Обзор infowatch traffic monitor enterprise 5.1. часть 1 — защита от утечек на шлюзе

Содержание:

Функциональные возможности InfoWatch Traffic Monitor на уровне шлюза

Мониторинг, анализ и фильтрация различных типов трафика

InfoWatch Traffic Monitor Enterprise позволяет перехватывать сетевой трафик по следующим протоколам:

  • HTTP/HTTPS;
  • FTP;
  • SMTP/ESMTP;
  • POP3;
  • MAPI;
  • NRPC (письма IBM Lotus Domino);
  • OSCAR (ICQ, Miranda, QIP, Pidgin);
  • MMP (Mail.Ru Agent);
  • XMPP (любые клиенты Jabber, включая Google Talk);
  • Microsoft Lync
  • Skype (текстовые сообщения, файлы и голосовой трафик через InfoWatch Device Monitor).

Поговорим более детально о возможности контроля голосового трафика, поскольку это уникальная, в своём роде, возможность для DLP-систем данного класса.

На рисунке 2 показана принципиальная схема работы модуля InfoWatch VoiceMonitor.

Рисунок 2. Принципиальная схема работы InfoWatch VoiceMonitor

InfoWatch VoiceMonitor — это совместная разработка компаний ЗАО «Центр речевых технологий» и InfoWatch. Данные от перехватчиков голосового трафика передаются на анализ в STC Voice Monitor. Там осуществляет распознавание речи и выделение ключевых слов соответствующей тематики, которая задаётся в политиках безопасности InfoWatch Tarffic Monitor. После осуществления процедуры распознавания и анализа, копия голосового трафика передаётся в InfoWatch Forensic Storage, где она может быть рассмотрена офицером безопасности.

Стоит отметить, что разработчиком заявлена 85% надёжность преобразования голосового трафика в текст.

Контроль различных веб-ресурсов

В InfoWatch Traffic Monitor Enterprise реализована возможность контроля большого количества различных веб-ресурсов:

  • Веб-почта (Mail.Ru, Яндекс.Почта, QIP (Почта.ru), Рамблер Почта, Hotmail (live.com), Google, AOL, и другие);
  • Социальные сети (Одноклассники, Вконтакте, Facebook, LinkedIn, Loveplanet, MySpace, Мой Мир@Mail.Ru, Мой Круг);
  • Блоги (LiveJournal, LiveInternet, Diary.ru, Mylivepage.ru, WordPress, Blogger, Twitter);
  • Сервисы поиска работы (HeadHunter, Job.ru, Rabota.ru);
  • Произвольные веб-форумы, основанные на платформах phpBB, IP.Board, vBulletin;
  • Другие произвольные веб ресурсы (СМИ, потенциально опасные ресурсы, развлечения, файлообменники, финансы, сайты агрессивной направленности, для взрослых, анонимайзеры, программного обеспечения и обновления и другое).

Анализ полученных данных

Полученные в процессе работы данные анализируются с применением различных технологий, в том числе уникальных. На основе проведённого анализа принимается решения о применении той или иной политики. Анализ информации производится по различным атрибутам, применяются технологии лингвистического анализа, контентного анализа, сравнение с эталонными образцами (цифровыми отпечатками).

Централизованное хранение данных

Для ретроспективного анализа и расследования инцидентов, просмотра оперативных запросов, отслеживания активности пользователей при работе с конфиденциальной информацией, хранения полученных данных — применяется модуль InfoWatch Forensic Storage.

Интеграция со сторонними решениями

Для расширения возможностей InfoWatch Traffic Monitor Enterprise, повышения уровня безопасности в инфраструктуре и облегчения интеграции InfoWatch Traffic Monitor Enterprise в существующую инфраструктуру предусмотрена возможность интеграции InfoWatch Traffic Monitor Enterprise с различным сторонним программным и аппаратным обеспечением.

