Предотвращение утечек данных при передаче: чек-лист безопасности
Предотвратите утечки данных с этим чек-листом безопасности. Шифрование, контроль доступа и политики защиты.
Предотвращение утечек данных при передаче файлов требует мер защиты на пяти уровнях: шифрование при передаче (TLS 1.3) и хранении (AES-256-GCM на стороне клиента), аутентифицированный доступ для каждого получателя, журнал аудита в хранилище с защитой от подделки, короткое хранение с автоматическим истечением срока и процедуры реагирования на инциденты, активируемые в течение нескольких минут после обнаружения аномалии. Утечка MOVEit Transfer в 2023 году затронула данные 2 600+ организаций, поскольку единственная уязвимость нулевого дня в продукте для управляемой передачи файлов обошла уровни 1–3 для клиентов, не мониторивших уровень 5. Подход на основе чек-листа позволяет выявить пробелы. Ниже — полный список с конкретными замечаниями по реализации.
Почему передача файлов — очаг утечек
Передача файлов находится на пересечении внешних сетей, множества границ доверия и часто неструктурированного контента, который инструменты DLP (предотвращение потери данных) не могут легко просканировать. Отчёт Verizon DBIR 2023 года атрибутировал 74% утечек человеческому фактору, а неправильная адресация при передаче файлов — один из самых распространённых триггеров, наряду с фишингом. Accellion FTA (2021), Progress MOVEit (2023) и Cleo Harmony (2024) — все обеспечивали корпоративные продукты передачи файлов, которые были взломаны в масштабе, с раскрытием миллионов записей за инцидент.
Вывод: инструменты передачи файлов — высокоценные цели, поскольку несут бизнес-критические данные между организациями. Их защита обязательна.
Чек-лист по шифрованию
- [ ] TLS 1.3 на всех HTTPS-конечных точках, HSTS включён с
max-age=31536000 - [ ] AES-256-GCM для содержимого файлов, не AES-CBC (уязвим к атакам на оракул дополнения)
- [ ] Ключи, производные через PBKDF2-SHA-256 с 600 000+ итерациями или Argon2id (OWASP 2023)
- [ ] Шифрование на стороне клиента для всего, что классифицируется как конфиденциальное или выше
- [ ] Серверное шифрование вторым слоем (конвертное шифрование с AWS KMS, GCP KMS или Azure Key Vault)
- [ ] Совершенная прямая секретность (наборы шифров ECDHE) на всех TLS-соединениях
- [ ] Закрепление сертификатов для корпоративных клиентов, где это возможно
Если сервис передачи файлов рекламирует «военное шифрование» без указания примитивов, требуйте конкретики. Расплывчатые утверждения обычно означают только AES-128 на стороне сервера.
Чек-лист по контролю доступа
- [ ] Каждая ссылка для совместного доступа требует аутентификации помимо самой ссылки (пароль, верификация по email, SSO)
- [ ] Одноразовые ссылки предпочтительны для внешних получателей
- [ ] Срок действия для каждой ссылки, по умолчанию 72 часа, максимум 30 дней
- [ ] Ограничения на количество скачиваний там, где это уместно (например, максимум 1 или 5 скачиваний)
- [ ] Белые списки IP для B2B-обмена с фиксированными диапазонами партнёров
- [ ] Водяные знаки для документов с высокой чувствительностью (.pdf с метками для каждого получателя)
- [ ] mTLS для автоматизированных передач «сервер-сервер»
Открытая ссылка — это токен на предъявителя: любой, кто знает URL, получает полный доступ. Такие токены утекают в пересылках писем, каналах чата, истории браузера и журналах доступа CDN.
Классификация данных перед передачей
Не каждый файл заслуживает одинакового подхода. Трёхуровневая схема работает для большинства организаций:
- Публичный: пресс-релизы, маркетинговые материалы; достаточно шифрования только при транспортировке.
- Конфиденциальный: данные клиентов, финансовые отчёты, HR-записи; клиентский AES-256-GCM плюс контроль доступа.
- Ограниченный: коммерческие тайны, детали незакрытых уязвимостей, материалы M&A; клиентское шифрование плюс аутентифицированный доступ плюс водяные знаки плюс срок действия 24–48 часов.
Автоматическая классификация помогает. Microsoft Purview, Google Drive DLP и Forcepoint DLP сканируют загрузки на наличие персональных данных, данных платёжных карт PCI-DSS или PHI, блокируя или перенаправляя их согласно политике. Для небольших команд достаточно соглашения об именовании файлов ([CONF], [RESTRICTED]) и обученной команды.
Контроль человеческого фактора
Данные об утечках неизменно показывают, что люди — точка входа. Меры, адресующие это:
- Фишинго-устойчивая аутентификация (аппаратные ключи FIDO2 или passkeys, но не SMS).
