АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

DLP без Enterprise-бюджета: как заметить слив базы клиентов на флешку или в облако

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-24
DLP без Enterprise-бюджета: как заметить слив базы клиентов на флешку или в облако

Полгода назад менеджер одного нашего клиента — небольшой торговой компании — за неделю до увольнения скопировал базу контактов на флешку и залил в личный Яндекс.Диск. Никто не заметил. Узнали только когда конкурент начал звонить тем же клиентам с теми же скидками. После этого случая я понял: про DLP думают только когда уже поздно. А стоит подумать заранее — и это не обязательно дорого.

Почему все думают, что DLP — это дорого и не для них

Скажу честно: если гуглить «DLP-система», вылезут решения за 300-800 тысяч рублей в год с внедрением на месяц и обученным админом в штате. Для компании на 15-30 рабочих мест это как купить крейсер для рыбалки на пруду. Собственно поэтому директора малого бизнеса и машут рукой — мол, не наш случай, авось пронесёт.

Не пронесёт. У меня на памяти минимум пять историй за последние три года, когда клиент терял базу именно так: не хакеры, не вирус-шифровальщик, а свой же сотрудник с флешкой или личной почтой. Бухгалтерская фирма на Профсоюзной потеряла базу контрагентов, когда менеджер по продажам ушёл к конкуренту и прихватил с собой Excel с 400 контактами. Юрфирма — переписку по трём делам, слитую через личный Telegram.

И вот что важно понять: полноценный DLP-комплекс тебе действительно не нужен. Нужно закрыть три-четыре дырки, через которые реально утекают данные в 90% случаев. Остальное — красивые презентации вендоров про машинное обучение и поведенческий анализ, которые актуальны для банка, а не для клиники на 20 сотрудников.

С чего реально утекают данные в маленьком офисе

Забудьте про хитрых хакеров из фильмов. В 8 случаях из 10, что я видел, канал утечки — один из четырёх: флешка, личное облако (Яндекс.Диск, Google Диск, Dropbox), личная почта на Mail.ru или Gmail, и мессенджеры — Telegram, WhatsApp, где можно отправить файл себе в «Избранное».

Ещё бывает печать — просто распечатал стопку документов и унёс. Но это уже совсем другая история, для неё DLP не поможет, нужны камеры и учёт бумаги, чем мало кто заморачивается на 20 рабочих местах, да и не нужно, если честно.

Характерный момент: в 90% случаев это не злой умысел с самого начала. Человек два года честно работал, а потом увольняется или конфликтует с руководством — и «на всякий случай» забирает клиентскую базу, наработки, шаблоны договоров. Мотив простой: страховка на новом месте или подарок будущему работодателю. Значит, ловить нужно не «шпионов», а обычную человеческую слабость в момент ухода.

Первый рубеж: групповые политики Windows, которые уже у вас есть

У вас скорее всего уже стоит Windows Server с Active Directory — если нет, для 10+ компьютеров это в любом случае надо ставить, я об этом писал отдельно. И в этом сервере уже есть встроенный инструмент — групповые политики (GPO), которым просто никто не пользуется.

Через GPO можно за 20 минут запретить запись на USB-накопители для всех, кроме бухгалтерии и директора. Политика называется Removable Storage Access, находится в разделе Administrative Templates → System. Ставится флаг Deny write access — и флешка вставляется, но записать на неё уже ничего нельзя, только читать. У одного клиента, производственной компании в Мытищах, мы так закрыли USB-порты для 40 из 55 сотрудников — остались только те, кому реально нужно переносить чертежи на станки с ЧПУ.

Второй момент — блокировка через список разрешённых устройств по Vendor ID. Это чуть сложнее, зато можно разрешить конкретно свою корпоративную флешку с шифрованием (стоит рублей 800-1500) и запретить всё остальное. Никаких лицензий покупать не нужно — это часть Windows Server, которая уже оплачена, просто не настроена.

Как перекрыть слив через личное облако и почту

Тут сложнее, потому что Яндекс.Диск и Google Диск работают через браузер и обычный HTTPS — на уровне протокола это неотличимо от обычного сёрфинга. Полноценный DLP анализирует содержимое трафика, а нам это не по карману. Но есть обходной путь — просто заблокировать домены.

На роутере (у нас чаще всего это Keenetic или pfSense — про их настройку я тоже писал) можно закрыть доступ к disk.yandex.ru, drive.google.com, dropbox.com, cloud.mail.ru для всех, кроме отдела, которому это нужно по работе. Стоит это ноль рублей, если роутер уже настроен под клиента — час работы админа. Да, сотрудник может зайти с телефона через мобильный интернет, тут не спорю. Но 90% людей просто не будут этим заморачиваться, если на рабочем компьютере кнопка «загрузить» упирается в ошибку.

С личной почтой чуть иначе: запрещать Gmail и Mail.ru целиком неудобно, ими часто пользуются легитимно. Здесь помогает DLP попроще — например, в почтовом сервере (у нас клиенты в основном на mailcow или Exchange) можно включить правило: письма с вложениями больше 10 МБ на внешние адреса уходят в очередь на подтверждение руководителю. Стоит это часа три настройки один раз, а дальше работает само.

Бесплатный логгер, который заменяет половину Enterprise-DLP

Вот тут я перехожу к самому полезному лайфхаку. Есть бесплатная утилита от Microsoft — Sysmon (System Monitor), часть пакета Sysinternals. Она ставится на каждый компьютер и логирует буквально всё: подключение USB-устройств, копирование файлов, запуск процессов, сетевые соединения. Стоит ноль рублей, ставится через тот же GPO централизованно на весь парк за один заход.

Дальше логи Sysmon складываются в стандартный Windows Event Log, а оттуда их можно собирать хоть бесплатным Zabbix (мы его как раз внедряем клиентам под мониторинг серверов), хоть простым PowerShell-скриптом, который раз в час шерстит журнал на предмет событий «вставлена флешка» + «скопирован файл больше 5 МБ» и шлёт алерт в Telegram-бота. У меня такой бот в паре компаний уже год как работает — простенький, но директор реально видит: «в 18:47 сотрудник Иванов скопировал 340 файлов на съёмный носитель».

Совокупные затраты на такую связку — ноль рублей на софт, плюс, если приглашать нас, порядка 15-25 тысяч на разовую настройку под ключ на офис из 20-30 машин. Дальше это просто работает в фоне и не требует зарплаты выделенного ИБ-специалиста, которая в Москве от 90 тысяч рублей в месяц — сравнение, думаю, само за себя говорит.

Оргмеры, без которых любая техника бессильна

Тут я всегда напоминаю клиентам неприятную вещь: никакая технология не заменит нормально оформленных документов. Если у вас нет подписанного соглашения о конфиденциальности (NDA) с каждым сотрудником, имеющим доступ к базе клиентов, — в суде вы вообще ничего не докажете, даже с идеальными логами.

Второе — принцип минимальных прав. У бухгалтерской фирмы на Волгоградке я видел ситуацию: доступ к полной базе клиентов 1С имели все 12 сотрудников, включая офис-менеджера, который в базе вообще не работал. Спрашиваю — зачем? Отвечают: «так исторически сложилось». Вот это «исторически сложилось» и есть главная дыра в безопасности малого бизнеса — гораздо больше, чем отсутствие DLP.

И третье, самое неприятное, но обязательное — процедура увольнения. В момент, когда сотрудник узнаёт об увольнении (а не когда он физически ушёл), доступы нужно урезать до минимума в тот же день. У нас в компании это чек-лист на полстраницы: отключить VPN, сменить пароли от общих ресурсов, забрать корпоративную флешку, если была. Пять минут работы админа против риска потерять базу, которую собирали пять лет.

Что делать, если утечка уже случилась

Если у вас настроен Sysmon и логи собираются хотя бы за последние 30-60 дней (место они занимают немного, диск в 500 ГБ переживёт это спокойно) — у вас есть доказательная база. Можно точно установить, кто, когда и что скопировал. Это уже серьёзный аргумент и для внутреннего разбирательства, и для суда, если дойдёт до иска о разглашении коммерческой тайны.

Без логов доказать что-либо крайне сложно — остаётся только косвенное: «у трёх клиентов сразу после увольнения Петрова начались звонки от конкурента с похожими предложениями». В суде это не докажешь, а вот сформировать себе нервы на полгода вперёд — легко. Так что даже минимальный набор логирования окупается один раз, но окупается кардинально.

И последнее: после инцидента полезно не просто закрыть дыру, через которую утекло, а провести быстрый аудит остальных каналов. У одной клиники после утечки через флешку мы заодно нашли, что half отдела регистратуры имеет доступ к полной медкарте пациентов, хотя по работе нужны только ФИО и телефон. Так утечка данных иногда становится поводом навести порядок вообще во всей системе доступов, а не только залатать конкретную дырку.

Частые вопросы

Сколько реально стоит внедрить такой минимальный набор DLP-мер?
Софт — Sysmon, групповые политики, блокировки на роутере — бесплатны, это встроенные возможности Windows Server и сетевого оборудования, которое у вас, скорее всего, уже есть. Основные затраты — время на настройку, у нас это обычно 15-25 тысяч рублей разовой работы на офис из 20-30 рабочих мест, дальше система работает без дополнительных вложений.

Можно ли обойти блокировку USB и облаков через телефон или мобильный интернет?
Да, полностью технически исключить это нельзя без дорогих Enterprise-решений с контролем трафика на уровне контента. Но задача не построить неприступную крепость, а поднять порог усилий настолько, чтобы случайный, неподготовленный слив стал невозможен — а именно такие сливы и составляют абсолютное большинство инцидентов в малом бизнесе.

Нужен ли для этого штатный ИБ-специалист?
Нет, именно в этом и смысл подхода. Настройка групповых политик, Sysmon и блокировок на роутере — это разовая работа системного администратора или подрядчика на аутсорсе, а не постоянная штатная должность. Мониторинг алертов может делать сам директор или бухгалтер, если алерты приходят простым текстом в Telegram, а не в сложную SIEM-консоль.

А если у нас всего 5-10 компьютеров без сервера и Active Directory — этот подход вообще применим?
Частично. Групповые политики без домена настраиваются на каждой машине вручную через locale-политику — дольше, но реально. Блокировку облаков и почты на роутере это не затрагивает вообще, она работает одинаково для любого числа машин. А вот Sysmon и центральный сбор логов эффективнее с доменом, так что для 10 машин имеет смысл сразу поднять недорогой Windows Server и AD — окупится не только безопасностью, но и удобством администрирования.

Не знаете, какие дыры есть именно у вас — проверим за один визит.
Приезжаем, смотрим реальную схему доступов и утечек в вашей сети, и за один-два дня закрываем основные каналы без покупки дорогого софта.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи