Приложение DocumentologОткрыть в приложении

Возможности

logo

Утечка данных: почему журнал доступа не находит виновного

Документ открывали одиннадцать человек, все правомерно, и утёкшая копия ничем не отличается от остальных. Что меняет маркировка и как по файлу находят фамилию.
7 мин.
10.09.2026
5
Байжан КанафинDocumentolog-тың бас директоры

Договор с условиями сделки уходит на согласование. Его открывают юрист, финансист, два руководителя и секретарь — все по делу, у всех есть право. Через неделю выдержки из этого договора оказываются у конкурента, и в компании начинается разговор, который в том или ином виде случался почти в каждой организации: кто.

Служба безопасности поднимает журнал доступа. Журнал отвечает честно и бесполезно: документ открывали одиннадцать человек, все — правомерно. Дальше идти некуда. У всех одиннадцати на руках оказались одинаковые файлы, и в утёкшей копии нет ничего, что отличало бы её от остальных десяти. Разговор заканчивается общими словами про дисциплину. Виновный остаётся в коллективе и понимает главное: за это ничего не бывает. Остальные понимают то же самое.

Почему обычные меры здесь не работают

Первое, что приходит в голову, — закрыть доступ. Но люди не могут работать с документом, которого не видят: договор на то и уходит на согласование, чтобы его прочитали пятеро. Запретить доступ значит остановить процесс.

Второе — журнал открытий. Он показывает, кто смотрел, но не кто вынес. Между этими двумя фактами лежит вся суть проблемы: смотрели одиннадцать, вынес один, и журнал их не различает.

Третье — запрет пересылки. Технически невозможен: файл, попавший на экран сотрудника, уже находится вне периметра. Его можно переслать в мессенджере, скопировать на флешку, распечатать и унести бумагу, наконец просто сфотографировать экран телефоном. Ни одна система не запретит человеку навести камеру на собственный монитор.

Поэтому задача ставится иначе. Не «не дать вынести», а сузить круг тех, кто способен вынести, и сделать каждый выданный экземпляр отличимым. Это разные задачи, и вторая решается.

Как эту задачу решают в мире

Подход не новый, просто до документооборота он дошёл позже, чем до других отраслей.

В киноиндустрии копии фильма, которые рассылают членам киноакадемии перед голосованием, десятилетиями помечают индивидуально: у каждого получателя своя копия со своей меткой. Когда фильм утекает в сеть, студия не ищет виновного — она читает метку. Приём называется forensic watermarking, и он построен ровно на том же принципе: экземпляры не должны быть одинаковыми.

В стандарте ISO/IEC 27001 маркировка информации вынесена в отдельную меру защиты рядом с классификацией: сначала документ относят к уровню конфиденциальности, затем этот уровень должен быть виден на самом документе. Не в системе, где он хранится, а на листе, который держит в руках человек.

Актуальность задачи только выросла. В отчёте Verizon Data Breach Investigations Report за 2026 год отмечено, что «теневой ИИ» — загрузка рабочих документов в сторонние ИИ-сервисы — стал третьим по частоте непреднамеренным действием инсайдера в данных DLP-систем за 2025 год, увеличившись в четыре раза за год. Документ теперь утекает не только в мессенджер и на флешку, но и в чужую языковую модель, причём чаще всего без злого умысла.

Что меняет маркировка

Маркировка меняет ровно одно обстоятельство. Каждый, кто получает документ, получает свой экземпляр — с виду точно такой же, но помеченный лично. В хранилище остаётся один нетронутый документ; отдельный экземпляр собирается в момент выдачи, для каждого получателя свой.

Механизмы работают и в Documentolog, и в d8n. Это важно для компаний, которые живут с системой давно: чтобы закрыть риск утечки, им не нужно ничего мигрировать и ничего покупать заново — возможности службы безопасности расширяются на том же контуре, с теми же документами и теми же людьми.

Механизмов четыре, и каждый включается отдельно. Первый решает, кому файл вообще достанется. Три остальных помечают то, что всё-таки выдано.

Запрет на скачивание

Самый простой из четырёх. Выгрузить вложение может только тот, кто состоит в разрешённых группах. Все остальные документ видят, но забрать не могут — просмотр и правка остаются, работать документ не мешает.

