Средний штраф за утечку ПДн по GDPR может достигать 20 млн евро или 4% от годового оборота, при этом до 30% инцидентов в корпоративном секторе связаны с несанкционированным копированием данных на USB-носители. В Windows Server стандартных групповых политик (GPO) недостаточно для детального аудита, поэтому Device Control в KES 11 Select становится единственным реальным инструментом контроля физического периметра.
Риски открытых портов и требования GDPR
Согласно ст. 32 GDPR, контролер обязан обеспечить конфиденциальность и целостность данных. В реальности системный администратор, оставивший USB-порты открытыми на сервере с базой клиентов, создает дыру, через которую за 15 минут может быть выкачано до 100 ГБ данных на обычный внешний SSD со скоростью чтения 500 МБ/с. Ошибка многих компаний — вера в физическую охрану сервера, которая не спасает от инсайдера с правами локального администратора.
Кейс: в одной из финансовых компаний при аудите выяснилось, что 12% серверов в ЦОД имели активные порты USB 3.0, что автоматически ставило компанию в зону риска высокого уровня (High Risk) по классификации регулятора. Мой вывод: блокировка портов должна быть дефолтной, а доступ — предоставляться по принципу исключений на конкретные ID устройств.
Технический регламент настройки Device Control
Правильная конфигурация в KES 11 Select строится не на общем запрете, а на создании иерархических правил. Вместо банального «Запретить всё», я рекомендую схему: 1. Полный запрет всех съемных носителей; 2. Белый список корпоративных устройств по Vendor ID (VID) и Product ID (PID); 3. Режим «Только чтение» для проверенных подрядчиков. Это снижает количество ложных срабатываний и заявок в техподдержку на 40-60%.
Важный нюанс: при настройке необходимо учитывать, что некоторые серверные периферийные устройства (например, специфические токены разблокировки или ИБП с USB-интерфейсом управления) могут быть определены системой как съемные носители. Если их не добавить в исключения, сервер может уйти в циклическую перезагрузку или потерять связь с системой мониторинга питания.
Контроль копирования ПДн и мониторинг
Простого запрета вставки флешки мало для GDPR — нужен доказательный след. В KES 11 Select следует активировать детальный аудит событий записи. Если пользователь пытается скопировать файл, содержащий ПДн, система должна фиксировать не только факт попытки, но и имя файла, размер и временную метку. Это позволяет использовать анализ логов Kaspersky Endpoint Security 11 Select для выявления попыток несанкционированного доступа к ПДн и предоставления отчетов регулятору в течение 72 часов.
Сравнение: стандартный Event Viewer Windows фиксирует факт подключения устройства, но не содержимое переданных файлов. KES дает прозрачность на уровне файловой системы, что сокращает время расследования инцидента с нескольких дней до 15-30 минут.
Подводные камни и конфликты с ОС
Практика показывает, что при агрессивной настройке Device Control в Windows Server 2019/2022 могут возникать конфликты с драйверами виртуальных дисков или специализированным ПО для бэкапа, использующим USB-интерфейсы. Ошибка новичка — применять одну политику на все серверы. Я всегда разделяю серверы на группы: «Критическая инфраструктура» (полный блок портов) и «Серверы поддержки» (ограниченный доступ по заявке).
Еще один риск — использование режима «Разрешить с уведомлением». В условиях строгого комплаенса GDPR это бесполезно, так как уведомление не является блокирующим действием. Чтобы избежать штрафов, используйте только режим «Запретить» с обязательной записью в журнал событий безопасности.
Вывод
Для обеспечения соответствия GDPR в Windows Server нельзя полагаться на доверие к персоналу или базовые настройки ОС. Мой вердикт: внедряйте Device Control в KES 11 Select с жестким белым списком по VID/PID и обязательным аудитом записи. Начинайте с режима мониторинга (1-2 недели), чтобы собрать базу легитимных устройств, а затем переходите к полной блокировке. Избегайте общих политик для всех серверов — сегментируйте их по уровню критичности данных, чтобы не парализовать работу системного администрирования.
