Снова в школу

Как компании следят за сотрудниками. Слежка за сотрудниками, или когда суд признает видеонаблюдение в офисе и чтение электронной почты сотрудников законными Обычно организации следят за тем

В российском законодательстве больше 60 видов тайн и иной информации ограниченного доступа - начиная от пресловутых персональных данных и тайны связи и заканчивая банковской тайной и инсайдерской информацией. Все эти тайны принадлежат либо обычным людям (например, тайна переписки или тайна исповеди), либо предприятиям (например, коммерческая или служебная тайна).

Но причастность к тайне накладывает ответственность - её обладатель должен сделать так, чтобы тайна не попала в посторонние руки. В одних случаях (например, в отношении персональных данных или банковской и служебной тайны) за соблюдением защиты информации следит государство, в других - защиту обеспечивает непосредственный владелец.

Чем защищают тайны

Итак, оставим в стороне частные тайны. Вы работаете в обычной компании, всё идет своим чередом, но коллеги иногда в шутку рассказывают, что все сотрудники под колпаком. Что рабочую почту не стоит использовать для романтических переписок, что все посещённые сайты, а также остальная ваша рабочая активность за компьютером проверяются и анализируются неразговорчивыми людьми из отдела информационной безопасности. Что происходит на самом деле?

Одним из основных средств по предотвращению утечек в компаниях являются программы класса DLP (Data Leak Prevention, "Предотвращение утечки данных" в пер. с англ.).

Задача DLP - контролировать обмен информации работниками по электронной почте (в том числе через браузер), переписку в чатах, посты в соцсетях и блогах, а также сетевые принтеры и всевозможные внешние устройства хранения, будь то USB-диски или карты памяти.

Конечно, это далеко не все каналы, которые могут быть использованы для случайной или целенаправленной утечки данных, но они являются самыми распространёнными. По мере развития технологий некоторые системы DLP уже обучились отслеживать IP-телефонию или даже корпоративные сотовые телефоны, но пока такие "универсальные солдаты" скорее исключение, чем правило.

Как DLP-системы ловят за руку

Самой очевидной разновидностью средств по предотвращению утечек являются сетевые решения. Такие DLP называются in motion , в их задачу входит анализирование данных, которые передаются внутри сети. К примеру, такие системы пристально наблюдают, какой информацией обмениваются друг с другом сотрудники, но доступа непосредственно к компьютерам и другим оконечным устройствам они не имеют. А значит, шифрование легко собьёт их с толку.

Так что же, достаточно включить Skype и вы неуловимы? Конечно, нет. На сцену выходит ваш личный кибернадсмотрщик типа in use . Он устанавливается непосредственно на рабочий компьютер, ноутбук или смартфон. Ему подвластны практически все каналы взаимодействия - от Bluetooth до портов USB и набираемого на клавиатуре текста.

От такого DLP-инструмента не спасёт ни мессенджер со сквозным шифрованием, ни браузер Tor, а обнаружить сам факт его присутствия практически невозможно, если ваши специалисты по информационной безопасности знают свое дело. Они просто не имеют права предоставить вам, к примеру, корпоративный ноутбук, не подготовив его к работе должным образом.

Конечно, мессенджерами и поиском в сети работа in use не ограничивается. Хороший DLP-инструмент этого типа в курсе практически всего, что происходит с компьютером. Какие файлы были записаны на флешку? Какой документ вы послали на печать? Правильно настроенная программа без лишнего шума перехватит данные и заблокирует подозрительную операцию или, наоборот, даст добро и пропустит до адресата.

Третий тип - это DLP-программы дляконтроля сохранённых данных или at rest . Такие "антишпионы" анализируют информацию на локальных и внешних (на USB-носителях или CD), а также удалённых хранилищах (например, на файловых серверах или облачных платформах).

Общую ситуацию, когда с вами начинает работать инструмент at rest , можно описать так: вы приходите на рабочее место с личным ноутбуком, включаетесь в общую сеть, а специалисты по безопасности не могут получить полный доступ к вашему гаджету.

