Файл: Системы предотвращения утечек конфиденциальной информации (DLP).pdf
Добавлен: 05.04.2023
Просмотров: 736
Скачиваний: 31
ВВЕДЕНИЕ
В настоящий момент проблематика утечки конфиденциальной информации из информационной системы довольно остро стоит перед средними и крупными компаниями. Как правило такие утечки возникают в следствии воздействия внутреннего нарушителя из контролируемой зоны на информационную систему.
Мотивами подобных действий могут быть: материальная выгода, личный интерес, пособничество внешнему нарушителю.
Системы формата предотвращения утечек данных (Data Leak Prevention – DLP) предназначены для выявления подобных фактов, а также для предотвращения попыток утечек информации.
Цель настоящей работы: спроектировать систему предотвращения утечек.
Задачи работы:
- рассмотреть категорию систем предотвращения утечек и принципы их работы;
- провести аудит информационной безопасности в компании;
- выявить основные угрозы утечки конфиденциальной информации из информационной инфраструктуры;
- дать рекомендации по построению и внедрению системы предотвращения утечек информации.
Структурно работа состоит из введения, трех глав, заключения и списка литературы.
1. DLP СИСТЕМЫ
В общем случае под термином DLP понимается комплекс технологий по предотвращению утечек конфиденциальной информации из информационной системы, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек.
Принцип работы DLP систем заключается в анализе потоков данных, пересекающих периметр защищаемой сети. При детектировании трафика в этом потоке, в случае наличия конфиденциальной информации, срабатывает активный компонент системы, и передача (пакета, потока, сессии) блокируется.
1.1 Появление DLP систем
Начало становления DLP пришлось на 2000 год, когда крупнейшие организации почувствовали, что от внутренних утечек тоже необходимо защищаться.
Пик развития и становления DLP систем пришелся на 2005-2006 года. В это время сформировались основные подходы к разработке DLP систем, которые, существенно отличались друг от друга.
После 2006 года рынок DLP систем разделился. Подразделение по разработке DLP систем начали появляться как в крупных компаниях, специализирующихся на решениях по информационной безопасности (Symantec, WebSense, McAfee), также стали появляться отдельные независимые DLP проекты (Vericept, Verdasys, Reconnex, Orchestria).
В России в 2001 году темой защиты организаций от внутренних угроз заинтересовался флагман российской отрасли защиты данных, «Лаборатория Касперского». Через два года эта компания была решила выделить направление разработки DLP-систем в отдельную дочернюю организацию. Так появилась компания InfoWatch, которую можно считать первой в России компанией, специализирующейся исключительно на DLP-системах. В том же 2001 году представила своё первое решение, которое можно отнести к классу DLP, компания «Инфосистемы Джет», которая до этого разрабатывала средства защиты организаций от внешних угроз.
1.2 Технологии анализа
Общий принцип работы DLP систем заключается в создании защищенного внутреннего периметра сети с анализом всего исходящего и входящего трафика. Анализу подлежит не только сетевой трафик, но и ряд других информационных потоков: документы, копируемые на внешние носители, или распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth и т.д.
Тем самым DLP система препятствует утечкам конфиденциальной информации, путем определения степени конфиденциальности документа, обнаруженного в перехваченном трафике. Способов анализа трафика существует несколько:
- поиск по словарям;
- регулярные выражения;
- сравнение по типам файлов;
- поведенческий анализ информации по пользователям;
- технология цифровых отпечатков.
Поиск по словарям осуществляется по точному совпадению слов, в некоторых случаях с учетом морфологии.
Регулярные выражения осуществляют синтаксический разбор текстовых фрагментов по формализованному шаблону. Такие системы основываются на записи образцов для поиска, например: реквизиты, телефоны, адреса e-mail, номера паспортов, лицензионные ключи и т.п.
Сравнение по типам файлов инспектирует получение и передачу некоторых типов файлов. При этом если пользователь изменит расширение файла, то система все равно распознает тип файла и предпримет необходимые превентивные действия.
