SecRadar / Словарь / Инсайдерская угроза
Словарь угроз · Модель нарушителя

Инсайдерская угроза: типы, признаки, защита

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Инсайдерская угроза — риск причинения ущерба организации со стороны лица, у которого уже есть легитимный доступ к её системам, данным или помещениям: сотрудника, подрядчика, партнёра или бывшего работника. Материал разбирает, кто такой инсайдер, чем непреднамеренная инсайдерская угроза отличается от злонамеренной, что показывает статистика утечек по вине персонала в России и какие классы СЗИ — от DLP до PAM — закрывают этот риск.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Риск от людей с уже выданным легитимным доступом — сотрудников, подрядчиков, партнёров, бывших работников.
Три типа
Злонамеренный (умысел), непреднамеренный/халатный (ошибка), скомпрометированный (украденная учётка).
Мотивы
Деньги, обида после конфликта или увольнения, вербовка и принуждение, реже — идеология.
Статистика РФ
95,6% утечек по вине персонала за 9 мес. 2025 — умышленная кража данных, 4,4% — случайные (InfoWatch, ноябрь 2025).
Защита
DLP, PAM, DCAP, SIEM/UEBA, принцип наименьших привилегий, сегментация, регламент offboarding.
Связь с социнженерией
Украденная через фишинг или претекстинг учётка превращает обычного сотрудника в скомпрометированного инсайдера.

Что такое инсайдерская угроза

Инсайдерская угроза — это риск того, что вред организации причинит человек с уже действующим легитимным доступом к её системам, данным или помещениям, а не внешний злоумышленник, взламывающий периметр. Инсайдер не обходит защиту — он использует то, что ему выдали официально: учётную запись, пропуск, права на базу данных или исходный код.

Инсайдером в этом смысле может быть штатный сотрудник любого уровня — от рядового специалиста до топ-менеджера с доступом к финансовой отчётности, — ИТ-подрядчик или служба технической поддержки на аутсорсе, партнёр с доступом к общему API или клиентской базе, а также бывший работник, чьи учётные записи вовремя не заблокировали при увольнении. Статус инсайдера определяет не должность и не факт трудоустройства, а сам доступ: пока он не отозван, риск сохраняется.

От внешней атаки инсайдерскую угрозу отличает точка старта. Внешнему нарушителю нужно сначала пробить периметр — найти уязвимость, украсть учётные данные, обойти межсетевой экран. Инсайдер уже находится по ту сторону защиты, поэтому классические периметровые средства — антивирус, NGFW, фильтрация почты — против него малоэффективны: нужны инструменты, которые контролируют не вход, а то, что происходит с данными и правами внутри периметра.

факт определение и роль легитимного доступа — общепринятая терминология ИБ (CISA, NIST SP 800-53, отраслевые глоссарии)

Типы инсайдеров и их мотивы

Инсайдеров делят на три типа по признаку умысла: злонамеренный действует осознанно ради выгоды или мести, непреднамеренный вредит по ошибке или из-за халатности, а скомпрометированный сам не виноват — его учётной записью пользуется внешний злоумышленник. Меры защиты для каждого типа частично различаются.

Злонамеренный инсайдер malicious insider

Осознанно причиняет вред: крадёт данные для продажи или для нового работодателя, саботирует системы из мести, совершает финансовое мошенничество. Действует по заранее продуманному плану, часто готовится заранее — например, копирует данные за несколько недель до увольнения.

Непреднамеренный инсайдер unintentional insider

Вредит без умысла: теряет ноутбук или флешку с рабочими файлами, отправляет письмо не тому адресату, открывает вредоносное вложение, неправильно настраивает права доступа к общей папке или облачному хранилищу. Именно этот тип и называют непреднамеренной инсайдерской угрозой — источник риска не злая воля, а ошибка или недостаток внимания.

Скомпрометированный инсайдер compromised insider

Формально не является нарушителем: его учётные данные похищены через фишинг, вредоносное ПО или социальную инженерию, и от его имени действует внешний злоумышленник. Для систем контроля активность выглядит как обычная инсайдерская — с той разницей, что решения принимает не сотрудник.

Мотивы злонамеренных инсайдеров обычно сводятся к нескольким сценариям: финансовая выгода (продажа данных, откат от конкурента, вывод средств), обида после конфликта, понижения или предстоящего увольнения, вербовка или принуждение со стороны третьей стороны, реже — идеологические причины. Понимание мотива важно практически: сотрудник, копирующий базу клиентов накануне увольнения по собственному желанию, и сотрудник, которого шантажируют, требуют разных мер реагирования.

факт классификация по умыслу (malicious / unintentional / compromised) — общепринятая модель в отраслевых материалах CISA и CERT Insider Threat Center

Индикаторы и статистика утечек в России

По данным экспертно-аналитического центра InfoWatch, за девять месяцев 2025 года 95,6% утечек по вине персонала российских организаций были умышленной кражей данных, и только 4,4% — случайными; в мире соотношение почти обратное. Это делает злонамеренный сценарий в России статистически основным, а не второстепенным.

↔ таблицу можно прокрутить вбок

ПоказательРоссияМир
Инциденты по вине инсайдеров, 9 мес. 202568199
Инциденты, 2022–2024 + 9 мес. 2025 суммарно5931 523
Пик инцидентов — 2023 год145510
Доля умышленных утечек, 9 мес. 202595,6%47,3%
Доля случайных утечек, 9 мес. 20254,4%52,7%
Канал утечки — интернет39,7%65,8%
Канал утечки — мессенджеры13,2%5%

Разрыв между российской и мировой статистикой аналитики InfoWatch объясняют многолетней практикой внедрения DLP-систем в крупных российских компаниях финансового и государственного секторов: такие инструменты хорошо гасят случайные, неумышленные утечки, но малый и средний бизнес пока отстаёт во внедрении, поэтому его случайные инциденты редко попадают в открытую статистику вовсе.

В отчёте также отмечена высокая доля инцидентов, где канал утечки установить не удалось, — 44,1% в России, что связано с ограниченностью открытых данных о расследованиях. Среди типичных сценариев умышленных нарушений в России — слив данных абонентов сотрудниками операторов связи, разглашение сведений о пациентах медработниками, нарушение банковской тайны сотрудниками финансовых организаций и вынос клиентских баз, отчётов или чертежей при увольнении.

Поведенческие индикаторы, на которые в первую очередь обращают внимание DLP и UEBA-системы:

  • Массовое копирование или скачивание данных вне обычного объёма и характера работы сотрудника, особенно на внешние носители или в личные облачные хранилища.
  • Доступ к данным вне должностных обязанностей — просмотр записей клиентов, финансовых отчётов или проектов, не связанных с текущими задачами.
  • Активность в нетипичное время — работа с чувствительными системами поздно вечером, в выходные или в период отпуска.
  • Попытки обойти политики безопасности — отключение агентов мониторинга, использование личной почты или мессенджеров для рабочей переписки, VPN на личных устройствах.
  • Всплеск активности перед увольнением — резкое увеличение обращений к базам данных или систем хранения файлов за недели до подачи заявления.
факт статистика утечек 2022–2025 — «Утечки данных вследствие действий внутренних нарушителей. Мир — Россия», ЭАЦ InfoWatch, 19 ноября 2025 оценка перечень поведенческих индикаторов — редакционная систематизация распространённой практики DLP/UEBA, не цитата отдельного стандарта

Как защититься от инсайдерской угрозы

Защита строится на сочетании нескольких классов СЗИ, каждый из которых закрывает свою часть риска: DLP контролирует утечку данных вовне, PAM — привилегированный доступ, DCAP — избыточные права на файлы, а SIEM с модулем UEBA замечает поведение, нетипичное для конкретного пользователя. Ни один инструмент по отдельности задачу не решает.

  • DLP — контролирует исходящие каналы (почту, мессенджеры, облачные хранилища, печать, внешние носители) и блокирует или фиксирует попытку вынести данные за пределы организации. Основной инструмент против злонамеренной и непреднамеренной утечки одновременно.
  • PAM — ограничивает и записывает сессии учётных записей с повышенными правами (администраторов, подрядчиков с временным доступом), убирает постоянные привилегии там, где нужен разовый доступ, и снижает ущерб, если такая учётка скомпрометирована или используется недобросовестно.
  • DCAP — проводит аудит прав доступа к файлам и неструктурированным данным, находит избыточные и давно не пересматривавшиеся права (например, у сотрудника, сменившего должность два года назад), которые и создают почву для инсайдерской утечки.
  • SIEM с модулем UEBA — собирает события из разных систем и строит поведенческий профиль пользователя, чтобы отличить обычную работу от аномалии: доступ не по роли, необычный объём операций, нетипичное время или маршрут скачивания данных.
  • Принцип наименьших привилегий и сегментация. Доступ выдаётся только к тем данным и системам, которые нужны для текущей роли, а сеть разбита так, чтобы компрометация одной учётной записи не давала прохода ко всему периметру.
  • Регламент offboarding. Порядок, по которому доступ отзывается синхронно с увольнением или сменой роли, а не спустя дни или недели, закрывает один из самых частых сценариев из статистики выше — вынос данных перед уходом.

Отдельно стоит скомпрометированный инсайдер: технически он не отличается от обычного пользователя, пока не начнёт вести себя аномально, поэтому единственный способ его поймать — тот же поведенческий контроль (SIEM/UEBA) в сочетании с MFA, который обесценивает украденный пароль. Источником компрометации учётной записи чаще всего становится успешная социальная инженерия или фишинговое письмо, поэтому обучение сотрудников распознавать такие атаки одновременно закрывает внешний периметр и снижает часть инсайдерского риска.

оценка перечень мер — редакционная систематизация распространённых практик защиты от инсайдерских угроз, не цитата конкретного стандарта

Частые вопросы

Что такое инсайдерская угроза простыми словами?
Это риск того, что вред компании причинит не внешний хакер, а человек, у которого уже есть легальный доступ к её данным или системам, — сотрудник, подрядчик, бывший работник с ещё не отозванными правами. Ему не нужно ничего взламывать: доступ ему выдали официально, и весь вопрос в том, как он этим доступом распорядится. Метка: факт — раздел «Что такое инсайдерская угроза» выше.
Кто такой инсайдер в информационной безопасности?
Инсайдер — любое лицо с легитимным доступом к информационным системам, данным или помещениям организации: штатный сотрудник, ИТ-подрядчик или аутсорсер, партнёр с доступом к API или общим базам, бывший работник, чьи учётные записи вовремя не заблокировали. Статус инсайдера определяется не должностью, а фактом доступа. Метка: факт — раздел «Что такое инсайдерская угроза» выше.
Чем непреднамеренная инсайдерская угроза отличается от злонамеренной?
Злонамеренный инсайдер действует осознанно — крадёт данные, саботирует процессы или совершает мошенничество ради выгоды, из мести или под давлением. Непреднамеренный (халатный) инсайдер вредит без умысла: теряет ноутбук с рабочими файлами, отправляет письмо не тому адресату, попадается на фишинг или неправильно настраивает доступ к общей папке. Ущерб для компании в обоих случаях может быть одинаково серьёзным, а меры защиты — разными: от халатности спасает обучение и контроль конфигураций, от умысла — DLP и разграничение прав. Метка: факт — раздел «Типы инсайдеров и их мотивы» выше.
Как часто утечки в России происходят по вине инсайдеров умышленно?
По данным экспертно-аналитического центра InfoWatch, за девять месяцев 2025 года 95,6% утечек по вине персонала российских организаций были умышленной кражей данных и только 4,4% — случайными. В мире соотношение почти обратное: 47,3% умышленных и 52,7% случайных. Разрыв объясняется тем, что DLP-системы широко внедрены в крупных российских компаниях и гасят случайные утечки, а малый и средний бизнес отстаёт во внедрении, из-за чего его случайные инциденты реже попадают в открытую статистику. Метка: факт — раздел «Индикаторы и статистика утечек в России» выше, источник: ЭАЦ InfoWatch, 19.11.2025.
Какие средства защиты закрывают инсайдерскую угрозу?
Комбинация из нескольких классов СЗИ: DLP контролирует, какие данные и куда уходят за пределы компании; PAM ограничивает и логирует действия учёток с повышенными правами; DCAP находит избыточные права доступа к файлам и папкам; SIEM с модулем UEBA замечает аномальное поведение пользователя — доступ не по роли, нетипичное время или объём операций. Ни один класс по отдельности не закрывает угрозу полностью, они дополняют друг друга. Метка: оценка — раздел «Как защититься от инсайдерской угрозы» выше.
Как социальная инженерия связана с инсайдерской угрозой?
Через третий тип инсайдера — скомпрометированного. Сам сотрудник может не иметь злого умысла, но его учётная запись или пароль похищены через фишинг, претекстинг или другую технику социальной инженерии, и дальше от его имени действует внешний злоумышленник, которому системы доверяют как легитимному пользователю. С точки зрения DLP и SIEM это выглядит как инсайдерская активность, хотя источник атаки — внешний. Метка: факт — раздел «Как защититься от инсайдерской угрозы» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →