DLP контролирует почту, а данные уходят через мессенджер: правовые и технические риски слепых зон

13.01.2023
12/08/26
Б-152
DLP контролирует почту, а данные уходят через мессенджер: правовые и технические риски слепых зон
DLP-система контролирует только те каналы и политики, которые в нее включены. Если мессенджеры, облачные диски и личные устройства сотрудников не охвачены системой контроля, данные, в том числе персональные, могут передаваться через них без каких-либо ограничений.
По Федеральному закону № 152-ФЗ оценка достаточности мер защиты проводится с учетом фактических процессов обработки и передачи данных, а не только тех каналов, которые формально включены в систему контроля.

Как устроена проблема: DLP работает, но не везде

DLP-система (Data Loss Prevention) — инструмент предотвращения утечек данных, который анализирует информационные потоки и блокирует или фиксирует несанкционированную передачу данных. Большинство классических DLP-решений изначально проектировались для контроля электронной почты, файловых операций на рабочих станциях и периферийных устройств (USB-носители, принтеры).

Мессенджеры — Telegram, WhatsApp, Viber и их корпоративные аналоги — представляют собой принципиально иной тип канала: трафик, как правило, зашифрован на уровне транспортного протокола; приложения функционируют как на корпоративных, так и на личных устройствах; веб-версии мессенджеров открываются прямо в браузере на рабочем компьютере, не оставляя следов в файловой системе.

Результат: сотрудник может переслать таблицу с персональными данными клиентов в корпоративный Telegram-чат, выгрузить файл на личный Google Drive или отправить документ с личного смартфона — и ни одно из этих действий не будет зафиксировано DLP-системой, потому что эти каналы в нее не включены.

Дополнительная сложность — личные устройства сотрудников в формате BYOD (Bring Your Own Device). Если человек работает с корпоративными данными с личного смартфона через приложение, которое не управляется MDM-решением (Mobile Device Management), никакой корпоративный инструмент контроля эти действия не увидит.

При этом ответственность за утечку данных несет организация-оператор. Впоследствии организация может привлечь сотрудника к ответственности, но важна доказательная база и наличие документов о соблюдении конфиденциальности. Если сотрудник ничего не подписывал, то действует правило: «Если не запрещено — значит, разрешено».
Проверьте, где DLP не видит данные
Если DLP уже внедрена, но нет уверенности, что она вообще накрывает реальные маршруты движения данных, это лучше выяснить до проверки или инцидента. Можно быстро разобрать ваши каналы передачи, модель угроз и понять, где у защиты сейчас слепые зоны.

Что требует 152-ФЗ и как это соотносится с реальностью

Федеральный закон № 152-ФЗ в статье 19 обязывает оператора принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, раскрытия, распространения и иных незаконных действий.

Конкретный состав мер определяется с учетом: модели угроз, актуальной для конкретной информационной системы персональных данных; уровня защищенности, установленного по Постановлению Правительства Р Ф № 1119; требований Приказа ФСТЭК России № 21, содержащего состав и содержание организационных и технических мер.

Принципиальный момент: регулятор при проверках оценивает не наличие DLP-системы как таковой, а соответствие принятых мер фактическим процессам обработки и передачи данных. Если в организации фактически используются мессенджеры для передачи персональных данных, а модель угроз этого не отражает и политики контроля на эти каналы не распространяются — у регулятора возникают основания для вывода о недостаточности реализованных мер защиты, даже при наличии внедренной DLP-системы.

Что конкретно проверяет регулятор

На практике при проверках внимание обращается на несколько конкретных вопросов:

  • Какие каналы передачи данных используются фактически. Это включает не только официально одобренные системы, но и неформальные практики: как сотрудники на самом деле обмениваются рабочими материалами. Разрыв между регламентами и реальностью — один из первых признаков несостоятельности системы защиты.

  • Включены ли фактически используемые каналы в модель угроз и документацию по безопасности. Модель угроз должна отражать актуальную архитектуру коммуникаций. Если в компании используют Telegram для передачи коммерческой тайны или персональных данных, а в модели угроз этот канал не упоминается — модель угроз не актуальна.

  • Определены ли правила использования мессенджеров и иных коммуникационных инструментов локальными нормативными актами. Наличие регламента, устанавливающего допустимые и недопустимые каналы передачи данных, — минимальная организационная мера. Без нее невозможно обосновать, что сотрудник действовал вопреки установленным правилам.

  • Управляются ли конечные устройства, через которые возможна передача данных. MDM-решения позволяют распространять корпоративные политики на мобильные устройства: ограничивать установку приложений, запрещать передачу данных через определенные каналы. Отсутствие контроля над личными устройствами при разрешении их использования для рабочих задач является значимым риском.

  • Ограничен ли доступ к персональным данным по принципу минимальных привилегий. Если сотрудник, не имеющий отношения к конкретным персональным данным, технически может скопировать и передать их — это нарушение принципа необходимости и достаточности доступа.
Найдите разрывы между регламентами и реальностью
Самые дорогие разрывы в ИБ часто находятся не в средствах защиты, а между реальными привычками сотрудников и формально описанным контуром. В Telegram-канале мы регулярно разбираем такие слепые зоны, где защита вроде есть, а данные уже идут в обход.

Почему разрыв между мерами и реальностью возникает и сохраняется

Корень проблемы — инерция системы защиты. Меры строятся под конкретную инфраструктуру и конкретные процессы в определенный момент времени. Затем инфраструктура и процессы меняются — а система защиты остается прежней.

Корпоративные мессенджеры нередко внедряются по инициативе отдельных подразделений, без централизованного решения и без пересмотра политик безопасности. Иногда в компании не считают нужным определить пул разрешенных мессенджеров. Так проще, удобнее. Но это не про безопасность, а про лень и халатное отношение к бизнесу. Сотрудники начинают использовать новые инструменты, потому что так удобнее, — и никто не задается вопросом, охвачены ли эти инструменты контролем.

Требование Приказа ФСТЭК № 21 о том, что модель угроз должна актуализироваться при изменении состава информационных систем и процессов обработки данных, на практике нередко игнорируется или формализуется: обновляются даты в документе, но не его содержание. Технические и организационные меры при этом остаются ориентированными на старую инфраструктуру.

Как устранить слепую зону: последовательность шагов

Работа со слепыми зонами начинается не с выбора нового средства защиты, а с анализа фактических коммуникационных потоков.

Первый шаг — инвентаризация каналов. Составьте карту всех инструментов, которые фактически используются сотрудниками для обмена рабочими материалами: корпоративная почта, мессенджеры (корпоративные и публичные), облачные хранилища, системы управления задачами, VPN, личные устройства. Для каждого канала определите: могут ли через него передаваться персональные данные?

Второй шаг — сопоставление с моделью угроз. Проверьте, учтены ли выявленные каналы в модели угроз. Если нет — проведите актуализацию. Модель угроз, не отражающая реальной архитектуры коммуникаций, не выполняет свою функцию.

Третий шаг  актуализация локальных нормативных актов. Регламент использования коммуникационных инструментов должен: устанавливать перечень разрешенных к использованию каналов, прямо запрещать передачу персональных данных через неразрешенные каналы, определять ответственность за нарушение.

Четвертый шаг  техническое закрытие выявленных разрывов. В зависимости от архитектуры: распространение политик DLP на дополнительные каналы (если продукт поддерживает такую возможность); внедрение MDM для управления мобильными устройствами; ограничение доступа к публичным мессенджерам с корпоративных ресурсов; внедрение корпоративного мессенджера с возможностью мониторинга.

Пятый шаг  обучение сотрудников. Технические меры работают значительно эффективнее, когда люди понимают, что именно запрещено и почему. Еще важно донести ответственность за нарушение правил. И не только личную. Наказать всегда успеем. Показать, как халатное поведение может загубить бизнес, как это может повлиять на работу не только коллег, но и партнеров и контрагентов. Информирование о правилах работы с данными — самостоятельная организационная мера, предусмотренная Приказом ФСТЭК № 21.
💬 Комментарий эксперта

«Наличие DLP — это не свидетельство достаточности мер защиты. Это свидетельство того, что часть каналов находится под контролем. Оценка достаточности строится иначе: через сопоставление фактических процессов передачи данных с мерами, которые реально их охватывают. Организациям, которые давно не обновляли модель угроз, имеет смысл начать именно с этого анализа — он быстро показывает, где находятся реальные риски.»
Проверьте контур защиты целиком
Сопоставьте реальные каналы передачи данных, модель угроз, локальные документы и технические меры. Это поможет обнаружить слепые зоны до того, как они проявятся при проверке или инциденте.

Часто задаваемые вопросы

Обязана ли организация контролировать передачу данных через мессенджеры?

Если мессенджеры фактически используются для передачи персональных данных — они должны быть учтены в модели угроз и охвачены мерами контроля. Регулятор оценивает соответствие мер фактическим процессам, а не только задекларированным.

Несет ли организация ответственность за утечку данных с личного устройства сотрудника?

Да. Оператор несет ответственность за обеспечение безопасности персональных данных независимо от того, с какого устройства произошла утечка. Отсутствие контроля над личными устройствами при разрешении их использования — риск оператора.

Когда нужно обновлять модель угроз?

Приказ ФСТЭК № 21 требует актуализации при изменении состава информационных систем и процессов обработки данных. Внедрение новых каналов коммуникации (корпоративного мессенджера, облачного хранилища) — основание для обновления.

Что является минимальной организационной мерой для контроля использования мессенджеров?

Локальный нормативный акт, устанавливающий перечень разрешенных каналов передачи данных, запрет на передачу персональных данных через неразрешенные каналы и ответственность за нарушение.

Обязательно ли иметь MDM-систему для контроля личных устройств?

MDM не является обязательным требованием, но при разрешении использования личных устройств (BYOD) для работы с персональными данными — отсутствие контроля над такими устройствами создает правовые и технические риски.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
На практике слабые места почти всегда повторяются: доступы, подрядчики, документы, резервные копии.

В Telegram-канале мы регулярно разбираем именно такие повседневные ИБ-сбои, которые редко выглядят драматично до первого реального инцидента.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме