Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (анализ систем предотвращения утечек конфиденциальных данных).pdf
Добавлен: 28.04.2023
Просмотров: 313
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ОПИСАНИЕ И АНАЛИЗ ТЕХНОЛОГИИ DLP
1.1 Системы предотвращения утечек конфиденциальной информации
1.3 Анализ передаваемой информации
1.4 Процесс внедрения DLP-системы
ГЛАВА 2. ОБЗОР ПРОГРАММНЫХ РЕШЕНИЙ, ПРЕДСТАВЛЕННЫХ НА РЫНКЕ И ПРИНЦИП ИХ РАБОТЫ
2.5 McAfee Host Data Loss Prevention
Система защиты от утечек, основанная на агентском контроле за использованием конфиденциальной информации. Host DLP состоит из агентских программ, установленных на рабочих станциях сотрудников, и сервера управления.
Вычислительная часть решения McAfee Host DLP работает на уровне клиентских терминальных рабочих станций. С этой целью модуль программы-агента McAfee Host DLP централизованно распределяется и устанавливается на каждом компьютере. Агент устойчив к разгрузке, - его нельзя удалить, даже с правами администратора.
Чтобы узнать систему, вы должны выбрать папки (на файловом сервере), в которых будут находиться защищенные файлы. В соответствии с политикой безопасности, установленной администратором, ярлыки прикрепляются к защищенным документам. Эти метки существуют в параллельных потоках NTFS и не видны невооруженным глазом.
Метки видны агентским программам McAfee Host DLP. Этот агент может ограничить отправку, запись на сменные носители, копирование в буфер и прочие операции, противоречащие установленным политикам для конкретного пользователя с конкретной меткой.
Локальные метки работают вместе с цифровыми отпечатками (для отслеживания не только контейнера, но и контента). При открытии или копировании секретного документа с сервера программа агента McAfee Host DLP отслеживает метку документа, удаляет локальные отпечатки пальцев и защищает контент от передачи вне станции в соответствии с установленными политиками безопасности. Поэтому даже копирование фрагмента защищенного документа будет отслеживаться, и новый документ, созданный на основе этого фрагмента, наследует метку.
В существующей инфраструктуре должны быть установлены модули агентов на каждой рабочей станции и установлен сервер управления.
Основываясь на результатах работы агентских программ, статистика инцидентов собирается централизованно на сервере управления McAfee ePolicy для анализа.
Основными особенностями решения являются 10 правил реакции, которые клиент может выполнять на рабочих станциях:
- Application File Access Protection Rule. Позволяет контролировать доступ пользователей (ведение логов) к конфиденциальной информации;
- Правило защиты буфера обмена. Позволяет заблокировать копию в буфер обмена для определенного содержимого. Например, копирование информации через буфер обмена, содержащий фразу «финансовый отчет» из Excel в Word, может быть запрещена;
- Email Protection Rule. Позволяет анализировать исходящие сообщения в электронной почте и блокировать утечку конфиденциальной информации;
- Network File System Protection Rule. Позволяет отслеживать перемещение конфиденциальной информации между контролируемыми компьютерами, а также ее копирование на сменные носители;
- Network Protection Rule. Позволяет блокировать передачу конфиденциальной информации через сетевые протоколы TCP\IP;
- Printing Protection Rule. Позволяет выполнять анализ и, в случае необходимости, блокировку печати документов, если контент отправленных на печать документов содержит конфиденциальную информацию;
- PDF/Image Writers Protection Rule. Позволяет выполнять анализ и, в случае необходимости, блокировку печати документов в файл или формат PDF;
- Removable Storage Protection Rule. Позволяет детектировать и в случае необходимости блокировать передачу на внешний носитель конфиденциальной информации;
- Screen Capture Protection Rule. Позволяет блокировать выполнение операции "Print Screen" для определенных приложений;
- Webpost Protection Rule. Позволяет перехватывать post-запросы в Internet Explorer - например, исходящие почтовые сообщения на веб-почте (mail.ru, yandex.ru).
