author

Редакция Falcongaze

Авторы материала

Обновлено: 
2 мин.

Блокировка сайтов на работе: контентная фильтрация

Компании ограничивают доступ к сайтам ради продуктивности и безопасности — но большинство привычных методов либо обходятся за пару минут, либо оставляют слепую зону там, где доступ разрешен.

Разбираем, что и как стоит ограничивать сотрудникам на рабочих компьютерах и почему одной блокировки для этого мало.


Зачем ограничивать доступ к сайтам на работе и что именно блокировать

За блокировкой сайтов на работе обычно стоят три разных мотива, и их полезно различать перед тем, как настраивать что-либо технически.

  • Первый — продуктивность: нецелевой серфинг и развлекательные ресурсы напрямую снижают эффективную работу сотрудников в течение дня.
  • Второй — безопасность: зараженные и фишинговые ресурсы, а также сайты, через которые уходят данные, повышают риски для информационной безопасности в интернете.
  • Третий — правовые требования к отдельным категориям организаций, обязанным ограничивать доступ к запрещенному контенту.

На практике доступ к интернет-ресурсам обычно ограничивают по категориям сайтов в соответствии с корпоративной политикой безопасности. Чаще всего под ограничения попадают:

  • Развлекательные ресурсы
     

    Видеохостинги, онлайн-кинотеатры, юмористические сайты и игровые порталы.

  • Социальные сети
     

    Сайты знакомств и другие сервисы для личного общения.

  • Интернет-магазины
     

    Торговые площадки, сайты с промокодами и объявлениями, не связанные с выполнением рабочих задач.

  • Торрент-трекеры
     

    Файлообменники, сервисы временной почты и личные облачные хранилища как наиболее распространенные каналы вывода корпоративной информации.

  • Тематические сайты
     

    Туристические сайты, ресурсы о путешествиях и релокации, а также сайты о недвижимости, автомобилях, криптовалютах, медицине, хобби и других тематиках, не относящихся к служебной деятельности.

  • Новостные сайты
     

    И другие информационные ресурсы, если их регулярное посещение приводит к снижению производительности сотрудников.

  • Сайты с вредоносной репутацией
     

    Мошеннические или сомнительные ресурсы, а также VPN-сервисы и средства обхода корпоративных ограничений.

  • Ресурсы 18+
     

    Ресурсы для взрослых, азартные сервисы и другие сайты с повышенным уровнем информационных рисков.

Тотальный запрет всего подряд бьет по лояльности сотрудников и почти всегда обходится — разумнее ограничивать осмысленно, по категориям и с понятной сотруднику логикой, чем закрывать доступ к интернету огульно.


Способы блокировки сайтов: от ручных до корпоративных

Организации обычно проходят путь от точечных настроек к централизованному управлению по мере роста штата: чем больше рабочих станций и выше цена ошибки, тем меньше смысла в решениях, которые администрируются вручную на каждом устройстве.

Ручные и локальные способы

Файл hosts перенаправляет запрещенный домен на несуществующий адрес — бесплатно, но правится вручную и требует прав администратора, которых при корректной корпоративной политике у сотрудника нет. Расширения-блокировщики удобны для самоограничения, но как корпоративный контроль бесполезны — удаляются за минуту. Ограничения на роутере закрывают доступ для всей офисной сети одной настройкой, но не действуют за ее пределами: обходятся смартфоном или VPN.

Централизованное управление устройствами

GPO управляет всей Windows-инфраструктурой, а MDM-платформы — Microsoft Intune, Chrome Enterprise, Omnissa Workspace ONE (бывший VMware Workspace ONE), Jamf для macOS — политиками на уровне устройств и браузеров. Вместе они задают единый список адресов для всех учетных записей сразу.

DNS-фильтрация как отдельный класс

Облачные DNS-фильтры корпоративного уровня — Cisco Umbrella (сервис переходит под бренд Cisco Secure Access), Cloudflare Gateway, DNSFilter — применяют категорийную политику независимо от того, откуда сотрудник выходит в сеть, и не требуют оборудования на площадке.

