Безопасность BYOD: почему 7 из 10 компаний рискуют утечкой данных
Исследование «Кросстех»: 70% компаний внедряют BYOD с ошибками, а до 90% сотрудников работают с личных устройств. Разбираем, как выстроить безопасность BYOD без утечек и слежки за персоналом.
BYOD в цифрах: почему бизнес так часто рискует данными
Для большинства российских компаний безопасность BYOD остаётся уязвимым местом. По данным разработчика ИБ-решений «Кросстех», рабочие задачи на личных смартфонах, планшетах и ноутбуках решают до 90% сотрудников, при этом 70% организаций допускают серьёзные просчёты при внедрении формата BYOD (Bring Your Own Device, то есть «принеси своё устройство»). Если на таком устройстве оказываются рабочая переписка, файлы с коммерческой тайной и персональные данные клиентов, вероятность утечки резко возрастает и становится почти неизбежной.
Сложность в том, что личное устройство сотрудника почти неподконтрольно службе ИБ: антивирус корпоративного класса на нём чаще всего отсутствует, обновления система получает нерегулярно, а рядом с рабочими файлами уживаются личные снимки и приложения, поставленные «про запас». По этой причине правила защиты личных устройств должны закрепляться корпоративной политикой компании, а не держаться на личной сознательности каждого сотрудника.
Причины массовой популярности формата BYOD
Для бизнеса модель BYOD означает экономию на закупке техники, а для сотрудников — удобство: не приходится держать два телефона и постоянно переключаться между личным и рабочим ноутбуком. Чаще всего к такому формату обращаются компании с удалённым или гибридным графиком, чей персонал заходит в корпоративные сервисы из дома, в командировке или из коворкинга.
Оборотная сторона удобства — расширение поверхности атаки: службе ИБ приходится держать под контролем множество разнородных устройств с разным уровнем защиты, не вторгаясь при этом в приватность их владельцев. Именно здесь, как показывают наблюдения «Кросстех», компании совершают наибольшее число ошибок.
Две крайности, разрушающие защиту личных устройств
Эксперты «Кросстех» описывают два характерных сценария поведения компаний — оба одинаково опасны.
- Полная вседозволенность. Правила отсутствуют как класс: конфиденциальная информация обрабатывается на устройствах без парольной защиты и шифрования. Потерять или взломать такой гаджет несложно, а вместе с ним компания теряет доступ к рабочей почте, документам и корпоративным сервисам.
- Тотальная слежка. На другом полюсе — чрезмерный контроль личного устройства. Ответной реакцией становятся «теневые ИТ»: сотрудники пересылают документы через личные мессенджеры и облачные сервисы в обход корпоративных каналов, лишь бы не ставить на телефон приложение с полным доступом к нему.
Результат в обоих случаях схож: компания либо вообще не замечает рисков, либо теряет контроль над данными из-за того, что персонал сам находит способы обойти установленные правила.
Три принципа сбалансированного подхода к BYOD
По убеждению архитектора информационной безопасности «Кросстех» Егора Норкина, грамотное внедрение BYOD держится не на полном контроле устройства, а на чёткой границе между рабочим и личным пространством. Специалист выделяет три принципа, на которых строится такая защита.
- Изоляция рабочей среды. Почта, документы и корпоративные приложения хранятся в зашифрованном контейнере на устройстве сотрудника, отдельно от его личных фото, переписки и программ. Если сотрудник увольняется или теряет телефон, компания удалённо очищает только этот контейнер, не касаясь личных данных владельца.
- Разграничение доступа к критичным системам. Не каждому устройству и не каждому сотруднику требуется одинаковый набор прав. Доступ к финансовым системам, чувствительным базам и панелям администрирования разумнее предоставлять точечно и по мере необходимости, а не выдавать автоматически всем, кто подключился с личного гаджета.
- Прозрачные правила взаимодействия. Сотруднику важно заранее знать, какие именно данные на его личном устройстве видит и контролирует компания, а что остаётся исключительно его пространством. Понятная и зафиксированная политика снижает недоверие и желание обходить корпоративные каналы связи.
«Адекватный путь внедрения BYOD строится не на полном контроле устройства, а на понятном разделении личного и рабочего пространства», — отмечает Егор Норкин, архитектор информационной безопасности «Кросстех».
