author

Редакция Falcongaze

Авторы материала

Обновлено: 
3 мин.

Удаленный доступ к компьютеру сотрудника

После перехода на удаленную работу доступ к компьютеру сотрудника требуется по двум разным причинам — оказать техническую помощь и обеспечить контроль.

Подключение к рабочему столу, как в AnyDesk, представляет собой разовый сеанс интерактивного управления. Системное наблюдение за работой и своевременное реагирование на инциденты — задача принципиально иного порядка.

Для информационной безопасности и руководства организации именно вторая задача имеет большее значение.


Зачем нужен удаленный доступ к компьютеру сотрудника

Удаленный доступ к компьютеру сотрудника применяется в нескольких типовых ситуациях:

  • техническая поддержка удаленного сотрудника — настройка программного обеспечения, устранение неполадок;
  • контроль работы распределенной команды при дистанционном подключении;
  • реагирование на инцидент — анализ происходящего на станции при срабатывании политики безопасности;
  • разовая помощь по запросу самого сотрудника.

Эти сценарии закрываются двумя различными типами доступа. Интерактивный предполагает разовое подключение, при котором специалист напрямую управляет удаленным рабочим столом — как в AnyDesk или TeamViewer. Наблюдательный доступ представляет собой мониторинг активности без необходимости каждый раз устанавливать подключение: система фиксирует происходящее на станции в фоновом режиме в соответствии с заданными настройками контроля.

Для распределенной команды наблюдение имеет более высокую практическую ценность, чем разовое подключение: сотрудник вне офиса не может находиться под непосредственным наблюдением руководителя, а разовый сеанс отражает ситуацию только на момент подключения.


Программы удаленного доступа: что они дают и чего не дают

Обзор популярных инструментов. Интерактивные программы — AnyDesk, TeamViewer, Chrome Remote Desktop, встроенная в Windows функция Remote Assistance, RDP и VNC — решают одну задачу: предоставляют удаленное управление рабочим компьютером на время сессии. Это удобно для разовой помощи, настройки программного обеспечения или передачи файлов.

Вместе с тем интерактивный доступ предполагает, что специалист вручную инициирует и проводит сессию. Такие программы не анализируют содержимое, не формируют аналитику поведения, не контролируют и не реагируют автоматически на признаки утечки данных — они остаются инструментом точечной помощи, а не системного наблюдения. После завершения сессии видимость происходящего на станции для специалиста по безопасности вновь отсутствует.

Наблюдение за компьютером удаленно: мониторинг и запись действий

В отличие от инструментов разовой помощи, наблюдательный доступ предоставляет компании больше, чем изображение экрана в момент подключения, а именно:

  • полный архив активности станции вместо разовой сессии;
  • настраиваемую фиксацию действий и снимков экрана, учет рабочего времени;
  • контроль каналов передачи данных — файлов, буфера обмена, печати, почты, мессенджеров;
  • доказательную базу и аналитические данные для реагирования на инцидент.

Такому функционалу в наибольшей степени соответствуют DLP-системы. Их принципиальное отличие от интерактивных программ состоит в том, что система работает в фоновом режиме и на постоянной основе, а не в рамках отдельной сессии.

Важно. DLP-система наблюдает за действиями пользователя и содержимым данных на рабочей станции и в контролируемых каналах передачи данных, тогда как задача SIEM-систем — иная: они сопоставляют и анализируют события из различных источников инфраструктуры. Эти классы решений выполняют разные функции и не заменяют друг друга.

Сравнение программы удаленного доступа и системы наблюдения
Возможность Программа удаленного доступа (AnyDesk/TeamViewer) Система наблюдения (DLP)
Разовое подключение и помощь Да Не основная задача
Непрерывный мониторинг активности Нет Да
Запись действий и экрана, скриншоты Частично, в рамках сессии Да, в фоновом режиме, настраиваемо по расписанию и постоянно
Разграничение прав доступом Да, для подключающегося пользователя Да, для доступа к самой системе
Контроль каналов утечки Нет Да
Управление персоналом Да, для администрирования сотрудников Да, в рамках отдельного модуля
Поведенческая аналитика и риск-скоринг Нет Да (UBA)
Реагирование на инцидент Ручное По заданным политикам

Реагирование на инциденты и поведенческая аналитика

Реагирование на инцидент начинается с события: срабатывает политика безопасности, офицер информационной безопасности получает уведомление и при необходимости запрашивает связанные записи, снимки экрана и хронологию действий. В зависимости от канала и настроек системы подозрительная операция может быть не только зафиксирована, но и заблокирована.