Запрет закрывает сразу все пути: обычное скачивание, выгрузку вместе с решением, скачивание пачкой, печать и выдачу по веб-сервисам. Исключений нет: администратор, который в разрешённые группы не входит, файл тоже не получит. Каждый отказ пишется в журнал.

Штамп

Красная плашка в верхней части документа: гриф и фамилия того, кто его открыл. Гриф — «Конфиденциальная информация», «Коммерческая тайна» или «Для служебного пользования» — привязывается к типу документа, поэтому договоры уходят с одним грифом, служебные записки с другим, и выбирать вручную ничего не нужно. Текст настраивается на русском и казахском.

Водяной знак

Водяной знак наносится в момент, когда документ выгружается из системы, и повторяется по всему листу. В нём — имя того, кто скачал файл, и дата выдачи, а сам знак одновременно говорит, что перед вами корпоративный документ конкретной компании, а не безымянный файл.

В отличие от штампа, знак нельзя обрезать: он идёт по всей странице. Главное же — он переживает распечатку и фотографию экрана, то есть работает там, где цифровые следы бессильны. Когда на экране стоит твоё имя, желание переслать документ пропадает само.

Скрытая метка

Служебная запись внутри файла: какой документ, кому и когда выдан. На вид документа она не влияет — глазу не видна вовсе, — но превращает найденный файл в улику. В метке лежит идентификатор документа, идентификатор сотрудника и точное время выдачи; ни базы, ни доступа к системе, чтобы её прочитать, не нужно — всё читается из самого файла.

Человек нарушает правило, которого не видит

У маркировки есть вторая работа, менее очевидная, чем поиск виновного, и на практике более полезная.

Разберём типичный случай. Сотрудник пересылает подрядчику файл, который пересылать было нельзя. Он не злоумышленник и ничего не нарушал сознательно: на экране был обычный документ, ничем не отличавшийся от десятка других, с которыми он работает каждый день. Уровень доступа к этому файлу существовал в системе — но не существовал для него, потому что он его не видел. Большая часть нарушений конфиденциальности выглядит именно так, а не как история про конкурента.

Поэтому в системе документы разделены по степени доступа. Гриф привязан к типу документа: договоры уходят с грифом «Коммерческая тайна», служебные записки — «Для служебного пользования», отдельным уровнем идёт «Конфиденциальная информация», и выбирать вручную никому не приходится. Уровень делает две вещи сразу. Он разграничивает доступ — определяет, кто вообще может открыть и выгрузить документ. И он виден человеку — стоит на самом листе грифом в штампе, а не лежит настройкой в карточке, куда никто не заглядывает. Гриф настраивается на русском и казахском, поэтому в двуязычной компании он читается одинаково всеми.

Разница между этими двумя ролями важнее, чем кажется. Разграничение доступа защищает от того, кто не должен был получить документ. Видимый гриф защищает от того, кто получил его правомерно и просто не знал цену того, что держит в руках. Второй случай встречается чаще.

Три пути наружу и что закрывает каждый механизм

У документа, попавшего на экран, есть ровно три способа покинуть компанию, и они закрываются по-разному.

  • Переслали файл — в мессенджер, на почту, на флешку. Здесь работает запрет на скачивание: вынести файл может только тот, кому это разрешено, и его экземпляр помечен. Если файл всё же ушёл, опознаёт скрытая метка.
  • Распечатали и унесли бумагу. Цифровые следы бесполезны — опознаёт штамп: на листе стоит фамилия того, кто его печатал.
  • Сфотографировали экран. Самый неудобный для защиты канал: файл никуда не уходил. Опознаёт водяной знак, который попадает в кадр вместе с текстом.

Первый способ закрывается запретом. Два оставшихся запретом не закрываются в принципе — поэтому их держат видимые слои.

Обратный путь: от найденного файла к фамилии

Ценность всей конструкции проверяется в тот момент, когда утечка уже случилась. Обратный путь короткий и не требует участия разработчиков: служба безопасности приносит найденный файл — из переписки, с носителя, откуда угодно — и получает фамилию с датой выдачи.

Если метку из файла успели удалить, остаётся второй путь: система сверяет цифровой отпечаток файла со своими записями о выдачах. Удалить метку и не тронуть при этом сам файл технически сложнее, чем кажется, а результат один и тот же.

Разговор про дисциплину, которым заканчивалась история в начале статьи, при таком раскладе становится другим разговором. И, что важнее, о его исходе знают заранее все, кто получает документ.

Чего маркировка не делает

Это инструмент службы безопасности, и завышенные ожидания от него опаснее, чем его отсутствие. Поэтому честно обеими колонками.

Маркировка оставляет выгрузку файла только разрешённым группам, показывает, кому и когда был выдан конкретный экземпляр, опознаёт файл даже если метку из него удалили, фиксирует каждую выдачу и каждый отказ, фиксирует, кто и когда ослабил саму защиту, и показывает сотруднику, с каким уровнем документа он работает.

Маркировка не мешает переслать уже выгруженный файл, не сообщает, что документ открыли на чужом компьютере, не переживает пересохранение документа в редакторе и не закрывает фотографию экрана — на неё работают видимые слои, а не скрытые.

Иначе говоря: маркировка не строит стену. Она делает так, что у документа остаётся два пути наружу, и оба ведут к конкретному человеку.

Как это настраивается

Всё собрано на одной вкладке в типе документа — «Маркировка и защита». Отдельный модуль не нужен, разработчики не нужны: настраивает администратор.

У штампа и водяного знака свой текст на русском и казахском, в текст можно подставить регистрационный номер, дату или имя того, кто открыл документ. Рядом выбирается, где именно наносить пометку: при скачивании, в предпросмотре, с подписью и без, в архиве. Пока группы для запрета не выбраны, система прямо предупреждает, что скачать не сможет никто.

Что это даёт компании

Если свести к тому, что меняется в работе, получается пять вещей.

  • Процесс не останавливается. Круг тех, кто может выгрузить документ, сужается до нескольких человек, но все остальные продолжают его читать и править. Безопасность здесь не покупается ценой скорости согласования — а именно этим обычно и заканчиваются попытки закрутить доступ.
  • Расследование занимает минуту. Служба безопасности приносит найденный файл и получает фамилию с датой выдачи. Не нужны ни разработчики, ни запросы в ИТ, ни выгрузки из базы.
  • Нарушений по незнанию становится меньше. Сотрудник видит уровень документа на самом листе — а именно незнание уровня, а не злой умысел, стоит за большей частью инцидентов. Этот эффект работает до утечки, а не после неё, и он самый ценный.
  • У службы ИБ появляется доказательная база. Каждая выдача и каждый отказ пишутся в журнал; фиксируется и то, кто и когда ослабил саму защиту. Разговор с проверяющим или с судом опирается на записи, а не на объяснения.
  • Внедрять нечего. Всё собрано на одной вкладке в типе документа: администратор включает нужные механизмы сам, без проекта, доработок и участия разработчиков.

Входит в стандартную поставку

Маркировка и запрет на скачивание не продаются отдельным модулем. Функциональность входит в стандартную поставку и не требует ни отдельной лицензии, ни доплаты — если система у вас уже работает, эти механизмы у вас уже есть, их достаточно включить.

Практический вывод простой: закрыть самый неприятный класс риска — когда документ ушёл, а виновного нет — можно на следующей неделе, силами собственного администратора и без бюджета.

Что это меняет на практике

Запрет сужает круг до нескольких человек, а всё, что этот круг выгружает, уходит именным — со штампом, водяным знаком и скрытой меткой. Компания перестаёт зависеть от того, найдётся ли виновный: она заранее знает, что найдётся.

Запретить утечку нельзя. Но можно оставить мало тех, кто на неё способен, и сделать так, чтобы виновного было видно. В этом и состоит вся разница между журналом доступа, который отвечает «одиннадцать человек», и меткой, которая отвечает одной фамилией.

Маркировка входит в состав платформы Documentolog и настраивается на уровне типа документа — вместе с юридической значимостью кадровых документов и подписанием электронного договора онлайн. Как устроена работа с документами в ИИ-конфигурации платформы — на странице документов d8n, а разбор договорных рисков — у юридического агента.

Documentolog Business
Легитимность
Поделитесь ссылкой в социальных сетях: