Файл: Системы предотвращения утечек конфиденциальной информации (DLP).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 736

Скачиваний: 31

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В настоящий момент проблематика утечки конфиденциальной информации из информационной системы довольно остро стоит перед средними и крупными компаниями. Как правило такие утечки возникают в следствии воздействия внутреннего нарушителя из контролируемой зоны на информационную систему.

Мотивами подобных действий могут быть: материальная выгода, личный интерес, пособничество внешнему нарушителю.

Системы формата предотвращения утечек данных (Data Leak Prevention – DLP) предназначены для выявления подобных фактов, а также для предотвращения попыток утечек информации.

Цель настоящей работы: спроектировать систему предотвращения утечек.

Задачи работы:

  • рассмотреть категорию систем предотвращения утечек и принципы их работы;
  • провести аудит информационной безопасности в компании;
  • выявить основные угрозы утечки конфиденциальной информации из информационной инфраструктуры;
  • дать рекомендации по построению и внедрению системы предотвращения утечек информации.

Структурно работа состоит из введения, трех глав, заключения и списка литературы.

1. DLP СИСТЕМЫ

В общем случае под термином DLP понимается комплекс технологий по предотвращению утечек конфиденциальной информации из информационной системы, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек.

Принцип работы DLP систем заключается в анализе потоков данных, пересекающих периметр защищаемой сети. При детектировании трафика в этом потоке, в случае наличия конфиденциальной информации, срабатывает активный компонент системы, и передача (пакета, потока, сессии) блокируется.

1.1 Появление DLP систем

Начало становления DLP пришлось на 2000 год, когда крупнейшие организации почувствовали, что от внутренних утечек тоже необходимо защищаться.

Пик развития и становления DLP систем пришелся на 2005-2006 года. В это время сформировались основные подходы к разработке DLP систем, которые, существенно отличались друг от друга.

После 2006 года рынок DLP систем разделился. Подразделение по разработке DLP систем начали появляться как в крупных компаниях, специализирующихся на решениях по информационной безопасности (Symantec, WebSense, McAfee), также стали появляться отдельные независимые DLP проекты (Vericept, Verdasys, Reconnex, Orchestria).


В России в 2001 году темой защиты организаций от внутренних угроз заинтересовался флагман российской отрасли защиты данных, «Лаборатория Касперского». Через два года эта компания была решила выделить направление разработки DLP-систем в отдельную дочернюю организацию. Так появилась компания InfoWatch, которую можно считать первой в России компанией, специализирующейся исключительно на DLP-системах. В том же 2001 году представила своё первое решение, которое можно отнести к классу DLP, компания «Инфосистемы Джет», которая до этого разрабатывала средства защиты организаций от внешних угроз.

1.2 Технологии анализа

Общий принцип работы DLP систем заключается в создании защищенного внутреннего периметра сети с анализом всего исходящего и входящего трафика. Анализу подлежит не только сетевой трафик, но и ряд других информационных потоков: документы, копируемые на внешние носители, или распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth и т.д.

Тем самым DLP система препятствует утечкам конфиденциальной информации, путем определения степени конфиденциальности документа, обнаруженного в перехваченном трафике. Способов анализа трафика существует несколько:

  • поиск по словарям;
  • регулярные выражения;
  • сравнение по типам файлов;
  • поведенческий анализ информации по пользователям;
  • технология цифровых отпечатков.

Поиск по словарям осуществляется по точному совпадению слов, в некоторых случаях с учетом морфологии.

Регулярные выражения осуществляют синтаксический разбор текстовых фрагментов по формализованному шаблону. Такие системы основываются на записи образцов для поиска, например: реквизиты, телефоны, адреса e-mail, номера паспортов, лицензионные ключи и т.п.

Сравнение по типам файлов инспектирует получение и передачу некоторых типов файлов. При этом если пользователь изменит расширение файла, то система все равно распознает тип файла и предпримет необходимые превентивные действия.

Поведенческий анализ информации по пользователям. Если пользователь имеет доступ к конфиденциальной информации, и в то же время он посещает определенные сайты (web-storage, web-mail, хакерские и т.п.), то он попадает в «группу риска» и к нему возможно применение дополнительных ограничивающих политик безопасности. Статистические технологии относятся к текстам не как к связной последовательности слов, а как к произвольной последовательности символов, поэтому одинаково хорошо работают с текстами на любых языках. Поскольку любой цифровой является последовательностью символов, то аналогичные методы могут применяться для анализа не только текстовой информации, но и любых цифровых объектов. И если совпадают хеши в двух аудиофайлах – наверняка в одном из них содержится цитата из другого, поэтому статистические методы являются эффективными средствами защиты от утечки аудио и видео, активно применяющиеся в музыкальных студиях и кинокомпаниях.


Технология цифровых отпечатков является наиболее перспективной. Принцип работы заключается в определенных математических преобразованиях исходного файла. Процесс преобразования строится следующим образом: исходный файл – математическая модель файла – цифровой отпечаток. Такой процесс позволяет существенно сократить объем обрабатываемой информации (объем цифрового отпечатка не более 0,01 от объема файла). Цифровые отпечатки затем размещаются в центральном репозитарии (базе данных) и могут быть продублированы в оперативную память устройства, осуществляющего анализ информации. Затем отпечатки используются для сравнения и анализа передаваемой информации. При этом отпечатки передаваемого и «модельного» файлов могут совпадать не обязательно на 100%, процент совпадения может задаваться вручную. Технологии устойчивы к редактированию файлов и применимы для защиты практически любых типов файлов: текстовых, графических, аудио, видео. Количество «ложных срабатываний» не превышает единиц процентов (все другие технологии дают 20-30% ложных срабатываний). Эта технология устойчива к различным текстовым кодировкам и языкам, используемым в тексте.

По своей архитектуре DLP системы подразделяются на шлюзовые и хостовые системы.

Шлюзовые DLP системы (рисунок 1) используют единый сервер (шлюз), на который направляется весь сетевой трафик корпоративной информационной системы. Этот шлюз занимается его обработкой в целях выявления возможных утечек конфиденциальных данных. Область использования таких решений ограничена самим принципом их работы: шлюзовые системы позволяют защищаться лишь от утечек информации через протоколы, используемые в традиционных интернет-сервисах: HTTP, FTP, POP3, SMTP и пр. При этом контролировать происходящее на конечных точках корпоративной сети с их помощью невозможно.

Рисунок 1 – Шлюзовая DLP система

Хостовая DLP система (рисунок 2) основана на использовании специализированных программ (агентов), которые устанавливаются на конечных узлах сети – рабочих станциях, серверах приложений и т.д. Агенты играют сразу две роли. С одной стороны, они производят контроль деятельности пользователей компьютеров, не позволяя им нарушить политику безопасности (например, запрещая копировать любые файлы на внешний носитель).

Рисунок 2 – Хостовая DLP система

С другой - регистрируют все действия операторов и передают их в централизованное хранилище, позволяя службе безопасности получать полную картину происходящего. Использование агентов ограничивает сферу применения хостовых DLP-систем: они способны видеть лишь локальные или сетевые устройства, подключенные непосредственно к тем компьютерам, на которых они работают.


1.3 Сравнение DLP систем

В таблице 1 приводится сравнение наиболее популярных Российских DLP систем.

Таблица 1

Сравнение DLP систем

SecurIT

InfoWatch

Symantec

SearchInform

FalconGaze

Название
системы

ZGate

TrafficMonitor

DataLossPrevention

Контур безопасности

SecureTower

Модульность
системы

Да

Нет

Нет

Да

Нет

Места установки

Сервер, клиент

Сервер, клиент

Сервер, клиент

Сервер, клиент

Сервер, клиент

Наличие сертификатов и лицензий

ФСТЭК НДВ 3 и ОУД4

ФСТЭК НДВ 4 и ИСПДн 1, Газпромсерт, Аккредитация ЦБ, сертификат совместимости eToken

ФСТЭК НДВ 4

ФСТЭК НДВ 4

ФСТЭК НДВ 4 и ИСПДн 2

Лицензирование

Почтовые ящики, рабочие места

Каналы перехвата, технологии анализа

Каналы перехвата, технологии анализа

Сервер, mail, IM, Skype, Print, device, HTTP, FTP

Рабочее место

Роли

Любое количество

Несколько

Любое количество

Любое количество

Администратор системы, офицер безопасности

Контроль IM

Да

Да

Да

Да

Да

Контроль HTTP/HTTPS, FTP

Да

Да

Да

Да

Да

Контроль Skype

Текст

Текст

Нет

Да

Да

Контроль E-mail

Да

Да

Да

Да

Да

Социальные сети и блоги

Да

Да

Да

Да

Да

Контроль подключаемых внешних устройств

При покупке Zlock

Да

Да

Да

Нет

Контроль портов

USB,COM,LPT, Wi-Fi, Bluetooth

USB,COM,LPT, Wi-Fi, Bluetooth

USB,COM,LPT, Wi-Fi, Bluetooth

USB, LPT

USB, LPT

Блокируемые протоколы

HTTP, HTTPS, SMTP, OSCAR

HTTP, HTTPS, FTP, FTP over HTTP, FTPS, SMTP, SMTP/S, ESMTP, POP3, POP3S, IMAP4, IMAP4S

SMTP, HTTP, HTTPS FTP, Yahoo
Messenger, MSN
Messenger,
AIM, AIM Pro

SMTP, POP3, MAPI, IMAP, HTTP,FTP, ICQ, Jabber

HTTP, HTTPS, FTP, FTTPS, Вся почта и IM

Защита агентов от выключения

Да

Да

Да

Да

Да

Запись отчетов в локальное хранилище в случае недоступности сервера

Да

Да

Да

Да

Да

Просмотр истории инцедентов

Да

Да

Да

Да

Да

Режимы оповещений

Консоль, почта, графики

Консоль, почта

Консоль, почта, графики

Консоль, почта, графики

Консоль, почта, графики

Возможность тестирования продукта на серверах разработчика

нет

нет

Да

нет

на сервере дистрибьютора

Возможность получения демо-версии для тестирования внутри организации

±

±

нет

±

Да, 1 месяц


2. ОПИСАНИЕ ОБЪЕКТА ИНФОРМАТИЗАЦИИ

2.1 Аудит информационной безопасности

Объектом исследования является акционерное общество «Калугаприбор».

Месторасположение объекта: 248021, г. Калуга, ул. Московская, 249.

АО «Калугаприбор» специализируется на специализируется на производстве аппаратуры связи, обеспечивающей обработку оперативной информации, как в стационарных, так и в подвижных объектах информационных сетей, изготовлении современной радиоэлектронной аппаратуры, а также средств.

Контролируемая зона проходит по внешнему периметру ограждения основной территории объекта. За пределы объекта выходят волоконно-оптические линии связи провайдера ПАО «Ростелеком». Структурная схема объекта представлена на рисунке 3.

Локальная вычислительная сеть построена в соответствии с трехуровневой иерархической моделью Cisco.

Основными информационными ресурсами, на которых происходит обработка информации являются:

  • сетевое оборудование: маршрутизатор Cisco 2911R, межсетевой экран Cisco ASA 5510, коммутатор L3 уровня Cisco 3650, коммутатор L2 уровня Cisco 2960;
  • сервера: файловый сервер, сервер баз данных, почтовый сервер, сервер приложений – общее количество серверов 4 шт.;
  • автоматизированные рабочие места пользователей, общее количество 140 шт.

Операционная система серверов – Windows Server 2012 Standard.

Операционная система рабочих мест – Windows 8.1 Pro.

Средство управления базами данных: Microsoft SQL Server 2012 Standard.

Платформа информационной системы: 1С Предприятие 8.1.

Рисунок 3 – Структурная схема ЛВС АО «Калугаприбор»

Типовой состав программного обеспечения на рабочих местах пользователей: Microsoft Office 2013 (Word, Excel, Outlook), 1C Предприятие клиент, Skype, ICQ, Kaspersky Endpoint Protection, AutoCad 2014.

Для обеспечения информационной безопасности на объекте приняты следующие меры:

  • реализовано межсетевое экранирование локальной вычислительной сети АО «Калугоприбор» и сети Интернет устройством Cisco 2911R;
  • реализована антивирусная защита инсталляцией на сервера и АРМ программного обеспечения Kaspersky Endpoint Security;
  • реализован механизм разграничения доступа к ресурсам АРМ и серверов.