Давайте сегодня разберем, какие риски возникают при взаимодействии с удаленными сотрудниками, как выглядит типичный сценарий атаки и какие меры защиты даже небольшой бизнес может принять и внедрить.
Сотрудник далеко, а данные близко
Главную проблему я бы сформулировал так: компания не может полностью доверять удаленному сотруднику. Не потому, что он заведомо обманщик — а потому, что у компании нет возможности контролировать среду, в которой он работает. Неизвестно, какое ПО установлено на его компьютере, есть ли там антивирус, кто еще имеет доступ к этому устройству: члены семьи, соседи, случайные гости — все это реальные факторы риска, которые невозможно дистанционно верифицировать.
Именно поэтому в информационной безопасности сложилась концепция Zero Trust — «нулевого доверия». Ее логика проста: по умолчанию никто и ничто не считается надежным — ни пользователь, ни его устройство, ни запущенные процессы, ни на стороне клиента, ни на стороне сервера. Это может показаться паранойей, но на самом деле — в наши дни это просто рабочая основа для построения защищенной ИТ-инфраструктуры.
Очевидные и неочевидные угрозы
Среди самых очевидных мер — требования к рабочему месту сотрудника: у него для работы должна быть отдельная учетная запись на личном компьютере, антивирус и настроенный корпоративный VPN-клиент. Многие компании на этом и останавливаются, считая, что вопрос закрыт. Но это только основа, которая создает базовую защиту.
Первая неочевидная угроза — невозможность убедиться, что сотрудник соблюдает установленные требования изо дня в день. Формально он мог все настроить при трудоустройстве, но никто не проверяет, включен ли антивирус прямо сейчас, подключен ли VPN, не появились ли на машине новые посторонние программы и т.п.
Вторая неочевидная угроза связана с VPN — инструментом, который одновременно является и средством защиты, и источником проблем. Сегодня многие сотрудники используют два VPN параллельно: корпоративный — для подключения к рабочим системам, и личный — для доступа к заблокированным сервисам. Когда активны оба, корпоративный VPN-туннель перестает корректно работать. Связь с рабочим контуром обрывается, и сотрудник часто просто не может выполнять свои обязанности. Это ведет к потерям рабочего времени, лишней нагрузке на техподдержку и срыву задач. Это вполне реальный операционный риск, на который владельцы бизнеса часто не обращают должного внимания.
Третья угроза — отсутствие учета разницы в уровне риска между разными категориями сотрудников. Удаленный дизайнер и удаленный системный администратор с точки зрения безопасности — принципиально разные фигуры. Чем шире доступ сотрудника к системам и данным, тем выше потенциальный ущерб от его ошибки или злого умысла.
Системный администратор или разработчик зачастую имеет возможности воздействия на инфраструктуру, которые недоступны даже рядовому сотруднику ИТ-отдела. При этом квалифицированный специалист, в отличие от обычного пользователя, хорошо понимает, что именно он делает, в то время как обычный пользователь может причинить вред и случайно. Но сегодня мы наблюдаем, что эта граница размывается: современные инструменты, включая ИИ-ассистентов, делают атаки доступнее и для людей без специальных знаний.
Чтобы системно учитывать все эти угрозы, в профессиональной среде используют два ключевых документа: портрет потенциального нарушителя (кто может навредить и каким образом) и реестр актуальных угроз для конкретной системы. Без таких документов защита строится не на анализе, а на интуиции — и неизбежно оказывается дырявой.
Как удаленный сотрудник может стать точкой входа для атаки
Рассмотрим сценарий, который вполне мог бы произойти в любой небольшой компании.
Менеджер работает удаленно и подключается к корпоративному файловому серверу через VPN. Аутентификация пройдена успешно, система подтвердила его личность. Но на домашнем компьютере сотрудника нет коммерческого антивируса — только встроенная защита Windows, которую специалисты считают недостаточной.
В момент подключения к сетевой папке вредоносная программа, уже находившаяся на компьютере сотрудника, фиксирует факт подключения сетевого диска и незаметно помещает туда зараженный файл — например, некий документ. Сам менеджер об этом не знает. Он ничего не копировал, не удалял, не шифровал, не совершал никаких непредусмотренных действий.
Спустя какое-то время другой сотрудник, имеющий доступ к той же папке, открывает этот документ. В этот момент срабатывает мина замедленного действия. Из-под его учетной записи запускается вредоносный процесс, который начинает исследовать внутреннюю сеть компании. В конечном счете злоумышленник получает удаленный доступ к машине внутри корпоративного периметра — и уже оттуда изучает инфраструктуру в поисках уязвимостей.
Такой сценарий может реализоваться потому, что на каждом этапе цепочки не оказалось нужного звена защиты: антивируса на машине первого сотрудника, регулярной или «на лету» проверки файлов на сервере, антивируса на рабочей станции второго сотрудника. Злоумышленники всегда ищут именно такие дыры — там, где защиты нет или она недостаточная.
Что можно предпринять, чтобы защититься
Защита от рисков при работе с удаленными сотрудниками строится на нескольких уровнях.
Формализация требований
Правила работы с корпоративными системами должны быть зафиксированы письменно. Пусть это будут хотя бы базовые запреты: использование сложных паролей, личный VPN нельзя использовать одновременно с корпоративным и т.п. Документально оформленные требования — это не только необходимая организационная мера, но и юридическая защита компании на случай инцидента.
Платный антивирус за счет работодателя
Встроенные средства защиты операционной системы обычно недостаточны. Лицензии на корпоративный антивирус приобретаются компанией и распределяются между сотрудниками — в том числе удаленными. Современные решения позволяют администратору подключить устройство сотрудника к общей консоли управления, убедиться в корректности настроек и заодно проверить, что установлено на его машине. Такая лицензия должна выдаваться при найме и отзываться при увольнении.
Разграничение доступов
Каждый сотрудник должен иметь доступ только к тем данным и функциям, которые необходимы ему для работы. Бухгалтер не должен видеть репозиторий с исходным кодом, а разработчик не должен заходить в папку с финансовой отчетностью. Это кажется само собой разумеющимся, но на практике во многих компаниях «все доступно всем», и это обычно обнаруживается только после утечки, несанкционированного изменения или удаления данных.
Многофакторная аутентификация
Одного пароля недостаточно. Нужен второй фактор аутентификации (одноразовый код из SMS, аппаратный токен, сертификат и пр.) — это существенно усложняет несанкционированное проникновение, даже если учетные данные скомпрометированы.
Ограничение трафика внутри корпоративного VPN
Корпоративный VPN можно настроить так, чтобы из туннеля был доступен только конкретный сервер и только по определенным портам. Это исключает возможность сканирования всей внутренней сети — даже если злоумышленнику удалось получить доступ к туннелю.
Резервное копирование
Никакая система защиты не дает стопроцентной гарантии. Поэтому параллельно с предотвращением атак необходимо выстраивать возможность восстановления из актуальных резервных копий по отработанной процедуре возврата системы в рабочее состояние.
Если пора действовать — с чего начать?
Аудит безопасности
Если вы владелец бизнеса и раньше не задумывались об этих вопросах — начните с аудита.
Аудит безопасности в данном контексте означает, что нужно выяснить, какие информационные системы есть в компании, какие учетные записи в них существуют, к чему эти учетные записи имеют доступ — и главное, принадлежат ли они действующим сотрудникам.
Практика показывает, что учетные записи давно уволенных или уволившихся сотрудников нередко остаются активными после увольнения. Пароли не меняются, доступы не отзываются — просто потому, что никто не ведет учет, что и кому выдавалось. И если уволившийся сотрудник уходил «обиженным» — последствия могут быть катастрофическими.
Порядок с доступами
С точки зрения информационной безопасности процедура увольнения не менее важна, чем процедура приема на работу. При найме создаются учетные записи и выдаются полномочия. При увольнении все это должно быть корректно отозвано — причем не только заблокирована основная учетная запись сотрудника, но и досконально проверены все системы, к которым у него был доступ: общие папки, почтовые ящики, облачные сервисы.
Если учет доступов не велся, то этот процесс займет значительное время. Тем не менее начать стоит именно с него. После завершения аудита необходимо выстроить процедуру работы с доступами, фиксируя каждое предоставление и каждый отзыв, а также завести журнал изменений. Практически это похоже на бухгалтерский учет, только для прав доступа к ИТ-инфраструктуре. Без подобного учета расследование любого инцидента превращается в детектив.
Устранение выявленных проблем
Разбираться с организацией и настройкой данных процессов самостоятельно не обязательно, особенно если не хватает технической экспертизы — эту задачу можно делегировать внешним специалистам по информационной безопасности. Результатом должен стать не просто список выявленных проблем, но и практические рекомендации по их устранению. При дальнейшей работе от этого документа будет удобно отталкиваться.
Риски удаленной работы — не повод отказываться от нее, а скорее повод осознанно выстроить защиту корпоративной ИТ-инфраструктуры, предотвращая проблемы до того, как они повлияют на работу компании.