Что такое DLP простыми словами
DLP (Data Leak Prevention) переводится как «предотвращение утечек данных». Это программа, которая устанавливается на рабочие компьютеры и на серверы компании и следит, какая информация куда уходит. Если сотрудник отправляет клиентскую базу на личную почту, копирует договоры на флешку или загружает файл в облачный сервис, система фиксирует событие. В зависимости от настроек она может ещё и заблокировать действие.
Работает это так. Вы заранее определяете, что для компании ценно: базы клиентов, прайсы с закупочными ценами, чертежи, финансовые модели, персональные данные. Система учится узнавать такие документы по ключевым словам, по шаблонам (номера карт, паспорта) или по сходству с образцами. Дальше она контролирует «выходы»: почту, мессенджеры, браузер, USB-порты, принтеры и облачные хранилища.
Иногда расшифровывают как Data Loss Prevention, «предотвращение потери данных». Разница небольшая, но есть. Потеря означает, что информация пропала, например её зашифровал вирус. Утечка означает, что информация попала к посторонним. DLP занимается в первую очередь вторым.
Какие инциденты DLP находит чаще всего
В практических разборах, которые публикуют российские разработчики таких систем, повторяются одни и те же сюжеты. Громких «шпионских» историй среди них меньшинство. Чаще это обычные рабочие ситуации.
Клиентские базы и коммерческие документы
Самый дорогой сценарий выглядит так: перед увольнением менеджер выгружает контакты клиентов, коммерческие предложения, расчёты. Одно из описанных случаев касается маркетолога. Он загрузил стратегию компании в личное облако под названием «План_отпуска_2025.pdf», рассчитывая, что с таким именем файл никто не заметит. Система узнала документ по содержимому, а не по названию. Сам сотрудник считал это «копией для портфолио», хотя юридически это риск разглашения коммерческой тайны. О том, что делать, если база уже ушла, мы писали в статье «Менеджер уволился и унёс клиентскую базу».
Переписка и сговор с третьими лицами
Записи переписки, почты и мессенджеров помогают, когда подозрения уже есть. В одном из описанных случаев у менеджера по продажам резко упали результаты при том же потоке клиентов. Анализ переписки показал, что он за вознаграждение передавал клиентов бывшему коллеге, который открыл своё дело. Без архива сообщений у компании остались бы только догадки.
Копирование на флешки и принтеры
Классика, которая никуда не делась. DLP показывает, кто, когда и какие файлы записал на внешний носитель или отправил на печать. Часто достаточно просто запретить использование флешек на рабочих местах, где они не нужны.
Личные облака и онлайн-сервисы
Это самый массовый и самый «невинный» канал. Бухгалтер загружает скан договора в онлайн-конвертер PDF, потому что на компьютере нет нужной программы. С точки зрения закона это передача персональных данных стороннему сервису без согласия человека. Умысла нет, а нарушение есть.
Нейросети
Сотрудники отправляют в публичные чат-боты тексты договоров, таблицы, фрагменты кода «чтобы переписать или перевести». Компания при этом не контролирует, где и как долго такие данные хранятся. Эту тему мы подробно разбирали в статье «Сотрудники сливают данные в ChatGPT».
Часть таких находок заканчивается не увольнением, а разговором и обучением. Это нормальный результат: система нужна не только для поимки нарушителей, но и для того, чтобы вовремя заметить дыру в привычках сотрудников.
Чего DLP не умеет
Ждать от неё абсолютной защиты не стоит.
- Она не остановит человека, который просто запомнил идею, схему работы или контакты клиентов и унёс их «в голове».
- Она не видит снимок экрана, сделанный на личный телефон. Против этого работают организационные меры: порядок на рабочих местах, инструктаж, где-то камеры.
- Классические системы ищут по заданным правилам. Если сотрудник переименовал файл или изменил текст, простое правило может не сработать. Новые решения пытаются анализировать смысл, но это дороже и сложнее.
- Если у пользователя права администратора, он может отключить программу или установить обходные инструменты. DLP не заменяет разграничение прав на компьютерах.
- «Из коробки» она часто даёт много ложных срабатываний. Например, реагирует на паспортные данные в обычных договорах. Правила приходится настраивать под конкретный бизнес, иначе отчёты превратятся в шум, который никто не читает.
Нужна ли DLP малому бизнесу
Короткий ответ: полноценная корпоративная система нужна далеко не всем. Её внедрение требует настройки правил, времени человека, который будет разбирать события, и бюджета. В открытых обзорах за 2024 год ориентиры по цене на лицензию на одного сотрудника варьировались от примерно тысячи рублей до нескольких тысяч, а многие разработчики вообще не публикуют цены. Проверяйте актуальные условия напрямую и считайте полную стоимость: лицензии, внедрение, поддержку и время ответственного сотрудника.
Полезно задать себе три вопроса:
- Есть ли у нас данные, потеря которых реально ударит по бизнесу: клиентская база в CRM, расчёты, конструкторская документация, персональные данные клиентов?
- Много ли людей имеют к ним доступ и могут ли они выгружать их без ограничений?
- Есть ли тот, кто будет читать оповещения и принимать решения?
Если ответы «да, да, нет», сначала закройте базовые вещи, а уже потом думайте о дорогом программном продукте. Для компании до нескольких десятков человек часто достаточно:
- разделить права в CRM и учётной системе, чтобы менеджер видел только своих клиентов, а выгрузка всей базы была доступна одному-двум людям;
- отключить или ограничить USB-порты там, где флешки не нужны;
- закрепить правила работы с личной почтой, облаками и нейросетями;
- оформить режим коммерческой тайны (как это сделать, мы описали в статье «Режим коммерческой тайны для малого бизнеса»);
- вести журнал доступа и при увольнении сразу закрывать учётные записи.
Если ценность сосредоточена в нескольких рабочих местах, например в отделе продаж и у бухгалтера, можно взять облегчённое решение для контроля именно этих компьютеров. О программах такого типа и их границах читайте в материале «Программы контроля сотрудников за компьютером».
Законность внедрения: что нужно оформить
Это главный риск, который владельцы часто недооценивают. Технически поставить систему можно за день. Но если юридическая часть не оформлена, собранные данные могут оказаться бесполезными в споре с сотрудником, а сама компания может получить претензии за вмешательство в личную жизнь работника. Тайна переписки гарантирована Конституцией, а работа с персональными данными регулируется 152-ФЗ.
Практический минимум выглядит так.
- Перечень охраняемой информации. Секретом считается не то, что вам хотелось бы скрыть, а то, что формально закреплено как информация ограниченного доступа: коммерческая тайна (98-ФЗ), персональные данные и т. д. Составьте перечень и список лиц, допущенных к ней.
- Приказ и положения. Введите режим защиты информации приказом и утвердите правила обработки.
- Запрет разглашения. Он должен быть прописан в трудовом договоре, правилах внутреннего распорядка, должностной инструкции или отдельном соглашении.
- Ознакомление под подпись. Каждый сотрудник должен расписаться, что знает правила и что рабочие устройства и каналы связи контролируются. Сохраняйте журнал ознакомления.
- Разделение личного и рабочего. Закрепите, что корпоративные компьютеры, почта и интернет используются для работы и хранить на них личное не стоит. Тогда контроль касается только служебной среды.
- Кто и как смотрит данные. Определите ответственного, порядок реагирования на инциденты и хранения результатов.
Разглашение охраняемой законом тайны, ставшей известной по работе, является основанием для увольнения по ТК РФ (ст. 81). Но чтобы этим основанием можно было воспользоваться, нужны подписанные документы и корректно собранные доказательства. Подробнее о границах мониторинга мы писали в статье «Контроль сотрудников: что разрешено законом, а что нельзя».
Чего делать не стоит: следить за личными устройствами, включать камеру и микрофон ноутбука втайне, читать личные аккаунты. Такие «возможности» у некоторых систем есть, но использование без законных оснований и без уведомления создаёт проблемы для самого работодателя.
С чего начать на практике
- Выпишите, какие данные для вас самые ценные и где они лежат.
- Посмотрите, у кого есть к ним доступ и кто может их выгрузить.
- Оформите документы: перечень, приказ, ознакомление, правила использования техники и сервисов.
- Введите технические ограничения: права доступа, USB, учётные записи уволенных.
- Только после этого решайте, нужна ли программная DLP и для каких рабочих мест. Лучше начать с пилота на ключевых участках, а не покупать лицензии на всех.
- Обучите сотрудников. Многие инциденты возникают от незнания, а не от злого умысла.
Когда стоит подключить специалистов
Помощь нужна, когда вы не понимаете, какие данные у вас под угрозой, когда подозреваете утечку и хотите разобраться в ней корректно, либо когда собираетесь вводить контроль, но не уверены, что документы оформлены правильно. Специалисты СЭБ помогают определить, что именно нужно защищать, выстроить правила и согласовать разумный уровень контроля, при котором сохраняются и интересы бизнеса, и права сотрудников. Подробнее об этом на странице «Контроль сотрудников». Подготовить пакет локальных документов можно в рамках разработки документации по безопасности.
Источники
- 20 DLP-систем для информационной защиты компании (Хабр)
- DLP: предотвращаем утечки (Хабр)
- Девять инцидентов, которые DLP находит чаще, чем вы думаете (Хабр)
- ИИ-детектор утечек: как работает DLP нового поколения (Хабр)
- DLP и Закон: как правильно оформить внедрение системы для защиты от утечек (Хабр)
Материал носит информационный характер и не является юридической консультацией. Законодательство меняется: перед важными решениями сверяйтесь с актуальной редакцией законов.