Как выбрать DLP-систему в Казахстане: критерии, пилот, требования регулятора и ТЗ
Коротко: DLP выбирают не по презентации вендора, а по трём вещам: какие данные и по каким каналам реально уходят из вашей компании, какие требования предъявляет регулятор к вашей отрасли, и что покажет пилот на ваших документах. Ниже — методика, по которой Genius Systems проводит выбор DLP для организаций Казахстана: от Усть-Каменогорска до Астаны, Алматы и Караганды. Она же годится как основа для технического задания в тендере.
Шаг 1. Модель угроз: что и как уходит
Прежде чем сравнивать продукты, ответьте на четыре вопроса. Ответы определяют 80 % требований.
| Вопрос | Типичный ответ в Казахстане | Что это значит для DLP |
|---|---|---|
| Какие данные критичны | Клиентская база и прайсы (торговля, услуги), ПДн клиентов (банки, МФО, медицина, образование), договоры и сметы (строительство, промышленность), чертежи и техдокументация (заводы, проектные институты) | Нужны детекторы под ваш тип данных: ИИН и номера карт — регулярные выражения; договоры — цифровые отпечатки; чертежи — контроль форматов и приложений |
| Кто источник утечки | Увольняющийся менеджер (умысел), бухгалтер с личной почтой (халатность), подрядчик с доступом (третья сторона), взломанная учётная запись (внешний актор) | Первые два — контроль на рабочей станции; третий — контроль сетевых каналов и доступа; четвёртый — связка DLP с SIEM и NGFW |
| Через какие каналы | WhatsApp и Telegram (десктоп и веб), личная почта, USB, печать, облака, а с 2025 года — ChatGPT и другие ИИ-сервисы | Агент на рабочей станции обязателен: сетевой шлюз не видит зашифрованные мессенджеры и USB |
| Что нужно на выходе | Заблокировать, доказать, отчитаться регулятору | Режимы блокировки, юридически значимый архив, отчёты по инцидентам |
По данным Verizon DBIR 2026, эксплуатация уязвимостей впервые стала вектором номер один, но для утечек данных изнутри картина другая: человек с легитимным доступом остаётся главным каналом. Подробнее о цифрах за август — в ИБ-дайджесте.
Шаг 2. Архитектура: агент, шлюз или гибрид
Три класса DLP различаются тем, где они смотрят на данные.
- Endpoint DLP (агент на рабочей станции). Видит USB, печать, буфер обмена, скриншоты, десктопные мессенджеры, данные до шифрования. Минус — агент нужно ставить и обслуживать на каждой машине, включая ноутбуки вне офиса.
- Network DLP (шлюз или зеркало трафика). Контролирует почту, веб, FTP на периметре без агентов. Минус — не видит USB, печать и то, что шифруется на рабочей станции; мессенджеры с end-to-end шифрованием проходят мимо.
- Гибрид. Агент плюс сетевой модуль плюс сканер хранилищ (data at rest). Так работают Falcongaze SecureTower, GTB Technologies, Киберстраж и iBatyr — с разной глубиной каждого компонента.
Практическое правило для Казахстана: без агента DLP не имеет смысла, потому что главные каналы утечек — WhatsApp, Telegram и флешки — сетевой шлюз не контролирует.
Шаг 3. Методы детектирования и ложные срабатывания
Качество DLP определяется не количеством каналов, а тем, насколько точно она отличает конфиденциальный документ от обычного. Пять методов, которые должны быть в системе:
- Словари и регулярные выражения. ИИН (12 цифр с контрольной суммой), номера карт (алгоритм Луна), БИН, номера паспортов, ключевые слова. Быстро, но много ложных срабатываний на «похожих» числах.
- Цифровые отпечатки документов (fingerprinting). Система запоминает хеши фрагментов эталонных файлов и ловит их даже в изменённом виде: скопированный кусок договора в письме, таблицу, вставленную в мессенджер.
- Отпечатки структурированных данных (EDM). Загружается выгрузка из CRM или 1С; DLP ловит совпадения по комбинациям полей: ФИО + телефон + ИИН. Это единственный надёжный способ защитить клиентскую базу.
- OCR. Распознавание текста на сканах, фотографиях документов и скриншотах. Без OCR сотрудник обходит DLP, просто сфотографировав экран и отправив картинку.
- Машинная классификация. Модель обучается на ваших категориях документов (договоры, сметы, медкарты) и относит новые файлы к категории. Снижает ложные срабатывания на нестандартных документах.
