author

Редакция Falcongaze

Авторы материала

Обновлено: 
7 мин.

Контроль подрядчиков и фрилансеров с доступом к корпоративным данным

Аутсорс и фриланс дают бизнесу гибкость, но каждый внешний исполнитель с доступом к CRM, документам или базам данных — это контрагент, у которого может не быть той же лояльности и трудовой дисциплины, которая есть у штатного сотрудника. И он может, в том числе, выгрузить базу клиентов накануне сдачи проекта и стать каналом утечки корпоративных данных.


Чем риск подрядчика отличается от риска штатного сотрудника

У штатного сотрудника есть трудовой договор, который может его ограничивать наравне с дисциплинарной ответственностью по ТК РФ и мотивацией сохранить репутацию. У внешнего исполнителя чаще всего оформлен гражданско-правовой договор, подрядчик работает на личном оборудовании, удаленно и по ограниченному сроком контракту.

Как правило, во время работы с подрядчиком заказчики предоставляют ему доступ к CRM, а также базу клиентов, документы, репозитории и системы компании. Чем шире круг доступных важных документов, тем больше площадь для возможной утечки информации. Как только проект завершается, связь с компанией обрывается, а вместе с ней — мотив беречь чужую конфиденциальную информацию.

Самый высокий риск утечки концентрируется в момент сдачи работ: исполнитель знает, что доступ скоро будет закрыт, и это может подтолкнуть подрядчика скопировать «на всякий случай» базу клиентов, наработки или переписку.

Штатный сотрудник vs внешний подрядчик: в чем разница рисков
Параметр Штатный сотрудник Внешний подрядчик
Договор Трудовой договор Гражданско-правовой договор
Регламенты Локальный нормативный акт под подпись — при необходимости Условия и ограничения фиксируются в договоре
Ответственность Дисциплинарная ответственность Ответственность по условиям договора
Оборудование Рабочее место под техническим контролем компании Часто свое оборудование и удаленная работа
Доступ Может быть долгосрочным Обычно ограничен сроком проекта
Пик риска Постоянный доступ к ресурсам В конце проекта
Технический контроль Проще организовать Сложнее организовать, особенно при удаленной работе
Основной акцент защиты Контроль действий и соблюдение внутренних правил Разграничение прав и мониторинг выданных ресурсов
Ключевой риск Злоупотребление постоянным доступом Использование предоставленного доступа вне задач проекта
Подход к защите от утечек Контроль + внутренние регламенты Минимальные права + мониторинг

Вывод: при работе с контрагентом нужно настроить минимальные права доступа и мониторинг действий, а не ориентироваться только на доверие к репутации.


Что и как открывают внешнему исполнителю

Базовый принцип для работы с внешним исполнителем — разграничение прав доступа по минимальным привилегиям. В идеале подрядчик должен получить только те документы и данные, которые нужны для выполнения задачи, и только на срок задачи.

Специалистам по безопасности рекомендуется исключать из практики общие учетные записи «для команды подрядчика», поскольку они затрудняют разбор инцидента: действие не получится надежно привязать к конкретному человеку. Персональная учетная запись, отдельная рабочая среда и ограничение массового экспорта — технический минимум перед передачей доступа к CRM или файловому серверу.

Отдельная задача для службы безопасности — необходимость вести учет лиц с доступом к конфиденциальной информации: кто, к чему и с какого момента может подключаться. Без этого реестра невозможен ни аудит доступа к конфиденциальным данным, ни быстрое закрытие доступа при завершении контракта.

Как можно обезопасить бизнес от слива информации через подрядчика?

  • Минимальные права: только нужные для проекта данные и системы.
  • Персональные учетные записи.
  • Доступ настроен на период задачи.
  • Отдельная рабочая среда, изолированная от основной инфраструктуры.
  • Запрет массового экспорта без согласования.
  • Учет всех лиц с доступом к конфиденциальной информации.

Признаки утечки данных: на что смотреть

Утечке почти всегда предшествует серия действий, выделяющихся на фоне обычной активности. К подозрительным действиям может относиться массовая выгрузка файлов, обращение к данным вне зоны задачи, пересылка документов на личную почту или в облачное хранилище, интерес к контактам, с которыми контрагент работать не должен.

Дополнительные признаки риска утечки — активность в нерабочее время, архивирование файлов перед отправкой и попытки «забрать наработки домой». По отдельности признаки могут быть безобидными, но сочетание нескольких факторов — почти всегда сигнал для проверки. Специалистам по безопасности нужно отслеживать эти сигналы.

Как DLP выявляет сценарий утечки? Разграничение доступа снижает вероятность инцидента, но не отвечает на главный вопрос: а если подрядчик все-таки унес базу, как это увидеть и доказать? DLP-система для предотвращения утечки данных анализирует не только факт передачи файла, но и информацию, что конкретно передается.

Контентный анализ в DLP-системе помогает:

  • распознать текст с учетом морфологии и опечаток;
  • найти по цифровым отпечаткам фрагментарные совпадения с защищаемыми документами;
  • обнаружить совпадения файлов по хеш-суммам;
  • заметить совпадения шаблонов и регулярных выражений, в том числе данные паспортов, СНИЛС, ИНН;
  • распознать текст на изображениях через OCR, а также печати и штампы по образцам.

Контроль охватывает основные каналы коммуникации: корпоративную почту и веб-почту, мессенджеры, облачные хранилища, USB-устройства и другие съемные устройства, печать. Возможна блокировка в момент попытки передачи — например, по протоколам MAPI, SMTP и HTTP(S) для веб-почты, если содержимое нарушает настроенные правила безопасности.

Признаки возможной утечки
Сценарий Признаки Как выявляет DLP
Кража базы клиентов Выгрузка перед завершением проекта Контроль передачи файлов, анализ коммуникаций
Кража контактов и наработок Пересылка файлов на личную почту или в облако Контроль каналов коммуникации, контентный анализ
Доступ вне зоны задачи Обращение к данным не по проекту Аудит файловых операций, анализ активности пользователя
Слив через смежные каналы Аномально активное использование архивов, USB-устройств и печати Анализ содержимого, контроль устройств и при возможности — блокировка

Отдельная возможность системы — модуль «Анализ рисков». Модуль позволяет: формировать модели поведения сотрудников и задавать им уровень риска; информировать ИБ-специалистов об уровне риска и об инцидентах политик безопасности; отслеживать изменения в поведении сотрудников в режиме реального времени.

«Анализ рисков» рассчитывает уровни риска инцидентов сотрудников и формирует списки сотрудников, представляющих повышенный риск. В модуле можно настроить, при каком уровне риска и по каким пользователям нужно уведомлять специалистов по безопасности.


Доказательная база и служебное расследование

Мониторинг ценен тем, что помогает формировать доказательную базу. Архив коммуникаций сохраняет переданные данные по основным каналам, включая копии файлов, даже если исходные данные были удалены с рабочей станции. По сохраненным данным можно восстановить хронологию действий — основу служебного расследования и, при необходимости, обращения в суд.

Важно. Контроль на предоставленных ресурсах правомерен при соблюдении нескольких условий. Ресурсы должны быть объявлены служебными, а режим коммерческой тайны введен локальным актом по 98-ФЗ. При этом исполнитель должен быть ознакомлен с этим режимом под подпись через договор или приложение (NDA), а обработка данных должна подходить к определенной цели по 152-ФЗ. Для внешнего исполнителя связка строится через гражданско-правовой договор, NDA и режим коммерческой тайны, за разглашение которой предусмотрена ответственность вплоть до уголовной.

Как меры защиты помогают уменьшить вероятность слива
Мера защиты Что дает Этап рабочих отношений
NDA и режим коммерческой тайны Основание для защиты и взыскания Заключение договора
Минимальные права и персональные учетные записи Ограничение объема доступа Выдача доступа
Мониторинг и контентный анализ Выявление инцидента в момент передачи информации Весь период проекта
Архив коммуникаций Доказательная база для расследования В случае инцидента или спора
Отзыв доступа, ревизия выгрузок Закрытие рисков после проекта Завершение проекта / сотрудничества

Профилактика, реакция и завершение работы с подрядчиком

Профилактика строится с первого дня: NDA, режим коммерческой тайны, минимальные права и мониторинг включаются одновременно с открытием доступа, а не после инцидента. При нарушении режима коммерческой тайны реакция должна быть быстрой — специалисты по безопасности должны сразу заблокировать каналы доступа, зафиксировать инцидент, расследовать его и, при подтверждении, перейти к правовым мерам по NDA.

Слабое место с самым высоким риском утечки информации — момент завершения контракта. В это время риск утечки данных максимален, а внимание служб безопасности часто ослаблено.

Что делать при окончании сотрудничества с подрядчиком?

  • Немедленно отозвать все доступы и учетные записи.
  • Изменить общие пароли и ключи.
  • Проверить, что и куда выгружалось за последние недели.
  • Проверить каналы передачи данных на аномальную активность перед закрытием доступа.
  • Фиксировать факт завершения работ и отзыва доступа.

Дисциплинированное расторжение сотрудничества помогает уменьшить риски утечки данных.

DLP-система Falcongaze SecureTower помогает выявлять утечки конфиденциальных данных, кражу контактов и баз данных, а также подготовку к утечке. Система контролирует почту, мессенджеры, социальные сети, веб-трафик, USB-устройства, печать и облачные хранилища; анализирует содержимое по тексту, цифровым отпечаткам, хешам файлов и шаблонам; распознает текст и печати на изображениях. С SecureTower специалисты по безопасности могут анализировать профиль активности для каждого пользователя, его взаимосвязи и уровень риска. При настроенных политиках безопасности система может блокировать передачу писем и файлов по контролируемым каналам и вести архив коммуникаций для расследования. Для юридических лиц доступен бесплатный тест на 30 дней.


Заключение

Работа с подрядчиками не становится безопаснее от одного NDA — бумага фиксирует ответственность, но не мешает скопировать файл. Устойчивая защита корпоративных данных строится на сочетании четырех элементов: юридического основания (NDA и режим тайны), минимальных прав доступа, мониторинга активности и дисциплинированного расторжения сотрудничества. В этом случае риск внешнего доступа со стороны подрядчиков и фрилансеров останется управляемым от подписания договора до закрытия последней учетной записи.


Часто задаваемые вопросы

  • Как предотвратить кражу базы клиентов подрядчиком?
     

    Ограничить доступ минимальными правами на срок задачи, запретить массовый экспорт без согласования и контролировать каналы передачи данных в течение всего проекта, а не только на старте.

  • Достаточно ли NDA, чтобы защитить данные при работе с фрилансером?
     

    Нет. NDA может стать основанием для взыскания после инцидента, но не мешает скопировать файл. Нужно дополнять его разграничением доступа к данным и мониторингом.

  • Как контролировать доступ подрядчика к CRM и файловому серверу?
     

    Выдавать персональные учетные записи, ограничивать права доступа к файлам минимально необходимыми, вести учет доступа и проводить аудит перед завершением контракта.

  • Что делать, если подрядчик сливает данные конкурентам?
     

    Зафиксировать инцидент, собрать доказательную базу, заблокировать доступ, провести расследование и оценить правовую реакцию по NDA и УК РФ.

  • Чем разграничение доступа отличается от DLP-мониторинга?
     

    DLP анализирует, что происходит с открытыми данными и фиксирует попытки передачи за пределы разрешенных каналов.

Важные публикации