Теневые SaaS-подписки сотрудников: как найти сервисы, о которых не знает IT-отдел
Полгода назад я сидел на встрече с владелицей бухгалтерской фирмы, и она гордо показывала мне отчёт по расходам на IT — всё чисто, всё под контролем, 1С и почта на сервере. А через неделю выяснилось, что три её сотрудницы гоняют клиентские документы через бесплатный конвертер PDF в браузере, один бухгалтер держит базу паролей в приложении для заметок с синхронизацией в облако, а менеджер по работе с клиентами общается в чат-боте на базе нейросети, куда вставляет реальные ИНН и суммы задолженностей. Никто не злоумышленник. Просто так удобнее. И именно поэтому это самая коварная дыра в безопасности малого бизнеса — она растёт изнутри, без единого хакера.
Что вообще такое теневые SaaS и почему это не блажь сотрудников
Теневой SaaS — это любой облачный сервис, которым сотрудник пользуется для рабочих задач в обход IT-отдела. Не вирус, не взлом, а обычная регистрация по рабочей почте на сайте вроде Notion, Trello, Canva, DeepL или очередного ИИ-помощника. Человек не спрашивает разрешения, потому что даже не думает, что оно нужно. Ему просто нужно перевести договор на английский за десять минут до звонка, и он вставляет текст в первый попавшийся переводчик.
Я не встречал ни разу случая, чтобы сотрудник тащил данные в облако из вредности. Причина всегда одна — штатные инструменты компании неудобные, медленные или их вообще нет под задачу. В 1С нельзя быстро набросать канбан-доску для отдела продаж — человек идёт и заводит бесплатный Trello. Согласованного корпоративного мессенджера с видеозвонками нет — заводят личный Zoom-аккаунт и подключают туда клиентов. Это не саботаж, это латание дыр в процессах своими руками, причём совершенно бесплатно для компании и абсолютно бесконтрольно с точки зрения безопасности.
Проблема в том, что у большинства директоров в голове живёт картинка из отчёта айтишника: сервер, антивирус, бэкап по расписанию — и на этом периметр компании заканчивается. А реальный периметр давно прошёл через личные телефоны, домашние ноутбуки и десятки браузерных вкладок с сервисами, о существовании которых никто в компании официально не знает.
Как это всплывает на практике — три истории из моей работы
Первая история — юридическая фирма на 18 человек. Мы делали для них плановый аудит инфраструктуры, и я попросил бухгалтера прислать список подключённых к расчётному счёту сервисов за год. В выписке нашлось семнадцать мелких списаний по 300-990 рублей в месяц — от сервисов, о которых директор не слышал вообще. Один юрист полтора года пользовался платной версией сервиса для распознавания сканов договоров, загружая туда документы клиентов с реальными паспортными данными и суммами сделок. Списание шло с корпоративной карты, и никто не удивлялся — сумма маленькая, теряется среди прочих трат.
Вторая история ближе к производству. У клиента, торговой компании с складом в Подольске, менеджер по закупкам вёл переговоры с поставщиками через мессенджер, встроенный в бесплатный CRM-сервис, — переносил туда цены, условия отсрочки платежа, контакты закупщиков. Когда менеджер уволился, доступ к этому CRM остался у него навсегда, потому что аккаунт был зарегистрирован на его личную почту. Компания попросту не могла его отключить — юридически это чужой сервис, чужой договор оферты, чужие данные о хранении.
Третья — медклиника, где администратор ресепшн вела запись пациентов параллельно в двух местах: в профильной медицинской программе и в бесплатном онлайн-календаре, потому что тот удобнее синхронизировался с её телефоном. В календаре — ФИО, номера телефонов, время визитов, иногда диагноз в комментарии. Это прямое нарушение 152-ФЗ о персональных данных, причём обработка велась на серверах, расположение которых никто в клинике даже не проверял.
Где чаще всего прячутся теневые сервисы
За годы аудитов я вывел для себя список категорий, в которых теневой SaaS заводится почти гарантированно. Первая — файлообменники и конвертеры: PDF в Word, сжать картинку, объединить документы. Туда улетают договоры, сканы паспортов, счета-фактуры — и всё это остаётся на серверах сервиса навсегда, потому что мало кто читает пользовательское соглашение перед тем, как нажать «загрузить файл».
