

Контроль облачных хранилищ: как не потерять данные в облаке
План статьи
После перехода на гибридный формат работы облачные хранилища стали одним из главных каналов утечки данных: документы уходят в OneDrive или Google Диск быстрее, чем ИБ-служба успевает отреагировать на угрозу. Файл с базой клиентов, отправленный в личное облако «на всякий случай», не оставляет следов в почтовом архиве — для периметра такой загрузки будто не существует.
Тотальный запрет облаков на работе решает проблему на бумаге и порождает новую — теневое ИТ через личный телефон. Разумная альтернатива тотальному запрету — управляемый контроль облачных хранилищ. ИБ-служба должна видеть загрузку, анализировать содержимое и блокировать точечно, только при реальной угрозе.
Облачные хранилища — недооцененный канал утечки
Утечка данных через облачные хранилища редко выглядит как атака — чаще это рутинное действие сотрудника, который хочет доработать отчет из дома или оставить файл «под рукой». Гибридный график расширил периметр компании до личных ноутбуков, а с ним — увеличил число точек, где документ может оказаться в публичном доступе.
Важно разделять два основных сценария использования облака. Корпоративное облачное хранилище под контролем ИБ-службы и DLP-системы — это управляемый канал хранения данных в облаке. А вот использование сотрудником личного аккаунта, куда документ попадает в обход правил, — классическое теневое ИТ, и именно оно формирует основной риск для утечки данных.
Важно. Минцифры выступило с инициативой ограничить крупному бизнесу использование иностранных облаков для хранения персональных данных. На момент публикации это предложение, а не запрет, но тренд понятен — регулятор внимательнее следит, где физически находятся данные компании, и контроль загрузки файлов в облако становится вопросом не только ИБ, но и комплаенса.
Если задача — выбрать конкретный сервис, а не контролировать корпоративные загрузки, это отдельный вопрос: подробный разбор представлен в материале «Рейтинг безопасных облачных хранилищ».
Основные каналы утечки данных в облако
Облачные хранилища на работе становятся каналом утечки не одним способом, а сразу несколькими — у каждого свой механизм контроля.
| Канал | Риск утечки | Механизм контроля |
|---|---|---|
| Веб-загрузка через браузер (HTTP/HTTPS) | Отправка файла в личный Google Диск или Яндекс.Диск | Перехват веб-трафика, анализ содержимого, блокировка передачи |
| Десктоп-клиент синхронизации | Автосинхронизация рабочей папки с домашним ПК | Контроль файловых операций, сохранение копии |
| Публичная ссылка с широкими правами | Утечка через открытый доступ к папке | Мониторинг действий, оповещение ИБ |
| Личный аккаунт облака (теневое ИТ) | Обход корпоративных правил хранения в облаке | Политика по содержимому, блокировка загрузки |
Типовые сценарии утечки:
- Увольняющийся сотрудник переносит базу клиентов.
- Менеджер делится рабочей папкой и забывает закрыть доступ.
- Клиент синхронизации на рабочей станции автоматически копирует папку на домашний ПК.
Каждый из этих сценариев проходит мимо стандартных средств защиты периметра, поэтому контроль облачных хранилищ требует отдельного механизма — на уровне рабочей станции, а не только сети.
Механизмы контроля и теневого копирования
Общая безопасность облачных хранилищ строится на настройках самого сервиса — правах доступа, шифровании, двухфакторной аутентификации. Контроль загрузки — отдельная, дополняющая задача: ее решает DLP-система, а не облачный провайдер, антивирус или файрвол.
DLP-система помогает увидеть загрузку файла в облако на уровне агента рабочей станции. Система перехватывает веб-трафик, в том числе HTTP(S)-трафик при настройках контроля шифрованного трафика, или через интеграцию с прокси по ICAP.

DLP-система проверяет содержимое отправленного в облако файла с помощью контентного анализа. Так данные проверяются по ключевым словам, цифровым отпечаткам, регулярным выражениям, а изображения, PDF- и DjVu-документы — с помощью OCR. Это отличает контроль загрузки файлов от простой блокировки домена: система смотрит не на адрес сайта, а на то, что выходит за пределы компании, и при настроенных правилах блокировки может заблокировать передачу конфиденциальной информации.
Сохранение копии переданного файла
Когда документ загружается в облако через контролируемое облачное приложение, система сохраняет его теневую копию в теневом хранилище, а затем передает на сервер контроля агентов для помещения в базу данных. Даже если оригинал удален с рабочей станции, к копии можно обратиться, открыть ее и проверить. Это может стать доказательной базой для расследования: у ИБ-службы остается информация, что и куда было отправлено.
