Теневые IT в офисе: аудит за полдня и политика без конфликтов
АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Теневые IT в офисе: как выявить несанкционированные облака и мессенджеры до того, как данные утекут

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-29
Теневые IT в офисе: как выявить несанкционированные облака и мессенджеры до того, как данные утекут

Два года назад нам позвонила владелица небольшой московской юрфирмы. Четыре юриста, секретарь, офис в центре. Она подозревала утечку клиентской базы. Мы приехали, залезли в логи — и нашли куда больше, чем искали. Секретарь три года хранила все договоры в личном Яндекс.Диске. Никакого умысла. Просто так было удобнее. Именно о таких ситуациях эта статья — и о том, что с ними делать.

Почему сотрудники уходят в тень — и почему это не их вина

Теневые IT — это не шпионаж. Менеджер скидывает прайс через WeTransfer: файл 200 мегабайт, в почту не влезает. Бухгалтер ведёт таблицу отпусков в личном Google Sheets — потому что в 1С неудобно, а общая Excel-ка на сервере вечно у кого-то открыта. Юрист обсуждает условия сделки в личном Telegram — потому что клиент сам написал туда. Никто из них не думал о безопасности. Они думали о том, как закрыть задачу прямо сейчас. Это и есть суть проблемы.

Shadow IT встречается в каждой второй компании, куда мы приходим с аудитом. Без преувеличений. В малом бизнесе, где нет выделенного IT-отдела, а политика безопасности — это одна страничка в трудовом договоре, сотрудники сами выбирают инструменты. Telegram вместо корпоративной почты. Dropbox вместо файлового сервера. Google Docs вместо SharePoint. Zoom вместо Teams. Причина простая: эти сервисы удобнее, быстрее и привычнее.

Вот с чего стоит начинать любой разговор о теневых IT: в большинстве случаев сотрудник не хочет навредить компании. Он хочет нормально работать. Если корпоративные инструменты тормозят, неудобны или их попросту нет — люди найдут альтернативу. Это не злой умысел, это человеческая природа. Первопричина здесь не в «плохих» сотрудниках, а в слабой инфраструктуре и отсутствии выстроенных процессов.

Чем реально рискует бизнес — без страшилок, но с цифрами

Разберём конкретно. Менеджер хранит таблицу с персональными данными клиентов — имена, телефоны, суммы сделок — в личном Google Sheets, на личной почте. Уволится — файл останется у него. Навсегда. Роскомнадзор за нарушение 152-ФЗ штрафует до 500 000 рублей уже за первичное нарушение. С 2024 года введена уголовная ответственность за умышленную утечку персональных данных. Добавьте к этому репутационный ущерб и потерю клиентов. Это не абстрактный риск.

На нашей практике был клиент — небольшая медицинская клиника, 12 врачей, несколько администраторов. Врачи переписывались с пациентами через личные Telegram-аккаунты: результаты анализов, снимки, диагнозы. Логика понятна — пациент сам написал в мессенджер, удобно ответить там же. Когда один из врачей уволился со скандалом, он унёс всю переписку: сотни пациентов, их медицинские данные, истории болезней. Клиника оказалась юридически беззащитна — ни запрета в трудовом договоре, ни корпоративного канала связи с пациентами.

Есть ещё один риск, о котором говорят гораздо реже, — операционный. Когда данные разбросаны по личным дискам, мессенджерам и разным облакам, никто не знает, где актуальная версия документа. Один наш клиент из торговли потерял крупную сделку: менеджер отправил покупателю прайс двухлетней давности. Файл лежал в личном Dropbox, не обновлялся автоматически, менеджер просто не заметил. Мелочь? На бумаге — да. Но это реальные деньги и реальная репутация.

Аудит Shadow IT: как мы проводим это за полдня

Первичный аудит, который даёт 80% картины, — это реально полдня работы. Никаких нескольких недель. Нам нужен доступ к маршрутизатору или файрволлу, желательно к Active Directory, и один человек на стороне клиента, который знает инфраструктуру. Всё остальное — техника.

Начинаем с анализа DNS-запросов за последние 30 дней. Это самый быстрый способ увидеть, куда уходит трафик из сети. Dropbox.com, drive.google.com, wetransfer.com, mega.nz — всё это читается в логах. Если DNS-логирования нет вообще — это уже первая находка. Вы просто не видите, что происходит у вас под носом. Исправить несложно и недорого. Параллельно смотрим статистику файрволла: какие сервисы потребляют трафик, в какое время и с каких машин.

Третий блок — инвентаризация установленного ПО. Запускаем скрипт через PowerShell на всех Windows-машинах, и через 10–15 минут перед нами полный список: что установлено, что запускалось за последние 90 дней. TeamViewer без ведома IT — почему? AnyDesk с постоянным паролем — кто разрешил? uTorrent на рабочей машине — это уже отдельный разговор. Иногда находим экзотику: майнеры криптовалюты, установленные год назад и тихо жрущие ресурсы сервера. Такое тоже бывает.

Что мы реально находим: топ неожиданных открытий

Мессенджеры — самая частая находка. Telegram, WhatsApp, Viber стоят на рабочих компьютерах в 90% компаний. Сам по себе мессенджер — не катастрофа. Катастрофа начинается, когда через него идут рабочие данные. Определяем это косвенно: анализируем объём исходящего трафика с конкретных машин в нерабочее время. Рабочая станция бухгалтера активно что-то отправляет в 23:00? Это повод задать вопросы.

Несанкционированные облачные хранилища — второе по частоте. У одного нашего клиента из торговли обнаружили: менеджер по закупкам настроил автосинхронизацию рабочей папки с прайсами поставщиков в личный Google Drive. Настроил год назад. Забыл. Все закупочные цены, вся аналитика, все договорённости с поставщиками — год лежали в его личном облаке. Уволится — унесёт. Взломают аккаунт — утечка. Про конкурентов я промолчу.

Инструменты удалённого доступа — третья история. AnyDesk, TeamViewer, RustDesk. Сотрудники ставят их, чтобы работать из дома. Идея нормальная. Реализация — без пароля, с постоянным подключением, без логов. Мы нашли компанию, где бывший системный администратор сохранял доступ через AnyDesk к серверу с 1С ещё три месяца после увольнения. Просто никто не проверил, не удалил учётную запись, не отозвал права. Хорошо, что это всплыло на аудите, а не после инцидента.

Разговор с командой: как не превратить безопасность в репрессии

Это, пожалуй, самая деликатная часть работы. Технически выявить теневые IT несложно. Сложно правильно донести результаты до людей. Наша позиция такая: если пять человек хранили файлы в личных облаках — это прежде всего сигнал, что удобного корпоративного решения у вас не было. Не нужно устраивать охоту на ведьм. Задача не в том, чтобы наказать за прошлое, а в том, чтобы выстроить нормальное будущее.

Мы рекомендуем такой сценарий. Сначала — общее собрание или письмо от руководства. Без конкретных имён и публичных разборов. Примерная формулировка: «Мы провели технический аудит и увидели, что часть рабочих данных хранится вне корпоративной инфраструктуры. Это создаёт юридические и операционные риски. Мы не ищем виноватых — мы меняем правила и даём нормальные инструменты взамен». Дальше — конкретные изменения с объяснением логики. И только потом — внедрение альтернатив.

Один из наших клиентов — производственная компания, человек тридцать в штате — первым делом хотел заблокировать вообще всё и публично выговорить троим менеджерам, которые гоняли рабочую переписку через личные ящики. Я его отговорил. Вместо этого развернули корпоративный мессенджер на базе Mattermost, провели нормальный инструктаж — не «так надо», а объяснили зачем. Через два месяца люди сами перешли на корпоративные инструменты. Не потому что их заставили. Потому что стало понятно и удобно.

Политика: что разрешаем, что блокируем и как это фиксируем

Аудит сделали — теперь нужны решения. Главное: не пытайтесь заблокировать всё подряд. Это не работает. Люди находят обходные пути, а вы получаете скрытый саботаж внутри команды. Лучше работать по принципу белых списков: фиксируете, что разрешено, остальное — по согласованию. Google Drive? Только корпоративный OneDrive или Яндекс.Диск для бизнеса. Мессенджеры? Telegram допускается для рабочих чатов, но строго через корпоративный аккаунт. Передача файлов клиентам — только через заранее согласованный канал. Никаких исключений.

Технический минимум, который мы внедряем в 95% проектов. DNS-фильтрация через UserGate или аналог — блокируем категории «файлообменники», «анонимайзеры», «торренты». Политики через GPO в Active Directory — никакой установки ПО без прав администратора. Мониторинг исходящего трафика через файрволл с алертами на аномалии. И регламент работы с данными, который каждый подписывает при найме. Не ракетная наука. Базовая гигиена — но именно она спасает в большинстве случаев.

Облачные хранилища — отдельный разговор. Мой стандартный вопрос клиентам: «Что произойдёт с вашими данными в Google Drive, если Google заблокирует аккаунт?» Обычно смеются. Потом задумываются. Для компаний с чувствительными данными мы рекомендуем решения с российской юрисдикцией: Яндекс.Диск для бизнеса, VK WorkSpace или собственный файловый сервер на базе NextCloud. Последний вариант обходится дороже при развёртывании — от 40 000 до 80 000 рублей разово, зависит от инфраструктуры. Зато данные лежат у вас, на вашем железе, под вашим контролем. Это не одно и то же.

Если данные уже утекли: что делать в первые часы

Иногда к нам приходят уже после того, как что-то случилось. Уволился менеджер — через месяц открыл компанию с вашей клиентской базой. Или конкурент внезапно знает ваши цены с точностью до копейки. Первое, что я говорю в таких ситуациях: не паниковать. Никакой кавалерийской атаки. Нужна холодная голова и чёткая последовательность шагов — иначе вы сами же уничтожите доказательства.

Порядок действий такой. Сразу фиксируете все логи, которые есть: маршрутизатор, файрволл, Active Directory, почтовый сервер. Логи перезаписываются — окно у вас от нескольких часов до нескольких суток, не упустите. Подозрительные машины не трогать вообще: не выключать, не форматировать, не «просто посмотреть что там». Любое такое действие уничтожает цифровые улики. Если дело дойдёт до правоохранителей или страховой — криминалистическая чистота критична. И сразу же юрист. Не потом, не «если понадобится» — сразу.

На нашей практике большинство утечек в малом бизнесе можно установить и доказать — если есть логи. Без логов — практически невозможно, и это не преувеличение. Именно поэтому правильно настроенное логирование — не паранойя, а страховка на случай суда. Сколько занимает хранение логов за год? Несколько гигабайт на любом сервере. Сколько стоит доказать кражу данных без логов? Дорого. А чаще — невозможно вообще.

Частые вопросы

Можно ли полностью запретить личные мессенджеры на рабочих устройствах?
Технически — да, заблокировать можно. Практически — это создаёт больше проблем, чем решает. Сотрудники начнут работать с личных телефонов, и вы потеряете даже те данные, которые раньше хоть как-то проходили через корпоративные устройства. Правильный подход: дайте нормальную альтернативу — корпоративный мессенджер с удобным функционалом — и объясните правила работы с ним. Запрет без альтернативы не работает никогда.

Сколько стоит аудит Shadow IT для небольшой компании?
В Москве рыночная стоимость такого аудита — от 30 000 до 80 000 рублей в зависимости от размера инфраструктуры. Это разовая работа на один-два дня. Если нужен постоянный мониторинг, это обойдётся в 3 000–8 000 рублей в месяц дополнительно к IT-обслуживанию. Сравните эту сумму со штрафом от Роскомнадзора — до 500 000 рублей — или с потерей клиентской базы. Экономия на аудите редко оказывается выгодной.

Нужно ли предупреждать сотрудников о мониторинге корпоративного трафика?
Да, и это не просто этика — это требование закона. В трудовом договоре или в локальном нормативном акте должно быть зафиксировано, что работодатель ведёт мониторинг корпоративных устройств и сетевого трафика. Без этого вы сами рискуете оказаться в неловком юридическом положении. Формулировка стандартная, юрист оформит за час. Не откладывайте.

Что делать, если теневыми IT пользуется сам директор или владелец бизнеса?
Это самая частая и самая неудобная ситуация. Директор работает с личного Dropbox «потому что удобно», а потом требует от сотрудников соблюдать политику. Это не работает — команда всё видит и делает выводы. Правила либо для всех, либо ни для кого. Мы всегда говорим об этом прямо, даже если разговор неудобный. Иначе любая политика безопасности превращается в декорацию.

Проведём аудит Shadow IT в вашей компании за полдня — найдём несанкционированные сервисы и составим конкретный план устранения рисков
Оставьте заявку, и мы свяжемся с вами в течение часа для уточнения деталей и стоимости.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю публикуем практические гайды для руководителей и сисадминов: информационная безопасность, 1С, миграции, резервное копирование, разбор реальных проектов. Без воды — только то, с чем мы сами работаем.

© ООО «АйТи-Фреш» · Москва · Все статьи