Зачем системе файлового аудита нужно контентное разграничение доступа SearchInform
Зачем системе файлового аудита нужно контентное разграничение доступа
31.07.2026
avatar
Автор:
Алексей Парфентьев
Заместитель генерального директора по инновационной деятельности «СёрчИнформ»
Опубликовано 31.07.2026
Обновлено 31.07.2026

Системы аудита и защиты данных (DCAP, Data Centric Audit and Protection) классифицируют информацию на компьютерах и серверах, фиксируют действия с файлами и управляют доступом.

По сути, они создают базу для выстраивания ИБ в компании: позволяют устроить хранение данных «как надо» и следить, чтобы правила не нарушались. Но не все системы файлового аудита полезны. На примере бизнес-кейса покажу, как подходы систем к распределению прав доступа влияют на уровень защиты.

Почему классический подход к защите ДСП больше не работает?

В фармацевтической компании вводили режим коммерческой тайны, после чего встала необходимость настроить защиту документов под грифом «Для служебного пользования» (ДСП). Классическое решение – запретить доступ по контексту: формату файла, расположению в папке или другим внешним признакам.

Но контекстное разграничение имеет слабину. Разберемся с азов. Изменение прав «по контексту» — это изменение свойств объекта файловой системы. Свойства объекта иначе называются атрибутами. Это характеристики, которые «описывают» файл как некий контейнер для информации, но только внешне: как называется контейнер, где лежит, сколько весит, когда и кем создан/изменен и т. п. Распределяя доступы только по внешним признакам, классические системы файлового аудита не учитывают реальную ценность документа. Ведь для компании критична утечка не просто файлов, скажем, формата DWG, а именно чертежей новой продукции.

avatar
Алексей Парфентьев
Заместитель генерального директора по инновационной деятельности «СёрчИнформ»
В упомянутой фармкомпании важным активом были файлы с техническими показателями по производству. Все сотрудники, которые работали с ними, уверяли, что хранят документы только в специальной папке. В рамках тестирования «классической» системы файлового аудита (DCAP) доступ к этой папке и файлам внутри настроили соответствующим образом — закрыли для всех, кроме профильного отдела. Но тут же программа выявила, что сотрудники отдела обходят запреты: для банального удобства сохраняют копии этих документов на своих ПК или в других общих хранилищах. А при переносе из защищенной папки все ограничения прав доступа «исчезали».

 

Ситуация типичная, и при стандартном подходе риск не обойти. Если пользователь с легитимным доступом переименует конфиденциальный файл, скопирует его содержимое в новый, переместит его в другую директорию, доступы придется вручную настраивать заново, а конфиденциальное содержимое может быть скомпрометировано. И обычные системы файлового аудита не помогут, так как между плановым сканированием контента и изменением атрибута файла\папки происходит значительная задержка. В это время данные остаются без защиты.

Почему потоковый анализ контента – это альтернатива?

Контентная аналитика — одна из базовых функций систем аудита и защиты файловых хранилищ (DCAP). Они должны вычитывать содержимое всех файлов в хранилищах и размечать их по категориям. Разметка позволяет системе не штудировать файл каждый раз, чтобы понять, что внутри. Это ускоряет и облегчает работу. Например, если нужно, чтобы у ИБ-подразделения была наглядная картина: сколько в компании документов с тем же грифом ДСП и где конкретно они хранятся.

К тому же и права пользователей обычно требуется распределять не к конкретным документам, а к типам контента — например, закрыть доступ к финотчетности всем, кроме бухгалтеров. При этом просто забрать права на просмотр общей папки бухгалтерии у условных менеджеров мало, ведь, как мы выяснили, файлы оттуда могут отправить, скопировать, перенести. Но если настроить доступы на базе предполагаемого содержания, проблема будет решена: ограничения подействуют именно на контент. То есть сколько бы ни создавалось копий конфиденциального документа, система перед открытием проанализирует каждый и не даст открыть его кому не положено, а после проверки поставит определенную метку, чтобы просто ускорить последующую работу.

Еще один плюс контентных меток в том, что они не привязаны к характеристикам файла и даже администраторам не видны, они работают через альтернативные файловые потоки, поэтому их нельзя удалить. Защита надежней.

avatar
Алексей Парфентьев
Заместитель генерального директора по инновационной деятельности «СёрчИнформ»
Наконец, разграничение прав по контенту позволяет включать указания, с помощью каких программ сотруднику можно обрабатывать файл. Например, нам нужно, чтобы все документы ДСП оставались внутри компании. Задается ограничение: можно открывать документы в Microsoft Word, но нельзя в любых браузерах, мессенджерах и почтовых клиентах. Так, если настроен запрет на отправку файлов с меткой «Финансовая отчетность» в Microsoft Outlook у заданной группы сотрудников/на указанных ПК, документ не прикрепится во вложение письма при отправке.

 

Самые продвинутые системы файлового аудита позволяют блокировать доступ к файлам через любые приложения, вне зависимости от версии и происхождения — хоть через самостоятельно написанное ПО, просто по имени процесса.

Как достичь максимальной эффективности?

В итоге выбор настраивать защиту по контенту или контексту — зависит от задачи. Например, защищать файлы резервного копирования достаточно по расширению, без ресурсоемкой аналитики содержания. Ведь во всей компании они могут потребоваться разве что администраторам. А вот документы требуется защищать с контентными проверками. Ведь содержание файла с одним и тем же расширением (и даже названием) может быть как безобидное, так и конфиденциальное.
Удобно, когда обе функции реализованы в одном интерфейсе. Ряд систем файлового аудита это умеет, и показывает максимальную эффективность. Еще большую защиту дает интеграция системы аудита и защиты файловых хранилищ (DCAP) с системой защиты от утечек данных (DLP). Например, когда система файлового аудита выявит конфиденциальный документ и запретит его пересылку, система защиты от утечек данных дополнительно подстрахует от отправки пользователем отрывков из документа, скажем, в мессенджере. Но это уже совсем другая история — у системы защиты от утечек информации все же своя «зона ответственности», тогда как система файлового аудита фокусируется именно на защите файлов.

Итого

Сегодня системы аудита и защиты файловых хранилищ (DCAP) активно движутся в сторону гибридного подхода. Встроенные инструменты в них позволяют вычислить и устранить ошибки в распределении доступов и наследовании прав, задать эталонную матрицу доступов в файловой системе или заблокировать возможность работать с файлом вне безопасного бизнес-процесса. Такие программы решают базовую задачу ИБ: навести порядок в файловой системе, чтобы не было ситуаций, когда конфиденциальные данные доступны кому не надо.

Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.