У меня финансовое образование, и на любой риск я по привычке смотрю через цифру. С утечками данных главная цифра не та, о которой обычно думают. Все считают объём: сколько документов ушло, сколько строк из базы. А переменная, которая реально бьёт по деньгам и репутации, другая — сколько времени об утечке никто внутри не знал.

Секунда — ерунда. Заметили, закрыли, забыли. Полгода — это уже не инцидент, а фоновый режим, в котором компания живёт и не подозревает об этом. Сам факт, что файл открыли наружу, стоит дёшево. Дорого стоит тишина вокруг этого факта.

Почему в облаке всё ломается молча

Облачный офис устроен так, что худшее в нём случается без единого звука. Сотрудник сделал внутренний документ публичным — система не мигнула. Пачка писем с вложениями уехала на внешний адрес — тоже тишина. Кто-то поменял пароль в чужом ящике — тут вообще стараются шуметь поменьше.

Три совершенно легальные вещи, и каждая может не значить ничего, а может значить очень много. Пароль меняют по двум причинам: либо человек навёл гигиену, либо в ящик уже залезли и первым делом выкинули хозяина — снаружи оба случая на одно лицо. Публичная ссылка иногда нужна по делу, отдать подрядчику файл, а иногда это дыра, которую заметит не автор, а тот самый партнёр по ссылке в пятницу вечером. Пересылка на внешний адрес бывает рутиной, а бывает аккуратным выносом клиентской базы за пару недель до увольнения. Запретить ни одно из этих действий нельзя, они нужны для работы. Опасным их делает контекст. А контекст умеет оценить только живой человек — если ему вовремя об этом сказать.

«Давайте всё запретим» — и станет хуже

Первое, что предлагает руководитель, когда узнаёт про эти дыры: закрыть публичные ссылки, отрубить внешние пересылки, закрутить гайки. Порыв понятный. Я почти всегда отговариваю.

Обмен файлами и письмами — это кровоток компании. Перекроете официальный канал — задача никуда не денется, она уйдёт туда, где вы её не видите: в личную почту, в мессенджер, на флешку в кармане. И арифметика тут не в вашу пользу. Раньше вы хотя бы теоретически могли заметить публичную ссылку на собственном диске. После запрета документ уходит мимо вас целиком, и видимость падает не до «мало», а до нуля. Вы поменяли контролируемый риск на неконтролируемый и назвали это безопасностью.

Поэтому задачу я формулирую иначе. Не «сделать так, чтобы рискованных действий не было» — не выйдет, люди всё равно срезают углы. А «сделать так, чтобы о рискованном действии сразу узнал тот, кому положено». Расстояние между этими формулировками — ровно та цифра из начала: время до обнаружения.

Чек-лист, по которому я гоняю любой такой инструмент

Дальше неважно, берёте вы готовый сервис или собираете своё на вебхуках и скриптах. Проверять я буду одно и то же.

Реакция на событие, а не по расписанию. Это главное. Появилась публичная ссылка — сигнал ушёл в ту же секунду. Прогонять логи раз в сутки в поисках плохого почти бессмысленно: это тот же запоздалый разбор, только помельче, да и за сутки событий набегает столько, что глаз замыливается. Расписание — штука полезная, но не для алертов. Для алертов по расписанию всегда поздно.

Дальше: система должна уметь не только крикнуть, но и дёрнуть рычаг. Уведомление — половина дела. Алерт, прилетевший в три ночи в субботу и провисевший непрочитанным до понедельника, не защитил ни от чего. Хорошо, когда в ответ на тревогу инструмент сам делает первый шаг — например, закрывает тот самый публичный доступ через управление правами. Дальше человек разберётся, но дыра к этому моменту уже прикрыта.

А вот где расписание на своём месте — это спокойные, несрочные сводки. Отдельные тревоги показывают точки, а иногда нужен вид сверху: кто к чему имеет доступ, что где открыто. Такой обзорный отчёт удобно получать регулярно, чтобы он собирался и приходил сам, никого не дёргая.

Отдельный пункт, про который почти все забывают: а кто следит за самой системой контроля? Датчик с севшей батарейкой хуже, чем никакой, — вам кажется, что прикрыто, а на деле нет. Поэтому я хочу от инструмента доказательств, что он жив. Журнал запусков с разбивкой по шагам, чтобы видеть, на каком именно месте всё встало. Возможность прогнать сценарий тестом до боевого включения. Письмо, когда что-нибудь отвалилось. Тишина должна быть проверяемой, а не «вроде работает — ну и ладно».

И два скучных вопроса, которые лучше задать до внедрения, а не после. Как инструмент вообще подключается к вашему офису — потому что если он сам становится новой дырой, вся затея бессмысленна. Минимум, который я считаю обязательным: вход через штатный OAuth Яндекс 360, права только у администраторов организации, пароли никуда на сторону не уходят. И где физически лежат обрабатываемые данные — для многих российских компаний обработка на территории страны не пожелание, а требование, и выяснять это после подписания договора — удовольствие ниже среднего.

Такое в природе есть

Инструменты этого класса существуют, под Яндекс 360 в том числе. И тут я обязан раскрыть карты: один из них разрабатывает команда, которой я руковожу, - поэтому ни названия, ни похвал здесь не будет - некрасиво. Чек-лист выше я писал не под свой инструмент, а как набор требований к целому классу. Гоняйте по нему кого угодно. Сидите на другой платформе - поищите похожее в её экосистеме или соберите свой контур на тех же вебхуках. Логика от платформы не зависит.

Сотрудник почти никогда не злодей, он торопился и срезал угол. Запрет бьёт по нему, а проблема уходит в тень, куда вам уже не заглянуть. Поэтому я и держусь за свою цифру: считать надо не мегабайты, а часы, которые прошли, прежде чем кто-то заметил. Всё остальное — производные.

А если у вас этот разрыв уже чем-то закрыт — напишите в комментариях, чем именно. Мне правда интересно, кто как выкрутился.

Комментарии (0)