системы
| Поведенческий сигнал | Что означает | Реакция |
|---|---|---|
| Всплеск копирования файлов | Признак возможной подготовки к уходу с данными | Рост риск-скоринга, алерт специалисту по ИБ |
| Работа в нерабочее время | Аномалия по сравнению с индивидуальной нормой | При необходимости — отметка в профиле сотрудника |
| Смена круга общения | Признак возможного сговора или нового канала вывода данных | Анализ графа связей |
| Массовая печать документов | Вывод данных на бумагу | Повышение балла риска |
| Обращение к данным вне зоны ответственности | Аномальный доступ, который не связан с должностными обязанностями | Алерт специалисту по ИБ |
Признаки, на которые специалистам по безопасности нужно обратить внимание
При анализе поведения сотрудника специалистам по безопасности нужно учитывать совокупность сигналов и их соответствие рабочим задачам.
- Резкий рост объема копируемых или пересылаемых файлов без рабочей необходимости.
- Систематическая работа с конфиденциальными данными вне рабочего графика.
- Обращения к документам и базам, которые не относятся к текущим задачам.
- Использование личной почты или облака для пересылки рабочих файлов.
- Изменение интенсивности и адресатов переписки незадолго до увольнения или на фоне других событий риска.
Как система считает уровень угрозы: механика скоринга
Если упростить механику риск-скоринга, «Анализ рисков» работает по простой, но требовательной к данным модели: каждый сигнал получает вес в зависимости от критичности, они накапливаются в единый балл, а при пересечении заданного порога система меняет уровень риска сотрудника и оповещает специалиста по безопасности. Отправной точкой служит профиль индивидуальной нормы поведения человека: обычное время работы, типичный объем пересылаемых файлов, привычный круг контактов.
Сигналы, которые учитывает модуль «Анализ рисков», настраиваются специалистом по безопасности в модуле «Политики безопасности». Можно использовать как предустановленные правила безопасности, так и разработанные специально под специфику компании.
Профиль сотрудника и граф связей
Накопленные сигналы, инциденты и динамика балла риска сводятся в единый профиль активности сотрудника — консолидированную картину, по которой специалист по ИБ может провести расследование и принять обоснованное решение. В такой профиль попадают: история инцидентов, задействованные каналы, изменения балла риска. Модуль «Анализ рисков» рассчитывает уровни риска инцидентов и формирует ТОП-список сотрудников, которые представляют повышенный риск.
Отдельный инструмент — граф-анализатор связей между сотрудниками и внешними контактами. В DLP-системе SecureTower для этого используется граф взаимосвязей в модуле «Активность пользователей». Он показывает нетипичные контакты, помогает выявить возможный сговор нескольких сотрудников и проследить, через какие каналы могли выводиться данные.
Для расследований, где утечка — результат не одного человека, а координированных действий, граф связей часто информативнее любого отдельного сигнала.
Как читать профиль риска: от алерта — к контексту
Алерт — это отправная точка, а не готовый вывод. Прежде чем делать выводы, специалисту по безопасности стоит посмотреть на контекст: должность, характер задач в этот период, историю предыдущих инцидентов. Один и тот же сигнал — например, массовая выгрузка файлов — может означать подготовку к сдаче отчетности или подготовку к уходу с данными. Разобраться в разнице позволяет именно консолидированный профиль, а не изолированный алерт.
В DLP SecureTower предусмотрены настройки уведомлений для модуля «Анализ рисков»: можно выбрать получателей уведомлений и каналы информирования специалистов по безопасности.
Законность оценки: что можно и на каких основаниях
Мониторинг активности и оценка поведения сотрудников могут быть правомерной практикой, но правомерна она при соблюдении определенных условий.
Важно. Средства контроля должны быть объявлены служебными в локальном нормативном акте — политике информационной безопасности или отдельном регламенте, закрепленном в трудовом договоре; сотрудник должен быть ознакомлен с этим порядком под подпись; а обработка персональных данных должна вестись с определенной целью в соответствии со 152-ФЗ «О персональных данных».
Дополнительно на это накладываются нормы Трудового кодекса РФ о правомерности контроля за исполнением трудовых обязанностей и 98-ФЗ «О коммерческой тайне», если данные, к которым обращается сотрудник, отнесены к режиму коммерческой тайны.
Скоринг не должен становиться единственным и автоматическим основанием кадровых решений и не должен приводить к дискриминационным выводам о сотруднике — это инструмент приоритизации внимания ИБ, а не вынесение вердикта.
Внедрение и реагирование: от балла риска к действию
Запуск риск-скоринга — это последовательность шагов, а не разовая настройка.
Специалисту по безопасности нужно:
- определить критичные активы и роли — какие данные и должности требуют повышенного внимания;
- задать значимые сигналы, политики безопасности и их вес с учетом специфики бизнеса;
- пройти период обучения системы — накопления данных для формирования поведения сотрудников;
- утвердить регламент реагирования — кто и что делает при переходе сотрудника в следующую категорию риска.
Матрица реагирования: наблюдение, проверка контекста, расследование
| Уровень риска | Что происходит с сотрудником | Действие ИБ |
|---|---|---|
| Низкий | Поведение в пределах нормы | Плановое наблюдение |
| Средний | Единичные аномалии | Уточнение контекста, проверка, пометка в профиле |
| Высокий | Серия сигналов, устойчивый рост балла | Ограничение доступа, ручное расследование |
Отдельная задача — не допустить «алерт-усталости», когда специалист по ИБ тонет в потоке уведомлений и перестает на них реагировать. Поэтому приоритизация проверки инцидентов должна учитывать балл риска, а не только хронологию событий, и включать обязательное ручное ревью: система должна выделять кандидатов на внимание, но принимать решение всегда должен человек.
Заключение
Измеримый риск-скоринг переводит внутреннюю угрозу из абстрактного опасения в управляемый приоритет: вместо попытки уследить за всеми сотрудниками сразу специалист по безопасности концентрируется на тех, чье поведение действительно отклоняется от нормы.
Ценность этого подхода раскрывается в связке с DLP-системой, которая поставляет сигналы для скоринга, и при строгом соблюдении правовых требований. Если нет локального нормативного акта, подписи сотрудника и заявленной цели обработки данных, то мониторинг может создать правовые риски.
FAQ
- Что такое риск-скоринг сотрудников простыми словами?
Это способ перевести поведение сотрудника в единый числовой показатель — балл риска, который показывает, насколько вероятно, что человек станет источником утечки или инцидента ИБ.
- Из каких сигналов система складывает балл риска?
Из категорий поведенческих сигналов: операций с данными, используемых каналов передачи, режима работы и активности в рабочее и нерабочее время, а также изменений в круге общения. С использованием DLP — от выбранных настроек и политик безопасности.
- Означает ли высокий балл риска, что сотрудник — инсайдер?
Нет. Высокий балл — повод присмотреться к контексту и провести проверку, а не готовый вывод о нелояльности или виновности. Решение всегда принимает человек, а не алгоритм.
- Законно ли оценивать уровень риска сотрудников в компании?
Если средства контроля закреплены как служебные в локальном нормативном акте и трудовом договоре, сотрудник ознакомлен под подпись, а обработка персональных данных ведется с определенной целью по 152-ФЗ.
- Как реагировать на рост риск-скоринга сотрудника?
По уровню риска: низкий — плановое наблюдение, средний — уточнение контекста и пометка в профиле, высокий — ограничение доступа и ручное расследование. Реакция должна быть пропорциональна уровню, а не автоматической.



