Безопасность BYOD: почему 7 из 10 компаний рискуют утечкой данных

Исследование «Кросстех»: 70% компаний внедряют BYOD с ошибками, а до 90% сотрудников работают с личных устройств. Разбираем, как выстроить безопасность BYOD без утечек и слежки за персоналом.

BYOD в цифрах: почему бизнес так часто рискует данными

Для большинства российских компаний безопасность BYOD остаётся уязвимым местом. По данным разработчика ИБ-решений «Кросстех», рабочие задачи на личных смартфонах, планшетах и ноутбуках решают до 90% сотрудников, при этом 70% организаций допускают серьёзные просчёты при внедрении формата BYOD (Bring Your Own Device, то есть «принеси своё устройство»). Если на таком устройстве оказываются рабочая переписка, файлы с коммерческой тайной и персональные данные клиентов, вероятность утечки резко возрастает и становится почти неизбежной.

Сложность в том, что личное устройство сотрудника почти неподконтрольно службе ИБ: антивирус корпоративного класса на нём чаще всего отсутствует, обновления система получает нерегулярно, а рядом с рабочими файлами уживаются личные снимки и приложения, поставленные «про запас». По этой причине правила защиты личных устройств должны закрепляться корпоративной политикой компании, а не держаться на личной сознательности каждого сотрудника.

Причины массовой популярности формата BYOD

Для бизнеса модель BYOD означает экономию на закупке техники, а для сотрудников — удобство: не приходится держать два телефона и постоянно переключаться между личным и рабочим ноутбуком. Чаще всего к такому формату обращаются компании с удалённым или гибридным графиком, чей персонал заходит в корпоративные сервисы из дома, в командировке или из коворкинга.

Оборотная сторона удобства — расширение поверхности атаки: службе ИБ приходится держать под контролем множество разнородных устройств с разным уровнем защиты, не вторгаясь при этом в приватность их владельцев. Именно здесь, как показывают наблюдения «Кросстех», компании совершают наибольшее число ошибок.

Две крайности, разрушающие защиту личных устройств

Эксперты «Кросстех» описывают два характерных сценария поведения компаний — оба одинаково опасны.

  • Полная вседозволенность. Правила отсутствуют как класс: конфиденциальная информация обрабатывается на устройствах без парольной защиты и шифрования. Потерять или взломать такой гаджет несложно, а вместе с ним компания теряет доступ к рабочей почте, документам и корпоративным сервисам.
  • Тотальная слежка. На другом полюсе — чрезмерный контроль личного устройства. Ответной реакцией становятся «теневые ИТ»: сотрудники пересылают документы через личные мессенджеры и облачные сервисы в обход корпоративных каналов, лишь бы не ставить на телефон приложение с полным доступом к нему.

Результат в обоих случаях схож: компания либо вообще не замечает рисков, либо теряет контроль над данными из-за того, что персонал сам находит способы обойти установленные правила.

Три принципа сбалансированного подхода к BYOD

По убеждению архитектора информационной безопасности «Кросстех» Егора Норкина, грамотное внедрение BYOD держится не на полном контроле устройства, а на чёткой границе между рабочим и личным пространством. Специалист выделяет три принципа, на которых строится такая защита.

  1. Изоляция рабочей среды. Почта, документы и корпоративные приложения хранятся в зашифрованном контейнере на устройстве сотрудника, отдельно от его личных фото, переписки и программ. Если сотрудник увольняется или теряет телефон, компания удалённо очищает только этот контейнер, не касаясь личных данных владельца.
  2. Разграничение доступа к критичным системам. Не каждому устройству и не каждому сотруднику требуется одинаковый набор прав. Доступ к финансовым системам, чувствительным базам и панелям администрирования разумнее предоставлять точечно и по мере необходимости, а не выдавать автоматически всем, кто подключился с личного гаджета.
  3. Прозрачные правила взаимодействия. Сотруднику важно заранее знать, какие именно данные на его личном устройстве видит и контролирует компания, а что остаётся исключительно его пространством. Понятная и зафиксированная политика снижает недоверие и желание обходить корпоративные каналы связи.
«Адекватный путь внедрения BYOD строится не на полном контроле устройства, а на понятном разделении личного и рабочего пространства», — отмечает Егор Норкин, архитектор информационной безопасности «Кросстех».

Сравнение подходов к BYOD: как бизнесу выбрать свой

Определиться с подходящей моделью проще, если сравнить три сценария управления личными устройствами сотрудников.

