Почему утечка почти всегда идёт изнутри
Взломать сервер снаружи — долго, технически сложно и заметно по логам, если сервер хоть как-то защищён. Скопировать клиентскую базу, к которой у тебя уже есть легальный рабочий доступ, — секундное дело: экспорт в Excel, пересылка на личную почту, фото экрана телефоном. Не нужно обходить никакую защиту — доступ уже выдан по должностной необходимости. Именно поэтому в большинстве случаев источник утечки — не внешний хакер, а действующий сотрудник, подрядчик с временным доступом или бывший сотрудник, у которого доступ вовремя не отозвали.
Мотивы у инсайдера бывают разные — переход к конкуренту с базой контактов, продажа данных третьим лицам, банальная неосторожность при работе с личными устройствами и облаками. Но с точки зрения защиты компании мотив вторичен: важно, что канал утечки один и тот же — легальный доступ, использованный не по назначению.
Какие следы обычно остаются
- •Массовая выгрузка или экспорт данных — не характерная для обычной работы этого сотрудника по объёму,
- •Доступ к базе в нетипичное время — поздно вечером, в выходной, вскоре после решения об увольнении,
- •Копирование на внешний носитель или в личное облачное хранилище вместо рабочих систем,
- •Пересылка вложений с большим объёмом данных на личную почту или в мессенджер,
- •Скачивание существенно большего объёма данных, чем требуется для текущей рабочей задачи.
Без системы, которая фиксирует эти действия непосредственно в момент их совершения, восстановить картину задним числом почти невозможно — остаются только косвенные совпадения по времени и предположения, которых недостаточно ни для внутреннего разбирательства, ни тем более для юридических шагов. Особенно часто риск утечки растёт перед увольнением сотрудника, когда мотивация «унести с собой» базу контактов или наработки выше обычного — подробнее в статье утечки данных перед увольнением.
Как DLP фиксирует утечку по каналам
| Канал утечки | Как фиксируется |
|---|---|
| Экспорт из CRM/базы в файл | логирование операции экспорта, объём и содержимое выгрузки |
| Копирование на USB-накопитель | контроль подключения внешних устройств и операций записи на них |
| Отправка на личную почту | анализ вложений и адресатов исходящей корпоративной почты |
| Загрузка в облачное хранилище | контроль трафика к внешним облачным сервисам с рабочих устройств |
| Скриншот или фото экрана | частично — через контроль буфера обмена и активности приложений |
Ни один из этих каналов не контролируется полностью «вручную» — при десятках или сотнях сотрудников физически невозможно проверять каждое действие глазами. Автоматическая фиксация по правилам — единственный реалистичный способ не пропустить массовую выгрузку среди обычного рабочего трафика.
Почему одного мониторинга недостаточно
Логирование действий без ограничения доступа — это фиксация факта, а не полноценная защита. Сотрудник, у которого есть доступ ко всей клиентской базе целиком, а не только к своему сегменту клиентов, может вынести на порядок больше данных за одно действие, чем сотрудник с ограниченным доступом. Разграничение прав по принципу необходимого минимума — каждый видит только то, что нужно для его задач, — снижает потенциальный ущерб от одного скомпрометированного или недобросовестного сотрудника ещё до того, как сработает любая система контроля. Подробнее об этом принципе — в статье защита клиентской базы от копирования.
DLP для компании любого размера
Внедрение системы контроля утечек не требует полной перестройки IT-инфраструктуры компании — обычно это надстройка над уже существующими рабочими местами и каналами передачи данных, которая работает в фоне и не мешает обычной работе сотрудников. Как это устроено для компании среднего размера, где нет большого штата безопасности, — в статье DLP для среднего бизнеса. Как это работает на практике — в Stitex CorpShield.
Частые вопросы
Утечки баз всегда идут от сотрудников?
Не всегда, но чаще всего — да. Внешний взлом сервера тоже возможен и встречается, но у сотрудника с легальным доступом к базе задача проще на порядок: не нужно ничего ломать снаружи, достаточно скопировать или выгрузить данные, к которым доступ и так есть в рамках обычной работы.
Можно ли вычислить, кто именно слил базу, постфактум?
Зависит от того, велись ли логи доступа и действий на момент утечки. Без системы контроля и логирования выяснить конкретного человека после факта почти невозможно — остаются только косвенные признаки: кто в принципе имел доступ, совпадения по времени, поведенческие странности. С системой логирования круг подозреваемых сужается многократно.
DLP гарантированно предотвращает утечки?
Нет, стопроцентной защиты не существует ни у одной системы безопасности. DLP резко снижает риск случайных и «ленивых» утечек — скопировал в личное облако, отправил себе на почту, вынес на флешке — и фиксирует подозрительную активность для дальнейшего разбирательства. Но целенаправленного, технически подготовленного инсайдера, который заранее продумал обход контроля, полностью не остановит ни одна система.
С чего начать, если утечка уже произошла?
Зафиксировать, какие именно данные утекли и в какой период, ограничить доступ подозрительным аккаунтам, сменить пароли и ключи доступа к базе и связанным сервисам, проверить логи на предмет аномальной активности за последние недели перед обнаружением утечки. Дальше — решение о правовых шагах, если источник удалось установить с достаточной степенью уверенности.