Аудит прав доступа выявил слабые пароли у трети сотрудников: как исправить

Аудит хранилищ более 100 российских компаний показал: у трети учётных записей — слабые пароли, а конфиденциальные данные лежат в открытом доступе. Разбираемся, как провести аудит прав доступа и снизить риск утечки.

Что показал аудит прав доступа в российских компаниях

Компания «Гарда», входящая в ИКС Холдинг, провела масштабную проверку разрешений на доступ и обнаружила то, о чём службы информационной безопасности редко говорят вслух: корпоративные хранилища годами копят цифровой мусор, а контроль над чувствительными сведениями практически отсутствует. В выборку попали данные более чем 100 российских организаций — свыше 157 ТБ информации и около 511 тысяч учётных записей. Такой объём указывает не на редкие исключения, а на системную закономерность.

Эта статистика касается не только ИТ-отдела: она напрямую значима для тех, кто отвечает за сохранность персональных данных и коммерческой тайны. Компании, которые долгое время не проводили ревизию доступа сотрудников, рискуют обнаружить, что часть конфиденциальных файлов открыта всем подряд или до сих пор доступна людям, уволившимся много лет назад — вероятность такого сценария заметно выше, чем принято думать.

Цифровая свалка: почему хранилища переполнены бесполезными файлами

Первое, что заметно при анализе корпоративных архивов, — колоссальный объём файлов, которые никто не открывает годами: порядка 35% данных ни разу не запрашивались за последние пять лет. Ещё до 35% дискового пространства занято повторяющимися копиями документов — черновиками, версиями и дублями, которые никто не удосужился удалить.

В отдельных отраслях до трети содержимого рабочих дисков вообще не имеет отношения к деятельности компании — это личные фотографии, видеозаписи и домашние архивы сотрудников. Сам по себе такой «информационный хлам» безопасности не угрожает, однако усложняет картину: чем больше в системе постороннего, тем труднее специалистам по ИБ отыскать, где именно лежат персональные данные, финансовая отчётность или сведения, относящиеся к коммерческой тайне.

Слабые пароли и лишние права доступа — главный риск для ИБ

Вторая часть отчёта выглядит ещё тревожнее: свыше 33% аккаунтов защищены критически слабыми паролями либо паролями, которые не обновлялись годами. Такая ситуация — готовый плацдарм для подбора учётных данных и брутфорс-атак, особенно там, где отсутствует обязательная многофакторная аутентификация.

Отдельная категория риска — брошенные аккаунты: аналитики нашли учётные записи подрядчиков и временного персонала, которые простаивали свыше 90 дней, но так и не были заблокированы. Ещё одна распространённая в крупных компаниях практика опасна с позиции управления привилегированным доступом: разрешения назначают сотрудникам напрямую, в обход групп безопасности. Это удобнее здесь и сейчас, но лишает компанию возможности быстро выяснить, у кого какой уровень доступа, и оперативно его отозвать.

Именно такие находки переводят ревизию разрешений из разовой ИТ-задачи в непрерывный процесс: без регулярного контроля количество забытых и избыточных привилегий будет только увеличиваться вместе с текучестью кадров и ростом числа подрядчиков.

Конфиденциальные данные в открытом доступе: сканы паспортов и базы клиентов

В каталогах с широким, фактически ничем не ограниченным доступом аналитики обнаружили сканы паспортов, клиентские базы и выгрузки из корпоративных систем хранения. Для компании это прямая угроза: подобные сведения относятся к персональным данным, защита которых регламентирована 152-ФЗ, а утечка через слабо контролируемые разрешения — один из самых распространённых сценариев инцидентов.

Дело в том, что подобные документы попадают в общие каталоги, как правило, не из-за целенаправленной атаки, а из-за обычной невнимательности: файл сохранили «на всякий случай» в сетевой папке и забыли закрыть к нему доступ. Без единой системы контроля разрешений и классификации информации обнаружить такие файлы практически невозможно.

Основные находки аудита: сводная таблица

Ниже приведена краткая сводка результатов проверки — она помогает быстро оценить масштаб проблемы и определить, с чего начать работу.

Что обнаружили Масштаб проблемы Риск для компании
Неиспользуемые файлы (5+ лет) около 35% данных Затрудняет контроль над конфиденциальными сведениями
Дубликаты документов до 35% объёма хранилища Увеличивает затраты на хранение и путаницу с версиями
Слабые или устаревшие пароли свыше 33% учётных записей Риск компрометации аккаунта
Неактивные аккаунты подрядчиков простой более 90 дней Незакрытая точка входа для злоумышленников
Прямые права доступа в обход групп безопасности распространено в крупных компаниях Сложно оперативно проверить и отозвать разрешения

Как провести аудит прав доступа: чек-лист для бизнеса

Специалисты «Гарды» рекомендуют компаниям на регулярной основе проводить инвентаризацию и классификацию информации, централизовать управление разрешениями и автоматизировать жизненный цикл данных. На практике эти советы складываются в чёткую последовательность действий.

  1. Провести инвентаризацию данных: определить, где именно хранятся персональные данные, финансовые сведения и информация, составляющая коммерческую тайну.
  2. Классифицировать информацию по степени чувствительности и ограничить доступ к наиболее критичным категориям.
  3. Назначать разрешения через группы безопасности, а не выдавать их напрямую конкретным сотрудникам.
  4. Регулярно пересматривать уровень доступа сотрудников и подрядчиков — минимум раз в квартал.
  5. Автоматизировать блокировку доступа при увольнении сотрудника или завершении сотрудничества с подрядчиком, чтобы не оставалось «висящих» аккаунтов.
  6. Внедрить многофакторную аутентификацию и строгую парольную политику: это снижает риск компрометации, даже если логин и пароль оказались в чужих руках.
  7. Отдельно контролировать привилегированных пользователей — администраторов и всех, кто имеет доступ к критичным системам.

Выполнить всё перечисленное вручную в организации с сотнями сотрудников и десятками подрядчиков практически нереально, поэтому эту работу всё чаще поручают специализированным решениям класса PAM (privileged access management) и системам управления доступом на всём жизненном цикле сотрудника — от трудоустройства до полного отзыва прав при увольнении.

Частые вопросы

Что такое аудит прав доступа и зачем он нужен?

Это проверка того, какой доступ к данным и системам имеют сотрудники и подрядчики и насколько он соответствует их реальным рабочим задачам. Такая проверка позволяет вовремя обнаружить избыточные разрешения, забытые учётные записи и файлы с конфиденциальными сведениями в открытом доступе.

Как часто нужно проводить аудит доступа сотрудников?

Строгого норматива не существует, но специалисты по информационной безопасности советуют пересматривать уровень доступа не реже одного раза в квартал, а также дополнительно — при увольнении сотрудника, завершении проекта с подрядчиком или реорганизации подразделения.

Чем опасны неактивные аккаунты подрядчиков?

Такие аккаунты фактически выходят из-под контроля, но формально по-прежнему сохраняют доступ к корпоративным системам. Если пароль от подобной учётной записи будет скомпрометирован, злоумышленник получит готовую точку входа, а обнаружат это далеко не сразу.

Чем прямые права доступа хуже выдачи через группы безопасности?

Когда разрешения назначаются напрямую конкретному пользователю, у компании пропадает целостная картина: сложно оперативно понять, у кого какой уровень доступа, и массово его изменить или отозвать. Управление через группы безопасности, напротив, делает систему прозрачной и легко управляемой.

Как аудит прав доступа связан с защитой персональных данных?

Если сканы паспортов, клиентские базы и другие персональные данные хранятся в каталогах с широким доступом, компания фактически не обеспечивает их защиту в соответствии с требованиями 152-ФЗ. Проверка разрешений позволяет обнаружить такие файлы и закрыть к ним доступ раньше, чем ими воспользуются посторонние лица.

Итог: порядок в доступах — основа защиты от утечек

Исследование «Гарды» демонстрирует: угроза утечки способна годами существовать внутри организации даже без внешней атаки — в виде забытых файлов, неактивных аккаунтов и разрешений, выданных в обход установленных правил. Аудит прав доступа — это не разовое мероприятие для отчётности, а постоянный процесс, без которого сложно обеспечить защиту персональных данных и коммерческой тайны.

Вручную контролировать сотни учётных записей, подрядчиков и уровней доступа в растущей компании тяжело, а цена ошибки высока. Решения Контур.Эгида, партнёра СКБ Контур, закрывают именно эти задачи: обеспечивают контроль привилегированных пользователей, управляют доступом на протяжении всего жизненного цикла сотрудника — от найма до увольнения — и внедряют многофакторную аутентификацию, не создавая неудобств для команды. Разовую проверку это не отменяет, но избавляет службу ИБ от рутины постоянного контроля разрешений.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг