Produkt
Rozwiązania
Firma
Usługi

Kategorie

Brak kategorii

Zapobieganie wyciekom danych przez superużytkowników

June 08, 2025
Eye23
Book8 min
Background

W zdecydowanej większości firm praca zorganizowana jest hierarchicznie: od kadry zarządzającej po szeregowych pracowników. Każdy ma własny obszar odpowiedzialności i wykonuje swoje zadania. Rzecz jasna kierownictwo i kadra menedżerska mają do czynienia z informacjami ważniejszymi i bardziej poufnymi.

Użytkownicy uprzywilejowani, czyli superużytkownicy baz danych, często stają się celem hakerów, a część z nich, korzystając z rozszerzonych uprawnień, może wykorzystywać informacje nie tylko do celów służbowych.

Jak pokazują statystyki, główną przyczyną wycieków danych jest czynnik ludzki, który odpowiada za 95% wszystkich incydentów. Od dawna nie jest tajemnicą, że za wycieki informacji najczęściej odpowiadają nie hakerzy, lecz sami pracownicy organizacji.

Zgodnie z wynikami badania dotyczącego zagrożenia wyciekiem informacji ze strony pracowników, w ciągu ostatniego roku w 90% ankietowanych firm doszło do wycieku danych poufnych: informacji o pracownikach, dokumentów dotyczących operacji finansowych firmy oraz baz z danymi klientów. Większość wycieków wynikała z celowego ujawnienia danych przez superużytkowników, pozostałe brały się z nieuwagi i łatwowierności. 

Ryzyko utraty lub wycieku informacji rośnie wykładniczo, gdy pracownicy przechodzą na pracę zdalną, a kontrola ich działań staje się znacznie trudniejsza. Szczególną uwagę należy zwrócić na kierowników działów, menedżerów oraz pracowników działu bezpieczeństwa informacji, ponieważ mają oni dostęp do najważniejszych danych. Część incydentów wynika także z winy osób odchodzących z firmy, które z własnych pobudek mogą zabrać ze sobą poufne dane pracodawcy.

Mówiąc o wyciekach, trzeba wspomnieć również o wycieku wewnętrznym – nieuprawnionym kopiowaniu danych przez pracowników firmy. Całkowite zabezpieczenie organizacji przed takimi przypadkami jest niemożliwe, ale ryzyko incydentu da się znacząco ograniczyć. W tym celu należy uregulować zasady korzystania z danych przez pracowników:

  • określić odpowiedzialność za ujawnienie informacji;

  • przygotować odpowiednią dokumentację, na przykład umowę o zachowaniu poufności.

W firmie warto wprowadzić reżim ochrony tajemnicy przedsiębiorstwa i przygotować dokumenty jasno określające, które informacje stanowią tajemnicę przedsiębiorstwa, kto oraz w jaki sposób ma obowiązek je chronić i przekazywać, a także jakie środki zostaną zastosowane wobec osoby naruszającej te zasady. Takie umowy należy podpisywać nie tylko z pracownikami, lecz również z kontrahentami i pośrednikami.
  • przyznawać dostęp do informacji zgodnie z hierarchią i zakresem obowiązków pracowników;
Najprostszym sposobem zabezpieczenia cennych informacji jest rozgraniczenie dostępu do danych i udostępnianie pracownikom wyłącznie tego, czego potrzebują do pracy. Menedżerowi warto udostępnić nie całą bazę, lecz jedynie kontakty klientów, którymi się zajmuje, a specjaliście SMM przekazać nie informacje o wszystkich projektach działu, lecz wyłącznie dane o serwisach społecznościowych i platformach potrzebnych do tworzenia treści.
  • wzmocnić kontrolę nad pracownikami, którzy ze względu na zajmowane stanowisko mają dostęp do danych wrażliwych i regularnie z nimi pracują;
  • kontrolować kanały komunikacji za pomocą wyspecjalizowanych systemów.

Przez „wyspecjalizowany system” rozumiemy w tym przypadku wdrożenie DLP. System DLP to rozwiązanie programowe, które monitoruje przesyłanie danych wszystkimi kanałami komunikacji, dzięki czemu potrafi udaremnić próbę przekazania danych osobom nieuprawnionym.

Jako przykład weźmy Anexet Ultimate firmy Scinero Software Limited, popularny na rynku system DLP, który zdobył zaufanie klientów.

Anexet Ultimate sprawdza wszystkie operacje w czasie rzeczywistym, blokuje podejrzaną aktywność, powiadamia dział bezpieczeństwa, monitoruje próby przekazania informacji osobom postronnym, a ponadto:

  • monitoruje działania nieuprawnionych użytkowników w systemie;

  • kontroluje drukowanie i przesyłanie plików na urządzenia;

  • kontroluje i ogranicza dostęp nośników USB oraz innych urządzeń zewnętrznych do systemu;

  • rozpoznaje pliki tekstowe, audio i wideo oraz rejestruje obraz z ekranu komputera i dźwięk z mikrofonu.

Do niewątpliwych zalet można zaliczyć również:

  • system 2 w 1 (kontrola pracowników + ochrona przed wyciekami);

  • niższe wymagania sprzętowe wobec serwera niż w rozwiązaniach konkurencyjnych;

  • bezpłatne testy systemu Anexet Ultimate na sprzęcie klienta;

  • szkolenia i pomoc w wykrywaniu wycieków informacji;

  • wdrożenie systemu w 1 dzień.

Uregulowanie dostępu do danych w przypadku zwykłych, czyli nieuprzywilejowanych użytkowników zazwyczaj nie stanowi problemu i wymaga raczej dobrego zarządzania niż rozwiązań technicznych.

Wycieki danych powodowane przez uprzywilejowanych pracowników nie należą do rzadkości. To istotny wektor cyberzagrożeń, który wymaga odpowiednich środków chroniących przed przypadkową lub celową utratą informacji wrażliwych.

Kadrze zarządzającej zaleca się opracowanie planu wdrożenia niezbędnych procesów i oprogramowania z zakresu bezpieczeństwa informacji, a także zadbanie o testy podatności istniejącego systemu.

 

Advertisement

Poznaj moc Anexet już teraz!

Rozpocznij darmową wersję próbną