Сравнение подходов к BYOD: как бизнесу выбрать свой
Определиться с подходящей моделью проще, если сравнить три сценария управления личными устройствами сотрудников.
| Подход | Основной риск | Эффект для сотрудников |
|---|---|---|
| Вседозволенность (без правил) | Утечка данных из-за утери или взлома устройства | Высокое удобство, но контроль отсутствует |
| Тотальный контроль устройства | Расширение «теневых ИТ», обход корпоративных сервисов | Недоверие персонала, сопротивление политике |
| Сбалансированный подход (контейнер + разграничение доступа) | Минимизирован благодаря изоляции рабочих данных | Личное пространство сохранено, правила прозрачны |
BYOD, CYOD, COPE: как выбрать модель управления устройствами
Помимо BYOD на рынке используются ещё две схемы работы с техникой сотрудников — их удобно представлять как точки на одной шкале, где на одном конце минимальный контроль компании, а на другом максимальный.
- CYOD (Choose Your Own Device) — устройство выбирается сотрудником из списка моделей, заранее одобренных службой ИБ. Формально техника принадлежит сотруднику или частично оплачивается компанией, но её параметры и совместимость со средствами защиты известны заблаговременно.
- COPE (Corporate-Owned, Personally Enabled) — устройством владеет компания, и его полностью администрирует служба ИБ, но сотруднику доступно ограниченное личное использование — личная почта, мессенджеры и приложения из согласованного перечня.
Выбирать модель стоит не для всей организации сразу, а исходя из роли конкретного сотрудника. Для рядового персонала, работающего с типовыми сервисами, достаточно BYOD с изолированным рабочим контейнером. Для тех, кто имеет доступ к финансовым системам, клиентским базам или административным панелям, больше подойдут CYOD или COPE с более высоким уровнем контроля.
| Модель | Кому принадлежит устройство | Уровень контроля ИБ | Основное ограничение |
|---|---|---|---|
| BYOD | Сотруднику | Ограничен изоляцией рабочих данных без доступа к личному пространству | Разнородность техники, риск утечки при утере или взломе личного устройства |
| CYOD | Формально принадлежит сотруднику, но выбор ограничен одобренным списком | Средний: совместимость со средствами защиты определена заранее | Требуется бюджет на компенсацию или частичное субсидирование покупки |
| COPE | Компании | Максимальный: устройство полностью настраивает и администрирует служба ИБ | Повышенные капитальные затраты на закупку и обслуживание парка устройств |
Технические средства защиты BYOD: MDM, MAM, VPN и DLP
На практике принципы изоляции и разграничения доступа, о которых говорит Егор Норкин, реализуются набором технических решений разных классов. Противопоставлять их друг другу не имеет смысла — как правило, они работают в связке в рамках единой политики защиты личных устройств.
| Класс решения | Что делает | Когда применять |
|---|---|---|
| MDM (Mobile Device Management) | Управляет настройками, приложениями и политиками безопасности всего устройства | Подходит для COPE и CYOD, где компания вправе полностью администрировать устройство |
| MAM / контейнеризация (MDM в режиме частичного управления) | Шифрует и изолирует только рабочие приложения и данные, не вторгаясь в личное пространство | Актуально для BYOD, где важно сохранить приватность личного устройства |
| Корпоративный VPN | Обеспечивает шифрованный канал связи устройства с внутренними сервисами при удалённом доступе | Нужен во всех моделях при подключении к внутренним ресурсам из внешних сетей |
| DLP для мобильных и облачных каналов | Контролирует и ограничивает передачу конфиденциальной информации через личные мессенджеры, почту и облачные сервисы | Актуален для всех моделей, особенно для BYOD с повышенным риском «теневых ИТ» |
| MFA / двухфакторная аутентификация | Требует подтверждения личности при входе в корпоративные сервисы вне зависимости от доверия к устройству | Базовый барьер против компрометации учётных данных во всех моделях |
Для BYOD на практике обычно достаточно связки из MFA при входе, контейнеризации рабочих приложений и ролевого разграничения прав — без развёртывания MDM с полным контролем над личным устройством, которое как раз и порождает эффект «тотальной слежки».
Пошаговый план внедрения политики BYOD
Защиту личных устройств лучше вводить постепенно: резкий скачок от полного отсутствия правил к жёсткому контролю почти неизбежно вызывает сопротивление персонала и рост «теневых ИТ».
- Инвентаризация и оценка рисков. Определить, кто из персонала уже применяет личную технику в работе, какие системы и данные им доступны, где именно хранится конфиденциальная информация.
- Выбор модели для разных групп сотрудников. Соотнести роль и уровень доступа к чувствительным данным с одной из моделей — BYOD, CYOD или COPE, не обязательно распространяя единую схему на всю организацию.
- Разработка политики и соглашения с сотрудником. Прописать права и обязанности сторон, порядок применения личного устройства в рабочих целях и границы того, что компания вправе контролировать.
- Внедрение технических средств защиты. Настроить многофакторную аутентификацию, изоляцию рабочих данных, корпоративный VPN и DLP-контроль исходя из уровня риска для каждой группы устройств.
- Разграничение доступа по ролям. Открывать доступ к чувствительным системам избирательно, по принципу минимально необходимых прав, а не автоматически каждому подключённому устройству.
- Обучение сотрудников. Провести инструктаж по правилам обращения с рабочими данными на личных устройствах, разобрать типовые угрозы — фишинг, подключение к незащищённым сетям, утрату устройства.
- Пилотное внедрение. Опробовать политику на одном отделе или ограниченной группе сотрудников, прежде чем распространять её на всю компанию.
- Регулярный аудит и пересмотр политики. Через определённые интервалы проверять актуальность правил, обновлять список одобренных приложений и пересматривать права доступа при кадровых изменениях.
Юридические аспекты BYOD: соглашение с сотрудником и 152-ФЗ
Без правовой базы техническая защита не работает. Прежде чем внедрять контейнеризацию или разграничение доступа, компании необходимо письменно зафиксировать правила использования личных устройств.
Как правило, соглашение с сотрудником (политика BYOD) содержит: список данных и систем, доступных для обработки с личного устройства; перечень технических средств контроля, которые компания вправе установить, и объём информации, которую они собирают об устройстве; алгоритм действий при увольнении сотрудника или утрате устройства, в том числе удалённую очистку рабочего контейнера; меру ответственности сторон в случае утечки конфиденциальных данных.
Особого внимания заслуживает обработка персональных данных. Когда сотрудник получает через личное устройство доступ к персональным данным клиентов или коллег, компания как оператор этих данных обязана защищать их в соответствии с 152-ФЗ «О персональных данных» — независимо от того, кому принадлежит устройство обработки. Поэтому политику работы с личными устройствами разумно согласовывать с внутренними документами компании по защите персональных данных, а не оформлять как изолированный, не связанный с ними регламент.
Верно и обратное: любая установка средств контроля или мониторинга на личное устройство сотрудника возможна только с его письменного согласия. Без такого согласия компания рискует нарушить право работника на неприкосновенность частной жизни, даже если контроль распространяется лишь на рабочий контейнер.
Как это работает на практике: типовой сценарий внедрения BYOD
Рассмотрим, как может выглядеть переход от неконтролируемого использования личных устройств к управляемой политике в компании с гибридным графиком работы.
На начальном этапе служба ИБ проводит инвентаризацию и обнаруживает: сотрудники разных подразделений уже давно читают рабочую почту, заходят во внутренние сервисы и держат рабочие документы на личных смартфонах и ноутбуках — без каких-либо единых правил. Тех, кто работает с финансовыми и клиентскими системами, переводят на модель CYOD с согласованным перечнем устройств, а остальные продолжают работать по схеме BYOD с изоляцией данных в контейнере.
Затем вводится обязательная двухфакторная аутентификация для входа в корпоративные сервисы, права доступа к чувствительным системам распределяются по ролям, а сотрудников знакомят с новой политикой и типовыми угрозами — в первую очередь фишингом и подключением к публичным сетям. После пилотного запуска в одном подразделении правила постепенно распространяются на всю компанию, а сама политика ежегодно пересматривается вместе с обновлением перечня одобренных устройств и приложений.
Мифы о безопасности BYOD
- Миф 1. Безопасность BYOD невозможна без полного контроля над личным устройством. На самом деле сбалансированный подход, который описывает Егор Норкин, доказывает противоположное: изоляция рабочих данных в отдельном контейнере устраняет саму необходимость видеть личные фото, переписку и приложения сотрудника.
- Миф 2. MDM и контейнеризация — это слежка за личной жизнью сотрудников. Правильно настроенные решения такого класса контролируют исключительно рабочий контейнер и корпоративные приложения, не затрагивая личное пространство устройства.
- Миф 3. Если устройство личное, ответственность за утечку данных полностью лежит на сотруднике. Компания как оператор данных, включая персональные согласно 152-ФЗ, отвечает за их защиту вне зависимости от того, на чьём устройстве эти данные обрабатывались.
- Миф 4. BYOD подходит только небольшим компаниям, крупному бизнесу нужны исключительно корпоративные устройства. На деле крупные организации чаще применяют комбинированный подход: COPE — для сотрудников с доступом к критичным системам, BYOD или CYOD — для остальных, с разным уровнем контроля в зависимости от роли.
Частые вопросы про безопасность BYOD
Что такое BYOD и чем он отличается от корпоративной техники?
BYOD (Bring Your Own Device) — практика, когда сотрудники применяют для работы собственные смартфоны, планшеты и ноутбуки вместо техники, выданной работодателем. В отличие от корпоративных устройств такая техника изначально находится вне контроля службы ИБ и нуждается в отдельных мерах защиты.
Какие риски несёт BYOD для компании?
Главный риск — утечка конфиденциальной информации через незащищённое, утраченное или скомпрометированное личное устройство. По данным «Кросстех», с подобной проблемой сталкивается большинство организаций, допускающих ошибки при внедрении BYOD.
Как обеспечить безопасность BYOD без тотальной слежки за сотрудниками?
Решение состоит в изоляции рабочих данных в отдельном зашифрованном контейнере на устройстве, разграничении доступа к критичным системам и заблаговременной фиксации в политике того, что именно контролирует компания. Благодаря этому сотрудник сохраняет приватность личного пространства, а бизнес — контроль над рабочими данными.
Что такое «теневые ИТ» и как они связаны с BYOD?
Теневые ИТ — это применение сотрудниками неодобренных приложений и каналов (личных мессенджеров, облачных хранилищ) для решения рабочих задач в обход корпоративных систем. Как правило, это ответная реакция на излишне жёсткий контроль личных устройств, поэтому от баланса политики напрямую зависит масштаб этой проблемы.
Чем BYOD отличается от CYOD и COPE?
В BYOD сотрудник свободно выбирает собственное устройство, в CYOD выбор ограничен списком, одобренным компанией, а в COPE устройством владеет компания, но допускает ограниченное личное использование. От модели к модели растут и уровень контроля службы ИБ, и затраты компании на технику.
Какие технические решения нужны для защиты BYOD?
Базовый набор включает многофакторную аутентификацию при входе в корпоративные сервисы, изоляцию рабочих данных в контейнере (MAM), корпоративный VPN для удалённого доступа и DLP-контроль передачи конфиденциальной информации через личные каналы связи.
Что должно быть прописано в соглашении с сотрудником при внедрении BYOD?
В соглашении закрепляют перечень данных и систем, доступных с личного устройства, технические средства контроля, которые компания вправе применять, порядок действий при увольнении сотрудника или утрате устройства, а также ответственность сторон при утечке данных. Установка средств мониторинга возможна только при письменном согласии сотрудника.
Кто должен отвечать за безопасность личных устройств сотрудников?
Ответственность несёт компания и её служба информационной безопасности: именно она формирует политику доступа, решает, какие системы доступны с личных устройств, и внедряет технические меры изоляции рабочих данных, не полагаясь исключительно на личную дисциплину сотрудников.
Итог: как снизить риски BYOD без ущерба для работы сотрудников
Данные «Кросстех» демонстрируют: проблема не в самом формате BYOD, а в том, что 7 из 10 компаний внедряют его без продуманной политики — либо не замечая рисков, либо перегибая с контролем. Безопасность BYOD обеспечивается не запретами, а балансом — изоляцией рабочих данных, разграничением доступа и понятными правилами для сотрудников, зафиксированными в соглашении и согласованными с требованиями 152-ФЗ.
На практике эти принципы реализуются через конкретные технические механизмы: подтверждение личности при подключении с личного устройства, ролевое разграничение прав и контроль действий сотрудников с доступом к чувствительным системам. Модель — BYOD, CYOD или COPE — целесообразно выбирать не для всей компании сразу, а для каждой группы сотрудников отдельно, исходя из риска, который несёт их доступ к данным.
Как партнёр СКБ Контур, наша компания помогает бизнесу выстраивать подобную защиту на базе решений Контур.Эгида — двухфакторной аутентификации для входа в корпоративные сервисы, управления доступом на всех этапах работы сотрудника и контроля привилегированных пользователей. Это закрывает основные риски BYOD, не превращая рабочий процесс в постоянное наблюдение за личным устройством.