author

Редакция Falcongaze

Авторы материала

Обновлено: 
2 мин.

Контроль Bluetooth как важный элемент защиты корпоративных данных

Большинство компаний на этапе работы с исходящей информацией только блокируют USB-порты и фильтруют исходящую почту — и на этом останавливаются. При этом неочевидный канал Bluetooth все это время продолжает работать как ни в чем не бывало, и файл может уйти с рабочей станции через него так же легко, как через флешку.

Исследуем важность контроля Bluetooth сегодня.


Почему Bluetooth — недооцененный канал утечки

Потому что об этом канале думают в последнюю очередь, когда заходит речь о безопасности данных. Мессенджеры мониторятся, USB заблокировали, почту профильтровали, а Bluetooth-адаптер продолжает работать точно так же, как и до всех этих мер, то есть путь для информации все так же открыт. К тому же благодаря Bluetooth передача файлов расширяется не только на персональные компьютеры, но и на более мобильные цели: смартфоны, беспроводные накопители, гарнитуры, сопрягающиеся с ноутбуком и др.

Опасность именно этого канала утечки информации не в чем-то экзотическом — в его незаметности. Нет физического порта, который можно отметить, нет бумажного следа, нет очевидного события, которое сработало бы на уже написанное правило по USB. Сотрудник сопрягает личный телефон с рабочим ноутбуком и копирует папку за несколько секунд; чужое устройство появляется поблизости в опенспейсе, а сотрудник может по ошибке сопрячь его с рабочим ноутбуком прежде, чем кто-то это заметит. Ни один из сценариев не требует особых навыков — нужен лишь адаптер, который никто не додумался контролировать.

Какие риски несет Bluetooth на рабочих станциях

Риски применения Bluetooth представляют собой небольшой кластер связанных угроз:

  • конфиденциальные файлы, перемещенные на личное устройство;
  • несанкционированное сопряжение с оборудованием, которое компании не принадлежит;
  • вредоносный контент, принятый от неизвестного отправителя;
  • беспроводные накопители, которые никогда не попадут в инвентаризацию USB, потому что их никуда не подключали физически.

Важно! Рекомендуется рассматривать Bluetooth среди других каналов передачи данных, в одном ряду с USB-накопителями, печатью и буфером обмена — не как отдельную экзотическую проблему, а как еще один канал передачи данных, который должен подчиняться той же политике, что и остальные, а не оставаться особым случаем, для которого забыли написать правило.

Каналы утечки данных и механизмы их контроля
Канал Риск утечки данных Механизм контроля
Bluetooth Передача файлов на смартфон или беспроводной накопитель Контроль соединений и передачи, блокировка операций, перехват содержимого
USB Копирование конфиденциальных файлов на внешние накопители Контроль устройств, блокировка, теневая копия
Печать Вынос документов в бумажном виде Контроль печати, мониторинг операций, теневая копия
Буфер обмена Перенос конфиденциальных данных между приложениями Контроль copy/paste, фиксация операций

Как на самом деле работает контроль Bluetooth

Контроль Bluetooth — это не только запретить подключение устройства на рабочих станциях. Такой подход действительно закрывает канал, но почти ничего не говорит о том, что происходило до блокировки и какие данные сотрудник пытался передать. Для ИБ-специалиста гораздо важнее видеть саму попытку передачи и понимать, что именно произошло.

В DLP-системе, поддерживающей контроль Bluetooth, политики задаются из одной консоли и применяются к рабочим станциям в соответствии с установленными правилами. При передаче файла система проверяет операцию и содержимое данных. Если передача соответствует политике, она проходит. Если файл нарушает заданные условия, операция блокируется.

При этом в журнале остается информация о событии. Можно увидеть сам факт попытки передачи и разобраться, какой пользователь и какие данные пытался отправить через Bluetooth. Это особенно важно в ситуациях, когда сотрудник использует беспроводной канал вместо уже заблокированного USB-устройства или другого контролируемого способа передачи.

Отдельно стоит учитывать файлы нулевого размера. На первый взгляд кажется, что контролировать здесь нечего: содержимого у такого файла нет. Но для аудита важен сам факт операции. Поэтому такие события также могут фиксироваться и учитываться при анализе действий пользователя.

Контроль передачи файлов через Bluetooth

Если файл был заблокирован из-за его содержимого, это тоже отражается в аудите. Специалист видит не просто сообщение о том, что передача не состоялась, а событие, связанное со срабатыванием политики контроля содержимого. Это помогает понять, какие данные пытались вывести за пределы рабочего компьютера и в каких сценариях возникает риск утечки.

Еще один важный элемент — теневая копия. Для контролируемых операций DLP-система может сохранять копию передаваемых данных. Благодаря этому при расследовании инцидента можно работать не только с журналом событий, но и с самим объектом передачи — если его сохранение предусмотрено настроенной политикой.

DLP-система SecureTower контролирует физические каналы утечки — съемные носители, печать, буфер обмена и передачу файлов — с перехватом содержимого и анализом того, что именно отправляется, поэтому видит, что уходит с рабочей станции, даже когда это происходит в обход привычных запретов. Контроль Bluetooth появился в продукте вместе с мониторингом Wi-Fi и геолокацией техники в одном релизе (версия 7 Xenon, см. видео внизу) — как часть одного и того же расширения контроля за физическим окружением рабочей станции. Для организаций доступен бесплатный полнофункциональный тест на 30 дней.

В итоге при использовании DLP-систеемы, в которой настроен контроль Bluetooth, получается несколько уровней контроля: система фиксирует попытку передачи, проверяет файл, применяет заданное правило, при необходимости блокирует операцию, сохраняет информацию для аудита и, в предусмотренных политикой случаях, создает теневую копию. То есть специалист по ИБ видит не просто «Bluetooth использовался», а гораздо более полезную картину: кто передавал данные, что именно передавалось, чем закончилась операция и почему система приняла такое решение.

При этом DLP не стоит путать с другими классами защитных решений. Антивирус отвечает прежде всего за обнаружение вредоносного ПО, MDM — за управление мобильными устройствами, а СКУД — за контроль физического доступа. Задача SecureTower в данном случае другая: контролировать действия пользователя с корпоративными данными и не допускать их передачи через контролируемые каналы, если это запрещено политикой безопасности.


Блокировать или мониторить: как выбрать стратегию

Два подхода решают задачу по-разному, и ни один не является универсально правильным. Жесткая блокировка убирает канал полностью — просто, и риск утечки падает почти до нуля, — но заодно ломает беспроводные гарнитуры, презентационные кликеры и любую другую Bluetooth-периферию, на которую реально опирается офис: переговорная, где заблокированный Bluetooth каждый раз мешает подключить конференц-гарнитуру или проектор, — типичный побочный эффект, о который спотыкается именно избыточно широкое правило. Мониторинг с перехватом содержимого оставляет канал открытым, но видимым — работе ничего не мешает, а если утечка все же произойдет, останется реальная запись для расследования, а не пустой журнал.

Критерии выбора блокировки или мониторинга Полная блокировка Мониторинг + перехват содержимого
Риск утечки Минимальный — канал закрыт Контролируемый — видно, что переместилось
Влияние на работу Ломает беспроводную периферию Не мешает обычной работе
Доказательная база Нечего разбирать — события не фиксировались Есть архив содержимого для разбора
Где применять Доступ к гостайне/КТ, рабочие места повышенного риска Большинство рабочих мест

Полная блокировка оправдана для узкого круга машин — доступ к гостайне или коммерческой тайне, рабочие места, отмеченные как повышенно рискованные, — там, где убрать канал совсем стоит той цены неудобства, которую это приносит. Для большинства сотрудников мониторинг подходит лучше: он не воюет с беспроводной мышью и гарнитурой, которые человеку реально нужны, и при этом оставляет с чем работать, если передача все же окажется значимой.

Настройка политик контроля Bluetooth под компанию

Управление Bluetooth в компании начинается не с технологии, а с порядка внедрения:

  • провести инвентаризацию всех уже используемых физических каналов — Bluetooth почти всегда оказывается тем, о котором забывают в первую очередь;
  • сегментировать по риску — определить, каким ролям и рабочим местам нужна жесткая блокировка, а каким достаточно видимости;
  • собрать белые списки корпоративного оборудования — гарнитуры и периферию, которые компания реально выдала сотрудникам, а не блокировать Bluetooth целиком и потом бесконечно оформлять исключения.

Ничто из этого не устоит без организационной части: право работодателя вводить такой контроль опирается на Трудовой кодекс РФ, политика должна жить в формальном локальном документе, а сотрудники — подписать ознакомление с ней — это и есть мост к вопросу законности ниже.

Внедрение не обязано никого выбивать из колеи: сначала пилот на одной группе, затем донастройка исключений, которые неизбежно всплывут, и только потом — тираж на всех остальных.


Заключение

Bluetooth не может оставаться вне политики, которая уже покрывает USB, печать и остальные физические каналы. Закрыть его правильно — значит применить ту же связку, что и к любому из них: технический контроль, перехват содержимого для всего, что все же переместилось, анализ того, чем это содержимое является, и формальную политику, под которой подписались сотрудники, — а не разовое решение выключить адаптер и считать вопрос закрытым.


Часто задаваемые вопросы

  • Можно ли считать Bluetooth реальным каналом утечки данных или это преувеличение?
     

    Это реальный канал, и он недооценен именно потому, что не оставляет очевидного следа — ни события на порту, ни бумаги. Файл может уйти с рабочей станции через Bluetooth так же легко, как через USB-накопитель; разница в том, что этот канал по умолчанию никто не отслеживает.

  • Как контролировать Bluetooth на рабочих компьютерах централизованно, а не на каждой машине вручную?
     

    Через консоль с политиками, которая применяет один и тот же набор правил — белые списки, условия блокировки, анализ содержимого — сразу ко всему парку рабочих станций, вместо настройки локальных параметров на каждой машине по отдельности.

  • Что происходит с файлами, переданными по Bluetooth, после срабатывания правила?
     

    Они анализируются на соответствие политике и становятся доступны для просмотра — вместо того чтобы система просто фиксировала факт «передача произошла». То есть остается реальное содержимое для проверки, а не просто отметка времени.

  • Чем контроль Bluetooth в DLP отличается от антивируса, MDM или СКУД-считывателя?
     

    Это разные задачи. Антивирус с функцией «контроль устройств» разрешает или запрещает подключение по типу устройства, но не смотрит на содержимое передачи. MDM управляет самим мобильным устройством, а не каналом Bluetooth на рабочей станции. СКУД-считыватель по Bluetooth решает задачу физического доступа в помещение — это вообще не про данные. DLP — единственный из этих классов, который анализирует сами данные и действия пользователя с ними.

  • Законно ли контролировать передачу файлов сотрудников по Bluetooth?
     

    Может быть законно при соблюдении определенной связки условий: право работодателя опирается на Трудовой кодекс РФ, канал и устройство объявлены служебным ресурсом в формальной локальной политике со ссылкой в трудовом договоре, сотрудник подписал ознакомление с ней, а обработка данных ведется с определенной целью в соответствии со 152-ФЗ «О персональных данных». Там, где затронута коммерческая тайна, дополнительным основанием для ограничения выноса данных служит 98-ФЗ «О коммерческой тайне». Один только факт, что сотрудников предупредили, сам по себе не устанавливает правомерность мониторинга.

  • Блокировать Bluetooth полностью или достаточно мониторинга?
     

    Зависит от рабочего места. Жесткая блокировка подходит для узкого круга случаев — доступ к гостайне или коммерческой тайне, рабочие места повышенного риска, — там, где убрать канал совсем стоит того компромисса. Для большинства сотрудников мониторинг с перехватом содержимого подходит лучше: он не мешает беспроводной периферии, которая людям реально нужна, и все равно оставляет запись, если что-то действительно переместилось.

Важные публикации