# Дебаты «Корпоративная форензика: споры о важном» Никита Вьюгин и гости · ООО «МКО Системы» MOSCOW FORENSICS DAY ’26 · День 2 — пятница, 4 сентября 2026 · По программе 11:40–12:10 · В записи 02:54:17–03:43:37 Саммари выступления · https://2026.moscow-forensics-day.workers.dev/summary/08-debate Расшифровка: https://2026.moscow-forensics-day.workers.dev/transcript/08-debate · Слайды: https://2026.moscow-forensics-day.workers.dev/slides/07-corporate-forensics · Смотреть с 02:54:17: https://youtu.be/WuMIv5sFPRs?t=10457 --- ## Кратко Вместо доклада — панель на четыре темы: BYOD против COPE, уведомлять ли сотрудника о начале расследования, хранить ли устройство уволенного и проактивная форензика против реактивной. Дебатами это назвать сложно: по первой теме все сошлись, что у BYOD плюсов нет, по последней — что «проактивная форензика» вообще оксюморон. Зато панель насыщена практикой: компания с оборотом больше миллиарда без домена и с личными ноутбуками, где ключевой фигурант «забыл пароль» и упёрся в BitLocker; уведомление о проверке за три дня, встреченное мешками шреддерной бумаги; несколько сотен маков, оставшихся без контроля после санкций. Самый честный вывод — от форензика: данные оказываются там, где их ожидали, «два раза за мою практику». ## Главное - Формат: Вьюгин ведёт, на сцене двое практикующих форензиков и человек с опытом CISO — «со стороны бизнеса». Схема обсуждения: сначала форензики за и против, затем бизнес говорит, что работает на практике. - Повод для первой темы — реплика слушателя с корпоративного обучения: «нам нужно закупить парк тех телефонов, которые можно легко контролировать», чтобы при инциденте гарантированно получить данные. - **BYOD против COPE, взгляд форензика**: корпоративные устройства выигрывают — их проще получить на исследование, не нужно договариваться с собственником и решать вопросы «разблокируйте, а если забыли — вспоминайте», все ключи и доступы уже есть. - Статистика расходится вдвое и в обе стороны: у одного из форензиков COPE в 7–8 случаях из 10, у Вьюгина — наоборот, из десяти корпоративных клиентов COPE только у трёх, «семь… связаны непосредственно с BYOD», причём в регионах это «свои мобилки» и ноутбук, отправленный сотруднику почтой. - Уточнение: нормально настроенный BYOD с корпоративным профилем технически не отличается от COPE — устройство под управлением компании. А вот личный телефон вообще без средств контроля — «уже, наверное, дыра в безопасности». Организационно COPE проще: устройство ушло в поддержку или на замену, и с ним можно работать. - Позиция бизнеса резкая: «Нет ни одного известного мне плюса у BYOD… Просто ни одного» — причём «с точки зрения здравого смысла в целом», а не только форензики. Экономика: оптовые закупки, однообразный парк радикально снижает стоимость владения, а «зоопарк» требует другой подготовки специалистов; «стоимость техники на фоне годового ФОТа… ускользающе мала». - COPE — это прежде всего единообразие и централизованное управление, а контроль лишь его часть. Ответственность за обновление устройства лежит на компании, не на пользователе: устройство не его, и прав для мониторинга неочевидных инцидентов у него нет. - **Кейс, ставший центральным**: клиент с оборотом больше миллиарда рублей в год, утечка клиентской базы, офис до 20 человек. Компьютеры личные, домена нет, «доменной политики… они о таком даже не слышали», почта у кого в Mail, у кого в Яндексе, у кого в Рамблере. - Ключевой фигурант принёс на работу свой компьютер с разрешения гендиректора («мне нужен компьютер получше»), а при сборе сказал, что забыл пароль: «против BitLocker нет приема». Его данные не собрали — и как владелец личного устройства он вообще мог отказать. - Ремарка форензика к этому: «корпоративные политики сами по себе не означают их работоспособность и настроенность». - Важный методический совет: прежде чем изымать устройство, надо понять, где вообще лежит нужная информация — часто достаточно корпоративной переписки, бэкапов, почты, корпоративных систем и сетевых папок. - О комплаенсе на личных устройствах: полностью заставить чужое устройство подчиняться корпоративным правилам нельзя, но есть компромисс — контейнеризация на телефоне, конфиденциальное в контейнере, «почта точно не гуляет». При этом «скриншоты можно сделать фотоаппаратом с любого корпоративного компьютера», а само существование рынка MDM и EMM говорит, что «безопасников прогнули». - Итоговая позиция бизнеса: для телефонов BYOD имеет право на жизнь (там меньше данных и меньше риск), для компьютеров — только корпоративные устройства с контролем, «в абсолютизм скатываться я не хочу». - **Кейс про санкции**: в крупной международной компании с «бирюзовой культурой» много удалённых сотрудников на Mac. После санкций несколько сотен компьютеров остались без контроля — продуктов для управления не стало, часть машин была личными. Накатить DLP на удалённый Mac практически нереально; доступные в России DLP на маках приходится «четыре раза перегрузить, поотключать всё, потом повключать всё» — «с политиками это не работает, на байодах тем более». - **Тема 2 — уведомлять ли сотрудника.