В сентябрьском номере журнала Information Security директор по безопасности компании «СёрчИнформ», эксперт-профайлер Иван Бируля рассказал о таком, казалось бы, нетрадиционном для сферы ИБ методе, как профайлинг.
Сегодня в приоритете у служб безопасности – работа на упреждение: выявление предпосылок возможного инцидента, а не работа с его последствиями. Однако далеко не всегда возможно обнаружить потенциальных инсайдеров классическими методами и инструментами, даже такими проверенными и надежными, как DLP-системы. На то есть несколько причин:
Однако это не снимает со специалистов по информационной безопасности важных задач. Им необходимо:
Важно также помнить, что ключевым параметром расследования инцидентов, связанных с человеческим фактором, становится время.
Помогут решить эти задачи и качественно улучшить работу на упреждение инструменты из смежных областей, такие как профайлинг. Он включает набор инструментов нетестовой психодиагностики, позволяющий быстро и надежно «прочитать человека», понять его индивидуальные особенности и эффективно использовать их в коммуникации, прогнозировать поведение.
Классический профайлинг, который используют ИБ-специалисты на транспорте, не всегда применим в офисе. Для «чтения» сотрудников подойдет автоматизированный анализ личности по переписке. Что это такое?
Профайлинг возник на стыке психологии и криминалистики. В частности, элементы данной технологии используются для раскрытия уголовных преступлений и антитеррористической деятельности.
Вот свежий пример из моей практики. На одном из приисков добывающей компании произошла крупная кража денежных средств. Следы преступления обнаружить не удалось, а под подозрение попало два десятка человек. Эксперт-профайлер, используя методы группового профайлинга, за половину дня сузил количество подозреваемых до двух человек, а в течение следующего дня не только получил признательные показания, но и заставил виновного вернуть всю украденную сумму.
Несмотря на очевидную эффективность, проведение подобной работы «вручную» станет трудозатратным занятием. Ведь регулярное профилирование даже 30–40 сотрудников компании будет занимать крайне много времени.
Автоматизация прогнозной оценки и включение инструментов профайлинга в функциональность DLP – такую амбициозную задачу поставила перед собой компания «СёрчИнформ».
Кроме сокращения трудозатрат, автоматизация профайлинга позволяет не спугнуть осторожного инсайдера, избежать нагнетания обстановки в компании, проводить расследование и предварительную диагностику, не привлекая лишнего внимания персонала.
Сейчас компания «СёрчИнформ» проводит исследования в этой области, разрабатывает автоматизированные методы прогнозной оценки поведения пользователей. К концу года компания представит заказчикам готовое решение – технологии профайлинга, встроенные в DLP-систему «КИБ СёрчИнформ».
Реализация этой идеи основывается на психологических особенностях пользователя. Дело в том, что они влияют на то, как человек работает за персональным компьютером. Модуль профайлинг-центра в DLP будет анализировать поведение пользователя, а также отклонения от его обычного состояния. Система будет формировать психологический профиль пользователя по определенным алгоритмам, т.е. возьмет рутинные задачи на себя и значительно упростит работу ИБ-специалисту.
Уже сейчас подразделение профайлинга «СёрчИнформ» обучает клиентов этой технологии в рамках вебинаров и учебных программ, оказывает услуги на территории заказчика, а именно: расследует инциденты, проводит опросные беседы, анализирует их видеозаписи.
Любой ИБ-специалист может обучиться в учебном центре по программе «Определение криминальных тенденций. Профайлинг на службе ИБ» и начать применять новые знания в повседневной работе.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных