...
...
...

архивирование корпоративной корреспонденции в российских компаниях

Сегодня каждая компания использует электронную почту как одно из основных средств коммуникаций в бизнесе. При этом на крупных предприятиях ежедневный объем корреспонденции может составлять десятки и сотни гигабайт. Все эти сообщения хранятся в папках персональных почтовых клиентов служащих, которые со временем просто «разбухают». В результате руководству приходится делать выбор: внедрить специальное решение для централизованного архивирования и хранения корпоративной корреспонденции или попытаться проигнорировать проблему. Отметим, что в некоторых случаях необходимость в централизованном решении может быть продиктована соответствующими нормативными актами. Кроме того, целый ряд выгод от использования специализированного решения могут получить, как служба IT-безопасности организации, так и коммерческие департаменты. Более того, во всем мире считается, что эффективно функционирующая IT-инфраструктура в любом случае должна включать централизованный архив корпоративной почты.

Настоящее исследование является первым публичным российским проектом, нацеленным на изучение проблемы централизованного архивирования электронной почты в корпоративной среде. Исследование ставит своей целью выявить взгляды российских организаций на проблему сбора и сохранения электронных сообщений, изучить выгоды от использования специализированного решения и требования, которые бизнес предъявляет к подобным продуктам.

методология исследования

Исследование проводилось в августе-октябре 2006 года. В процессе сбора первичных статистических данных приняли участие 137 респондентов, заполнивших online-анкеты на сайте CNews.ru. Вопросы для анкетирования и результаты исследования были подготовлены аналитическим центром компании InfoWatch. Приведенные ниже данные являются округленными до целых чисел кроме тех случаев, где точность величин оговорена явно.
портрет респондента

Наибольшая часть опрошенных компаний (43%) имеет менее 500 информатизированных рабочих мест. На долю средних организаций (501-1000 мест) пришлось 29% опрошенных организаций. Представители крупного бизнеса составили еще два сегмента: 16% (1001-5000 мест) и 12% (более 5000 мест). Наибольшая часть опрошенных организаций работает в сфере телекоммуникаций и IT (36%). На финансовые услуги и страхование пришлось 22% респондентов; на министерства и ведомства – 17%, ТЭК – 13% и другие отрасли экономики (торговля, производство) – 12%.

архивирование корреспонденции на практике

Первый основной вопрос был направлен на то, чтобы выяснить, как именно предприятия решают проблему архивирования электронной почты на практике. Другими словами, используют ли они уже специальные централизованные архивы или просто игнорируют проблему, оставляя ее на откуп своим сотрудникам или вообще на волю случая.

Оказалось, что лишь 14% респондентов применяют специализированные решения, в то время как 86% компаний просто прячут голову в песок. Из них 49% организаций считают, что каждый служащий должен самостоятельно «выкручиваться»: делать резервные копии на CD, очищать папки в почтовом клиенте, выгружать сообщения на жесткий диск и т.д. Наконец, 37% из 86% предпочитают игнорировать проблему полностью.

Как указывают эксперты CNews Analytics, такое распределение ответов вызывает серьезные опасения, так как практически в половине компаний (49%) проблема сбора и хранения корпоративной корреспонденции решается, по сути, «самопальными» методами. Тот факт, что персонал самостоятельно создает архивы и резервные копии своих сообщений, создает опасные риски утечки конфиденциальной информации в том случае, если архив или резервная копия будут скомпрометированы. Более того, персонал тратит свое время на выполнение тех операций, которые просто не предусмотрены должностными инструкциями, а зачастую у служащих может просто не хватать квалификации для выполнения функций, традиционно относящихся к IT- департаменту.

По мнению аналитического центра InfoWatch, в плане сбора и хранения корпоративной корреспонденции российские компании сегодня все еще находятся в «каменном веке». Причем никакие препятствия на пути внедрения специализированных средств не могут служить достаточным основанием для того, чтобы возложить обязанности по созданию корпоративных архивов на офисных служащих или вообще попытаться закрыть глаза на проблему.

стимулы к использованию центральных архивов

Одним из самых важных результатов исследования стало выявление тех преимуществ, которые предприятия могут получить от использования централизованных архивов корпоративной корреспонденции. Априори эксперты компании InfoWatch выделили 5 основных причин, по которым организации применяют специализированные решения для сбора и хранения электронных сообщений.

- Некоторые законы, стандарты и другие нормативы требуют от компаний создавать и хранить почтовые архивы. Например, стандарт Банка России по IT- безопасности (СТО БР ИББС-1.0–2006), российский закон «Об архивном деле в РФ», американские законы SOX (Sarbanes-Oxley Act of 2002) и HIPAA (Health Insurance Portability and Accountability Act), и т.д.

- Анализ всех входящих и исходящих сообщений является эффективным методом расследования любых корпоративных инцидентов, особенно в сфере IT- безопасности и финансового мошенничества.

- Бизнес может интегрировать централизованное хранилище с комплексной системой защиты от утечек конфиденциальной информации и, тем самым, повысить эффективности этой системы.

- Централизованный почтовый архив решает проблему резервного копирования электронных сообщений, которую в противном случае каждый сотрудник должен решать самостоятельно.

- В случае возникновения юридических претензий к компании и после проведения внешнего независимого аудита, аутентичные письма из корпоративного архива могут служить доказательством в суде.

- Возможность делать специфические выборки из хранилища корреспонденции позволяет решать многие деловые задачи в области маркетинга, продаж и т.д.

Какие же стимулы видят отечественные предприятия во внедрении специализированных архивов? Эксперты InfoWatch попросили респондентов оценить по 6- тибалльной шкале те преимущества, которые предприятия получают от использования централизованных решений для сбора и хранения электронной корреспонденции. Оценка «6» означала, что данный стимул является «очень важным» для респондента, а оценка «1» - «крайне не важен». В качестве вариантов ответа были предложены шесть стимулов, описанных выше.

Результаты опроса сведены в таблицу 1.

Таблица 1.


123456
Интеграция с системой защиты от утечек34231710106
Доказательства в суде002604034
Аналитические выборки в бизнес-целях3028155517
Соответствие стандартам и законам1391231305
Расследование инцидентов ИТ-безопасности3924151273
Создание резервных копий2322251965


Как оказалось, некоторые из этих стимулов вообще не имеют для российских компаний веса. Например, абсолютно все респонденты считают, что аутентичные электронные сообщения из специализированного архива ничем не помогут в случае судебного преследования. В результате ни одна опрошенная организация не поставила этому стимулу оценку выше «3». Другими словами, все оценки в данном случае распределились от «1» (совсем не важно) до «3» (скорее не важно, чем важно).

Легко заметить, что в категории «соответствие законам и стандартам» оценку выше «3» поставили в общей сложности 34% респондентов. Другими словами, этот стимул имеет значение лишь для одной трети опрошенных российских организаций. По мнению аналитического центра InfoWatch, если бы подобный опрос был проведен среди европейских или северо-американских компаний, то на нормативные акты указали бы минимум двое больше респондентов. Однако в этом как раз и проявляется специфика российского рынка. Тем не менее, анализ корреляции между областью деятельности и масштабом организации с одной стороны, а также важностью нормативного фактора с другой стороны, позволил установить следующее соответствие. Прежде всего, в 34% респондентов, оценивших «соответствие законам и стандартам» выше тройки, вошли абсолютно все участвовавшие в обзоре министерства и ведомства (17%), а также большая часть финансовых организаций (17% из 22%) преимущественно крупного размера. Заметим, что эти сектора действительно должны подчиняться соответственно ФЗ «Об архивном деле в РФ» и стандарту Банка России по IT-безопасности (а также соглашению Basel II). Хотя тот факт, что лишь 14% всех респондентов использует централизованные архивы на практике, говорит сам за себя... Для полноты картины укажем средние оценки для каждого стимула, округленные с точностью до десятых балла. Оценку выше «4» получили только четыре фактора: расследование инцидентов IT-безопасности (4,7), интеграция с системой защиты от утечек (4,5), создание резервных копий (4,4) и возможность составления аналитических выборок (4,2). Это означает, что данные четыре стимула представляют наибольшую ценность для респондентов. Распределение баллов вполне закономерно. Особенно это касается возможности провести эффективное расследование практически любого инцидента внутренней IT-безопасности, то есть выявить инсайдера и доказать его вину. Дело в том, что на данный момент в российских организациях сложилась порочная практика проведения внутренних расследований, при которой персональные компьютеры подозреваемых служащих арестовываются, сами сотрудники сгоняются со своих рабочих мест, а специалисты по IT-безопасности последовательно изучают электронные письма в почтовом клиенте. Недостатки такого подхода очевидны. Во-первых, провести такое расследование незаметно для персонала практически нереально. Это значит, что через несколько минут после начала следственных действий вся организация узнает – в фирме завелся «крот». Не исключено, что в результате сплетен информация дойдет до прессы или конкурентов. Во-вторых, скрыть круг подозреваемых лиц невозможно. Другими словами, каждый сотрудник, чью рабочую станцию арестовали, будет знать, что руководство ему не доверяет. Это особенно плохо отразится на общем климате внутри организации, если окажется, что инсайдера так и не удалось найти. Сотрудники могут чувствовать обиду, что при определенных обстоятельствах приводит к саботажу по принципу: «Обидели незаслуженно – заслужи!». В-третьих, хоть немного подкованный ренегат догадается просто удалить компрометирующие его сообщения из почтового клиента. Так как специалисты по IT-безопасности не знают точно, кто из подозреваемых является инсайдером, они не станут тратить время и восстанавливать стертые данные на всех рабочих станциях подряд.

