Бизнес не видит свои чувствительные данные без грифа
Многие компании считают, что их конфиденциальная информация защищена благодаря файловым серверам, разграничению прав и внутренним регламентам. Однако важные документы могут находиться в общих папках, копироваться между отделами и отправляться подрядчикам, при этом не будучи отмеченными как чувствительные. Формально это обычные файлы, но на деле они могут содержать коммерческую тайну, персональные данные или финансовые модели, которые не должны свободно распространяться внутри инфраструктуры. Отсутствие маркировки становится проблемой при утечке или судебном споре.
«У компаний может возникать ошибочное ощущение: если документ не имеет отметки о конфиденциальности, то особых требований к его защите нет. С точки зрения законодательства это не так. Для персональных данных и других категорий информации с установленными требованиями защиты наличие или отсутствие грифа не отменяет обязанностей компании. Более того, отсутствие понятной классификации может затруднить доказательство того, что доступ к чувствительной информации действительно контролировался», — сообщает «Код Дурова».
По данным «СёрчИнформ», 78% компаний не маркируют защищаемые электронные документы. Это означает, что большинство организаций работают с чувствительной информацией без цифрового признака, который позволяет автоматически отличить её от обычного файла. Это влияет на управляемость файловой инфраструктуры.
Компании часто придерживаются логики: если документ не отмечен как конфиденциальный, к нему можно относиться как к обычному рабочему файлу. Сотрудник может пересылать его коллеге, сохранять локальную копию или отправлять подрядчику, не осознавая, что документ требует особого обращения. Это создаёт двойной риск: правовой, так как без обозначения коммерческой тайны сложнее доказывать нарушения, и операционный, поскольку ИБ-служба не понимает, какие файлы контролировать в первую очередь.
Маркировка документов — это не просто наклейка, а процесс, требующий ответов на вопросы о том, какие сведения считать конфиденциальными, кто определяет категорию документа, как меняется уровень защиты при редактировании и что делать с копиями. В средних и крупных компаниях ежедневно создаются, копируются и изменяются тысячи документов, что делает ручную классификацию трудоёмкой задачей. Поэтому компании часто маркируют только очевидные категории, оставляя остальное в «серой зоне».
Большинство компаний используют встроенные механизмы операционных систем и прикладного ПО для защиты данных. Эти средства позволяют разграничивать права и вести журналы доступа. Однако они отвечают на технический вопрос о том, кто получил доступ, но не дают понимания смысла этого доступа. Бизнесу и ИБ-службе нужно знать, почему сотрудник открыл файл, соответствует ли это его должности и что он сделал дальше.
Проблема усугубляется тем, что события распределены между разными системами, и целостной картины часто нет. Файловая инфраструктура стала слишком большой для ручного контроля, так как информация хранится на файловых серверах, рабочих местах сотрудников и в базах данных. Это затрудняет ответы на вопросы о местонахождении чувствительных данных и правах доступа.
DCAP-системы фокусируются на самих данных и действиях пользователей с ними, помогая видеть, кто открывает, изменяет, копирует или удаляет файлы. Они дополняют DLP-системы, которые контролируют передачу данных по каналам. Интеграция DCAP с DLP даёт более полную картину движения файла внутри компании. Однако DCAP используют только 9% организаций, так как перед внедрением нужно разобраться в файловых хранилищах и правах доступа.
Защита файловой инфраструктуры часто откладывается, так как она кажется менее заметной задачей по сравнению с атаками на периметр или фишингом. Однако именно в файловых хранилищах часто находится самая ценная информация. Компании откладывают защиту файлов, потому что сложно показать пользу заранее, до инцидента. Но после утечки руководству уже важно знать, кто имел доступ и как можно доказать нарушение.
Хорошая защита файловой инфраструктуры начинается с понимания того, какие данные есть в компании, где они находятся, кто владелец и кто должен иметь доступ. Маркировка делает это понимание видимым, давая сигнал сотрудникам и системам защиты. Автоматизация в этом процессе необходима для масштабирования на реальные объёмы файлов. Файл стал активом, который движется между системами, и компания должна отслеживать его жизненный цикл. Маркировка, DCAP, DLP, контроль прав, журналы, регламенты и обучение сотрудников — это части одной задачи по управлению данными. Без этого компания защищает не информацию, а собственное представление о ней, что может быть недостаточно при расследовании или в суде.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.