Вторая категория — планировщики задач и заметки: Trello, Notion, обычные блокноты с облачной синхронизацией. В них незаметно накапливаются пароли, контакты клиентов, внутренние регламенты — просто потому что «удобно всё держать в одном месте». Третья — переводчики и нейросетевые чат-боты. Сюда сотрудники копируют куски договоров, переписку с клиентами, финансовые данные, чтобы получить быстрый черновик письма или перевод, даже не задумываясь, что эти данные могут использоваться для обучения модели где-то на другом конце света.
Четвёртая категория, которую я особенно не люблю, — бесплатные CRM-лайт и таблицы для учёта клиентов. Отдел продаж, которому не хватает функций в 1С или которому лень туда лезть, за один вечер заводит гугл-таблицу с полной клиентской базой и открывает к ней доступ по ссылке «для всех, у кого есть ссылка». Я видел такую таблицу, проиндексированную поисковиком, — просто потому что кто-то расшарил её неправильно один раз.
Чем это реально грозит бизнесу
Самый очевидный риск — утечка персональных данных клиентов и сотрудников. По 152-ФЗ компания отвечает за обработку персональных данных независимо от того, на каком сервисе они физически лежат. Если данные пациентов клиники оказались в календаре стороннего сервиса без согласия на обработку именно там, штраф по статье 13.11 КоАП — это не единственная проблема. Хуже репутационный удар, если утечка станет публичной, а для медицины и юрфирм доверие — это, по сути, весь актив.
Второй риск — потеря контроля при увольнении сотрудника. Если человек вёл переговоры, задачи или клиентскую базу в личном аккаунте, увольнение не закрывает доступ автоматически. У меня был случай, когда бывший сотрудник через два месяца после ухода случайно наткнулся на старый рабочий чат в теневом сервисе и продолжал получать оттуда уведомления с внутренней информацией компании — просто потому что никто не подумал этот доступ отозвать, ведь официально сервиса как бы не существовало.
Третий риск — деньги, причём двойные. Компания платит дважды: один раз за штатный инструмент, который сотрудники игнорируют, и второй раз — незаметно, мелкими списаниями с личных или корпоративных карт за теневые подписки. В той юрфирме годовая сумма этих семнадцати сервисов набежала почти на 210 тысяч рублей — притом что часть функций дублировала уже оплаченный корпоративный пакет.
Как провести аудит теневых сервисов самостоятельно
Начинать нужно не с обвинений, а с трёх источников данных. Первый — банковская и корпоративная карта: смотрите выписку за 12 месяцев и выписываете все мелкие регулярные списания от 200 до 2000 рублей с непонятными названиями. Второй источник — DNS-логи и логи прокси, если у вас настроен корпоративный роутер или файрвол с журналированием: там видно, к каким доменам обращаются рабочие устройства, и это куда честнее любого опроса, потому что сотрудник забывает половину сервисов, которыми пользуется.
Третий источник — сам браузер. Если компания использует Google Workspace или Microsoft 365, там есть отчёты о сторонних приложениях, которым сотрудники выдали доступ через «Войти через Google» или «Войти через Microsoft». Это золотая жила — люди авторизуются так в десятках сервисов одним кликом, даже не регистрируя пароль, и такие подключения обычно вообще никто не отслеживает.
После сбора данных я обычно провожу короткое анонимное анкетирование — без имён, просто список «каким из этого вы пользуетесь для работы за последний месяц» из полусотни популярных сервисов. Люди честнее отвечают, когда не боятся санкций. И только сведя все три источника вместе, получаешь реальную картину — обычно она в 3-5 раз шире, чем то, что показывает выписка по карте.
Что делать с находками — без охоты на ведьм
Первое желание после такого аудита — устроить разнос и всё запретить. Не делайте так. Если запретить сервис, не закрыв потребность, которая его породила, сотрудник просто найдёт другой, ещё менее заметный. Правильный порядок — сначала разобраться, зачем вообще понадобился обходной путь, и закрыть эту дыру легальным инструментом с корпоративной подпиской, договором и понятной юрисдикцией хранения данных.
Второе — провести миграцию данных из теневого сервиса в штатный до отключения доступа, иначе рискуете потерять рабочую информацию, которая нигде больше не продублирована. У той торговой компании мы сначала выгрузили всю переписку с поставщиками из личного CRM менеджера, и только потом закрыли ему доступ и завели общий корпоративный аккаунт с разграничением прав.
Третье — внедрить простое правило на будущее: любой новый рабочий сервис регистрируется на корпоративную почту и согласуется с IT, даже бесплатный. Это не бюрократия ради бюрократии, а способ вообще узнавать о новых точках риска до того, как туда попадут персональные данные клиентов. У нас в ITfresh на такое согласование уходит обычно час-два, не больше, — не смертельная задержка ради спокойствия.
Как сделать так, чтобы теневые сервисы не появлялись снова
Разовый аудит закрывает текущую дыру, но не решает проблему системно — новые сотрудники приходят, старые меняют привычки, появляются новые модные сервисы. Поэтому имеет смысл выстроить процесс на постоянку: раз в квартал повторять сверку по банковским выпискам и отчётам об OAuth-доступах, а не ждать очередного случайного открытия.
Хорошо работает практика белого списка разрешённых облачных инструментов — короткий список из 10-15 согласованных сервисов под типовые задачи: перевод текста, работа с PDF, заметки, видеозвонки. Когда у людей есть легальный удобный вариант под рукой, необходимость искать что-то в обход отпадает сама собой процентов на восемьдесят, по моим наблюдениям на практике у клиентов.
И последнее — простое техническое ограничение через файрвол или DNS-фильтр, блокирующее самые популярные категории теневых сервисов на уровне сети, с возможностью запросить исключение через IT. Это не панацея, потому что личный телефон через мобильный интернет не заблокируешь, но для рабочих компьютеров такая мера снижает риск в разы и почти не создаёт неудобств тем, кто и так работает в рамках согласованных инструментов.
Частые вопросы
С чего начать, если своего IT-отдела в компании нет вообще?
Начните с банковской выписки за год — это самый доступный источник, не требующий никаких технических знаний. Выпишите все мелкие регулярные списания и уточните у сотрудников, что это за сервисы. Дальше можно привлечь стороннего специалиста для разового аудита DNS-трафика и отчётов об OAuth-доступах в Google Workspace или Microsoft 365, если они у вас используются.
Как найти теневые сервисы, за которые никто не платит с рабочей карты?
Бесплатные сервисы — самая сложная категория, потому что финансового следа нет. Здесь помогает только анализ сетевого трафика через роутер или файрвол с логированием и честное анонимное анкетирование сотрудников. Также стоит проверить отчёты о сторонних приложениях в корпоративной почте — многие бесплатные сервисы подключаются именно через вход по рабочему аккаунту Google или Microsoft.
Нужно ли наказывать сотрудника, если нашли у него теневой сервис с клиентскими данными?
На первый раз я бы не рекомендовал наказание — это загонит проблему глубже в тень, и в следующий раз сотрудник просто не расскажет о новом сервисе. Лучше провести разъяснительный разговор, вместе разобраться, какая задача не решалась штатными средствами, и предложить легальную замену. Дисциплинарные меры имеет смысл вводить только после того, как правило о согласовании сервисов официально закреплено внутренним регламентом и сотрудник был с ним ознакомлен.
Сколько времени и денег обычно уходит на такой аудит у небольшой компании?
Для компании на 15-50 рабочих мест разовый аудит с анализом выписок, трафика и опросом сотрудников занимает у нас обычно от трёх до семи рабочих дней в зависимости от того, насколько разрознена IT-инфраструктура. Стоимость такой работы у сторонних подрядчиков в Москве обычно укладывается в диапазон от 40 до 120 тысяч рублей, и это несопоставимо дешевле последствий одной серьёзной утечки персональных данных клиентов.
Проведём аудит теневых SaaS-подписок в вашей компании и закроем каналы утечки данных до того, как они превратятся в проблему.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