Благодаря аудиту работы с облаком, специалист по безопасности видит фиксацию записи или скачивания файла. Аудит сохраняет данные о имени файла и его размере.
Анализ содержимого против формального запрета
Блокировка домена закрывает доступ к облачному хранилищу. Анализ содержимого работает намного точнее. Система пропускает обычный трафик и останавливает передачу, когда в файле обнаружены признаки конфиденциального документа: базы клиентов, номера карт и другие чувствительные данные.
| Подход | Что делает | Ограничение |
|---|---|---|
| Блокировка домена облака | Закрывает доступ к сервису целиком | Обход через личные устройства |
| Контроль по содержимому | Останавливает передачу конфиденциальных данных | Требует настройки политик |
| Сохранение копии файла | Дает материал для расследования | Требует места в архиве |
Ни один из трех подходов не работает в одиночку — на практике их комбинируют в рамках единой политики.
Блокировка или мониторинг: что выбрать
Универсального ответа нет — есть два сценария, и выбор зависит от зрелости процессов в компании.
Полная блокировка облачных хранилищ
Оправдана для станций с данными ограниченного доступа. Минус способа — сотрудники могут отправить файл через личный телефон, к тому же может сильно пострадать продуктивность.
Мониторинг с блокировкой по содержимому
Подходит для большинства бизнес-процессов. Мониторинг с блокировкой подразумевает настройку гибкого сценария: сотрудники могут пользоваться разрешенными сервисами, но система останавливает передачи с конфиденциальным контентом. Режим мониторинга сохраняет для ИБ-службы видимость загрузок и снижает соблазн обхода со стороны работников. В итоге блокируется не «облако как класс», а конкретный файл.
На практике тотальный запрет облачных хранилищ на работе чаще проигрывает управляемому контролю: он закрывает статистику по инцидентам, но не сам риск.
Настройка политик и законность контроля
Внедрение контроля облаков без остановки бизнес-процессов обычно проходит в несколько этапов:
- инвентаризация сервисов — какие облачные хранилища применяются в компании;
- категоризация данных — что подпадает под коммерческую тайну или персональные данные;
- формирование правил безопасности — какие признаки в файле запускают блокировку;
- пилот в режиме мониторинга — без блокировок, чтобы снизить число ложных срабатываний;
- включение блокировки для критичных сценариев.
Важно. Мониторинг переписки и загрузок может быть правомерен, если оборудование и каналы контроля объявлены служебными в локальном нормативном акте, закрепленном в трудовом договоре, сотрудник ознакомлен с ним под подпись, а обработка данных ведется с определенной целью по 152-ФЗ «О персональных данных».
Разграничение доступа и соответствие требованиям регулятора — база, без которой контроль облачных хранилищ может быть юридически уязвимым.
Заключение
Контроль облачных хранилищ складывается из четырех элементов: видимости загрузок, анализа содержимого вместо запрета домена, управляемой блокировки конфиденциальных данных и законной процедуры, закрепленной в локальных актах. По сути это частный случай более широкой задачи — контроля каналов коммуникации, которую решает DLP-система. Полный запрет облачных хранилищ проигрывает управляемому контролю там, где важен результат.
Частые вопросы
- Как контролировать загрузку файлов в облачные хранилища с рабочих компьютеров?
Через контроль приложений облачных сервисов на рабочей станции и перехват веб-версий облачных хранилищ и HTTP(S) при соответствующих настройках — система видит, что и куда отправляется, а для поддерживаемых каналов может применять контентные правила блокировки.
- Можно ли заблокировать облачные хранилища на работе — и стоит ли блокировать полностью?
Доступ к доменам можно заблокировать, но полная блокировка провоцирует обход через личные устройства. Точечная блокировка по содержимому в поддерживаемых каналах чаще эффективнее.
- Чем контроль по содержимому лучше запрета облаков целиком?
Формальный запрет останавливает и легитимный, и рискованный трафик одинаково. Контроль по содержимому останавливает передачу в поддерживаемых каналах, если в файле есть признаки конфиденциальной информации.
- Что такое сохранение копии файла, ушедшего в облако, и зачем оно нужно?
Это копия документа в теневом хранилище и базе данных SecureTower, сделанная в момент загрузки через контролируемое облачное приложение. Она может служить доказательной базой при расследовании.
- Как защитить корпоративные данные от загрузки в личное облачное хранилище?
Необходимо контролировать загрузку файлов на уровне рабочей станции, анализировать содержимое передаваемых данных и применять блокировку при обнаружении признаков конфиденциальной информации.