Между тем, если в компании есть централизованный архив корпоративной корреспонденции, то все расследование займет от силы несколько часов, в течение которых специалист по безопасности будет спокойно сидеть в своем кресле и делать аналитические выборки из хранилища. Фильтры сообщений, сортировка по группам, поиск ключевых фраз – все эти инструменты позволяют довольно быстро найти любые подозрительные сообщения в общем архиве. При этом никто не беспокоит ни в чем неповинный персонал и не портит рабочую атмосферу в офисе. Именно так поступают цивилизованные компании, заботящиеся о себе и своих служащих. По экспертной оценке компании InfoWatch, примерно 80% инцидентов внутренней IT-безопасности удается раскрыть путем анализа электронных сообщений. Таким образом, создание централизованного хранилища входящих и исходящих писем позволяет проводить эффективные расследования даже в крупной компании.

случай из практики

Пример победы над инсайдерами продемонстрировал в середине февраля 2006 года российский системный интегратор LETA IT-company. Благодаря грамотному подходу к внутренней IT-безопасности фирме удалось обезвредить инсайдера, уличенного в злоупотреблении служебным положением. Как показали результаты внутреннего расследования, один из менеджеров по работе с клиентами пытался проводить контракты на поставку программного обеспечения не через своего законного работодателя, а через им же созданную подставную компанию. Если бы инсайдеру удалось привести свой план в действие, то LETA понесла бы серьезные финансовые потери, связанные с недополученной прибылью и утечкой сведений о заказчиках. Возможно, что еще больший ущерб компания бы понесла вследствие ухудшения своей репутации.

Однако злоупотребление было оперативно и заблаговременно выявлено с помощью комплексной системы предотвращения утечек. В IT-инфраструктуре фирмы была внедрена система фильтрации почтового трафика и обнаружения утечки конфиденциальной информации, а также централизованный архив. В начале сотрудник отдела IT-безопасности компании LETA получил предупреждение о подозрительной активности сотрудника от Mail Monitor. Однако доказать вину инсайдера помогло лишь изучение почтовых сообщений, которыми инсайдер обменивался с потенциальными заказчиками. Для этих целей пришлось сделать несколько аналитических выборок из Mail Storage. Далее, как только подозрения окрепли – об инциденте тут же было сообщено начальству. Таким образом, организации удалось защитить свой самый ценный информационный актив – клиентскую базу. Уличенный в нарушении трудового договора, который предусматривал положение о конфиденциальности, и корпоративной этики инсайдер возместил ущерб и был уволен. При этом руководство LETA решило не замалчивать инцидент, а проинформировать общественность и другие компании, чтобы инсайдер не смог найти себе новую жертву. По мнению аналитического центра InfoWatch, респонденты совершенно справедливо оценили важность такого инструмента, как аналитические выборки из централизованного хранилища. Дело в том, что корпоративное решение для сбора и хранения корреспонденции позволяет организации получить целый ряд выгод при решении деловых задач. Далее приведены лишь типовые сценарии.

1. Софтверная компания выпустила очередную версию своего продукта. По прошествии нескольких месяцев глава технического департамента решил оценить динамику изменения качества работы программистов и тестеров. Для этого он просит своего подчиненного написать отчет по количеству обращений в службу технической поддержки со стороны пользователей. При этом необходимо отсортировать запросы на категории – отдельно для каждой версии программного продукта, а также предоставить динамику роста числа запросов по времени. Эта задача очень легко решается с помощью архива корпоративной корреспонденции. Служащий технического департамента делает аналитическую выборку, отфильтровывая в начале все запросы в службу технической поддержки, потом разбивая их на различные версии продуктов (фильтрация по ключевым словам), а далее создавая с помощью мощных встроенных средств аналитический отчет (отражающий динамику по времени). Все этой займет не больше 30 минут. Для наглядности в этом примере опущены еще две роли: администратора корпоративного архива (лицо, настраивающего его работу, но не имеющего доступа к самим сообщениям) и офицера безопасности (лицо, имеющего доступ к сообщениям, но не имеющего прав для управления хранилищем). Такое разделение ролей необходимо для обеспечения аутентичности архива. Заметим, что без использования хранилища корпоративной корреспонденции решить поставленную техническим директором задачу будет намного сложнее.

2. Телекоммуникационная компания запустила новую услугу, например, новый тарифный план для доступа в Интернет или пользования мобильной связью. Директор по маркетингу хочет оценить реакцию потребителей на новинку, сравнив ее с реакцией на услугу, запущенную, скажем, в прошлом году. Он поручает написать соответствующий отчет менеджеру по маркетингу, которому при помощи администратора и специалиста по безопасности надо просто отфильтровать все сообщения, поступившие на публичные ящики компании и упоминающие новую услугу. Аналогично предыдущему случаю отчет составляется не более чем за 30 минут. В результате руководитель отдела маркетинга может оперировать реальными цифрами, выполняя функции контроля и планирования в деятельности своего подразделения.

3. Начальник одного из подразделений крупной компании планирует создать экспертную или просто рабочую группу по разрешению конкретного вопроса или разработке нового проекта. Отбирая членов формируемой команды, руководитель сталкивается с вопросом: «А знакомы ли рассматриваемые кандидаты друг с другом?». Вместо того чтобы приглашать к себе более десятка специалистов и спрашивать у них, знают ли они кого-нибудь в комнате, начальник просто просит «пробить» имена кандидатов в почтовом архиве. Практически наверняка люди, хоть немного друг друга знающие и работающие в одной компании, хоть раз обменивались письмами. Между тем, большое количество общих сообщений может свидетельствовать о дружбе между служащими и устойчивых товарищеских отношениях. Таким образом, опытный руководитель может учесть важную межличностную компоненту при формировании команды профессионалов.

Таких примеров можно приводить довольно много, так как аналитические выборки требуются во многих областях корпоративного менеджмента. Их можно использовать для оценки эффективности внутрикорпоративных коммуникаций, маркетинговых акций, технических решений и т.д.

требования к системам архивирования

На следующем этапе исследования респондентам было предложено оценить степень важности различных характеристик централизованных архивов. Как и в предыдущем случае, на выбор компаний были представлены шесть параметров, каждый из которых мог быть оценен по 6-тибалльной шкале (1 – «наименее важно», 6 – «крайне важно»). Среди вариантов, предложенных респондентам, были следующие:

- высокая производительность (устойчивость к нагрузкам и интенсивному почтовому потоку);

- мощные средства для поиска в архиве и формирования аналитических выборок;

- высокая безопасность архива (защита от несанкционированного изменения сообщений);

- широкий спектр поддерживаемых внешних СУБД для экспорта сообщений;
- гибкие политики хранения и архивирования, выполняющиеся автоматически;

- совместимость со средствами создания резервных копий на материальных носителях.

Распределение ответов представлено в таблице 2.

Таблица 2.


123456
Поддержка «жестких» резервных копий5152831165
Гибкие политики хранения и архивирования2022241978
Широкий спектр поддерживаемых СУБД171310212019
Высокая безопасность3227191444
Поиск и формирование аналитических выборок2915232067
Высокая производительность24192218116


Легко заметить, что в категории «широкий спектр поддерживаемых СУБД» оценку выше «3» поставили в общей сложности 30% респондентов, что составляет менее половины опрошенных компаний. Такое пренебрежение данным параметром легко объясняется тем, что сегодня на рынке СУБД господствуют продукты всего трех производителей. Это Oracle, IBM и Microsoft. Другими словами, «широкая поддержка» предполагает возможность работы либо со всеми тремя видами СУБД, либо с наиболее популярной из них – Oracle.

