Безопасный доступ подрядчика к корпоративной системе ЭДО: сценарий использования Яндекс Браузера для организаций

В современном бизнесе взаимодействие с внешними контрагентами — неотъемлемая часть операционной деятельности. Подрядчики, поставщики, партнёры часто нуждаются в доступе к внутренним системам компании: электронному документообороту (ЭДО), порталам закупок, базам договоров. При этом такие системы содержат конфиденциальную финансовую информацию, коммерческую тайну и персональные данные. Предоставить доступ внешнему пользователю, но при этом исключить утечку информации — задача, требующая особого подхода. 

Яндекс Браузер для организаций позволяет выстроить защищённый канал для внешних контрагентов. Вместо того чтобы давать подрядчику прямой доступ к корпоративной сети или полагаться на его собственную защиту, можно выдать ему специально настроенную сборку браузера, которая ограничивает его действия строго рамками рабочей задачи. Ниже — пошаговый сценарий, как это сделать.
Работа с госсервисами
Опубликовано 06.05.2026
5 минут
Арсений Мирный
Редактор

Исходная ситуация

Организация использует внутреннюю систему электронного документооборота, доступную через веб-интерфейс. Подрядчику (например, внешнему бухгалтеру или логистической компании) необходимо заходить в эту систему для обмена документами: выставлять счета, подписывать акты, просматривать платежные поручения. Система содержит чувствительную информацию о финансовых потоках, ценах и партнёрах. Задача — дать подрядчику возможность работать только с нужными разделами ЭДО, исключив любые другие действия: копирование данных, установку расширений, выход на сторонние сайты или запись экрана.

Решение: управляемая сборка Яндекс Браузера для организаций

Вместо того чтобы предоставлять доступ через обычный браузер (где подрядчик может использовать любые инструменты), организация выдаёт подрядчику предварительно настроенную сборку Яндекс Браузера для организаций. Все ограничения задаются централизованно в Консоли управления и «зашиваются» в установочный пакет. Рассмотрим ключевые этапы настройки.
Яндекс Браузер для организаций
Входит в реестр российского ПО. Встроенная поддержка КриптоПро для работы с госсайтами и ЭЦП.

Защита от обхода контура безопасности

Первое и самое важное — гарантировать, что подрядчик сможет подключиться к ЭДО только из Яндекс Браузера для организаций, а не из любого другого браузера или с немодифицированной версии. Для этого используется механизм защиты от обхода контура безопасности. Он позволяет привязать доступ к конкретному URL (например, https://edo.company.com) к проверке, что браузер идентифицирован как корпоративный, с действующей лицензией. Если подрядчик попытается открыть этот адрес в Chrome, Safari или даже в обычном Яндекс Браузере без корпоративной лицензии, доступ будет заблокирован.

Проверка устройства: безопасность начинается с железа

Чтобы быть уверенным, что подрядчик подключается с защищённого устройства, в сборке включается функция «Проверка устройств». В Консоли управления для этой политики задаются параметры, которые Браузер проверяет перед предоставлением доступа. Параметров много, вот некоторые из них:
  • Версия операционной системы — допускаются только актуальные сборки с установленными обновлениями безопасности.
  • Наличие антивируса — на устройстве должен быть активный антивирусный продукт.
  • Защита устройства паролем — экран блокировки паролем (или PIN-кодом) предотвращает доступ к устройству посторонних.
Важно: функцию «Проверка устройств» лучше настроить в режиме блокировки. Если хотя бы одно из условий не выполняется, браузер не даст подрядчику открыть страницы ЭДО. Это гарантирует, что доступ предоставляется только с устройств, соответствующих базовым требованиям безопасности.

Защита от утечки данных внутри Браузера

Даже если подрядчик работает c достаточно защищённого устройства и из правильно настроенного Браузера, необходимо исключить возможность несанкционированного копирования или распространения документов. Для этого в сборке включаются следующие политики:
  • Защищённое хранилище — все файлы, загружаемые из ЭДО, автоматически шифруются и привязываются к конкретному экземпляру браузера. Сотрудник не может скопировать их на внешний носитель или переслать по почте в открытом виде.
  • Защита от утечки — запрещает копирование текста, ссылок или изображений из страниц ЭДО. Даже если подрядчик попытается выделить текст и скопировать его, буфер обмена останется пустым.
  • Цифровые водяные знаки — на страницы системы накладываются полупрозрачные маркеры с идентификатором пользователя, датой и временем сеанса. В случае публикации в открытом доступе фотографии или видео экрана, снятые на камеру, водяные знаки позволят отследить источник утечки.

