Файл: Обеспечение защиты корпоративных информационных ресурсов от утечек информации при помощи DLP-систем (Оценка существующих и планируемых средств защиты).pdf
Добавлен: 29.03.2023
Просмотров: 411
Скачиваний: 2
Вербально-числовая шкала. Классические числовые шкалы зачастую не справляются со сравнением факторов, находящихся в разных величинах и сферах. Трудно сравнить факторы, итогами которых, изначально, приводятся качественные параметры, а затем - количественные. Зачастую используемая шкала Харрингтона имеет на входе лишь некоторые суммарные параметры, которые могут корректироваться в диапазоне от 0 до 1. Вербально-числовые шкалы, куда и относится шкала Саати, реализована для оценки таких нестыковок показателей базовых факторов.
Доступный критерий качества деятельности специалиста. По факту оценки, эксперты часто нуждаются в проверке. Чаще всего для этого применяются разные числовые параметры, реализованные для групповых и персональных опросов. При этом вопрос наилучшего критерия остается открытым, да и выбор его доступен. В этом смысле перенос в МАИ параметра отношения согласованности несет некие удобства, особенно хорошо это отражается в процессе реализации автоматического программного комплекса.
Недостатки методики: не все выигрышные стороны МАИ так явно видны. Есть ряд вопросов при анализе итогов, и связаны они, чаще всего, с оцениванием корректности работы эксперта — с уровнем согласованности.
Использование транзитивности для качественных параметров. Она может отлично справится в том случае, когда все параметры анализируемой системы выступают в качестве числовых величин. Но в случае, если это не так, транзитивность чаще всего переходит в борьбу с логикой исследователя.
«Обратная» логика. Процент качества работы эксперт, а также отношение согласованности основываются на корректировке явно определенной характеристики, например, математического ожидания. Как и любой критерий, имеющий стабильный характер, отношение согласованности формально и зачастую приводит к интерпретируемым итогам.
Целью сравнения в данном случае является выбор наиболее соответствующей DLP системы для предотвращения утечек в информационной системе учреждения. Для этого сравним три из четырех рассмотренных ранее систем защиты от утечек информации, а именно Zecurion DLP, Symantec DLP, Гарда Предприятие по десяти независимым характеристикам (три канала утечек, шесть методов предотвращения утечек информации, а также наличие сертификации).
Данные, которые необходимы эксперту для определения функциональности каждой из систем, для настоящего сравнения получены с сайтов производителей, из документации и по результатам тестирования ознакомительных версий программ.
Глава 2. Проектная часть
2.1. Структура программно-аппаратного комплекса информационной безопасности и защиты информации предприятия
Наиболее эффективный подход к защите от утечек информации с компьютеров начинается с использования, прежде всего, механизмов контекстного контроля - запрета или разрешения передачи данных для конкретных пользователей в зависимости от форматов данных, типов интерфейсов и устройств, сетевых протоколов, направления передачи, дня недели и времени суток и т.д.
Однако, во многих случаях требуется более глубокий уровень контроля - например, проверка содержимого передаваемых данных на наличие персональной или конфиденциальной информации в условиях, когда порты ввода-вывода не должны блокироваться, чтобы не нарушать производственные процессы, но отдельные пользователи входят в «группу риска», поскольку подозреваются в причастности к нарушениям корпоративной политики информационной безопасности. В подобных ситуациях дополнительно к контекстному контролю необходимо применение технологий контентного анализа и фильтрации, позволяющих выявить и предотвратить передачу неавторизованных данных, не препятствуя при этом информационному обмену в рамках служебных обязанностей сотрудников.
АПК "Гарда Предприятие". Данное решение является DLP-системой, предназначенной для контроля утечек конфиденциальной информации, расследования связанных с ними инцидентов и решения других задач. Рассматриваемый продукт является универсальным. Это значит, что он является одновременно шлюзовым и хостовым. Это позволяет контролировать с его помощью как локальные, так и сетевые каналы утечки конфиденциальной информации. На сегодняшний день рассматриваемое решение может контролировать все основные каналы корпоративных коммуникаций - электронную почту, IM-системы, IP-телефонию, интернет-сервисы (социальные сети, форумы, блоги, чаты и пр.), сервисы передачи файлов (FTP, P2P и т.п.), съемные накопители, запускаемые на рабочем месте программы и приложения, а также внешние устройства, в частности, локальные и сетевые принтеры и факсы.
Важной особенностью рассматриваемого продукта является его специализация. На сегодняшний день DLP-система «Гарда Предприятие» остается одним из наиболее мощных решений, поскольку разработана специально для использования в крупных и средних компаниях. Решение обеспечивает очень высокую производительность, вплоть до 10 Гбит/с и выше. Разработчик АПК "Гарда Предприятие", "МФИ Софт", является известным на рынке производителем систем операторского уровня, в том числе, систем СОРМ и решений для защиты от DDoS-атак. И уж кому, как не специалистам этой учреждения, иметь большой опыт в области высокопроизводительных сетевых приложений.
Рассматриваемое решение работает с зеркалированным трафиком. То есть его установка "в разрыв" и работа в режиме фильтрации не рассматривается. С одной стороны, это снижает функциональные возможности системы. Однако нужно учитывать, что на практике в средних и крупных компаниях крайне редко используется именно фильтрация. В подавляющем большинстве случаев DLP-системы в них используются для "прослушивания" трафика, то есть для мониторинга утечек, расследования произошедших инцидентов, выявления нелояльных сотрудников и решения прочих типовых задач. Поэтому, отсутствие режима фильтрации в решении, строго говоря, нельзя считать серьезным недостатком.
Поставляется АПК "Гарда Предприятие" в виде готового аппаратно-программного комплекса, в состав которого входит сервер и установленное на него программное обеспечение. Такое решение удобно тем, что потребитель получает уже готовое к запуску решение, которое полностью удовлетворяет потребностям заказчика и позволяет провести его внедрение в кратчайшие сроки. Впрочем, если у потенциального клиента уже есть аппаратная платформа, продукт может быть продан и в виде программного обеспечения [23].
В состав АПК "Гарда Предприятие" входят следующие модули (рисунок 2.1):
Рисунок 2.1 состав АПК "Гарда Предприятие"
• "Анализатор" – аппаратно-программный комплекс, предназначенный для перехвата и анализа трафика;
• База данных – СУБД с базой данных, в которой хранится вся информация системы;
• "Сервер управления рабочими местами" – аппаратно-программный комплекс для управления агентами на рабочих станциях;
• "Монитор рабочего места" – программа-агент, устанавливающаяся на рабочие станции;
• "Центр управления "Гарда Предприятие" – программное обеспечение для администратора системы и администраторов безопасности.
В системе может работать несколько анализаторов, которые будут собирать информацию в единой базе данных. Это позволяет построить высокопроизводительную, и распределенную систему защиты от утечек конфиденциальной информации.
АПК "Гарда Предприятие" поставляется как готовый аппаратно-программный комплекс, конфигурация которого рассчитана исходя из потребностей конкретного клиента. Поэтому приводить какие-то системные требования для серверных компонентов системы не имеет смысла.
Системные требования "Центра управления "Гарда Предприятие" приведены ниже:
• операционная система: Windows XP/Vista/7;
• дополнительное программное обеспечение: Microsoft Internet Explorer 6.0 SP3 и выше, Microsoft Word XP/2003/2007/2010, кодеки для воспроизведения медиа-файлов;
• аппаратное обеспечение: минимально необходимое для работы операционной системы.
В АПК "Гарда Предприятие" реализованы следующие функциональные возможности.
Контроль сетевых каналов утечки информации
Работая в качестве шлюзового решения, АПК "Гарда Предприятие" может контролировать следующие каналы утечки конфиденциальной информации:
• веб-ресурсы – все обращения к различным веб-ресурсам, включая посещение и просмотр сайтов, использование веб-почты, загрузка и передача файлов по протоколам HTTP и HTTPS, просмотр WAP-страниц и пр.;
• почта – вся входящая и исходящая по протоколам POP3, SMTP и IMAP4;
• IM – текстовые и голосовые сообщения ICQ, Windows Live Messenger, Microsoft MSN Messenger, Miranda, Jabber, Yahoo! Messenger, Skype и другие IM-системы ;
• VoIP – телефонные звонки, совершенные посредством IP-телефонии с помощью как программного обеспечения, так и аппаратных устройств (SIP, SDP, H.323, H.245, H.225, T.38, MGCP, SKINNY и др.);
• передача файлов – скачивание и загрузка файлов по протоколу FTP, передача файлов через IM-клиенты, использование P2P;
• социальные сети – работа пользователей в поддерживаемых социальных сетях (Facebook, "ВКонтакте", "Одноклассники");
• протоколы – произвольные потоки сетевого трафика, передаваемые по любым UDP- и TCP-портам.
Контентная фильтрация на основе категорий
В АПК "Гарда Предприятие" реализован механизм категоризации перехватываемых документов и текстов. Благодаря ему система самостоятельно распознает тип перехваченного документа и относит анализируемый фрагмент к той или иной тематической категории. При этом в правилах может использоваться такой критерий, как уровень допуска сотрудников к различным категориям информации. Такой механизм обеспечивает системе защиты высокую гибкость, позволяя указывать, для кого отправка тех или иных документов является легитимной, а для кого - нет. Категории могут создаваться как вручную, так и автоматически путем анализа указанных текстов. Более подробно эта возможность рассматривается далее, в разделе «Работа с системой».
Контроль передачи зашифрованной информации
В рассматриваемом решении есть возможность включить в правилах контроль передачи зашифрованной информации. В этом случае, в отдельном сеансе будут перехватываться все защищенные данные: шифрованные потоки/туннели, архивы с паролем.
Персонифицированный отбор информации
В АПК "Гарда Предприятие" присутствует такой критерий анализа, как "Сотрудник". Благодаря ему администратор безопасности может ставить на контроль любые записи о конкретных сотрудниках и подразделениях и собирать относящуюся к ним информацию. Признаки «Сотрудника» определяются большим количеством параметров, например, учетной записью в Active Directory, IP- и MAC-адресом, одним или несколькими адресами электронной почты, UIN'ами, номерам VoIP и пр. И любая информация, удовлетворяющая перечисленным в свойствах сотрудника значениям, будет считаться относящейся непосредственно к нему. Это позволяет создавать правила, собирающие все данные о коммуникациях конкретных персон вне зависимости от того, за какими компьютерами они сидят и какими сервисами передачи информации пользуются.
Морфологические технологии
В рассматриваемой системе можно создавать правила отбора информации по ключевым словам и фразам с учетом словоформ, а также порядка слов и расстояния между словами.
Разные действия с собранной информацией
Администраторы безопасности могут выполнять разные действия с собранной информацией: осуществлять поиск в ней, устанавливать пометки, переносить в дополнительные папки для хранения и общего доступа, выгружать на диск и пр.
Контроль локальных каналов утечки информации
Для контроля действий сотрудников, производимых непосредственно на рабочих местах, на компьютеры пользователей устанавливается дополнительный модуль - "Монитор рабочего места". При использовании "Сервера управления рабочими станциями" АПК "Гарда Предприятие" может контролировать следующие каналы утечки конфиденциальной информации:
• съемные накопители – сохранение файлов на "флешки", съемные жесткие диски, карты памяти, CD/DVD и флоппи-диски, виртуальные устройства;
• обращения к внешним устройствам – обращения к локальным и сетевым принтерам и другим подключенным к рабочим станциям устройствам.
Под контролем понимается блокировка передачи информации, теневое копирование данных (как полностью, так и с учетом контентной фильтрации по ключевым словам, фразам, категориям) или просто ведение статистики.