Безопасная передача файлов аудиторам: гостевой доступ OneDrive и SMB
Проблема передачи конфиденциальной информации внешним лицам
В период аудиторских или налоговых проверок компании требуется передать сторонним специалистам десятки гигабайт бухгалтерских баз, сканов договоров и первичной документации. Пересылка таких файлов через публичные бесплатные файлообменники или Telegram нарушает политику информационной безопасности и грозит утечкой коммерческой тайны.
Типичные ошибки при передаче данных:
- Отправка архивов с паролями через публичные незащищенные каналы связи.
- Создание временных учетных записей в основном домене с избыточными правами доступа.
- Создание сетевой папки с правами
Everyone / Всебез пароля и шифрования. - Отсутствие срока истечения доступа к переданным документам.
| Метод передачи | Уровень безопасности | Удобство для аудитора | Контроль утечек |
|---|---|---|---|
| Публичный файлообменник | Низкий (Небезопасно) | Высокое | Отсутствует |
| Временный гостевой SMB-доступ | Средний (Требует VPN) | Среднее | Логирование доступа |
| OneDrive / SharePoint защищенная ссылка | Максимальный | Высокое | Ограничение по Email + Таймер |
Настройка безопасных каналов передачи файлов
Вариант 1. Защищенная ссылка Microsoft 365 / OneDrive:
- Загрузите подготовленную папку с архивом документов в корпоративный OneDrive / SharePoint.
- Кликните правой кнопкой мыши по папке и выберите Поделиться (Share).
- Выберите параметр: Определенные пользователи (Specific People) и введите официальный рабочий email аудитора.
- Снимите галочку Разрешить редактирование (Allow editing) и установите Срок действия ссылки (Expiration date), например, 14 дней.
- Включите параметр Заблокировать скачивание (Block download), если требуется предоставить только режим онлайн-просмотра.
Вариант 2. Изолированная сетевая папка SMB на Windows Server:
# Создание защищенной сетевой папки с принудительным шифрованием SMB трафика
New-SmbShare -Name "AuditorsShare" -Path "D:\Shares\Auditors" -FullAccess "Domain Admins" -ReadAccess "Auditors_Group" -EncryptData $True
# Запрет гостевого анонимного доступа к серверу
Set-SmbServerConfiguration -EnableAuthenticateUserSharing $true -ForceОбязательно: После завершения проверки незамедлительно заблокируйте временные учетные записи аудиторов и удалите созданные сетевые ссылки общего доступа.
Частые вопросы (FAQ)
Что дает включение параметра EncryptData в SMB Share?
Шифрование данных SMB (SMB Encryption) защищает файлы от перехвата и прослушивания трафика внутри сети даже при передаче по открытым каналам без дополнительной настройки IPsec.
Как проверить, кто и когда скачивал файлы по ссылке OneDrive?
В центре безопасности Microsoft Purview / Compliance Center сформируйте отчет по журналу аудита (Unified Audit Log), отфильтровав события 'FileAccessed' и 'FileDownloaded'.
Можно ли защитить архив паролем перед передачей?
Да, рекомендуется упаковать файлы в архив 7-Zip с алгоритмом шифрования AES-256. При этом пароль от архива передается аудитору по альтернативному каналу связи (например, по SMS или в корпоративном мессенджере).
Почему нельзя использовать стандартную учетную запись 'Гость' (Guest)?
Учетная запись Guest не требует пароля и не позволяет персонализировать аудит действий. По стандартам безопасности учетная запись Гость должна быть всегда отключена.