Прокси и Secure Web Gateway

Прокси направляет трафик офиса через шлюз, сверяющий запрос с категорийными списками. Для распределенных команд эту роль чаще берет облачный SWG, нередко в составе SASE; доступ к SaaS-сервисам отдельно контролирует CASB. Такой уровень классифицирует новые сайты по категориям автоматически, снижая необходимость вручную поддерживать списки доменов.

DLP-системы

Следующий уровень — системы контроля веб-трафика типа DLP: не просто блокируют запрос, а анализируют содержимое поддерживаемых каналов после их перехвата — что происходит на уже разрешенных ресурсах, а не только какие домены посещает сотрудник.

Важно! Типичная ошибка внедрения — резкий переход от «ничего не ограничено» сразу к жесткой политике без переходного этапа. Разумнее вводить категории поэтапно и опираться на статистику, а не на предположения.

Способ Уровень Плюсы Минусы и обходимость
Hosts, браузер, расширения Локальный Бесплатно, быстро Легко обходится, не масштабируется
Настройки роутера Сеть офиса Одна точка управления для офиса Не работает вне сети, обходится через VPN или мобильный интернет
GPO / MDM Централизованный Охват устройств и браузеров Не контролирует содержимое веб-трафика
Облачная DNS-фильтрация Централизованный, не привязан к сети офиса Работает и в офисе, и удаленно, без локального оборудования Не анализирует содержимое запросов после DNS-разрешения
Прокси / Secure Web Gateway (SWG), в том числе в составе SASE Централизованный Категории, охват всего трафика, единая политика Требует внедрения и сопровождения
DLP с модулем анализа веб-трафика, включая HTTPS Централизованный, с мониторингом Анализирует поддерживаемые каналы, выявляет нарушения и утечки Требует внедрения, юридического оформления и расшифровки HTTPS

Контентная фильтрация: категории, списки и правила

Контентная фильтрация — это правило для целой категории ресурсов по содержимому и репутации, а не блокировка одного URL: правило по категории «файлообменники» перекрывает сразу все ресурсы тематики, включая те, что появятся завтра. Базу категорий формируют краулер, репутационная служба и ручная модерация спорных случаев; свежие домены до первой проверки часто проходят фильтр как «не определено» — базу нужно регулярно обновлять.

Работают три инструмента: черные, белые списки — для точечных исключений, категорийные политики — основной механизм, ключевые слова — самый неточный, с риском ложных срабатываний на медицинском или образовательном контенте.

Важный технический нюанс: содержательная фильтрация HTTPS требует расшифровки TLS-сессии на шлюзе с установкой корневого сертификата на устройства — иначе фильтр видит только домен, но не содержимое запроса.

Для образовательных учреждений и госструктур фильтрация — законодательное требование; для коммерческой компании — решение самой организации, которое стоит закрепить в корпоративной политике безопасности.


Почему блокировки мало: слепые зоны и контроль веб-трафика

У большинства внедрений есть общая слабость: заблокировав домен, компания получает ложное чувство контроля. Список запрещенных сайтов закрывает то, что уже размечено как нежелательное, но ничего не говорит о том, что происходит на разрешенных ресурсах — а по практике реагирования на инциденты именно там чаще всего и случаются утечки, потому что легитимный сервис по определению не попадает под подозрение фильтра.

Разберем это на канале, а не на абстракции. Сотрудник вставляет фрагмент клиентской базы в форму на разрешенном файлообменнике, прикладывает архив с документами к письму в веб-версии личной почты или пересылает скриншот с конфиденциальными данными в браузерной версии мессенджера. Все три действия происходят на доменах, которые фильтр пропускает по репутации и категории «облачное хранилище» или «коммуникации» — категорийная блокировка этих сервисов целиком парализовала бы легитимную работу, поэтому их и держат в белом списке. Возникает структурный разрыв: чем полезнее сервис для бизнеса, тем меньше у компании готовности его заблокировать — и тем меньше видимости в том, что через него передается.

Отсюда практическая логика связки «фильтрация плюс контроль веб-трафика», а не выбор одного из двух. Категорийная и доменная блокировка закрывает первый, самый дешевый слой — заведомо нежелательные ресурсы, доступ к которым не нужен для работы в принципе. Контроль веб-трафика, включая разбор HTTPS-сессий через тот же расшифровывающий прокси, добавляет второй слой: он не решает «пускать или не пускать» на уровне домена, а анализирует, что именно передается и загружается на уже разрешенных ресурсах, и реагирует на признаки утечки по содержимому запроса — например, на совпадение с шаблоном номера карты, паспорта или размеченного документа, а не только на факт визита по черному списку.


Блокировка сайтов на рабочих компьютерах с помощью DLP Falcongaze SecureTower

Классическая блокировка по черному списку доменов решает задачу лишь частично: она не показывает, что сотрудник делает на разрешенных ресурсах и какие данные уходят через них наружу. SecureTower подходит к ограничению веб-активности иначе — через категоризацию и мониторинг, а не только через запрет конкретных адресов.

Встроенный категоризатор проверяет посещаемые сайты по системным категориям — база покрывает порядка 22 000 сайтов и около 4 000 приложений, с возможностью добавлять собственные категории под задачи компании. На основе категорий администратор настраивает политики безопасности: например, правило, фиксирующее и ограничивающее посещение игровых ресурсов или иных нежелательных категорий для всего коллектива, а не для одного сотрудника вручную.

Так один из клиентов Falcongaze, обнаружив через отчеты рост нецелевой веб-активности и посещение игровых площадок, включая Steam, активировал политику по параметрам посещения игровых ресурсов сразу для всех сотрудников. Подробнее в кейсах.

Помимо категоризации, SecureTower контролирует веб-трафик и посещенные сайты, включая HTTPS-соединения, — то есть видит не только факт визита, но и что передается через веб-формы, облачные хранилища и файлообменники на разрешенных ресурсах. Это закрывает слепую зону, которая остается у обычного списка заблокированных доменов.

Протестировать на практике блокировку сайтов в своей компании можно бесплатно для юридических лиц в течении 30 дней.


Заключение

Эффективное ограничение доступа — не один черный список на роутере, а связка из четырех элементов: категорийная фильтрация вместо тотального бана, централизованное управление вместо разрозненных локальных настроек, контроль веб-трафика на разрешенных ресурсах и корректное юридическое оформление политики. Список заблокированных доменов сам по себе обходится и ничего не видит за пределами своего периметра.


Часто задаваемые вопросы

  • Как заблокировать сайт на рабочем компьютере?
     

    Локально — через hosts, настройки браузера или расширение-блокировщик; на уровне офиса — через роутер. В масштабе организации устойчивее групповые политики, прокси с фильтрацией или DLP-системы контроля веб-трафика.

  • Какие сайты обычно ограничивают сотрудникам в организации?
     

    Развлекательные ресурсы и видеохостинги, отдельные соцсети, файлообменники и личные облачные хранилища, сайты с сомнительной репутацией, азартные и неприемлемые для работы ресурсы.

  • Можно ли обойти блокировку сайтов и как этому противостоять?
     

    Локальные методы обходятся — правкой hosts, удалением расширения, личным телефоном или VPN. Централизованные решения типа DLP-систем устойчивее: управляются с одной консоли, а не настройками на устройстве.

  • Чем контентная фильтрация отличается от блокировки одного домена?
     

    Блокировка закрывает конкретный адрес. Фильтрация применяет правило к целой категории ресурсов по содержимому и репутации, перекрывая новые домены и зеркала той же тематики.

  • Почему блокировки сайтов недостаточно для безопасности?
     

    Список запрещенных доменов не видит, что происходит на разрешенных ресурсах. Утечка чаще случается через легитимный сервис, куда можно загрузить файл или вставить текст в форму.

  • Законно ли ограничивать доступ в интернет на работе?
     

    Да, при соблюдении процедуры: техника и интернет объявлены служебными в локальном акте, сотрудник ознакомлен под подпись, а обработка данных о его активности имеет цель по 152-ФЗ.

Важные публикации