По данным
И это лишь один из многих примеров того, как неосмотрительные действия сотрудников ведут к серьезным последствиям. Работники могут не осознавать реальной ценности информации (а значит — не понимать сопутствующих угроз), переходить на фишинговые сайты, пользоваться незащищенными облачными хранилищами или устанавливать слишком легкие пароли.
Кроме того, корпоративную информацию можно использовать в личных целях: продавать или просто мстить работодателю, который, по мнению сотрудника, несправедливо с ним обошелся. Сознательные инсайдеры, как правило, четко понимают, какие данные представляют реальную ценность, как похищать их и оставаться незамеченными. Вот почему финансовые и репутационные риски в случае с ними куда выше, чем с нерадивыми сотрудниками.
Минимизировать риски случайных и намеренных утечек можно, если HR-отдел совместно со службой безопасности и IT-командой будут формировать культуру работы с корпоративной информацией.
Защита от случайных инсайдеров
Как же компания может защититься от случайного слива информации? В первую очередь, персонал необходимо приучать к критичному подходу в восприятии всех поступающих сообщений: не паниковать, систематически проверять адрес почты и данные отправителя и ни в коем случае не переходить по подозрительным ссылкам. К примеру, сотрудники одной компании
Помимо информирования сотрудников, важно закреплять знания о киберугрозах — для этого нужны периодические тестирования на знание правил безопасности. А чтобы процесс не казался персоналу утомительным и скучным, можно построить обучение в формате игры, применив так называемую геймификацию. К примеру, так
Кроме того, сотрудники должны понимать, что на них лежит ответственность (в том числе и юридическая) за разглашение ценной информации. Разработка прозрачного и понятного NDA — важная работа для HR и юридического отдела.
Защита от сознательных инсайдеров
Вышеперечисленные меры могут помочь с минимизацией случайных утечек. Но что делать, если в компании есть сознательные инсайдеры? Такие злоумышленники, как правило, весьма умны, и вычислить их непросто. Часть задач по их нейтрализации в большинстве компаний решают DLP (Data Loss Prevention) и VDR-системы (Virtual Data Room).
Однако они бессильны перед угрозой сливов информации с помощью скриншотов или фотографирования экрана и распечатанных документов. При этом инсайдерам не нужно обладать какими-то экстраординарными навыками: сегодня им достаточно использовать возможности обычных смартфонов. Вот почему популярность этого метода растет: по разным данным, за последние три года количество таких случаев увеличилось с 2-3% до 10% от общего числа утечек.
Угрозы подобного уровня успешно нейтрализует маркировка от компании
Важно отметить, что система также обладает мощным превентивным эффектом, воздействуя на мышление персонала: если в организации внедрена технология, обеспечивающая гарантированную идентификацию инсайдера, сотрудники реже решаются на запрещенные действия.
Утечки в банках и телекоммуникационных компаниях
В 2020 году мы провели собственное исследование, чтобы определить, как и почему сотрудники банковской и телеком-сферы раскрывают конфиденциальные данные компаний. В ходе исследования был определен общий уровень информированности респондентов о категориях чувствительной информации (ЧИ) и правилах работы с ней, а также определены категории сотрудников, находящихся в зоне риска при работе с чувствительными данными.
По итогам мы выяснили, например, что несмотря на высокую оценку собственной осведомленности о правилах работы с ЧИ, 39% сотрудников банковской сферы не относят юридические документы (договоры и контракты) к чувствительной информацией.
Кроме того, 10% респондентов из банковской отрасли считают, что чувствительную информацию можно распечатывать на бумажном носителе и брать ее с собой домой, еще 9% — что ее можно переслать себе на электронную почту, что в реальности может привести как к случайной, так и намеренной утечке информации.
Если говорить только о намеренном «сливе», то стоит обратить внимание на то, что 6% опрошенных из банковской отрасли считают, что ЧИ можно забрать с собой в случае увольнения.
По данным
В рамках нашего исследования дополнительно выяснилось, что в банковской отрасли 9% респондентов готовы сфотографировать конфиденциальные данные компании и передать их за вознаграждение третьим лицам, если они окажутся в непростой жизненной ситуации.
Мы также выяснили, что для компаний существует риск утечки внутренних приказов или распоряжений, которые могут негативно отразиться на репутации. 12% респондентов банковской отрасли готовы выложить в сеть возмущающий их приказ или указ: 4% сделают это открыто, 8% — если будут уверены, что их невозможно отследить. В телеком-компаниях этот показатель еще больше — 13% сотрудников готовы опубликовать фото возмущающего их приказа в социальных сетях, однако только 3% готовы сделать это открыто, 10% — сделают это, если буду знать, что их никак не возможно отследить.
В целом полученные в ходе исследования данные свидетельствуют о том, что в компаниях существует большое количество инсайдерских угроз при работе с чувствительной информацией. Несмотря на то, что работодатели стараются доводить до сведения сотрудников правила работы с корпоративными данными, зачастую они пропускают важное – информирование о том, какая именно информация относится не просто к конфиденциальной, но и к чувствительной.
Безусловно, ни одна технология не является панацеей от всех бед: для эффективного противодействия инсайдерам необходимы не только превентивные, но и классические системы защиты. В сочетании с обучением сотрудников основам инфобезопасности и регулярными тренингами персонала это позволит сформировать культуру работы с чувствительными данными. А это, в свою очередь, снизит вероятность утечек до минимума.