Как выбрать лучшую dlp-систему?
Содержание:
Как администрировать и управлять DLP-системой?
Наряду с методами активного контроля эффективность применения DeviceLock DLP обеспечивается за счет детального протоколирования действий пользователей и административного персонала, а также селективного теневого копирования передаваемых данных для их последующего анализа, в том числе с использованием методов полнотекстового поиска.

Для администраторов информационной безопасности DeviceLock DLP предлагает наиболее рациональный и удобный подход к управлению DLP-системой – с использованием объектов групповых политик домена Microsoft Active Directory и интегрированной в редактор групповых политик Windows. При этом политики DeviceLock DLP автоматически распространяются средствами директории как интегральная часть ее групповых политик на все компьютеры домена, а также виртуальные среды. Такое решение позволяет службе информационной безопасности централизованно и оперативно управлять DLP-политиками в масштабах всей организации, а их исполнение распределенными агентами DeviceLock обеспечивает точное соответствие между бизнес-функциями пользователей и их правами на передачу и хранение информации на рабочих компьютерах.
Пример №4. Торги
В компании проводилась процедура по продаже списанного автомобиля, но в Службе безопасности усомнились в отсутствии заинтересованности со стороны ответственных за проведение данной процедуры сотрудников.
Были проанализированы коммуникации сотрудников на тему продажи этого автомобиля и установлено, что заинтересованность проявлял сотрудник подразделения, которое ранее занималось документальным сопровождением по данному автомобилю.
Под предлогом продления страховки он вызвался на осмотр автомобиля. Также в переписке было найдено упоминание устного разговора между ним и сотрудником, который должен продать автомобиль.
Затем поступила заявка на покупку данного автомобиля с внешнего электронного адреса, по названию которого сложно что-то сказать о принадлежности, и с документами человека абсолютно никак не связанного с компанией.
Был загружен архив на максимальную глубину, и нашлись письма более чем пятилетней давности, в которых с этого же внешнего адреса велась переписка с сотрудниками компании, а в подписи были указаны реквизиты сотрудника, проявившего интерес, а именно фамилия и инициалы.
Возможно ли было узнать истинно заинтересованного в покупке человека? Да, можно и другими способами, но дольше и сложнее, а тут помог глубокий архив DLP с возможностью поиска, который может хранить информацию не один год.
Что такое DLP-система
DLP-система (Data Leak Prevention в переводе с английского — средства предотвращения утечки данных) — это технологии и технические устройства, которые предотвращают утечку конфиденциальной информации из информационных систем.
DLP-системы анализируют потоки данных и контролируют их перемещение внутри определенного периметра информационной системы, который является защищенным. Это могут быть ftp-соединения, корпоративная и web-почта, локальные соединения, а также, передача мгновенных сообщений и данных на принтер. В случае преобразования конфиденциальной информации в потоке, активируется компонента системы, которая и блокирует передачу потока данных.
Иными словами, DLP-системы стоят на страже конфиденциальных и стратегически важных документов, утечка которых из информационных систем наружу может принести непоправимый урон компании, а также, нарушить Федеральные законы № 98-ФЗ «О коммерческой тайне» и № 152-ФЗ «О персональных данных». Защита информации от утечки, также, упоминается в ГОСТ. «Информационная технология. Практические правила управления информационной безопасностью» — ГОСТ Р ИСО/МЭК 17799-2005.
Как правило, утечка конфиденциальной информации может осуществляться как впоследствии взлома и проникновения, так и в результате невнимательности, небрежности сотрудников предприятия, а также, усилий инсайдеров — намеренная передача конфиденциальной информации сотрудниками предприятия. Поэтому, DLP-системы являются наиболее надежными технологиями защиты от утечки конфиденциальной информации — они обнаруживают защищаемую информацию по содержанию, независимо от языка документа, грифа, каналов передачи и формата.
