author

Редакция Falcongaze

Авторы материала

Обновлено: 
7 мин.

Утечки данных через Google Диск, Яндекс.Диск и Облако Mail.ru: как контролировать

Google Диск, Яндекс.Диск и Облако Mail.ru установлены почти на каждом рабочем компьютере — сотрудники заводят их для работы или личного удобства. Корпоративные файлы уходят в личный аккаунт за пару кликов: через браузер, десктоп-клиент синхронизации или ссылку «поделиться». В статье — через какие сервисы сотрудники могут вынести критичные данные за пределы компании и как закрыть эти каналы, не запрещая работу с облаком.


Почему облачные диски — это открытый канал утечки на работе

На рабочих компьютерах личные аккаунты Google, Яндекса и Mail.ru обычно не отделены от корпоративных: сотрудник входит под своим логином, а десктоп-клиент включает автосинхронизацию папок «Документы» или «Рабочий стол» без дополнительных разрешений. Доступ к тем же файлам открыт с любого другого устройства вне периметра компании, особенно после массового перехода сотрудников на удаленную работу.

Утечка через облачный диск идет по трем типовым векторам:

  • Веб-загрузка через браузер: сотрудник открывает сайт сервиса и загружает файл вручную.
  • Публичная ссылка: документ расшаривается «по ссылке» и фактически покидает контур компании.
  • Десктоп-клиент синхронизация: файл в локальной папке автоматически копируется в облако без действия «отправить».

Три вектора утечки через облачное хранилище

Статьи про функционал облачных хранилищ решают задачу пользователя — где скачать облако, что нажать, как настроить синхронизацию. Задачу специалистов по информационной безопасности они не решают: контроль за важными файлами исходит от компании, а не только зависит от аккуратности конкретного сотрудника.


Разбор по сервисам: что контролировать во время использования облака

Несмотря на различия в интерфейсах, популярные облачные хранилища используют похожие механизмы загрузки и обмена пользовательскими файлами. Поэтому основные сценарии утечки данных практически одинаковы, а разница касается глубины интеграции в ОС и настроек синхронизации.

Сервис Типовой вектор утечки Что контролировать
Google Диск Веб-загрузка через браузер, десктопный клиент, расшаривание и общий доступ по ссылке Контроль трафика и синхронизации, мониторинг автозагрузки и расшаренных данных
Яндекс.Диск Веб-загрузка через браузер, десктопный клиент, автозагрузка папок и фото, общий доступ по ссылке Контроль трафика и синхронизации, мониторинг автозагрузки и расшаренных данных
Облако Mail.ru Веб-загрузка через браузер, десктопный клиент, синхронизация, общий доступ по ссылке Контроль трафика и синхронизации, мониторинг автозагрузки и расшаренных данных
Dropbox Веб-загрузка через браузер, десктопный клиент, синхронизация, общий доступ по ссылке Контроль трафика и синхронизации, мониторинг автозагрузки и расшаренных данных
OneDrive Веб-загрузка через браузер, десктопный клиент, автоматическая синхронизация с облаком Microsoft, резервное копирование системных папок Windows, общий доступ по ссылке Контроль трафика и синхронизации, мониторинг автозагрузки и расшаренных данных

Из сравнительной таблицы видно, что сценарии утечки данных через облачное хранилище похожи, а каналы контроля совпадают. Поэтому облачные хранилища часто рассматриваются как один класс каналов утечки с небольшими платформенными особенностями. Дальше в статье о том, как именно эти каналы видит и перекрывает DLP-система.


Как DLP контролирует облачные диски

DLP-система SecureTower — программное решение, которое предотвращает утечку конфиденциальной информации. Система анализирует данные, которые сотрудники отправляют по разным каналам связи, и блокирует передачу файлов, если они нарушают правила безопасности. В том числе это касается облачных дисков.

SecureTower видит работу с облачным сервисом, когда сотрудник начинает отправку файла. По контентным правилам передача может быть заблокирована, если в файле обнаружены признаки конфиденциальных данных: коммерческая тайна, персональные данные, финансовая информация.

Контроль облачных хранилищ настраивается через Консоль администратора.

Здесь специалист по безопасности может точечно:

  • Включить или отключить контроль облачных хранилищ.
  • Настроить к каждому сервису доступ: разрешен, только чтение или запрещен.
  • Настроить аудит: проверяться будут все файлы, исходящие, входящие или никакие.
  • Настроить теневое копирование: копироваться в архив будут все файлы, исходящие, входящие или никакие.
  • Исключить или добавить отдельные расширения файлов из настроек аудита и контроля.

Для чего нужно теневое копирование

Для переданных файлов доступно теневое копирование — копия остается в архиве даже после удаления оригинала с рабочей станции. Этот функционал особенно важен при расследовании уже случившихся инцидентов.

При этом сотрудники безопасности могут гибко настроить работу теневого копирования. По умолчанию файлы от нуля до 100 Мб копируются в теневое хранилище целиком, а у файлов большего размера — первые 100 Мб данных. Но максимальный размер фрагмента данных для теневого хранилища, как и пороговый размер хранилища, можно при необходимости изменять.


Как DLP понимает, что файл нужно заблокировать к отправке

SecureTower анализирует отправленные файлы с учетом морфологии, транслита и опечаток; распознает текст на изображениях и сканах, включая печати и штампы; ищет даже минимальные совпадения по цифровым отпечаткам документов, шаблонам и регулярным выражениям. Политики безопасности строятся в том числе на собственных словарях под отрасль компании.

В случае, если DLP обнаруживает конфиденциальные, чувствительные или персональные данные, она может заблокировать передачу файлов. Все зависит от политик безопасности, которые настраивает специалист по ИБ.


Насколько эффективно блокировать облачные диски

Отдельная блокировка каждого облака может считаться нецелесообразной, потому что DLP-система анализирует содержимое передаваемых данных. SecureTower позволяет применять единые политики безопасности к Google Диску, Яндекс.Диску, Облаку Mail.ru и другим облачным хранилищам одновременно.

Запрет, белый список или контроль содержимого: что выбрать

У компании может быть несколько моделей контроля облачных сервисов:

Запрет облачных сервисов. Способ закрывает канал, но тормозит легитимную работу — сотрудникам нужен обмен файлами с подрядчиками и удаленными коллегами.

Белый список. Он разрешает корпоративные хранилища и блокирует личные — компромисс, который требует поддержки правил в актуальном состоянии.

Контентная блокировка. Блокировка разрешает работу с любым сервисом, но останавливает передачу файлов с признаками конфиденциальных данных.

Гибридная модель. Корпоративное хранилище разрешено и находится под контролем службы безопасности, личные аккаунты ограничены, а чувствительные данные закрыты политиками безопасности независимо от того, какой сервис использован.

Гибридная модель контроля утечек данных

Эта модель может оказаться комфортной, при этом не будет тормозить легитимную работу сотрудников.


Внедрение контроля облачных дисков в компании

Ключевое условие легитимности введения DLP-системы — предупреждение и документальное уведомление сотрудников о планируемом контроле.

Важно. Контроль действий сотрудника может быть правомерен при соблюдении всех условий одновременно: он объявлен служебной мерой в локальном нормативном акте и закреплен в трудовом договоре, сотрудник ознакомлен с ним под подпись, а обработка данных ведется с определенной целью по 152-ФЗ «О персональных данных».

Внедрение DLP-системы начинается с аудита: какие облачные сервисы реально используются сотрудниками по данным трафика, кто и в каком объеме загружает файлы, какие разрешения настраивает, есть ли расхождения с официальным списком разрешенных инструментов.

Дальнейшие этапы:

  • Написать политики безопасности под конкретные отделы.
  • Запустить пилот на одном подразделении и разобрать ложные срабатывания.
  • Масштабировать правила на всю компанию.

При внедрении контроля организационная часть идет параллельно. Она включает в себя составление регламента работы с облачными хранилищами, ознакомление сотрудников под подпись и разграничение доступа по ролям.

DLP-система Falcongaze SecureTower отслеживает Google Диск, Яндекс.Диск, Облако Mail.ru, Dropbox и OneDrive. Система контролирует загрузки и анализирует содержимое файлов по ключевым словам, шаблонам, цифровым отпечаткам и через OCR; снимает теневые копии; блокирует передачу конфиденциальных данных. SecureTower можно протестировать на своей инфраструктуре в течение бесплатного тестового периода.


Заключение

Google Диск, Яндекс.Диск, Облако Mail.ru и другие облачные хранилища удобны сотрудникам и не становятся угрозой сами по себе. Риск создает не сервис, а бесконтрольная загрузка данных с устройств. Рабочее решение для контроля за облачными сервисами — это получение информации о том, что и куда загружается, блокировка по содержимому и регламент, который закроет разрыв между техническим контролем и его правовой основой.


Частые вопросы

  • Как контролировать использование облачных сервисов сотрудниками на работе?
     

    Через DLP-систему, которая видит загрузку файлов по веб-трафику и блокирует передачу по содержимому, а не по факту обращения к сайту.

  • Можно ли отследить, что сотрудник загрузил файл в личный Google Диск?
     

    Да, DLP-система контролирует веб-трафик и загрузки в облачные хранилища на уровне рабочей станции.

  • Как заблокировать выгрузку конфиденциальных данных в Облако Mail.ru, не запрещая сервис полностью?
     

    Настроить в DLP-системе контентное правило, по условиям которого сервис остается доступным, но передача будет блокироваться при обнаружении признаков конфиденциальных данных.

  • Нужно ли запрещать Dropbox, Яндекс.Диск и OneDrive на рабочих компьютерах?
     

    Не обязательно — полный запрет мешает легитимной работе. Можно контролировать содержимое передаваемых файлов.

  • Чем контроль облачных дисков через DLP лучше простой блокировки сайтов?
     

    Блокировка сайта закрывает сервис целиком, включая легитимное использование. Контентный контроль останавливает утечку, не мешая обычной работе.

Важные публикации