Много корпоративной информации, в том числе конфиденциальной, сегодня обрабатывается в браузере, а он обычно является «слепым пятном» для корпоративных ИБ-служб. Это означает, что они далеко не всегда могут убедиться, что конфиденциальная информация в браузере обрабатывается безопасно и не «утекает» за пределы периметра организации.
Обеспечить такой контроль можно. Обычно — с помощью решений для защиты от утечки данных (DLP), работающих в комбинации с корпоративными системами управления мобильными устройствами (Mobile Device Management) и решениями для обмена зашифрованными файлами.
Установить, настроить и «подружить» друг с другом такие продукты непросто, что делает их доступными только для крупных организаций. Но даже наличие систем такого рода не всегда решает проблему – эффективно предотвращать утечки становится труднее, когда в «уравнении» появляются сотрудники и подрядчики, которые работают удалённо или с личных, а не с корпоративных устройств.
Устройства каждого такого пользователя (если с этих девайсов есть доступ к конфиденциальной информации) нужно обеспечивать защитой, например, устанавливать MDM-профиль, настраивать зашифрованную почту.
Соблюдаются ли эти регламенты? Едва ли. Новости об утечках данных по вине подрядчиков появляются регулярно, да и ситуацию, когда бывший сотрудник или контрагент, с которыми не получилось расстаться мирно, ушёл, прихватив с собой базы клиентов, нельзя исключить. Или можно?
Подумав о том, как нам надёжно защитить данные, но не создать трудностей в работе с ними, мы придумали Защищённое хранилище. Эта функция Браузера для организаций, с одной стороны, защищает от утечек, а с другой — сохраняет возможность работать с данными, если браузер поддерживает нужный формат файла.
Если пользователь скачает файлы с таких ресурсов в память смартфона или ноутбука, Браузер зашифрует файлы с помощью ключа, который привязан к одному единственному устройству — тому, на котором Браузер установлен.
С этого момента файлы можно открыть в читаемом виде только в Браузере и только на том устройстве, на которое их скачали. При попытке открыть файл любым другим ПО, скопировать его или переслать, информация останется в зашифрованном виде. Если сотруднику необходимо поделиться информацией, то файл достаточно загрузить на один из защищаемых веб-ресурсов — Браузер расшифрует в процессе его загрузки на сервер.
Другими словами, чтобы максимально надёжно защитить конфиденциальные сведения, компаниям нужно проделать немало работы и инвестировать большие деньги.
Однако если вспомнить, что большинство офисной работы сегодня можно делать с помощью всего лишь одной программы (браузера), то задача сразу упрощается, ведь вместо множества каналов, через которые секретная информация может утечь (неконтролируемые браузеры, почта, мессенджеры), надо защищать один.
Во-первых, функция защиты от обхода контура безопасности позволяет настроить Браузер и IT-инфраструктуру организации так, чтобы доступ ко всем или только к особо важным внутренним ресурсам был возможен только из Яндекс Браузера для организаций: если пользователь попробует зайти на внутренний ресурс через другой браузер, запрашиваемая страница не откроется.
Во-вторых, в Браузер интегрировано множество функций защиты от утечки данных. Например, можно ограничить копирование информации в буфер обмена, запретить делать запись экрана и скриншоты, а также печать, сохранение контента в альтернативных форматах (например, html).
Отдельная функция «Цифровые водяные знаки» затрудняет копирование информации через съемку экрана с внешней камеры: поверх контента открытой в Браузере страницы размещаются повторяющиеся QR-коды, в которых зашифрованы сведения о том, когда и с какого устройства была открыта страница. А для защиты от физического доступа к Браузеру и информации в нём предусмотрен пин-код.
Кроме того, технология в текущей реализации поддерживает только одно устройство, на котором файл может быть расшифрован — именно к этому устройству привязан ключ шифрования. Мы понимаем, что сотрудники современных организаций почти всегда используют несколько устройств для работы (например, смартфон и ноутбук), и поэтому на следующем этапе внедрим возможность перемещать файлы с устройства, на котором они были зашифрованы, на другие девайсы сотрудника.