Поведенческая аналитика позволяет заметить отклонения еще до возникновения явной утечки:

  • Анализ аномалий
     

    Заметный рост объемов копирования, обращение к нетипичным ресурсам или активность в необычное время.

  • Риск-скоринг
     

    Помогает определить пользователей и события, которым служба безопасности должна уделить внимание в первую очередь.

Для расследования инцидентов это формирует фактическую картину произошедшего: вместо пояснений участников используются записи действий, снимки экрана и последовательность событий.

Что фиксируем и зачем
Инструмент Польза
Рабочая активность Учет действий, анализ загрузки и дисциплины
Действия и экран Записи и скриншоты, расследование инцидентов
Поведение Поведенческая аналитика и риск-скоринг, раннее выявление угроз

Законность удаленного наблюдения и внедрение

Наблюдение за рабочим компьютером сотрудника может считаться правомерным при соблюдении ряда условий: средство мониторинга и рабочая станция объявлены служебными в локальном нормативном акте, это закреплено в трудовом договоре, сотрудник ознакомлен с порядком контроля под подпись, а обработка данных ведется с определенной целью в соответствии с 152-ФЗ «О персональных данных». Дополнительным основанием служат статьи 22, 86–90 и 91 Трудового кодекса РФ, регламентирующие права работодателя на контроль рабочего времени и ресурсов.

Скрытое наблюдение без ведома сотрудника не допускается: правомерность контроля предполагает, что работник осведомлен о том, что его действия на рабочей станции отслеживаются, — это не техническая деталь, а условие законности самого наблюдения. Формулировка «можно, если просто уведомили» отражает лишь часть требований и сама по себе не обеспечивает правомерности — необходима вся совокупность условий: нормативный акт, подпись сотрудника, зафиксированная цель обработки.

Внедрение обычно начинается с установки агента на рабочих станциях и разграничения доступа к самим записям: определяется, кто и на каком основании может их просматривать, а также сроки хранения. Правила целесообразно делать прозрачными заранее и распространять контроль на рабочий контур, не затрагивая личную переписку за пределами корпоративного периметра.

Там, где AnyDesk предоставляет разовое подключение, DLP-система SecureTower формирует наблюдательный контур: мониторинг активности, возможность записи действий и снятия снимков экрана, контроль каналов коммуникации — почты, мессенджеров, веб-трафика, файлов, расследование инцидентов. Исследуйте возможности SecureTower в рамках бесплатного теста на 30 дней.

Заключение

Удаленный доступ к компьютеру сотрудника объединяет два разных по назначению инструмента. Для разовой помощи достаточно программ вроде AnyDesk или TeamViewer. Для наблюдения и реагирования требуется система мониторинга с записью действий, поведенческой аналитикой и правовой основой, обеспечивающей законность такого контроля.


Часто задаваемые вопросы

  • Чем наблюдение за компьютером сотрудника отличается от AnyDesk или TeamViewer?
     

    AnyDesk и TeamViewer предоставляют разовое интерактивное подключение, при котором специалист напрямую управляет рабочим столом. DLP-система работает в фоновом режиме и согласно настройкам может вести архив активности, записывать действия пользователя и экрана ПК, анализировать поведение и др.

  • Можно ли законно наблюдать за рабочим компьютером сотрудника?
     

    Да, при соблюдении ряда условий: станция и средство мониторинга объявлены служебными в локальном нормативном акте, это закреплено в трудовом договоре, сотрудник ознакомлен под подпись, а обработка данных ведется с определенной целью по 152-ФЗ.

  • Нужно ли уведомлять сотрудника об удаленном наблюдении?
     

    Да: уведомление сотрудника является обязательным условием правомерности контроля. Работник должен быть осведомлен о том, что станция и его действия на ней контролируются.

  • Можно ли подключаться к компьютеру сотрудника скрытно?
     

    Нет. Скрытое наблюдение без осведомления сотрудника не соответствует требованиям законодательства и создает юридические риски для работодателя: правомерность предполагает наличие нормативного акта, ознакомление сотрудника под подпись и зафиксирование цели обработки.

  • Чем система мониторинга отличается от обычного тайм-трекера?
     

    Тайм-трекер фиксирует время начала и завершения работы, а также активность в приложениях. Система мониторинга идет дальше: является рабочим инструментом для контроля каналов передачи данных и реагирования на инцидент.

  • Как удаленное наблюдение помогает при расследовании инцидента?
     

    Оно формирует доказательную базу вместо предположений: записи действий, снимки экрана и хронология событий позволяют восстановить, что именно произошло.

  • Замедляет ли агент работу компьютера сотрудника?
     

    Как правило, нет: агент работает в фоновом режиме и рассчитан на минимальное влияние на систему, не мешая обычной работе сотрудника.

Важные публикации