

Контроль подрядчиков и фрилансеров с доступом к корпоративным данным
План статьи
Аутсорс и фриланс дают бизнесу гибкость, но каждый внешний исполнитель с доступом к CRM, документам или базам данных — это контрагент, у которого может не быть той же лояльности и трудовой дисциплины, которая есть у штатного сотрудника. И он может, в том числе, выгрузить базу клиентов накануне сдачи проекта и стать каналом утечки корпоративных данных.
Чем риск подрядчика отличается от риска штатного сотрудника
У штатного сотрудника есть трудовой договор, который может его ограничивать наравне с дисциплинарной ответственностью по ТК РФ и мотивацией сохранить репутацию. У внешнего исполнителя чаще всего оформлен гражданско-правовой договор, подрядчик работает на личном оборудовании, удаленно и по ограниченному сроком контракту.
Как правило, во время работы с подрядчиком заказчики предоставляют ему доступ к CRM, а также базу клиентов, документы, репозитории и системы компании. Чем шире круг доступных важных документов, тем больше площадь для возможной утечки информации. Как только проект завершается, связь с компанией обрывается, а вместе с ней — мотив беречь чужую конфиденциальную информацию.
Самый высокий риск утечки концентрируется в момент сдачи работ: исполнитель знает, что доступ скоро будет закрыт, и это может подтолкнуть подрядчика скопировать «на всякий случай» базу клиентов, наработки или переписку.
| Параметр | Штатный сотрудник | Внешний подрядчик |
|---|---|---|
| Договор | Трудовой договор | Гражданско-правовой договор |
| Регламенты | Локальный нормативный акт под подпись — при необходимости | Условия и ограничения фиксируются в договоре |
| Ответственность | Дисциплинарная ответственность | Ответственность по условиям договора |
| Оборудование | Рабочее место под техническим контролем компании | Часто свое оборудование и удаленная работа |
| Доступ | Может быть долгосрочным | Обычно ограничен сроком проекта |
| Пик риска | Постоянный доступ к ресурсам | В конце проекта |
| Технический контроль | Проще организовать | Сложнее организовать, особенно при удаленной работе |
| Основной акцент защиты | Контроль действий и соблюдение внутренних правил | Разграничение прав и мониторинг выданных ресурсов |
| Ключевой риск | Злоупотребление постоянным доступом | Использование предоставленного доступа вне задач проекта |
| Подход к защите от утечек | Контроль + внутренние регламенты | Минимальные права + мониторинг |
Вывод: при работе с контрагентом нужно настроить минимальные права доступа и мониторинг действий, а не ориентироваться только на доверие к репутации.
Что и как открывают внешнему исполнителю
Базовый принцип для работы с внешним исполнителем — разграничение прав доступа по минимальным привилегиям. В идеале подрядчик должен получить только те документы и данные, которые нужны для выполнения задачи, и только на срок задачи.
Специалистам по безопасности рекомендуется исключать из практики общие учетные записи «для команды подрядчика», поскольку они затрудняют разбор инцидента: действие не получится надежно привязать к конкретному человеку. Персональная учетная запись, отдельная рабочая среда и ограничение массового экспорта — технический минимум перед передачей доступа к CRM или файловому серверу.
Отдельная задача для службы безопасности — необходимость вести учет лиц с доступом к конфиденциальной информации: кто, к чему и с какого момента может подключаться. Без этого реестра невозможен ни аудит доступа к конфиденциальным данным, ни быстрое закрытие доступа при завершении контракта.
Как можно обезопасить бизнес от слива информации через подрядчика?
- Минимальные права: только нужные для проекта данные и системы.
- Персональные учетные записи.
- Доступ настроен на период задачи.
- Отдельная рабочая среда, изолированная от основной инфраструктуры.
- Запрет массового экспорта без согласования.
- Учет всех лиц с доступом к конфиденциальной информации.
Признаки утечки данных: на что смотреть
Утечке почти всегда предшествует серия действий, выделяющихся на фоне обычной активности. К подозрительным действиям может относиться массовая выгрузка файлов, обращение к данным вне зоны задачи, пересылка документов на личную почту или в облачное хранилище, интерес к контактам, с которыми контрагент работать не должен.
Дополнительные признаки риска утечки — активность в нерабочее время, архивирование файлов перед отправкой и попытки «забрать наработки домой». По отдельности признаки могут быть безобидными, но сочетание нескольких факторов — почти всегда сигнал для проверки. Специалистам по безопасности нужно отслеживать эти сигналы.
Как DLP выявляет сценарий утечки? Разграничение доступа снижает вероятность инцидента, но не отвечает на главный вопрос: а если подрядчик все-таки унес базу, как это увидеть и доказать? DLP-система для предотвращения утечки данных анализирует не только факт передачи файла, но и информацию, что конкретно передается.
Контентный анализ в DLP-системе помогает:
- распознать текст с учетом морфологии и опечаток;
- найти по цифровым отпечаткам фрагментарные совпадения с защищаемыми документами;
- обнаружить совпадения файлов по хеш-суммам;
- заметить совпадения шаблонов и регулярных выражений, в том числе данные паспортов, СНИЛС, ИНН;
- распознать текст на изображениях через OCR, а также печати и штампы по образцам.
Контроль охватывает основные каналы коммуникации: корпоративную почту и веб-почту, мессенджеры, облачные хранилища, USB-устройства и другие съемные устройства, печать. Возможна блокировка в момент попытки передачи — например, по протоколам MAPI, SMTP и HTTP(S) для веб-почты, если содержимое нарушает настроенные правила безопасности.
| Сценарий | Признаки | Как выявляет DLP |
|---|---|---|
| Кража базы клиентов | Выгрузка перед завершением проекта | Контроль передачи файлов, анализ коммуникаций |
| Кража контактов и наработок | Пересылка файлов на личную почту или в облако | Контроль каналов коммуникации, контентный анализ |
| Доступ вне зоны задачи | Обращение к данным не по проекту | Аудит файловых операций, анализ активности пользователя |
| Слив через смежные каналы | Аномально активное использование архивов, USB-устройств и печати | Анализ содержимого, контроль устройств и при возможности — блокировка |
Отдельная возможность системы — модуль «Анализ рисков». Модуль позволяет: формировать модели поведения сотрудников и задавать им уровень риска; информировать ИБ-специалистов об уровне риска и об инцидентах политик безопасности; отслеживать изменения в поведении сотрудников в режиме реального времени.
«Анализ рисков» рассчитывает уровни риска инцидентов сотрудников и формирует списки сотрудников, представляющих повышенный риск. В модуле можно настроить, при каком уровне риска и по каким пользователям нужно уведомлять специалистов по безопасности.
Доказательная база и служебное расследование
Мониторинг ценен тем, что помогает формировать доказательную базу. Архив коммуникаций сохраняет переданные данные по основным каналам, включая копии файлов, даже если исходные данные были удалены с рабочей станции. По сохраненным данным можно восстановить хронологию действий — основу служебного расследования и, при необходимости, обращения в суд.
Важно. Контроль на предоставленных ресурсах правомерен при соблюдении нескольких условий. Ресурсы должны быть объявлены служебными, а режим коммерческой тайны введен локальным актом по 98-ФЗ. При этом исполнитель должен быть ознакомлен с этим режимом под подпись через договор или приложение (NDA), а обработка данных должна подходить к определенной цели по 152-ФЗ. Для внешнего исполнителя связка строится через гражданско-правовой договор, NDA и режим коммерческой тайны, за разглашение которой предусмотрена ответственность вплоть до уголовной.
| Мера защиты | Что дает | Этап рабочих отношений |
|---|---|---|
| NDA и режим коммерческой тайны | Основание для защиты и взыскания | Заключение договора |
| Минимальные права и персональные учетные записи | Ограничение объема доступа | Выдача доступа |
| Мониторинг и контентный анализ | Выявление инцидента в момент передачи информации | Весь период проекта |
| Архив коммуникаций | Доказательная база для расследования | В случае инцидента или спора |
| Отзыв доступа, ревизия выгрузок | Закрытие рисков после проекта | Завершение проекта / сотрудничества |
Профилактика, реакция и завершение работы с подрядчиком
Профилактика строится с первого дня: NDA, режим коммерческой тайны, минимальные права и мониторинг включаются одновременно с открытием доступа, а не после инцидента. При нарушении режима коммерческой тайны реакция должна быть быстрой — специалисты по безопасности должны сразу заблокировать каналы доступа, зафиксировать инцидент, расследовать его и, при подтверждении, перейти к правовым мерам по NDA.
Слабое место с самым высоким риском утечки информации — момент завершения контракта. В это время риск утечки данных максимален, а внимание служб безопасности часто ослаблено.
Что делать при окончании сотрудничества с подрядчиком?
- Немедленно отозвать все доступы и учетные записи.
- Изменить общие пароли и ключи.
- Проверить, что и куда выгружалось за последние недели.
- Проверить каналы передачи данных на аномальную активность перед закрытием доступа.
- Фиксировать факт завершения работ и отзыва доступа.
Дисциплинированное расторжение сотрудничества помогает уменьшить риски утечки данных.
Заключение
Работа с подрядчиками не становится безопаснее от одного NDA — бумага фиксирует ответственность, но не мешает скопировать файл. Устойчивая защита корпоративных данных строится на сочетании четырех элементов: юридического основания (NDA и режим тайны), минимальных прав доступа, мониторинга активности и дисциплинированного расторжения сотрудничества. В этом случае риск внешнего доступа со стороны подрядчиков и фрилансеров останется управляемым от подписания договора до закрытия последней учетной записи.
Часто задаваемые вопросы
- Как предотвратить кражу базы клиентов подрядчиком?
Ограничить доступ минимальными правами на срок задачи, запретить массовый экспорт без согласования и контролировать каналы передачи данных в течение всего проекта, а не только на старте.
- Достаточно ли NDA, чтобы защитить данные при работе с фрилансером?
Нет. NDA может стать основанием для взыскания после инцидента, но не мешает скопировать файл. Нужно дополнять его разграничением доступа к данным и мониторингом.
- Как контролировать доступ подрядчика к CRM и файловому серверу?
Выдавать персональные учетные записи, ограничивать права доступа к файлам минимально необходимыми, вести учет доступа и проводить аудит перед завершением контракта.
- Что делать, если подрядчик сливает данные конкурентам?
Зафиксировать инцидент, собрать доказательную базу, заблокировать доступ, провести расследование и оценить правовую реакцию по NDA и УК РФ.
- Чем разграничение доступа отличается от DLP-мониторинга?
DLP анализирует, что происходит с открытыми данными и фиксирует попытки передачи за пределы разрешенных каналов.