Поведенческий анализ информации по пользователям. Если пользователь имеет доступ к конфиденциальной информации, и в то же время он посещает определенные сайты (web-storage, web-mail, хакерские и т.п.), то он попадает в «группу риска» и к нему возможно применение дополнительных ограничивающих политик безопасности. Статистические технологии относятся к текстам не как к связной последовательности слов, а как к произвольной последовательности символов, поэтому одинаково хорошо работают с текстами на любых языках. Поскольку любой цифровой является последовательностью символов, то аналогичные методы могут применяться для анализа не только текстовой информации, но и любых цифровых объектов. И если совпадают хеши в двух аудиофайлах – наверняка в одном из них содержится цитата из другого, поэтому статистические методы являются эффективными средствами защиты от утечки аудио и видео, активно применяющиеся в музыкальных студиях и кинокомпаниях.
Технология цифровых отпечатков является наиболее перспективной. Принцип работы заключается в определенных математических преобразованиях исходного файла. Процесс преобразования строится следующим образом: исходный файл – математическая модель файла – цифровой отпечаток. Такой процесс позволяет существенно сократить объем обрабатываемой информации (объем цифрового отпечатка не более 0,01 от объема файла). Цифровые отпечатки затем размещаются в центральном репозитарии (базе данных) и могут быть продублированы в оперативную память устройства, осуществляющего анализ информации. Затем отпечатки используются для сравнения и анализа передаваемой информации. При этом отпечатки передаваемого и «модельного» файлов могут совпадать не обязательно на 100%, процент совпадения может задаваться вручную. Технологии устойчивы к редактированию файлов и применимы для защиты практически любых типов файлов: текстовых, графических, аудио, видео. Количество «ложных срабатываний» не превышает единиц процентов (все другие технологии дают 20-30% ложных срабатываний). Эта технология устойчива к различным текстовым кодировкам и языкам, используемым в тексте.
По своей архитектуре DLP системы подразделяются на шлюзовые и хостовые системы.
Шлюзовые DLP системы (рисунок 1) используют единый сервер (шлюз), на который направляется весь сетевой трафик корпоративной информационной системы. Этот шлюз занимается его обработкой в целях выявления возможных утечек конфиденциальных данных. Область использования таких решений ограничена самим принципом их работы: шлюзовые системы позволяют защищаться лишь от утечек информации через протоколы, используемые в традиционных интернет-сервисах: HTTP, FTP, POP3, SMTP и пр. При этом контролировать происходящее на конечных точках корпоративной сети с их помощью невозможно.
Рисунок 1 – Шлюзовая DLP система
Хостовая DLP система (рисунок 2) основана на использовании специализированных программ (агентов), которые устанавливаются на конечных узлах сети – рабочих станциях, серверах приложений и т.д. Агенты играют сразу две роли. С одной стороны, они производят контроль деятельности пользователей компьютеров, не позволяя им нарушить политику безопасности (например, запрещая копировать любые файлы на внешний носитель).
Рисунок 2 – Хостовая DLP система
С другой - регистрируют все действия операторов и передают их в централизованное хранилище, позволяя службе безопасности получать полную картину происходящего. Использование агентов ограничивает сферу применения хостовых DLP-систем: они способны видеть лишь локальные или сетевые устройства, подключенные непосредственно к тем компьютерам, на которых они работают.
1.3 Сравнение DLP систем
В таблице 1 приводится сравнение наиболее популярных Российских DLP систем.
Таблица 1
Сравнение DLP систем
|
SecurIT |
InfoWatch |
Symantec |
SearchInform |
FalconGaze |
|
|
Название |
ZGate |
TrafficMonitor |
DataLossPrevention |
Контур безопасности |
SecureTower |
|
Модульность |
Да |
Нет |
Нет |
Да |
Нет |
|
Места установки |
Сервер, клиент |
Сервер, клиент |
Сервер, клиент |
Сервер, клиент |
Сервер, клиент |
|
Наличие сертификатов и лицензий |
ФСТЭК НДВ 3 и ОУД4 |
ФСТЭК НДВ 4 и ИСПДн 1, Газпромсерт, Аккредитация ЦБ, сертификат совместимости eToken |
ФСТЭК НДВ 4 |
ФСТЭК НДВ 4 |
ФСТЭК НДВ 4 и ИСПДн 2 |
|
Лицензирование |
Почтовые ящики, рабочие места |
Каналы перехвата, технологии анализа |
Каналы перехвата, технологии анализа |
Сервер, mail, IM, Skype, Print, device, HTTP, FTP |
Рабочее место |
|
Роли |
Любое количество |
Несколько |
Любое количество |
Любое количество |
Администратор системы, офицер безопасности |
|
Контроль IM |
Да |
Да |
Да |
Да |
Да |
|
Контроль HTTP/HTTPS, FTP |
Да |
Да |
Да |
Да |
Да |
|
Контроль Skype |
Текст |
Текст |
Нет |
Да |
Да |
|
Контроль E-mail |
Да |
Да |
Да |
Да |
Да |
|
Социальные сети и блоги |
Да |
Да |
Да |
Да |
Да |
|
Контроль подключаемых внешних устройств |
При покупке Zlock |
Да |
Да |
Да |
Нет |
|
Контроль портов |
USB,COM,LPT, Wi-Fi, Bluetooth |
USB,COM,LPT, Wi-Fi, Bluetooth |
USB,COM,LPT, Wi-Fi, Bluetooth |
USB, LPT |
USB, LPT |
|
Блокируемые протоколы |
HTTP, HTTPS, SMTP, OSCAR |
HTTP, HTTPS, FTP, FTP over HTTP, FTPS, SMTP, SMTP/S, ESMTP, POP3, POP3S, IMAP4, IMAP4S |
SMTP, HTTP, HTTPS FTP, Yahoo |
SMTP, POP3, MAPI, IMAP, HTTP,FTP, ICQ, Jabber |
HTTP, HTTPS, FTP, FTTPS, Вся почта и IM |
|
Защита агентов от выключения |
Да |
Да |
Да |
Да |
Да |
|
Запись отчетов в локальное хранилище в случае недоступности сервера |
Да |
Да |
Да |
Да |
Да |
|
Просмотр истории инцедентов |
Да |
Да |
Да |
Да |
Да |
|
Режимы оповещений |
Консоль, почта, графики |
Консоль, почта |
Консоль, почта, графики |
Консоль, почта, графики |
Консоль, почта, графики |
|
Возможность тестирования продукта на серверах разработчика |
нет |
нет |
Да |
нет |
на сервере дистрибьютора |
|
Возможность получения демо-версии для тестирования внутри организации |
± |
± |
нет |
± |
Да, 1 месяц |
2. ОПИСАНИЕ ОБЪЕКТА ИНФОРМАТИЗАЦИИ
2.1 Аудит информационной безопасности
Объектом исследования является акционерное общество «Калугаприбор».
Месторасположение объекта: 248021, г. Калуга, ул. Московская, 249.
АО «Калугаприбор» специализируется на специализируется на производстве аппаратуры связи, обеспечивающей обработку оперативной информации, как в стационарных, так и в подвижных объектах информационных сетей, изготовлении современной радиоэлектронной аппаратуры, а также средств.
Контролируемая зона проходит по внешнему периметру ограждения основной территории объекта. За пределы объекта выходят волоконно-оптические линии связи провайдера ПАО «Ростелеком». Структурная схема объекта представлена на рисунке 3.
Локальная вычислительная сеть построена в соответствии с трехуровневой иерархической моделью Cisco.
Основными информационными ресурсами, на которых происходит обработка информации являются:
- сетевое оборудование: маршрутизатор Cisco 2911R, межсетевой экран Cisco ASA 5510, коммутатор L3 уровня Cisco 3650, коммутатор L2 уровня Cisco 2960;
- сервера: файловый сервер, сервер баз данных, почтовый сервер, сервер приложений – общее количество серверов 4 шт.;
- автоматизированные рабочие места пользователей, общее количество 140 шт.
Операционная система серверов – Windows Server 2012 Standard.
Операционная система рабочих мест – Windows 8.1 Pro.
Средство управления базами данных: Microsoft SQL Server 2012 Standard.
Платформа информационной системы: 1С Предприятие 8.1.
Рисунок 3 – Структурная схема ЛВС АО «Калугаприбор»
Типовой состав программного обеспечения на рабочих местах пользователей: Microsoft Office 2013 (Word, Excel, Outlook), 1C Предприятие клиент, Skype, ICQ, Kaspersky Endpoint Protection, AutoCad 2014.
Для обеспечения информационной безопасности на объекте приняты следующие меры:
- реализовано межсетевое экранирование локальной вычислительной сети АО «Калугоприбор» и сети Интернет устройством Cisco 2911R;
- реализована антивирусная защита инсталляцией на сервера и АРМ программного обеспечения Kaspersky Endpoint Security;
- реализован механизм разграничения доступа к ресурсам АРМ и серверов.