Такая система регулярно будет сканировать все доступные папки и файлы в дистанционном режиме в поисках следов защищаемой информации. Например, только так можно следить за тем, что ваши коллеги выкладывают в Facebook или загружают на Dropbox и "Яндекс.Диск".

Как обмануть систему?

Гарантированно ли поймают вас DLP- программы, если вы захотите "слить" ценные данные конкурентам? Как показывают исследования, нет.

Дело в том, что их цель - случайные утечки. Именно на них по статистике приходится до 90 - 95% нарушений конфиденциальности данных. В то же время более-менее подкованный в сфере ИТ пользователь вполне способен обойти все системы DLP.

Шифрование. Как мы уже рассказали, для большинства инструментов DLP-шифрование становится непреодолимой преградой. Шифровать можно что угодно - от сообщений в чатах, до файлов и электронных писем.

Фото- и видеосъёмка. Нет ни одного инструмента против съёмки экрана монитора, кроме, разве что, постоянного наблюдения за работником. Да и то, обычно в таких случаях факт утечки можно установить только постфактум, когда чёрное дело уже будет сделано, а вы получите 30 серебряников.

Маскировка. Ещё одним очень эффективным методом сокрытия факта передачи конфиденциальной информации является стеганография (тайнопись). Она основана на маскировке - нужная информация прячется, на первый взгляд, в ничем не примечательных документах, например, в картинках или музыкальных файлах. Большинство DLP-решений просто не умеют работать со стеганографическими методами, ведь в отличие от зашифрованных данных информация после стеганографической обработки не вызывает подозрений.

Какое они имеют право?

Действительно, гражданское право на тайну переписки и телефонных переговоров закреплено законом, а нарушить его можно только по решению суда. Получается, что некоторые DLP-системы если и не вне закона, то как минимум балансируют на грани его нарушения? Не совсем так.

В качестве защиты производители DLP-систем заявляют, что их программы ничего не нарушают, и они правы - само программное обеспечение не является субъектом права и не может ничего нарушать. Зато нарушает человек, например, сотрудник службы информационной безопасности, который использует результаты работы DLP.

Сейчас в России сложился определённый баланс между интересами работодателей и конституционными правами граждан. С одной стороны организации обязаны по закону защищать информацию и предотвращать утечки собственных данных и принадлежащих государству. С другой стороны, у граждан есть вполне разумное желание знать, когда их контролируют и является ли данная деятельность законной, а отстаивать свои интересы в суде они пока не научились.

Среди участников процесса нет единства. Одни считают, что "слушать" коммуникации сотрудников нельзя ни при каких условиях. Другие рассматривают возможность читать чужую переписку при условии, что она ведётся на служебных компьютерах и мобильных устройствах. Третьи ставят обязательное условие - получить согласие работника на мониторинг его активности. Четвёртые же и вовсе говорят, что работодатель имеет право защищать свои права и законные интересы, применяя любые официально продаваемые в России средства.

Но в любом случае не лишним будет напомнить, что в переписке или телефонных разговорах обычно участвуют два человека и конституционные права должны быть соблюдены для обоих, а не только для своих сотрудников.

Верный признак наступления трудных времён - попытки компаний навести порядок в коллективе и закрутить гайки. Как правило, это выражается в более тщательном контроле опозданий, блокировке соцсетей на рабочих компьютерах, а также установке специальных программ, позволяющих отследить, чем занимается человек в офисе. Предполагается, что эти методы помогут повысить результаты работы и узнать наконец, кто из сотрудников больше всех бездельничает. The Village выяснил, какие сервисы используют компании для контролирования работников и к чему это может привести.

Всё под контролем

За первый рабочий день 2015 года сервис «Стахановец» зарегистрировал больше десяти обращений на развёртывание пилотных проектов. Его директор Андрей Игнатов объясняет это тем, что сейчас компании прощаются с неэффективными кадрами и оставляют сильнейших. Чтобы выявить таких, им нужен инструмент для объективной оценки каждого сотрудника.

С помощью «Стахановца» собственник может узнать, какие программы используют сотрудники и как расходуют своё рабочее время. Отслеживая действия на рабочем компьютере, сервис может заметить утечку данных и предупредить о возможном увольнении. Если, например, сотрудник забивает в поисковике фразу «поиск работы», а затем проводит какое-то время на рекрутинговых сайтах, «Стахановец» сообщает об этом руководителю. То же самое происходит, если же в мессенджере или почтовом клиенте работник пишет слова «база», «откат», а затем заходит в облачные хранилища или файлообменники. Система также может узнать, не использует ли человек рабочий принтер для личных целей, перехватывает сообщения в Lync, записывает звук с микрофона, колонок и пишет видео рабочего стола.

Система также может узнать,
не использует ли человек рабочий принтер для личных целей, перехватывает сообщения в Lync
и пишет видео рабочего стола

По умолчанию детализированная информация о переписке сотрудника не выдаётся - для её просмотра нужно совершить специальные действия. Создатели сервиса предполагают, что работодатель будет прибегать к этому лишь в крайних случаях, когда есть риск утечки, а в остальное время довольствоваться отчётами программы. «Нужно понимать, что она (информация о личной переписке) в любом случае собирается браузером, почтовыми клиентами и операционной системой. Даже у сисадмина в компании есть возможность просмотреть весь архив», - говорит сооснователь компании Михаил Яхимович. Клиенты порой сообщают ему, что решение помогло найти сотрудников, которые сливали базы данных и условия сделок третьим лицам.

Возможно и скрытое, и открытое использование решения. Во втором случае сотрудник сам выбирает время, когда его работа будет контролироваться. «Мы всегда рассылаем клиентам шаблоны приказов - документов о том, что сотрудник согласен на сбор информации с его рабочего компьютера, - говорит Яхимович. - Мы считаем, что все сотрудники должны быть оповещены о том, что происходит». Иногда сами работники приветствуют установку программы. Многие сталкиваются с тем, что их коллеги работают меньше на работе, а получают такую же зарплату.

Однажды после установки «Стахановца» компания выяснила, что их сотрудники вообще ничего не делают по работе. Одно подразделение расформировали, перебросили людей в другой отдел. Три месяца они ходили на работу, ничего не делали и получали зарплату. Другой случай - дизайнер систематически не выполнял работу вовремя, но шесть часов в день учился играть на гитаре. Установка решения на одно рабочее место стоит примерно тысячу рублей. Сейчас выручка компании в России составляет 1,5 миллиона рублей в месяц. Она также работает в Беларуси, Казахстане, Кыргызстане, Узбекистане и на Украине. Число её клиентов перевалило за тысячу.


Фото: shutterstock.com

Проблемы с законом

Но пользоваться подобными сервисами компаниям стоит очень осторожно: вместо повышения эффективности они могут привести к проблемам с законом. Директор юридической фирмы «Интернет и право» Антон Серго говорит, что существует тонкая грань между контролем работодателя за выполнением работником своих должностных обязанностей и сбором сведений о частной жизни лица (последнее недопустимо). По его словам, защита частной жизни является более приоритетной, поэтому в случае привлечения к конфликту правоохранительных органов работодатель окажется в менее выгодном положении.

Если человек ведёт личную переписку с рабочего компьютера,
а работодатель её читает, ответить
за это могут оба

Рискуют обе стороны: работник может быть уличён в непорядочности, а работодатель - в незаконной деятельности с ответственностью вплоть до уголовной (нарушение неприкосновенности частной жизни, нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений). Иными словами, если человек ведёт личную переписку с рабочего компьютера, а работодатель её читает, ответить за это могут оба (сотрудник - за безделье, а собственник - по ст. 137–138 УК РФ).

Эффект присутствия

Чтобы избежать неловких ситуаций, создатели сервиса CrocoTime не дают начальникам возможности читать личные письма и следить за сотрудниками через веб-камеры и аудиовыходы. По мнению основателя компании Александра Бочкина, такие функции нарушают права работников и деморализуют коллектив. Начальник может узнать об эффективности работы каждого подчинённого, а при необходимости сможет посмотреть документы и программы, которые использовал сотрудник. «Нам кажется, что в таком ритме сотрудникам работается гораздо комфортнее, а руководитель получает достаточно информации, чтобы делать выводы о работе коллектива», - говорит Бочкин.

