Button Up

Что такое утечка документов и как она происходит: 7 типовых сценариев

Утечка документов — это попадание конфиденциальной информации к тем, кто не должен был её получить. Формулировка выглядит очевидной, но на практике за ней скрывается неудобная деталь: большинство утечек происходит не через взлом периметра, а через обычные рабочие действия обычных сотрудников.

Именно поэтому классические средства защиты закрывают проблему лишь частично. DLP-система видит потоки данных внутри периметра, антивирус ловит вредоносное ПО, межсетевой экран фильтрует трафик. А документ, который директор совершенно легально отправил подрядчику по договору, оказывается вне зоны контроля всех трёх.

Ниже семь сценариев, которые встречаются чаще остальных.

1. Пересылка на личную почту

Сотрудник отправляет себе рабочие файлы, чтобы поработать вечером или в выходные. Умысла нет, есть желание успеть. Дальше документы живут в личном почтовом ящике неопределённо долго, а при увольнении уходят вместе с человеком.

Что помогает: перевод чувствительных документов в защищённый формат, который не открывается стандартными программами и требует активации, а также контроль почтового канала. Для переписки существует отдельный продукт StarForce E-m@il Enterprise.

2. Копирование документов перед увольнением

Классика инсайдерских утечек. За две-три недели до ухода человек аккуратно собирает наработки: базу клиентов, коммерческие предложения, проектную документацию, шаблоны расчётов. Формально он работает с теми файлами, к которым имеет доступ по должности.

Что помогает: привязка документов к рабочему устройству и возможность отозвать доступ. При увольнении доступ аннулируется, и скопированные файлы превращаются в нечитаемый набор данных.

3. Передача документа подрядчику

Документ отправлен подрядчику, филиалу, аудитору, партнёру по совместному проекту. Всё по договору и по NDA. Но контроль над файлом потерян в момент отправки: получатель может переслать его дальше, сохранить у себя после завершения проекта, оставить в общей папке своей компании.

Что помогает: управление правами на «чужом» компьютере. Система StarForce Content Enterprise позволяет ограничить доступ по времени и отозвать его после окончания работ, даже если файл давно ушёл за периметр.

4. Избыточные права доступа

Сотрудник несколько раз менял отдел, и права накапливались. Или общая сетевая папка когда-то была открыта «на время проекта» и осталась открытой на годы. Утечка в этом случае происходит не из-за злого умысла, а из-за того, что документ был доступен слишком широкому кругу.

Что помогает: адресная выдача доступа к группам документов вместо разграничения на уровне папок, а также регулярный пересмотр прав. Полезно и логирование: система фиксирует, когда и сколько раз документ открывали и были ли неудачные попытки.

5. Печать документов

Документ распечатали для совещания, раздали участникам, забыли собрать. Или оставили в лотке принтера в общем коридоре. Электронный контур при этом не нарушен вообще: файл никуда не пересылали.

Что помогает: запрет печати политикой защиты для отдельных категорий документов и обязательная маркировка тех, что печатать разрешено, включая реквизиты человека, который отправил документ на печать.

6. Фотография экрана

Самый неудобный сценарий. Сотрудник открывает документ на рабочем месте и фотографирует экран личным телефоном. Файл не копировался, не пересылался и не печатался, буфер обмена не использовался, блокировка снимков экрана не сработала, потому что снимок сделан вне компьютера. Ни одна система информационной безопасности предотвратить такое не может.

Что помогает: расследование по факту. В StarForce Content Enterprise предусмотрен модуль стеганографии, который при каждом открытии документа создаёт внутри него невидимый код операции доступа. Модуль StarForce Leak Investigator восстанавливает этот код по попавшей в сеть фотографии и определяет, на каком устройстве документ был открыт в момент съёмки. Уточним: этот механизм доступен в серверной версии On-Premises, в облачной SaaS-версии модуля стеганографии нет.

7. Загрузка в сторонние сервисы и ИИ

Относительно новый, но быстро растущий сценарий. Сотрудник загружает договор, отчёт или техническое задание в облачный переводчик, конвертер PDF или в чат-бот, чтобы получить краткое содержание. Документ покидает контур компании тихо, без признаков инцидента, и попадает на сторонние серверы.

Что помогает: хранение и передача документов в закрытом формате, который сторонние сервисы просто не могут прочитать. Компания проверяла этот сценарий отдельно: защищённые документы остаются нечитаемыми для внешних языковых моделей. Подробности есть в новостях компании.

Как построить защиту документов

Из семи сценариев видно главное: защищать нужно не только периметр, но и сам документ. Пока файл представляет собой обычный PDF или DOCX, любая мера работает лишь до тех пор, пока он находится внутри контролируемой среды.

Практическая схема выглядит так. Документ переводится в закрытый формат, недоступный стандартным программам. Доступ выдаётся адресно по серийным номерам и ограничивается по времени. Печать и снятие экранных копий регулируются политикой. Каждое открытие фиксируется, а неудачные попытки доступа передаются в SIEM и IRM-системы через открытый API. На случай съёмки экрана остаётся скрытая маркировка.

Такой контур описан в разделе защиты корпоративной информации и реализуется как самостоятельное решение, так и в виде модуля рядом с уже внедрёнными СЭД и DLP. Для организаций с требованиями регуляторов существенно, что решение имеет сертификат ФСТЭК по четвёртому уровню доверия и включено в реестр российского ПО, а обработка документов соответствует правилам обращения со служебной информацией ограниченного распространения.

FAQ

Частые вопросы

Короткие ответы на основные вопросы по материалу.

Чем защита документов отличается от DLP?

DLP анализирует потоки данных и действия сотрудников внутри периметра и работает на упреждение по алгоритмам. Защита документов работает с самим файлом и сохраняет управляемость после того, как файл покинул периметр. Это дополняющие друг друга слои, а не альтернативы.

Можно ли отозвать доступ к уже отправленному документу?

Да, если документ был защищён до отправки. Права на документ добавляются и отзываются на удалённом устройстве, доступ можно также ограничить сроком.

Что делать с документами на планшетах в цеху, где нет связи?

Это типовой сценарий: документ активируется на устройстве, после чего работает без подключения к сети. Система рассчитана на эксплуатацию в закрытом контуре без доступа в интернет.

Сколько стоит внедрение?

Ориентир по облачной версии: лицензия Professional 1 на двух операторов и до 50 читателей на 12 месяцев стоит 550 000 рублей. Стоимость серверных вариантов зависит от числа администраторов и читателей и рассчитывается по запросу через отдел продаж.

Нужно ли менять систему документооборота?

Не обязательно. Решение работает самостоятельно или интегрируется с существующими системами, включая 1С-Документооборот и Р7-Офис, а также с СЭД, DLP, SIEM и IRM через API. Отзывы о внедрениях собраны в разделе отзывов клиентов.

Новости компании

17.04.2026
04.03.2026
10.02.2026
25.12.2025
������ ����� � ����� ��� macOS
������ ������ �� USB