Кроме того, обращает на себя внимание некоторая неуверенность респондентов в оценке параметра «Поддержка жестких резервных копий» (совместимость со средствами создания резервных копий на материальных носителях). Оценки «3» и «4» поставили в общей сложности 59% респондентов. Как указывают эксперты InfoWatch, такая относительно нейтральная реакция на данную характеристику решения может быть обусловлена тем, что у российских компаний просто отсутствует необходимость хранить электронные сообщения в течение длительного срока. Если западные организации обязаны следовать букве закона и хранить почту 6-7 лет, то российские компании предоставлены в этом отношении сами себе. Так что вместо того, чтобы записывать данные на магнитные ленты, организации могут их просто удалять.

Обратимся к средним оценкам для каждого стимула, округленным с точностью до десятых балла. Оказалось, оценку выше «4» получили только четыре фактора: расследование инцидентов IT-безопасности (4,7), интеграция с системой защиты от утечек (4,5), создание резервных копий (4,4) и возможность составления аналитических выборок (4,2). Это означает, что данные четыре стимула представляют наибольшую ценность для респондентов. Низкие оценки двух наименее важных параметров уже были прокомментированы выше, поэтому остановимся на наиболее востребованных характеристиках централизованного архива. Прежде всего, респонденты довольно высоко оценили такой параметр, как безопасность сообщений в архиве (4,6). По мнению экспертов CNews Analytics, защитой архива нельзя пренебрегать, так как в случае утечки корреспонденции в руки конкурентам или мошенникам могут попасть коммерческие и технические секреты компании. В то же время широко известна формула: утечка всего 20% торговых секретов в 60% случаев приводит фирму к банкротству.

Повышенное внимание респондентов к возможности создавать аналитические выборки (4,2) объясняется тем, что компании в целом понимают, что централизованный архив может служить превосходным инструментом решения деловых задач. Сценарии подобного использования архива были приведены выше.

Особый интерес вызывают такие характеристики, как высокая производительность и возможность задать гибкие политики, которые будут выполняться автоматически. В начале исследования уже указывалось, что почтовый трафик крупной организации может составлять десятки гигабайт в день. Причем это не такая уж и редкость.

архивирование интернет-данных

Своим предпоследним вопросом эксперты аналитического центра InfoWatch попытались выяснить отношение респондентов к необходимости архивирования не только электронной почты, но еще и интернет-данных. Действительно, в некоторых случаях организации требуется хранить весь веб-трафик или вообще всю пересылаемую по коммуникационным каналам информацию.

Необходимость в сохранении всего веб-трафика может возникнуть при внедрении комплексной системы защиты от утечек и инсайдеров. В этом случае в распоряжении отдела IT-безопасности появится инструмент, позволяющий расследовать утечку по веб-каналам, анализировать характер пользования веб- ресурсами организации и т.д. Это мнение в целом разделяют 62% респондентов, остановивших свой выбор на вариантах «Очень важно» (24%) и «Важно» (38%). Противоположной точки зрения придерживаются лишь 38% компаний. Таким образом, дополнение традиционных почтовых архивов функциями сбора и хранения интернет-данных может стать перспективным ходом для поставщиков IT-решений.

заключение

Лишь 14% респондентов применяют специализированные решения архивирования почтового трафика, в то время как 86% компаний просто закрывают глаза на проблему. Из них 49% организаций считают, что каждый служащий должен решать вопрос самостоятельно (выкручиваясь по мере сил), а 37% предпочитают игнорировать проблему полностью.

Среди стимулов к внедрению централизованного архива респонденты считают наиболее важными возможность расследовать инциденты IT-безопасности, интеграцию с системой защиты от утечек, создание резервных копий и возможность создания аналитических выборок для решения деловых задач. Такое распределение ответов имеет под собой разумное основание, так как использование корпоративного архива действительно позволяет эффективно расследовать инциденты IT-безопасности и предотвращать утечки, а также снять с персонала обязанности по созданию «самопальных» архивов. Наиболее важными требованиями к характеристикам централизованного архива, по мнению респондентов, являются высокая безопасность, мощные возможности для создания аналитических выборок, а также высокая производительность и гибкие автоматические политики. Таким образом, на первый план снова выходят проблемы IT-безопасности.

Между тем, 62% респондентов считают, что необходимо архивировать не только почтовый, но еще и весь интернет-трафик. Это помогает создать комплексную систему защиты от утечек и инсайдеров.



InfoWatch, CNews


© Сетевые решения