DLP-система для малого бизнеса: что это и какие правила поставить первыми
С рабочего ноутбука ушло коммерческое предложение «не туда» — через личную почту. Не взлом и не вирус: человек просто переслал файл себе, чтобы «доработать вечером». Руководство справедливо взбесилось. Мне, сисадмину в компании на тридцать с лишним человек, сказали коротко: «Поставь DLP к концу недели».
Я не из отдела информационной безопасности. У нас его нет. Зато есть половина команды на удалёнке, база клиентов, договоры и один неприятный урок. Этот текст — не рекламный обзор и не юридическая консультация. Это то, что я разобрал для себя: что такое DLP-система, когда она реально нужна малому бизнесу и с каких правил начать, если сервер, SQL и выделенный ИБ-специалист — роскошь.
DLP-система, тайм-трекер и СУРВ — это не одно и то же
На DTF уже писали: софт для контроля сотрудников делится примерно на два лагеря. Я добавлю третий — на практике их путают чаще всего.
Тайм-трекер отвечает на вопрос «сколько часов ушло на задачу». Toggl, кнопка в Jira, помидорный таймер — вы сами отмечаете время. Иногда трекер ещё и делает скриншоты, но суть в учёте задач, а не в защите данных.
СУРВ — система учёта рабочего времени за компьютером. Она сама фиксирует, когда человек сел за ПК, какие приложения открывал, сколько простоя. Задача — табель и прозрачность в гибриде: кто на связи, кто отвалился. Это про дисциплину и часы, не про утечки.
DLP-система (Data Loss Prevention) — про каналы, через которые данные могут уйти наружу: личная почта, флешка, мессенджер, облако, печать, буфер обмена. Она не спрашивает «сколько ты работал», она спрашивает «куда ушёл этот файл и можно ли туда».
Коротко: тайм-трекер — часы по задачам, хватает для фриланса и проектной работы. СУРВ — табель за ПК, когда спорят «кто сколько работал». DLP-система — защита от утечек, когда на кону КП, базы, договоры и удалёнка.
Путаница начинается, когда одну программу покупают «на всё». Руководство хочет и табель, и «чтобы КП больше не утекало». Маркетинг многих продуктов это поощряет. Но если после инцидента нужна именно DLP-система — начинать надо с правил на утечки, а не с отчёта «кто сколько сидел в YouTube».
Когда малому бизнесу реально нужна DLP-система
Не всем и не завтра. Честный фильтр, который я прогнал с руководством.
Нужна, если:
— есть коммерческая тайна, которую реально можно унести с рабочего ПК: КП, прайсы, базы клиентов, договоры;
— половина людей на удалёнке, и «просто доверяем» уже один раз не сработало;
— подрядчики или новички получают доступ к чувствительным файлам без отдельного контура;
— после утечки вам нужен не скандал, а правило: «вот этот канал закрыт, вот лог, вот алерт».
Не нужна (или не сейчас), если:
— команда до пяти человек в одном офисе, данных для утечки мало, а боль — «кто опоздал»;
— руководство хочет DLP «чтобы найти лентяев» — это не задача DLP-системы, и вы получите сопротивление команды;
— нет даже базовой гигиены: общие пароли, открытые шары, «скину в Telegram, так быстрее».
Красный флаг, который я видел в обсуждениях на DTF и Habr: DLP и тайм-трекеры чаще ставят для контроля трудового распорядка, а защита информации — на втором месте. Если у вас так — лучше сначала честно решить, что вы покупаете. Сотрудники это чувствуют. Данные от этого безопаснее не становятся.
Три уровня: от табеля до enterprise DLP
Без названий продуктов — просто спектр, по которому я смотрел рынок.
Уровень 1 — только СУРВ. Табель, приложения, сайты. Утечку через личную почту это не остановит. Подходит, если болит «кто работал», а не «куда ушёл файл».
Уровень 2 — облачная DLP-система для тех, у кого нет ИБ-отдела. Правила на флешки, почту, мессенджеры, печать. Плюс базовый учёт времени, если нужен. Без своего сервера, агенты ставятся за вечер. Это тот сегмент, куда попал наш кейс: компания на 20–50 человек, один сисадмин, инцидент уже был.
Уровень 3 — enterprise DLP. Сервер, внедрение, интеграция с SIEM, ФСТЭК, отдельный специалист по информационной безопасности. Нужен, когда данных много, регулятор требует, а бюджет и штат позволяют. Для кофейни на восемь человек — overkill.
Ошибка — прыгнуть сразу на третий уровень «потому что серьёзно». Или остаться на первом и удивляться, что КП снова ушло на mail.ru.
Семь правил DLP, с которых я бы начал
Не «включить всё из коробки». Семь конкретных правил — в таком порядке.
Личная и веб-почта вне корпоративной. Пересылка вложений на Gmail, Yandex, Mail — самый частый канал утечек в малом бизнесе. Правило: алерт или блок, плюс лог.
USB и съёмные носители. Флешка, телефон по USB, внешний диск. Не обязательно тотальный запрет — можно «только разрешённые устройства». Но без правила вы узнаете об утечке постфактум.
Мессенджеры вне белого списка. Telegram, WhatsApp, личные чаты — нормальный канал «скинь мне файлик». Белый список рабочих: корпоративный мессенджер, согласованный Slack — что у вас принято.
Печать. Бумага до сих пор канал утечки, особенно договоры и выгрузки из CRM. Правило на печать документов с определёнными расширениями или из определённых папок.
Буфер обмена и выгрузка в личные облака. Google Drive, Dropbox, «быстро закину себе в облако». Отдельное правило, если сотрудники много копируют из Excel и PDF.
Копирование в нерабочие часы — опционально. Спорное правило: кому-то нужно закрывать релиз ночью. Я бы включал только после базовых пяти и с исключениями для согласованных ролей.
Алерт ответственному — не просмотр экрана в реальном времени. Сработало правило — уведомление сисадмину или руководителю — разбор по факту. Не «смотреть кино про сотрудника» восемь часов.
На этом наборе можно остановиться на месяц и посмотреть, сколько реальных срабатываний, а не «как Петя сидел в VK». У нас один раз сработало правило на флешку — до этого были только разговоры «ну никто же не носит».
Как не превратить DLP в «цифровой концлагерь»
DTF писал об этом прямым текстом: даже полезная DLP-система в чужих руках становится инструментом выжимания, а не защиты. С этим согласен. Несколько правил, которые я зафиксировал у себя до включения агентов.
Сотрудники знают, что стоит. Скрытый режим — не «настройка по умолчанию». Иконка в трее, письменное уведомление. Иначе вы ловите не утечки, а недоверие.
На старте — правила, не видеодень. Постоянная запись экрана, кейлоггер, скрин каждые три минуты — для расследования конкретного инцидента, не для «профилактики». Включать потом, если правил мало.
Данные DLP — для инцидента, не для оценки эффективности. Отчёт «он три часа в Twitter» — не повод для увольнения. «Он три раза пытался скинуть договор на личную почту» — повод для разговора с HR.
152-ФЗ — да, персональные данные. Уведомление, правовое основание, не лезть на личные устройства без отдельного оформления. Детали — к юристу; здесь только напоминание, что «раз корпоративный ноутбук — можно всё» не работает.
Если руководство не готово к этим ограничениям — DLP лучше не ставить. Система с правилами, которые все обходят или ненавидят, хуже, чем честный разговор «не пересылайте КП себе на почту».
Что проверить в демо, прежде чем платить
Критерий простой: могу ли я в первый день включить только правила из списка выше — флешка, почта, мессенджеры — без обязательного видеодня и кейлоггера. Если продукт «требует» тяжёлые модули для базовой работы, он не подходит для этичного старта.
Второй критерий: облако без своего сервера. Для нашего масштаба поднимать SQL и выделенную машину — моё время дороже подписки.
Третий: алерт понятен без PhD по ИБ. «Иванов — попытка копирования на USB, 14:32» — достаточно. Не двадцать экранов настроек.
Мы остановились на облачной версии СпрутМонитора: агенты поставили за вечер, правила нарастили постепенно, учёт времени оставили для табеля, но центр тяжести — DLP. Это не единственный такой продукт; важно, чтобы инструмент позволял начать с защиты каналов, а не заставлял с первого дня включать всё.