Большинство рекомендаций по предотвращению утечек, включая наше руководство по предотвращению утечек данных, сосредоточены на том, чтобы не допустить злоумышленников в корпоративную сеть. Использование более надежных учетных данных, защита от фишинга, своевременное обновление систем и проверка поставщиков — ключевые компоненты этой практики. Все эти меры крайне важны, но они не должны оставаться вашей единственной тактикой защиты от утечек данных: они не помогут, если злоумышленнику удастся проникнуть в вашу сеть.
Получение доступа и кража данных — разные вещи. Злоумышленник, получивший доступ к одному почтовому ящику, ноутбуку или подключению поставщика, еще ничего не украл. Он лишь закрепился в системе. А то, что происходит между закреплением и моментом, когда данные покидают организацию, — это этап, который большинство руководств по безопасности для малого и среднего бизнеса полностью пропускают. Ведь дело не только в защите сети, но и в том, чтобы вовремя заметить перемещение данных за ее пределы.
Этот этап называется эксфильтрацией данных и обычно длится днями или даже незаметно растягивается на месяцы. Это возможно благодаря инструментам и каналам, которые выглядят совершенно обычными для тех, кто не отслеживает их целенаправленно. Уведомления об утечках часто поступают с опозданием не потому, что организации небрежно отнеслись к первоначальной компрометации, а потому, что злоумышленника не заметили внутри корпоративной сети.
Этап эксфильтрации: что происходит между получением доступа и кражей данных
Как выглядит эксфильтрация данных
Почему эксфильтрацию трудно заметить?
За чем бизнесу необходимо следить
Как раннее обнаружение может изменить ваше правовое положение
Что происходит с похищенными корпоративными данными?
Ограничьте то, к чему может получить доступ злоумышленник
Этап эксфильтрации: что происходит между получением доступа и кражей данных
Получив первоначальный доступ — будь то с помощью фишингового электронного письма, украденных учетных данных или скомпрометированного подключения поставщика, — злоумышленник редко сразу приступает к краже данных. Немедленные действия создают риск вызова оповещения до того, как удастся найти что-то ценное, поэтому обычно они проявляют терпение.
Злоумышленник тратит время на изучение окружения, в том числе:
- Где хранятся финансовые отчеты
- Определяет, какие SaaS-инструменты содержат данные клиентов
- Ищет аккаунты с самым широким доступом
- Проверяет, ведется ли мониторинг активности.
Этот этап разведки может затянуться. Некоторые злоумышленники действуют в течение нескольких часов, особенно в ситуациях с ситуативными атаками программ-вымогателей, где скорость важнее скрытности. Другие, особенно в случаях долгосрочной кражи данных или шпионажа, остаются внедренными в систему неделями или месяцами, изучая нормальные шаблоны активности, чтобы слиться с ними.
В любом случае к моменту начала выгрузки данных злоумышленник обычно точно знает, что ему нужно и какой аккаунт или система позволят забрать это, не вызвав тревогу.
Как выглядит эксфильтрация данных
Вредоносную эксфильтрацию трудно заметить, поскольку она выглядит как повседневная активность. ИТ-администраторы обычно не отслеживают незначительно увеличившийся объем передачи файлов или синхронизацию папок с нежелательными ресурсами.
Крупная или необычная передача данных
Это самая прямая форма эксфильтрации. Например, аккаунт может внезапно выгрузить гигабайты данных с файлового сервера или из базы данных, к которым обычно обращается лишь изредка, либо выполнить массовый экспорт из CRM или HR-платформы.
В средах с активным использованием SaaS эксфильтрация часто происходит через встроенные функции экспорта самой платформы: массовое скачивание файлов CSV, экспорт записей о клиентах в PDF или серия снимков экрана панели управления, где кнопка экспорта отсутствует вовсе.
Типичный случай может выглядеть так: скомпрометированный аккаунт сотрудника отдела кадров на протяжении нескольких недель используется для выполнения небольших периодических операций экспорта записей о сотрудниках вместо одной явной массовой загрузки. Каждая отдельная выгрузка выглядит совершенно нормально и полностью соответствует типичным действиям для этой должности в HR-платформе.
И только общая картина за несколько недель — когда один и тот же аккаунт экспортирует похожие данные через необычные интервалы времени — способна выявить происходящее. Но эту закономерность заметит только та компания, которая целенаправленно ее ищет.