На пилоте измеряйте две величины: полноту (сколько из подготовленных тестовых утечек система поймала) и точность (какая доля срабатываний — реальные инциденты). Для рабочей эксплуатации приемлемо: полнота выше 95 % на ваших тестовых наборах, ложных срабатываний меньше 10 % от всех событий. Если ложных больше трети — офицер безопасности перестанет читать консоль через месяц.
Шаг 4. Каналы: матрица для Казахстана
| Канал | Обязательно | Что проверить на пилоте |
|---|---|---|
| WhatsApp Desktop, WhatsApp Web | Да | Перехват текста, файлов и голосовых; работа при обновлении клиента |
| Telegram Desktop, Telegram Web | Да | Перехват в секретных чатах не гарантируется никем — проверьте, что система хотя бы фиксирует отправку файла |
| Корпоративная почта, веб-почта (Gmail, Mail.ru) | Да | Контроль вложений и текста, блокировка до отправки, а не после |
| USB и внешние диски | Да | Белые списки устройств по серийным номерам, теневое копирование файлов |
| Печать | Да | Локальные и сетевые принтеры, печать в PDF |
| Облачные хранилища (Google Drive, OneDrive, Яндекс Диск) | Да | Веб-версии и десктопные клиенты синхронизации |
| ИИ-сервисы (ChatGPT, DeepSeek, Claude, Gemini) | Да с 2025 года | Контроль текста, вставляемого в промпт, и загружаемых файлов; см. защиту ИИ |
| Буфер обмена, скриншоты | Да | Блокировка копирования из защищённых документов, фиксация снимков экрана |
| FTP, SFTP, торренты | По задаче | Обычно нужно только ИТ-подразделениям |
| Bluetooth, RDP, удалённые сессии | По задаче | Критично для банков и колл-центров |
Отдельно проверьте контроль личных устройств: если сотрудник работает с корпоративной почтой на своём телефоне, DLP на рабочей станции этого не увидит. Здесь решает политика MDM или запрет, а не DLP.
Шаг 5. Режимы работы и внедрение политик
Любая DLP умеет три режима: мониторинг (фиксировать, не мешать), блокировка (остановить передачу), подтверждение (спросить сотрудника, зачем он это отправляет, и записать ответ). Ошибка большинства внедрений — включить блокировку в первый день. Правильная последовательность:
- 2–4 недели мониторинга: видим реальную картину, калибруем детекторы.
- Блокировка только для однозначных случаев: выгрузка клиентской базы на USB, отправка файла с 1000+ ИИН на внешний адрес.
- Режим подтверждения для спорных: сотрудник объясняет, служба безопасности видит объяснение.
- Расширение блокировок по мере снижения ложных срабатываний.
Политики привязывайте к группам Active Directory, а не к людям: бухгалтерии — одни правила, отделу продаж — другие, ИТ — третьи.
Шаг 6. Нагрузка, хранение, интеграции
- Рабочие станции. Агент не должен занимать больше 3–5 % CPU в фоне и заметно замедлять открытие файлов. Проверяется на пилоте на самых слабых машинах, а не на ноутбуке администратора.
- Хранилище. Архив перехваченных данных растёт на 1–3 ТБ в год на 100 рабочих мест при полном теневом копировании. Заложите СХД и срок хранения (обычно 1–3 года; для банков — по требованиям регулятора).
- Интеграции. Active Directory (обязательно), SIEM для корреляции с другими событиями, почтовый шлюз для блокировки до отправки, прокси или NGFW для веб-каналов, системы классификации документов, если они есть.
- Отказоустойчивость. Что происходит с рабочими станциями, если сервер DLP недоступен: агенты должны продолжать применять политики автономно.
Шаг 7. Требования регулятора в Казахстане
С 2026 года требования ужесточились, и это прямо влияет на выбор.
- Закон о цифровизации и защите персональных данных (действует с 25 августа 2026): операторы классифицированы по объёму (малые до 10 тыс. субъектов, средние до 500 тыс., крупные свыше), создан реестр нарушений безопасности ПДн, об утечке нужно уведомить регулятора в течение одного рабочего дня, штрафы выросли до 2000 МРП. DLP даёт журнал контроля каналов — доказательство, что меры принимались.
- Единые требования по ИБ (постановление Правительства РК № 832) для госорганов, квазигоссектора и КВОИКИ: контроль каналов передачи информации, регистрация событий, защита от утечек.
- Доверенное ПО. Для госорганов, критически важных объектов ИКИ и квазигоссектора требуется программное обеспечение, сертифицированное по 4-му уровню доверия в испытательных лабораториях, аккредитованных КНБ РК, и включённое в реестр доверенного ПО. Иностранные DLP этому требованию обычно не соответствуют.
- Трудовой кодекс и контроль сотрудников. Уведомление работников под подпись, внутренний регламент, ограничение контроля корпоративными каналами и оборудованием. Без этого данные DLP не принимаются как доказательство. Подробнее — в статье Закон о персональных данных РК: что делать.
Шаг 8. Пилот: как провести, чтобы он что-то доказал
Пилот — это испытание с заранее написанными критериями приёмки, а не «поставьте, посмотрим».
- Тестовые наборы. 20–30 реальных документов каждой категории (обезличенные) и столько же «похожих, но не конфиденциальных».
- Сценарии утечки. 15–20 сценариев по каналам из матрицы выше: отправить договор в WhatsApp, скопировать выгрузку CRM на USB, сфотографировать экран и отправить в Telegram, вставить таблицу с ИИН в ChatGPT.
- Метрики. Полнота и точность по каждому сценарию, нагрузка на CPU и RAM на трёх типах машин, время от события до карточки инцидента, время разбора одного инцидента офицером.
- Участники. 20–50 рабочих мест из разных отделов, включая «проблемные» — продажи и бухгалтерию.
- Отчёт. Таблица «сценарий — результат» по каждому продукту. Если пилотируете два продукта — на одних и тех же машинах последовательно, не параллельно.
Так мы проводили выбор DLP для страховой компании: пилоты по нескольким вендорам, политики под требования регулятора, юридическое оформление.
Шаг 9. Стоимость владения на 3 года
| Статья | Что учесть |
|---|---|
| Лицензии | За рабочее место в год или бессрочно + поддержка; модули (OCR, EDM, аналитика поведения) часто продаются отдельно |
| Инфраструктура | Сервер приложений, СУБД, СХД под архив; для 300+ мест — отдельный сервер индексации |
| Внедрение | Обследование, пилот, настройка политик, интеграции, обучение — обычно 20–40 % от стоимости лицензий на 3 года |
| Эксплуатация | Офицер безопасности: от четверти ставки на 100–200 мест до полной на 500+; техподдержка вендора 15–20 % в год |
| Юридическое оформление | Регламент, уведомления, приказ, изменения в политику ПДн — разово |
Сравнивайте предложения по сумме за 3 года, а не по цене лицензии: дешёвый продукт с дорогим внедрением и ручным разбором инцидентов обходится дороже.
Что предлагает рынок: сравнение
| Falcongaze SecureTower | GTB Technologies | Киберстраж | iBatyr | |
|---|---|---|---|---|
| Архитектура | Гибрид: агент + сетевой модуль + сканер хранилищ | Гибрид с единым движком для данных в движении, хранении и использовании | Гибрид, агент на рабочих станциях | Платформа iBatyr Monitor: агент, мониторинг событий, расследования |
| Детектирование | Словари, регулярные выражения, отпечатки, OCR | Точное распознавание контента без обучения на образцах, EDM, минимум ложных срабатываний | Словари, шаблоны ПДн РК (ИИН, БИН), контроль устройств | Шаблоны ПДн РК, мониторинг действий пользователей |
| Сильные стороны | Быстрый старт, глубокий контроль мессенджеров, граф связей и аналитика поведения сотрудников | Enterprise-класс, контроль на уровне приложений и процессов, готовые шаблоны регуляторов | Сертификат КНБ РК 4-го уровня доверия, реестр доверенного ПО, внедрения в госорганах, документация на русском и казахском | Сертификат КНБ РК 4-го уровня доверия, единая платформа с WAF и мониторингом безопасности, локальная поддержка |
| Кому подходит | Коммерческие компании от 50 до 3 000 рабочих мест | Банки, страховые, холдинги с большим объёмом конфиденциальных данных | Госорганы, КВОИКИ, квазигоссектор | Госорганы, квазигоссектор, компании с требованием доверенного ПО |
Для распределённых компаний с облаками и Microsoft 365 также доступен Forcepoint DLP. Все продукты поставляем и внедряем; выбор — по результатам пилота, а не по бренду. Класс решений — DLP, отдельная страница — Falcongaze SecureTower.
Чек-лист требований для ТЗ
Если готовите тендер или запрос предложений, эти пункты отсекут слабые решения ещё на этапе документов:
- Агент для Windows (и macOS, Linux при наличии); работа политик автономно при недоступности сервера.
- Контроль WhatsApp Desktop и Web, Telegram Desktop и Web с перехватом файлов.
- Контроль корпоративной и веб-почты с блокировкой до отправки.
- Контроль USB с белыми списками по серийным номерам и теневым копированием.
- Контроль печати, облачных хранилищ, буфера обмена, скриншотов.
- Контроль передачи данных в ИИ-сервисы (ChatGPT, DeepSeek, Gemini и другие).
- Детектирование: регулярные выражения с проверкой контрольных сумм ИИН, цифровые отпечатки документов, отпечатки структурированных данных (EDM), OCR.
- Режимы мониторинга, блокировки и подтверждения пользователем; политики по группам Active Directory.
- Юридически значимый архив с контролем целостности, разграничение доступа офицеров безопасности.
- Интеграция с SIEM (syslog, CEF), Active Directory, почтовым шлюзом.
- Нагрузка на рабочую станцию не более 5 % CPU в фоне — подтверждается пилотом.
- Для госорганов и КВОИКИ: сертификат по 4-му уровню доверия (КНБ РК), присутствие в реестре доверенного ПО.
- Пилот на 20–50 рабочих местах с критериями приёмки до заключения договора.
- Обучение офицера безопасности, документация на русском языке, техподдержка в часовом поясе Казахстана.
Типичные ошибки
- Выбор по презентации. Каждый вендор показывает идеальный перехват на своих демо-данных. Только пилот на ваших документах показывает правду.
- Блокировка с первого дня. Парализует работу, DLP отключают через неделю.
- Без юридического оформления. Первое же увольнение «по данным DLP» оспаривается в суде.
- Без офицера безопасности. Консоль с тысячей событий, которую никто не читает, не защищает ничего.
- Забыли про архив. Через год СХД заполнена, система останавливает перехват.
- Только сетевой шлюз. Мессенджеры и USB остаются открытыми.
Что дальше
Пришлите список категорий данных и примерное число рабочих мест — подготовим требования к пилоту и предложим два-три продукта под вашу отрасль и требования регулятора. Пилот на 20–50 рабочих местах проводим бесплатно. Написать нам.
Частые вопросы
Нужна ли DLP компании на 50 сотрудников?
Если есть данные, потеря которых стоит дороже системы: клиентская база, прайсы, договоры, персональные данные более 10 тыс. человек. Стоимость базовой DLP на 50 мест сопоставима с одним-двумя месяцами зарплаты менеджера, который унесёт базу. Если таких данных нет — начните с контроля USB и почты штатными средствами.
Сколько длится пилот DLP и что он должен показать?
2–4 недели на 20–50 рабочих местах в режиме мониторинга. Результат пилота — цифры: полнота перехвата по каждому каналу, доля ложных срабатываний на ваших документах, нагрузка на рабочие станции, время разбора одного инцидента. Без этих цифр пилот — демонстрация, а не испытание.
Чем отличается DLP для госоргана от DLP для коммерческой компании?
Требованием к доверенному ПО. Госорганам, КВОИКИ и квазигоссектору нужны решения, сертифицированные КНБ РК по 4-му уровню доверия и включённые в реестр доверенного ПО — в Казахстане это Киберстраж и iBatyr. Функционально они закрывают те же каналы; разница в комплекте документов для проверок и тендеров.
Можно ли внедрить DLP без уведомления сотрудников?
Скрытый мониторинг корпоративных каналов допустим только при уведомлении работников под подпись, наличии регламента и ограничении контроля рабочими ресурсами. Без этого доказательства из DLP не примет суд, а компания рискует нарушить Закон РК «О персональных данных и их защите» уже в отношении собственных сотрудников.
Сколько стоит DLP в год с учётом всего?
Лицензии — от нескольких тысяч тенге за рабочее место в год для базовой конфигурации, enterprise-решения дороже в 2–4 раза. Плюс сервер и хранилище под архив (обычно 1–3 ТБ на 100 рабочих мест в год), техподдержка 15–20 % от лицензий ежегодно и время офицера безопасности — от четверти ставки на 100–200 мест.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов
Обновлено: 03.09.2026