- Запросы на верификацию получателя: «Подтвердите email получателя перед отправкой».
- Флаги внешнего получателя в интерфейсе, чтобы отправители знали, когда файл покидает организацию.
- Окна отзыва: 5–10 минут после отправки, в течение которых отправитель может отменить доставку.
- Обязательное обучение каждые 6 месяцев с симуляциями фишинга.
Предупреждения «Внешний» в Google Workspace для ресурсов Drive снизили случайную внешнюю передачу на 23% согласно внутренним исследованиям Google. Небольшие UX-подсказки имеют значение.
Журнал аудита и мониторинг
- [ ] Все события загрузки, скачивания, создания ссылок и доступа зарегистрированы
- [ ] Журналы отправляются в SIEM (Splunk, Elastic, Sentinel, Datadog) в течение 5 минут
- [ ] Хранение журналов 1–7 лет в зависимости от регуляторных требований (PCI-DSS: минимум 1 год, HIPAA: 6 лет, GDPR: зависит от ситуации)
- [ ] Обнаружение аномалий: необычные объёмы скачивания, доступ в нерабочее время, географические выбросы
- [ ] Оповещения направляются в дежурную ротацию с определённым SLA (15 минут на подтверждение)
Атакующие MOVEit эксфильтровали данные неделями, прежде чем их обнаружили в большинстве организаций-жертв. Обнаружение аномалий в реальном времени (всплески объёмов скачивания, новые IP-диапазоны, необычные user-agent) значительно сократило бы время нахождения злоумышленников в системе.
Контроль хранения и удаления
Каждый день файл находится на сервере — день, когда он может быть похищен. Короткое хранение — самый высокоэффективный контроль:
- Стандартное хранение: 7 дней для большинства передач файлов.
- Максимальное хранение: 30 дней, с продлением по обоснованию.
- Криптографическое удаление при истечении срока (перезаписывайте ключи, а не только данные).
- Уведомления получателей до истечения срока, чтобы они успели скачать.
- Автоматическая очистка устаревших записей из журналов и резервных копий в регламентированные сроки.
HexaTransfer ограничивает хранение 7 днями и удаляет зашифрованные данные вместе с ключевым материалом по истечении срока. Dropbox Transfer и WeTransfer предлагают настройки хранения; используйте кратчайшее практически возможное окно.
Процедуры реагирования на инциденты
При подозрении на утечку:
- [ ] Отозвать затронутые ссылки в течение 15 минут после обнаружения
- [ ] Ротировать учётные данные всех пользователей, связанных с подозрительной активностью
- [ ] Сохранить журналы (копии с защитой от записи, чтобы уборка атакующего не стёрла их)
- [ ] Уведомить юридическую службу и команду конфиденциальности в течение 1 часа
- [ ] Подать регуляторные уведомления в установленные сроки: GDPR Article 33 (72 часа надзорному органу), Правило уведомления об утечках HIPAA (60 дней в HHS), законы штатов об утечках (варьируется, обычно 30–60 дней)
- [ ] Привлечь команду судебно-технической экспертизы при значительном или неясном ущербе (Mandiant, CrowdStrike, Kroll)
Проводите отработку сценариев на настольных учениях не менее раза в год. Команды, которые практиковались, реагируют в 2–3 раза быстрее согласно отчёту IBM «Cost of a Data Breach».
Проверка поставщиков
- [ ] Отчёт SOC 2 Type II изучен, а не просто запрошен
- [ ] Сертификация ISO 27001 актуальна
- [ ] Отчёты о тестировании на проникновение за последние 12 месяцев
- [ ] Список субпроцессоров изучен (отправляет ли ваш поставщик данные неизвестным третьим сторонам?)
- [ ] Доступны средства контроля резидентности данных, если применяются GDPR или другие юрисдикционные правила
- [ ] Опубликованные примитивы: конкретные алгоритмы, размеры ключей, количество итераций
- [ ] SLA уведомления об утечке прописан в контракте (обычно 24–72 часа)
Спрашивайте поставщиков об их истории инцидентов. Поставщик, переживший взлом и хорошо отреагировавший, часто надёжнее того, у кого нет публичных инцидентов и расплывчатые ответы.
Применение чек-листа на практике
Не пытайтесь внедрить все 40+ пунктов сразу. Расставляйте приоритеты: сначала шифрование и контроль доступа, затем журналирование и мониторинг, потом хранение и классификация, реагирование на инциденты — последним (и обязательно тестируйте его). Пересматривайте ежеквартально и обновляйте согласно новым данным об угрозах. Взломы MOVEit и Accellion оба эксплуатировали узкие технические ошибки, но организации с кратчайшим временем нахождения злоумышленника в системе и минимальным ущербом имели короткие окна хранения и активный мониторинг. Чек-лист — это не один конкретный контроль, а наслоение мер защиты.
Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл