Круглый стол: «Защита от внутренних угроз: как контролировать доступ сотрудников»
© фото сгенерировано ИИ
IdM-системы отзывают доступ за секунды после увольнения, вложенные группы в AD превращают рядового сотрудника в доменного администратора, а 4 из 5 компаний не имеют единой системы управления доступами. Эксперты Сергей Ладан («Комфортел»), Евгений Царёв (RTM Group) и Кирилл Манжура (Aiston) за круглым столом рассказали журналу RUБЕЖ, как контролировать доступ к критической инфраструктуре и защитить бизнес от внутренних угроз информационной безопасности в ритейле, банках и промышленности.
Порядка 30% инцидентов информационной безопасности связаны с действиями легитимных пользователей, согласно исследованию «Кросстех», опубликованному CNews. В 79% компаний внутренняя инфраструктура уязвима для полного захвата, по данным исследования УЦСБ.
Какие сценарии позволяют сотруднику или злоумышленнику с его учетной записью получить неоправданно высокий уровень доступа?
Одна из ключевых проблем — сотрудники сохраняют доступы после увольнения. Какие практические механизмы, процессные и технические, позволяют гарантировать, что доступы своевременно и полностью отзываются, особенно для привилегированных учетных записей?
По данным CNews, в 2025 году рынок закупок решений для защиты учетных записей в России вырос на 21,9% — до 47,58 млрд рублей. Количество заключенных контрактов увеличилось на 16%, до 14,54 тысяч. В анализ вошли системы управления доступом (IAM, IDM, IGA), платформы многофакторной аутентификации (MFA/2FA) и средства защиты привилегированных учетных записей (PAM).
Сегмент защиты учетных записей рос быстрее рынка ИБ в госзакупках, отметили эксперты «Контур.Эгиды», Staffcop. Совокупный рынок ИБ-решений прибавил 10%, тогда как сегмент управления доступом — 22% .
По данным исследования RTM Group, вероятность возникновения существенного ИБ-инцидента в финансовом секторе к 2026 году составит 25%. В исследовании приняли участие 215 финансовых организаций.
Управляющий RTM Group Евгений Царёв пояснил, что риск-профили 2026 года сопоставимы с показателями 2022 года, а 2023–2024 годы были относительно спокойными.
Под существенным инцидентом, пояснили в RTM Group, понимается крупное хищение средств, массовая утечка персональных данных или остановка ключевых бизнес-сервисов. Лишь 15% задач по ИБ выполняется вовремя, но это уже следствие неукомплектованности отделов ИБ и недостаточного технического оснащения.
Журнал RUБЕЖ собрал заочный круглый стол, где каждый из экспертов представил свой взгляд и ракурс на проблему управления доступом к критической инфраструктуре.
Участники заочного круглого стола:
1. Сергей Ладан
Руководитель направления системной интеграции «Комфортел»
В круглом столе участвует как «технолог». Отвечает на вопрос: «Как это работает?».
Компания: оператор связи бизнес-класса с 18-летней историей, выручка — 930,8 млн рублей. Среди клиентов: «Леруа Мерлен», «Самокат», «Газпром нефть», аптечная сеть, медицинский центр «НМИЦ им. Алмазова», автомобильный холдинг РРТ.

2. Евгений Царёв
Управляющий RTM Group
«Архитектор». Отвечает на вопрос: «почему существующие подходы опасны?».
Компания работает в сферах: аудит ИБ, пентест, защита персональных данных, судебная компьютерная экспертиза. Среди клиентов RTM Group - российские банки, тяжелая промышленность, здравоохранение, финансовый сектор, объекты КИИ.

3. Кирилл Манжура
CTO, партнёр по направлению информационной безопасности IT-компании Aiston
«Эксперт по организационным процессам». Отвечает на вопрос: «Почему проблема возникает?».
Компания: IT-интегратор, ТОП-20 разработчиков корпоративных решений в России. Клиенты: Evraz (металлургия), «Самокат» (ритейл), «Газстройпром», Medicum. Партнёр Cloud.ru и СБЕР DTaaS.