Также, DLP-система контролирует абсолютно все каналы, которые используются повседневно для передачи информации в электронном виде. Потоки информации автоматически обрабатываются на основе установленной политики безопасности. Если же, действия конфиденциальной информации вступают в противоречия с, установленной компанией, политикой безопасности, то передача данных блокируется. При этом, доверенное лицо компании, отвечающее за информационную безопасность, получает мгновенное сообщение с предупреждением о попытке передачи конфиденциальной информации.
Внедрение DLP-системы, прежде всего, обеспечивает соответствие с рядом требований стандарта PCI DSS касательно уровня информационной безопасности предприятия. Также, DLP-системы осуществляют автоматический аудит защищенной информации, согласно ее месторасположению и обеспечивают автоматизированный контроль, согласно правил перемещения конфиденциальной информации в компании, обрабатывая и предотвращая инциденты неправомерного разглашения секретных сведений. Система предотвращения утечки данных, на основании отчетов по инцидентам, отслеживает общий уровень рисков, а также, в режимах ретроспективного анализа и немедленного реагирования, контролирует утечку информации.
DLP-системы устанавливаются как на небольших, так и крупных предприятиях, предотвращая утечку информации, тем самым, защищая компанию от финансовых и юридических рисков, которые возникают при потере или передаче важной корпоративной или конфиденциальной информации
Не существует всеобъемлющего решения
Стопроцентной защиты от утечек еще не разработал ни один производитель. Проблемы с использованием DLP-продуктов некоторые эксперты формулируют примерно так: эффективное использование опыта борьбы с утечками, применяемого в DLP-системах, требует понимания, что значительная работа по обеспечению защиты от утечек должна быть проведена на стороне заказчика, поскольку никто лучше него не знает собственных информационных потоков.
Другие считают, что защититься от утечек нельзя: предотвратить утечку информации невозможно. Поскольку информация имеет для кого-нибудь ценность, она будет получена раньше или позже. Программные средства могут сделать получение этой информации более дорогостоящим и требующим больших временных затрат процессом. Это может значительно снизить выгоду обладания информацией, ее актуальность. Значит, эффективность работы DLP-систем стоит контролировать.
Пример №1. Удаление файлов
У сотрудника на компьютере пропали очень важные документы по проекту, причем накануне они еще были доступны.
Компьютер сотрудника известен. Заявку на восстановление файлов сотрудник уже направил. IT-поддержка к компьютеру подключалась, но проблему на этом этапе решить не смогла.
В ходе анализа переписки сотрудника выяснилось, что он занимается неким проектом и не успевает закончить его к необходимому сроку.
После просмотра снимков экрана сотрудника было установлено, что он сам, под своей учетной записью, выполнил удаление файлов. Было отчетливо видно, что в одной из папок находились как раз файлы по текущему проекту, а в другой переписка. Далее сотрудник попытался удалить папку с файлами по проекту вместе с содержимым.
Удаление производилось несколько раз, так как в первый раз у сотрудника возникли проблемы с удалением файлов в связи с тем, что они были открыты в офисной программе.
Далее сотрудник попытался удалить папку, содержащую переписку по проекту, но удаление произошло частично, некоторые письма были открыты в почтовой программе.
Можно ли было восстановить хронологию действий нерадивого сотрудника другими средствами? Возможно, но тут возможности DLP записывать действия на рабочем компьютере помогли очень быстро разобраться и установить истинную причину проблемы.
Для чего нужны DLP-системы: проблема утечек информации
Все больше экспертов в области информационной безопасности заявляют, что DLP-системы являются фундаментом и основой защиты информации от утечек для любой организации — от малых и средних компании до крупных международных корпораций. Любая, на первый взгляд несущественная утечка информации, такая как отправка письма с конфиденциальными документами по ошибочному адресу, приводит к нарушению законодательства РФ и отраслевых стандартов в области защиты информации и персональных данных. Всё это может послужить причиной прямых финансовых убытков компании, потере лояльности со стороны клиентов и нежелательному интересу со стороны регуляторов (Роскомнадзор, ФСБ и другие). Именно для предотвращения таких утечек информации используются DLP-системы.
DLP-системы (от англ. Data Loss Prevention) — это системы, позволяющие предотвращать случайные и преднамеренные утечки информации по локальным (USB, внешние устройства, принтеры) и сетевым каналам (электронной почте, интернет-пейджерам, социальным сетям и т. п.). Отличительной особенностью DLP-систем является то, что на практике они практически незаметны для пользователей и не влияют на их работу, что обеспечивает комфортную и одновременно безопасную работу с конфиденциальной информацией всего коллектива организации.
Основной признак любой современной DLP-системы — способность осуществлять контентный анализ информации, передаваемой по различным коммуникационным каналам, на предмет ее конфиденциальности. Фактически DLP-системы представляют собой своеобразный «черный ящик». На вход DLP-системы поступает информация (письмо, сообщение ICQ, распечатываемый документ и т. д.), а на выходе выдается вердикт — конфиденциальна ли она, и если конфиденциальна, то к какой категории данных относится. В дальнейшем на основе проведённого анализа DLP-система принимает решение: разрешить ли эту передачу данных, заблокировать её или отправить информацию на ручную проверку офицеру безопасности. Современные DLP-системы имеют функцию архива (теневые копии) всей анализируемой DLP-системами информации, что значительно упрощает последующее расследование возможных инцидентов.
Надежно защитить информацию от утечек поможет Zecurion DLP — комплексная система защиты информации от утечек. Zecurion DLP является технологическим лидером среди систем класса Data Loss Prevention (по результатам обзора Anti-Malware). В состав комплекса Zecurion DLP входит четыре передовых продукта: Zecurion Zgate, Zecurion Zlock, Zecurion Zdiscovery и Zecurion Zserver.
Типы контролируемых данных
Технологии, используемые в SecureTower для анализа данных, циркулирующих в сети организации и выходящих за ее пределы, сводят к минимуму риск ложных срабатываний системы на инциденты, связанные с нарушениями принятой в компании политики безопасности.
Технологии анализа данных:
- Контентный анализ позволяет анализировать текст по ключевым словам и фразам с учетом морфологических особенностей русского языка, совершать поиск по регулярным выражениям, осуществлять контроль информации по тематическим словарям. Благодаря технологии цифровых отпечатков, система идентифицирует конфиденциальные документы в потоке данных, сверяя их с заранее утвержденными образцами. Кроме того, в SecureTower реализована возможность создания цифровых отпечатков целых баз данных.
- Атрибутивный анализ позволяет анализировать перехваченные документы по их атрибутам (статус документа, например, шифрованный или защищенный; имя документа, пользователь, дата, размер и т.д.).
- Статистический анализ позволяет получить объективные статистические данные, отражающие сетевую активность сотрудников, на основании чего легко можно сделать вывод о нецелевом использовании персоналом рабочего времени, превышении должностных полномочий, невыполнении установленного плана работы, повышенной активности на веб-ресурсах или в мессенджерах, не имеющей непосредственного отношения к исполнению профессиональных обязанностей и т.п.
- Событийный анализ позволяет контролировать рабочие процессы в организации по событиям, например, запуск или завершение пользователем определенного приложения; выявлять факты пересылки документов с измененным расширением; блокировать пересылку данных по протоколам SMTP и HTTP(S); запрещать запись файлов на определенные носители и т.д.
Начать анализ данных и получать результаты сразу же после установки продукта возможно благодаря наличию в системе набора предустановленных правил безопасности. Помимо этого, SecureTower позволяет самостоятельно создавать как простые, так и многокомпонентные правила безопасности, актуальные для конкретной компании, что способствует существенному снижению трудозатрат по расследованию инцидентов утечки информации и повышает эффективность работы службы информационной безопасности. В случае обнаружения инцидента система незамедлительно оповестит уполномоченных сотрудников, отправив автоматическое уведомление на электронный адрес.
Благодаря функции блокировки SecureTower позволяет не только оперативно расследовать уже произошедшие инциденты, но также своевременно предотвращать потенциальные угрозы
Заблокировав передачу данных определенного формата или запуск нежелательных процессов, SecureTower не допустит утечки критически важной для бизнеса информации
Наряду с информационной безопасностью SecureTower обеспечивает экономическую безопасность бизнеса: предотвращая утечки данных, DLP-решение помогает компании избежать серьезных убытков, связанных в том числе и с нецелевым использованием рабочего времени и корпоративных ресурсов.
Помимо предотвращения утечек конфиденциальной информации, программный комплекс позволяет обеспечить эффективное использование трудовых ресурсов компании. Благодаря обширному функционалу SecureTower в части мониторинга рабочих процессов можно вести учет рабочего времени персонала, получать подробную информацию о деятельности сотрудников, контролировать использование ресурсов компании, осуществлять мониторинг сетевой активности пользователей, отслеживать их коммуникацию внутри корпоративной сети и вне ее.
Мультифункциональная DLP-система SecureTower окажет неоценимую помощь руководителям предприятий, которые стремятся защитить свой бизнес от внутренних угроз и оптимизировать рабочие процессы на всех уровнях. Для сотрудников отделов информационной безопасности программный комплекс станет неотъемлемым рабочим инструментом. Кроме того, SecureTower поможет в работе менеджеров по персоналу: с помощью данных, собираемых и обрабатываемых системой, HR-отдел сможет оценить социально-психологический климат в коллективе и контролировать соблюдение трудового распорядка.
Широкие функциональные возможности SecureTower позволяют организовать комплексную защиту бизнеса от внутренних угроз.
Создание гибридного DLP-решения с помощью EtherSensor и endpoint-компонентов DeviceLock DLP
Совместное использование агентов DeviceLock DLP, обеспечивающих полнофункциональный DLP-контроль рабочих станций, и сервера перехвата и анализа сетевого трафика DeviceLock EtherSensor, позволяет построить уникальную гибридную DLP-систему в организации любого масштаба. Благодаря сочетанию двух различных DLP-архитектур (сетевой и агентской) для контроля сетевого трафика службы информационной безопасности получают возможность обеспечить DLP-контроль корпоративной информации в различных сценариях, создавая гибкие DLP-политики с различными уровнями контроля и реакции на события, повысить надежность DLP-системы при решении задачи предотвращения и выявления утечек информации. Единая база данных событийного протоколирования и теневого копирования, наполняемая событиями и данными, полученными при перехвате трафика с уровня сети и в результате контроля сетевых коммуникаций и устройств на рабочих станциях, позволяет выявлять инциденты информационной безопасности для широчайшего спектра потенциальных каналов утечки данных.
Гибридная DLP-система эффективно решает сразу несколько проблем и задач, стоящих перед службами информационной безопасности – мониторинга сетевого трафика с компьютеров и мобильных устройств, на которых по техническим причинам невозможно установить или эксплуатировать DLP-агент, либо снижения нагрузки на рабочие станции пользователей за счет раздельного контроля различных сетевых сервисов и протоколов на разных уровнях. Автоматическое переключение различных комбинаций DLP-политик для контроля сетевого трафика в агенте DeviceLock DLP в зависимости от наличия подключения к корпоративной сети и/или корпоративным серверам позволяет обеспечить чрезвычайно гибкий контроль пользователей, когда, например, на уровне агента при нахождении лэптопа в офисе сохраняется контроль устройств, принтеров и особо критичных сетевых приложений и сервисов, в том числе с применением контентной фильтрации в режиме реального времени, а контроль и инспекция других сетевых протоколов и сервисов возлагается на модуль EtherSensor.
Конкурентные преимущества DeviceLock DLP
Технологическое лидерство DeviceLock DLP как полнофункциональной DLP-системы обеспечивается такими основными конкурентными преимуществами DeviceLock DLP, как:
- полноценный контроль потенциальных каналов утечки информации, означающий возможность предотвращать утечки посредством блокировки несанкционированных попыток передачи данных и вести детальный мониторинг с поддержкой контентной фильтрации в реальном времени (в сравнении с рядом конкурентных решений, где декларируется, что блокировка передачи данных реализована, но не используется клиентами – при том, что в реальности в конкурентных российских DLP-продуктах, как правило, реализована только блокировка для малого числа каналов передачи данных, без поддержки контентной фильтрации в реальном времени и без избирательности по пользователям и другим контекстным параметрам);
- контентный анализ и фильтрация данных в реальном времени — предоставление возможности свободно пользоваться устройствами и сетевыми сервисами, без вмешательства в бизнес-процессы пользователей – с блокировкой только попыток передачи защищаемой конфиденциальной информации, включая персональные данные, на основании проверки содержимого в режиме реального времени. Методы контентного анализа также используются для выборочного сохранения в централизованном архиве только значимых для расследования инцидентов ИБ файлов и данных, а также отправки тревожных уведомлений при срабатывании правил анализа содержимого. Методы контентной фильтрации в DeviceLock DLP включают в себя анализ по цифровым отпечаткам, поиск по ключевым словам с применением морфологического анализа и поддержкой транслитерации, поиск по шаблонам на базе регулярных выражений, поиск по расширенным свойствам документов и файлов. В продукт встроено большое количество отраслевых терминологических словарей и предопределенных шаблонов регулярных выражений, а также резидентный модуль оптического распознавания символов (OCR);
- обеспечение оперативной реакции на попытки несанкционированной передачи данных, включая тревожные уведомления по результату проверки содержимого – как для заблокированных попыток передачи / сохранения /печати данных, так и для разрешенных;
- гибридная архитектура комплекса и селективный контроль каналов сетевых коммуникаций – в режиме мониторинга на уровне сети сервером DeviceLock EtherSensor, и режимах мониторинга и/или предотвращения утечек на основании анализа контекстных параметров и анализа содержимого агентами на рабочих станциях. Функция автоматического переключения DLP-политик на агентах в зависимости от доступности серверов или состояния подключения к локальной сети позволяет реализовать самые разные сценарии создания гибридной DLP-системы с селективным подходом к DLP-контролю сетевых коммуникаций;
- наибольшая широта охвата потенциальных каналов утечки данных в сочетании с высоким качеством контроля благодаря наличию множества параметров и опций контроля процессов передачи данных;
- возможность создания централизованного или распределенного архива событий и теневых копий, с возможностью фильтрации журналов до любого уровня детализации и централизованным полнотекстовым поиском по теневым копиям данных;
- контроль периферийных устройств и локальных портов на компьютерах Mac;
- защита данных в средах виртуализации — избирательный контроль доступа в рамках технологии DeviceLock Virtual DLP с поддержкой контентной фильтрации к перенаправленным устройствам, принтерам и буферу обмена данными, а также каналам сетевых коммуникаций, доступным из виртуализованной среды;
- вариативность централизованного управления (через групповые политики контроллера домена Active Directory, через собственный сервер управления, другими способами);
- высочайший уровень самозащиты агентов, компонентов и параметров решения от несанкционированного вмешательства пользователей с любым уровнем привилегий.
Trouble for Cambridge Analytica
It all seems to be catching up to the company now, though.
Cambridge Analytica has come under fire of late in Britain, where both Parliament and government regulators are investigating it for illegal work on Brexit.
Nix denies everything. He blames the Facebook data leak entirely on Kogan for violating the social media giant’s terms of service. Additionally he said during another deposition that Kogan’s contribution was worthless.
For what it’s worth, Nix also said he destroyed the data two years ago, a fact that is disputed by the Times’ reporting.
Either way, it’s clear Nix is in the crosshairs of a number of investigations both in the US and worldwide.
Шлюзовые DLP-системы
Как мы уже говорили, шлюзовые DLP-системы основаны на использовании шлюзов – централизованных серверов обработки пересылаемого на них сетевого трафика. Область использования таких решений ограничена самим принципом их работы Иными словами, шлюзовые системы позволяют защищаться лишь от утечек информации через протоколы, используемые в традиционных интернет-сервисах: HTTP, FTP, POP3, SMTP и пр. При этом контролировать происходящее на конечных точках корпоративной сети с их помощью невозможно.
Описанный выше подход обладает целым рядом достоинств. Начать нужно с легкости ввода в эксплуатацию, обслуживания и управления. Шлюз обычно разворачивается на отдельном сервере или обычном ПК (в небольших сетях), который может устанавливаться между рабочими станциями корпоративной сети и прокси-сервером. В этом случае весь сетевой трафик сначала поступает в DLP-систему, которая может либо пропустить, либо заблокировать его. Пропущенные пакеты передаются на прокси-сервер и дальше в Интернет. Таким образом, от ИТ-персонала требуется только настроить DLP-продукт и перенаправить трафик с рабочих станций на него.
Функциональная схема шлюзового решения, работающего в режиме блокирования, представлена на рисунке 1.
Рисунок 1: Функциональная схема шлюзового решения, работающего в режиме блокирования

Существует и другой вариант внедрения шлюзовой DLP-системы. Согласно нему она обрабатывает не прямой, а дублированный трафик. При этом система защиты может работать только в режиме мониторинга. В нем подозрительный трафик не блокируется, а сохраняется в журнале для последующего его анализа сотрудниками отдела информационной безопасности. В этом случае процесс внедрения оказывается еще проще. Нужно лишь настроить DLP-систему и направить на него трафик, например, с помощью управляемого коммутатора с портом дублирования.
Функциональная схема шлюзового решения, работающего в режиме мониторинга, представлена на рисунке 2.
Рисунок2: Функциональная схема шлюзового решения, работающего в режиме мониторинга

Казалось бы, первая схема, которая позволяет не только выявлять, но и предотвращать утечки конфиденциальной информации, однозначно лучше. Однако, на самом деле, ее применяют относительно редко. Проблема заключается в существенном снижении канала связи, для контроля которого используется DLP-система. Здесь возникает два риска. Во-первых, это возможность ложного срабатывания, когда блокируется легально передаваемые данные. Во-вторых, риск отказа самой DLP-системы (а это случается, особенно при высоких нагрузках), при котором будет перекрыт весь канал. Таким образом, первая схема может повлиять на непрерывность бизнес-процессов компании. И, поэтому, ее используют реже простого мониторинга сетевого трафика и почти никогда не применяют в крупных организациях.
Использование в шлюзовой DLP-системе лишь одного компьютера заметно облегчает ее обслуживание. Все правила обработки трафика и используемые политики применяются один раз, после чего сразу начинают действовать для всех сотрудников организации.
Другим преимуществом шлюзовых DLP-систем является высокая степень защищенности от несанкционированного вмешательства в ее работу со стороны пользователей корпоративной сети – отключения, изменения политик безопасности и пр. Работая на отдельном сервере, она недоступна никому, кроме обслуживающего персонала и сотрудников отдела информационной безопасности.
Недостатки шлюзовых DLP-систем. Помимо ограниченной области применения к ним относится проблематичность контроля некоторых видов сетевого трафика. Особенно большие сложности возникают с зашифрованными сетевыми пакетами, передаваемыми по протоколам семейства SSL. Также можно отметить невозможность перехвата трафика системы Skype (в ней также используется шифрование трафика), которая в последнее набирает популярность в нашей стране.