О защите от утечек данных через мессенджеры
Использование мессенджеров для обмена короткими сообщениями по работе многие считают очень удобным. Компании выбирают себе корпоративный мессенджер, чтобы им пользовались все сотрудники. Это удобнее, чем электронная почта и телефон. Через них можно передавать текстовые сообщения, файлы, голосовые сообщения и видео. Иногда небольшой вопрос удобнее решить в мессенджере, чем писать письмо или звонить. Сотрудники видят все контакты и отвечают на сообщения по мере возможности. Для обсуждения общего вопроса можно создать группу. Но мессенджер, как любое электронное средство коммуникации, является уязвимостью с точки зрения возможных утечек. Некоторые компании настолько придают этому значение, что включают мессенджеры в «черный» список сайтов, наряду с соцсетями и сайтами знакомств. Но если грамотно выбрать мессенджер и соблюдать правила информационной безопасности, то риски можно свести к минимуму, а приобретаете вы удобный инструмент, из которого можно сделать элемент корпоративной культуры. Как выбрать мессенджер, который не создавал бы дополнительных рисков, а отвечал своим целям?
Чего бояться?
Прежде всего, в корпоративном мессенджере обсуждается корпоративная информация, которая интересует злоумышленников, шпионов и конкурентов: подробности запуска новых продуктов, особенности технологии и
Злоумышленники могут, получив данные, ничем не выдавая своего присутствия, начать шантажировать отдельных сотрудников или руководство компании.
Если сотрудники пользуются не только десктопной, но и мобильной версией мессенджера, то они могут скомпрометировать данные, зайдя, например, в
В мессенджерах могут содержаться различные персональные данные, начиная от номеров телефонов, и заканчивая номерами счетов и паролями.
Если сотрудник использует один пароль ко всем аккаунтам, то, взломав его эккаунт, злоумышленник может получить доступ ко всем остальным его аккаунтам в других сервисах.
Ну и банальная рассылка спама. Хакеры могут использовать вполне легитимный, пользующийся доверием эккаунт сотрудника или руководителя использовать для доступа к контактам.
Критерии выбора корпоративного мессенджера
Прежде всего, важна степень централизации. У больших централизованных мессенджеров (таких, как VK, Telegram, Facebook) всегда существует теоретическая возможность быть зарытыми по политическим, административным или коммерческим причинам. Они базируются на одном сервере, который может быть заблокирован. Немного легче с федеративными мессенджерами, которые представляют собой некую серверную сеть, где каждый сервер общается с другими. К таким относятся Email, Jabber (XMPP), Riot Matrix. И, наконец, есть децентрализованные мессенджеры, в которых сервером является каждый клиент. Они являются самыми надежными в плане защиты от централизованной блокировки.
Но даже если выбранный мессенджер децентрализован, у него могут быть административные неудобства, связанные с законодательством страны, в которой находится его
С точки зрения безопасности сообщений более надежны мессенджеры, защищенные сквозным шифрованием, например,
Важный критерий — защита социального графа, то есть персональных данных владельцев аккаунта. Перед ведением мессенджера в эксплуатацию для всей компании не мешает его проверить в «песочнице». Некоторые из них грешат отправкой адресных книг и
Также у мессенджеров имеются дополнительные возможности защиты: секретные чаты, скрытые чаты и пр. Полезно тщательно прочитывать все документы сервиса и интересоваться обзорами и сравнениями мессенджеров, которые время от времени появляются в открытых источниках.
Как защититься?
Любой электронный ресурс становится опасным, если не соблюдать элементарные правила информационной безопасности, такие, как правильное обращение с паролями, использование сложных паролей, своевременные обновления, использование современных антивирусов. Что касается мессенджеров, есть некоторые специфические правила.
Когда открывается форма регистрации, тщательно следите за ее подлинностью. Поддельную форму выдают ошибки и необычные фразы. Также следите за адресом сайта. Измененная одна буква может привести вас на фишинговый сайт. И тщательно подходите к выбору секретного вопроса (в тех сервисах, где он используется) и ответа на него, чтобы это не было слишком легко.
Для особой защиты переписки в мессенджерах некоторые компании используют
Противодействие утечкам с помощью StaffCop?
Никакое шифрование не спасет, если в вашей организации появился крот — сотрудник, торгующий данными или сам использующий их в корыстных или злонамеренных целях. От таких случаев убережет программный комплекс StaffCop Enterprise, который контролирует действия сотрудников в интернете, за рабочими компьютерами и в мессенджерах.
Использовать функции StaffCop можно двумя способами: с помощью прямого контроля за перепиской в мессенджерах и с помощью установки цифровых меток на особо ответственные файлы.
При первом способе программа логирует все коммуникации сотрудников на рабочих компьютерах в мессенджерах и может осуществлять сквозной поиск по ключевым словам независимо от того, ведется обсуждение в десктопной версии или в интернете. Таким образом можно обнаружить обсуждение конфликтных тем, закрытой корпоративной информации, обнаружить саботаж или преступный сговор.
Второй способ защищает конфиденциальную информацию при любых действиях сотрудников с ней. Файлы, помеченные цифровой меткой, либо подлежат полному контролю и теневому копированию при всех операциях (логируются открытие, изменения, сохранение в другом месте, отправка на печать, пересылка и пр. с указанием времени и сотрудника, совершившего операцию), либо срабатывает блокировка при попытке переслать, пересохранить файл или сделать другое запрещенное действие. Объем особо защищаемых файлов и разрешенных действий устанавливается в настройках конфигурации и в модуле «Файловый мониторинг», а для использования функционала блокировок требуется активирование модуля «DLP».
Цифровизация коммуникаций требует от нас компетенции не только в сфере профессиональной деятельности, но и в сфере информационной безопасности. Хорошая новость в том, что при регулярном выполнении несложных действий основные риски можно минимизировать, если не свести к нулю. А в случае более сложных задач на помощь приходят профессиональные технические продукты.