Внутренний риск, измеренный

Самый тихий взлом выглядит как обычный рабочий день.

Менеджер подаёт заявление об уходе и в последние две недели тихо выносит список клиентов - по одному законному скачиванию за раз. Не запускается никакой вредонос, не срабатывает ни одно правило, а каждое событие ложится в журнал, который никто не читает. 1Security учится тому, как выглядит норма каждого человека, приложения и ИИ-агента, - и ловит лёгкое отклонение, которое нормой не является.

  • 17,4 млн $
    средняя годовая цена внутреннего риска (Ponemon, 2025)
  • 81 день
    среднее время локализации внутреннего инцидента
  • 1 из 3
    взломов - с участием человека изнутри (Verizon, 2024)

Проблема

Шум или тишина - сегодняшние инструменты отказывают в обе стороны.

Сценарий, который каждая команда безопасности тихо носит с собой: кто-то подаёт заявление и за время отработки читает вчетверо больше своего обычного объёма - списки клиентов, цены, папку сделки, которую вёл. Каждое отдельное событие законно. Его учётная запись, его разрешения, файлы, которые ему всегда можно было открывать. Обнаруживать нечего - кроме количества.

Детекция на правилах отказывает здесь с обоих концов. Настроенная чутко - топит: сотни оповещений в день, пока команда не перестаёт их читать, и то единственное важное пролистывается непрочитанным. Настроенная тихо - просто никогда не подаёт голос. А снаружи оба провала неразличимы: оба выглядят как экран, на котором ничего нет.

Между ними лежат деликатные случаи, выпадающие из нормальной работы без нарушения единого правила: менеджер, собирающий материалы правления перед уходом, админ, читающий почтовый ящик, которого никогда прежде не касался, агент, вдруг прочёсывающий финансовый сайт. «Не обокрал ли нас кто-то из своих?» - вопрос, на который большинство стеков не может даже начать отвечать.

Два чёрных ящика

Почему у вас сегодня нет ответа.

Два решения в вашем стеке приняты там, где вы их не видите: что заслуживает вашего внимания и кто до чего может дотянуться. Инсайдер выходит между ними.

  • Порог, который выбрал кто-то другой

    Обнаружение аномалий обычно поставляется чёрным ящиком: поставщик задал линию оповещения, и вы не можете её ни увидеть, ни сдвинуть. Слишком низко - очередь превращается в шум; слишком высоко - она никогда не заговорит, и вы никак не узнаете, что она решила вам не сказать.

  • Улики, которые никто не сохранил

    Всё, что падает ниже этой скрытой линии, отбрасывается, а не хранится. Когда подозрение приходит позже - заявление об уходе, сигнал, конкурент с вашими ценами, - расследованию нужны слабые сигналы прошлых недель, а читать нечего. У вопроса «мы что-то упустили?» нет данных, на которых он мог бы работать.

  • Доступ, который никто не может картировать

    Прямые назначения, ссылки общего доступа, вложенные группы, разорванное наследование: то, до чего один человек действительно мог дотянуться, - это граф, который не рисует ни одна консоль администрирования. Поэтому «что они могли забрать?» стоит недели гаданий - ответ обычно приходит уже после того, как отработка закончилась.

Ответ

Измерять всё. Оповещать на уровне, который выбираете вы.

1Security делит скрытое решение надвое. Что необычно - измеряется и всегда записывается. Что заслуживает оповещения - это линия, принадлежащая вам, и эффект её сдвига вы видите сразу, на своей настоящей истории.

  1. 01

    Обычный день, выученный для каждого человека, приложения и агента

    Каждый детектор и каждый субъект учит собственную норму: сегодняшнее число против собственной медианы за 30 дней. Двенадцать в день, ставшие двумя тысячами, - аномалия, какой бы ни была причина: уходящий с экспортом CRM, промахнувшаяся автоматизация, токен не в тех руках.

  2. 02

    Ничто ниже линии не выбрасывается

    Каждое значимое отклонение вплоть до 2 сигм сохраняется - с оповещением или без. «Не обокрал ли нас менеджер?» становится расследованием, а не пожатием плеч: опустите линию, отфильтруйте период отработки и прочитайте то, что уже было записано.

  3. 03

    Один регулятор - и ответ перед глазами

    Линия оповещения лежит на виду, вверху экрана. Сдвиньте её - и ваша настоящая история переклассифицируется на месте: без теневого режима, без квартала настройки. Больница затягивает её строго, стартап ослабляет - оба работают в одном продукте с регулятором в разном положении.

Второй ящик, открытый

А когда сработает: что они могли забрать?

Норма говорит, что активность сломала шаблон. Граф разрешений говорит радиус поражения: каждый файл, сайт и почтовый ящик, до которых эта учётная запись могла дотянуться, - прямые назначения, ссылки, группы, наследование - разрешённые за минуты, а не восстановленные за неделю. Оба ответа приходят вместе: что необычного они сделали и до чего могли дотянуться, пока это делали.

Реакция

Смотреть пристальнее ровно тогда, когда это важно.

Сотрудник подал заявление? Опустите его личную линию оповещения на тридцать дней, с причиной и сроком действия - детекция сжимается вокруг одного человека ровно на время риска, а остальная очередь остаётся тихой. Шумная сервисная учётная запись получает обратное: неделю тишины, под запись.

А когда находка требует действия, 1Security доводит её туда: отозвать доступ, погасить ссылки, разорвать сеансы - через автоматизации с периодами отсрочки и очередями проверки, чтобы ничего необратимого не происходило без решения человека. И пока вы сознательно не дадите согласие на запись, всё работает в режиме только для чтения.

Доказательство и развёртывание

Подсчитано, а не обещано.

Ни агентов для развёртывания, ни премиум-надстройки, ни проекта настройки. Подключите утром в режиме только для чтения; нормы начинают учиться в тот же день, а через две недели детекция работает на вашей истории.

  • 14 дней
    от подключения до работающей нормы - без квартала настройки
  • 2 сигмы
    всё выше записывается - с оповещением или без
  • Мгновенно
    сдвиньте линию оповещения - история ответит заново
  • В тот же день
    от согласия только на чтение до первых находок

Самый тихий взлом выглядит как обычный рабочий день.

Посмотрите, как выглядит норма каждого человека, приложения и ИИ-агента в вашем клиенте Microsoft 365 - и лёгкие отклонения, которые нормой не являются.

Или продолжайте считать, что уходящие ничего не забрали.