Утечка информации через сотрудника: каналы, признаки и план действий

Утечка информации сотрудником: что делать

Утечка информации сотрудником — самый недооценённый риск малого и среднего бизнеса. Компании ставят антивирусы и файрволы, но клиентскую базу уносит не хакер, а менеджер, который уходит к конкуренту и прихватывает выгрузку из CRM. Причём чаще всего утечка — не спланированная диверсия, а небрежность: файл, отправленный на личную почту «чтобы доделать дома», фото экрана в рабочем чате, доступ, который забыли отозвать после увольнения. В этой статье — по каким каналам реально уходит информация, какие признаки должны насторожить руководителя и что делать в первые сутки, если утечка уже случилась.

Коротко
  • Главный канал утечек — не взлом, а человек: пересылка файлов, фото экрана, выгрузки из CRM, неотозванные доступы.
  • Значительная часть утечек непреднамеренная — сотрудники «выносят» данные по небрежности, а не по злому умыслу.
  • Тревожные признаки: массовые выгрузки, всплеск активности перед увольнением, интерес к данным вне своей зоны ответственности.
  • При инциденте порядок такой: остановить канал, зафиксировать факты, оценить масштаб, уведомить кого требуется, и только потом — кадровые решения.
  • Профилактика — режим коммерческой тайны, минимально необходимые доступы и прозрачный контроль служебных устройств.

Как происходит утечка информации сотрудником?

В большинстве случаев — буднично и без «шпионских» технологий: сотрудник с легальным доступом к данным копирует их туда, куда не следует. Менеджер выгружает базу клиентов перед увольнением, бухгалтер пересылает реестр платежей на личную почту, кладовщик фотографирует накладные для «знакомого». Технически всё это — обычные действия обычного пользователя, поэтому классическая защита периметра их не ловит. Утечку через человека останавливают не только технологии, но и организация: правила, доступы, контроль служебных устройств и внимание руководителя к аномалиям.

Отдельная категория — ответственность. За разглашение коммерческой тайны для сотрудника возможны и дисциплинарные меры вплоть до увольнения, и материальная, а в отдельных случаях — уголовная ответственность. Но всё это работает, только если в компании заранее введён режим коммерческой тайны и сотрудник под подпись знал, что именно относится к охраняемой информации.

Каналы утечек: куда уходят данные

Типовой список каналов в малом и среднем бизнесе выглядит так:

  • Мессенджеры и личная почта. Файл «улетел» в личный чат или на личный ящик — самый массовый канал, часто из лучших побуждений («доделаю вечером»).
  • Выгрузки из CRM и учётных систем. Экспорт базы клиентов в файл за пару кликов — классика увольняющегося менеджера по продажам.
  • Фото экрана на личный телефон. Канал, который не видит ни одна программа на компьютере: сотрудник просто фотографирует монитор.
  • Флешки и личные облака. Копирование на съёмные носители и в личные облачные диски.
  • Неотозванные доступы. Уволенный сотрудник месяцами заходит в CRM и почту, потому что учётку забыли отключить.
  • Разговоры и «нетворкинг». Цены, условия контрактов и планы, рассказанные бывшим коллегам или конкурентам устно.

Обратите внимание: минимум половина каналов вообще не связана с компьютером. Поэтому контроль только офисных ПК закрывает лишь часть картины — служебные телефоны выездных сотрудников остаются слепой зоной, если их не включить в общий контур мониторинга мобильных устройств.

Непреднамеренные утечки: небрежность опаснее умысла

Вопрос «как сотрудники могут непреднамеренно способствовать утечке информации» — не теоретический: случайных инцидентов в практике больше, чем умышленных. Типичные сценарии:

  • отправка письма с вложением не тому адресату — автоподстановка сработала на похожую фамилию;
  • рабочие файлы в личном облаке с открытой ссылкой «для удобства»;
  • обсуждение сделок в общих чатах, где есть внешние участники — подрядчики, бывшие сотрудники;
  • потерянный служебный телефон без блокировки экрана, с открытой почтой и CRM;
  • переход по фишинговой ссылке и ввод рабочего пароля на поддельной странице.

