Аудит прав доступа выявил слабые пароли у трети сотрудников: как исправить
Аудит хранилищ более 100 российских компаний показал: у трети учётных записей — слабые пароли, а конфиденциальные данные лежат в открытом доступе. Разбираемся, как провести аудит прав доступа и снизить риск утечки.
Что показал аудит прав доступа в российских компаниях
Компания «Гарда», входящая в ИКС Холдинг, провела масштабную проверку разрешений на доступ и обнаружила то, о чём службы информационной безопасности редко говорят вслух: корпоративные хранилища годами копят цифровой мусор, а контроль над чувствительными сведениями практически отсутствует. В выборку попали данные более чем 100 российских организаций — свыше 157 ТБ информации и около 511 тысяч учётных записей. Такой объём указывает не на редкие исключения, а на системную закономерность.
Эта статистика касается не только ИТ-отдела: она напрямую значима для тех, кто отвечает за сохранность персональных данных и коммерческой тайны. Компании, которые долгое время не проводили ревизию доступа сотрудников, рискуют обнаружить, что часть конфиденциальных файлов открыта всем подряд или до сих пор доступна людям, уволившимся много лет назад — вероятность такого сценария заметно выше, чем принято думать.
Цифровая свалка: почему хранилища переполнены бесполезными файлами
Первое, что заметно при анализе корпоративных архивов, — колоссальный объём файлов, которые никто не открывает годами: порядка 35% данных ни разу не запрашивались за последние пять лет. Ещё до 35% дискового пространства занято повторяющимися копиями документов — черновиками, версиями и дублями, которые никто не удосужился удалить.
В отдельных отраслях до трети содержимого рабочих дисков вообще не имеет отношения к деятельности компании — это личные фотографии, видеозаписи и домашние архивы сотрудников. Сам по себе такой «информационный хлам» безопасности не угрожает, однако усложняет картину: чем больше в системе постороннего, тем труднее специалистам по ИБ отыскать, где именно лежат персональные данные, финансовая отчётность или сведения, относящиеся к коммерческой тайне.
Слабые пароли и лишние права доступа — главный риск для ИБ
Вторая часть отчёта выглядит ещё тревожнее: свыше 33% аккаунтов защищены критически слабыми паролями либо паролями, которые не обновлялись годами. Такая ситуация — готовый плацдарм для подбора учётных данных и брутфорс-атак, особенно там, где отсутствует обязательная многофакторная аутентификация.
Отдельная категория риска — брошенные аккаунты: аналитики нашли учётные записи подрядчиков и временного персонала, которые простаивали свыше 90 дней, но так и не были заблокированы. Ещё одна распространённая в крупных компаниях практика опасна с позиции управления привилегированным доступом: разрешения назначают сотрудникам напрямую, в обход групп безопасности. Это удобнее здесь и сейчас, но лишает компанию возможности быстро выяснить, у кого какой уровень доступа, и оперативно его отозвать.
Именно такие находки переводят ревизию разрешений из разовой ИТ-задачи в непрерывный процесс: без регулярного контроля количество забытых и избыточных привилегий будет только увеличиваться вместе с текучестью кадров и ростом числа подрядчиков.
Конфиденциальные данные в открытом доступе: сканы паспортов и базы клиентов
В каталогах с широким, фактически ничем не ограниченным доступом аналитики обнаружили сканы паспортов, клиентские базы и выгрузки из корпоративных систем хранения. Для компании это прямая угроза: подобные сведения относятся к персональным данным, защита которых регламентирована 152-ФЗ, а утечка через слабо контролируемые разрешения — один из самых распространённых сценариев инцидентов.
Дело в том, что подобные документы попадают в общие каталоги, как правило, не из-за целенаправленной атаки, а из-за обычной невнимательности: файл сохранили «на всякий случай» в сетевой папке и забыли закрыть к нему доступ. Без единой системы контроля разрешений и классификации информации обнаружить такие файлы практически невозможно.
Основные находки аудита: сводная таблица
Ниже приведена краткая сводка результатов проверки — она помогает быстро оценить масштаб проблемы и определить, с чего начать работу.
| Что обнаружили | Масштаб проблемы | Риск для компании |
|---|---|---|
| Неиспользуемые файлы (5+ лет) | около 35% данных | Затрудняет контроль над конфиденциальными сведениями |
| Дубликаты документов | до 35% объёма хранилища | Увеличивает затраты на хранение и путаницу с версиями |
| Слабые или устаревшие пароли | свыше 33% учётных записей | Риск компрометации аккаунта |
| Неактивные аккаунты подрядчиков | простой более 90 дней | Незакрытая точка входа для злоумышленников |
| Прямые права доступа в обход групп безопасности | распространено в крупных компаниях | Сложно оперативно проверить и отозвать разрешения |
Как провести аудит прав доступа: чек-лист для бизнеса
Специалисты «Гарды» рекомендуют компаниям на регулярной основе проводить инвентаризацию и классификацию информации, централизовать управление разрешениями и автоматизировать жизненный цикл данных. На практике эти советы складываются в чёткую последовательность действий.
- Провести инвентаризацию данных: определить, где именно хранятся персональные данные, финансовые сведения и информация, составляющая коммерческую тайну.
- Классифицировать информацию по степени чувствительности и ограничить доступ к наиболее критичным категориям.
- Назначать разрешения через группы безопасности, а не выдавать их напрямую конкретным сотрудникам.
- Регулярно пересматривать уровень доступа сотрудников и подрядчиков — минимум раз в квартал.
- Автоматизировать блокировку доступа при увольнении сотрудника или завершении сотрудничества с подрядчиком, чтобы не оставалось «висящих» аккаунтов.
- Внедрить многофакторную аутентификацию и строгую парольную политику: это снижает риск компрометации, даже если логин и пароль оказались в чужих руках.
- Отдельно контролировать привилегированных пользователей — администраторов и всех, кто имеет доступ к критичным системам.
Выполнить всё перечисленное вручную в организации с сотнями сотрудников и десятками подрядчиков практически нереально, поэтому эту работу всё чаще поручают специализированным решениям класса PAM (privileged access management) и системам управления доступом на всём жизненном цикле сотрудника — от трудоустройства до полного отзыва прав при увольнении.
Частые вопросы
Что такое аудит прав доступа и зачем он нужен?
Это проверка того, какой доступ к данным и системам имеют сотрудники и подрядчики и насколько он соответствует их реальным рабочим задачам. Такая проверка позволяет вовремя обнаружить избыточные разрешения, забытые учётные записи и файлы с конфиденциальными сведениями в открытом доступе.
Как часто нужно проводить аудит доступа сотрудников?
Строгого норматива не существует, но специалисты по информационной безопасности советуют пересматривать уровень доступа не реже одного раза в квартал, а также дополнительно — при увольнении сотрудника, завершении проекта с подрядчиком или реорганизации подразделения.
Чем опасны неактивные аккаунты подрядчиков?
Такие аккаунты фактически выходят из-под контроля, но формально по-прежнему сохраняют доступ к корпоративным системам. Если пароль от подобной учётной записи будет скомпрометирован, злоумышленник получит готовую точку входа, а обнаружат это далеко не сразу.
Чем прямые права доступа хуже выдачи через группы безопасности?
Когда разрешения назначаются напрямую конкретному пользователю, у компании пропадает целостная картина: сложно оперативно понять, у кого какой уровень доступа, и массово его изменить или отозвать. Управление через группы безопасности, напротив, делает систему прозрачной и легко управляемой.
Как аудит прав доступа связан с защитой персональных данных?
Если сканы паспортов, клиентские базы и другие персональные данные хранятся в каталогах с широким доступом, компания фактически не обеспечивает их защиту в соответствии с требованиями 152-ФЗ. Проверка разрешений позволяет обнаружить такие файлы и закрыть к ним доступ раньше, чем ими воспользуются посторонние лица.
Итог: порядок в доступах — основа защиты от утечек
Исследование «Гарды» демонстрирует: угроза утечки способна годами существовать внутри организации даже без внешней атаки — в виде забытых файлов, неактивных аккаунтов и разрешений, выданных в обход установленных правил. Аудит прав доступа — это не разовое мероприятие для отчётности, а постоянный процесс, без которого сложно обеспечить защиту персональных данных и коммерческой тайны.
Вручную контролировать сотни учётных записей, подрядчиков и уровней доступа в растущей компании тяжело, а цена ошибки высока. Решения Контур.Эгида, партнёра СКБ Контур, закрывают именно эти задачи: обеспечивают контроль привилегированных пользователей, управляют доступом на протяжении всего жизненного цикла сотрудника — от найма до увольнения — и внедряют многофакторную аутентификацию, не создавая неудобств для команды. Разовую проверку это не отменяет, но избавляет службу ИБ от рутины постоянного контроля разрешений.