Один из клиентов сервиса, начальник отдела кадров B2B-Center Алина Искендерова, говорит, что программа используется для корректного расчёта заработной платы в случае отсутствия работника. «Теперь, если кто-либо из сотрудников не выходит на работу, система учёта рабочего времени фиксирует это, - рассказывает она на сайте компании. - Статистика CrocoTime обновляется раз в пять минут, и мы можем оперативно связаться с руководителем отдела и выяснить причину отсутствия подчинённого».

Есть и другие способы отследить присутствие человека в офисе. Сервис «Босс Контроль» подключается к турникетам на входе и предоставляет начальству подробные отчёты о том, когда сотрудники были на месте, пришли ли они вовремя, не отлучались ли слишком часто на перекуры и не сбежали ли из офиса раньше времени.


Фото: shutterstock.com

Выполнение плана

Однако наличие человека на рабочем месте вовсе не означает, что он занят делом. Программы управления проектами помогают отследить, насколько эффективно человек справляется с поставленными задачами.

На рынке есть множество систем, позволяющих узнать, кто из сотрудников не успевает сделать работу вовремя. К примеру, Максим Нальский в 2010 году создал программу Pyrus для управления проектами своей IT-компании. Её интерфейс похож на электронную почту, но вместо писем он отправляет задачи сотрудникам. «Для нас это форум для внутреннего общения, который позволяет сфокусироваться на работе. В социальных сетях много внешних раздражителей, в почте - спама», - говорит заместитель финансового директора компании «Стильные кухни» Ирина Молчанова, которая использует сервис.Программа позволяет упорядочить рабочую переписку и расставить приоритеты в процессе выполнения разных задач. Эту систему уже используют около 100 тысяч пользователей.

В крупных компаниях работники срывают дедлайны 45 % задач,
в компаниях поменьше - около 70 %

Pyrus также позволяет отслеживать, выполнили ли сотрудники поставленные задачи в срок. Статистика неутешительная: в крупных компаниях работники срывают дедлайны 45 % задач, в компаниях поменьше около 70 % работы выполняется позже, чем нужно.

Результат

По словам бизнес-консультанта Игоря Рызова, в использовании таких программ есть и положительная, и отрицательная сторона. Благодаря им начальник видит более-менее реальную картину того, как работают его сотрудники. При этом тотальный контроль порождает обман. «Нужно понять, что человек не робот. Он не может весь день заниматься одним и тем же, потому что есть такие факторы, как переключение внимания и утомляемость», - говорит эксперт.

По его мнению, при использовании подобных сервисов, во-первых, необходимо предупредить людей об этом, чтобы не нарушать личных прав подчинённых. Во-вторых, вместо того, чтобы бороться с современными коммуникативными инструментами, нужно научить людей использовать их для работы. Например, соцсети позволяют получать информацию от своих контрагентов и налаживать переговорные процессы. Рызов предлагает вспомнить опыт советских НИИ, где стояли теннисные столы и висели мишени для игры в дартс. «Если сотрудники будут отвлекаться на такие активности раз в полтора часа, это обеспечит эффективную командную работу и в разы повысит работоспособность, - говорит он. - Потому что такие вещи, а вовсе не тотальный контроль, повышают мотивацию».

По данным исследований, более половины российских компаний используют многофункциональные системы наблюдения за сотрудниками. При этом количество таких организаций стремительно растет. Что, впрочем, не удивительно. По словам адвоката-детектива Валерия Вечканова , зачастую результаты мониторинга шокируют: выясняется, что офисные служащие тратят до 25-30% рабочего времени на интернет-серфинг, общение в социальных сетях, прослушивание музыки, покупки в онлайн-магазинах. Неудивительно, что бизнес пытается придумывать все более изощренные способы для контроля за персоналом и выявления бездельников.

Наиболее распространенный способ контроля - мониторинг интернет-активности сотрудников через специальные скрытно установленные программы-агенты. Глубина контроля зависит от направления деятельности организации. Большинство компаний ограничиваются контролем над корпоративной электронной почтой и интернет-трафиком. Впрочем, в некоторых структурах фиксируется едва ли не каждое нажатие клавиши на рабочем компьютере, фиксируются сообщения, оставленные в соцсетях, записывается видео и звук в офисе.

Недавний пример из практики . В торговой компании, которая имела свою сеть реализации товаров, есть представительства в разных регионах РФ. В этих представительствах были трудоустроены менеджеры по работе с партнёрами и покупателями. Периодически в каждом офисе при проведении ревизии выявлялась дебиторская задолженность. Она в принципе считается нормальным явлением, т.к. покупатели задерживают выплаты за поставленные товары, а некоторые покупатели и вовсе стали осуществлять заявки на поставку товаров реже и в меньших объёмах.

С помощью специально установленных программ-агентов я выявил недобросовестных менеджеров отдельных офисов, которые либо получали оплату частями наличными деньгами от покупателей, либо умудрялись поставлять самостоятельно некоторые позиции, используя имя и торговую марку компании, в которой работают. Таким образом, были выявлены компании-двойники, которые возглавляли эти же менеджеры. Они создавали конкуренцию компании, в которой были трудоустроены, используя заработанное имя и торговую марку, а также переманивая на себя покупателей.

Или еще один случай - в крупной торгово-промышленной организации стала расти дебиторская задолженность. Некоторые компании-должники и вовсе, накопив огромную сумму задолженности, начинали банкротиться другими кредиторами. При проведении специальных мероприятий по выявлению рисков (финансово-юридический аудит и применения навыков IT-детектива) я выявил недобросовестные сотрудники этой торгово-промышленной организации, которые получали откаты от компаний-должников, чтоб дать последним возможность уйти в банкротство, при этом было выявлено и то, что эти процедуры банкротства были инициированы компаниями-кредиторами подконтрольными тем же недобросовестным сотрудникам. Т.е. налицо обнаружение мошеннических схем хищения товаров и денежных средств, которое позволило в дальнейшем применить меры по возмещению причинённого ущерба.

Многие компании следят за персоналом с помощью средств видеонаблюдения. Чаще всего - с помощью целой сети видеокамер. Использование видеоаппаратуры должно быть регламентировано документами с указанием целей наблюдения, в которых сотрудники расписываются при приеме на работу. Скрытое видеонаблюдение в офисе незаконно. Выявить его можно с помощью приборов, улавливающих блики оптики, или индикатора радиосигнала.

Но не всегда работодатели следят за своими сотрудниками. Нередко этим занимаются конкуренты. Недавно ко мне обратился топ-менеджер крупной международной компании, который заподозрил неладное в работе своего рабочего ноутбука. Мне удалось выяснить, что в компьютер установлена невидимая на панели управления и в списке процессов шпионская программа, которая передавала неизвестному получателю информацию практически обо всех операциях.

Сегодня никого не удивишь электронными системами пропусков. Они установлены в 90% современных офисов. Однако многие компании решили пойти дальше и внедряют оборудование, позволяющее сканировать отпечатки пальцев и делать фотоснимки. С помощью подобной аппаратуры фиксируются фактическое рабочее время - нарушение трудового распорядка становится основанием для перерасчета заработной платы. Некоторые организации вместо электронных пропусков уже выдают сотрудникам электронные браслеты.

В логистических и транспортных компаниях активно используются современные устройства, ретранслирующие информацию о трафике, расходе топлива. Как правило, с помощью такого оборудования работодатели борются с внутрикорпоративным воровством и «левыми» заработками. В первоклассных складских комплексах техника и сотрудники нередко оснащаются специальными маяками, позволяющими определять местонахождение объекта.

Подобные системы контроля окупаются за несколько месяцев. Экономия может достигать нескольких миллионов рублей или до 3% от оборота бизнеса.

В некоторых крупных структурах внедряются программы, позволяющие анализировать здоровье сотрудников и ритм их жизни. Например, специальные сервисы могут анализировать информацию, полученную HR-департаментом, данные, календарей сотрудников, определяя уровень коммуникационной активности с коллегами. Если она снижается — программа сигнализирует о возможном увольнении.

Многие работодатели мечтают контролировать мобильные телефоны сотрудников. О способах выявления прослушки ходят легенды. Пока прослушивание переговоров применяется крайне редко в силу дороговизны и нелегальности подобных манипуляций. Именно мобильный телефон зачастую остается единственным вариантом сохранения конфиденциальности коммуникаций. Правда, до тех пор, пока смартфон не подключен к корпоративной сети.

Случаи уголовного преследования работодателей за нарушение неприкосновенности частной жизни, тайны переписки и телефонных переговоров единичны. Работодатели надежно прикрываются оговорками в трудовых контрактов или соглашениями о добровольном согласии работников на использование в отношении них систем контроля в рабочее время. Трудовой кодекс позволяет собирать персональные данные работника в целях сохранения имущества и контроля количества и качества выполненной работы.

Если работодатель предупредил работника о возможных проверках, то в случае возникновения конфликтных ситуаций суды крайне неохотно встают на сторону наемных сотрудников. Офисная техника признается оборудованием, предназначенным исключительно для выполнения трудовых обязанностей, поэтому вопросы о неприкосновенности личной переписки становятся неактуальными.

Примерно в 80% случаев суды встают на сторону работодателя в случаях пересылки с корпоративной на личный адрес почты служебной информации, санкционируя увольнение сотрудников за подобные нарушения по ст. 81 ТК РФ за разглашение охраняемой законом тайны.

Спрос на слежку экономически мотивирован. Инструменты слежки и контроля позволяют компаниям сэкономить до 10-15% от фонда оплаты труда, либо оптимизировать производственные процессы. Поэтому круг организаций, желающих выступать в роли Большого брата для своих сотрудников, будет расширяться. При этом становится актуальной проблема надежного хранения и шифрования данных - у большинства компаний нет соответствующей защищенной инфраструктуры. В результате число скандалов, связанных с утечками собранных о работниках данных и вмешательством в их личную жизнь, будет расти.

В любой организации рано или поздно наступает такой момент, когда интуитивно работать с персоналом перестает быть возможным. Чаще всего это связано с ростом организации - в компании в 10-15 человек еще можно контролировать ситуацию в компании в ручном режиме, однако с большим количеством сотрудников руководитель начинает «тонуть».

Одновременно с этим возрастает риск инцидентов, связанных с безопасностью. Когда организация перестает быть небольшой группой друзей-единомышленников, а это неизбежно происходит вследствие роста, появляются задачи, связанные с уменьшением рисков от недобросовестного поведения работников.

Для получения объективной картины происходящего в компании, и, в частности, для обеспечения безопасности, применяются различные методы контроля персонала. Об организационных мерах в другой раз, я хочу поговорить сегодня о технической стороне вопроса и насколько разные методы эффективны.


СКУД + Видеонаблюдение

На классических производствах для контроля сотрудников службой безопасности обычно применяется связка СКУД + видеонаблюдение. СКУД (система контроля и управления доступом) чаще всего представляет собой следующее: у каждого сотрудника есть пропуск, который он прикладывает к считывателю у входа, - время прихода и ухода с работы логируется и контролируется. В качестве второго рубежа защиты используются записи с камер.

В случае с большими заводами и предприятиями часто находятся некоторые сотрудники, не испытывающие особенно теплые чувства к работодателю, зато обладающие достаточной «смекалочкой» - кто-то на входе «пробивает» пропуск не только за себя, кто-то пытается вынести продукцию с предприятия. Из-за этого иногда работа охраны на таких предприятиях превращается в бесконечные кошки-мышки с работниками.

В случае возникновения подозрений - охрана предприятия берет на контроль сотрудника, просматривает видеозаписи или может обыскать его на выходе. Для защиты от выноса продукции такой метод защиты более-менее эффективен, однако в контексте информационной безопасности он беспомощен - для этого уже требуются программные средства.

Бесплатные и системные средства

В случае с контролем работы персонала в современных офисах ситуация становится сложнее - рабочий день чаще всего не нормирован, да и контролировать в компаниях нужно далеко не только физическое присутствие.

Для контроля рабочего времени можно применять тот же СКУД или выгружать данные из Active Directory. Иногда контроль рабочего времени интегрирован в CRM-системы. Проблема в таком случае очевидна - все, что находится за пределами CRM-системы, контролю не поддается.