Вывод для руководителя: наказаниями проблему небрежности не решить. Работают простые правила, обучение на реальных примерах и техника, которая делает опасное действие неудобным: блокировка экрана, ограничение выгрузок, разделение личного и рабочего. Хорошее упражнение — раз в квартал пройтись по свежим публичным историям утечек и спросить команду: «а у нас такое возможно?» Обычно ответ находится быстрее, чем хотелось бы.

Признаки, что информация уходит

Утечка редко случается «вдруг» — обычно ей предшествуют заметные аномалии. Насторожить должны:

  1. Массовые выгрузки и копирование — сотрудник внезапно выгружает базы и документы в объёмах, не нужных для текущих задач.
  2. Всплеск активности перед увольнением — самый рискованный период: заявление написано, а доступы ещё открыты.
  3. Интерес вне зоны ответственности — менеджер по продажам запрашивает финансовые документы, кладовщик — клиентскую базу.
  4. Активность в нерабочее время — входы в системы ночью и в выходные без производственной необходимости.
  5. Изменение поведения — резкое падение вовлечённости, конфликт с руководителем, «предложение от конкурентов», о котором человек проговорился коллегам.

Ни один признак сам по себе не приговор — это поводы присмотреться и проверить факты, а не обвинять. Регулярный мониторинг работы сотрудников как раз и даёт базу «нормального» поведения, на фоне которой аномалии видны быстро.

Что делать при утечке: план первых суток

Если утечка обнаружена, порядок действий такой:

  1. Остановите канал. Отзовите доступы подозреваемого сотрудника к системам, смените пароли общих учёток, закройте открытые ссылки на файлы. Это делается в первый час, до любых разбирательств.
  2. Зафиксируйте факты. Соберите и сохраните доказательства: логи систем, журналы доступа, переписку по служебным каналам, акты. Фиксация «по горячим следам» решает исход возможного спора.
  3. Оцените масштаб. Что именно ушло, кому, затронуты ли персональные данные клиентов. От ответа зависит и ущерб, и обязанности компании — при утечке персональных данных существуют требования об уведомлении регулятора, здесь нужна консультация юриста.
  4. Уведомите затронутых. Если пострадали клиенты или партнёры — честное уведомление с описанием мер обычно дешевле скандала, который вскроется сам.
  5. Примите кадровые решения по процедуре. Объяснительная, служебная проверка, дисциплинарное взыскание по ТК РФ — строго по процедуре и только на основании зафиксированных фактов. Эмоциональное увольнение «одним днём» без документов часто оборачивается восстановлением сотрудника через суд.
  6. Разберите урок. Через неделю после инцидента — разбор: какой канал сработал, почему не заметили раньше, что меняем в правилах и доступах.

Профилактика: работа с человеческим фактором

Системная профилактика утечек стоит на четырёх опорах:

  • Режим коммерческой тайны. Перечень охраняемой информации, положение, подписи сотрудников. Без этого юридическая защита не работает в принципе.
  • Минимальные доступы. Каждый видит только то, что нужно для его работы; выгрузки — по согласованию; увольнение — с чек-листом отзыва доступов в тот же день.
  • Прозрачный контроль служебных устройств. Сотрудники знают, что активность служебных телефонов и компьютеров учитывается — открыто, под подпись, по правилам из положения и приказа о контроле. Само знание о контроле снимает значительную часть соблазнов.
  • Обучение людей. Короткие регулярные разборы реальных кейсов работают лучше толстых регламентов, которые никто не читает.

Технический слой — отдельная тема: специализированные системы перехвата и анализа потоков данных мы разбирали в обзоре DLP-систем для защиты от утечек. Для малого бизнеса разумная последовательность такая: сначала режим тайны, доступы и контроль устройств, затем — DLP, когда масштаб данных этого требует.

vKurse WorkMonitor закрывает мобильную часть профилактики утечек: активность служебных Android-устройств, статистика приложений, журнал звонков и SMS по служебным номерам, геолокация выездных сотрудников — открыто и законно, с письменным уведомлением команды. Для компаний с мобильным персоналом есть профильное решение контроль охраны и мобильных сотрудников. Начните с бесплатного пилота — и служебные телефоны перестанут быть слепой зоной вашей безопасности. Подробнее — на странице vKurse для бизнеса.