Сегодня суббота, 03.10.2026, 01:45, ньюсмейкеров: 45196, сайтов: 1203, публикаций: 3609775, просмотров за сутки: 462689
02.10.2026 18:19
Интервью, мнения.
Просмотров всего: 136; сегодня: 5.

«ГИГАНТ — Компьютерные системы» об инсайдерских угрозах в компании

Глеб Ковалев, руководитель ИТ-отдела, «ГИГАНТ — Компьютерные системы» рассказал о том, для каких организаций действительно оправдано внедрение систем выявления инсайдерских угроз, а также о том, с чего стоит начинать построение такой защиты. Он объяснил, какие технические и организационные требования нужно выполнить до внедрения DLP и UEBA, по каким критериям выбирать решение, если сравниваешь несколько продуктов, и какие показатели после запуска реально говорят о том, что система работает, а не просто сыпет уведомлениями. 

— Для каких организаций и сценариев внедрение систем выявления инсайдерских угроз сегодня действительно оправдано, а в каких случаях их использование будет избыточным?

Системы выявления инсайдерских угроз жизненно необходимы в случаях, когда компания работает с критически важной, коммерчески чувствительной или персональной информацией, где потенциальный ущерб от утечки существенно превышает стоимость внедрения и эксплуатации системы. Это могут быть банки, промпредприятия, телеком-операторы, ИТ-компании, объекты КИИ, государственные ведомства и организации, а также компании, которые разрабатывают собственные технологии, программное обеспечение и конструкторскую документацию.

Чем крупнее компания, тем больше сотрудников, удаленных пользователей, подрядчиков и тем чаще используются облачные сервисы и сложные системы доступа к данным. Это повышает риски утечек. Например, сотрудник отправляет документы в личный аккаунт в мессенджере или на личную почту, сохраняет в стороннее облако, перекидывает на флешку, в том числе клиентские базы. Иногда без всякого злого умысла, а потому что хочет поработать в командировке или в отпуске, но бывает и так, что критически важную информацию собирают увольняющиеся сотрудники. 

Организациям с небольшим объемом чувствительных данных и простой инфраструктурой на первом этапе может быть достаточно базовых мер: разграничить доступ, использовать многофакторную аутентификацию и журналирование, контролировать подключаемые устройства и своевременно отзывать права при увольнении. В крупных и распределенных средах базовых мер часто оказывается недостаточно, уже не обойтись без полноценного комплекса DLP, UEBA и других специализированных средств.

Также на выбор влияет стоимость потенциального инцидента и способность обеспечить полноценное управление системой мониторинга. Пока не будут определены защищаемые данные, ответственные сотрудники и порядок реагирования, даже дорогое решение не поможет реально повысить уровень безопасности.

— С чего стоит начинать построение системы защиты от инсайдерских угроз, чтобы избежать типичных ошибок на этапе внедрения?

Прежде чем выбирать подходящее решение, нужно оценить риски и стоимость инцидента. Для этого необходимо определить, какие данные и бизнес-процессы имеют критическое значение, у кого есть к ним доступ, как они передаются и к каким последствиям приведет их утечка. Затем проверить действующую модель доступа: избыточные права, лишние учетные записи, неактуальные разрешения и так далее.

Следующий шаг — описать сценарии обнаружения и способы реагирования. Например, резкое увеличение объема выгружаемых данных, доступ к чувствительной информации в нетипичное для пользователя время, обращение к несвойственным пользователю ресурсам или попытка передать документы за пределы корпоративного контура. До запуска системы необходимо определить, кто получает уведомление, кто подтверждает инцидент, кто принимает решение о блокировке операции и в каких случаях к расследованию подключаются ИТ, информационная безопасность, HR, юридический департамент и руководитель подразделения.

На первом этапе решение можно протестировать в ограниченном контуре на одном-двух сценариях, чтобы оценить нагрузку на инфраструктуру и способность команды работать с инцидентами. А затем постепенно подключать и отлаживать другие сценарии. В вопросах защиты от инсайдерских угроз надежда на то, что утечки не произойдёт, - плохая стратегия: процессы обнаружения и реагирования должны быть выстроены заранее.

— Какие технические и организационные требования необходимо выполнить до внедрения DLP, UEBA или других средств выявления инсайдерской активности?

В первую очередь нужно привести в порядок базовую инфраструктуру — актуализировать сведения о пользователях, подразделениях, должностях и ролях, внедрить централизованное управление учетными записями, уникальные логины и многофакторную аутентификацию для критичных систем и удаленного доступа. Определить, где находятся чувствительные данные, кто является их владельцем, как они классифицируются и какие операции с ними допустимы.

Для поведенческой аналитики особенно важно качество исходной телеметрии. Требуется обеспечить синхронизацию времени, централизованный и защищенный сбор журналов с рабочих мест, серверов, почтовых систем, прокси, VPN, систем управления доступом, файловых хранилищ и бизнес-приложений, иначе аналитика будет давать неточные результаты. События должны однозначно связываться с конкретным пользователем или сервисной учетной записью, нормализоваться и храниться достаточно долго для построения базового профиля и расследования.

— По каким критериям следует выбирать решение для выявления инсайдерских угроз, если компания сравнивает несколько продуктов?

Выбирать решение необходимо исходя из конкретных рисков и инфраструктуры компании. Сначала необходимо определить контролируемые среды и каналы: рабочие станции, электронную почту, веб-трафик, мессенджеры, USB-устройства, облачные хранилища, виртуальные рабочие места. Затем оцениваем качество контентного анализа, распознавания русскоязычных данных, работы со словарями, применения OCR, анализа контекста и поведенческих аномалий. Отдельно проверяем уровень ложных срабатываний. Большое количество событий не показатель эффективности, наоборот специалисты могут оказаться перегруженными и пропустить действительно опасные события.

Решение должно иметь функции расследования (единая временная шкала действий пользователя, быстрый поиск по событиям, визуализация цепочки операций) и поддерживать различные варианты реагирования - от уведомления ответственного сотрудника до блокировки передачи данных.

Также важно обращать внимание на масштабируемость, производительность, возможность работы в распределенной инфраструктуре, надежность, резервирование, защищенность самой системы и разграничение доступа администраторов. Особое значение имеют уровень локализации, наличие техподдержки, прозрачный жизненный цикл продукта и независимость от поставок зарубежных компонентов. Отдельно стоит оценить совокупную стоимость владения, в которую, кроме лицензий, стоит включить серверные ресурсы, внедрение, интеграции, обучение персонала, сопровождение и работу аналитиков. 

— Какие показатели наиболее объективно отражают эффективность системы выявления инсайдерских угроз после ее внедрения?

Иногда число срабатываний возрастает из-за некорректной настройки правил, а не потому, что улучшился контроль. Чтобы корректно оценить результат, нужна совокупность технических, операционных и бизнес-метрик.

Сюда мы относим долю подтвержденных инцидентов среди всех срабатываний, уровень ложных тревог, полноту обнаружения по заранее определенным контрольным сценариям и количество инцидентов, выявленных до фактической утечки данных. Идеально, если система позволяет максимально полно восстановить картину события: определить пользователя, данные, канал передачи и последовательность действий.

Еще важно оценить скорость реагирования: время от совершения подозрительного действия до срабатывания, среднее время подтверждения, локализации и закрытия инцидента, а также доля обращений, обработанных в рамках установленного SLA.

В операционном плане полезно отслеживать нагрузку на специалистов, долю автоматизированных реакций и доступность системы. А для руководства наиболее значимы бизнес-показатели: предотвращенные финансовые потери, снижение вероятности штрафов, сокращение ущерба от утечек. Эффективность системы определяется не числом уведомлений, а тем, насколько она помогает снижать риски, реагировать на угрозы и защищать важные для бизнеса данные.

Тематические сайты: Безопасность, Информтехнологии, связь, Интернет, Искусственный интеллект, Цифровая трансформация
Сайты субъектов РФ: Москва, Московская область
Сайты федеральных округов РФ: Центральный федеральный округ
Сайты стран: Россия
Сайты объединений стран: БРИКС (BRICS)

Ньюсмейкер: ГИГАНТ — 86 публикаций
Сайт: gigant.ru

Интересно:

Ханчжоу: искусственный интеллект меняет медицинскую практику
30.09.2026 18:51 Мероприятия
Ханчжоу: искусственный интеллект меняет медицинскую практику
Ханчжоу представляет новую парадигму ИИ с рассуждением по закономерностям для классической традиционной китайской медицины, продвигая цифровое наследие и инновации традиционной китайской медицины Ханчжоу, Китай - 24 сентября 2026 г. Что произойдёт, когда фундаментальные закономерности классической традиционной китайской медицины встретятся с искусственным интеллектом? 24 сентября в парке креативной индустрии Сиси в Ханчжоу (Китай) прошла глобальная конференция запуска «Закономерности · Новый интеллект», посвящённая новой парадигме ИИ с рассуждением по закономерностям для классической традиционной китайской медицины. Мероприятие было организовано совместно Институтом здоровья Ци‑Май провинции Чжэцзян, Восточным технологическим институтом Нинбо, Институтом цифровых двойников Нинбо (Восточный технологический институт) и компанией Hong Kong Robotics Group Holding Limited. В рамках мероприятия организаторы официально представили...
VOXYS представил российские цифровые решения на бизнес-миссии в Омане
30.09.2026 15:17 Мероприятия
VOXYS представил российские цифровые решения на бизнес-миссии в Омане
VOXYS вошел в состав бизнес-миссии ведущих российских технологических компаний в Султанат Оман. Мероприятие прошло в Маскате при поддержке Московского экспортного центра и стало площадкой для прямого диалога российского бизнеса с государственными структурами и потенциальными партнерами одной из наиболее динамично развивающихся экономик Ближнего Востока. VOXYS провел более десяти двусторонних встреч с представителями частного и государственного секторов Омана — ИТ-интеграторами, образовательными и медицинскими учреждениями, а также компаниями, работающими в ключевых отраслях экономики страны. Российский компания представила оманским партнерам свои технологические и аутсорсинговые решения для управления взаимодействием с клиентами. Они объединяют инструменты автоматизации, анализа данных, искусственного интеллекта и персонализированных коммуникаций и могут быть адаптированы к языковым, отраслевым и культурным особенностям рынка Омана...
Российская промышленность заявляет о своих достижениях
26.09.2026 23:10 Мероприятия
Российская промышленность заявляет о своих достижениях
Открыт прием заявок на конкурсы «Лидер промышленности — 2026» и «Лидер высоких технологий — 2026».  Ежегодно российские компании открывают новые производства, запускают технологические линии, разрабатывают материалы и оборудование, повышают качество продукции и решают сложные задачи клиентов. Конкурсы «Лидер промышленности» и «Лидер высоких технологий» дают возможность представить эти результаты за пределами привычного круга деловых контактов — потенциальным заказчикам, профессиональному сообществу и представителям органов власти. Организатор конкурсов — МОО «Московская ассоциация предпринимателей», соорганизатор — Российский союз промышленников и предпринимателей (РСПП). Для компании участие в конкурсе — возможность рассказать о своих достижениях и привлечь внимание к конкретному проекту. Победа или статус лауреата становятся дополнительным аргументом в пользу компании, который работает и после награждения: при представлении...
В Сочи подвели итоги кинофестиваля «Победили вместе»
24.09.2026 17:33 Мероприятия
В Сочи подвели итоги кинофестиваля «Победили вместе»
Церемония закрытия XXI Международного кинофестиваля «Победили вместе» имени Владимира Меньшова состоялась 23 сентября 2026 года в Сочи. Событие стало частью второй Всемирной общественной ассамблеи «Новый мир: ценности, которые объединяют», организованной Ассамблеей народов мира. Программа кинофестиваля включила 105 фильмов из 23 стран. Работы были представлены в десяти тематических блоках, среди которых: - секция «Память» и «Отражение» основного Международного конкурса; - Международный конкурс студенческих работ; - национальный конкурс документальных фильмов; - программа «Голоса несломленных людей»; - программа фильмов Валерия Тимощенко; - внеконкурсные программы «Культурный код» и «Ателье киноискусства»; - специальные показы. Торжественную церемонию провели куратор международных программ фестиваля Елизавета Баранова и куратор зарубежных участников и гостей фестиваля Полина Попова. Вечер начался с новации – вручения...
Предложение новостроек сократилось до времён пятнадцатилетней давности
24.09.2026 12:52 Мероприятия
Предложение новостроек сократилось до времён пятнадцатилетней давности
«Рынок недвижимости на перепутье: прогнозы, риски и возможности 2026» — круглый стол на эту тему провели «ТТ Финанс» при информационной поддержке издания «Ведомости Северо-Запад». Мероприятие проходило в «Объединении строителей Санкт-Петербурга». Рентабельность застройщиков падает, стоимость работ и материалов растёт, а значит, цены на первичку продолжат повышаться и покупку квартиры лучше не откладывать, рекомендуют участники. Меньше, чем планировалось По итогам года строительный сектор Петербурга не сможет выполнить поставленные Минстроем планы по вводу нового жилья на уровне 2,6 млн кв. м, сообщил генеральный директор СРО А «Объединение строителей СПБ» Алексей Белоусов. Планы формировались ещё до начала СВО на основе заявок регионов. На протяжении последних лет, включая 2025-й, Санкт-Петербург перевыполнял намеченные цели, даже несмотря на изменения экономической конъюнктуры. Однако, сейчас город живёт в других реалиях: сильное...