Файл: Системы предотвращения утечек конфиденциальной информации (DLP).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 738

Скачиваний: 31

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Категорирование обрабатываемой информации представлено в таблице 2.

Таблица 2

Категорирование обрабатываемой информации

Категория информации

Составляющие

Характер обработки

Хранение

1

Персональные данные

Персональные данные сотрудников (фамилия имя отчество, паспортные данные, сведения об образовании, банковские реквизиты, сведения о родственниках) а также лиц, не являющихся сотрудниками оператора (фамилия имя отчество, паспортные данные).

Автоматизированная обработка. Информация в базе данных, а также информационной системе. Информация в следующих типах файлов: pdf, docx, jpeg, txt, xlsx, rar, zip.

Сервер баз данных, сервер приложений, почтовый сервер, файловый сервер, рабочие места пользователей.

2

Коммерческая тайна

Научно-техническая, технологическая, производственная, финансово-экономическая или иная информация, в том числе составляющая секреты производства (ноу-хау), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности её третьим лицам.

Автоматизированная обработка. Информация в базе данных, а также в информационной системе. Информация в следующих типах файлов: pdf, docx, jpeg, txt, xlsx, rar, zip, dwg, dxf, raw, mp3.

Сервер баз данных, сервер приложений, почтовый сервер, файловый сервер, рабочие места пользователей.

2.2 Определение потенциальных угроз утечки информации

В качестве основного источника угроз утечки информации рассматриваются как преднамеренные, так и непреднамеренные действия внутреннего нарушителя.

Внутренний нарушитель – реализует угрозы информационных активов находясь в пределах контролируемой зоны.

Внутренний нарушитель подразделяется на следующие категории:

Категория 1. Зарегистрированные пользователи информационных активов, осуществляющие доступ к ним из пределов контролируемой зоны.

Категория 2. Зарегистрированные пользователи информационных активов, осуществляющие доступ к ним за пределами контролируемой зоны (сотрудники объекта, находящиеся в отпуске или командировке).


Для реализации угроз могут быть использованы следующие каналы:

  • каналы передачи данных;
  • каналы физического доступа;
  • нетрадиционные информационные каналы (стеганография).

В качестве последствий реализации угрозы рассматриваются нарушения свойств информационной безопасности:

  • конфиденциальности;
  • целостности;
  • доступности.

Конфиденциальность – состояние информации (информационных активов), при котором доступ к ним осуществляют только субъекты, имеющие на него право.

Целостность – состояние информации (информационных активов), при котором их изменение осуществляется только преднамеренно субъектами, имеющими на него право.

Доступность – состояние информации (информационных активов), при котором субъекты, имеющие право доступа, могут реализовать их беспрепятственно.

В таблице 3 рассматриваются актуальные угрозы утечки информации.

Таблица 3

Актуальные угрозы утечки информации

Угроза

Категория
нарушителя

Нарушаемое

свойство

1

Несанкционированная передача информации конфиденциального характера через корпоративную сеть компании

Категория 1-2

Конфиденциальность

2

Несанкционированная передача информации конфиденциального характера через корпоративную электронную почту компании

Категория 1-2

Конфиденциальность

3

Выгрузка данных на один из множества доступных облачных сервисов

Категория 1-2

Конфиденциальность

4

Передача информации с помощью сервисов передачи сообщений

Категория 1-2

Конфиденциальность

5

Угроза несанкционированного копирования информации на внешний носитель

Категория 1-2

Конфиденциальность

6

Несанкционированное уничтожение информации

Категория 1-2

Целостность, доступность

7

Несанкционированная передача информации с использованием методов стеганографии

Категория 1-2

Конфиденциальность

8

Раскрытие информации не допущенным к ней лицам

Категория 1-2

Конфиденциальность


3. ПОСТРОЕНИЕ DLP СИСТЕМЫ

Учитывая специфику объекта аудита, актуальные угрозы утечки информации, а также особенности DLP систем из таблицы 1 оптимальным является решение InfoWatch Traffic Monitor. Выбор произведен на основании следующих критериев:

  • гибкая схема лицензирования продукта (позволяет приобрести только необходимые модули);
  • высокая скорость инспектирования трафика;
  • поддержка большого числа протоколов перехвата и анализа данных;
  • контроль мобильных устройств и удаленных пользователей;
  • инспектирование DWG-файлов;
  • блокировка утечек непосредственно на рабочей станции;
  • широкие возможности интеграции со сторонними решениями и сервисами.

InfoWatch Traffic Monitor обладает следующим функционалом:

  • позволяет выявить сговоры, шантаж, мошенничество внутри предприятия;
  • помогает осуществлять бизнес-разведку путем контроля деятельности персонала и определения его степени лояльности к политике компании;
  • предотвращает неправомерные действия сотрудников (распространение нежелательной информации от лица компании, несанкционированное взаимодействие с прессой, распространение сведений ограниченного доступа);
  • позволяет сформировать доказательную базу для проведения внутренних расследований инцидентов информационной безопасности.

Предотвращение утечек и выявление нарушителей осуществляется путем мониторинга, перехвата и анализ всех информационных потоков объекта, с учетом действующих политик информационной безопасности и правил. InfoWatch Traffic Monitor производит мониторинг данных, передаваемых через почтовые сервисы, web, системы мгновенного обмена сообщениями, распечатываются и копируются на внешние носители. Перехваченная информация проходит многоуровневую инспекцию. Вердикт о допуске или блокировании трафика выносится автоматически благодаря технологиям, позволяющим точно детектировать конфиденциальные данные «на лету», а также автоматически классифицировать информацию.

InfoWatch Traffic Monitor обладает следующими технологиями инспекции трафика:

  • лингвистический анализ – определяет тематику и содержание текста по терминам (словам и словосочетаниям), найденным в тексте;
  • детектор выгрузок из баз данных – ищет цитаты из заданной базы данных (списки заработных плат сотрудников, личные данные сотрудников и т.д);
  • детектор текстовых объектов – производит поиск текстовых объектов, в соответстветствии с заданным шаблоном.
  • детектирование цифровых отпечатков – выполняет поиск фрагментов текста, принадлежащих к заранее определенным эталонным документам;
  • детектирование заполненных бланков – осуществляет поиск бланков в соответствии с установленным шаблоном (анкеты, квитанции и т.д.);
  • детектирование паспортов граждан РФ – поиск скан-копий паспортов граждан;
  • детектирование печатей – выполняет поиск снимка печати установленного образца (круглые и треугольные печати, независимо от угла поворота, смещения, масштаба, яркости изображения и наличия на ней шумов (текст, краска, потертости и т. д.);
  • детектор графических объектов – осуществляет распознавание в изображениях заранее предустановленных графические объектов и осуществляет поиск изображений, соответствующих какой-либо из предустановленных категорий (паспорта, кредитные карты);
  • мгновенное распознавание текста в изображениях – контролирует процессы печати и сканирования документов, перемещения отсканированных копий внутри организации (со сканера на АРМ, с АРМ на принтер) и за ее пределы (отправка отсканированных копий по электронной почте, через сервисы мгновенных сообщений и пр.);
  • сигнатурный анализ файлов – содержит категории сигнатур, с помощью которых правила мониторинга файлов могут распространяться на заданные форматы файлов.

Технологии анализа трафика применяются как на уровне сетевого шлюза, так и на конечных устройствах объекта, включая рабочие места пользователей. Это помогает мгновенно предотвращать несанкционированные действия нарушителей: разглашение, хищение, модификацию конфиденциальной информации. Весь перехваченный трафик с данными помещается в централизованный архив системы. Хранение всей информации в архиве позволяет отслеживать маршруты движения информации, а также случаи нецелевого использования корпоративных ресурсов. Шаблоны отчетов помогут собрать и оформить доказательства для расследования инцидентов и проводить анализ утечек конфиденциальной информации.

На рисунке 4 продемонстрирована архитектура компонентов InfoWatch Traffic Monitor.

Рисунок 4 – Архитектура компонентов InfoWatch Traffic Monitor

В состав InfoWatch Traffic Monitor, в зависимости от назначения, входят следующие компоненты:

InfoWatch Traffic Monitor – ядро системы, предназначенное для контроля сетевых каналов передачи данных (web-сервисов, почтовых и файловых серверов, сервисов мгновенных сообщений). Передача трафика через сетевые каналы осуществляется через сетевой шлюз, передающий также перехваченные данные на сервер Traffic Monitor. В случае, если в потоке передаваемых данных была обнаружена конфиденциальная информация и система определила такую передачу как инцидент, автоматически реагирует режим защиты и инициируется процедура реагирования на инцидент. Например: блокируется передача информации, отправитель получает предупредительное сообщение, или оповещение приходит лицу, ответственному за информационную безопасность. В свою очередь, информация об инциденте вместе с копией перехваченного документа сохраняется в архиве (InfoWatch Forensic Storage).

InfoWatch Device Monitor – модуль реализующий защиту рабочих станций, а также осуществляющий контроль печати и копирования документов на внешние носители, а также реализующий контроль портов и съемных устройств. Агенты Device Monitor инсталлируются на рабочие станции пользователей и контролируют локальные процессы обработки информации. При попытке сохранения документов на съемные носители Device Monitor создает теневые копии этих документов, а при печати – графические копии. Теневые копии сохраненных документов передаются на сервер Traffic Monitor для дальнейшего анализа.

InfoWatch Crawler – модуль, контролирующий информацию в общедоступных сетевых хранилищах, а также системах документооборота. Он осуществляет сканирование и инсталляцию политик к информации, хранящейся «в покое», а также поддерживает в актуальном состоянии контрольные документы и выгрузки.


InfoWatch Forensic Storage – представляет собой специализированное хранилище, содержащее архив всего трафика организации, в том числе инцидентов информационной безопасности и фактов утечек конфиденциальной информации. Служит для выполнения роли юридически значимой доказательной базы при проведении внутреннего расследования инцидентов, а также может применяться в ходе судебных разбирательств.

InfoWatch Device Monitor Mobile – модуль для контроля за мобильными устройствами. Модуль контролирует работу персонала с сервисами: электронной почты, веб-ресурсами, фотографиями и сервисами обмена сообщениями на мобильных устройствах. Непосредственно на мобильное устройство инсталлируется программа-агент, перехватывающая веб-трафик, сообщения и фотографии, которые затем отправляются на сервер InfoWatch Device Monitor для последующего анализа, архивации и принятия решения по инциденту.

InfoWatch Vision – модуль для проведения визуальной аналитики информационных потоков в режиме реального времени. Модуль позволяет расширить возможности DLP системы для более глубокого анализа подозрительной активности сотрудников и проведения расследований.

Учитывая специфику АО «Калугаприбор» для инсталляции выбираются следующие компоненты:

  • InfoWatch Traffic Monitor;
  • InfoWatch Device Monitor;
  • InfoWatch Forensic Storage.

Перечень действий по развертыванию системы InfoWatch Traffic Monitor:

  • подготовка всех компонентов к внедрению – выбор аппаратных составляющих, подготовка рабочих станций пользователей, резервное копирование конфигураций;
  • инсталляция компонентов InfoWatch Traffic Monitor и InfoWatch Forensic Storage на сервер безопасности InfoWatch;
  • предварительная настройка политик безопасности и политик инспектирования трафика;
  • инсталляция компонента InfoWatch Device Monitor на рабочие места пользователей;
  • подключение сервера безопасности InfoWatch в сеть, настройка взаимодействия с агентами;
  • опытная эксплуатация системы и тестирование правил инспектирования;
  • промышленная эксплуатация системы, разбор инцидентов.

На рисунке 5 показана структурная схема DLP системы InfoWatch.

Рисунок 5 – Структурная схема DLP системы InfoWatch

Для обеспечения нейтрализации актуальных угроз информационной безопасности из таблицы 3 выбираются следующие сценарии работы DLP системы:

  • блокирование утечек конфиденциальной информации на рабочей станции;
  • запрет операций при работе в бизнес-приложениях;
  • предотвращение утечек информации из баз данных;
  • защита объектов интеллектуальной собственности.