Ограничение доступа по URL

Чтобы подрядчик не мог выйти за пределы нужного функционала, используется политика URLAllowlist (белый список адресов). В неё вносятся только те URL, которые относятся к системе ЭДО и необходимы для работы. Например:
  • https://edo.company.com/ — основная страница входа и все внутренние разделы.
  • https://auth.company.com — страница аутентификации, если она отдельная.
Все остальные сайты (поисковики, социальные сети, почтовые сервисы) будут недоступны. Подрядчик физически не сможет перейти по любой другой ссылке — браузер заблокирует такие попытки.

Мониторинг и реагирование: интеграция с SIEM

Безопасность не бывает пассивной. Чтобы служба информационной безопасности компании могла вовремя заметить подозрительную активность, в сборке настраивается отправка событий безопасности в SIEM-систему. Браузер передаёт логи:
  • успешных и неудачных попыток входа;
  • попыток копирования или снятия скриншотов;
  • изменений в настройках устройства (например, отключения антивируса);
  • переходов на заблокированные сайты (которые пытался открыть подрядчик).
Аналитики SOC получают эти события в реальном времени и могут оперативно реагировать: приостановить доступ, связаться с подрядчиком или заблокировать сеанс.

Итог: готовый защищённый канал

После выполнения всех шагов подрядчик получает установочный файл Яндекс Браузера для организаций с предустановленными настройками. При первом запуске Браузер проверяет устройство, проходит авторизацию в корпоративном контуре и открывает доступ только к строго определённым страницам ЭДО. Все действия пользователя контролируются, а попытки копирования данных блокируются. При этом сам подрядчик не может использовать Браузер для каких-либо других целей (выход в интернет, установка расширений, запись экрана).

Сценарий безопасного доступа подрядчика к внутренней системе ЭДО — один из множества примеров, как Яндекс Браузер для организаций может быть использован для решения реальных бизнес-задач. Вместо сложных и дорогих решений (VDI, специализированные шлюзы) достаточно правильно настроить Браузер: привязать доступ к корпоративному контуру, проверить устройство, включить DLP-функции и белый список сайтов. В результате внешний пользователь получает ровно те возможности, которые ему нужны, а компания сохраняет полный контроль над конфиденциальной информацией.

Частые вопросы

Можно ли использовать описанный сценарий не только на компьютерах с Windows, но и на мобильных устройствах подрядчика, например, на его личном смартфоне?

Да, этот сценарий полностью применим и на мобильных устройствах подрядчика под управлением Android или iOS, что особенно актуально при реализации BYOD-подхода (Bring Your Own Device). В мобильной версии Яндекс Браузера для организаций доступны те же ключевые механизмы защиты: проверка безопасности устройства, защита от обхода контура и блокировка копирования информации через буфер обмена или снятия скриншотов, а также цифровые водяные знаки.

Что можно проверять перед тем, как предоставить доступ подрядчику к системе ЭДО?

Браузер может проверить не только наличие антивируса, но и соответствие устройства целому ряду требований. Функция «проверки безопасности» находит ответы на следующие вопросы: обновлены ли операционная система и браузер пользователя, используются ли антивирусы, соблюдаются ли минимальные требования по конфигурации системы и другие параметры. Если хотя бы одно из условий нарушено, доступ к конфиденциальным корпоративным данным может быть автоматически ограничен.

В чем принципиальное отличие описанного подхода от предоставления подрядчику доступа через классическую PAM-систему (систему управления привилегированными доступом)?

PAM-системы решают сходную задачу, но иным способом. Внедрение такого решения у крупного заказчика позволяет единой точкой доступа к своей информационной системе подключать как сотрудников, так и подрядчиков. Учётные записи защищаются от прямого взаимодействия с пользователями, и становится доступен полный аудит всех действий, выполняемых подрядчиками в рамках привилегированных сессий. Однако такие системы требуют полноценного внедрения дорогостоящего ПО и сложной настройки инфраструктуры, тогда как использование Браузера дешевле и проще.

Каким образом защищённое хранилище, описанное в статье, позволяет безопасно обмениваться документами с подрядчиком, если тому нужно не просто скачать, а отредактировать файл и отправить обратно?

Защищённое хранилище поддерживает полноценный цикл работы с документами. Функция позволяет задать список корпоративных веб-ресурсов, файлы с которых можно скачать только в зашифрованном виде. Открывать для просмотра и редактирования их можно только в Браузере и лишь на том устройстве, на котором это разрешено политиками организации. Для совместной работы администратор может назначить несколько устройств, на которых файл будет открываться в читаемом виде.

Может ли подрядчик, используя настроенную сборку Браузера, случайно или намеренно отключить какие-либо из ограничений, например, защиту от копирования данных?

Нет, сделать это он не сможет. Во-первых, в Браузере есть специальная функция «защиты от обхода политик безопасности», которая позволяет настроить корпоративную сеть так, чтобы к ней невозможно было подключиться из какого-либо Браузера, кроме Яндекс Браузера для организаций. Во-вторых, все ограничения, включая защиту от утечки, копирования текста, ссылок или изображений, настраиваются администратором централизованно в Консоли управления и не могут быть отключены конечным пользователем.

Какие именно действия подрядчика, связанные с утечкой данных, будут отправлены в SIEM-систему?

SIEM-система получает только релевантные события, которые могут свидетельствовать об атаке или утечке данных. В их число входят: попытка копирования конфиденциальной информации, загрузка вредоносного кода или расширения, а также доступ к критически важным корпоративным ресурсам с недостаточно защищённого устройства. Это позволяет не «топить» аналитиков потоком рутинной информации, а оперативно получать только сигналы о реальных угрозах.

Где именно хранится конфиденциальная информация, которую подрядчик загружает из ЭДО, если он работает на своём личном ноутбуке?

При включенной функции «Защищённое хранилище», все файлы, загружаемые из разрешённых корпоративных веб-ресурсов, Браузер автоматически шифрует. Благодаря этому при попытке передать данные на съёмный носитель, во внешнее облако, переслать по почте или в мессенджере, а также открыть на неавторизованном устройстве, файлы остаются зашифрованными и недоступными для чтения.

В статье упоминается, что решение может заменить сложные и дорогие VDI. Может ли Яндекс Браузер для организаций полностью заменить VDI (инфраструктуру виртуальных рабочих столов) в таком сценарии?

В случаях, когда сотрудникам для работы нужен только браузер, Яндекс Браузер для организаций действительно может полностью заменить VDI-инфраструктуру. Однако более реалистичный сценарий использования — это оптимизация VDI-инфраструктуры, при которой виртуализации отдаются только те задачи, которые нельзя решить через браузер (например, работа требовательных к вычислениям приложений для создания 3D-графики).

Работа с госсервисами

Подписание электронных документов в Яндекс Браузере для организаций: как сохранить доступ к ЭЦП после изменений в Chrome

В начале 2025 года в российском сегменте интернета широко обсуждалась новость: Google Chrome в очередном обновлении прекращает поддержку расширений «КриптоПро» и «Госуслуги». Для многих компаний и государственных учреждений, где электронная подпись (ЭЦП) является неотъемлемой частью документооборота, это означало потенциальные проблемы. Однако для пользователей Яндекс Браузера для организаций ничего не изменилось. Мы продолжаем полноценно поддерживать эти расширения, а значит, подписывать документы, работать с порталом госуслуг и совершать любые операции, требующие квалифицированной электронной подписи, можно по‑прежнему быстро и безопасно. В этой статье мы расскажем, почему такая поддержка критически важна для бизнеса, как правильно настроить работу с ЭЦП в Яндекс Браузере и какие возможности это открывает.

Обработка персональных данных в организации

Обработка ПД в организации — кто назначается ответственным, какие документы нужны, способы обработки и требования.

Даркнет: что это, как попасть и чем опасен

Даркнет называют логовом хакеров, местом, где можно купить всё что угодно, а то и просто тёмной стороной интернета. Говоря простыми словами, даркнет — это сеть сайтов, доступных только через специальный софт. В этой статье объясняем, как устроен даркнет и чем он опасен для бизнеса.

ПЭП: что такое простая электронная подпись и как получить

Простая электронная подпись — что это, как работает, какие документы можно подписывать и как создать ПЭП для физических лиц.

НЭП и УНЭП: что это за подпись и где применяется

УНЭП — что это такое, как работает неквалифицированная электронная подпись и чем отличается от УКЭП. Где применяется и как получить

Сертификат Минцифры: как скачать и зачем нужен

Как установить сертификат Минцифры на компьютер, Android и iPhone. Что такое российские сертификаты безопасности НУЦ, где скачать легально и как проверить установку.

КриптоПро ЭЦП Browser plug-in: установка и настройка

Плагин КриптоПро: установка и настройка расширения для Яндекс Браузера, Chrome, Firefox, Edge и других. Проверка работы, устранение ошибок.

Как сделать электронную подпись

Ваша компания находится в Екатеринбурге, а контрагент — в Новосибирске. Как тогда подписать договор на поставку оборудования, если встретиться в офлайне невозможно? Или вам нужно подать заявление в суд, но времени ехать туда совершенно нет. И подписать договор, и подать заявление можно удалённо — для этого нужно использовать электронную подпись. Рассказываем, для чего ещё может понадобиться подпись и как её получить.

УКЭП: что это, как получить и где используется

Что такое УКЭП: расшифровка, как сделать и где получить усиленную квалифицированную электронную подпись, для юридических и физических лиц.
Смотреть ещё

Другие возможности Браузера