Вопрос круглого стола от редакции RUБЕЖ
Сотрудник увольняется, а его доступ к корпоративной сети остается активным. Это классическая уязвимость, которую эксплуатируют злоумышленники.
Бывшие администраторы с обидой на компанию создают отдельный риск. Какие практические механизмы — процессные и технические — позволяют гарантировать, что доступы своевременно и полностью отзываются, особенно для привилегированных учетных записей?
Сергей Ладан, руководитель направления системной интеграции «Комфортел»:
«Проблема уволенных сотрудников с активными доступами — классическая уязвимость для большинства компаний. Для наших заказчиков мы внедряем IdM-системы (Identity Management), которые полностью исключают человеческий фактор при управлении учетными записями.
Эффективный контроль строится на полной автоматизации: как только в HR-системе (например, 1С:ЗУП или SAP) появляется отметка об увольнении, IdM мгновенно блокирует учетную запись в Active Directory, почте и корпоративных сервисах. Параллельно через API и коннекторы система централизованно отзывает роли и доступы во всех подключенных приложениях — от CRM до облачных SaaS.
Для защиты привилегированных учетных записей IdM работает в связке с PAM, где пароли хранятся в защищенном хранилище и ротируются после каждой сессии, делая старые данные бесполезными. Права выдаются строго по ролевой модели с регулярными аттестациями со стороны руководителей, а избыточные доступы сбрасываются автоматически.
Кроме того, система помогает вовремя аннулировать не только аккаунты, но и SSH-ключи, API-токены, сертификаты и VPN-доступы, сохраняя всю историю действий в журналах аудита для ИБ-контроля. Такой подход гарантирует, что у бывшего сотрудника не останется входов в инфраструктуру компании».
Ключевой вывод Сергея Ладана: автоматизация управления доступом через IdM + PAM — единственный способ исключить человеческий фактор и гарантировать отзыв прав в момент увольнения.
Евгений Царёв, управляющий RTM Group:
«На нашей практике внутренняя сеть многих компаний до сих пор строится по традиционной модели безопасности «Castle and Moat»: периметр защитили, а внутри все и всем доверяют. Главный сценарий несанкционированного доступа в такой концепции — избыточные привилегии и так называемое разрастание прав.
Сотрудник переходит из отдела в отдел, старые доступы остаются, новые добавляются. В итоге рядовой специалист со временем аккумулирует права, близкие к администраторским. Второй критический момент — админ-хаос в AD.
Сюда же относим вложенные группы, когда учетная запись попадает в одну группу, та в другую, яйцо в утку, утка в зайца, а на выходе человек получает доступ к критическому узлу, о котором служба безопасности даже не догадывается.
Далее, хранение паролей в корпоративной базе знаний вроде Confluence в открытом виде или использование одной технической учетки на весь ИТ-отдел. Если такой аккаунт компрометируют, злоумышленник мгновенно забирает под контроль всю инфраструктуру.
Из свежих кейсов мы постоянно видим, как утечки исходного кода или баз данных происходят именно из-за забытых сервисных записей с жестко прописанными паролями.
Что касается сугубо технических векторов, то тут опять же всё строится на архитектуре домена.
Классика жанра: атаки класса kerberoasting для перехвата и последующего брута хэшей сервисных записей, критические уязвимости служб сертификации и банальное извлечение забытых паролей из групповых политик в открытом каталоге sysvol.
Часто встречается и отсутствие сегментации сети, и престарелый ntlm-relay, когда злоумышленник перехватывает чужую сессию аутентификации и легитимно авторизуется на соседнем узле, превращая обычную учетку линейного сотрудника в права доменного админа буквально за полчаса.
Проблема «мертвых душ» или забытых доступов после увольнения — классическая системная дыра. Буквально недавно в СМИ обсуждались громкие инциденты, когда обиженные бывшие сисадмины ломали инфраструктуру экс-работодателя просто потому, что их учетки оставались активными месяцами.
Решать эту проблему нужно на стыке процессов и автоматизации, причем техническая часть не сработает без административной. Логика здесь простая: любое изменение статуса сотрудника в кадровой системе должно автоматически запускать механизмы управления доступом.
Здесь важны три уровня контроля:
1. кадровая служба обязана быть первоисточником данных для ИБ, чтобы при оформлении увольнения в кадровой системе автоматически создавался жесткий чек-лист на блокировку во всех смежных департаментах;
2. внедрение систем класса IdM/IGA позволяет одной кнопкой деактивировать учетную запись во всех корпоративных системах, включая облачные сервисы и внутренние порталы, полностью исключая человеческий фактор;
3. жесткий контроль привилегированных сессий через PAM-решения — для администраторов и инженеров вообще не должно существовать постоянных паролей от критических узлов, доступ должен выдаваться под конкретную задачу на ограниченное время, а после закрытия сессии пароль автоматически меняется.
В дополнение к автоматизации обязателен регулярный аудит. Например, раз в квартал руководители направлений должны лично подтверждать, что их подчиненным все еще нужны имеющиеся доступы».
Вывод Евгения Царёва: классическая модель «Castle and Moat» устарела. Нужна перестройка архитектуры безопасности с трехуровневым контролем.
Кирилл Манжура, CTO, партнёр по направлению информационной безопасности IT-компании Aiston:
«Эта проблема — прямое следствие того, что в большинстве российских компаний IT-инфраструктура выстраивалась без единой системы управления. Мы сталкиваемся с этим в 4 из 5 проектов.
У нас исторически так сложилось: если компания — не корпорация с изначально выстроенными процессами, то доступами и правами почти никто системно не занимается. Их просто раздают по мере необходимости, а дальше никто их не контролирует. И в центре этой проблемы — именно работа с людьми и процессами, а не технологии.
Какие сценарии чаще всего встречаются
Изначально избыточный доступ
Сотруднику при найме или переводе на новую роль выдают доступ "с запасом" (кажется, что так проще и быстрее). В итоге у рядового менеджера может быть доступ к системам, которые ему в принципе не нужны для работы.
Наращивание доступа со временем
Человек переходит между отделами, проектами, задачами — на каждом этапе добавляют новые права, а старые почти никогда не отзывают. Через пару лет учетная запись условного специалиста имеет доступ уровня системного администратора без реальной необходимости.
Общие или сервисные учётные записи
Несколько человек пользуются одной учётной записью (например, техническим доступом к серверу или базе данных). В этой ситуации теряется и контроль над правами, и возможность понять, кто и что сделал.
Доступ через подрядчиков
Внешняя команда получает права на срок проекта, проект заканчивается, а отзыв доступа не встроен в закрытие работ как обязательный шаг. Доступ просто забывают отключить.
Все четыре сценария создают "теневой" слой доступов, который напрямую влияет на безопасность.
Как гарантировать отзыв доступа при увольнении? Здесь работает связка из трёх уровней.
На уровне процессов увольнение должно автоматически запускать отзыв прав. Это формируется за счет связки HR-системы и системы управления доступами.
На уровне контроля нужен единый реестр, который регулирует, кто, к каким системам, с каким уровнем доступа подключён. Без него вообще невозможно понять, что отзывать (особенно, если инфраструктура годами развивается).
Ещё один момент. Для привилегированных учётных записей отключить аккаунт недостаточно: нужно проверить личные ключи доступа, токены API, доступы к резервным копиям и к сервисам, оформленным напрямую на человека, а не на компанию».
Вывод Кирилла Манжуры: без системной работы с процессами и людьми технологии бессильны, нужно начинать с регламентов и реестра.
Сравнительный анализ подходов к предотвращению внутренних угроз
| Спикер, компания | Сергей Ладан, руководитель направления системной интеграции «Комфортел» | Евгений Царёв, управляющий RTM Group | Кирилл Манжура CTO, партнёр по направлению информационной безопасности IT-компании Aiston |
| Цитата | «IdM-системы полностью исключают человеческий фактор при управлении учетными записями» | «Учетная запись попадает в одну группу, та в другую, яйцо в утку, утка в зайца, а на выходе человек получает доступ к критическому узлу» | «В центре этой проблемы — именно работа с людьми и процессами, а не технологии» |
| Фокус проблемы | Технология | Архитектура | Процессы |
| Решение | IdM + PAM | 3 уровня контроля | HR + реестр доступов |
| Действия | Скорость отзыва прав | Снижение векторов атак | Управляемость доступов |
| Кому подходит | Крупный бизнес с >1000 сотрудников | Банки, КИИ, промышленность | Средний бизнес, растущие компании |
| Сложность внедрения | Высокая | Средняя | Средняя |
Все три подхода дополняют друг друга, предполагается начинать с регламентов и реестра (Кирилл Манжура, Aiston), затем выстраивать архитектуру контроля (Евгений Царёв, RTM Group) и только потом внедрять технологическую автоматизацию (Сергей Ладан, «Комфортел»).
Практические рекомендации по противодействию внутренним угрозам
- Провести аудит всех учетных записей бывших сотрудников.
«Нужен единый реестр, который регулирует, кто, к каким системам, с каким уровнем доступа подключён. Без него вообще невозможно понять, что отзывать»,
- Кирилл Манжура
«Проблема "мертвых душ" или забытых доступов после увольнения — классическая системная дыра»,
- Евгений Царёв.
- Настроить интеграцию HR-системы с Active Directory и корпоративными сервисами.
«Как только в HR-системе появляется отметка об увольнении, IdM блокирует учетку в AD, почте и корпоративных сервисах»,
- Сергей Ладан.
«Увольнение должно автоматически запускать отзыв прав за счет связки HR-системы и системы управления доступами»,
- Кирилл Манжура.
«Кадровая служба обязана быть первоисточником данных для ИБ»,
Евгений Царёв.
- Внедрить политику регулярной ротации паролей для администраторов.
«Пароли ротируются после каждой сессии»,
- Сергей Ладан.
«Для администраторов не должно существовать постоянных паролей, доступ под задачу на ограниченное время, пароль меняется после закрытия сессии»,
Евгений Царёв.
- Ввести ежеквартальную аттестацию прав доступа.
«В компании должны быть регулярные аттестации со стороны руководителей»,
- Сергей Ладан.
«Раз в квартал руководители должны подтверждать, что подчиненным нужны доступы»,
- Евгений Царёв.
- Отключить все общие учетные записи, перейти на персональные.
«Общие или сервисные учетные записи — несколько человек пользуются одной. Теряется контроль и возможность понять, кто и что сделал»,
- Кирилл Манжура.
«Одна техническая учетка на весь ИТ-отдел — если компрометируют, злоумышленник забирает инфраструктуру»,
- Евгений Царёв.
Три кита защиты от внутренних угроз
По итогам круглого стола закрепили понимание, что защита от внутренних угроз строится на трех китах: автоматизация управления доступом (IdM/IGA), контроль привилегированных сессий (PAM) и регулярный аудит прав. Без связки HR-системы и ИБ-инструментов компания оставляет лазейку для уволенных сотрудников и злоумышленников.
Рынок решений в России растет, но внедрения часто остаются точечными. Эксперты сходятся в том, что проблема решается комплексно — от регламентов до технологий, а инвестиции в контроль доступа дешевле последствий компрометации критической инфраструктуры.
Ранее RUБЕЖ опубликовал «Анализ госзакупок: какие системы безопасности и где закупают банки в 2026 году».
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Минцифры прописало правила возвращения украденных денег: что изменится для банков и операторов
Банк России дополнил перечень угроз безопасности биометрических данных
Абоненты ГПБ Мобайл с поддержкой Газпромбанка получили бесплатный доступ к «цифровому иммунитету»