** Отправная точка: в части западных компаний уведомление о начале расследования было обязательным. - Ответ форензика: «не уведомлять не совсем законно», поэтому вопрос в сроке — «минуты за две», в момент, когда человек приходит с ноутбуком на встречу с юристами и HR, а не за день или месяц. - Иллюстрация: клиент уведомил сотрудников о внутренней проверке за три дня, запретив уничтожать документы по скоупу, — «первое, что нас встречает, — это метровые мешки с бумагой из шреддера». Комментарий: «На заборе тоже написано, что нельзя». - Оттуда же — вопрос, который задавали на собеседованиях: знаешь, что за тобой идут, что будешь делать? «Очень многие отвечают: буду удалять», а форензик первым делом смотрит именно на удалённое. Отсюда тактика: уведомлять, но так, чтобы «немножко паника сработала», и потом предъявить нарушение уведомления. - Второй форензик лично против уведомления (аналогия с предупреждением о посте ДПС), но отделяет мнение от процесса. Его аргумент — вмешательство коллег-аналитиков в процедуру уведомления, после чего «приходишь, а у тебя список удалённых больше, чем список оставшихся файлов». - Про антифорензику прямо: узнать, как затереть данные так, чтобы не помогла даже остаточная намагниченность на шпиндельных дисках, сейчас несложно — «а вдруг он удалит правильно. Никто не говорит о том, что ковыряйся, не ковыряйся, мы все равно найдем. Нет, к сожалению, реальность так не работает». - Итог по теме: уведомлять нужно — это часть бизнес-процесса и вопрос отношения к человеку, — но интервал должен быть таким, «за который человек ничего не сможет сделать»: уведомили при юристах и сразу забрали устройство из рук. - Взгляд ИБ: для эффективного DLP-мониторинга предупреждать «не то что не надо, а нельзя». Но техническая сторона обесценивает спор: чтобы уничтожить содержимое диска, достаточно четырёх нажатий — «Logo+E, Ctrl+A, Shift+Del, Enter», и для Linux инструкция тоже есть. - Вывод оттуда же: выбирать между «предупреждать или нет» не нужно, если соблюдать законодательство — по закону о коммерческой тайне есть набор документов, которые сотрудник подписывает при приёме (или переподписывает постфактум), и там прямо прописано, что компьютер может мониториться. «Как ни странно, некоторые законы работают», и есть дела, доведённые до суда. - Отрезвляющая ремарка: в удалённом, «учитывая уровень доверия к непредвзятости органов», чаще находятся фото из отпуска и «шабашечки», а не украденные данные — «не так вот прям часто воруют, в моем понимании». - **Тема 3 — хранить ли устройство уволенного.** Поводом стал рассказ о кейсах с «погружением» на восемь лет, где приходилось брутфорсить BitLocker машины восьмилетней давности. - Ответ первый: зависит от кейса — «на позапрошлой работе мой ноутбук до сих пор лежит в сейфе, не вайпленный», потому что удаление данных иногда грозит существенным штрафом от регулятора. Если в суд идти не собираются, а образ снят и правильно описан, хранить железо не обязательно. - Ответ второй: образ снимается всегда, и держать само устройство смысла нет — «компьютер выключил, оперативка сдохла, а образ у нас уже есть». Образ хранят минимум полгода («у силовиков прописано»), по просьбе клиента дольше; практика — на отдельный жёсткий диск и в сейф. - Взгляд бизнеса: «не очень понимаю, зачем хранить ноутбук, а не данные с ноутбука», а восьмилетний горизонт объясним — «срок по особо тяжким экономическим 10 лет». - **Тема 4 — проактивная против реактивной.** Постановка: у обычной компании выбор между постоянным мониторингом со штатом и инструментами и вызовом внешней команды по факту инцидента. - Бизнес: «как будто бы не бывает проактивной форензики, потому что форензика — это расследование… терминологический такой оксюморон». DLP на всю организацию нереалистично даже для крупных банков — «существенные расходы, которые не окупаются», поэтому фокусные группы и пошаговое расширение покрытия, «чтобы не просто сжечь деньги». - Форензик: проактивное — это профилактика и зона ИБ, реактивное — митигация; сам склоняется к реактивному, в том числе «так интереснее», потому что при постоянной профилактике человек «либо меньше косячит, либо лучше скрывает следы косяков». - Второй форензик: проактивная форензика — «что-то такое странное, как гадание. То есть нельзя заранее провести расследование, не проведя расследование». Речь о готовности: знать, где лежат нужные данные и резервные копии, документировать системы, понимать, кто отвечает и как получить доступ — тогда реактивное расследование идёт быстрее. - Проверка реальностью: со ссылкой на разговор с пентестером — компаний, где правила написаны как в учебнике, «меньше 1%». И на вопрос, как часто данные лежат