Для обеспечения контроля зашифрованного HTTP-трафика предусмотрена интеграция с прокси-серверами:

  • Microsoft Forefront Threat Management Gateway;
  • Aladdin eSafe Web Security Gateway SSL;
  • Blue Coat ProxySG;
  • Cisco IronPort S-Series;
  • SQUID.

Также предусмотрена интеграция с такими решениями:

  • Система контроля коммуникаций – Microsoft Lync Server;
  • IBM Lotus Domino;
  • Система электронного документооборота – Oracle Information Rights Management;
  • Системой защиты рабочих станций – Lumension Device Control;
  • Интеграция с Microsoft Active Directory.

Принцип работы

1. На первом этапе InfoWatch Traffic Monitor осуществляет перехват трафика. Система контролирует различные каналы передачи данных и форматы передаваемой информации:

  • контроль передачи электронных писем по протоколам SMTP, IMAP, POP3б MAPI;
  • перехват HTTP, HTTPS-трафика;
  • контроль FTP;
  • контроль ICQ (протокол OSCAR), JABBER (протокол XMPP), Mail.RU Агент (протокол MMP), Skype-трафика (в том числе голосового);
  • Анализ файлов, хранящихся на сетевых папках, локальных дисках рабочих станций, в файловых хранилищах SharePoint 2007/2010/2013 (посредством модуля InfoWatch Crawler);
  • контроль переписки MS Lync;
  • контроль загрузки данных в облачные хранилища;
  • контроль передачи данных на печать (локальные и сетевые принтеры);
  • контроль доступа сотрудников к периферийным устройствам;
  • контроль SMS, WhatsApp, Telegram, Viber на корпоративных мобильных устройствах сотрудников;
  • фотографий, сделанных с помощью мобильных устройств сотрудников;
  • контроль снимков экрана;
  • контроль запуска приложений;
  • контроль буфера обмена;
  • и т.д.

2. Перехваченные системой изображения передаются в Модуль распаковки, где из них выделяется текст. Модуль распаковки представляет собой экстрактор, который на входе получает исходный трафик изображений, преобразует его в текст с помощью Модуля OCR на базе ABBYY FineReader Engine и далее передает в Подсистему анализа InfoWatch Traffic Monitor. ABBYY FineReader Engine точно распознает текст на изображениях документов даже если оригинал бумажного документа, с которого снималась копия, был поврежден, испачкан или помят. Технология ABBYY OCR поддерживает различные форматы данных (tiff, gif, bmp, jpeg, png, pdf) и более чем 200 языков и диалектов.

3. Подсистема анализа InfoWatch Traffic Monitor применяет все настроенные технологии анализа данных к перехваченным объектам и проверяет события на соответствие настроенным политикам. В случае нарушения политик безопасности система уведомляет офицера информационной безопасности и блокирует передачу данных (если система настроена в режиме блокировки) либо разрешает ее (если система работает в режиме копии трафика).

4. Все события, в том числе инциденты, хранятся в доказательной базе InfoWatch Forensic Storage, что позволяет своевременно проводить внутрикорпоративные расследования, выявлять и привлекать нарушителей к ответственности.

Продукты

Продукты InfoWatch — это комбинированное решение, включающее этапы консалтинга, внедрения, иногда установку аппаратных систем плюс программное обеспечение. Если изначально целью InfoWatch была лишь системная защита корпораций от информационных утечек (DLP-система), ныне продуктовая линейка компании решает и комплекс связанных проблем:

  • отслеживает новую корпоративную информацию (объём информации в компаниях ежегодно увеличивается в среднем на 20 %);
  • категоризирует неструктурированную информацию (более 80 % информации внутри компании — неструктурированные данные);
  • защищает структурированные данные от утечки и иного несанкционированного использования.

В компании убеждены, что им удалось найти правильную пропорцию между программерским и сервисным подходами, полюсами. Это позволяет её заказчикам обретать понимание, работает защита или нет. Последние ещё до старта проекта видят, что́ они получают и как им этим распоряжаться. Основные продукты InfoWatch в настоящее время:

 •  InfoWatch Traffic Monitor Enterprise защита информации от утечки, борьба с инсайдерством и другими внутренними угрозами.Флагманский продукт компании;
 •  InfoWatch Traffic Monitor Standard то же, но для небольших объёмов данных. Решение для малого и среднего бизнеса;
 •  InfoWatch Endpoint Security защита информации на компьютерах и съёмных носителях;
 •  Гарант Security Edition защита корпоративных данных с доступом к правовой информации (совместно с компанией «Гарант»);
 •  InfoWatch Targeted Attack Detector обнаружение целевых атак на корпоративные информационные системы;
 •  InfoWatch Attack Killer защита от многовекторных целевых атак на корпоративные информационные системы;
 •  InfoWatch Appercut контроль изменения кода бизнес-приложений;
 •  InfoWatch Kribrum онлайн-мониторинг и анализ социальных медиа, управление репутацией корпорации.

Процесс оптимальной конфигурации, интеграции этих продуктов и др. проходит в тесном взаимодействии специалистов InfoWatch с заказчиком и делится на три стадии.

На стадии pre-DLP определяется, какая именно информация нуждается в защите — в этом состоит основное рыночное преимущество продукта. Для этого весь её массив подвергается категоризации по типам и вырабатываются регламенты надлежащего обращения с каждым таким типом. Это происходит единожды, в полуавтоматическом режиме. Существуют готовые категоризаторы, адаптированные для конкретной отрасли — для банков и финансового сектора, для нефтегазовой отрасли, для промышленности, для компаний телекоммуникационного сектора, для государственных организаций.

В офисе компании InfoWatch (2016)

Заказчику достаточно промаркировать по три—четыре своих документа, отнеся их к той или иной категории, с остальным обучаемая система после этого справится сама. Затем специальным ПО определяются возможные «дырки» в информационной системе предприятия, через которые документы той или иной категории потенциально могут утечь, а также настраиваются политики безопасности для каждой категории — что и как надлежит делать системе в случае фиксации попытки нарушения «периметра». Зная, что именно и как ей надлежит искать, система становится эффективной.

После этого наступает стадия собственно установки настроенной DLP-системы. Последняя стадия — post-DLP. Она предполагает расследование обстоятельств произошедших утечек и сбор доказательств виновности конкретных сотрудников, в том числе и для легитимного предоставления этих доказательств в суде.

Важным в компании считают соблюдение принципа информационной независимости заказчика: по окончании установки DLP-системы только последний сохраняет доступ ко всем своим данным, InfoWatch их никуда за пределы «периметра» не вытягивает, перестаёт иметь к ним отношение, становясь бесполезной для соответствующих потенциальных запросов от спецслужб, и поэтому может гарантировать отсутствие каких-либо их утечек у себя — невозможно утратить то, чем не обладаешь.

Возможности InfoWatch Device Monitor

Для реализации защиты конфиденциальной информации от утечек в модуле InfoWatch Device Monitor реализованы следующие возможности.

Контроль съемных накопителей

Модуль InfoWatch Device Monitor позволяет контролировать использование широкого спектра накопителей, подключающихся к разным портам и интерфейсам компьютера. Всего поддерживается 18 типов устройств (с учетом разновидностей отдельных устройств их число доходит до 26), которые, так или иначе, могут использоваться для переноса информации и, соответственно, являются потенциально опасным каналом утечки конфиденциальных данных. Правила контроля могут создаваться с учетом типа устройства, способа подключения, текущего времени и пр. В зависимости от этих условий доступ к носителю может полностью запрещаться, полностью разрешаться или разрешаться только для чтения.

Контроль на уровне файлов

Рассматриваемый модуль позволяет создавать правила для контроля процесса записи на съемные накопители на уровне файлов. Это придает ему большую гибкость. Администратор безопасности может задать условия, согласно которым будет осуществляться теневое копирование записываемых на внешние накопители файлов на сервер InfoWatch Device Monitor или на локальный компьютер (если нет подключения к серверу с последующей автоматической передачей на сервер при восстановлении связи).

Контроль печатающих устройств

В рассматриваемой системе реализована возможность контроля использования печатающих устройств: локальных принтеров, доступных сотрудникам организации. При соблюдении заданных условий InfoWatch Device Monitor может осуществлять теневое копирование распечатываемых документов.

Контроль Skype

Одним из наиболее сложных для контроля интернет-каналов является Skype. Из-за встроенного в данную систему общения шифрования трафика шлюзовые решения  оказываются бессильными. Модуль InfoWatch Device Monitor позволяет решить эту проблему. Осуществляя перехват на стороне рабочей станции, он способен сохранять чаты, SMS-сообщения и файлы, отправляемые через Skype. Перехват голосовых разговоров не предусмотрен.

«Белые» списки устройств

В рассматриваемом модуле присутствует возможность создания одного или нескольких «белых» списков. В них перечисляются конкретные устройства, доступ к которым должен быть открыт безусловно вне зависимости от того, какие правила на них распространяются.

Централизованное управление

В состав продукта входит специальная консоль управления, с помощью которой можно осуществлять удаленное централизованное администрирование всей системы, включая настройку политики безопасности, работу с пользователями, управление рабочими станциями, просмотр журнала событий и пр.

Система разграничения прав доступа

Доступ к консоли управления может иметь произвольное количество пользователей. Каждому из них можно задать роль, в соответствие с которой он получит права на выполнение тех или иных операций по работе с системой.

Разные способы развертывания системы

Клиентские программы модуля InfoWatch Device Monitor могут устанавливаться на конечных точках сети разными способами: вручную путем запуска дистрибутива, с использованием групповых политик Active Directory, с помощью собственной консоли управления. Это обеспечивает быстрое развертывание системы в информационных системах любого масштаба.

Интеграция с Active Directory

Модуль InfoWatch Device Monitor может извлекать из Active Directory информацию о рабочих станциях и пользователях. Это значительно упрощает и ускоряет внедрение и настройку системы, особенно в средних и крупных корпоративных сетях.

Масштабируемость

Система контроля, построенная на основе модуля InfoWatch Device Monitor, может легко масштабироваться за счет внедрения вспомогательных серверов. Это позволяет создать  серверный узел, который может обслуживать бесконечно большое количество конечных точек сети (при увеличении нагрузки достаточно увеличить количество серверов в кластере).

What is IoT Monitoring?

IoT device monitoring lets businesses keep watch on vast numbers of deployed IoT devices and billions of data points for two purposes: to gain actionable insights from those devices and processes, and to ensure the devices are functioning properly. With IoT monitoring, organizations can scale their IoT deployments with the assurance that they can track every device, monitor performance, get notification of security vulnerabilities, gain insights whenever needed, and perform predictive maintenance across their entire deployment.

Fulfill your service level commitments

When it comes to the Internet of Things, only the most reliable communication connections will suffice. There’s too much on the line regarding data security, process improvement and employee safety. With Digi Remote Manager (DRM 3.0), a secure management application to monitor and control distributed IoT devices, network managers get a single point of command and control to continuously update and maintain the performance requirements you depend on most. 

Many things can go wrong when operating an IoT network of distributed devices. Be sure to keep your data flowing with automated mass firmware and software updates that will modify and maintain configuration of all your units in the field – for complete asset tracking and compliance, including security protection. DRM 3.0 will help you diagnose and even fix some remote devices. All of the above without another costly truck roll.

It all starts with IoT network management software that lets you securely access your devices and assets after deployment. To not only update firmware, but to ensure security of your entire network by monitoring and evaluating its status and health.

Cloud compatibility meets edge computing

DRM 3.0 offers advanced compatibility with virtually any cloud and analytics platform, making deployment and management of IoT networks and devices faster and easier. Access, connect and analyze data collected from Digi edge devices to improve business processes, react to changing operational needs and accelerate decision making.

Connect any device to any cloud platform

Pre-configured APIs make it quicker and easier for users to access, connect and analyze data collected from Digi edge devices – with no development required. Cloud connectors integrate device data with industry-leading, third-party analytics and visualization dashboard applications. Connecting is a simple configuration. And, a rich web service API is available if you need to write your own custom integration.

Bring business logic to the edge

The latest generation of Digi routers is partitioned to securely run custom code at the edge of the network to help reduce cellular costs by moving decision-making logic as close to your asset as you like, wherever it will deliver the most value – at the sensor, gateway, business center or cloud. You can also use pre-configured APIs to connect edge devices to cloud or third-party applications; while a library of Python scripts are available for you to customize business logic at the edge. In this manner, higher level and more concise information is sent to the cloud less frequently in order to deliver more timely execution at a reduced cost.

Keep your data safe, sound, secure

Security for cloud services is a rapidly changing paradigm and Digi is committed to providing security controls that meet or exceed all industry standards with ongoing threat measurement and monitoring services. 

Digi also performs internal and external security audits and proactive communication regarding new and evolving threats. The cloud security team is active and visible in the data security space. 

We hold certifications such as CISSP, RHCE, CCNP, MCSE, the EC-COUNCIL Certified Security Analyst (CSA) and Certified Ethical Hacker (CEH), as well as ISO27002 Certified Lead Implementer certifications.

NERC/CIP compliance 

DRM 3.0 helps you meet security compliance targets by providing the following security functions to your field devices: centralized device patching, capacity planning, centralized logging, compliance scanning, compliance reporting, change control, backup/disaster recovery, intrusion detection and asset management.

HIPAA compliance

DRM 3.0 is a key component of HIPAA-compliant solutions. To meet HIPAA compliance, we recommend DRM 3.0 as a data conduit for health information. Since it does not process health information, customers looking to implement a HIPAA solution do not need a Business Associate agreement signed, provided that they encrypt the data while it is passed through DRM 3.0.

Using the GATT Explorer[edit]

The GATT tab will list all the GATT Primary Services that is available for the connected Bluetooth low energy device. Click on the + to display the Characteristics of the Service.

For the Pressure sensor, there is a characteristic, AA41, which shows the raw temperature data from the Pressure sensor (Barometer). Notifications are enabled after connection but the SensorTag will not transmit any data as the sensors are off by default. Click on the Barometer Data characteristics to see the temperature readings (in hex). These will show 00:00:00:00:00:00 when the sensor is off.

Turn on the sensor by double-clicking in the ‘Value’ field of the Barometer Config characteristic, and enter ‘1’. Now data from the sensor will appear in the Value column. If the log is set to «verbose» messages will appear also there. The readout period can be changed by applying a value to the ‘Barometer characteristic’. The sensor is then turned off by writing ‘0’ to the Config characteristic.

Explore the other sensors to by opening the corresponding Services. All sensors use a common set of characteristics and are operated in the same way.

RSSI Tracking

This script can also track RSSI changes throughout the day. This can be used for very rudimentary room- or floor-level tracking. Only devices in that have been paired to a node can have their RSSI tracked. Here’s how to pair:

  1. Stop service:
sudo systemctl stop monitor
  1. Run with flag, followed by the mac address of the known_device to connect:
sudo bash monitor.sh -c 00:11:22:33:44:55

After this, follow the prompts given by and your device will be connected. That’s it. After you restart monitor will periodically (once every ~1.5 minutes) connect to your phone and take three RSSI samples, average the samples, and report a string message to the same path as a confidence report, with the additional path component of /rssi. So, if a node is named ‘first floor’, an rssi message is reported to:

topic: monitor/first floor/00:11:22:33:44:55/rssi
message: -99 through 0

If an rssi measurement cannot be obtained, the value of -99 is sent.

Beacon/Advertising Devices

As noted above, most beacons do not respond to requests, even if made to the device’s private Bluetooth address. So, issuing periodic requests to beacons is not a good way to detect whether a beacon device is present or absent. However, monitoring for beacon advertisement is a reliable way to detect whether a beacon device is present or absent.

How Works

This script combines requests, anonymous advertisements, and beacon advertisements to logically determine (1) when to issue a request to determine whether a device is present and (2) when to issue a request to determine whether a device is absent. The script also listens for beacons.

Known Static Addresses

uses unchanging/static mac addresses for your devices that you have added to a file called . These are the addresses for which will issue requests to determine whether or not these devices are present or absent.

Once a determination of presence is made, the script posts to an mqtt topic path defined in a file called that includes a JSON-formatted message with a confidence value that corresponds to a confidence of presence. For example, a confidence of 100 means that is 100% sure the device is present. Similarly, a confidence of 0 means that is 0% sure the device is present (i.e., the is 100% sure the device is absent).

To minimize the number of times that issues requests (thereby reducing 2.4GHz interference), the script performs either an ARRIVAL scan or a DEPART scan, instead of scanning all devices listed in the each time.

More specifically:

  • An ARRIVAL scan issues a request, sequentially, for each device listed in the file that is known to be absent.

  • Similarly, a DEPART scan issues a request, sequentially, for each device listed in the file that is known to be present.

For example, if there are two phone addresses listed in the file, and both of those devices are present, an ARRIVAL scan will never occur. Similarly, if both of these addresses are absent then a DEPART scan will never occur. If only one device is present, an ARRIVAL scan will only scan for the device that is currently away.

To reduce the number of requests that occur, listens for anonymous advertisements and triggers an ARRIVAL scan for every new anonymous address.

The script will also trigger an ARRIVE scan in response to an mqtt message posted to the topic of . Advertisement-triggered scanning can be disabled by using the trigger argument if , which causes to only trigger ARRIVAL scans in response to mqtt messages.

If has not heard from a particular anonymous address in a long time, triggers a DEPART scan. The script will also trigger a DEPART scan in response to an mqtt message posted to the topic of . Expiration-triggered scanning can be disabled by using the trigger argument if , which causes to only trigger DEPART scans in response to mqtt messages.

To reduce scanning even further, can filter which types of anonymous advertisements are used for ARRIVE scans. These are called «filters» and are defined in a file called . The filters are bash RegEx strings that either pass or reject anonymous advertisements that match the filter.

There are two filter types:

  • Manufacturer Filter — filters based on data in an advertisement that is connected to a particular device manufacturer. This is almost always the OEM of the device that is transmitting the anonymous advertisement. By default, because of the prevalence of iPhones, Apple is the only manufacturer that triggers an ARRIVAL scan. Multiple manufacturers can be appended together by a pipe: . An example filter for Apple and Samsung looks like: . To disable the manufacturer filter, use .

  • Flag Filter: filters based on flags contained in an advertisement. This varies by device type. By default, because of the prevalence of iPhones, the flag of triggers an ARRIVAL scan. Like with the manufacturer filter, multiple flags can be appended together by a pipe: . To disable the manufacturer filter, use .

Beacons & iBeacons

In addition, when run with the beacon argument, listens for beacon advertisements that report themselves as «public», meaning that their addresses will not change. The script can track these by default; these addresses do not have to be added anywhere — after all, will obtain them just by listening.

Since iBeacons include a UUID and a mac address, two presence messages are reported via mqtt.

Новые возможности InfoWatch Traffic Monitor Enterprise 5.1

По сравнению с предыдущей версией 4.1, InfoWatch Traffic Monitor Enterprise 5.1 претерпел ряд важных изменений и улучшений, которые направлены на обеспечение повышения защиты конфиденциальных данных, удобства работы с системой и расширение отчётности по инцидентам.

  • Реализован контроль электронной почты, передаваемой по шифрованным с использованием SSL/TLS протоколам MAPI, SMTP, POP3, а также по стандарту S/MIME. Перехват этих протоколов осуществляется на рабочей станции.
  • Расширены возможности лингвистического анализа за счёт добавления новых отраслевых баз контентной фильтрации (БКФ): “Транспортировка нефти”, “Энергетика” и “Налоги”.
  • Добавлены (улучшены) технологии распознавания документов:

◦   Детектор выгрузки из баз данных (отпечаток БД может содержать до 2 млн. записей);

◦   Детектор кредитных карт;

◦   Детектор печатей;

◦   Детектор заполненных форм (позволяет контролировать формы, заполненные от руки);

◦   Детектор страниц паспортов.

  • Возможность создания пользовательских текстовых шаблонов;
  • Реализован простой и удобный веб-интерфейс, который позволяет управлять системой вне зависимости от используемой операционной системы и браузера;
  • В консоли управления предусмотрена возможность Windows-авторизации;
  • Новый интуитивно понятный графический конструктор политик, который позволяет формировать политики без использования булевой алгебры, полнота и точность которых вычисляется автоматически. В простой и понятной форме можно указать, как данные могут копироваться, передаваться и храниться;
  • Интеграция в политики хранения данных возможностей InfoWatch Crawler, что позволяет выявлять факты нелегального хранения информации в инфраструктуре путём указания возможных мест хранения и категории этих данных;
  • Графическое представление политик, которое позволяет владельцам информации контролировать её движения;
  • Для политик предусмотрена возможность указания времени действия, а для условий, которые входят в состав политики, – указание дня недели, когда это условие может выполняться;
  • Реализована возможность автоматической эскалации уровня наблюдения за сотрудником (в зависимости от того, какие политики он нарушал, и от его кадрового статуса);
  • Периметр компании. Периметр может формироваться из доменов, групп Active Directory, адресов e-mail сотрудников и пр. В дальнейшем периметр можно указывать в политиках как условие ограничения движения данных за пределы периметра.
  • Для оперативного мониторинга инцидентов, данные о нарушениях представлены:

◦   Графиками с указанием динамики по нарушениям;

◦   Количеством нарушений;

◦   Статистикой нарушений по политикам;

◦   Статистикой нарушений по категориям и др.

  • Предусмотрена возможность предоставления офицеру безопасности информации о подозрительных событиях, требующих индивидуального рассмотрения;
  • Оргструктура компании в InfoWatch Traffic Monitor Enterprise может содержать фотографии сотрудников (в т. ч. импортированные из Active Directory или Novell eDirectory);
  • Усовершенствовано представление событий. Работа с базой данных инцидентов может вестись без использования булевой алгебры, что увеличило эффективность поиска;
  • Добавлены инструменты взаимодействия с HR-службой, которые позволяют осуществлять настройку и применение особых целевых политик контроля персонала, находящегося группе риска. А также ведение особой отчётности по этим сотрудникам.

В остальном InfoWatch Traffic Monitor Enterprise 5.1 полностью наследует возможности предыдущей версии.

Introduction[edit]

BLE Device Monitor connects to a BLE Central Device (Host) via a serial port. The following TI modules may serve as BLE hosts: CC2540 USB dongle, CC2650 LaunchPad, CC1350 LaunchPad and CC2640R2 LaunchPad. The host firmware is the HostTestApplication and is the same that BTOOL uses. The host firmware for all platforms is bundled with BLE Device Monitor.

.

The application (latest version 2.9.0) has been tested on Windows 7 and Windows 10.

BLE Device Monitor functionality
Feature BLE Generic TI BLE Devices CC2541 SensorTag CC2650/CC1350 SensorTag Launchpad (CC2650,CC1350,CC2640R2) **
Device discovery Y Y Y Y Y
Connect Y Y Y Y Y
GATT explorer Y Y Y Y Y
OAD Y Y Y Y
Display firmware revision Y* Y Y Y Y
Display battery level Y* Y Y Y
Display Sensor Data Y Y
Control LED Y Y Y
Control Buzzer Y
Visualize button activity Y Y Y
Visualize relay activity Y
Visualize light intensity Y
Wake On Motion Y
Device reset Y Y
External Flash erase Y Y
Test Panel Y Y Y

(*) Providing service is available

(**) Requires Out-of-box firmware

Выводы

InfoWatch Traffic Monitor Enterprise — это современная, многофункциональная DLP-система корпоративного уровня. Компания InfoWatch постоянно работает над улучшением качества и расширением функциональных возможностей своих продуктов и версия InfoWatch Traffic Monitor Enterprise 4.1 не стала исключением.

Достоинства:

  • Возможность кластеризации InfoWatch Traffic Monitor Enterprise. Максимальная пропускная способность модуля защиты периметра корпоративной сети в схеме кластера составляет 400 Мбит/с. Максимальная пропускная способность одного плеча кластера составляет 200 Мбит/с;
  • Есть возможность резервирования. В случае выхода из строя основного сервера, любой из вспомогательных серверов становится основным, и может управлять агентами, в том числе раздавать политики и принимать теневые копии;
  • Интеграция со сторонними решениями (прокси серверы с поддержкой ICAP, Microsoft Lync (Office Communicator), DeviceLock, Lumension Device Control, Microsoft Active Directory);
  • Интеграция с системами мониторинга и управления событиями информационной безопасности (не только ArcSight Logger, но и IBM TSOM);
  • Большее количество отслеживаемых отраслевых решений (финансы, нефтегазовая, телеком, страхование, разработка программного обеспечения);
  • Наличие предустановленных шаблонов поиска конфиденциальных данных по странам (Россия, Саудовская Аравия, Казахстан, Королевство Бахрейн, ОАЭ, Вьетнам, Беларусь);
  • Наличие предустановленных шаблонов точного совпадения для поиска конфиденциальных данных  более чем на 25 языках;
  • Большое количество поддерживаемых протоколов для анализа и перехвата;
  • Возможность распознавания голосового трафика;
  • Контроль отправки SMS через Skype и протоколы XMPP и MMP;
  • Определение и разбор трафика на большее количество блогосфер и социальных сетей (LiveJournal, LiveInternet, Diary.ru, Blogger, mylivepage.ru, WordPress, Twitter, (Вконтакте, Одноклассники, Facebook, Мой Круг, Love Planet, MySpace);
  • Определение и разбор трафика на сайты по большему количеству категорий (СМИ, потенциально опасные ресурсы, развлечения, файлообменники, финансы, сайты агрессивной направленности, сайты для взрослых, анонимайзеры, ПО и обновления);
  • Возможность проверки сетевых папок и хранилищ на наличие несанкционированных копий конфиденциальных данных;
  • Возможность отслеживания не только текстовых документов, но и бинарных файлов (аудио- и видеофайлы, чертежи САПР и пр.);
  • Возможность отслеживания движения документов в инфраструктуре;
  • Улучшенные и дополненные технологии лингвистического и контентного анализа. Обработка опечаток и транслитерации.

Недостатки:

  • Достаточно трудоёмкая процедура развёртывания и настройки InfoWatch Traffic Monitor Enterprise;
  • Отсутствие контроля действий пользователей с конфиденциальными данными на рабочих станциях (контроль буфера обмена, контроль запуска программ, снятия скришнотов, копирования конфиденциальных данных в сетевые хранилища);
  • Отсутствие контроля поисковых запросов;
  • Отсутствие предустановленных политик контроля для сервисов видео- и фото-хостинга;
  • Не всегда удобный и дружественный для пользователя интерфейс;
  • Отсутствие возможности создания политики автоматического удаления или карантина, найденных Краулером в корпоративной сети несанкционированных копий конфиденциальных данных

В первой части обзора были рассмотрены общие сведения о продукте InfoWatch Traffic Monitor Enterprise, а также его первоначальная установка. 

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *