ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

DLP после инцидента: как бухгалтер с флешкой запустила проект по информационной безопасности

После утечки клиентской базы через USB развернули DLP с контролем съёмных носителей и почты. За два месяца система поймала три попытки несанкционированного копирования.

Контекст момента

Рост инцидентов с инсайдерскими угрозами в 2015 году выводит DLP-системы из ниши крупных корпораций в круг задач среднего бизнеса

Иногда проект по безопасности начинается не с аудита и не с риск-матрицы, а с того, что увольняющийся сотрудник уходит не с пустыми руками.

Клиент - компания из сектора профессиональных услуг, не гигант, человек сто пятьдесят в штате. Бухгалтер, проработавшая несколько лет, при увольнении скопировала клиентскую базу на флешку. Никаких изощрённых техник - просто вставила носитель, выделила папку, скопировала. Обнаружили случайно и постфактум: новый работодатель бывшей сотрудницы начал звонить тем же клиентам с предложениями, чего раньше не случалось. Два плюс два сложил руководитель отдела продаж.

После этого нам позвонили с формулировкой «хотим, чтобы такое больше не повторилось».

Аудит как отправная точка

Прежде чем что-то разворачивать, провели аудит состояния информационной безопасности. Без этого шага - никуда: поставить DLP поверх хаоса значит получить кучу шума и ложных срабатываний вместо реальной защиты.

Картина оказалась типичной для компании, которая росла быстро и безопасностью занималась по остаточному принципу.

USB-порты не контролировались вообще. Любой сотрудник мог подключить флешку, внешний диск, телефон как накопитель - и скопировать что угодно с рабочей машины.

Почта не фильтровалась по содержимому. Исходящие письма с вложениями архивировались, но никакого анализа в реальном времени не было. Большой файл с данными клиентов мог уйти наружу совершенно незамеченным.

Разграничение доступа было формальным. Часть сотрудников имела доступ к данным, которые по роли им не нужны - просто потому что когда-то дали и забыли убрать.

Что развернули

По итогам аудита определились с приоритетами. Полноценную DLP-систему с глубокой инспекцией всего трафика клиент был не готов поднимать - дорого, требует времени на настройку, нужен отдельный человек за ней смотреть. Поэтому пошли через минимально достаточный контроль по двум каналам с наибольшим риском.

Первый - контроль съёмных носителей. На рабочие машины поставили агенты с политиками по USB. Незарегистрированные устройства - запрет по умолчанию. Для тех, кому реально нужна флешка по работе (курьеры, ряд менеджеров) - разрешение через согласование с IT, устройство вносится в белый список по серийному номеру. Все события записываются в лог.

Второй - контроль исходящей почты. Настроили анализ вложений на почтовом сервере: файлы с характерными расширениями (xls, xlsx, csv, mdb, accdb) весом от порогового значения попадают в карантин и требуют подтверждения от ответственного. Не блокируются полностью - блокировка сразу ломает процессы, - но видны.

Параллельно почистили права доступа к файловым шарам: убрали всё лишнее, оставили только то, что нужно по должности.

Первые два месяца

Результаты не заставили ждать - и это одновременно хорошая и неприятная новость.

За первые два месяца работы системы зафиксировано три попытки несанкционированного копирования данных. Ни одна из них не была доведена до конца - агенты заблокировали операцию и записали событие. По каждому случаю разбирались отдельно.

Два эпизода оказались, скажем так, на грани: сотрудники копировали рабочие материалы «себе на всякий случай» - привычка, которая сложилась задолго до новых политик, и о том, что это теперь запрещено, люди просто не подумали. Провели беседу, объяснили, закрыли.

Третий случай - серьёзнее. Менеджер пытался скопировать базу контактов накануне того, что потом оказалось его уходом из компании. В отличие от ситуации с бухгалтером, на этот раз всё зафиксировано с временными метками, устройство идентифицировано, попытка не удалась. Как с этим разбираться дальше - уже не наша история, но у клиента на руках есть доказательная база.

Что здесь важно понять

DLP не решает проблему лояльности сотрудников и не заменяет здравого смысла в управлении. Но она меняет уравнение: случайное копирование становится невозможным, а умышленное - видимым и задокументированным.

Для среднего бизнеса это смена модели. Раньше DLP считалась инструментом для банков и телекома - дорогим, сложным, требующим выделенной команды. Сейчас на рынке есть решения, которые можно развернуть разумными силами и поддерживать без отдельного штата специалистов. Не все из них зрелые, и перед выбором стоит смотреть внимательно. Но пространство вариантов уже не нулевое.

Важно и другое: три инцидента за два месяца на полторы сотни человек - это не аномалия. Это, скорее всего, нормальная статистика для компании, где контроля раньше не было. Просто раньше об этом не знали.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.