Защищённое хранилище: зачем мы научили корпоративный браузер шифровать файлы

Рассказываем, как работает нетипичная для браузеров функция, и как она, вместе с другими защитными технологиями, помогает предотвращать утечки конфиденциальных данных.
Безопасность
Опубликовано 27.05.2026
3 минуты
Дмитрий Мажарцев
Директор по информационной безопасности
О браузерах обычно думают, что это программа для просмотра веб-страниц, сериалов и, может быть, для работы с облачными документами. Однако в корпоративной среде это уже давно один из ключевых рабочих инструментов: по разным оценкам, от 50 до 70% рабочего времени современные офисные сотрудники проводят в браузере.

Много корпоративной информации, в том числе конфиденциальной, сегодня обрабатывается в браузере, а он обычно является «слепым пятном» для корпоративных ИБ-служб. Это означает, что они далеко не всегда могут убедиться, что конфиденциальная информация в браузере обрабатывается безопасно и не «утекает» за пределы периметра организации.

Обеспечить такой контроль можно. Обычно — с помощью решений для защиты от утечки данных (DLP), работающих в комбинации с корпоративными системами управления мобильными устройствами (Mobile Device Management) и решениями для обмена зашифрованными файлами.

Установить, настроить и «подружить» друг с другом такие продукты непросто, что делает их доступными только для крупных организаций. Но даже наличие систем такого рода не всегда решает проблему – эффективно предотвращать утечки становится труднее, когда в «уравнении» появляются сотрудники и подрядчики, которые работают удалённо или с личных, а не с корпоративных устройств.

Устройства каждого такого пользователя (если с этих девайсов есть доступ к конфиденциальной информации) нужно обеспечивать защитой, например, устанавливать MDM-профиль, настраивать зашифрованную почту.

Соблюдаются ли эти регламенты? Едва ли. Новости об утечках данных по вине подрядчиков появляются регулярно, да и ситуацию, когда бывший сотрудник или контрагент, с которыми не получилось расстаться мирно, ушёл, прихватив с собой базы клиентов, нельзя исключить. Или можно?

Подумав о том, как нам надёжно защитить данные, но не создать трудностей в работе с ними, мы придумали Защищённое хранилище. Эта функция Браузера для организаций, с одной стороны, защищает от утечек, а с другой — сохраняет возможность работать с данными, если браузер поддерживает нужный формат файла.

Как это работает

Мы старались максимально упростить техническую часть. В «уравнении» есть всего две основные сущности: защищаемые веб-ресурсы, на которых информация хранится в открытом виде (например, корпоративное облако), и пользовательское устройство, на котором установлена расширенная версия Яндекс Браузера для организаций.

Если пользователь скачает файлы с таких ресурсов в память смартфона или ноутбука, Браузер зашифрует файлы с помощью ключа, который привязан к одному единственному устройству — тому, на котором Браузер установлен.

С этого момента файлы можно открыть в читаемом виде только в Браузере и только на том устройстве, на которое их скачали. При попытке открыть файл любым другим ПО, скопировать его или переслать, информация останется в зашифрованном виде. Если сотруднику необходимо поделиться информацией, то файл достаточно загрузить на один из защищаемых веб-ресурсов — Браузер расшифрует в процессе его загрузки на сервер.

Почему это может быть удобнее и практичнее отдельных решений

Конечно, мы не изобрели обмен зашифрованными файлами. Функциональность Защищённого хранилища можно реализовать и более привычными средствами: например, с помощью отдельного ПО для шифрования информации, такого как GPG, Veracrypt, BitLocker и других. В этом случае не так важно, каким браузером пользуются в организации, однако с классическими решениями есть несколько проблем:
  • Нужно, чтобы на устройствах сотрудников стояло необходимое специализированное ПО. Это непросто реализовать, когда много удалённых сотрудников и сотрудников, работающих с личных девайсов. Чем больше устройств — тем больше головной боли у IT-администраторов.
  • Пользоваться программами для шифрования данных сложно. Вы должны помнить пароль от своего сертификата, следить за его сроком действия, иметь доступ к публичным ключам тех, с кем планируете обмениваться зашифрованными данными, и убедиться, что у получателей ваших сообщений имелся тот же набор данных, навыков и инструментов, а также ваш публичный ключ.
  • И всё равно для надёжной защиты от утечки понадобятся дополнительные инструменты.
Поскольку в расшифрованном виде файл доступен для копирования, вместе с решениями для шифрования в организации должны работать отдельные DLP-решения. Они должны быть доступны на всех платформах, используемых сотрудниками, включая мобильные.