Компрометация почтового ящика
Злоумышленник, получивший доступ к почтовому ящику корпоративной электронной почты, может настроить правило, которое будет незаметно копировать каждое сообщение или каждое сообщение с определенными ключевыми словами на внешний адрес, обеспечивая постоянный доступ к конфиденциальной переписке еще долго после того, как о первоначальном фишинговом письме забудут.
Компрометация облачного хранилища
Личные облачные хранилища — еще один распространенный путь. Скомпрометированный ноутбук сотрудника или скомпрометированный аккаунт с доступом к корпоративным файлам можно использовать для копирования документов в личный аккаунт Dropbox, Google Drive или аналогичный сервис. Такая передача часто выглядит неотличимо от легитимного создания резервной копии файлов, если только никто не проверяет, куда именно ушли данные.
Почему эксфильтрацию трудно заметить?
Неприятная правда об эксфильтрации заключается в том, что для нее обычно не требуются никакие вредоносные программы(новое окно). Злоумышленник, использующий скомпрометированный аккаунт для экспорта отчета, пересылки электронных писем или загрузки файлов в облачное хранилище, применяет те же самые инструменты и права доступа, которыми обычный сотрудник пользуется каждый день.
Здесь нет подозрительных исполняемых файлов, на которые могло бы среагировать антивирусное программное обеспечение, или необычных процессов для систем обнаружения угроз на конечных точках, поскольку с технической точки зрения в этой активности нет ничего аномального. Она выглядит подозрительной только в контексте, а большинство средств безопасности для малого и среднего бизнеса как раз не рассчитаны на анализ контекста.
Вот почему защиты периметра, какой бы качественной она ни была, самой по себе недостаточно. Компания может сделать все правильно на этапе входа — внедрить надежные учетные данные, обучить сотрудников защите от фишинга, установить исправления для всех систем — и при этом даже не догадываться, что скомпрометированный аккаунт систематически передает файлы на сторонний ресурс, поскольку эти действия изначально не вызывают никаких подозрений.
Специалисты по безопасности иногда называют это техникой «living off the land»: использование легитимного программного обеспечения жертвы, облачных интеграций и административных инструментов вместо применения утилит, которые антивирус распознал бы как вредоносные.
Клиент синхронизации файлов, встроенная функция экспорта или стандартное правило для электронной почты сами по себе не являются вредоносными инструментами. Именно поэтому злоумышленник, использующий их, может действовать так долго, не вызывая срабатывания средств обнаружения вредоносных программ.
За чем бизнесу необходимо следить
Раннее обнаружение эксфильтрации сводится к отслеживанию небольшого числа конкретных сигналов, а не к общему поиску любой подозрительной активности.
Трафик и экспорт
Необычные объемы передачи данных или неизвестные точки назначения заслуживают самого пристального внимания. Вашей организации следует отслеживать всплески исходящего трафика, массовый экспорт из систем, где это не является нормой, или любые передачи данных на незнакомые ресурсы.
Руководство NCSC по безопасности данных(новое окно) специально рекомендует вести журнал доступа к конфиденциальным данным и мониторинг необычных запросов или попыток массового экспорта именно потому, что такие действия указывают на выход за рамки обычного использования.
Правила пересылки электронных писем
Правила пересылки электронной почты стоит проверять напрямую, особенно для аккаунтов, которые могли фигурировать в инцидентах с фишингом. Правило, незаметно пересылающее сообщения на незнакомый адрес, может оставаться незамеченным месяцами, хотя это одна из самых простых проверок, если знать, где искать.
Необычные входы в систему
Входы в систему из неожиданных местоположений или в нетипичное время — сигнал, к которому стоит отнестись серьезно. Вход в 3 часа ночи из страны, где компания не ведет деятельность, сам по себе еще ничего не доказывает, но в сопоставлении с передачей данных примерно в то же время эта информация может подтвердить факт инцидента.
Активность в аккаунтах администраторов в нерабочее время требует особого внимания, поскольку административные аккаунты обычно имеют самый широкий доступ к системе и становятся приоритетной целью именно по этой причине.
Активность в таких аккаунтах поздно ночью, в выходные дни или во время отсутствия фактического администратора на рабочем месте — один из наиболее надежных признаков того, что скомпрометировано не просто устройство, а сам аккаунт.
Как раннее обнаружение может изменить ваше правовое положение
Согласно регламентам GDPR ЕС и GDPR Великобритании, статья 33(новое окно) дает организациям 72 часа на уведомление соответствующего надзорного органа после того, как им стало известно об утечке персональных данных; это ICO в Великобритании(новое окно) или национальный орган по защите данных в каждом государстве — члене ЕС.
Требование по сути одинаково во всех юрисдикциях: отсчет времени для вашей организации начинается с момента выявления факта утечки, а не с момента, когда она фактически произошла. Вот почему тщательный мониторинг эксфильтрации так важен не только для безопасности, но и для соответствия нормативным требованиям.
Компания, которая вовремя обнаруживает эксфильтрацию — благодаря аудиту правил пересылки, мониторингу передачи данных или оповещениям о подозрительных входах, — может направить уведомление заблаговременно, по собственной инициативе и с четким пониманием того, что именно было похищено.
Компания, которая обнаруживает утечку лишь спустя недели или месяцы, зачастую из-за жалобы клиента или появления украденных данных на преступном форуме, направляет уведомления реактивно, под давлением, нередко имея неполное представление о масштабах проблемы и сталкиваясь с вопросами регулятора о том, почему на ее обнаружение потребовалось столько времени.
Разница заключается не только во влиянии на репутацию. От этого зависит общая оценка инцидента и степень снисходительности регулятора.
Что происходит с похищенными корпоративными данными?
Обсерватория утечек данных Proton отслеживает информацию, появляющуюся в даркнете после утечек данных, и эти закономерности дают наглядное представление о реальных целях эксфильтрации.
Согласно обновленному отчету Обсерватории утечек данных за 2026 год, имена и адреса электронной почты фигурируют почти в девяти из десяти отслеживаемых утечек, контактные данные, такие как номера телефонов и физические адреса, появляются примерно в трех четвертях из них, а пароли раскрываются почти в половине случаев.
Более конфиденциальные категории — удостоверения личности государственного образца, медицинские карты и другая персональная информация — встречаются чуть более чем в трети утечек, тогда как прямые финансовые данные составляют меньшую долю — примерно один случай из двадцати.
На малый и средний бизнес приходится большинство утечек, отслеживаемых Обсерваторией, и предприятия этого сектора непропорционально часто фигурируют в инцидентах, связанных с утечкой наиболее конфиденциальных данных.
Такое сочетание — частые атаки и высокий уровень компрометации конфиденциальных данных — характерно для описанного типа эксфильтрации: длительные скрытные атаки на системы небольших организаций приносят злоумышленникам больше выгоды, поскольку об утечке никто не знал и они могли забрать абсолютно все.
Ограничьте то, к чему может получить доступ злоумышленник
Мониторинг эксфильтрации позволяет перехватить данные на этапе их выгрузки, однако масштаб проблемы определяется раньше — тем, к чему скомпрометированный аккаунт изначально имеет доступ. Злоумышленник, получивший доступ к аккаунту с широкими, неограниченными правами, может извлечь информацию из гораздо большего числа систем, чем при взломе аккаунта, права которого строго ограничены рамками конкретной должности.
Уникальные учетные данные для каждого аккаунта в сочетании с доступом, ограниченным только необходимыми для должности обязанностями, напрямую уменьшают область возможной эксфильтрации. Если скомпрометированный маркетинговый аккаунт имеет доступ только к маркетинговым системам, наихудший сценарий ограничен архитектурно, а не зависит от сдержанности злоумышленника или своевременной реакции системы мониторинга.
Это та же логика локализации угроз, которая в целом ограничивает масштаб ущерба при компрометации учетных данных: скомпрометированный аккаунт должен иметь возможность раскрыть только те данные, к которым у него был легитимный доступ.
Корпоративный менеджер паролей, такой как Proton Pass for Business, позволяет легко поддерживать такое разграничение прав: он избавляет от соблазна использовать один и тот же удобный набор учетных данных с широкими правами для разных сервисов из-за сложности управления уникальными данными вручную.
Когда каждый аккаунт защищен уникальными учетными данными, а уровень доступа соотносится с реальными обязанностями должности, отдельный скомпрометированный аккаунт перестает быть лазейкой ко всем данным организации и в худшем случае превращается в локализованный инцидент.
Proton Pass for Business поможет вашему бизнесу благодаря следующим возможностям:
- Настраиваемые политики для команд, которые помогают применять политику паролей с требованиями к надежности, обязательной двухфакторной аутентификацией (2FA) и правилами отзыва доступа к данным
- Журналы использования, позволяющие отслеживать активность в вашей сети, с дополнительной поддержкой нашей программы повышенной безопасности Proton Sentinel
- Группы, сформированные по должностям, проектам или уровням доступа, что упрощает управление доступом и гарантирует, что каждый участник команды получает доступ только к необходимым ему ресурсам.
Остановите эксфильтрацию данных на основе учетных данных с помощью корпоративного менеджера паролей.






