За две недели до увольнения риск того, что сотрудник унесёт с собой корпоративные данные, резко возрастает — и классический SIEM с ручными правилами эту угрозу почти всегда пропускает: каждое отдельное действие выглядит безобидно. AI-модели, которые строят поведенческий профиль пользователя и сопоставляют его с контекстом (роль, статус занятости, приближающееся увольнение), закрывают именно этот разрыв.
Что произошло
По данным отчёта Securonix за 2020 год, построенного на анализе более 300 подтверждённых инцидентов, «флайт-риск» сотрудники — те, кто уже увольняется или серьёзно рассматривает уход, — фигурировали примерно в 60% всех случаев инсайдерских угроз. Более 80% таких сотрудников забирают с собой данные в период от двух месяцев до двух недель до фактического ухода, а утечка данных остаётся самым частым сценарием — 62% всех случаев, согласно тому же отчёту.
Разбор конкретного случая из практики Securonix («Ambitious Leader») показывает масштаб: перед уходом к конкуренту сотрудник получил доступ к репозиторию с чертежами и исходным кодом беспилотной платформы, а расследование зафиксировало более 10 000 документов, около 74 000 изображений и почти 200 000 файлов исходного кода, вывезенных через личное облако, съёмные носители и почту. Среди предупреждающих сигналов, которые ретроспективно выявило поведенческое профилирование: эскалация привилегий, поисковые запросы про «безвозвратное удаление файлов» и контакты с конкурирующей организацией ещё до официального заявления об уходе.
Более свежий пример — уже не про уходящего сотрудника, а про угрозу, замаскированную под нового найма: по данным TechTarget и самой компании Exabeam, в 2025 году в штат вендора под украденной личностью устроился оператор, связанный с северокорейской кампанией по трудоустройству. В первый же день его учётная запись получила высокий риск-скор, а ИИ-агент Exabeam Nova самостоятельно собрал разрозненные телеметрические сигналы — загрузку файлов с подозрительного домена, попытку стороннего VPN-подключения, установку ПО для удалённого доступа — и за секунды выполнил анализ, на который аналитику потребовалось бы 3–4 часа. Устройство изолировали, а спустя примерно неделю ФБР закрыло связанную с делом «лэптоп-ферму» в Остине.
Как это работает
В основе — поведенческая аналитика (UEBA): система строит базовый профиль «нормы» для каждого пользователя и роли — типичные часы работы, объёмы скачиваний, используемые сервисы — и ищет отклонения. По отдельности отклонение почти никогда не тянет на инцидент: скачивание архива, вход в личное облако, копирование на флешку случаются постоянно и в легитимных сценариях. Ценность AI-слоя в том, что он коррелирует десятки таких слабых сигналов между собой и с контекстом сотрудника — а уведомление об увольнении, испытательный срок или смена роли служат множителем риска, резко поднимающим приоритет всей цепочки событий.
Агентные модели идут дальше простого скоринга: они самостоятельно агрегируют алерты из разных источников телеметрии, формулируют гипотезу («паттерн соответствует эксфильтрации данных»), готовят перечень шагов для расследования — от изоляции хоста до форензики — и передают аналитику уже собранную картину вместо десятка разрозненных карточек. Это тот же принцип, что описан в материале про фиксацию роли модели в отчёте SOC: человек принимает решение, но черновую работу по сбору контекста берёт на себя ИИ.
Что внедрить у себя
- Заведите интеграцию HR-системы с SIEM/UEBA: уведомление об увольнении, окончание контракта или дисциплинарное разбирательство должны автоматически повышать риск-скор сотрудника на период оффбординга.
- Постройте поведенческий baseline по ролям (объём скачиваний, типичные часы, используемые репозитории) и настройте детекцию отклонений — резкий рост объёма скачиваний или доступ к репозиториям вне зоны ответственности.
- Возьмите под контроль реальные каналы эксфильтрации: личные облачные хранилища, USB-накопители, пересылку на внешнюю почту и печать больших объёмов документов — именно они фигурируют в большинстве расследованных кейсов.
- Используйте агентный ИИ-триаж для склейки разрозненных алертов в один инцидент — это сокращает время анализа с часов до минут и снижает алертную усталость аналитиков.
- Формализуйте чек-лист оффбординга с ограничением доступа синхронно с уведомлением об увольнении и forensic hold на ключевые системы до завершения расследования.
- Проверяйте процесс на регулярных tabletop-учениях с реалистичным сценарием «увольняющийся сотрудник» — это выявляет слепые зоны в мониторинге быстрее, чем реальный инцидент.
По теме на InfoSec AI: как искать артефакты AI-инструментов на рабочей станции и почему аномальный логин с нового устройства — один из самых ранних сигналов не только для ransomware, но и для инсайдерских сценариев.
Источники: Securonix, 2020 Insider Threat Report; Securonix, кейс-стади «Ambitious Leader»; TechTarget, «How AI caught a malicious North Korean insider at Exabeam»; материалы Exabeam.








