Проверка личности при удалённом найме IT-специалистов: риски для бизнеса
Компании усиливают проверку личности при удалённом найме IT-специалистов: дипфейки и фейковые кандидаты создают риск нелегитимного доступа к корпоративным системам.
Проверка личности при удалённом найме IT-специалистов давно перестала быть формальной галочкой в анкете — сегодня это полноценный этап собеседования. Причина — заметный всплеск случаев, когда на видеозвонке вместо заявленного человека оказывается кто-то другой: помогает дипфейк, чужие документы или подсказки нейросети прямо по ходу разговора. По данным The Wall Street Journal, работодатели уже просят соискателей отключить виртуальный фон, показать помещение вокруг себя и вывести на экран рабочий стол компьютера — иначе есть риск нанять самозванца и открыть ему привилегированный доступ к корпоративной инфраструктуре.
Откуда взялся рост числа фейковых кандидатов на удалённых IT-вакансиях
Массовый переход найма в онлайн совпал по времени с распространением генеративного ИИ — и мошенники быстро взяли новые инструменты на вооружение. Часть соискателей просто подключает ChatGPT и похожие сервисы, чтобы незаметно подсказывать себе ответы на технические вопросы прямо во время интервью. Гораздо опаснее другая группа: люди, которые полностью скрывают свою настоящую личность и реальное местонахождение, проходя собеседование под чужим именем.
В ответ компании усложняют процедуру отбора: сверяют IP-адрес соискателя, следят за переключением вкладок браузера и движением глаз, требуют в тестовых заданиях обязательную демонстрацию экрана или назначают очную встречу. В 2026 году платформа BrightHire, принадлежащая Zoom, встроила в сервис инструменты, которые автоматически распознают подозрительное поведение кандидата на видеозвонке. Это часть более широкого тренда: то, что раньше считалось перестраховкой, — верификация личности при удалённом найме — превращается в обязательный этап отбора.
Северокорейские IT-специалисты в компаниях Fortune 500: масштаб угрозы
Для технологических компаний и служб ИБ куда серьёзнее другая угроза — трудоустройство граждан КНДР на удалённые IT-позиции под вымышленными или украденными именами. Минюст США зафиксировал такие случаи более чем в ста американских компаниях, среди которых организации из списка Fortune 500 и предприятия оборонного комплекса. Получив должность, эти люди добирались до внутренних систем, исходного кода, военных разработок и криптовалютных активов компании.
Схему обслуживают так называемые laptop farms: посредники в стране трудоустройства физически держат у себя рабочие ноутбуки, а настоящие исполнители подключаются к ним удалённо из-за границы — так возникает видимость, что сотрудник работает из нужного региона. Только одна такая схема принесла Северной Корее свыше пяти миллионов долларов.
Как распознать дипфейк на видеособеседовании
Генеративный ИИ дал мошенникам ещё один приём — подмену лица в реальном времени прямо во время звонка. HR-специалисты научились распознавать такие случаи несколькими простыми приёмами, которые сложно имитировать на лету:
- Попросить провести рукой перед лицом: у наложенного дипфейка на границе руки и лица возникают артефакты и «плывущая» картинка.
- Неожиданно развернуть камеру или ноутбук: так вскрывается присутствие второго человека в комнате или лишний экран с подсказками.
- Попросить отключить виртуальный фон и показать, что происходит вокруг на самом деле.
- Вместо устного ответа попросить продемонстрировать экран при выполнении тестового задания.
Почему это забота не только HR, но и службы информационной безопасности
Собеседование постепенно перестаёт быть просто разговором с рекрутером и превращается в процедуру установления личности. Вопрос уже не только в том, обладает ли кандидат заявленными навыками, но и в том, кто именно получит доступ к корпоративным системам после трудоустройства. Особенно это касается разработчиков, инженеров и специалистов по информационной безопасности — именно им после найма чаще всего выдают расширенные права доступа к инфраструктуре и чувствительным данным.
