Инсайдерская угроза: типы, признаки, защита
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Инсайдерская угроза — риск причинения ущерба организации со стороны лица, у которого уже есть легитимный доступ к её системам, данным или помещениям: сотрудника, подрядчика, партнёра или бывшего работника. Материал разбирает, кто такой инсайдер, чем непреднамеренная инсайдерская угроза отличается от злонамеренной, что показывает статистика утечек по вине персонала в России и какие классы СЗИ — от DLP до PAM — закрывают этот риск.
Кратко
- Что это
- Риск от людей с уже выданным легитимным доступом — сотрудников, подрядчиков, партнёров, бывших работников.
- Три типа
- Злонамеренный (умысел), непреднамеренный/халатный (ошибка), скомпрометированный (украденная учётка).
- Мотивы
- Деньги, обида после конфликта или увольнения, вербовка и принуждение, реже — идеология.
- Статистика РФ
- 95,6% утечек по вине персонала за 9 мес. 2025 — умышленная кража данных, 4,4% — случайные (InfoWatch, ноябрь 2025).
- Защита
- DLP, PAM, DCAP, SIEM/UEBA, принцип наименьших привилегий, сегментация, регламент offboarding.
- Связь с социнженерией
- Украденная через фишинг или претекстинг учётка превращает обычного сотрудника в скомпрометированного инсайдера.
Что такое инсайдерская угроза
Инсайдерская угроза — это риск того, что вред организации причинит человек с уже действующим легитимным доступом к её системам, данным или помещениям, а не внешний злоумышленник, взламывающий периметр. Инсайдер не обходит защиту — он использует то, что ему выдали официально: учётную запись, пропуск, права на базу данных или исходный код.
Инсайдером в этом смысле может быть штатный сотрудник любого уровня — от рядового специалиста до топ-менеджера с доступом к финансовой отчётности, — ИТ-подрядчик или служба технической поддержки на аутсорсе, партнёр с доступом к общему API или клиентской базе, а также бывший работник, чьи учётные записи вовремя не заблокировали при увольнении. Статус инсайдера определяет не должность и не факт трудоустройства, а сам доступ: пока он не отозван, риск сохраняется.
От внешней атаки инсайдерскую угрозу отличает точка старта. Внешнему нарушителю нужно сначала пробить периметр — найти уязвимость, украсть учётные данные, обойти межсетевой экран. Инсайдер уже находится по ту сторону защиты, поэтому классические периметровые средства — антивирус, NGFW, фильтрация почты — против него малоэффективны: нужны инструменты, которые контролируют не вход, а то, что происходит с данными и правами внутри периметра.
Типы инсайдеров и их мотивы
Инсайдеров делят на три типа по признаку умысла: злонамеренный действует осознанно ради выгоды или мести, непреднамеренный вредит по ошибке или из-за халатности, а скомпрометированный сам не виноват — его учётной записью пользуется внешний злоумышленник. Меры защиты для каждого типа частично различаются.
Злонамеренный инсайдер malicious insider
Осознанно причиняет вред: крадёт данные для продажи или для нового работодателя, саботирует системы из мести, совершает финансовое мошенничество. Действует по заранее продуманному плану, часто готовится заранее — например, копирует данные за несколько недель до увольнения.
Непреднамеренный инсайдер unintentional insider
Вредит без умысла: теряет ноутбук или флешку с рабочими файлами, отправляет письмо не тому адресату, открывает вредоносное вложение, неправильно настраивает права доступа к общей папке или облачному хранилищу. Именно этот тип и называют непреднамеренной инсайдерской угрозой — источник риска не злая воля, а ошибка или недостаток внимания.
Скомпрометированный инсайдер compromised insider
Формально не является нарушителем: его учётные данные похищены через фишинг, вредоносное ПО или социальную инженерию, и от его имени действует внешний злоумышленник. Для систем контроля активность выглядит как обычная инсайдерская — с той разницей, что решения принимает не сотрудник.
Мотивы злонамеренных инсайдеров обычно сводятся к нескольким сценариям: финансовая выгода (продажа данных, откат от конкурента, вывод средств), обида после конфликта, понижения или предстоящего увольнения, вербовка или принуждение со стороны третьей стороны, реже — идеологические причины. Понимание мотива важно практически: сотрудник, копирующий базу клиентов накануне увольнения по собственному желанию, и сотрудник, которого шантажируют, требуют разных мер реагирования.
Индикаторы и статистика утечек в России
По данным экспертно-аналитического центра InfoWatch, за девять месяцев 2025 года 95,6% утечек по вине персонала российских организаций были умышленной кражей данных, и только 4,4% — случайными; в мире соотношение почти обратное. Это делает злонамеренный сценарий в России статистически основным, а не второстепенным.
↔ таблицу можно прокрутить вбок
| Показатель | Россия | Мир |
|---|---|---|
| Инциденты по вине инсайдеров, 9 мес. 2025 | 68 | 199 |
| Инциденты, 2022–2024 + 9 мес. 2025 суммарно | 593 | 1 523 |
| Пик инцидентов — 2023 год | 145 | 510 |
| Доля умышленных утечек, 9 мес. 2025 | 95,6% | 47,3% |
| Доля случайных утечек, 9 мес. 2025 | 4,4% | 52,7% |
| Канал утечки — интернет | 39,7% | 65,8% |
| Канал утечки — мессенджеры | 13,2% | 5% |
Разрыв между российской и мировой статистикой аналитики InfoWatch объясняют многолетней практикой внедрения DLP-систем в крупных российских компаниях финансового и государственного секторов: такие инструменты хорошо гасят случайные, неумышленные утечки, но малый и средний бизнес пока отстаёт во внедрении, поэтому его случайные инциденты редко попадают в открытую статистику вовсе.
В отчёте также отмечена высокая доля инцидентов, где канал утечки установить не удалось, — 44,1% в России, что связано с ограниченностью открытых данных о расследованиях. Среди типичных сценариев умышленных нарушений в России — слив данных абонентов сотрудниками операторов связи, разглашение сведений о пациентах медработниками, нарушение банковской тайны сотрудниками финансовых организаций и вынос клиентских баз, отчётов или чертежей при увольнении.
Поведенческие индикаторы, на которые в первую очередь обращают внимание DLP и UEBA-системы:
- Массовое копирование или скачивание данных вне обычного объёма и характера работы сотрудника, особенно на внешние носители или в личные облачные хранилища.
- Доступ к данным вне должностных обязанностей — просмотр записей клиентов, финансовых отчётов или проектов, не связанных с текущими задачами.
- Активность в нетипичное время — работа с чувствительными системами поздно вечером, в выходные или в период отпуска.
- Попытки обойти политики безопасности — отключение агентов мониторинга, использование личной почты или мессенджеров для рабочей переписки, VPN на личных устройствах.
- Всплеск активности перед увольнением — резкое увеличение обращений к базам данных или систем хранения файлов за недели до подачи заявления.
Как защититься от инсайдерской угрозы
Защита строится на сочетании нескольких классов СЗИ, каждый из которых закрывает свою часть риска: DLP контролирует утечку данных вовне, PAM — привилегированный доступ, DCAP — избыточные права на файлы, а SIEM с модулем UEBA замечает поведение, нетипичное для конкретного пользователя. Ни один инструмент по отдельности задачу не решает.
- DLP — контролирует исходящие каналы (почту, мессенджеры, облачные хранилища, печать, внешние носители) и блокирует или фиксирует попытку вынести данные за пределы организации. Основной инструмент против злонамеренной и непреднамеренной утечки одновременно.
- PAM — ограничивает и записывает сессии учётных записей с повышенными правами (администраторов, подрядчиков с временным доступом), убирает постоянные привилегии там, где нужен разовый доступ, и снижает ущерб, если такая учётка скомпрометирована или используется недобросовестно.
- DCAP — проводит аудит прав доступа к файлам и неструктурированным данным, находит избыточные и давно не пересматривавшиеся права (например, у сотрудника, сменившего должность два года назад), которые и создают почву для инсайдерской утечки.
- SIEM с модулем UEBA — собирает события из разных систем и строит поведенческий профиль пользователя, чтобы отличить обычную работу от аномалии: доступ не по роли, необычный объём операций, нетипичное время или маршрут скачивания данных.
- Принцип наименьших привилегий и сегментация. Доступ выдаётся только к тем данным и системам, которые нужны для текущей роли, а сеть разбита так, чтобы компрометация одной учётной записи не давала прохода ко всему периметру.
- Регламент offboarding. Порядок, по которому доступ отзывается синхронно с увольнением или сменой роли, а не спустя дни или недели, закрывает один из самых частых сценариев из статистики выше — вынос данных перед уходом.
Отдельно стоит скомпрометированный инсайдер: технически он не отличается от обычного пользователя, пока не начнёт вести себя аномально, поэтому единственный способ его поймать — тот же поведенческий контроль (SIEM/UEBA) в сочетании с MFA, который обесценивает украденный пароль. Источником компрометации учётной записи чаще всего становится успешная социальная инженерия или фишинговое письмо, поэтому обучение сотрудников распознавать такие атаки одновременно закрывает внешний периметр и снижает часть инсайдерского риска.
Частые вопросы
Что такое инсайдерская угроза простыми словами?
Кто такой инсайдер в информационной безопасности?
Чем непреднамеренная инсайдерская угроза отличается от злонамеренной?
Как часто утечки в России происходят по вине инсайдеров умышленно?
Какие средства защиты закрывают инсайдерскую угрозу?
Как социальная инженерия связана с инсайдерской угрозой?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.