ПодходОсновной рискЭффект для сотрудников
Вседозволенность (без правил)Утечка данных из-за утери или взлома устройстваВысокое удобство, но контроль отсутствует
Тотальный контроль устройстваРасширение «теневых ИТ», обход корпоративных сервисовНедоверие персонала, сопротивление политике
Сбалансированный подход (контейнер + разграничение доступа)Минимизирован благодаря изоляции рабочих данныхЛичное пространство сохранено, правила прозрачны

BYOD, CYOD, COPE: как выбрать модель управления устройствами

Помимо BYOD на рынке используются ещё две схемы работы с техникой сотрудников — их удобно представлять как точки на одной шкале, где на одном конце минимальный контроль компании, а на другом максимальный.

  • CYOD (Choose Your Own Device) — устройство выбирается сотрудником из списка моделей, заранее одобренных службой ИБ. Формально техника принадлежит сотруднику или частично оплачивается компанией, но её параметры и совместимость со средствами защиты известны заблаговременно.
  • COPE (Corporate-Owned, Personally Enabled) — устройством владеет компания, и его полностью администрирует служба ИБ, но сотруднику доступно ограниченное личное использование — личная почта, мессенджеры и приложения из согласованного перечня.

Выбирать модель стоит не для всей организации сразу, а исходя из роли конкретного сотрудника. Для рядового персонала, работающего с типовыми сервисами, достаточно BYOD с изолированным рабочим контейнером. Для тех, кто имеет доступ к финансовым системам, клиентским базам или административным панелям, больше подойдут CYOD или COPE с более высоким уровнем контроля.

МодельКому принадлежит устройствоУровень контроля ИБОсновное ограничение
BYODСотрудникуОграничен изоляцией рабочих данных без доступа к личному пространствуРазнородность техники, риск утечки при утере или взломе личного устройства
CYODФормально принадлежит сотруднику, но выбор ограничен одобренным спискомСредний: совместимость со средствами защиты определена заранееТребуется бюджет на компенсацию или частичное субсидирование покупки
COPEКомпанииМаксимальный: устройство полностью настраивает и администрирует служба ИБПовышенные капитальные затраты на закупку и обслуживание парка устройств

Технические средства защиты BYOD: MDM, MAM, VPN и DLP

На практике принципы изоляции и разграничения доступа, о которых говорит Егор Норкин, реализуются набором технических решений разных классов. Противопоставлять их друг другу не имеет смысла — как правило, они работают в связке в рамках единой политики защиты личных устройств.

Класс решенияЧто делаетКогда применять
MDM (Mobile Device Management)Управляет настройками, приложениями и политиками безопасности всего устройстваПодходит для COPE и CYOD, где компания вправе полностью администрировать устройство
MAM / контейнеризация (MDM в режиме частичного управления)Шифрует и изолирует только рабочие приложения и данные, не вторгаясь в личное пространствоАктуально для BYOD, где важно сохранить приватность личного устройства
Корпоративный VPNОбеспечивает шифрованный канал связи устройства с внутренними сервисами при удалённом доступеНужен во всех моделях при подключении к внутренним ресурсам из внешних сетей
DLP для мобильных и облачных каналовКонтролирует и ограничивает передачу конфиденциальной информации через личные мессенджеры, почту и облачные сервисыАктуален для всех моделей, особенно для BYOD с повышенным риском «теневых ИТ»
MFA / двухфакторная аутентификацияТребует подтверждения личности при входе в корпоративные сервисы вне зависимости от доверия к устройствуБазовый барьер против компрометации учётных данных во всех моделях

Для BYOD на практике обычно достаточно связки из MFA при входе, контейнеризации рабочих приложений и ролевого разграничения прав — без развёртывания MDM с полным контролем над личным устройством, которое как раз и порождает эффект «тотальной слежки».

Пошаговый план внедрения политики BYOD

Защиту личных устройств лучше вводить постепенно: резкий скачок от полного отсутствия правил к жёсткому контролю почти неизбежно вызывает сопротивление персонала и рост «теневых ИТ».

