author

Редакция Falcongaze

Авторы материала

Обновлено: 
6 мин.

Кейлогер в компании: законен ли перехват клавиатуры и чем его заменить

Руководитель, который хочет понимать, что происходит на рабочих компьютерах, рано или поздно услышит слово «кейлогер». За этим термином стоят три разные вещи: вредоносная программа, «серый» инструмент слежки и инструмент легального контроля за сотрудниками. Разберем, что это, где граница закона и какая альтернатива закрывает задачу без риска для компании.

Что такое кейлогер и как он работает

Кейлогер, или клавиатурный шпион, — средство, которое фиксирует нажатия клавиш на устройстве. Отсюда и второе название — перехват клавиатуры: программа или устройство записывает символы и передает их тому, кто получает доступ к логу.

Программные и аппаратные кейлогеры

Программный кейлогер — код, установленный в операционной системе или замаскированный под легитимный процесс. Он может перехватывать нажатия на разных уровнях системы и сохранять введенные пароли, фрагменты переписки, содержимое документов.

Аппаратный кейлогер — физическое устройство между клавиатурой и портом компьютера. Оно считывает нажатия до того, как сигнал доходит до ОС, поэтому антивирус может его не увидеть.

Как кейлогер попадает на устройство

Есть два сценария. Первый — заражение: кейлогер приходит с фишинговым письмом и работает без ведома пользователя. Второй — осознанная установка работодателем. Технически это похожие классы программ, но правовые последствия разные.

Типы кейлогеров
Тип Где работает Что фиксирует
Программный ПО на устройстве Нажатия клавиш, тексты, пароли
Аппаратный Физическое устройство между клавиатурой и ПК Нажатия до ОС, вне антивируса
Функция контроля ввода в DLP Агент на рабочей станции (легально) Набор текста в связке с каналами и событиями

Технически схожие механизмы решают разные задачи: кейлогер — узкая функция перехвата, в то время как DLP-система встраивает контроль ввода в общий контур защиты данных.


Зачем кейлогеры в бизнесе — и почему это может быть угрозой

Запрос со стороны бизнеса понятен: контроль набора текста, расследование инцидента с утечкой, проверка гипотезы о недобросовестном сотруднике. Формально кейлогер частично решает эту задачу — фиксирует, что вводится с клавиатуры.

Проблема в том, что тот же класс программ — стандартный инструмент злоумышленника, который помогает украсть пароли от почты, данные для доступа в интернет-банк, данные CRM.

Бесплатные и «скрытые» кейлогеры могут иметь свойства вредоносного ПО:

  • лог может уходить на внешний сервер разработчика, а не оставаться у компании;
  • нет политики хранения и доступа к перехваченным данным;
  • установка проходит без уведомления сотрудника и документального основания;
  • программа детектируется антивирусом как угроза.

Поэтому правильный вопрос — не «какой кейлогер поставить», а «как решить задачу контроля законно, не создав новый источник риска».


Законность: где проходит граница

Важно. Скрытое снятие информации с чужого устройства без правовых оснований — зона высокого риска: такие действия могут подпадать под статьи УК РФ о неправомерном доступе к компьютерной информации и обороте средств негласного получения информации.

Контроль может стать законным при одновременном выполнении всех условий сразу:

  • оборудование принадлежит работодателю;
  • средство контроля закреплено как служебное в локальном нормативном акте (ЛНА);
  • сотрудник ознакомлен с ЛНА под подпись до начала мониторинга;
  • цель обработки данных соответствует требованиям 152-ФЗ «О персональных данных»;
  • соблюдены нормы ТК РФ, включая права работодателя по статье 22 и порядок обработки персональных данных работника по статьям 86–90.
Кейлогер vs легальный контроль ввода
Критерий «Серый» кейлогер Легальный контроль ввода
Прозрачность Работает скрытно, без уведомления Внедряется открыто, закреплен в ЛНА, сотрудник ознакомлен под подпись
Правовые основания Обычно нет оформленной цели обработки, есть риск попасть под оборот средств негласного получения информации Цель обработки закреплена по 152-ФЗ, соблюдены нормы ТК РФ
Хранение данных Перехват часто уходит на неконтролируемый сервер Данные — в защищенном архиве с разграничением прав доступа

Риски «серых» кейлогеров для самой компании

Даже если цель — контроль, а не злой умысел, отдельный «серый» кейлогер создает для компании риски.

Технические: перехваченные пароли и персональные данные оседают в неконтролируемом месте и создают новую точку утечки. Программа нередко становится каналом доставки вредоносного ПО.

Правовые и репутационные: скрытая установка без ЛНА может стать основанием для исков работников, а огласка такой практики подрывает доверие в коллективе.

Организационные: данные кейлогера — разрозненные фрагменты текста без связи с каналом, временем и событием. Для расследования инцидента такой лог почти бесполезен.

«Серый» кейлогер и кейлогер в DLP-системе: в чем разница?
Риск «серого» кейлогера Последствие для компании Как решает легальный DLP-контроль
Неконтролируемое хранение перехвата Пароли и персональные данные — новая точка утечки Единый защищенный архив, разграничение доступа
Скрытая установка без ЛНА Риск исков работников Открытое внедрение, ЛНА и подпись
Канал для вредоносного ПО Заражение инфраструктуры Сертифицированное ИБ-решение, контроль
Данные без контекста Бесполезны для расследования Связь с каналами, событиями и аналитикой

Каждый из этих рисков закрывается переходом на прозрачный инструмент с понятными правилами хранения и доступа.


Легальная альтернатива: контроль ввода в составе DLP

Ту же задачу — понимать активность и вовремя замечать признаки утечки — решает не отдельный «шпион», а DLP-система для бизнеса, где контроль набора текста — одна из функций, а не единственный инструмент.

В составе DLP контроль ввода работает вместе с перехватом каналов передачи данных, контентным анализом, записью действий и экрана, мониторингом активности пользователей и риск-скорингом. Данные попадают не в разрозненный лог, а в единый защищенный архив с разграничением доступа — это делает их удобными для расследования инцидентов.

Такой контроль может быть законным, потому что не пытается быть незаметным: система внедряется открыто, порядок работы закрепляется в локальных нормативных актах (ЛНА), сотрудники соглашаются на внедрение контроля под подпись.

Чек-лист: как легально контролировать набор текста

  • согласовать формулировки ЛНА и порядок обработки данных с юристом;
  • закрепить в ЛНА систему мониторинга и ее функции, включая контроль ввода;
  • ознакомить каждого сотрудника с ЛНА под подпись до начала работы системы;
  • сформулировать цель, объем и способ обработки данных по 152-ФЗ;
  • охватить контролем только рабочее оборудование и рабочую активность;
  • хранить перехваченные данные в защищенном архиве с разграничением доступа.

Вместо отдельного «серого» кейлогера ту же задачу решает DLP-система Falcongaze SecureTower. Система сочетает контроль набора текста с перехватом основных каналов передачи данных, записью действий и экрана, контентным анализом, мониторингом активности пользователя и риск-скорингом — данные собираются в едином защищенном архиве с разграничением доступа. Система внедряется открыто, а ее использование закрепляется в ЛНА. Доступен бесплатный полнофункциональный тест на 30 дней для юридических лиц.


Заключение

Кейлогер как отдельная программа — либо угроза, с которой борется антивирус, либо юридический риск, если его скрытно ставит работодатель. Задача контроля набора текста решается иначе: не «шпионом», а прозрачной DLP-системой, внедренной при соблюдении ЛНА, подписи сотрудника и требований 152-ФЗ и ТК РФ.


Часто задаваемые вопросы

  • Что такое кейлогер простыми словами?
     

    Программа или устройство, которое фиксирует нажатия клавиш на компьютере и передает запись тому, кто имеет доступ к логу.

  • Законно ли ставить кейлогер на рабочие компьютеры сотрудников?
     

    Только при выполнении всех условий: оборудование принадлежит работодателю, средство закреплено в ЛНА, сотрудник ознакомлен под подпись, цель обработки соответствует 152-ФЗ, соблюдены нормы ТК РФ. Скрытая установка без этих оснований — зона высокого правового риска.

  • Чем аппаратный кейлогер отличается от программного?
     

    Программный кейлогер — код, перехватывающий нажатия на уровне ОС. Аппаратный кейлогер — устройство между клавиатурой и портом компьютера: он считывает нажатия до ОС, и антивирус, как правило, его не видит.

  • Чем контроль ввода в составе DLP отличается от «серого» кейлогера?
     

    DLP внедряется открыто, закрепляется в ЛНА, данные хранятся в защищенном архиве с разграничением доступа. «Серый» кейлогер работает скрытно, без документального основания, а перехваченные данные часто уходят в неконтролируемое место.

  • Как обнаружить кейлогер-угрозу на корпоративном устройстве?
     

    Косвенные признаки — необычная сетевая активность, срабатывания антивируса на неизвестные процессы, замедление системы при вводе текста. Нужны сканирование антивирусом, анализ автозагрузки и, при подозрении на целевую атаку, привлечение специалистов по форензике.

Важные публикации