Эксперты Softline предупредили об утечках данных через бесплатные VPN

Эксперты Softline предупредили об утечках данных через бесплатные VPN

Изображение: grok

ГК Softline предупреждает: бесплатные VPN могут создавать риск утечки данных и компрометации учетных записей, если сотрудники используют их для рабочей переписки, передачи документов или доступа к корпоративным ресурсам. Проблема особенно актуальна для ИТ- и ИБ-директоров, поскольку даже строгие корпоративные правила не исключают установку публичных сервисов в обход установленных ограничений. Компаниям необходимо сочетать технические меры с регулярным обучением сотрудников.

Проблема бесплатных VPN

Бесплатные VPN остаются удобным способом получить доступ к нужным ресурсам, однако пользователь может расплачиваться за такой сервис не деньгами, а своими данными и безопасностью.

Наибольшие риски связаны с полностью бесплатными безлимитными приложениями от неизвестных компаний со скрытыми владельцами. Такие сервисы не рекомендуется использовать для онлайн-банкинга, авторизации в социальных сетях, пересылки документов и рабочей переписки.

VPN получает доступ к передаваемому трафику, поэтому при выборе приложения пользователь фактически решает, кому доверить свои данные. Обещаний анонимности и защиты недостаточно: надежность сервиса необходимо оценивать по техническим и организационным критериям.

Признаки небезопасного сервиса

Один из наиболее серьезных рисков связан с предложением установить сертификат безопасности. Приложение может объяснять это ускорением соединения или необходимостью проверять защищенный трафик. Однако такой сертификат способен дать сервису возможность расшифровывать HTTPS-трафик, включая пароли и содержимое открываемых страниц.

Внимания требуют и разрешения, которые не связаны с основной функцией VPN. Доступ к контактам, СМС, микрофону, камере или уведомлениям увеличивает объем информации, которую получает приложение.

При выборе сервиса также важно проверить:

  • кто владеет приложением и каков его юридический статус;
  • какие данные сервис собирает и хранит;
  • ведет ли он журналы пользовательской активности;
  • какие протоколы использует;
  • предусмотрена ли защита от утечек;
  • проходил ли сервис независимый аудит безопасности.

Чем меньше информации VPN собирает о пользователе, тем ниже риск, независимо от страны размещения серверов.

Риски для бизнеса

Сотрудники могут использовать публичные VPN в обход корпоративных правил, в том числе для работы с почтой, документами и учетными записями. Это создает риск утечки конфиденциальной информации, распространения вредоносного программного обеспечения, компрометации учетных записей и юридических последствий для компании.

Особенно опасно использование непроверенного VPN внутри корпоративной инфраструктуры или на устройстве, с которого сотрудник подключается к рабочим ресурсам.

Одних правил информационной безопасности недостаточно. Если сотрудники не понимают причины ограничений, они могут продолжать использовать привычные инструменты, несмотря на запреты. Поэтому технические меры необходимо дополнять регулярным повышением уровня кибергигиены.

Николай Спирихин, руководитель Центра компетенций сетевой безопасности ГК Softline («Софтлайн Решения»):

«В большинстве случаев бесплатный VPN означает компромисс: пользователь может платить за доступ своими данными и безопасностью. Особенно опасны сервисы с неизвестным владельцем, которые предлагают установить сертификат или запрашивают доступ к контактам, СМС, микрофону, камере и уведомлениям. Для бизнеса такой VPN может стать причиной утечки корпоративной информации и компрометации учетных записей. Поэтому одних запретов недостаточно: сотрудникам необходимо регулярно объяснять риски и правила безопасной работы».

Меры для компаний

ГК Softline рекомендует сосредоточиться на пяти направлениях.

  1. Определить допустимые инструменты. Сотрудники должны понимать, какие VPN-сервисы разрешено использовать и для каких операций запрещены публичные приложения.
  2. Проверять поставщика. Необходимо оценивать владельца сервиса, его юридический статус, политику журналирования и правила обработки пользовательских данных.
  3. Оценивать техническую защиту. Важно учитывать используемые протоколы, наличие защиты от утечек и независимого аудита безопасности.
  4. Контролировать сертификаты и разрешения. Не следует устанавливать сертификаты безопасности или предоставлять приложению доступ к контактам, СМС, микрофону, камере и уведомлениям без обоснованной необходимости.
  5. Регулярно обучать сотрудников. Работникам нужно объяснять, к каким последствиям может привести использование непроверенного VPN для рабочей переписки, передачи документов и доступа к корпоративным системам.

Перед постоянным использованием сервиса можно воспользоваться пробным периодом, проверить скорость соединения и наличие защиты от утечек. Однако удобство работы не заменяет прозрачную политику обработки данных, современные протоколы и понятную информацию о владельце приложения.

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии: