Файл: Системы предотвращения утечек конфиденциальной информации (DLP).pdf
Добавлен: 05.04.2023
Просмотров: 738
Скачиваний: 31
Категорирование обрабатываемой информации представлено в таблице 2.
Таблица 2
Категорирование обрабатываемой информации
|
№ |
Категория информации |
Составляющие |
Характер обработки |
Хранение |
|
1 |
Персональные данные |
Персональные данные сотрудников (фамилия имя отчество, паспортные данные, сведения об образовании, банковские реквизиты, сведения о родственниках) а также лиц, не являющихся сотрудниками оператора (фамилия имя отчество, паспортные данные). |
Автоматизированная обработка. Информация в базе данных, а также информационной системе. Информация в следующих типах файлов: pdf, docx, jpeg, txt, xlsx, rar, zip. |
Сервер баз данных, сервер приложений, почтовый сервер, файловый сервер, рабочие места пользователей. |
|
2 |
Коммерческая тайна |
Научно-техническая, технологическая, производственная, финансово-экономическая или иная информация, в том числе составляющая секреты производства (ноу-хау), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности её третьим лицам. |
Автоматизированная обработка. Информация в базе данных, а также в информационной системе. Информация в следующих типах файлов: pdf, docx, jpeg, txt, xlsx, rar, zip, dwg, dxf, raw, mp3. |
Сервер баз данных, сервер приложений, почтовый сервер, файловый сервер, рабочие места пользователей. |
2.2 Определение потенциальных угроз утечки информации
В качестве основного источника угроз утечки информации рассматриваются как преднамеренные, так и непреднамеренные действия внутреннего нарушителя.
Внутренний нарушитель – реализует угрозы информационных активов находясь в пределах контролируемой зоны.
Внутренний нарушитель подразделяется на следующие категории:
Категория 1. Зарегистрированные пользователи информационных активов, осуществляющие доступ к ним из пределов контролируемой зоны.
Категория 2. Зарегистрированные пользователи информационных активов, осуществляющие доступ к ним за пределами контролируемой зоны (сотрудники объекта, находящиеся в отпуске или командировке).
Для реализации угроз могут быть использованы следующие каналы:
- каналы передачи данных;
- каналы физического доступа;
- нетрадиционные информационные каналы (стеганография).
В качестве последствий реализации угрозы рассматриваются нарушения свойств информационной безопасности:
- конфиденциальности;
- целостности;
- доступности.
Конфиденциальность – состояние информации (информационных активов), при котором доступ к ним осуществляют только субъекты, имеющие на него право.
Целостность – состояние информации (информационных активов), при котором их изменение осуществляется только преднамеренно субъектами, имеющими на него право.
Доступность – состояние информации (информационных активов), при котором субъекты, имеющие право доступа, могут реализовать их беспрепятственно.
В таблице 3 рассматриваются актуальные угрозы утечки информации.
Таблица 3
Актуальные угрозы утечки информации
|
№ |
Угроза |
Категория |
Нарушаемое свойство |
|
1 |
Несанкционированная передача информации конфиденциального характера через корпоративную сеть компании |
Категория 1-2 |
Конфиденциальность |
|
2 |
Несанкционированная передача информации конфиденциального характера через корпоративную электронную почту компании |
Категория 1-2 |
Конфиденциальность |
|
3 |
Выгрузка данных на один из множества доступных облачных сервисов |
Категория 1-2 |
Конфиденциальность |
|
4 |
Передача информации с помощью сервисов передачи сообщений |
Категория 1-2 |
Конфиденциальность |
|
5 |
Угроза несанкционированного копирования информации на внешний носитель |
Категория 1-2 |
Конфиденциальность |
|
6 |
Несанкционированное уничтожение информации |
Категория 1-2 |
Целостность, доступность |
|
7 |
Несанкционированная передача информации с использованием методов стеганографии |
Категория 1-2 |
Конфиденциальность |
|
8 |
Раскрытие информации не допущенным к ней лицам |
Категория 1-2 |
Конфиденциальность |
3. ПОСТРОЕНИЕ DLP СИСТЕМЫ
Учитывая специфику объекта аудита, актуальные угрозы утечки информации, а также особенности DLP систем из таблицы 1 оптимальным является решение InfoWatch Traffic Monitor. Выбор произведен на основании следующих критериев:
- гибкая схема лицензирования продукта (позволяет приобрести только необходимые модули);
- высокая скорость инспектирования трафика;
- поддержка большого числа протоколов перехвата и анализа данных;
- контроль мобильных устройств и удаленных пользователей;
- инспектирование DWG-файлов;
- блокировка утечек непосредственно на рабочей станции;
- широкие возможности интеграции со сторонними решениями и сервисами.
InfoWatch Traffic Monitor обладает следующим функционалом:
- позволяет выявить сговоры, шантаж, мошенничество внутри предприятия;
- помогает осуществлять бизнес-разведку путем контроля деятельности персонала и определения его степени лояльности к политике компании;
- предотвращает неправомерные действия сотрудников (распространение нежелательной информации от лица компании, несанкционированное взаимодействие с прессой, распространение сведений ограниченного доступа);
- позволяет сформировать доказательную базу для проведения внутренних расследований инцидентов информационной безопасности.
Предотвращение утечек и выявление нарушителей осуществляется путем мониторинга, перехвата и анализ всех информационных потоков объекта, с учетом действующих политик информационной безопасности и правил. InfoWatch Traffic Monitor производит мониторинг данных, передаваемых через почтовые сервисы, web, системы мгновенного обмена сообщениями, распечатываются и копируются на внешние носители. Перехваченная информация проходит многоуровневую инспекцию. Вердикт о допуске или блокировании трафика выносится автоматически благодаря технологиям, позволяющим точно детектировать конфиденциальные данные «на лету», а также автоматически классифицировать информацию.
InfoWatch Traffic Monitor обладает следующими технологиями инспекции трафика:
- лингвистический анализ – определяет тематику и содержание текста по терминам (словам и словосочетаниям), найденным в тексте;
- детектор выгрузок из баз данных – ищет цитаты из заданной базы данных (списки заработных плат сотрудников, личные данные сотрудников и т.д);
- детектор текстовых объектов – производит поиск текстовых объектов, в соответстветствии с заданным шаблоном.
- детектирование цифровых отпечатков – выполняет поиск фрагментов текста, принадлежащих к заранее определенным эталонным документам;
- детектирование заполненных бланков – осуществляет поиск бланков в соответствии с установленным шаблоном (анкеты, квитанции и т.д.);
- детектирование паспортов граждан РФ – поиск скан-копий паспортов граждан;
- детектирование печатей – выполняет поиск снимка печати установленного образца (круглые и треугольные печати, независимо от угла поворота, смещения, масштаба, яркости изображения и наличия на ней шумов (текст, краска, потертости и т. д.);
- детектор графических объектов – осуществляет распознавание в изображениях заранее предустановленных графические объектов и осуществляет поиск изображений, соответствующих какой-либо из предустановленных категорий (паспорта, кредитные карты);
- мгновенное распознавание текста в изображениях – контролирует процессы печати и сканирования документов, перемещения отсканированных копий внутри организации (со сканера на АРМ, с АРМ на принтер) и за ее пределы (отправка отсканированных копий по электронной почте, через сервисы мгновенных сообщений и пр.);
- сигнатурный анализ файлов – содержит категории сигнатур, с помощью которых правила мониторинга файлов могут распространяться на заданные форматы файлов.
Технологии анализа трафика применяются как на уровне сетевого шлюза, так и на конечных устройствах объекта, включая рабочие места пользователей. Это помогает мгновенно предотвращать несанкционированные действия нарушителей: разглашение, хищение, модификацию конфиденциальной информации. Весь перехваченный трафик с данными помещается в централизованный архив системы. Хранение всей информации в архиве позволяет отслеживать маршруты движения информации, а также случаи нецелевого использования корпоративных ресурсов. Шаблоны отчетов помогут собрать и оформить доказательства для расследования инцидентов и проводить анализ утечек конфиденциальной информации.
На рисунке 4 продемонстрирована архитектура компонентов InfoWatch Traffic Monitor.
Рисунок 4 – Архитектура компонентов InfoWatch Traffic Monitor
В состав InfoWatch Traffic Monitor, в зависимости от назначения, входят следующие компоненты:
InfoWatch Traffic Monitor – ядро системы, предназначенное для контроля сетевых каналов передачи данных (web-сервисов, почтовых и файловых серверов, сервисов мгновенных сообщений). Передача трафика через сетевые каналы осуществляется через сетевой шлюз, передающий также перехваченные данные на сервер Traffic Monitor. В случае, если в потоке передаваемых данных была обнаружена конфиденциальная информация и система определила такую передачу как инцидент, автоматически реагирует режим защиты и инициируется процедура реагирования на инцидент. Например: блокируется передача информации, отправитель получает предупредительное сообщение, или оповещение приходит лицу, ответственному за информационную безопасность. В свою очередь, информация об инциденте вместе с копией перехваченного документа сохраняется в архиве (InfoWatch Forensic Storage).
InfoWatch Device Monitor – модуль реализующий защиту рабочих станций, а также осуществляющий контроль печати и копирования документов на внешние носители, а также реализующий контроль портов и съемных устройств. Агенты Device Monitor инсталлируются на рабочие станции пользователей и контролируют локальные процессы обработки информации. При попытке сохранения документов на съемные носители Device Monitor создает теневые копии этих документов, а при печати – графические копии. Теневые копии сохраненных документов передаются на сервер Traffic Monitor для дальнейшего анализа.
InfoWatch Crawler – модуль, контролирующий информацию в общедоступных сетевых хранилищах, а также системах документооборота. Он осуществляет сканирование и инсталляцию политик к информации, хранящейся «в покое», а также поддерживает в актуальном состоянии контрольные документы и выгрузки.
InfoWatch Forensic Storage – представляет собой специализированное хранилище, содержащее архив всего трафика организации, в том числе инцидентов информационной безопасности и фактов утечек конфиденциальной информации. Служит для выполнения роли юридически значимой доказательной базы при проведении внутреннего расследования инцидентов, а также может применяться в ходе судебных разбирательств.
InfoWatch Device Monitor Mobile – модуль для контроля за мобильными устройствами. Модуль контролирует работу персонала с сервисами: электронной почты, веб-ресурсами, фотографиями и сервисами обмена сообщениями на мобильных устройствах. Непосредственно на мобильное устройство инсталлируется программа-агент, перехватывающая веб-трафик, сообщения и фотографии, которые затем отправляются на сервер InfoWatch Device Monitor для последующего анализа, архивации и принятия решения по инциденту.
InfoWatch Vision – модуль для проведения визуальной аналитики информационных потоков в режиме реального времени. Модуль позволяет расширить возможности DLP системы для более глубокого анализа подозрительной активности сотрудников и проведения расследований.
Учитывая специфику АО «Калугаприбор» для инсталляции выбираются следующие компоненты:
- InfoWatch Traffic Monitor;
- InfoWatch Device Monitor;
- InfoWatch Forensic Storage.
Перечень действий по развертыванию системы InfoWatch Traffic Monitor:
- подготовка всех компонентов к внедрению – выбор аппаратных составляющих, подготовка рабочих станций пользователей, резервное копирование конфигураций;
- инсталляция компонентов InfoWatch Traffic Monitor и InfoWatch Forensic Storage на сервер безопасности InfoWatch;
- предварительная настройка политик безопасности и политик инспектирования трафика;
- инсталляция компонента InfoWatch Device Monitor на рабочие места пользователей;
- подключение сервера безопасности InfoWatch в сеть, настройка взаимодействия с агентами;
- опытная эксплуатация системы и тестирование правил инспектирования;
- промышленная эксплуатация системы, разбор инцидентов.
На рисунке 5 показана структурная схема DLP системы InfoWatch.
Рисунок 5 – Структурная схема DLP системы InfoWatch
Для обеспечения нейтрализации актуальных угроз информационной безопасности из таблицы 3 выбираются следующие сценарии работы DLP системы:
- блокирование утечек конфиденциальной информации на рабочей станции;
- запрет операций при работе в бизнес-приложениях;
- предотвращение утечек информации из баз данных;
- защита объектов интеллектуальной собственности.