Людський фактор під прицілом: що статистика українського ОПК говорить про внутрішню безпеку

Людський фактор під прицілом: що статистика українського ОПК говорить про внутрішню безпеку

Категорія: Всі новини

Захист критично важливої інформації часто асоціюється насамперед із кібератаками: зламом серверів, шкідливим програмним забезпеченням, атаками на корпоративні мережі. Проте український досвід показує іншу сторону проблеми — для отримання цінної інформації противнику не завжди потрібно ламати складну IT-систему. Іноді достатньо знайти людину, яка вже має доступ до потрібних даних.

Це особливо добре видно на прикладі українського оборонно-промислового комплексу.

У вересні 2026 року YouControl опублікував дослідження, побудоване на аналізі 7 362 повідомлень СБУ за період із січня 2020-го до серпня 2026 року. Аналітики досліджували, яким чином російська сторона намагається отримувати інформацію про український ОПК. YouControl

Не лише хакери: головною мішенню стає людина

Статистика показує масштаб проблеми. У проаналізованих матеріалах 149 повідомлень стосувалися «кротів» і шпигунів на стратегічних підприємствах та в державних органах.

Ще 269 повідомлень були пов’язані з коригуванням вогню та наведенням ударів, а у 43 випадках інформацію про об’єкти збирали фізично — за допомогою фото- та відеофіксації. YouControl

Показовим став і канал встановлення контакту з потенційними інформаторами. Із 90 проаналізованих повідомлень СБУ, де йшлося про їх пошук через соціальні мережі, 84 випадки стосувалися Telegram. Це 93%. YouControl

Таким чином, технологічно складна атака — лише один із можливих сценаріїв. Інший шлях може проходити через співробітника, його обліковий запис, месенджер, робочий комп’ютер або інформацію, до якої він має легальний доступ.

Нуль зафіксованих випадків через відкриті реєстри — і це важливий сигнал

Один із найцікавіших результатів дослідження стосується відкритих даних.

У дослідженому YouControl масиві повідомлень СБУ не було виявлено жодного випадку, коли інформацію про об’єкти ОПК було отримано через відкриті державні реєстри. Це не означає, що відкриті дані принципово не можуть створювати ризик. Але в межах саме цієї вибірки головні зафіксовані загрози були пов’язані з іншими каналами. YouControl

І це змінює акцент у питанні корпоративної безпеки.

Можна закрити інформацію від зовнішнього світу. Можна побудувати захищений IT-периметр. Можна обмежити доступ до систем.

Але залишається питання:

що відбувається з інформацією після того, як співробітник уже отримав до неї законний доступ?

Внутрішня загроза не завжди означає навмисний витік

Не кожен інцидент пов’язаний із завербованим співробітником або свідомою передачею інформації.

Для підприємства ризиком може стати звичайна дія користувача: копіювання великої кількості документів, перенесення файлів на зовнішній носій, робота з невластивими співробітнику ресурсами, передача інформації через несанкціоновані канали або нетипова активність із корпоративними даними.

Окрема дія може бути цілком легітимною. Значення має контекст і сукупність дій.

Саме тому внутрішня безпека поступово переходить від принципу «дати або заборонити доступ» до іншого питання — що відбувається після надання доступу?

Від контролю доступу — до контролю ризиків

Для підприємств ОПК та інших організацій, що працюють із критично важливою інформацією, доцільно розглядати захист як декілька взаємопов’язаних рівнів.

Потрібно захищати IT-інфраструктуру від зовнішнього проникнення, розмежовувати права доступу та одночасно мати можливість бачити потенційно небезпечні дії всередині корпоративного середовища.

Саме останній рівень часто визначає, наскільки швидко служба безпеки зможе помітити ризик до того, як він перетвориться на інцидент.

Де в цій системі може допомогти TimeWise

TimeWise може використовуватися як додатковий рівень контролю внутрішніх ризиків, дозволяючи відповідальним за безпеку бачити активність персоналу в корпоративному середовищі та аналізувати потенційно небезпечні сценарії.

Залежно від доступних у конкретній версії TimeWise модулів і налаштувань, для підприємств із підвищеними вимогами до захисту інформації актуальними можуть бути:

  • моніторинг активності співробітників та роботи з корпоративними ресурсами;
  • контроль використання програм, сайтів та інших цифрових ресурсів;
  • відстеження операцій із файлами та документами;
  • контроль використання зовнішніх накопичувачів та USB-пристроїв;
  • контроль каналів передачі корпоративної інформації;
  • виявлення нетипової або потенційно ризикової активності;
  • фіксація історії дій користувача для подальшого аналізу інцидентів;
  • централізована аналітика та звітність для служби безпеки.

TimeWise при цьому не має замінювати антивірусний захист, SIEM, DLP, EDR чи системи управління доступом. Його цінність — у можливості доповнити технологічний периметр видимістю того, що відбувається на рівні користувача.

Технології захищають систему. Але хто контролює дії всередині?

Висновок: Дані українського ОПК демонструють важливу закономірність: у сучасних умовах людина сама стає частиною периметра інформаційної безпеки.

149 повідомлень про «кротів» і шпигунів, 269 — про коригування та наведення ударів, 93% випадків пошуку інформаторів через соцмережі, пов’язаних із Telegram, — це не просто статистика. Це аргумент на користь того, що внутрішні ризики потрібно не лише регламентувати, а й своєчасно виявляти.

TimeWise допомагає зробити цей рівень ризику більш видимим — контролювати активність, знаходити нетипові дії та надавати службі безпеки інформацію для своєчасного реагування.

Адже питання сьогодні вже не тільки в тому, хто може отримати доступ до даних, а й у тому, що відбувається з ними після отримання доступу.


Потрібна додаткова інформація?