Какие данные компании нужно защищать, почему запреты не останавливают сотрудников и как искусственный интеллект меняет работу специалистов по информационной безопасности? Рассказывает Даниил Бориславский, и эксперт по информационной безопасности Контур.Эгиды.
В этой статье:
- Определять ценность данных должны вместе бизнес и ИБ
- Сначала нужно понять, как данные движутся внутри компании
- В контур защиты входят сотрудники, подрядчики и ИИ-агенты
- Статистика показывает только обнаруженные утечки
- Сотрудники находят неожиданные каналы передачи данных
- Набор средств защиты зависит от масштаба и зрелости компании
- Анализировать нужно не только данные, но и поведение
- Искусственный интеллект полезен там, где много рутины
- Защита данных становится непрерывным процессом
Определять ценность данных должны вместе бизнес и ИБ
Универсального перечня данных, которые необходимо защищать каждой компании, не существует. У бизнеса есть информация, ценная именно для него: клиентские базы, финансовые показатели, условия сделок, внутренние разработки и другие сведения, потеря которых может повлиять на работу компании. Кроме того, есть требования законодательства и регуляторов.
Поэтому определять приоритеты должны несколько сторон. Бизнес понимает, какая информация влияет на его процессы и сколько может стоить ее потеря. Специалисты по информационной безопасности оценивают риски и предлагают меры защиты. Комплаенс и другие ответственные подразделения учитывают требования государства. Результатом этой совместной работы должен стать план: какие данные защищать в первую очередь и какие инструменты для этого использовать.
Если одно из звеньев выпадает, защита становится формальной. Например, ИБ-служба может установить техническое решение, но не знать, какие сведения особенно важны для конкретного подразделения. Бизнес, в свою очередь, может недооценить риски или выбрать удобство работы в ущерб безопасности.
Сначала нужно понять, как данные движутся внутри компании
Прежде чем выстраивать защиту, компании нужно увидеть собственные информационные потоки: где хранятся данные, кто ими пользуется, куда их передают и какими сервисами для этого пользуются сотрудники.
Этот процесс можно сравнить с переездом. Пока вещи лежат по шкафам, трудно оценить, сколько их, какие действительно нужны и что имеет ценность. Во время переезда приходится все разобрать и принять решение по каждой вещи. Примерно так же аудит или специализированные средства контроля помогают компании увидеть данные, которые до этого оставались незаметными.
Однако единичного обследования недостаточно: ИТ-ландшафт постоянно меняется. Появляются новые сервисы, каналы связи и способы работы. Поэтому компании нужен не только разовый снимок инфраструктуры, но и инструменты, которые позволяют регулярно отслеживать движение информации.
В контур защиты входят сотрудники, подрядчики и ИИ-агенты
Раньше системы защиты данных в основном рассматривали связку «сотрудник — информация»: кто работает с данными и что с ними делает. Сейчас этой модели уже недостаточно.
Компаниям нужно учитывать подрядчиков, которые получают доступ к корпоративной информации, а также ИИ-сервисы и агентов, которым сотрудники передают документы и рабочие запросы. Действия такого агента тоже становятся частью информационного потока: важно понимать, какие данные он получил, как обработал и куда передал результат.
Поэтому следующий этап развития систем защиты — не только обнаруживать и блокировать отдельные действия, но и связывать в единую картину сотрудника, его цифровую активность, используемые им сервисы и данные.
Статистика показывает только обнаруженные утечки
При оценке каналов утечки важно помнить об ограничении любой статистики: компания знает лишь о тех инцидентах, которые смогла обнаружить. Незамеченная утечка в отчет не попадет.
Среди каналов, которые проще выявлять и контролировать, остаются съемные носители, внешняя почта, облачные сервисы и мессенджеры. Но их место в статистике не всегда означает, что именно через них происходит больше всего утечек. Возможно, события в этих каналах просто лучше видны средствам защиты.
Из этого следует практический вывод: нельзя строить защиту только на данных о прошлых обнаруженных инцидентах. Нужно искать слепые зоны — устройства, приложения и сервисы, действия в которых компания пока не видит.
