Связаться

Воруют не только базы. И вы даже не всё считаете ценным.

Сотрудник может годами использовать корпоративный доступ, данные или мощности в личных целях. А вы будете списывать это на «странности» бизнес-процессов.

Почему сотрудники начинают воровать данные? Теория разбитых окон

Если в организации кто-то отправил документ на личную почту, и на это не отреагировали — вы только что показали: здесь можно. За этим не следят. Последствий не будет.

Постепенно внутри формируется убеждение: правила существуют на бумаге, контроль формален, а нарушение ничего не стоит.

«Именно с этого — а не с продажи клиентской базы — начинается настоящая проблема внутренних угроз».

Что для вас — рутина, для него — деньги

Обычно руководитель представляет кражу базы клиентов. Но на практике ценность имеет всё, к чему у сотрудника есть доступ:

Что уходит на сторону
Как монетизируют
01
Обращения клиентов
Передача данных в юридическую компанию родственника поток платных клиентов
02
Доступ к системам
Продажа логина и пароля посторонним регулярная оплата
03
Внутренняя переписка
Инсайд по тендерам и переговорам преимущество на торгах и в сделках с поставщиками
04
Вычислительные мощности
Использование серверов компании майнинг или собственные проекты
05
Техническая документация
Продажа идей конкуренту запуск собственного бизнеса

Если у бизнеса есть что-то, что можно превратить в деньги, конкурентное преимущество или влияние — рано или поздно появится тот, кто попробует это украсть.

Главная проблема

Вы не знаете, что у вас уже что-то происходит

Внешняя атака

Видно сразу

  • Сработала защита, появился вирус
  • Недоступен сервис, пришёл сигнал SOC
  • Видна аномалия в трафике
Внутренний нарушитель

Невидим

  • У него есть учётная запись и доступ
  • Знает процессы и слабые места
  • Его действия выглядят как обычная работа

Сотрудник открыл файл — он имеет на это право. Скопировал таблицу — возможно, часть его работы. Зашёл в CRM — делает это ежедневно.

Именно поэтому DLP — это не приговор, а повод начать разбираться.

Как выглядит расследование

Что нельзя делать, если вы заподозрили сотрудника — и с чего правильно начать.

Типичные ошибки

  • 01
    Заблокировать компьютер — нарушитель поймёт, что его обнаружили, и уничтожит следы
  • 02
    Вызывать на разговор — он успеет удалить файлы и договориться с сообщниками
  • 03
    Попросить администратора «посмотреть» — доказательства будут признаны недопустимыми в суде

Правильное начало

  1. 1
    Сохранить состояние систем (создать посекторные копии дисков)
  2. 2
    Зафиксировать журналы событий (до того, как они переапишутся)
  3. 3
    Построить хронологию, сопоставить данные из разных источников
  4. 4
    Проверить альтернативные версии

Задача расследования — не найти удобного виноватого. Задача — установить, что произошло на самом деле, и получить доказательства, которые выдержат дальнейшую проверку.

Критерий
Своими силами (IT/HR)
ANGARA MTDR
Сроки
3–6 месяцев (возможен срыв сроков)
3–6 недель
Юридическая чистота
Высокий риск признания доказательств недопустимыми
Судебно-значимые, готовые к использованию
Экспертиза
Ограничена внутренними ресурсами
Команда сертифицированных экспертов-криминалистов
Стоимость
Высокая для бизнеса (ФОТ + простой сотрудников + штрафы регуляторов)
На 50–70% ниже, чем найм штата или долгий простой

Начните не с расследования

Не знаете, есть ли проблема?

Мы помогаем ответить на три вопроса о том, как случился инцидент:

  1. 1

    Что у вас действительно могут украсть?

    Не только базы, но и доступ, мощности, переписку, обращения клиентов.

  2. 2

    Какие сценарии реалистичны именно для вас?

    Увольнение, конфликт интересов, продажа доступа, подрядчики.

  3. 3

    Сможете ли вы понять, что произошло, если инцидент случится завтра?

    Есть ли нужные журналы? Контроль доступа? Порядок действий ИБ, HR и юристов?

Результат диагностики

  • Карта основных внутренних рисков
  • 3–5 наиболее опасных сценариев для вашей компании
  • Перечень первоочередных мер (без обязательства что-либо покупать)

Начните с диагностики

Запросить экспресс-проверку компании

Оставьте контакты — эксперты ANGARA MTDR проведут предварительную оценку и помогут определить, есть ли основания для более детального анализа.

  • Бесплатная первичная оценка
  • Без обязательств что-либо покупать

О компании

Цель

Не допустить риск ущерба в результате злонамеренных действий киберпреступников

Задача

Обеспечить выявление актуальных киберугроз и реагирование на них

Наш основной принцип — Инженерная честь

  • Мы всегда стремимся оправдывать оказанное доверие в любых условиях и при любых обстоятельствах
  • Мы больше всего ценим заработанную репутацию и накопленную экспертизу
150+
человек
50+
клиентов
7+
лет на рынке
99,99%
SLA