Другими словами, чтобы максимально надёжно защитить конфиденциальные сведения, компаниям нужно проделать немало работы и инвестировать большие деньги.

Однако если вспомнить, что большинство офисной работы сегодня можно делать с помощью всего лишь одной программы (браузера), то задача сразу упрощается, ведь вместо множества каналов, через которые секретная информация может утечь (неконтролируемые браузеры, почта, мессенджеры), надо защищать один.

Яндекс Браузер для организаций
Входит в реестр российского ПО. Встроенная поддержка КриптоПро для работы с госсайтами и ЭЦП.

Вся защита в одном окне

Сразу отмечу, что в отрыве от других функций Браузера Защищённое хранилище не лишено некоторых перечисленных выше недостатков обычных решений. Как и в случае с обычными решениями, после расшифровки из Защищённого хранилища содержимое файла можно скопировать в буфер обмена и вставить в другой файл; можно сделать скриншот или запись экрана или даже скопировать контент с экрана с помощью сторонней камеры. Однако в Яндекс Браузере для организаций функция работает совместно с другими защитными технологиями, создавая надёжную защиту.

Во-первых, функция защиты от обхода контура безопасности позволяет настроить Браузер и IT-инфраструктуру организации так, чтобы доступ ко всем или только к особо важным внутренним ресурсам был возможен только из Яндекс Браузера для организаций: если пользователь попробует зайти на внутренний ресурс через другой браузер, запрашиваемая страница не откроется.

Во-вторых, в Браузер интегрировано множество функций защиты от утечки данных. Например, можно ограничить копирование информации в буфер обмена, запретить делать запись экрана и скриншоты, а также печать, сохранение контента в альтернативных форматах (например, html).

Отдельная функция «Цифровые водяные знаки» затрудняет копирование информации через съемку экрана с внешней камеры: поверх контента открытой в Браузере страницы размещаются повторяющиеся QR-коды, в которых зашифрованы сведения о том, когда и с какого устройства была открыта страница. А для защиты от физического доступа к Браузеру и информации в нём предусмотрен пин-код.

Планы на будущее

Сейчас Защищённое хранилище доступно в свежих версиях Браузера для всех популярных настольных платформ, включая российские ОС на базе Linux, а также в версии для Android и iOS.

Кроме того, технология в текущей реализации поддерживает только одно устройство, на котором файл может быть расшифрован — именно к этому устройству привязан ключ шифрования. Мы понимаем, что сотрудники современных организаций почти всегда используют несколько устройств для работы (например, смартфон и ноутбук), и поэтому на следующем этапе внедрим возможность перемещать файлы с устройства, на котором они были зашифрованы, на другие девайсы сотрудника.

Безопасность

Как придумать и не забыть надёжный пароль: простая методика для сотрудников

В Яндекс Браузере для организаций есть встроенный менеджер паролей, который позволяет, создавать взломоустойчивые пароли, надёжно их хранить без необходимости запоминать множество сложных комбинаций. Но у этого инструмента есть один ключевой элемент, который всё же нужно удерживать в голове, — мастер-пароль. Именно он защищает всю базу сохранённых учётных записей. Если мастер-пароль окажется слишком простым, его могут подберут злоумышленники. Если слишком сложным — его трудно запомнить. В этой статье мы расскажем, как создать действительно надёжный мастер-пароль, который будет легко восстановить из памяти, даже если вы его забыли.

Как распознать вредоносный файл и не стать жертвой злоумышленников: руководство для сотрудников

Яндекс Браузер для организаций с функцией Protect блокирует фишинговые сайты, проверяет загружаемые файлы и предупреждает о подозрительных расширениях. Но даже лучшая защита не даёт стопроцентной гарантии, если сам пользователь открывает файл, который не следовало трогать. Злоумышленники постоянно придумывают новые способы обмануть бдительность, и самый эффективный способ противостоять им — научить сотрудников распознавать опасные файлы до того, как они будут открыты. В этой статье мы собрали основные признаки, по которым можно отличить вредоносный файл от безобидного документа, а также расскажем, что делать, если подозрение возникло.

Как контроль конфигурации браузера помогает снизить ИБ-риски в корпоративной сети

В современных организациях браузер превращается в одно из ключевых приложений – сотрудники решают в нем от 50% до 70% рабочих задач. Все чаще основное бизнес-ПО “переезжает” в веб.

Как браузер может обеспечить соблюдение принципов Zero Trust и что он даст администраторам

Сейчас традиционный сетевой периметр постепенно утрачивает четкие границы из-за распространения облачных технологий и удаленной работы, поэтому ситуация требует пересмотра подходов к кибербезопасности. Модель Zero Trust («нулевого доверия») основана на принципе «никогда и никому не доверяй, всё проверяй» и предписывает проверять каждое действие и доступ, причём это не должно зависеть от местоположения пользователя — находится он внутри корпоративной сети или за ее пределами. Этот подход дополняется облачной концепцией SASE (Secure Access Service Edge), которая объединяет сетевые функции и механизмы безопасности, чтобы обеспечить защищенный доступ из любой точки мира. Посмотрим, как в модель Zero Trust вписываются браузеры, через которые сейчас выполняется до 70% рабочих задач, и почему они становятся ключевым компонентом современной архитектуры безопасности для корпоративного сегмента. А также поймем, каким образом с этим работает отечественный корпоративный браузер.

Как научить сотрудников распознавать фишинг: 5 признаков, которые нельзя игнорировать

Технические средства защиты — необходимая, но не единственная линия обороны от киберугроз. Яндекс Браузер для организаций блокирует переходы на фишинговые сайты, проверяет сертификаты и предупреждает о подозрительных ресурсах. Однако фишинг — это прежде всего социальная инженерия. Злоумышленники не взламывают браузер, они пытаются взломать доверие пользователя. Поэтому самый надёжный способ защитить компанию — научить сотрудников распознавать признаки фишинговых атак. В этой статье собраны пять основных маркеров, которые помогут вовремя заметить угрозу и не стать жертвой.

Business Email Compromise: как распознать и нейтрализовать целевую фишинговую атаку

Фишинг бывает разным: массовые рассылки с поддельными уведомлениями от банков или популярных сервисов заметны многим, но есть и гораздо более опасный тип — целевые атаки на бизнес.

Браузер в закрытом контуре: основные риски информационной безопасности

Закрытый контур (изолированный сегмент корпоративной сети без доступа в интернет) традиционно считается более безопасной средой. Отсутствие прямой связи с внешним миром затрудняет внешние атаки, снижает риск заражения из сети и усложняет кражу данных. Однако это не делает браузер, работающий в таком контуре, абсолютно защищённым. Напротив, изоляция порождает специфические уязвимости, которые требуют особого внимания. В этом материале разберём четыре ключевых риска, связанных с использованием браузера в закрытом контуре.

Защита браузера в закрытом контуре: как управляемый браузер устраняет ключевые риски

Закрытый контур (изолированная сеть, отсутствие выхода в интернет) — обычная среда для организаций критической инфраструктуры, государственных учреждений, промышленных предприятий и компаний с жёсткими требованиями к защите данных. В таких условиях браузер остаётся одним из основных инструментов доступа к внутренним веб-ресурсам, но при этом лишается привычной «облачной подпитки»: автоматических обновлений, проверки репутации сайтов в реальном времени, централизованных магазинов расширений. Это создаёт специфические риски, которые требуют особого подхода.

Фишинг: что это такое, виды атак и как защититься

Что такое фишинг простыми словами: как распознать фишинговую ссылку, письмо или сайт и защититься от мошенников в интернете.

Роль браузера в закрытых инфраструктурах

В сферах, где требуется высокий уровень безопасности и контроля над данными, например, в финансовом секторе и промышленности, организации часто выбирают пойти по пути лучшей защиты, но более высоких затрат, создавая закрытый контур. Это накладывает серьезные ограничения, так как требует больших собственных мощностей и не позволяет использовать значительную часть сервисов для работы, даже если они разработаны для бизнеса, но не могут быть развернуты во внутренней сети.

Фишинговые сайты: как корпоративный браузер предотвращает угрозу

Фишинг остается одним из самых распространенных и опасных векторов атак на организации. По данным экспертов по информационной безопасности, в 2024 году количество фишинговых атак выросло на треть по сравнению с предыдущим годом, и эта динамика сохраняется. Если для частных пользователей фишинг чаще всего грозит кражей аккаунтов или денег с банковских карт, то в корпоративной среде последствия могут быть катастрофическими: скомпрометированные доменные учетные записи открывают злоумышленникам доступ к внутренним системам, коммерческой тайне, финансовым операциям и инфраструктуре компании. Одна успешная фишинговая атака может привести к утечке данных, внедрению вредоносного ПО или даже к полной потере контроля над корпоративной сетью.
Смотреть ещё