Человек в системе ИБ
Электронная почта, мессенджеры и облачные сервисы давно перестали быть вспомогательными инструментами. Через них сотрудники получают документы, согласовывают задачи, передают файлы, обсуждают проекты и предоставляют доступ коллегам и подрядчикам. Именно поэтому эти каналы постоянно оказываются в центре ситуаций, связанных с информационной безопасностью.
Проблема при этом обычно не в самом инструменте. Корпоративная почта не становится опасной только потому, что через неё можно получить подозрительное вложение, а облачное хранилище — потому, что в нём можно случайно открыть лишний доступ. Риск возникает в момент конкретного действия: сотрудник выбирает получателя, открывает файл, переходит по ссылке, создаёт общую ссылку на документ, пересылает сообщение или решает использовать канал, не предусмотренный организацией.
Электронная почта: несколько решений до кнопки «Отправить»
Работа с электронной почтой кажется простой: выбрать адресата, написать сообщение, прикрепить документ и нажать «Отправить». Но каждое из этих действий связано с информацией.
Одна из самых очевидных ошибок — неверный получатель. Автоподстановка адресов ускоряет работу, но одновременно создаёт ситуацию, когда достаточно выбрать похожую фамилию или старый адрес из списка. В результате документ может быть отправлен человеку, для которого он не предназначался.
Ошибочная отправка информации по электронной почте относится к типовым ситуациям, с которыми сталкиваются организации. Риск особенно возрастает при массовых рассылках, работе с похожими именами получателей и использовании полей копии, когда адреса участников могут стать видны другим получателям.
Для сотрудника из этого следует довольно простой вывод: проверка адресата — часть работы с информацией, а не формальность перед нажатием кнопки.
Особенно внимательно стоит относиться к сообщениям, которые отправляются большому количеству людей, содержат персональные данные, внутренние документы или информацию ограниченного доступа. Ошибка в одном письме может затронуть не одного человека, а сразу десятки или сотни получателей.
Отдельная точка риска — вложения и ссылки. Письмо может выглядеть знакомо, содержать название реального проекта, подпись существующей организации и привычную тему. Но это ещё не означает, что вложение или ссылка безопасны.
В этой подглаве мы не будем подробно разбирать фишинг — ему посвящён отдельный раздел. Сейчас важно другое: содержание письма, знакомое имя отправителя и профессионально выглядящее оформление сами по себе не подтверждают безопасность сообщения. Стоит учитывать контекст: ожидали ли вы письмо, соответствует ли адрес привычному, характерна ли такая просьба для этого человека и почему действие требуется выполнить именно сейчас.
Мессенджер меняет скорость общения, но не правила работы с информацией
Мессенджеры создают другое ощущение. Переписка в них быстрее и менее формальна, чем электронная почта. Сообщения короткие, решения принимаются почти сразу, а просьба коллеги может выглядеть как продолжение обычного разговора.
Именно скорость иногда становится проблемой. В почте сотрудник чаще видит полный адрес отправителя, тему, подпись и структуру сообщения. В мессенджере перед ним может быть только имя, фотография и несколько строк текста.
Кроме того, в рабочей переписке со временем накапливаются файлы, фотографии документов, ссылки, номера телефонов, сведения о проектах и другие данные. Поэтому важно понимать, какой именно мессенджер разрешён для рабочих задач, кто входит в конкретный чат и остаётся ли состав участников актуальным.
Например, сотрудника могли перевести в другое подразделение, подрядчик завершил проект, а человек всё ещё находится в групповом чате. Новые участники иногда добавляются без пересмотра старой переписки. В результате техническая возможность увидеть сообщение появляется у человека, которому оно уже не предназначено.
Не стоит автоматически переносить рабочую информацию между каналами. Если общение началось в корпоративной системе, а продолжить его внезапно предлагают через личный мессенджер, важно понимать причину такого изменения и допускается ли выбранный канал для конкретной информации.
Облачное хранилище: где лежит файл и кто его видит
Облачные сервисы удобны тем, что один документ можно открыть с разных устройств, предоставить к нему совместный доступ и работать без пересылки множества копий. С точки зрения безопасности это может быть даже полезнее постоянной отправки вложений.
Но у облачной модели появляется другой вопрос: кому фактически предоставлен доступ?
Внешне результат похож: появляется ссылка, которую можно отправить коллегам. Но фактический круг пользователей совершенно разный. Поэтому выражение «я никому файл не отправлял, я только дал ссылку» не означает, что информация осталась внутри прежнего круга получателей. Ссылка сама становится способом доступа к информации.
Перед созданием общей ссылки стоит понимать, кто сможет открыть документ, требуется ли авторизация, можно ли передать ссылку дальше, есть ли срок действия доступа и действительно ли всем выбранным пользователям нужен этот файл.
Личное облако и корпоративный сервис — не одно и то же
Ещё одна распространённая рабочая ситуация возникает, когда разрешённый инструмент оказывается неудобен. Файл слишком большой для почты. Корпоративный сервис временно недоступен. Документ необходимо срочно передать подрядчику. Самый простой вариант — загрузить его в личное облако и отправить ссылку.
Технически задача решена. Но одновременно организация может потерять часть контроля над информацией. Не всегда понятно, где хранится созданная копия, кто ещё имеет доступ к личной учётной записи, как долго файл останется в сервисе, можно ли централизованно отозвать доступ и что произойдёт с документом после завершения работы.
Поэтому ключевой вопрос здесь не «насколько хороший этот облачный сервис?», а разрешён ли он организацией для работы с такой информацией. Тот же принцип действует и для мессенджеров: популярность и техническая надёжность сервиса ещё не означают, что он подходит для любых корпоративных данных.
Копии появляются быстрее, чем кажется
Сотрудник получает документ по почте, скачивает его на компьютер, отправляет коллегам в чат, а исправленную версию загружает в облако. Через несколько часов одна и та же информация уже существует в нескольких местах.
Возникают сразу две задачи: контролировать, кто способен открыть каждую копию, и понимать, какая версия документа является актуальной. Поэтому совместное хранилище полезно не только для передачи файлов, но и для поддержания единой рабочей версии — если правила доступа и работы с ней действительно определены.
Если ошибка уже произошла
Даже внимательный сотрудник может отправить письмо не тому человеку, предоставить лишний доступ или переслать документ не в тот чат. В такой ситуации важен следующий шаг.
Попытка самостоятельно «тихо всё исправить» может отнять время. Если документ содержит значимую информацию или доступ получил посторонний пользователь, лучше действовать по принятому в организации порядку и сообщить о ситуации ответственным сотрудникам.
Не каждая ошибка обязательно приводит к серьёзному инциденту. Но обнаруженная ошибка становится управляемой ситуацией только тогда, когда о ней известно и организация может оценить последствия.