Каждый пятый инцидент — внутренний доступ
В российских медорганизациях заметная доля утечек связана с действиями сотрудников и подрядчиков, а не только с внешними атаками.
InfoWatch, первое полугодие 2025 годаУПРАВЛЯЕМЫЙ ДОСТУП К ВЕБ-СИСТЕМАМ КЛИНИКИ
Врачи, регистратура, филиалы и подрядчики каждый день заходят в медицинскую информационную систему (МИС), CRM и лабораторные порталы. BusinessProxy даёт им доступ к нужному веб-приложению, а не ко всей сети клиники: каждый вход виден в журнале, а доступ закрывается в один клик — при увольнении, смене роли или окончании договора.
Без VPN-клиента и агента ОС. Личный трафик идёт мимо BusinessProxy.
ПОЧЕМУ ОБ ЭТОМ ЗАГОВОРИЛИ ИМЕННО СЕЙЧАС
Риск для клиники часто начинается не с хакерской атаки, а с доступа, который остался у человека, подрядчика или филиала после изменения роли.
В российских медорганизациях заметная доля утечек связана с действиями сотрудников и подрядчиков, а не только с внешними атаками.
InfoWatch, первое полугодие 2025 годаКлиники, лаборатории и подрядчики работают с ценными данными пациентов, поэтому забытый веб-доступ быстро становится управленческой проблемой.
Отраслевые обзоры утечек медицинских данныхДля клиники важен доказуемый контроль доступа: кто заходил, когда, к какому приложению и можно ли быстро закрыть активную сессию.
Федеральный закон № 152-ФЗ, ст. 10ГДЕ ИМЕННО КЛИНИКА ТЕРЯЕТ КОНТРОЛЬ
Опасен не только взлом. Опасен доступ к данным пациентов, который остался у человека или подрядчика после того, как он больше не должен их видеть.
Сотрудник уволился, а вход в медицинскую информационную систему (МИС) или CRM через браузер и личное устройство остался. Учётку внутри системы закрыть забыли или закрыли не везде.
BusinessProxy: доступ идёт через управляемую сессию, которой распоряжается клиника. Сотрудник уволен — сессия отозвана, новый вход не открывается.
Лаборатория, телемедицина, ИТ-подрядчик или разработчик МИС получил доступ «на время проекта», но доступ живёт дольше договора.
BusinessProxy: внешнему исполнителю выдаётся доступ к одному приложению на срок задачи, а не бессрочная учётка. Работы закончены — маршрут закрывается из панели.
Один логин используют несколько сотрудников. Когда спросят «кто именно заходил» — ответить нечем.
BusinessProxy: персональная проверяемая сессия поверх доступа к приложению и журнал «кто, когда, к какому приложению».
Филиалу нужен доступ к МИС, но VPN открывает больше, чем нужно, и его сложно сопровождать на каждом рабочем месте.
BusinessProxy: публикуется конкретное приложение, а не вся сеть; новое рабочее место подключается без выезда ИТ.
Человек уже не работает, но браузерная сессия или обходной вход всё ещё живы.
BusinessProxy: активные сессии видны в панели и отзываются централизованно.
У НАС ЭТО ВРОДЕ БЫ ЗАКРЫТО
Они остаются в браузере, в общих чатах и на личных устройствах; при увольнении их отзывают вручную и не всегда полностью.
Он работает после нарушения, но не закрывает сам доступ к медицинской системе.
Зависит от того, вспомнят ли про каждую систему. Достаточно одной забытой учётки или сессии, чтобы доступ остался.
VPN не равен внешнему веб-доступу
«У нас уже есть VPN» — и часто это часть проблемы, а не решение.
| VPN | BusinessProxy |
|---|---|
| Часто даёт устройству сетевой маршрут к внутреннему сегменту | Открывает только нужное веб-приложение |
| Нужен VPN-клиент и профиль на устройстве | Работает через браузерное расширение — без VPN-клиента и агента ОС |
| Без отдельного журналирования виден в основном факт подключения | Видна сессия: кто, когда и к какому приложению подключён |
| Отзыв зависит от дисциплины с учётками, сертификатами и профилями | Доступ и сессия закрываются из панели |
| Личный трафик может попасть в маршрут VPN | Личный трафик идёт напрямую, мимо BusinessProxy |
| Внешнему пользователю часто дают больше сетевого доступа, чем нужно | Пользователь получает доступ только к разрешённым приложениям |
ЗАЧЕМ ЭТО КЛИНИКЕ, А НЕ ТОЛЬКО ИТ-ОТДЕЛУ
Данные о здоровье пациентов — особая категория персональных данных, и ответственность за их утечку выше, чем за обычные сведения. При запросе надзорного органа или разборе инцидента клинике важно не только сменить пароли, но и показать доказуемый контроль доступа: кто заходил, когда, к какому приложению и была ли возможность быстро отозвать сессию.
APP GATEWAY
Если ваша МИС/CRM или внутренняя панель не доступна из интернета, BusinessProxy App Gateway подключается через исходящий коннектор внутри вашей сети. Пользователь видит только опубликованное веб-приложение — внутренние адреса и частные IP-адреса остаются скрыты.
14 дней для проверки: один коннектор, одно тестовое приложение и до 3 тестовых пользователей.
от 9 900 ₽/мес.: до 5 пользователей и до 3 внутренних веб-приложений.
для сетей, филиалов и 30+ пользователей: пользователи по Lite/Teams + App Gateway.
SSO, SIEM, DPA, dedicated/on-prem, индивидуальные требования ИБ.
КОНТРОЛЬ СЕССИИ
BusinessProxy управляет рабочей браузерной сессией и маршрутом к приложению, не забирая личное устройство под полный контроль.
кто, когда, с какого устройства и к какому приложению подключался.
сессия и маршрут закрываются из панели.
можно ограничить рабочие часы и срок действия доступа.
имя пользователя и время в рабочей сессии снижают риск анонимной съёмки экрана.
личные сайты, звонки и приложения не проходят через BusinessProxy.
КОМУ ПОДХОДИТ
КОГДА НЕ ПОДХОДИТ
ДЛЯ ИТ И ИБ
За пробный период можно проверить схему подключения, состав журнала, отзыв активной сессии и границы данных, которые проходят через BusinessProxy.
ПРОБНЫЙ ПЕРИОД 14 ДНЕЙ
Подключим один коннектор, одно тестовое веб-приложение и до 3 тестовых пользователей. Вместе с вашими ИТ/ИБ проверим, как работает доступ к МИС/CRM без VPN.
Запустить пробный период →ТАРИФЫ
Для внутренних приложений используется App Gateway. Для малых клиник доступен пакетный расчёт на команду и несколько веб-приложений.
5 пользователей, 1–3 внутренних веб-приложения
от 9 900 ₽/мес.30+ внешних/BYOD пользователей, филиалы, колл-центр
от 490 ₽ за активного пользователя/мес.внутренняя команда, политики, аудит
от 900 ₽ за место/мес.SSO, SIEM, DPA, dedicated/on-prem
по запросуFAQ
Нет. BusinessProxy не подключает устройство ко всей сети. Он даёт управляемую браузерную сессию к разрешённым веб-приложениям.
Маршрут App Gateway передаёт HTTP-запросы и ответы транзитом между браузером и вашим коннектором. В BusinessProxy остаются события доступа и технические данные, необходимые для работы сервиса и журнала. Данные пациентов не используются для аналитики или рекламы.
Да, через App Gateway и исходящий коннектор внутри вашей сети.
Браузерное расширение для Chrome/Chromium. VPN-клиент и агент ОС не нужны.
Да. Администратор отзывает сессию и закрывает маршрут доступа из панели.
Нет. BusinessProxy управляет доступом к веб-приложениям и сессиями, но не контролирует всё устройство.
Тогда нужен другой инструмент: VPN/ZTNA/VDI или отдельное решение для удалённого администрирования.
ЧЕКЛИСТ ДОСТУПОВ
Чеклист поможет быстро пройтись по МИС, CRM, лабораторным порталам, подрядчикам, филиалам и общим учёткам. Если 3+ пункта сложно проверить за 15 минут, отправьте заявку на короткий разбор.
Получить чеклист →ЧЕКЛИСТ ДОСТУПА
Проверьте, где у бывших сотрудников, подрядчиков, филиалов или общих учёток может остаться вход в МИС, CRM и лабораторные порталы.
СЛЕДУЮЩИЙ ШАГ
Для руководителя клиники — заявка на проверку App Gateway. Для ИТ/ИБ — схема подключения и границы ответственности.