Кейлоггер: что это, как пользоваться и установить клавиатурного шпиона для сотрудников компании
Что такое кейлоггер: виды, принцип работы и законность применения
Кейлоггер фиксирует нажатия клавиш. Такой инструмент используют и в законных корпоративных сценариях, и во вредоносных атаках. Оценивать нужно не только саму технологию, но и цель, способ установки, состав данных и правила доступа к журналам.
Как работает кейлоггер
Программный кейлоггер получает информацию о вводе с клавиатуры через операционную систему или низкоуровневые механизмы. Затем он сохраняет события в журнале. В журнал попадают текст, время ввода, название приложения и учетная запись пользователя. Точный состав зависит от программы и настроек.
Аппаратный кейлоггер подключают между клавиатурой и компьютером либо встраивают в устройство. Он записывает сигналы до того, как их обработает операционная система. Такой инструмент сложнее обнаружить обычным антивирусом, но его выявляет проверка оборудования.
Кейлоггер фиксирует последовательность ввода, но сам по себе не понимает контекст и не может надежно определить, что именно вводит пользователь — пароль, поисковый запрос или обычный текст. Для расследования нужны дополнительные сведения: активное приложение, действия с файлами, сетевые события и полномочия пользователя.
Где применяют кейлоггеры
Легитимные сценарии связаны с корпоративным оборудованием и заранее определенной задачей. Например, организация расследует инцидент на рабочем компьютере или контролирует операции с критичной системой.
Вредоносный кейлоггер злоумышленник устанавливает без ведома владельца устройства. Целью становятся пароли, платежные данные, переписка и другая конфиденциальная информация.
Одинаковая техническая функция не делает эти сценарии равнозначными. Разница состоит в правовом основании, цели, прозрачности и защите собранных данных.
Законно ли использовать кейлоггер в компании
Универсального ответа нет. Законность зависит от конкретного сценария. Компания должна учитывать трудовое законодательство, правила обработки персональных данных, тайну связи и собственные локальные акты.
Трудовой кодекс регулирует обработку персональных данных работников. Федеральный закон № 152-ФЗ требует заранее определить цель обработки, состав данных и правовое основание. Актуальные редакции норм нужно проверять перед внедрением: Трудовой кодекс РФ и Федеральный закон № 152-ФЗ.
До запуска, в том числе портативных приложений, или использования контроля организации стоит:
- Определить конкретную цель. Формулировки «для безопасности» недостаточно. Нужен понятный риск или процесс.
- Проверить правовое основание и соразмерность контроля.
- Закрепить порядок в локальных документах и ознакомить работников с правилами, если это требуется для выбранного сценария.
- Ограничить сбор. Не записывать больше данных, чем нужно для цели.
- Настроить доступ к журналам и вести учет действий администраторов.
- Установить срок хранения и порядок удаления данных.
- Отдельно защитить пароли, личные сообщения и другие сведения, которые случайно попадают в журнал.
Само согласие работника не делает допустимым любой объем наблюдения. Юрист должен оценить основания и ограничения для конкретной организации.
Риски корпоративного применения
Кейлоггер способен собрать больше информации, чем требуется компании. В журнал попадают пароли, личные сообщения, медицинские сведения и данные банковских карт. Такой архив сам становится ценным объектом для атаки.
Основные риски:
- избыточный сбор персональных данных;
- доступ администратора к паролям и переписке;
- утечка журналов;
- неверные выводы без контекста;
- скрытое расширение целей контроля;
- использование данных сотрудниками, которым они не нужны для работы.
Снизить риски помогают маскирование чувствительных полей, ролевая модель доступа, журналирование действий, шифрование хранилища и регулярный пересмотр настроек.
Как защититься от вредоносного кейлоггера
Одна мера не дает полной защиты. Нужен набор действий:
- устанавливать обновления операционной системы и приложений;
- ограничивать права локального администратора;
- применять защиту конечных точек;
- контролировать состав оборудования и подключенные устройства;
- использовать многофакторную аутентификацию;
- проверять подозрительные процессы, драйверы и автозагрузку;
- обучать сотрудников распознавать фишинг и опасные вложения.
Длинный и сложный пароль не защищает от записи ввода. NIST отдельно отмечает, что кейлоггинг, фишинг и социальная инженерия одинаково опасны для простых и сложных паролей: Strength of Passwords.
Кейлоггер в Staffcop
В Staffcop функция записи нажатий используется как один из источников событий на корпоративном устройстве. Перед включением нужно определить цели, пользователей, сроки хранения и круг сотрудников с доступом к данным. Конкретные возможности и ограничения следует сверить с документацией установленной версии продукта.
Коротко о важном
Кейлоггер фиксирует ввод с клавиатуры, но не объясняет контекст действий. В компании такой инструмент допустим только после правовой и организационной проверки. Сбор должен соответствовать цели, а журналы нуждаются в защите не меньше других конфиденциальных данных.