Websense Data Security Suite (DSS)
Система защиты от утечки информации, основанная на мониторинге исходящего сетевого трафика, поиск сохраненных данных, контроль агентства.
Решение состоит из нескольких модулей:
- Data Discover - модуль, который сканирует корпоративную сеть (компьютеры, серверы) и ищет разбросанную конфиденциальную информацию;
- Data Protect - модуль, осуществляющий анализ исходящего трафика по всем каналам передачи, мониторинг и блокирование утечки;
- Data Monitor - модуль, аналогичный Data Protect, только без блокирования;
- Data Endpoint - модуль, который контролирует конечные рабочие станции, ноутбуки для локального перемещения конфиденциальной информации и контроля за запуском приложений.
Схема работы Websense DSS не отличается от классической для DLP-систем:
Подготовка перечня секретной информации
Чтобы решение DSS Websense работало с клиентом, вы должны сначала выбрать и классифицировать конфиденциальную информацию, которую вы планируете защищать. Документы в электронной форме следует разложить на файлы.
Внедренная система WebSense DSS будет обращаться к хранилищу защищенных документов и баз данных и удалять цифровые отпечатки подготовленных документов.
Администратор безопасности настраивает правила реагирования на перемещение конфиденциальных документов.
Если конфиденциальный документ попадает в поток трафика, система Websense DSS безошибочно определяет, из какого источника этот документ берется, какой из пользователей несет ответственность за доступ к этому типу информации, какие действия следует предпринять в отношении этого нарушения безопасности попытка.
Сразу же нарушение узнается ответственным лицом, которое может прочитать письмо, отправленное его подчиненному, принять решение о отправке письма или инициировать расследование.
Возможности решения далеко не ограничены рассмотренным сценарием. Например, система DSS Websense, скорее всего, обнаружит стандартные структурированные документы, например, резюме сотрудников, финансовые отчеты, паспортные данные, в том числе документы на русском языке.
Решение Websense DSS может быть встроено в инфраструктуру заказчика различными способами.
Рассмотрим один из наиболее распространенных вариантов. Чтобы установить решение Websense DSS, вам понадобится хотя бы один сервер «DSS Manager» на уровне HP DL380, который проанализирует весь корпоративный трафик. Кроме того, может быть рекомендован еще один сервер «DSS Protector» (перехватчик), уровень HP DL360. Всего, 2 сервера на одно предприятие, до 5000 пользователей, передает электронные сообщения через центральный офис. DSS может быть установлен и запущен как в «прозрачном режиме» - для отслеживания трафика (без изменения, - переход на другой ресурс):
Рисунок 4. "Прозрачный" режим работы Websense DSS
Так и в разрыв исходящего трафика (для мониторинга и предотвращения утечек):
Рисунок 5. Режим разрыва исходящего трафика
Схемы сервера Websense обозначаются как «Фильтр» и «Перехватчик». Для управления информацией, хранящейся на внешнем носителе, «перехватчик» будет представлять собой агент агента конечных точек данных Websense, который устанавливается непосредственно на рабочие станции пользователей или ноутбуки.
Если необходимо обеспечить централизованную обработку трафика из нескольких территориально распределенных офисов холдинга клиента, иерархия формируется из компонентов сервера Websense.
Заключение
Информация – это ресурс. Потеря конфиденциальной информации приносит моральный или материальный ущерб.
В современных условиях безопасность информационных ресурсов может обеспечиваться только интегрированной системой защиты информации. Комплексная система защиты информации должна быть: непрерывной, планируемой, целенаправленной, конкретной, активной и надежной.
Разнообразие условий, способствующих незаконному приобретению конфиденциальной информации, требует использования не менее разнообразных способов, сил и средств для обеспечения информационной безопасности.
49% респондентов зафиксировали внутренние инциденты (связанные с IT-безопасностью), как показывают опубликованные данные опроса Deloitte ведущих мировых финансовых компаний. Еще 31% случаев инсайдеры занесли вирусы изнутри корпоративной сети, а с инсайдерским мошенничеством столкнулись 28% респондентов. 18% организаций стали жертвами утечки приватной информации клиентов, а 10% обнаружили, что инсайдеры скомпрометировали корпоративную сеть. Пострадавшие от внутренней утечки организации, признались, что основная доля угроз не является злым умыслом инсайдеров, а следствием безалаберности или халатности служащих (человеческий фактор - 42%, операционные ошибки - 37%). Однако, 28% все же стали жертвой тщательно продуманного и профессионального мошенничества, а 18% компаний именно из-за того, что инсайдеры целенаправленно допустили утечку, лишились приватной информации клиентов. Чтобы не допустить такие инциденты в дальнейшем, 80% опрошенных финансовых компаний осуществляют мониторинг действий служащих, а 75% вводят различные ограничительные меры на использование большого разнообразия тех или иных технологий и устройств.
Вследствие нарушений политик корпоративной безопасности организаций, по данным исследовательского центра компании InfoWatch, специализирующейся на производстве и продаже систем DLP, за 2008 год - 43% утечек информации происходит неумышленно по неаккуратности или забывчивости пользователей. По Интернет-каналам уходит более 39% информации, и 28% - по мобильным устройствам. Из коммерческих предприятий утекает, более 65% информации, около 24% из государственных предприятий и 21% из образовательных.
На сегодняшний день DLP-системы являются наиболее эффективным инструментом защиты конфиденциальной информации, а релевантность этих решений будет только возрастать с течением времени. Именно системы DLP в состоянии наиболее эффективно и оперативно выполнить те требования, которые описаны в статье 19 ФЗ-№152 ("Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий") и пункте 11 Постановления РФ-№781 ("при обработке персональных данных в информационной системе должно быть обеспечено проведение мероприятий, направленных на предотвращение … передачи их лицам, не имеющим права доступа к такой информации").
Можно сделать вывод, что актуальность систем DLP очень высока и не уменьшается с течением времени, в соответствии с представленными статистическими данными и требованиями законодательства.
Список используемой литературы
- Системы защиты от утечек (DLP). https://asterit.ru/dlp_sistemi
- Умысков А. В., Тимофеев А. С. Рекомендации по внедрению систем предотвращения утечек конфиденциальной информации (DLP-систем) в информационные системы предприятий // Молодой ученый. — 2016. — №13. — С. 231-233.
- Защита от утечек конфиденциальных данных Symantec DLP. https://www.symantec.com/ru/ru/data-leak-prevention/
- Невский Н. Ю. Опыт использования возможностей DLP-системы в деловой игре при подготовке бакалавров по направлению «Информационная безопасность». // Интернет-журнал «Науковедение». https://naukovedenie.ru/PDF/28PVN115.pdf
- Websense Data Security Suite (DSS). http://www.tadviser.ru/index.php/%D0%9F%D1%80%D0%BE%D0%B4%D1%83%D0%BA%D1%82:Websense_Data_Security_Suite
- McAfee Host DLP. http://www.itprotect.ru/product/mcafee/McAfee-DLP/
- Мастер-класс "Системы DLP: Ваша конфиденциальная информация не уйдет "на сторону". http://www.topsbi.ru/about-the-company/press-centr/master-klass/sistemy_dlp_vasha_konfidencialnaya_informaciya_ne_uydet_na_storonu/
- Системы DLP - Who? What? Where? How? http://www.topsbi.ru/about-the-company/press-centr/publikacii/sistemy_dlp_who_what_where_how/
- Как работают DLP-системы: разбираемся в технологиях предотвращения утечки информации. http://www.xakep.ru/post/55604/