Почту и месенджеры можно контролировать с помощью снифферов (модулей, перехватывающих сообщения) - проблема лишь в том, что тогда придется пожертвовать антивирусной защитой рабочих компьютеров. Подавляющее число антивирусов не даст запустить такие программы на компьютере.

В облачных продуктах для бизнеса от Google и Microsoft (Google Apps Unlimited и Office 365 Business, соответственно) есть возможность настраивать правила, которые проверяют почту и документы сотрудников на наличие ключевых слов или типов данных. Это, конечно, не замена полноценной системы безопасности, однако применение может найти. А для контроля отдельных аспектов работы сотрудников можно использовать и бесплатные средства удаленного доступа.

Силами системных администраторов со всеми перечисленными средствами можно получить какую-то систему контроля персонала. Однако контроль таким способом будет как минимум неполным, а систематизация и учет получаемых данных сведет с ума ответственного за это работника.

Примерно такой же итог ждет безопасника, который попробует решить вопросы безопасности без специального программного обеспечения- для этого понадобится несовместимое с эффективной работой количество «костылей».

Системы учета рабочего времени и контроля сотрудников

Этика анализа переписки сотрудников вызывает вопросы и споры - однако перехват применяется повсеместно, особенно в крупных компаниях. Основная задача - защита конфиденциальных данных компании от инсайдерских угроз. Также анализ внутренних коммуникаций часто используется и для выявления нелояльных сотрудников. Яркий пример - громкое увольнение «Яндексом» ряда сотрудников купленного им сервиса «Кинопоиск». По мнению уволенных, причина в острой критике перезапуска сервиса во внутреннем чате сотрудников. Согласно заявлению «Яндекса» - сотрудники в этом чате разглашали коммерческую тайну третьим лицам (бывшим коллегам). Как бы то ни было, неприятная для компании ситуация была обнаружена сотрудниками безопасности, причем наверняка вследствие использования DLP-системы (от англ. Data Leak Prevention - предотвращение утечек данных) или аналогичного продукта.

Кастрированным вариантом DLP-систем являются так называемые системы контроля персонала. Чаще всего они представляют собой «упакованный» пакет снифферов для какого-то количества популярных каналов коммуникации, вроде Skype, электронной почты или социальных сетей, дополненный возможностью удаленного подключения к рабочему столу сотрудника и кейлогером.
С помощью такого инструмента можно видеть время работы сотрудников, контролировать их действия за рабочими и компьютерами и вести частичный мониторинг переписки. В принципе для совсем небольшой компании этого может быть достаточно, однако для качественной работы нужны более комплексные решения.

DLP-системы

Более технологически изощренными являются DLP-системы. Если снифферы и «средства контроля сотрудников» просто перехватывают информацию, то DLP-системы идут дальше - вместе с перехватов еще и автоматически анализируют перехваченную информацию. Таким образом задача по поиску «вредной» информации перекладывается с плеч сотрудника безопасности на машину. Ему нужно лишь грамотно настроить правила и обращать внимание на сообщения системы о инцидентах.

Вариантов этих правил и методов анализа очень много - можно сделать уведомление о запуске на рабочей станции какого-либо процесса, проверять переписку на регулярные выражения (например, ИНН или паспортные данные) или настроить уведомление и блокировку передачи на USB-носитель определенного формата файлов - в общем, можно автоматизировать все и вся.

Большинство таких систем также умеют распознавать транслитерованный текст (napisannyi latinskimi bukvami), изменения в расширении файлов и прочие возможные ухищрения потенциальных злоумышленников.

При всем при этом стоит помнить, что насколько бы эффективный метод контроля не использовался - он окажется беспомощен при отсутствии в компании адекватного менеджмента и корпоративной культуры. С другой стороны, даже в самой лояльной по отношении к работникам организации всегда есть вероятность появления «слабого звена» и в отсутствии контроля это звено может причинить немалый ущерб. Поиск баланса между этими двумя крайностями и есть самая главная задача для службы безопасности и руководства.


Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности и правилами сайта, изложенными в пользовательском соглашении