Как система файлового аудита выстраивает первый уровень защиты данных SearchInform
Как система файлового аудита выстраивает первый уровень защиты данных
24.08.2026
avatar
Автор:
Алексей Парфентьев
Заместитель генерального директора по инновационной деятельности «СёрчИнформ»
Опубликовано 24.08.2026
Обновлено 24.08.2026

Еще несколько лет назад о системах аудита и защиты файловых хранилищ (DCAP) знали в узких кругах продвинутых ИБ-специалистов. Сегодня этот класс решений стал в разы популярнее. Он помогает выстроить первый уровень защиты информации в компании за счет классификации и контроля конфиденциальных файлов.

В статье поговорим о нетипичном функционале современных систем файлового аудита – блокировках. И не просто о блокировании доступа к файлам, а об ограничении действий с данными.

Расскажем, как это реализовано на примере «СёрчИнформ Файловый аудитор».

Кто и как работает с данными

Нарушения прав доступа могут привести к утечке критичных данных и негативно отразиться на бизнес-процессах. Поэтому важно оценить: кому из сотрудников доступ к конфиденциальным файлам реально нужен по рабочим обязанностям, а у кого открыт нерегламентировано, создавая потенциальный риск.

Чтобы вычислить и устранить ошибки в распределении прав доступа в «Файловом аудиторе» есть группа отчетов. Программа вычитывает заданные в ОС права и отображает их в режиме «Просмотр файлов». В том числе система позволяет отследить открытые сетевые доступы на ПК пользователей.

Посмотреть результаты аудита и понять, кому принадлежит документ или папка, помогают отчеты «Права доступа к ресурсам» и «О владельцах ресурсов». Они показывают права доступа, проводят аудит наследования прав, таким образом ИБ-специалисту удобно отслеживать появление новых объектов в файловой системе и распределять права доступа к ним.

avatar
Алексей Парфентьев
Заместитель генерального директора по инновационной деятельности «СёрчИнформ»
Отчет «Аудит наследования прав» позволяет разобраться с доступами пользователей, если в хранилищах появляются новые объекты и файловая система автоматически раздает на них тех же права. С этим отчетом, например, можно контролировать, как распределены права пользователей на подпапки и файлы внутри крупных директорий. Если к каким-то объектам заданы права, не соответствующие правилам доступа к родительским папкам, то «Файловый аудитор» оповестит ИБ-специалиста. При необходимости администратор системы может в один клик перенастроить права доступа в рабочей консоли, ему не придется разбираться вручную с настройками ОС. Это дает возможность гибко настраивать разрешения на конкретные операции с файлом (чтение, редактирование, исполнение, перемещение, копирование и т.д.), а также доступ к целым директориям.

 

Однако в классических системах файлового аудита (DCAP) контекстное разграничение имеет некоторые ограничения. Потому что такие решения распределяют доступы только по внешним признакам и атрибутам, при этом не учитывая ПО, в которой этот контент может обрабатываться. Поэтому если в организации внедрена система с классическим функционалом, конфиденциальное содержимое некоторых документов может быть скомпрометировано. Сотруднику достаточно переименовать конфиденциальный файл, скопировать его содержимое в новый и переместить его в другую директорию. В «СёрчИнформ Файловый аудитор» эта проблема решается за счет контентно-зависимых правил доступа, а не настроек над ACL (список управления доступом).

Как работают контентные блокировки

Современные системы аудита и защиты файловых хранилищ (DCAP) должны уметь предупреждать нежелательные действия с выбранной категорией файлов, запрещая определенные операции, например, пересылку файлов по внешним и внутренним каналам или блокируя посторонний доступ к файлу. В отличии от большинства представленных на рынке решений, у которых разграничение прав доступа происходит средствами файловых систем по атрибутам, блокировки в «СёрчИнформ Файловый аудитор» вычитывают документ на уровне контента, в том числе с использованием оптического распознавания символов (OCR). Процесс блокировки в «Файловом аудиторе» осуществляется в несколько этапов.

С помощью заданных правил классификации «Файловый аудитор» анализирует содержимое файлов и находит среди них те, которые необходимо защитить. Условия поиска можно задать по фразе, последовательности символов, словарю, регулярным выражениям, похожим документам, атрибутам (тип, размер, и пр.) и т.д. Кроме того, в системе предустановлены более 450 готовых правил классификации для разных типов документов.

После поиска файлов по заданным правилам «Файловый аудитор» присваивает им автоматические метки классификации. Разметка документов – одна из главных функций системы файлового аудита (DCAP). Система использует метки, чтобы отнести к одной категории все документы, объединенные по тому или иному признаку – например, всю налоговую отчетность или договоры с клиентами.

Метка защищена от снятия: даже если она будет повреждена – «Файловый аудитор» автоматически переустановит ее, и правила блокировки, заданные для этой метки, продолжат работу. Для каждой метки настраиваются разрешения и запреты (правила блокировки).

avatar
Алексей Парфентьев
Заместитель генерального директора по инновационной деятельности «СёрчИнформ»
В правиле можно указать, каким пользователям, за какими ПК можно или нельзя обращаться к файлу посредством тех или иных приложений. Это могут быть любые процессы – от стандартного офисного ПО, почтового клиента или мессенджера до системных процессов и самописных программ.

 

«Файловый аудитор» блокирует доступ к файлу с меткой, если соблюдаются заданные условия (по приложению, пользователю, ПК). Например, в интерфейсе системы можно создать правило, которое запретит операции с файлом с меткой «Финансовая отчетность» в MS Outlook. Сотрудник не сможет открыть или прикрепить такой документ к письму.

«Файловый аудитор» также помогает снизить риск случайных инцидентов за счет «открытого» режима работы: пользователи могут сами ставить метки на документы. Речь идет о графических метках, которые уведомляют пользователя о статусе документа. ИБ-специалисту не нужно донастраивать систему – автор важного файла самостоятельно поставит метку конфиденциальности. «Файловый аудитор» применит правила контроля к грифованным документам и предоставит ИБ-специалисту наглядный отчет о том, кто из пользователей установил метку и какие действия совершал с файлом.

Если пользователи забудут разметить документы, «Файловый аудитор» напомнит им о необходимости это сделать. Также в случае, если метка, например, поставлена неправильно, или пользователю запрещено работать с такой категорией документов, «Файловый аудитор» не даст пользователю завершить операцию. По умолчанию в «СёрчИнформ Файловый аудитор» задано такое оповещение: «В соответствии с политиками компании отправка письма невозможна». Кроме того, текст можно автоматически переводить на другие языки, если у пользователей задан другой язык в ОС.

Не вместо, а вместе?

В итоге выбор настраивать защиту по контенту или контексту — зависит от задачи компании. Однако еще большую защиту дает интеграция системы файлового аудита (DCAP) с системой защиты от утечек информации (DLP). Система файлового аудита наводит основной порядок и задает базовые ограничения, которые большинство пользователей будут соблюдать, а система предотвращения утечек будет «подключаться», если недобросовестные сотрудники попробуют обойти правила. Интеграция «Файлового аудитора» с системой защиты от утечек данных «СёрчИнформ КИБ» увеличивает возможности блокировок. Помимо защиты на уровне файловой системы заработают ограничения в каналах передачи информации.

Вывод

Современные системы файлового аудита активно наращивают функционал, который позволяет вычислить и устранить нарушения в распределении доступов и наследовании прав, а в случае необходимости заблокируют работу с файлом. «СёрчИнформ Файловый аудитор» решает базовую задачу ИБ: наводит порядок в файловой системе, чтобы не было ситуаций, когда конфиденциальные данные доступны кому не надо. Однако бесшовная интеграция с системой защиты от утечек данных дает дополнительные возможности защиты и мониторинга информации.

Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.