author

Редакция Falcongaze

Авторы материала

Обновлено: 
5 мин.

Контроль облачных хранилищ: как не потерять данные в облаке

После перехода на гибридный формат работы облачные хранилища стали одним из главных каналов утечки данных: документы уходят в OneDrive или Google Диск быстрее, чем ИБ-служба успевает отреагировать на угрозу. Файл с базой клиентов, отправленный в личное облако «на всякий случай», не оставляет следов в почтовом архиве — для периметра такой загрузки будто не существует.

Тотальный запрет облаков на работе решает проблему на бумаге и порождает новую — теневое ИТ через личный телефон. Разумная альтернатива тотальному запрету — управляемый контроль облачных хранилищ. ИБ-служба должна видеть загрузку, анализировать содержимое и блокировать точечно, только при реальной угрозе.


Облачные хранилища — недооцененный канал утечки

Утечка данных через облачные хранилища редко выглядит как атака — чаще это рутинное действие сотрудника, который хочет доработать отчет из дома или оставить файл «под рукой». Гибридный график расширил периметр компании до личных ноутбуков, а с ним — увеличил число точек, где документ может оказаться в публичном доступе.

Важно разделять два основных сценария использования облака. Корпоративное облачное хранилище под контролем ИБ-службы и DLP-системы — это управляемый канал хранения данных в облаке. А вот использование сотрудником личного аккаунта, куда документ попадает в обход правил, — классическое теневое ИТ, и именно оно формирует основной риск для утечки данных.

Важно. Минцифры выступило с инициативой ограничить крупному бизнесу использование иностранных облаков для хранения персональных данных. На момент публикации это предложение, а не запрет, но тренд понятен — регулятор внимательнее следит, где физически находятся данные компании, и контроль загрузки файлов в облако становится вопросом не только ИБ, но и комплаенса.

Если задача — выбрать конкретный сервис, а не контролировать корпоративные загрузки, это отдельный вопрос: подробный разбор представлен в материале «Рейтинг безопасных облачных хранилищ».


Основные каналы утечки данных в облако

Облачные хранилища на работе становятся каналом утечки не одним способом, а сразу несколькими — у каждого свой механизм контроля.

Основные каналы утечки данных в облако
Канал Риск утечки Механизм контроля
Веб-загрузка через браузер (HTTP/HTTPS) Отправка файла в личный Google Диск или Яндекс.Диск Перехват веб-трафика, анализ содержимого, блокировка передачи
Десктоп-клиент синхронизации Автосинхронизация рабочей папки с домашним ПК Контроль файловых операций, сохранение копии
Публичная ссылка с широкими правами Утечка через открытый доступ к папке Мониторинг действий, оповещение ИБ
Личный аккаунт облака (теневое ИТ) Обход корпоративных правил хранения в облаке Политика по содержимому, блокировка загрузки

Типовые сценарии утечки:

  • Увольняющийся сотрудник переносит базу клиентов.
  • Менеджер делится рабочей папкой и забывает закрыть доступ.
  • Клиент синхронизации на рабочей станции автоматически копирует папку на домашний ПК.

Каждый из этих сценариев проходит мимо стандартных средств защиты периметра, поэтому контроль облачных хранилищ требует отдельного механизма — на уровне рабочей станции, а не только сети.


Механизмы контроля и теневого копирования

Общая безопасность облачных хранилищ строится на настройках самого сервиса — правах доступа, шифровании, двухфакторной аутентификации. Контроль загрузки — отдельная, дополняющая задача: ее решает DLP-система, а не облачный провайдер, антивирус или файрвол.

DLP-система помогает увидеть загрузку файла в облако на уровне агента рабочей станции. Система перехватывает веб-трафик, в том числе HTTP(S)-трафик при настройках контроля шифрованного трафика, или через интеграцию с прокси по ICAP.

Перехват трафика

DLP-система проверяет содержимое отправленного в облако файла с помощью контентного анализа. Так данные проверяются по ключевым словам, цифровым отпечаткам, регулярным выражениям, а изображения, PDF- и DjVu-документы — с помощью OCR. Это отличает контроль загрузки файлов от простой блокировки домена: система смотрит не на адрес сайта, а на то, что выходит за пределы компании, и при настроенных правилах блокировки может заблокировать передачу конфиденциальной информации.

Сохранение копии переданного файла

Когда документ загружается в облако через контролируемое облачное приложение, система сохраняет его теневую копию в теневом хранилище, а затем передает на сервер контроля агентов для помещения в базу данных. Даже если оригинал удален с рабочей станции, к копии можно обратиться, открыть ее и проверить. Это может стать доказательной базой для расследования: у ИБ-службы остается информация, что и куда было отправлено.

Благодаря аудиту работы с облаком, специалист по безопасности видит фиксацию записи или скачивания файла. Аудит сохраняет данные о имени файла и его размере.

Анализ содержимого против формального запрета

Блокировка домена закрывает доступ к облачному хранилищу. Анализ содержимого работает намного точнее. Система пропускает обычный трафик и останавливает передачу, когда в файле обнаружены признаки конфиденциального документа: базы клиентов, номера карт и другие чувствительные данные.

Подходы для защиты от утечек данных через облако
Подход Что делает Ограничение
Блокировка домена облака Закрывает доступ к сервису целиком Обход через личные устройства
Контроль по содержимому Останавливает передачу конфиденциальных данных Требует настройки политик
Сохранение копии файла Дает материал для расследования Требует места в архиве

Ни один из трех подходов не работает в одиночку — на практике их комбинируют в рамках единой политики.


Блокировка или мониторинг: что выбрать

Универсального ответа нет — есть два сценария, и выбор зависит от зрелости процессов в компании.

Полная блокировка облачных хранилищ

Оправдана для станций с данными ограниченного доступа. Минус способа — сотрудники могут отправить файл через личный телефон, к тому же может сильно пострадать продуктивность.

Мониторинг с блокировкой по содержимому

Подходит для большинства бизнес-процессов. Мониторинг с блокировкой подразумевает настройку гибкого сценария: сотрудники могут пользоваться разрешенными сервисами, но система останавливает передачи с конфиденциальным контентом. Режим мониторинга сохраняет для ИБ-службы видимость загрузок и снижает соблазн обхода со стороны работников. В итоге блокируется не «облако как класс», а конкретный файл.

На практике тотальный запрет облачных хранилищ на работе чаще проигрывает управляемому контролю: он закрывает статистику по инцидентам, но не сам риск.


Настройка политик и законность контроля

Внедрение контроля облаков без остановки бизнес-процессов обычно проходит в несколько этапов:

  • инвентаризация сервисов — какие облачные хранилища применяются в компании;
  • категоризация данных — что подпадает под коммерческую тайну или персональные данные;
  • формирование правил безопасности — какие признаки в файле запускают блокировку;
  • пилот в режиме мониторинга — без блокировок, чтобы снизить число ложных срабатываний;
  • включение блокировки для критичных сценариев.

Важно. Мониторинг переписки и загрузок может быть правомерен, если оборудование и каналы контроля объявлены служебными в локальном нормативном акте, закрепленном в трудовом договоре, сотрудник ознакомлен с ним под подпись, а обработка данных ведется с определенной целью по 152-ФЗ «О персональных данных».

Разграничение доступа и соответствие требованиям регулятора — база, без которой контроль облачных хранилищ может быть юридически уязвимым.

DLP-система Falcongaze SecureTower контролирует загрузку файлов в облачные хранилища на уровне рабочей станции. Система перехватывает веб-трафик, анализирует данные и сохраняет теневые копии файлов, переданных через контролируемые облачные сервисы. Систему можно протестировать бесплатно 30 дней в полнофункциональном режиме.


Заключение

Контроль облачных хранилищ складывается из четырех элементов: видимости загрузок, анализа содержимого вместо запрета домена, управляемой блокировки конфиденциальных данных и законной процедуры, закрепленной в локальных актах. По сути это частный случай более широкой задачи — контроля каналов коммуникации, которую решает DLP-система. Полный запрет облачных хранилищ проигрывает управляемому контролю там, где важен результат.


Частые вопросы

  • Как контролировать загрузку файлов в облачные хранилища с рабочих компьютеров?
     

    Через контроль приложений облачных сервисов на рабочей станции и перехват веб-версий облачных хранилищ и HTTP(S) при соответствующих настройках — система видит, что и куда отправляется, а для поддерживаемых каналов может применять контентные правила блокировки.

  • Можно ли заблокировать облачные хранилища на работе — и стоит ли блокировать полностью?
     

    Доступ к доменам можно заблокировать, но полная блокировка провоцирует обход через личные устройства. Точечная блокировка по содержимому в поддерживаемых каналах чаще эффективнее.

  • Чем контроль по содержимому лучше запрета облаков целиком?
     

    Формальный запрет останавливает и легитимный, и рискованный трафик одинаково. Контроль по содержимому останавливает передачу в поддерживаемых каналах, если в файле есть признаки конфиденциальной информации.

  • Что такое сохранение копии файла, ушедшего в облако, и зачем оно нужно?
     

    Это копия документа в теневом хранилище и базе данных SecureTower, сделанная в момент загрузки через контролируемое облачное приложение. Она может служить доказательной базой при расследовании.

  • Как защитить корпоративные данные от загрузки в личное облачное хранилище?
     

    Необходимо контролировать загрузку файлов на уровне рабочей станции, анализировать содержимое передаваемых данных и применять блокировку при обнаружении признаков конфиденциальной информации.

Важные публикации