Ошибка на этапе проверки личности при удалённом найме напрямую превращается в риск для бизнеса: человек под чужим именем получает легальную учётную запись и обходит значительную часть внешней защиты периметра. Дальше он действует как «свой» сотрудник, и заметить неладное позволяют уже только средства контроля привилегированных пользователей и мониторинг их действий внутри системы.
Юридические риски: что 152-ФЗ говорит о проверке личности и биометрии кандидата
Верификация личности кандидата — это в первую очередь обработка персональных данных: паспортных сведений, СНИЛС, записи собеседования, а иногда и биометрических параметров лица или голоса. В России эту сферу регулирует 152-ФЗ «О персональных данных», и работодателю стоит заранее продумать ряд практических моментов, прежде чем внедрять в компании процедуру видео-верификации.
- Изображение лица и голос кандидата, которые сервис сверяет с документом, закон относит к биометрическим персональным данным — для их обработки нужно отдельное письменное согласие субъекта. Обычной галочки «согласен на обработку персональных данных» при отклике на вакансию в этом случае недостаточно.
- Прежде чем записывать видео-интервью с элементами верификации, кандидата нужно заранее предупредить: зачем ведётся запись, кто получит к ней доступ, сколько она будет храниться и когда её удалят.
- Если для сопоставления лица с документом компания привлекает сторонний сервис видео-верификации, оператором персональных данных всё равно остаётся сама компания и отвечает за то, как подрядчик хранит и защищает эти сведения, — такое условие лучше закрепить в договоре, а не устной договорённостью.
- Закон запрещает выносить значимые решения исключительно на основе автоматизированной обработки данных, если это затрагивает права субъекта, — итоговое решение по кандидату должен принимать сотрудник HR или службы безопасности, а не алгоритм верификации.
- Записи собеседований и копии документов не стоит хранить дольше, чем того требуют цели найма: чем дольше лежит массив персональных и биометрических данных отклонённых кандидатов, тем выше риск при проверке со стороны регулятора и при возможной утечке.
Как партнёр СКБ Контур, добавим: этот юридический контур — отдельная зона ответственности, не тождественная технической защите доступа, но обе части работают на общую цель. Даже безупречно выстроенная процедура найма и проверки личности не снимает риск компрометации учётной записи — без последующего контроля привилегированного доступа и многофакторной аутентификации этот риск никуда не исчезает.
Чек-лист: как проверить личность кандидата при удалённом найме
Полностью исключить риск фейкового кандидата на этапе собеседования невозможно, но его можно заметно снизить с помощью нескольких несложных мер на разных этапах найма.
Этап 1. До интервью и в его начале
- Просите отключить виртуальный фон и показать помещение до начала технического интервью.
- Сверяйте IP-адрес и геолокацию подключения с местом проживания, которое указал кандидат.
- Предупреждайте кандидата о процедуре проверки заблаговременно — это стандартный этап процесса, а не сигнал персональных подозрений.
Этап 2. Во время интервью
- Просите внезапно развернуть камеру или ноутбук посреди разговора.
- Заменяйте устные ответы демонстрацией экрана при выполнении тестового задания.
- Включайте в процесс хотя бы одну очную встречу или звонок, тему которого заранее не раскрывают.
Этап 3. После найма
- Не выдавайте расширенные права доступа с первого дня — открывайте их постепенно, по мере появления реальных задач.
- С первого рабочего дня фиксируйте действия новых сотрудников в системе контроля привилегированного доступа.
- Пересматривайте уровень доступа при смене роли или проекта, а не только при увольнении сотрудника.
Инструменты видео-верификации и биометрического сопоставления кандидата
Кроме ручной проверки силами HR и службы безопасности, на рынке есть несколько категорий инструментов, которые автоматизируют часть этой работы. Каждая категория закрывает свой участок риска, и на практике компании обычно комбинируют несколько подходов, а не полагаются на один инструмент.
| Категория инструмента | Что делает | Ограничения |
|---|---|---|
| Ручная сверка документов | HR или СБ сопоставляет фото в паспорте с лицом кандидата на видео | Зависит от внимательности проверяющего, не спасает от качественного дипфейка |
| Сервисы идентификации личности (identity verification) | Автоматически сравнивают фото документа с лицом на видео, проверяют подлинность документа | Нужно отдельное согласие кандидата на обработку биометрии, не все сервисы работают с иностранными документами |
| Проверка признаков живости (liveness detection) | Просит моргнуть, повернуть голову или произнести случайную фразу, чтобы отличить живого человека от фото или заранее записанного видео | Не всегда справляется с продвинутой подменой лица в реальном времени |
| Платформы для видео-интервью с контролем поведения | Отслеживают переключение вкладок, движение взгляда, паузы перед ответом на технический вопрос | Не подтверждают личность напрямую, скорее сигнализируют о подозрительном поведении |
При выборе инструмента стоимость и сложность внедрения стоит соотносить с уровнем доступа, который получит будущий сотрудник: для позиций без выхода к чувствительным системам обычно достаточно ручной сверки документов и обычного видеозвонка, а для ролей с расширенным доступом к инфраструктуре стоит добавить автоматизированную верификацию и проверку признаков живости.
Методы проверки кандидата и что они выявляют
| Метод проверки | Что помогает выявить |
|---|---|
| Отключение виртуального фона | Скрытое местоположение, посторонних людей в кадре |
| Рука перед лицом | Артефакты дипфейка в реальном времени |
| Резкий поворот камеры | Второго человека или экран с подсказками |
| Проверка IP-адреса | Несовпадение геолокации с заявленной страной проживания |
| Демонстрация экрана на тестовом задании | Использование ИИ-подсказок или помощь стороннего специалиста |
Мифы о проверке личности при найме, которые мешают выстроить процесс
Вокруг проверки кандидатов при удалённом найме сложилось несколько заблуждений, из-за которых компаниям не удаётся выстроить процесс, соразмерный реальному риску.
- «Проверка личности нужна только топ-менеджерам и должностям с доступом к деньгам». На практике рядовой разработчик или системный администратор часто получает более широкие технические права, чем финансовый директор, — доступ к исходному коду, инфраструктуре и данным клиентов.
- «Раз кандидат прошёл техническое интервью, значит он тот, за кого себя выдаёт». Технические навыки и подтверждение личности между собой не связаны никак: человек может обладать нужными компетенциями и при этом не быть тем, чьи документы указаны в анкете.
- «Дополнительная проверка — это недоверие к кандидату». Добросовестные соискатели, как правило, спокойно относятся к стандартной процедуре, если её условия объяснили заранее и применяют одинаково ко всем кандидатам.
- «Раз собеседование прошло успешно, дальше проверять нечего». Риск никуда не девается после трудоустройства: учётные данные сотрудника могут быть скомпрометированы, а его поведение — измениться со временем, поэтому контроль стоит продолжать и после найма.
- «Такие меры нужны только крупным международным компаниям». Удалённых IT-специалистов нанимают компании любого размера, а права доступа разработчика в небольшой организации нередко оказываются даже шире, чем в крупной корпорации со сложной ролевой моделью.
Как не отпугнуть сильного кандидата чрезмерной проверкой
У проверки личности есть и обратная сторона: слишком навязчивая процедура, похожая скорее на допрос, отпугивает квалифицированных специалистов — сильный IT-кандидат обычно параллельно рассматривает несколько предложений на рынке труда и выберет то, где найм прошёл комфортнее.
- Сообщайте о процедуре проверки заранее — в тексте вакансии или на первом созвоне с рекрутером, — чтобы просьба показать помещение или отключить фон не заставала врасплох посреди технического интервью.
- Соотносите глубину проверки с уровнем будущего доступа: для большинства позиций хватает базовой сверки документов и обычного видеозвонка, а углублённую верификацию с биометрическим сопоставлением стоит применять точечно — для ролей с расширенным доступом к инфраструктуре.