Сотрудники находят неожиданные каналы передачи данных
Даже если компания перекрыла привычные каналы утечки, сотрудник может найти способ обойти ограничение. Во время одного из пилотов система зафиксировала передачу данных через CD-R. Оказалось, бухгалтер забирала рабочие файлы домой, чтобы продолжить работу: после блокировки флешек она стала записывать информацию на диски.
Этот случай показывает, почему невозможно ограничиться перечнем самых распространенных каналов. Почта, мессенджеры и облачные хранилища остаются в поле зрения ИБ-службы, но конкретный способ передачи данных зависит от инфраструктуры компании и поведения сотрудников. Поэтому защита должна учитывать не только канал, но и контекст действий пользователя.
Набор средств защиты зависит от масштаба и зрелости компании
Крупные компании обычно развивают защиту по собственному плану: последовательно внедряют классы решений, которые нужны на текущем этапе. Им важны ресурсы — бюджет и специалисты, способные реализовать этот план.
Малому бизнесу на первом этапе полезно провести пилотирование DLP- или DCAP-системы, чтобы увидеть, где хранятся данные, кто получает к ним доступ и куда их передают. Такой проект помогает сначала навести порядок в информационных потоках, а затем выбрать необходимые меры защиты.
При этом одной DLP-системы недостаточно для всех задач. Базовая последовательность может включать антивирусную и сетевую защиту, затем SIEM и DLP, а после — другие инструменты с учетом рисков компании. Отдельное значение приобретают решения, которые автоматизируют работу и снижают нагрузку на специалистов.
Анализировать нужно не только данные, но и поведение
Контроль отдельных файлов и сообщений не всегда позволяет заметить риск. Одно и то же действие в разных обстоятельствах может быть обычной рабочей операцией или признаком готовящегося инцидента. Поэтому системам защиты важно учитывать контекст и историю действий сотрудника.
Цифровой профайлинг помогает анализировать поведение человека и распределять сотрудников по группам риска. Модель опирается не на единичное событие, а на совокупность признаков: какие действия человек совершал раньше, как меняется его активность и появляются ли нетипичные сценарии.
Такой анализ не заменяет специалиста и не доказывает вину сотрудника. Его задача — помочь ИБ-службе расставить приоритеты и понять, какие события требуют внимания в первую очередь.
Искусственный интеллект полезен там, где много рутины
ИИ создает для компаний новые риски, но одновременно дает специалистам по информационной безопасности полезные инструменты. Наиболее понятный сценарий — автоматизация трудоемких операций.
Например, сама по себе запись разговора редко помогает расследованию: специалисту придется прослушивать ее вручную. Распознавание речи превращает аудио в текст, после чего к нему можно применять словари и другие методы анализа.
Похожая ситуация возникает с перепиской. Чтобы восстановить схему действий за несколько месяцев, аналитику приходится изучать большой массив сообщений. Суммаризация позволяет сначала получить краткое описание контекста, а затем перейти к значимым эпизодам.
ИИ также может обобщать данные из разных источников, готовить краткие сводки и помогать ранжировать события по уровню риска. Это экономит время на действиях, которые требуют прежде всего внимательности и усидчивости, и оставляет специалистам больше ресурсов для задач, где необходимы опыт и профессиональное суждение.
Защита данных становится непрерывным процессом
Современная защита данных не сводится к установке одной системы или набору запретов. Компании нужно регулярно пересматривать ценность информации, отслеживать новые каналы ее движения, учитывать действия сотрудников, подрядчиков и ИИ-инструментов, а также давать людям удобные безопасные способы работы.
Технологии помогают собирать события, выявлять отклонения и сокращать объем ручной работы. Но результат зависит от того, насколько согласованно действуют бизнес, ИБ-служба и другие подразделения. Без общего понимания целей даже сильный инструмент останется набором функций. При выстроенных процессах он становится частью системы, которая помогает компании видеть риски и быстрее на них реагировать.