Логин:
Пароль:
Забыли пароль?
Войти Зарегистрироваться
Поиск
Сервисы
  • Документы
  • Фотоальбомы
  • Видео
  • Объявления
  • Товары
Мероприятия
  • Все мероприятия
Сообщества
  • Все сообщества
Организации
    • Все организации
    Ольга Иванова
    Ольга Иванова

    Ольга Иванова

    Загрузка
    Загрузка
    • Лента
    • Информация
    • Фото
    • Документы
    • Объявления
    • Товары
     
    Загрузка
    • События
    • Новости
    • Мероприятия
    Загрузка
    • Все материалы
    • Новости
    • Пресс-релизы
    • Статьи

    • Все
    • Ольга Иванова

    • Ольга Иванова
      Ольга Иванова
      02.10.2026 18:15
      «ГИГАНТ — Компьютерные системы» об инсайдерских угрозах в компании

      Глеб Ковалев, руководитель ИТ-отдела, «ГИГАНТ — Компьютерные системы» рассказал о том, для каких организаций действительно оправдано внедрение систем выявления инсайдерских угроз, а также о том, с чего стоит начинать построение такой защиты. Он объяснил, какие технические и организационные требования нужно выполнить до внедрения DLP и UEBA, по каким критериям выбирать решение, если сравниваешь несколько продуктов, и какие показатели после запуска реально говорят о том, что система работает, а не просто сыпет уведомлениями.  — Для каких организаций и сценариев внедрение систем выявления инсайдерских угроз сегодня действительно оправдано, а в каких случаях их использование будет избыточным? Системы выявления инсайдерских угроз жизненно необходимы в случаях, когда компания работает с критически важной, коммерчески чувствительной или персональной информацией, где потенциальный ущерб от утечки существенно превышает стоимость внедрения и эксплуатации системы. Это могут быть банки, промпредприятия, телеко...  далее

      Глеб Ковалев, руководитель ИТ-отдела, «ГИГАНТ — Компьютерные системы» рассказал о том, для каких организаций действительно оправдано внедрение систем выявления инсайдерских угроз, а также о том, с чего стоит начинать построение такой защиты. Он объяснил, какие технические и организационные требования нужно выполнить до внедрения DLP и UEBA, по каким критериям выбирать решение, если сравниваешь несколько продуктов, и какие показатели после запуска реально говорят о том, что система работает, а не просто сыпет уведомлениями. 

      — Для каких организаций и сценариев внедрение систем выявления инсайдерских угроз сегодня действительно оправдано, а в каких случаях их использование будет избыточным?

      Системы выявления инсайдерских угроз жизненно необходимы в случаях, когда компания работает с критически важной, коммерчески чувствительной или персональной информацией, где потенциальный ущерб от утечки существенно превышает стоимость внедрения и эксплуатации системы. Это могут быть банки, промпредприятия, телеком-операторы, ИТ-компании, объекты КИИ, государственные ведомства и организации, а также компании, которые разрабатывают собственные технологии, программное обеспечение и конструкторскую документацию.

      Чем крупнее компания, тем больше сотрудников, удаленных пользователей, подрядчиков и тем чаще используются облачные сервисы и сложные системы доступа к данным. Это повышает риски утечек. Например, сотрудник отправляет документы в личный аккаунт в мессенджере или на личную почту, сохраняет в стороннее облако, перекидывает на флешку, в том числе клиентские базы. Иногда без всякого злого умысла, а потому что хочет поработать в командировке или в отпуске, но бывает и так, что критически важную информацию собирают увольняющиеся сотрудники. 

      Организациям с небольшим объемом чувствительных данных и простой инфраструктурой на первом этапе может быть достаточно базовых мер: разграничить доступ, использовать многофакторную аутентификацию и журналирование, контролировать подключаемые устройства и своевременно отзывать права при увольнении. В крупных и распределенных средах базовых мер часто оказывается недостаточно, уже не обойтись без полноценного комплекса DLP, UEBA и других специализированных средств.

      Также на выбор влияет стоимость потенциального инцидента и способность обеспечить полноценное управление системой мониторинга. Пока не будут определены защищаемые данные, ответственные сотрудники и порядок реагирования, даже дорогое решение не поможет реально повысить уровень безопасности.

      — С чего стоит начинать построение системы защиты от инсайдерских угроз, чтобы избежать типичных ошибок на этапе внедрения?

      Прежде чем выбирать подходящее решение, нужно оценить риски и стоимость инцидента. Для этого необходимо определить, какие данные и бизнес-процессы имеют критическое значение, у кого есть к ним доступ, как они передаются и к каким последствиям приведет их утечка. Затем проверить действующую модель доступа: избыточные права, лишние учетные записи, неактуальные разрешения и так далее.

      Следующий шаг — описать сценарии обнаружения и способы реагирования. Например, резкое увеличение объема выгружаемых данных, доступ к чувствительной информации в нетипичное для пользователя время, обращение к несвойственным пользователю ресурсам или попытка передать документы за пределы корпоративного контура. До запуска системы необходимо определить, кто получает уведомление, кто подтверждает инцидент, кто принимает решение о блокировке операции и в каких случаях к расследованию подключаются ИТ, информационная безопасность, HR, юридический департамент и руководитель подразделения.

      На первом этапе решение можно протестировать в ограниченном контуре на одном-двух сценариях, чтобы оценить нагрузку на инфраструктуру и способность команды работать с инцидентами. А затем постепенно подключать и отлаживать другие сценарии. В вопросах защиты от инсайдерских угроз надежда на то, что утечки не произойдёт, - плохая стратегия: процессы обнаружения и реагирования должны быть выстроены заранее.

      — Какие технические и организационные требования необходимо выполнить до внедрения DLP, UEBA или других средств выявления инсайдерской активности?

      В первую очередь нужно привести в порядок базовую инфраструктуру — актуализировать сведения о пользователях, подразделениях, должностях и ролях, внедрить централизованное управление учетными записями, уникальные логины и многофакторную аутентификацию для критичных систем и удаленного доступа. Определить, где находятся чувствительные данные, кто является их владельцем, как они классифицируются и какие операции с ними допустимы.

      Для поведенческой аналитики особенно важно качество исходной телеметрии. Требуется обеспечить синхронизацию времени, централизованный и защищенный сбор журналов с рабочих мест, серверов, почтовых систем, прокси, VPN, систем управления доступом, файловых хранилищ и бизнес-приложений, иначе аналитика будет давать неточные результаты. События должны однозначно связываться с конкретным пользователем или сервисной учетной записью, нормализоваться и храниться достаточно долго для построения базового профиля и расследования.

      — По каким критериям следует выбирать решение для выявления инсайдерских угроз, если компания сравнивает несколько продуктов?

      Выбирать решение необходимо исходя из конкретных рисков и инфраструктуры компании. Сначала необходимо определить контролируемые среды и каналы: рабочие станции, электронную почту, веб-трафик, мессенджеры, USB-устройства, облачные хранилища, виртуальные рабочие места. Затем оцениваем качество контентного анализа, распознавания русскоязычных данных, работы со словарями, применения OCR, анализа контекста и поведенческих аномалий. Отдельно проверяем уровень ложных срабатываний. Большое количество событий не показатель эффективности, наоборот специалисты могут оказаться перегруженными и пропустить действительно опасные события.

      Решение должно иметь функции расследования (единая временная шкала действий пользователя, быстрый поиск по событиям, визуализация цепочки операций) и поддерживать различные варианты реагирования - от уведомления ответственного сотрудника до блокировки передачи данных.

      Также важно обращать внимание на масштабируемость, производительность, возможность работы в распределенной инфраструктуре, надежность, резервирование, защищенность самой системы и разграничение доступа администраторов. Особое значение имеют уровень локализации, наличие техподдержки, прозрачный жизненный цикл продукта и независимость от поставок зарубежных компонентов. Отдельно стоит оценить совокупную стоимость владения, в которую, кроме лицензий, стоит включить серверные ресурсы, внедрение, интеграции, обучение персонала, сопровождение и работу аналитиков. 

      — Какие показатели наиболее объективно отражают эффективность системы выявления инсайдерских угроз после ее внедрения?

      Иногда число срабатываний возрастает из-за некорректной настройки правил, а не потому, что улучшился контроль. Чтобы корректно оценить результат, нужна совокупность технических, операционных и бизнес-метрик.

      Сюда мы относим долю подтвержденных инцидентов среди всех срабатываний, уровень ложных тревог, полноту обнаружения по заранее определенным контрольным сценариям и количество инцидентов, выявленных до фактической утечки данных. Идеально, если система позволяет максимально полно восстановить картину события: определить пользователя, данные, канал передачи и последовательность действий.

      Еще важно оценить скорость реагирования: время от совершения подозрительного действия до срабатывания, среднее время подтверждения, локализации и закрытия инцидента, а также доля обращений, обработанных в рамках установленного SLA.

      В операционном плане полезно отслеживать нагрузку на специалистов, долю автоматизированных реакций и доступность системы. А для руководства наиболее значимы бизнес-показатели: предотвращенные финансовые потери, снижение вероятности штрафов, сокращение ущерба от утечек. Эффективность системы определяется не числом уведомлений, а тем, насколько она помогает снижать риски, реагировать на угрозы и защищать важные для бизнеса данные.

      свернуть
       

      • Мне нравится
      • Комментарий
      • Репост
      • Поделиться
      • Другие действия
     
    Загрузка
       © 2026 ООО "Мегасофт"
    Услуги  •  О проекте  •  Вопросы и ответы  • 
     
    Техподдержка