

Кейлогер в компании: законен ли перехват клавиатуры и чем его заменить
План статьи
Руководитель, который хочет понимать, что происходит на рабочих компьютерах, рано или поздно услышит слово «кейлогер». За этим термином стоят три разные вещи: вредоносная программа, «серый» инструмент слежки и инструмент легального контроля за сотрудниками. Разберем, что это, где граница закона и какая альтернатива закрывает задачу без риска для компании.
Что такое кейлогер и как он работает
Кейлогер, или клавиатурный шпион, — средство, которое фиксирует нажатия клавиш на устройстве. Отсюда и второе название — перехват клавиатуры: программа или устройство записывает символы и передает их тому, кто получает доступ к логу.
Программные и аппаратные кейлогеры
Программный кейлогер — код, установленный в операционной системе или замаскированный под легитимный процесс. Он может перехватывать нажатия на разных уровнях системы и сохранять введенные пароли, фрагменты переписки, содержимое документов.
Аппаратный кейлогер — физическое устройство между клавиатурой и портом компьютера. Оно считывает нажатия до того, как сигнал доходит до ОС, поэтому антивирус может его не увидеть.
Как кейлогер попадает на устройство
Есть два сценария. Первый — заражение: кейлогер приходит с фишинговым письмом и работает без ведома пользователя. Второй — осознанная установка работодателем. Технически это похожие классы программ, но правовые последствия разные.
| Тип | Где работает | Что фиксирует |
|---|---|---|
| Программный | ПО на устройстве | Нажатия клавиш, тексты, пароли |
| Аппаратный | Физическое устройство между клавиатурой и ПК | Нажатия до ОС, вне антивируса |
| Функция контроля ввода в DLP | Агент на рабочей станции (легально) | Набор текста в связке с каналами и событиями |
Технически схожие механизмы решают разные задачи: кейлогер — узкая функция перехвата, в то время как DLP-система встраивает контроль ввода в общий контур защиты данных.
Зачем кейлогеры в бизнесе — и почему это может быть угрозой
Запрос со стороны бизнеса понятен: контроль набора текста, расследование инцидента с утечкой, проверка гипотезы о недобросовестном сотруднике. Формально кейлогер частично решает эту задачу — фиксирует, что вводится с клавиатуры.
Проблема в том, что тот же класс программ — стандартный инструмент злоумышленника, который помогает украсть пароли от почты, данные для доступа в интернет-банк, данные CRM.
Бесплатные и «скрытые» кейлогеры могут иметь свойства вредоносного ПО:
- лог может уходить на внешний сервер разработчика, а не оставаться у компании;
- нет политики хранения и доступа к перехваченным данным;
- установка проходит без уведомления сотрудника и документального основания;
- программа детектируется антивирусом как угроза.
Поэтому правильный вопрос — не «какой кейлогер поставить», а «как решить задачу контроля законно, не создав новый источник риска».
Законность: где проходит граница
Важно. Скрытое снятие информации с чужого устройства без правовых оснований — зона высокого риска: такие действия могут подпадать под статьи УК РФ о неправомерном доступе к компьютерной информации и обороте средств негласного получения информации.
Контроль может стать законным при одновременном выполнении всех условий сразу:
- оборудование принадлежит работодателю;
- средство контроля закреплено как служебное в локальном нормативном акте (ЛНА);
- сотрудник ознакомлен с ЛНА под подпись до начала мониторинга;
- цель обработки данных соответствует требованиям 152-ФЗ «О персональных данных»;
- соблюдены нормы ТК РФ, включая права работодателя по статье 22 и порядок обработки персональных данных работника по статьям 86–90.
| Критерий | «Серый» кейлогер | Легальный контроль ввода |
|---|---|---|
| Прозрачность | Работает скрытно, без уведомления | Внедряется открыто, закреплен в ЛНА, сотрудник ознакомлен под подпись |
| Правовые основания | Обычно нет оформленной цели обработки, есть риск попасть под оборот средств негласного получения информации | Цель обработки закреплена по 152-ФЗ, соблюдены нормы ТК РФ |
| Хранение данных | Перехват часто уходит на неконтролируемый сервер | Данные — в защищенном архиве с разграничением прав доступа |
Риски «серых» кейлогеров для самой компании
Даже если цель — контроль, а не злой умысел, отдельный «серый» кейлогер создает для компании риски.
Технические: перехваченные пароли и персональные данные оседают в неконтролируемом месте и создают новую точку утечки. Программа нередко становится каналом доставки вредоносного ПО.
Правовые и репутационные: скрытая установка без ЛНА может стать основанием для исков работников, а огласка такой практики подрывает доверие в коллективе.
Организационные: данные кейлогера — разрозненные фрагменты текста без связи с каналом, временем и событием. Для расследования инцидента такой лог почти бесполезен.
| Риск «серого» кейлогера | Последствие для компании | Как решает легальный DLP-контроль |
|---|---|---|
| Неконтролируемое хранение перехвата | Пароли и персональные данные — новая точка утечки | Единый защищенный архив, разграничение доступа |
| Скрытая установка без ЛНА | Риск исков работников | Открытое внедрение, ЛНА и подпись |
| Канал для вредоносного ПО | Заражение инфраструктуры | Сертифицированное ИБ-решение, контроль |
| Данные без контекста | Бесполезны для расследования | Связь с каналами, событиями и аналитикой |
Каждый из этих рисков закрывается переходом на прозрачный инструмент с понятными правилами хранения и доступа.
Легальная альтернатива: контроль ввода в составе DLP
Ту же задачу — понимать активность и вовремя замечать признаки утечки — решает не отдельный «шпион», а DLP-система для бизнеса, где контроль набора текста — одна из функций, а не единственный инструмент.
В составе DLP контроль ввода работает вместе с перехватом каналов передачи данных, контентным анализом, записью действий и экрана, мониторингом активности пользователей и риск-скорингом. Данные попадают не в разрозненный лог, а в единый защищенный архив с разграничением доступа — это делает их удобными для расследования инцидентов.
Такой контроль может быть законным, потому что не пытается быть незаметным: система внедряется открыто, порядок работы закрепляется в локальных нормативных актах (ЛНА), сотрудники соглашаются на внедрение контроля под подпись.
Чек-лист: как легально контролировать набор текста
- согласовать формулировки ЛНА и порядок обработки данных с юристом;
- закрепить в ЛНА систему мониторинга и ее функции, включая контроль ввода;
- ознакомить каждого сотрудника с ЛНА под подпись до начала работы системы;
- сформулировать цель, объем и способ обработки данных по 152-ФЗ;
- охватить контролем только рабочее оборудование и рабочую активность;
- хранить перехваченные данные в защищенном архиве с разграничением доступа.
Заключение
Кейлогер как отдельная программа — либо угроза, с которой борется антивирус, либо юридический риск, если его скрытно ставит работодатель. Задача контроля набора текста решается иначе: не «шпионом», а прозрачной DLP-системой, внедренной при соблюдении ЛНА, подписи сотрудника и требований 152-ФЗ и ТК РФ.
Часто задаваемые вопросы
- Что такое кейлогер простыми словами?
Программа или устройство, которое фиксирует нажатия клавиш на компьютере и передает запись тому, кто имеет доступ к логу.
- Законно ли ставить кейлогер на рабочие компьютеры сотрудников?
Только при выполнении всех условий: оборудование принадлежит работодателю, средство закреплено в ЛНА, сотрудник ознакомлен под подпись, цель обработки соответствует 152-ФЗ, соблюдены нормы ТК РФ. Скрытая установка без этих оснований — зона высокого правового риска.
- Чем аппаратный кейлогер отличается от программного?
Программный кейлогер — код, перехватывающий нажатия на уровне ОС. Аппаратный кейлогер — устройство между клавиатурой и портом компьютера: он считывает нажатия до ОС, и антивирус, как правило, его не видит.
- Чем контроль ввода в составе DLP отличается от «серого» кейлогера?
DLP внедряется открыто, закрепляется в ЛНА, данные хранятся в защищенном архиве с разграничением доступа. «Серый» кейлогер работает скрытно, без документального основания, а перехваченные данные часто уходят в неконтролируемое место.
- Как обнаружить кейлогер-угрозу на корпоративном устройстве?
Косвенные признаки — необычная сетевая активность, срабатывания антивируса на неизвестные процессы, замедление системы при вводе текста. Нужны сканирование антивирусом, анализ автозагрузки и, при подозрении на целевую атаку, привлечение специалистов по форензике.



