Работа со слепыми зонами начинается не с выбора нового средства защиты, а с
анализа фактических коммуникационных потоков.
Первый шаг — инвентаризация каналов. Составьте карту всех инструментов, которые фактически используются сотрудниками для обмена рабочими материалами: корпоративная почта, мессенджеры (корпоративные и публичные), облачные хранилища, системы управления задачами, VPN, личные устройства. Для каждого канала определите: могут ли через него передаваться персональные данные?
Второй шаг — сопоставление с моделью угроз. Проверьте, учтены ли выявленные каналы в модели угроз. Если нет —
проведите актуализацию. Модель угроз, не отражающая реальной архитектуры коммуникаций, не выполняет свою функцию.
Третий шаг —
актуализация локальных нормативных актов. Регламент использования коммуникационных инструментов должен: устанавливать перечень разрешенных к использованию каналов, прямо запрещать передачу персональных данных через неразрешенные каналы, определять ответственность за нарушение.
Четвертый шаг —
техническое закрытие выявленных разрывов. В зависимости от архитектуры: распространение политик DLP на дополнительные каналы (если продукт поддерживает такую возможность); внедрение MDM для управления мобильными устройствами; ограничение доступа к публичным мессенджерам с корпоративных ресурсов; внедрение корпоративного мессенджера с возможностью мониторинга.
Пятый шаг —
обучение сотрудников. Технические меры работают значительно эффективнее, когда люди понимают, что именно запрещено и почему. Еще важно донести ответственность за нарушение правил. И не только личную. Наказать всегда успеем. Показать, как халатное поведение может загубить бизнес, как это может повлиять на работу не только коллег, но и партнеров и контрагентов. Информирование о правилах работы с данными — самостоятельная организационная мера, предусмотренная Приказом ФСТЭК № 21.