Тихие утечки данных: слепая зона CISO

Утечка без взлома, без вредоноса, без единого IOC. В логах компаний — лишь штатное обращение к легитимному SaaS.

Что произошло

В июле 2026 года Google начал индексировать публичные ссылки на чаты DeepSeek. В выдаче — рабочие документы, бухгалтерия, финансовая аналитика, личные переписки. Цепочка простая: пользователь нажал «Поделиться», сервис создал публичную страницу, поисковик её проиндексировал. Интерфейс предупреждал: «прочитает любой, у кого есть ссылка» — но молчал про индексацию. И DeepSeek не первый: в 2025-м Google выдавал почти 4 500 чужих чатов ChatGPT (позже на Archive.org насчитали более 100 тысяч копий), ещё раньше индексировались ссылки Bard, а следом в поиск попали свыше 370 тысяч shared-чатов Grok. Паттерн повторяется — меняется только название сервиса.

Тихие утечки

Я называю такие инциденты тихими, или самоиндуцированными. Никто не крал базу и не запускал вредонос: пользователь штатно работает с внешним сервисом — вставил код в чат с нейросетью, загрузил договор, поделился ссылкой. Технические события в логах есть, но в них нет семантики «данные стали публичными», и ни одно само по себе не тянет на алерт. Инцидент есть — сигнала нет.

Два риска — разные контроли

Рисков здесь два, и закрываются они разными мерами. Риск №1 — сама передача данных во внешний SaaS- или AI-сервис: она может нарушать классификацию информации; этот риск отрасли знаком. Риск №2 — последующая смена модели доступа: уже загруженные данные одним кликом превращаются из адресной ссылки коллеге в публичную страницу для всего интернета. Второй риск контролируется заметно хуже: он живёт внутри облачного сервиса, куда периметровая телеметрия не смотрит в принципе. Первый закрывается контролем на границе, второй — только видимостью состояния объекта в самом облаке. Если ваша программа защиты отвечает лишь на вопрос «что ушло наружу», вопрос «что стало с данными после передачи» остаётся без ответа.

Что делать CISO

Пирамида мер, от фундамента вверх. Видимость: телеметрия интернет-активности — App-ID на NGFW, логи прокси и SWG. Классификация: информации и сервисов — по проверяемым свойствам, а не брендам. SSL-инспекция: там, где допустима юридически и организационно. DLP на веб-каналы: текст, файлы и изображения через браузер, а не только почта и флешки. UEBA: аномалии по сочетанию признаков, а не голому счётчику. Контроль жизненного цикла в облаке: SaaS-журналы, API-CASB, SSPM — основной источник видимости для риска №2. Люди: политика использования AI и обучение — инциденты происходят без злого умысла, с этим работают объяснением. Первые два уровня часто можно запустить на уже собираемых логах, без новой закупки.

Вывод

Браузер стал рабочим местом, а утечка — всё чаще процесс, а не событие. Проверка зрелости проста: возьмите чувствительный документ, который сотрудники уже загружали во внешний сервис, и ответьте не только на вопрос «кто и куда его передал», но и «кто имеет к нему доступ сейчас». Если второй ответ получить нельзя — жизненный цикл ваших данных контролируется ровно наполовину.

Тихие утечки данных: слепая зона CISO | Сетка — социальная сеть от hh.ru Тихие утечки данных: слепая зона CISO | Сетка — социальная сеть от hh.ru Тихие утечки данных: слепая зона CISO | Сетка — социальная сеть от hh.ru Тихие утечки данных: слепая зона CISO | Сетка — социальная сеть от hh.ru