  1. Инвентаризация и оценка рисков. Определить, кто из персонала уже применяет личную технику в работе, какие системы и данные им доступны, где именно хранится конфиденциальная информация.
  2. Выбор модели для разных групп сотрудников. Соотнести роль и уровень доступа к чувствительным данным с одной из моделей — BYOD, CYOD или COPE, не обязательно распространяя единую схему на всю организацию.
  3. Разработка политики и соглашения с сотрудником. Прописать права и обязанности сторон, порядок применения личного устройства в рабочих целях и границы того, что компания вправе контролировать.
  4. Внедрение технических средств защиты. Настроить многофакторную аутентификацию, изоляцию рабочих данных, корпоративный VPN и DLP-контроль исходя из уровня риска для каждой группы устройств.
  5. Разграничение доступа по ролям. Открывать доступ к чувствительным системам избирательно, по принципу минимально необходимых прав, а не автоматически каждому подключённому устройству.
  6. Обучение сотрудников. Провести инструктаж по правилам обращения с рабочими данными на личных устройствах, разобрать типовые угрозы — фишинг, подключение к незащищённым сетям, утрату устройства.
  7. Пилотное внедрение. Опробовать политику на одном отделе или ограниченной группе сотрудников, прежде чем распространять её на всю компанию.
  8. Регулярный аудит и пересмотр политики. Через определённые интервалы проверять актуальность правил, обновлять список одобренных приложений и пересматривать права доступа при кадровых изменениях.

Юридические аспекты BYOD: соглашение с сотрудником и 152-ФЗ

Без правовой базы техническая защита не работает. Прежде чем внедрять контейнеризацию или разграничение доступа, компании необходимо письменно зафиксировать правила использования личных устройств.

Как правило, соглашение с сотрудником (политика BYOD) содержит: список данных и систем, доступных для обработки с личного устройства; перечень технических средств контроля, которые компания вправе установить, и объём информации, которую они собирают об устройстве; алгоритм действий при увольнении сотрудника или утрате устройства, в том числе удалённую очистку рабочего контейнера; меру ответственности сторон в случае утечки конфиденциальных данных.

Особого внимания заслуживает обработка персональных данных. Когда сотрудник получает через личное устройство доступ к персональным данным клиентов или коллег, компания как оператор этих данных обязана защищать их в соответствии с 152-ФЗ «О персональных данных» — независимо от того, кому принадлежит устройство обработки. Поэтому политику работы с личными устройствами разумно согласовывать с внутренними документами компании по защите персональных данных, а не оформлять как изолированный, не связанный с ними регламент.

Верно и обратное: любая установка средств контроля или мониторинга на личное устройство сотрудника возможна только с его письменного согласия. Без такого согласия компания рискует нарушить право работника на неприкосновенность частной жизни, даже если контроль распространяется лишь на рабочий контейнер.

Как это работает на практике: типовой сценарий внедрения BYOD

Рассмотрим, как может выглядеть переход от неконтролируемого использования личных устройств к управляемой политике в компании с гибридным графиком работы.

На начальном этапе служба ИБ проводит инвентаризацию и обнаруживает: сотрудники разных подразделений уже давно читают рабочую почту, заходят во внутренние сервисы и держат рабочие документы на личных смартфонах и ноутбуках — без каких-либо единых правил. Тех, кто работает с финансовыми и клиентскими системами, переводят на модель CYOD с согласованным перечнем устройств, а остальные продолжают работать по схеме BYOD с изоляцией данных в контейнере.

Затем вводится обязательная двухфакторная аутентификация для входа в корпоративные сервисы, права доступа к чувствительным системам распределяются по ролям, а сотрудников знакомят с новой политикой и типовыми угрозами — в первую очередь фишингом и подключением к публичным сетям. После пилотного запуска в одном подразделении правила постепенно распространяются на всю компанию, а сама политика ежегодно пересматривается вместе с обновлением перечня одобренных устройств и приложений.

Мифы о безопасности BYOD

  • Миф 1. Безопасность BYOD невозможна без полного контроля над личным устройством. На самом деле сбалансированный подход, который описывает Егор Норкин, доказывает противоположное: изоляция рабочих данных в отдельном контейнере устраняет саму необходимость видеть личные фото, переписку и приложения сотрудника.
  • Миф 2. MDM и контейнеризация — это слежка за личной жизнью сотрудников. Правильно настроенные решения такого класса контролируют исключительно рабочий контейнер и корпоративные приложения, не затрагивая личное пространство устройства.
  • Миф 3. Если устройство личное, ответственность за утечку данных полностью лежит на сотруднике. Компания как оператор данных, включая персональные согласно 152-ФЗ, отвечает за их защиту вне зависимости от того, на чьём устройстве эти данные обрабатывались.
  • Миф 4. BYOD подходит только небольшим компаниям, крупному бизнесу нужны исключительно корпоративные устройства. На деле крупные организации чаще применяют комбинированный подход: COPE — для сотрудников с доступом к критичным системам, BYOD или CYOD — для остальных, с разным уровнем контроля в зависимости от роли.

Частые вопросы про безопасность BYOD

Что такое BYOD и чем он отличается от корпоративной техники?

BYOD (Bring Your Own Device) — практика, когда сотрудники применяют для работы собственные смартфоны, планшеты и ноутбуки вместо техники, выданной работодателем. В отличие от корпоративных устройств такая техника изначально находится вне контроля службы ИБ и нуждается в отдельных мерах защиты.

Какие риски несёт BYOD для компании?

Главный риск — утечка конфиденциальной информации через незащищённое, утраченное или скомпрометированное личное устройство. По данным «Кросстех», с подобной проблемой сталкивается большинство организаций, допускающих ошибки при внедрении BYOD.

Как обеспечить безопасность BYOD без тотальной слежки за сотрудниками?

Решение состоит в изоляции рабочих данных в отдельном зашифрованном контейнере на устройстве, разграничении доступа к критичным системам и заблаговременной фиксации в политике того, что именно контролирует компания. Благодаря этому сотрудник сохраняет приватность личного пространства, а бизнес — контроль над рабочими данными.

Что такое «теневые ИТ» и как они связаны с BYOD?

Теневые ИТ — это применение сотрудниками неодобренных приложений и каналов (личных мессенджеров, облачных хранилищ) для решения рабочих задач в обход корпоративных систем. Как правило, это ответная реакция на излишне жёсткий контроль личных устройств, поэтому от баланса политики напрямую зависит масштаб этой проблемы.

Чем BYOD отличается от CYOD и COPE?

В BYOD сотрудник свободно выбирает собственное устройство, в CYOD выбор ограничен списком, одобренным компанией, а в COPE устройством владеет компания, но допускает ограниченное личное использование. От модели к модели растут и уровень контроля службы ИБ, и затраты компании на технику.

Какие технические решения нужны для защиты BYOD?

Базовый набор включает многофакторную аутентификацию при входе в корпоративные сервисы, изоляцию рабочих данных в контейнере (MAM), корпоративный VPN для удалённого доступа и DLP-контроль передачи конфиденциальной информации через личные каналы связи.

Что должно быть прописано в соглашении с сотрудником при внедрении BYOD?

В соглашении закрепляют перечень данных и систем, доступных с личного устройства, технические средства контроля, которые компания вправе применять, порядок действий при увольнении сотрудника или утрате устройства, а также ответственность сторон при утечке данных. Установка средств мониторинга возможна только при письменном согласии сотрудника.

Кто должен отвечать за безопасность личных устройств сотрудников?

Ответственность несёт компания и её служба информационной безопасности: именно она формирует политику доступа, решает, какие системы доступны с личных устройств, и внедряет технические меры изоляции рабочих данных, не полагаясь исключительно на личную дисциплину сотрудников.

Итог: как снизить риски BYOD без ущерба для работы сотрудников

Данные «Кросстех» демонстрируют: проблема не в самом формате BYOD, а в том, что 7 из 10 компаний внедряют его без продуманной политики — либо не замечая рисков, либо перегибая с контролем. Безопасность BYOD обеспечивается не запретами, а балансом — изоляцией рабочих данных, разграничением доступа и понятными правилами для сотрудников, зафиксированными в соглашении и согласованными с требованиями 152-ФЗ.

На практике эти принципы реализуются через конкретные технические механизмы: подтверждение личности при подключении с личного устройства, ролевое разграничение прав и контроль действий сотрудников с доступом к чувствительным системам. Модель — BYOD, CYOD или COPE — целесообразно выбирать не для всей компании сразу, а для каждой группы сотрудников отдельно, исходя из риска, который несёт их доступ к данным.

Как партнёр СКБ Контур, наша компания помогает бизнесу выстраивать подобную защиту на базе решений Контур.Эгида — двухфакторной аутентификации для входа в корпоративные сервисы, управления доступом на всех этапах работы сотрудника и контроля привилегированных пользователей. Это закрывает основные риски BYOD, не превращая рабочий процесс в постоянное наблюдение за личным устройством.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг