Дата публикации: 05.08.2026 Актуализировано: 22.09.2026

Уволенный менеджер уносит клиентскую базу на личную почту. Бухгалтер отправляет зарплатную ведомость не в тот чат. Подрядчик копирует проектную документацию на флешку «чтобы доделать дома». Три ситуации, один класс решений.

DLP-система (Data Loss Prevention) контролирует, какая информация уходит за пределы компании: через почту, мессенджеры, облака, съёмные носители и печать. Она смотрит и на содержимое, и на контекст передачи, а по правилам либо блокирует, либо записывает событие для разбора.

Какие задачи закрывает система DLP

Технически системы DLP решают три задачи. Различать их при выборе полезно.

Контроль каналов передачи. Почта, веб, мессенджеры, файловые обменники, съёмные носители, печать. Система разбирает содержимое и решает, разрешить передачу, заблокировать или пропустить с записью в журнал.

Расследование. Когда утечка уже произошла, нужен архив: кто, что и куда отправлял. Без архива разбор упирается в слово сотрудника против слова службы безопасности.

Дисциплина работы с данными. Когда сотрудники знают, что передача фиксируется, поведение меняется. Функция не техническая, но вполне рабочая: её часто называют основной причиной внедрения.

Как работает система DLP: контент и контекст

Решение анализирует два слоя. Контент — что именно передаётся: ключевые слова, регулярные выражения, цифровые отпечатки документов, распознавание текста в картинках и сканах. Контекст — кто передаёт, кому, по какому каналу, в какое время, с какого устройства.

Правило строится на сочетании: файл с признаками персональных данных, получатель вне домена компании, канал не из разрешённых. Вот такое блокируется. Примерно как охрана на проходной: смотрят не только что выносят, но и кто, куда и в какое время. Контентные и контекстные признаки применяют и по отдельности, и вместе — зависит от задачи. По одному контенту растёт доля ложных срабатываний, по одному контексту система не отличит рабочую переписку от выгрузки базы.

Какие каналы контролирует DLP

Разные решения закрывают разный набор каналов. Сравнивать стоит по этому списку, не по маркетинговым формулировкам.

КаналЧто контролируетсяЧем закрывается на практике
Корпоративная почтавложения и тело письма, внешние получателиинтеграция с почтовым сервером или агент
Веб и облаказагрузки в файлообменники, веб-почту, облачные дискисетевой перехват или агент на рабочей станции
Мессенджерыпередача файлов и переписка в корпоративных клиентахагент; для веб-версий — сетевой контроль
Съёмные носителизапись на флешки и внешние диски, подключение устройствагент на рабочей станции
Печатьвывод документов на принтер, в том числе сетевойагент или контроль сервера печати
Локальные операциикопирование, скриншоты, буфер обменаагент

Если закрыт только сетевой периметр, а агента на рабочих станциях нет, съёмные носители и печать остаются без контроля. Самая частая дыра в конфигурации.

DLP, DCAP и SIEM: что чем занимается

Три класса решений путают постоянно. Задачи у них разные.

КлассОтвечает на вопросГде работает
DLPчто уходит наружу и по какому каналуточки передачи: почта, веб, съёмные носители, печать
DCAPгде лежат чувствительные данные и у кого к ним доступфайловые хранилища, папки, права доступа
SIEMчто происходит в инфраструктуре в целомсобытия со всех систем: журналы, СЗИ, сеть

DCAP отвечает на вопрос, где лежат чувствительные данные и у кого к ним доступ. Его результаты избавляют от настройки DLP наугад, хотя перечень защищаемых данных можно собрать и другими способами. SIEM собирает события, в том числе от DLP, и связывает их с остальной картиной: подробнее — в услуге внедрения SIEM. Эти системы дополняют друг друга, а не заменяют.

Российские системы DLP: обзор

На рынке несколько зрелых российских решений. Ниже они приведены так, как позиционируются производителями. За деталями идите на сайт вендора: функциональность меняется от версии к версии.

РешениеПроизводительКак позиционируется
СёрчИнформ КИБСёрчИнформконтур информационной безопасности с упором на расследования и охват каналов
Solar DozorРТК-Соларкомплексная DLP с поведенческой аналитикой и контролем рабочего времени
Zecurion DLPZecurionгибридная система: сетевые каналы (почта, веб, мессенджеры) и локальные (флешки, принтеры, устройства)
InfoWatch Traffic MonitorInfoWatchконтроль каналов передачи в связке с аудитом хранилищ и прав доступа
Гарда DLPГарда Технологииконтроль передачи в связке с продуктами по защите данных и трафика

Опишите систему и площадку: скажем, что останется на вашей стороне.

Оставить заявку

Что спросить у поставщика до покупки

Ответы на эти вопросы отличают рабочее внедрение от списанного бюджета. Задавайте их до пилота, а не после.

Поддерживается ли наша инфраструктура. Конкретные версии почтового сервера, файловых хранилищ, операционных систем на рабочих станциях, в том числе российских. «Поддерживаем Linux» ответом не считается. Нужен перечень дистрибутивов.

Блокировка или только наблюдение. По каким каналам система умеет останавливать передачу, а где работает постфактум. Разница принципиальная: во втором случае утечка состоится, а вы узнаете о ней позже.

Что происходит при отключении агента. Может ли пользователь с правами администратора остановить службу, фиксируется ли это событие.

Нагрузка на рабочую станцию. Сколько процессорного времени и памяти забирает агент под нагрузкой — просите замеры, а не заверения.

Как считается лицензия. По числу сотрудников, рабочих станций или каналов. Считайте стоимость на три года, с учётом роста штата и технической поддержки. Цена первого года обманчива.

Что входит во внедрение. Настройка политик под ваши процессы или только установка. Кто пишет первые правила и разбирает первый месяц срабатываний.

Что DLP даёт с точки зрения требований

Для операторов персональных данных контроль носителей и каналов — не идея, а группа мер защиты. Приказ ФСТЭК России № 21 содержит группу ЗНИ «Защита машинных носителей персональных данных» — восемь мер, и часть из них закрывается именно техническими средствами контроля:

МераФормулировка приказа
ЗНИ.1Учёт машинных носителей персональных данных
ЗНИ.2Управление доступом к машинным носителям персональных данных
ЗНИ.3Контроль перемещения машинных носителей персональных данных за пределы контролируемой зоны
ЗНИ.5Контроль использования интерфейсов ввода (вывода) информации на машинные носители
ЗНИ.6Контроль ввода (вывода) информации на машинные носители персональных данных
ЗНИ.7Контроль подключения машинных носителей персональных данных
ЗНИ.8Уничтожение (стирание) или обезличивание персональных данных на машинных носителях при передаче между пользователями, в сторонние организации для ремонта или утилизации

Требование не ограничено персональными данными. Те же меры есть в приказе ФСТЭК России № 239 для значимых объектов КИИ и в приказе № 31 для автоматизированных систем управления: ЗНИ.5 «Контроль использования интерфейсов ввода (вывода) информации на съёмные машинные носители» и ЗНИ.7 «Контроль подключения съёмных машинных носителей информации». Формулировки различаются в двух местах: в приказе № 239 носители названы съёмными, а информация не сведена к персональным данным. Смысл контроля — интерфейсы ввода-вывода и подключение носителей — совпадает.

Какие именно меры применяются, зависит от режима защиты: для ИСПДн это уровень защищённости, для значимых объектов КИИ — категория значимости, для автоматизированных систем управления — класс защищённости. Итоговый состав определяется при выборе и адаптации базового набора мер. Поэтому «купить DLP» и «закрыть ЗНИ» — не одно и то же: система даёт техническую возможность. Меру закрывает связка из настройки, регламента и подтверждающих документов. Разобраться, какие меры обязательны для вашей системы, помогает аудит по 152-ФЗ.

Опишите систему и площадку: скажем, что останется на вашей стороне.

Оставить заявку

Кому какой сценарий подходит

Небольшая компания без выделенной службы ИБ. Начинать разумно с контроля съёмных носителей и почты, в режиме наблюдения на один-два месяца, чтобы увидеть реальные потоки. Полный набор каналов без людей, готовых разбирать срабатывания, работать не будет.

Компания с обязанностями оператора персональных данных. Здесь система DLP решает не только задачу безопасности, но и подтверждает выполнение мер по защите носителей — при условии, что настройка описана в документах.

Организация с распределёнными филиалами. Ключевой вопрос: управление политиками из одной точки и поведение агента, когда связи с сервером нет.

Типовые ошибки внедрения

Режим наблюдения навсегда. Систему ставят в мониторинг «чтобы посмотреть», и она остаётся так на годы. Утечки видно постфактум. Ни одна не остановлена. На обследованиях это встречается регулярно: лицензии куплены, агенты стоят, блокировка не включена ни по одному каналу.

Нет описанных разрешённых каналов. Пока не зафиксировано, как сотрудникам можно передавать рабочие файлы, блокировать нечего. Любая блокировка ломает работу, и её отключают.

Нет владельца процесса. DLP порождает поток срабатываний. Если разбирать их некому, через месяц журнал перестают открывать. Система при этом продолжает исправно работать: пишет в архив, который никто не читает.

Внедрение без инвентаризации данных. Если неизвестно, где лежат чувствительные документы, правила пишут наугад. Отсюда и ложные срабатывания, и пропуски. Инвентаризация начинается с аудита защищённости, а не с закупки лицензий.

С чего начать

Прежде чем выбирать решение, стоит ответить на два вопроса: где лежат ваши чувствительные данные и какие каналы передачи разрешены сотрудникам. Без этого DLP превращается в дорогой журнал событий.

«Кредо-С» проходит этот путь по порядку: обследование и инвентаризация данных, описание разрешённых каналов, подбор решения под инфраструктуру, пилот, настройка правил. Состав работ, этапы и сроки — на странице услуги внедрения DLP. Если задача звучит как «закрыть требования по защите персональных данных», начинать надо не с выбора вендора, а с аудита по 152-ФЗ: он показывает, какие меры обязательны для вашей системы и что из них закрывается техникой, а что документами.

Часто задаваемые вопросы

Чем DLP отличается от антивируса?
Антивирус защищает от вредоносного кода снаружи, DLP закрывает утечку изнутри. Разные задачи, разные точки контроля.
Можно ли обойтись только контролем флешек?
Можно, если у вас нет почты, мессенджеров и облаков. На практике перекрытие одного канала просто перенаправляет поток в соседний.
DLP читает личную переписку сотрудников?
Система контролирует корпоративные каналы и устройства. Порядок контроля и информирование работников закрепляют в локальных актах. Без этого результаты контроля сложно использовать в трудовом споре или служебной проверке.
Сколько занимает внедрение?
Зависит от числа рабочих станций и числа каналов. Дольше всего идёт настройка правил и разбор первых срабатываний, а вовсе не установка.
Закрывает ли DLP требования по защите персональных данных?
Частично. Технические средства контроля носителей и каналов помогают выполнить меры группы ЗНИ приказа ФСТЭК России № 21, но сама по себе покупка системы меру не закрывает: нужны настройка под конкретные каналы, регламент и документы, подтверждающие, что контроль работает. Какие меры обязательны для вашей системы, определяется при категорировании и выборе мер.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных