Три дела Solar Dozor: как расследуют утечки данных изнутри компании

Wait 5 sec.

Утечка данных может начинаться с обычного действия сотрудника: подключения USB-носителя, сканирования документов, отправки письма на личную почту или загрузки рабочего файла во внешний ИИ-сервис.Сотрудник при этом уже имеет легитимный доступ. Он знает внутренние процессы, работает под корпоративной учетной записью и может обращаться с документами так же, как делал это раньше. Отдельное действие не всегда выглядит подозрительно, поэтому при расследовании учитывают последовательность событий и их контекст.DLP-система фиксирует действия с данными: какие документы открывал пользователь, куда их передавал, что записывал на носитель, какие файлы загружал во внешние сервисы и как менялось его обычное поведение.Эксперт в области защиты данных ГК «Солар» Виталий Петросян разбирает три расследования, в которых использовался Solar Dozor.Дело первое. Чужая учетная записьРуководитель крупного подразделения уходил в отпуск и передал пароль от рабочей станции доверенному человеку, чтобы тот мог продолжить работу. В результате под учетной записью руководителя получил возможность работать другой сотрудник.Действия совершает один человек, а в системах они фиксируются за другим пользователем.Первый сигнал Solar Dozor был связан с попыткой записать служебный документ на USB-носитель. Документ относился к чувствительным материалам и содержал пометку ДСП. Перед записью цвет пометки изменили так, чтобы она почти сливалась с фоном.Команда ИБ зафиксировала событие и продолжила наблюдать за действиями учетной записи в рамках внутреннего расследования. Позже попытка переноса сведений повторилась. Читать далее