- Не запрашивайте сведения, не относящиеся к оценке кандидата на конкретную позицию, — скажем, детальную биометрию для роли без доступа к чувствительным системам.
- Объясняйте причину каждой просьбы: фраза вроде «мы всегда просим показать рабочее место перед интервью на позиции с доступом к продакшену — это стандартная практика» снимает у кандидата ощущение персонального недоверия.
Частые вопросы
Зачем компании усложняют собеседования при удалённом найме?
Причина — рост случаев, когда под видом кандидата скрывается другой человек: с помощью дипфейка, чужих документов или подсказок нейросети. Цель дополнительных проверок — убедиться, что доступ к корпоративным системам после трудоустройства получит именно тот человек, с которым проводили собеседование.
Как распознать дипфейк на видеозвонке?
Попросите кандидата провести рукой перед лицом или резко развернуть камеру. Дипфейк в реальном времени плохо справляется с резкими неожиданными движениями, из-за чего на границе лица появляются визуальные искажения.
Чем опасны северокорейские IT-специалисты для бизнеса?
Устроившись под чужим именем, такие сотрудники получают легальный доступ к внутренним системам, исходному коду, а порой и к военным технологиям и криптовалютным активам компании. Минюст США зафиксировал подобные случаи более чем в ста американских компаниях, включая организации из списка Fortune 500.
Что такое laptop farms?
Это схема, при которой посредники физически держат рабочие ноутбуки в стране, откуда якобы работает сотрудник, а настоящий исполнитель подключается к ним удалённо из-за рубежа. Только одна такая схема принесла КНДР более пяти миллионов долларов.
Как ограничить риск, если личность нового сотрудника всё же вызывает сомнения?
Не выдавайте расширенные права доступа сразу после трудоустройства — открывайте их постепенно, по мере появления реальных задач, и фиксируйте действия сотрудника в системе контроля привилегированного доступа с первого рабочего дня.
Нужно ли отдельное согласие кандидата на видео-верификацию и обработку биометрии?
Да. Изображение лица и голос, которые используют для сопоставления с документом, закон относит к биометрическим персональным данным — для их обработки требуется отдельное письменное согласие субъекта, а не общая галочка о согласии на обработку персональных данных при отклике на вакансию.
Какие инструменты, кроме ручной проверки, применяют для верификации личности кандидата?
Автоматизированные сервисы идентификации личности, которые сопоставляют фото документа с лицом на видео; инструменты проверки признаков живости (liveness detection); платформы для видео-интервью со встроенным контролем поведения кандидата — например, с отслеживанием переключения вкладок или движения взгляда.
Не отпугнёт ли строгая проверка сильного кандидата?
Может — если процедура похожа на допрос и становится неожиданностью посреди интервью. Чтобы этого избежать, стоит предупреждать о проверке заранее и соотносить её глубину с уровнем доступа, который получит кандидат на конкретной позиции.
Как долго можно хранить записи собеседований и копии документов кандидата?
Ровно столько, сколько того требуют цели найма. Чем дольше лежит массив персональных и биометрических данных отклонённых кандидатов, тем выше риск при проверке регулятором и при возможной утечке — данные, которые больше не нужны, лучше удалять.
Вывод: доступ должен подтверждаться не только должностью
Проверка личности при удалённом найме сегодня касается не только HR-отдела, но и всей системы информационной безопасности компании. Даже самая тщательная проверка на собеседовании не даёт гарантии, что через полгода поведение сотрудника не изменится или его учётные данные не окажутся скомпрометированы, — а значит, контроль не должен обрываться на этапе найма.
Как партнёр СКБ Контур, мы работаем с решениями линейки Контур.Эгида, которые закрывают именно эту часть риска: многофакторная аутентификация при входе в Windows, VPN и RDG подтверждает личность сотрудника при каждом подключении, а инструменты управления привилегированным доступом и мониторинга действий пользователей позволяют выдавать права поэтапно и видеть, чем именно занимается новый сотрудник в системе — с первого дня и на протяжении всей его работы в компании.