Как ИИ помогает противостоять инсайдерам и почему одного анализа аномалий уже недостаточно?
Дмитрий Исаев, СЕО компании «Стахановец», поделился экспертным взглядом на защиту данных в авиационной отрасли, современные угрозы и роль поведенческой аналитики в информационной безопасности
Расскажите немного о себе: чем вы занимаетесь в компании «Стахановец» и как пришли в сферу информационной безопасности?
Я работаю в ИТ почти 27 лет. Начав с инженера технической поддержки у оператора связи, прошел путь до управленческих позиций. 11 лет я проработал в компаний Softline, где мне поступило предложение возглавить компанию «Стахановец». Так я пришел в сферу информационной безопасности. Хотя нет, и в Softline был релевантный опыт. Несколько лет я отвечал в том числе за команду по реализации сервисов в области информационной безопасности. Внедряли заказчикам по всему миру зарубежные и российские решения, оказывали техническую поддержку.
Какие задачи сегодня решает компания «Стахановец» и чем ее подход отличается от других российских разработчиков решений в области информационной безопасности?
На рынке есть классические системы предотвращения утечек, а также решения для поведенческой аналитики сотрудников и повышения их эффективности. Мы же объединили наиболее востребованные функции из разных классов решений в единый продукт. В результате получился программный комплекс, который покрывает порядка 85% типовых потребностей клиентов, и при этом доступен для малого и среднего бизнеса. Если резюмировать, то «Стахановец» — это программный комплекс, который находится на стыке защиты данных от утечек, контроля продуктивности сотрудников и управленческой аналитики.
Какие действия сотрудников сегодня чаще всего приводят к утечкам информации: умышленные нарушения или обычные человеческие ошибки?
Если смотреть российскую статистику, то практически все инциденты, которые происходят по вине внутренних нарушителей, умышленные. С целью финансовой выгоды сотрудники продают персональные и другие данные о клиентах, а также «забирают» с собой корпоративную информацию при увольнении. Это могут быть контакты клиентов, отчеты, финансовая документация, планы по развитию компании, чертежи. На инциденты, которые произошли по ошибке сотрудников, приходится менее 5% случаев.
Какие поведенческие признаки помогают ИИ выявить сотрудника, представляющего потенциальную угрозу для компании? Может ли инсайдер изучить логику работы системы защиты и научиться обходить алгоритмы искусственного интеллекта?
Инсайдер часто ведет себя как обычный сотрудник: использует свои учетные данные, работает с файлами и системами, к которым имеет легальный доступ. Например, он может постепенно собирать конфиденциальные данные и для классической DLP-системы это будет выглядеть «законно». Он ничего не нарушает.
Однако, ИИ способен оценивать не отдельное действие, а совокупность изменений в поведении специалиста. Например, сотрудник начал проявлять интерес к данным, которые раньше ему были не нужны, или стал резко скачивать большой объем файлов, либо проявлять необычную активность в нерабочее время. ИИ фиксирует такие признаки и уведомляет Службу Безопасности.
Может ли инсайдер обойти алгоритмы ИИ? Теоретически — да. Но только в том случае, если сотрудник понимает, какие действия система считает подозрительными. В этом случае он может, например, действовать медленнее, дробить операции, использовать привычные рабочие сценарии. Поэтому для ИИ важно анализировать совокупность поведения и постоянно адаптировать модель под новые сценарии.
Как найти баланс между эффективным контролем сотрудников, защитой конфиденциальной информации и правом человека на личное пространство?
Баланс достигается за счет границ контроля. Во-первых, важно заранее предупредить сотрудников о целях мониторинга и проговорить, что DLP-система контролирует все, что происходит на рабочем ПК. Поэтому работникам важно самостоятельно разделять рабочее пространство от личного. Например, вести личные переписки на личных устройствах. Кроме этого, компаниям важно контролировать только то, что связано с безопасностью организации и не собирать лишние данные. Также важно ограничить доступ к результатам мониторинга, защитив их от несанкционированного доступа. Наш комплекс всё это поддерживает.
Какую тему вы представите на конференции «Авиакод» и почему она особенно актуальна для авиационной отрасли?
На конференции мы представляем тему «ИИ против инсайдера: Холодная война 2.0 или почему человек все еще выигрывает». Она особенно актуальна для авиационной отрасли, потому что здесь сосредоточен большой объем критически важной информации. Это конструкторская документация, 3D-модели, результаты испытаний, технологии и данные о производстве. Утечка или подмена такой информации приводят не только к финансовым и репутационным потерям, но и влияют на физическую безопасность большого количества людей.
Мы поговорим, как ИИ помогает выявлять инсайдерскую активность еще до утечки, какие поведенческие признаки указывают на потенциальную угрозу и почему одного анализа аномалий недостаточно.
Почему компания «Стахановец» решила принять участие в конференции «Авиакод» и какие задачи ставит перед собой на мероприятии?
Предприятия авиационной отрасли являются нашими клиентами, поэтому нам важно обменяться накопленным опытом, обсудить с представителями отрасли задачи и сложности, а также поделиться практическими кейсами применения ИИ для защиты данных.
Что вы хотели бы донести до участников «Авиакода» и чего ожидаете от общения с представителями авиационной отрасли и экспертным сообществом?
Хочется донести простой тезис: только комплексная защита может быть по-настоящему эффективной. Отдельные продукты и сервисы закрывают свои ниши, но для нарушителя достаточно одной открытой двери, неважно сколько дверей закрыто. В этом плане очень хорошо помогает Приказ ФСТЭК №117, который структурирует требования к информационной безопасности для обеспечения максимальной защищенности. Мы знаем, как обеспечить соответствие этим требованиям и хотим этими знаниями поделиться.
От общения с участниками конференции ожидаем обмена практическим опытом — понять, с какими сложностями в реальности сталкиваются предприятия, обсудить реальные сценарии и получить обратную связь. Нам важно лучше понимать задачи, которые сегодня стоят перед авиационной отраслью, чтобы планировать развитие нашего продукта в соответствии с запросами клиентов, а не абстрактной «дорожной картой».

