Рынок DLP-специалистов растет, но найти сильного аналитика сложно. Многие кандидаты путают аналитику с администрированием или считают, что их задача — просто «посмотреть алерты». На собеседовании вас будут проверять на три вещи: понимание бизнес-рисков, знание нормативки и способность расследовать инциденты.
- Технические: съемные носители (USB), смартфоны через MTP, принтеры, снимки экрана, буфер обмена.
- Сетевые: веб-почта (gmail, mail.ru), мессенджеры (Telegram, WhatsApp), файлообменники (dropmefiles), FTP.
- Неочевидные: печать на сетевой принтер с сохранением в кэш, вставка данных в PDF-формы, передача через корпоративный бот в Slack, вложение в тикеты ServiceNow.
Пример инцидента: «Был случай: сотрудник HR скачал список зарплат на рабочий стол, затем открыл этот файл в Notepad++ — DLP сработал по Clipboard, потому что данные попали в буфер обмена через стороннее приложение. Выяснилось, что он просто копировал ФИО для формирования справок, но мы выявили избыточный доступ».
Пример: Отправка файла "резюме.xlsx" на личную почту — это подозрительно. А тот же файл в мессенджер HR-боту — норма. Контекст решает.
- Приоритизация: красный (точно утечка), желтый (требует проверки), зеленый (ложный).
- Сбор данных: кто, когда, канал, куда, фрагмент содержимого.
- Анализ: запросить бизнес-обоснование у сотрудника (через его руководителя).
- Верификация: если сотрудник отрицает — извлечь файл из песочницы DLP и сравнить хэши.
- Эскалация: если утечка подтверждена — передача в ИБ или комитет по инцидентам.
- Закрытие: корректировка политики, дообучение или увольнение.
- Сотрудник не отвечает на письмо в течение дня (скрывается).
- Файл переименован, запаролен или вложен в архив.
- Действие происходит перед увольнением или в ночную смену.
- Автоматическая печать отчета из 1С — просто так настроен принтер.
- Сотрудник отправляет коллеге файл с кодом, где внутри есть ПДн в закомментированной строке.
- 152-ФЗ (о ПДн): требует контроля всех операций с персональными данными. DLP фиксирует факт передачи ПДн третьим лицам.
- 98-ФЗ (о коммерческой тайне): обязывает компанию документально закрепить перечень секретных сведений и вести учет лиц, имеющих к ним доступ. DLP — инструмент контроля.
- 115-ФЗ (о легализации): если DLP ловит передачу реквизитов паспортов или выписок по счетам — это сигнал для финмониторинга.
- Операционные: количество инцидентов в день, время до закрытия (MTTD/MTTR), % ложных срабатываний.
- Рисковые: число попыток утечки по отделам, доля инцидентов с реальной передачей данных вовне.
- Бизнесовые: сколько инцидентов предотвращено до того, как данные ушли; оценка сэкономленных штрафов.
- Проверить, была ли флешка корпоративной (белые списки) или личной.
- Посмотреть в SIEM или логах AD: не уволен ли сотрудник сегодня? Не истек ли контракт?
- Открыть профиль в DLP: были ли аналогичные действия раньше (например, он каждый день бэкапит CRM, но с разрешения)?
- Если увольняется и запрета нет — блокируем учетную запись и поднимаем тревогу.
- Если это маркетолог, который выгружает клиентов для таргета — запросить согласование у CMO.
- Для бухгалтерии разрешаем отправку актов и счетов через ЭДО, но запрещаем — через веб-почту.
- Введем тегирование: если файл создан в 1С или имеет маску "счет_.pdf" — ослабляем контроль.
- Сделаем пилотную группу из лояльных бухгалтеров, прогоним политики в режиме "только логгирование" и посмотрим, где ложные блокировки.
- Solar Dozor (Россия): сильная аналитика и расследования, удобный модуль реакции на инциденты.
- InfoWatch Traffic Monitor: академичный подход, многослойные политики, но сложный в настройке контекст.
- DeviceLock DLP: хорош для контроля съемных носителей и MTP, слабее в сетевых каналах.
- DLP от Kaspersky (KES + MDM): удобен, если у компании экосистемка Kaspersky.
- Open Source (OpenDLP): только для малого бизнеса или аудита, нет нормальной поддержки контекста.
3 ошибки, которые убивают ваше собеседование
- ❌ «Я буду блокировать всё, что содержит слово "пароль"» — вас сочтут опасным дилетантом.
- ❌ «DLP не нужен, если сотрудники лояльны» — покажете непонимание регуляторных рисков.
- ❌ «Я не расследую, я только смотрю алерты» — это позиция оператора, не аналитика.
Резюме
Хороший DLP-аналитик — это 50% техники, 30% психологии и 20% юридической грамотности.
На собеседовании демонстрируйте, что вы думаете о рисках, а не о галочках в политиках.
Чек-лист: готовность к собеседованию на DLP-аналитика
Отметьте пункты, которые вы уже проработали.
- Понимаю, что DLP — это про бизнес-риски, а не про блокировку флешек
- Знаю основные каналы утечек (включая неочевидные)
- Могу объяснить разницу между контентом и контекстом
- Владею процессом расследования инцидента от А до Я
- Умею отличать реальную утечку от ложного срабатывания
- Ориентируюсь в 152-ФЗ, 98-ФЗ, 115-ФЗ
- Готовлю метрики для руководства (операционные, рисковые, бизнесовые)
- Могу быстро принять решение в нестандартной ситуации
- Понимаю, как настраивать политики без блокировки бизнес-процессов
- Знаю основные DLP-вендоры и их отличия
- Не допускаю типичных ошибок на собеседовании
- Говорю на языке рисков, а не галочек
Сохраните чек-лист, чтобы оценить готовность к собеседованию.
Как компания МАСО ИТ помогает
В программах по информационной безопасности и защите корпоративной информации мы разбираем практику работы с DLP: настройку политик, расследование инцидентов и взаимодействие с бизнес-подразделениями.
Связанные материалы (статьи в блоге МАСО ИТ)
FAQ
Какие три вещи проверяют на собеседовании на DLP-аналитика?
Почему контекст в DLP-политике важнее контента?
Какие законы должен знать DLP-аналитик?
Что нельзя говорить на собеседовании?
Какой главный навык DLP-аналитика?
Сколько времени нужно, чтобы переучиться на другой вендор DLP?
Хотите пройти собеседование на DLP-аналитика на 100%?
Записаться на курс по DLP →