author

Редакция Falcongaze

Авторы материала

Обновлено: 
5 мин.

Защита файлового сервера: контроль доступа и аудит операций

На файловом сервере могут храниться договоры, финансовая отчетность, проектная документация, персональные данные клиентов и сотрудников. Антивирус и файрвол закрывают периметр — защиту от внешних атак, резервное копирование может помочь восстановить данные. Но в утечках не всегда виноваты хакеры, иногда — легитимные пользователи, и здесь нужен контроль доступа и аудит файловых операций.

Почему файловый сервер — цель №1 и откуда исходят угрозы

Файловый сервер хранит информацию, которая может составлять коммерческую тайну, персональные данные, а зачастую и проектную документацию. Базовый принцип защиты здесь — защита информации от несанкционированного доступа. Именно поэтому сервер оказывается на пересечении двух разных векторов угроз.

Внешний вектор — попытки взлома, эксплуатация уязвимостей операционной системы, шифровальщики и другое вредоносное ПО. Внутренний вектор — действия людей, у которых доступ к серверу уже есть на легальных основаниях. Сюда входят и умышленный слив данных, и обычная ошибка (файл с персональными данными выложен в общую папку), и злоупотребление избыточными правами.

Ключевой тезис прост: периметр закрывают антивирус и файрвол, а утечка все равно может идти изнутри. Значит, наравне с защитой от внешних атак нужен контроль того, что легитимные пользователи делают с файлами на сервере. Например, контроль с помощью DLP-системы SecureTower, в функциональность которой входит в том числе и контроль сетевых ресурсов.


Базовая (периметровая) защита сервера

Без базовой защиты сервера разговор о контроле доступа может оказаться бесполезным — сначала сервер нужно защитить от внешних атак.

Минимальный набор мер для защиты сервера:

  • своевременное обновление операционной системы и серверного ПО — закрывает известные уязвимости;
  • безопасные сетевые протоколы вместо открытых аналогов;
  • антивирусная защита непосредственно на сервере — выявляет и блокирует вредоносное ПО и шифровальщики;
  • сегментация сети, ограничивающая распространение атаки при компрометации одного узла;
  • резервное копирование — защита от последствий шифровальщика и от потери данных при сбое.

Разграничение прав на уровне ОС и файловой системы

Отдельная задача внутри базовой защиты — настройка прав доступа средствами самой операционной системы. Принцип минимальных привилегий означает, что сотрудник получает доступ только к тем папкам и файлам, которые нужны ему для работы, не больше.

Чек-лист «Базовая защита файлового сервера»:

  • актуальные обновления ОС и серверного ПО;
  • антивирус на самом сервере, а не только на рабочих станциях;
  • безопасные протоколы доступа и передачи данных;
  • сегментация сети;
  • резервное копирование с проверкой восстановления;
  • права доступа по принципу минимальных привилегий, без «доступа для всех».

Базовая защита необходима, но недостаточна: она не увидит и не остановит легитимного пользователя, который копирует лишние данные в рамках своих прав доступа. Для этого нужен следующий уровень — контроль действий.


Контроль доступа и аудит файловых операций

Это ядро внутреннего контура защиты — то, что не закрывают ни антивирус, ни файрвол, ни резервное копирование в случае, если данные уже потеряны. Здесь работают два механизма.

Разграничение доступа — это и настройка доступа, и возможность регулярного аудита доступа к конфиденциальным данным, который помогает понять, кто из сотрудников имеет доступ к каким папкам и файлам.

Аудит файловых операций — это журнал, который фиксирует, кто открыл файл, скопировал, переименовал, переместил или удалил его, и когда это произошло.

DLP-система SecureTower помогает контролировать доступ к файлам, ведет аудит файловых операций, контролирует доступные каналы коммуникации и блокирует передачу данных, если срабатывает политика безопасности. SecureTower фиксирует события записи файла на сетевой ресурс и сохраняет при этом имя и размер файла, данные о пользователе, путь к переданному файлу и параметры приложения, через которое выполнялась передача.

Контроль DLP
Объект Внутренняя угроза Контроль DLP
Рабочая станция Копирование данных на USB / в облако Агент и политики контроля устройств и каналов
Файловый сервер Массовое скачивание, доступ к чужим папкам Аудит файловых операций, разграничение доступа
Сеть и удаленный доступ Угроза утечки при удаленной работе через почту, мессенджеры и другие каналы передачи данных Контроль каналов, блокировка передачи
База данных Несанкционированная выгрузка Контроль выгрузок и доступа

Признаки подготовки к возможной краже данных:

  • резкий рост объема скачиваемых или копируемых файлов;
  • обращение к папкам вне обычной зоны ответственности сотрудника;
  • активность в нерабочее время без причины;
  • массовое копирование на съемные носители незадолго до увольнения.

Сеть, удаленный доступ и базы данных

Файловый сервер редко существует изолированно — данные с него могут быть украдены по каналам, которые сами по себе не относятся к серверу, но напрямую влияют на его безопасность: через USB-накопитель, отправку вложением по почте или в мессенджере, загрузку в облачное хранилище, передачу через удаленное подключение.

Удаленный доступ

Переход на удаленную работу расширил периметр использования файлового сервера: VPN и RDP снимают географические ограничения, но создают риск — сессия, открытая с личного или плохо защищенного устройства, становится каналом для выноса данных за пределы корпоративного контура. Контроль сессий удаленного доступа и того, какие файлы передаются в их рамках, — важная часть защиты сервера, а не отдельная задача.

Защита корпоративной базы данных

Если на сервере развернута база данных, к ней применимы те же принципы: контроль выгрузок, ограничение доступа к чувствительным таблицам и полям, фиксация того, кто и когда обращался к данным сверх штатных запросов приложения.


Как DLP закрывает внутренний контур файлового сервера

Периметровая защита и контроль контроль действий пользователей работают не как альтернативы, а как дополняющие друг друга контуры. В DLP-системе агент на рабочей станции, аудит файловых операций, контроль доступа и записи на сетевые ресурсы, а также контроль каналов передачи данных объединяются в единую картину действий по обеспечению информационной безопасности бизнеса.

Это дает службе ИБ множество практических возможностей. Контентный анализ, OCR и анализ по цифровым отпечаткам позволяют распознавать конфиденциальные данные даже во фрагментах документов — например, если часть договора вставлена в письмо или файл переименован. Политики безопасности настраиваются под структуру конкретной компании, передачу данных по заданным правилам можно блокировать в моменте, а архив коммуникаций и файловых операций служит доказательной базой при расследовании инцидента.

Если в компании закрыт периметр, но нет видимости того, что происходит с файлами внутри, риск утечки остается открытым. DLP-система Falcongaze SecureTower контролирует этот участок через аудит файловых операций на рабочих станциях и сетевых ресурсах, контроль доступа и записи на сетевые ресурсы, контроль каналов передачи данных и анализ информации. Агенты работают на Windows, Linux (включая Astra Linux), macOS, решение разворачивается on-premise — в инфраструктуре компании. Протестировать систему можно бесплатно в течение 30 дней для юридических лиц.


Заключение

Защита файлового сервера — часть более широкой задачи, защиты данных на предприятии в целом. Антивирус, файрвол и резервное копирование могут закрывать внешние атаки и их последствия, то есть частично защищать от потери данных. Но разграничение доступа по принципу минимальных привилегий, аудит файловых операций и контроль каналов утечки помогают снизить риск именно со стороны легитимных пользователей.


Частые вопросы

  • Чем защита файлового сервера от внутренних утечек отличается от антивируса?
     

    Антивирус обнаруживает вредоносное ПО и блокирует его действия. Он не видит, что легитимный пользователь с корректными правами доступа копирует конфиденциальные файлы себе на USB-накопитель или в личную почту. Эту задачу решает контроль доступа и аудит операций, а не антивирус.

  • Как контролировать доступ к файловому серверу?
     

    Через регулярный аудит прав: кто имеет доступ к каким папкам, соответствует ли это текущим обязанностям, не остались ли права у уволенных сотрудников. Права стоит выдавать по принципу минимальных привилегий и группировать по ролям, а не по индивидуальным исключениям.

  • Как отследить, кто копировал или удалял файлы на сервере?
     

    Для этого ведется аудит файловых операций — журнал, в котором каждое действие с файлом (открытие, копирование, перемещение, удаление) привязывается к конкретной учетной записи сотрудника и времени события.

  • Как защитить корпоративную базу данных от слива?
     

    Теми же принципами, что и файловый сервер: ограничением доступа к чувствительным таблицам, контролем выгрузок и фиксацией обращений к данным сверх штатных запросов приложения.

  • Заменяет ли DLP антивирус и файрвол на сервере?
     

    Нет. DLP решает другую задачу — контролирует действия пользователей с данными, а не ищет вредоносный код и не фильтрует сетевой трафик. Полноценная защита сервера предполагает совместную работу антивируса, файрвола и DLP-контроля.

Важные публикации