там, где их ожидают, ответ: «Два раза за мою практику». - Неожиданно работающая практика от бизнеса: внутренняя рассылка «с понедельника мы вас всех мониторим» — «до поры до времени существенно снижает количество потенциальных инцидентов. Невероятно, но факт. Все ложатся на дно». - Финальный рецепт: выполнять первые два-три пункта процедуры e-discovery — идентифицировать информацию и определить, где она находится и как используется, — и «любая реактивная форензика будет идти как по маслу». Итог панели: «Хорошая реактивная форензика начинается все равно с подготовки… В том числе нормативной». ## Инструменты, артефакты, технологии - **Модели владения**: **BYOD**, **COPE**, корпоративный профиль на личном устройстве, **MDM** / **EMM**, контейнеризация рабочих данных, **Intune** как пример системы управления. - **Контроль и мониторинг**: доменные политики, **DLP** (непрерывный и по мотивированным подозрениям), ограничения на Mac после санкций. - **Препятствия**: **BitLocker**, забытый пароль, отсутствие домена, антифорензика и затирание данных, остаточная намагниченность на шпиндельных дисках. - **Процедуры**: форензик-образ и его описание, хранение образа (минимум полгода, диск в сейф), **e-discovery** как рамка подготовки, полнота, целостность и воспроизводимость доказательств. - **Правовое**: закон о коммерческой тайне и подписываемые сотрудником документы, 73-й федеральный закон о судебно-экспертной деятельности, сроки давности по экономическим составам, штрафы регулятора за уничтожение данных. ## Правовой и организационный контекст Самая правовая панель конференции. Уведомление сотрудника трактуется как обязанность — «не уведомлять не совсем законно», — но с оговоркой, что срок выбирает компания. Основание для мониторинга выводится из закона о коммерческой тайне: документы под подпись при приёме на работу, где прописано, что рабочий компьютер может мониториться, и рекомендация переподписать их, если нормативку внедряли постфактум. Корпоративное расследование увязывается с процедурой электронного раскрытия документов, чтобы доказательства удовлетворяли требованиям полноты, целостности и воспроизводимости по 73-му федеральному закону — иначе «они не будут признаны как доказательства». Прозвучали и сроки: хранение образов минимум полгода со ссылкой на практику силовых структур, горизонт восьми лет объясняется десятилетним сроком по особо тяжким экономическим составам. Отдельно — прагматика: чтобы уволить сотрудника, форензик-расследование не всегда нужно, «проще, наверное, провести это просто через кадровые какие-то механизмы». ## Вопросы из зала - **1** (имя не названо, ведущий обращается «Игорь Евгеньевич»): где область востребованности таких услуг? Мелкие организации не могут позволить внешнюю команду, крупные держат специалистов в штате. → Три ответа. Со стороны ИБ: 3–4 раза в год приходят компании среднего размера с несколькими десятками зашифрованных серверов, и «до сих пор в 100% случаев я их отговаривал этим заниматься» — восстанавливать полностью зашифрованную инфраструктуру смысла нет, покупать ключи в большинстве случаев тоже, «особенно сейчас, когда идет не шифровка, а вайпинг по геополитическим соображениям». Со стороны форензики: спрос идёт вместе с процедурой раскрытия документов — нужно уметь правильно отдавать электронные доказательства регулятору, суду и силовым структурам. Со стороны консалтинга: то, чем занимается «Большая четвёрка» — сопровождение юристов в крупных международных арбитражах и корпоративные расследования, результат которых идёт в суд. - Других вопросов не было: панель закрыли по времени, ведущий объявил перерыв и напомнил про портал с семью статьями авторов конференции. ## Позиция участников Форензики говорят с позиции «что мне достанется на исследование», и оба ставят COPE выше BYOD по чисто рабочим причинам; при этом оба признают, что настроенные политики и готовность встречаются редко. Человек от бизнеса жёстче всех: BYOD не имеет плюсов, решает экономика однородного парка, и всё упирается в нормативку, подписанную сотрудником. Общий тон — не вендорский: собственный продукт не продаётся, зато охотно рассказывают провалы — не собранный ключевой компьютер, мешки шреддерной бумаги, сотни бесконтрольных маков. Обратная сторона формата: заявленных дебатов почти нет, участники быстро соглашаются друг с другом, а спорные советы (уведомить, чтобы вызвать панику; рассылка-запугивание) проходят без возражений. ## Цитаты - «Нет ни одного известного мне плюса у BYOD… Просто ни одного». - «…как говорится, против BitLocker нет приема». - «Первое, что мы видим, что нас встречает, — это метровые мешки с бумагой из шреддера». - «Никто не говорит о том, что ковыряйся, не ковыряйся, мы все равно найдем. Нет, к сожалению, реальность так не работает». - «Проактивная форензика, с моей точки зрения, это что-то такое странное, как гадание». - «Два раза за мою практику».