Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Контроль данных в покое: как предотвратить утечки до передачи за периметр

Обновлено 16.07.2026 04:30

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru | Email: petukhov@legascom.ru

DLP‑системы эффективно отслеживают передачу файлов, но не видят информацию, которая годами хранится на рабочих станциях и серверах. Именно такие «спящие» файлы нередко становятся причиной серьёзных инцидентов - от утечек персональных данных до полной компрометации инфраструктуры. Рассказываем, как выявлять и контролировать критичные данные ещё до того, как они покинут периметр.

Почему контроль «в покое» критически важен

Типичный сценарий утечки: файл с конфиденциальной информацией годами лежит на рабочем столе или в сетевой папке с открытым доступом. DLP его не фиксирует, потому что нет передачи данных. Но стоит злоумышленнику проникнуть в сеть - и один такой файл может стать ключом ко всей инфраструктуре.

Яркий пример из практики конца 2024 года: хакеры проникли через уязвимость в корпоративном VPN. На рабочем столе инженера по безопасности находился текстовый файл с резервными кодами восстановления многофакторной аутентификации (MFA). Эти универсальные ключи позволили атакующим обойти MFA, зайти в управляющую консоль с правами инженера, скрыть следы компрометации и отключить защиту на заражённых машинах. Один файл фактически обрушил всю систему безопасности.

Типичные риски хранения данных на рабочих станциях

Практика показывает несколько наиболее опасных сценариев:

Персональные данные в открытом доступе. Например, на компьютере бухгалтера в папке «Загрузки» лежит Excel‑файл со списком паспортных данных сотрудников, а у кадровика - незашифрованная база с адресами и телефонами. Если политика безопасности требует хранения ПДн только на защищённых серверах, такие находки - повод для срочных мер.

Утечка коммерческой тайны и интеллектуальной собственности. Чертежи и исходные коды, хранящиеся на локальных дисках, в общих папках или на рабочих столах, легко становятся добычей злоумышленников. Сканеры выявляют их по расширениям (.dwg, .stp, .cad) и по содержимому (названия проектов, заказчиков, технологические параметры).

Пароли на виду. Сотрудники нередко игнорируют политики безопасности и менеджеры паролей, сохраняя учётные данные в текстовых файлах, документах Word или даже на отсканированных стикерах. Для сканера такие файлы легко обнаружимы по регулярным выражениям: строки вида «пароль:», «login:», «pass:» сразу попадают в отчёт. Администратор может настроить собственные правила поиска и использовать списки реальных паролей для более точного обнаружения.

Вредоносные скрипты в маскировке. Опасны скрипты в форматах .bat, .ps1, .vbs, .py, даже если они переименованы в .txt или .doc. Сканер анализирует содержимое и выявляет подозрительные команды - например, попытки передачи данных на внешний сервер. Профилактическое сканирование позволяет обнаружить такие скрипты до их запуска.

Как работает файловый сканер: 5 ключевых шагов

Файловый сканер закрывает пробел в защите, выявляя критичные файлы, которые годами остаются вне поля зрения службы ИБ. Его типовой алгоритм:

Настройка правил поиска. Администратор задаёт критерии: расширения файлов, ключевые слова, регулярные выражения или словари (например, «паспорт», «серия», «номер»).

Проверка директорий. Сканер с заданной периодичностью обходит рабочие станции и файловые серверы, проверяя указанные папки.

Сбор данных. На центральный сервер передаются сведения о каждом найденном файле: расположение, размер, атрибуты, хэш‑сумма, а для текстовых форматов - ещё и извлечённое содержимое.

Автоматическая фильтрация. Сервер классифицирует файлы по категориям. Поверхностный анализ опирается на имя и расширение, углублённый - на содержимое документа. Так, файл «отчет_бухгалтерии.xls» может оказаться исходным кодом программы, а «документ1.docx» - списком сотрудников с паспортными данными.

Отчёт администратору. Формируются классифицированные списки файлов, которые нужно защитить, удалить или переместить в контролируемое хранилище. Критически важные документы администратор помечает метками - после этого DLP‑модуль отслеживает и блокирует любые операции с ними (копирование, передачу, изменение).

Чтобы не нагружать основную инфраструктуру, анализ лучше выполнять на отдельном сервере. Результаты отображаются в общей консоли вместе с событиями DLP, что позволяет совмещать контроль движения файлов и контроль информации в покое без потери производительности.

Практические действия по результатам сканирования

Отчёт сканера - это не просто перечень проблемных файлов, а дорожная карта для улучшения защиты. На практике с ним можно сделать следующее:

Выявить неправомерный доступ. Если файл с ПДн хранится на локальном диске бухгалтера и доступен всем пользователям, его следует переместить на защищённый сервер, настроить доступ по принципу минимальных привилегий или удалить копию.

Обнаружить небезопасное хранение. Открытые сетевые папки, локальные диски без шифрования, забытые расшаренные ресурсы фиксируются в отчёте с конкретными адресами (папка X на компьютере Y). Решения: закрыть общий доступ, включить шифрование диска или перенести данные в контролируемое хранилище.

Пересмотреть политики безопасности. Если по регламенту чертежи должны храниться только в защищённом хранилище, а инженеры годами держат их на рабочих столах, нужно либо скорректировать политику (при условии дополнительных мер защиты), либо изменить поведение сотрудников через контроль и обучение.

Изменить внутренние процессы. Массовое хранение паролей в текстовых файлах - сигнал к внедрению корпоративного менеджера паролей. Хранение финансовых отчётов на общем ресурсе - повод ввести обязательное шифрование и автоматическую очистку загрузок.

Взять под контроль критически важные файлы. Самые ценные документы (чертежи, исходные коды, базы ПДн) помечаются метками. После этого DLP‑модуль фиксирует каждое действие с файлом: кто открыл, скопировал, отправил по почте или на флешку.

Интеграция в общую систему защиты

Контроль информации в покое логично объединять с контролем её перемещения. Такой подход даёт службе ИБ полную картину: где хранятся чувствительные файлы, кто с ними работает, как они перемещаются и какие действия требуют ограничений.

Юридическая компания ЛЕГАС при построении систем защиты данных рекомендует включать в архитектуру безопасности не только классические DLP‑решения, но и инструменты для выявления критичных файлов в состоянии покоя. Это позволяет минимизировать риски утечек ещё до того, как данные начнут перемещаться по сети или за пределы компании.