Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (анализ систем предотвращения утечек конфиденциальных данных).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.04.2023

Просмотров: 303

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

В современном мире существует огромное количество устройств и инструментов, предназначенных для хранения и передачи информации, с развитием информационных технологий. Это влечет за собой как положительные моменты, так и отрицательные. С одной стороны, это открывает широкие возможности, поскольку позволяет сотрудникам крупных корпораций и компаний быть мобильными и решать бизнес-процессы за пределами рабочего пространства, независимо от их местоположения. Что касается другой стороны, негативной, отследить передвижение значимых для бизнеса компании данных в этих условиях становится гораздо сложней.

Каждая компания определяет, какие данные являются конфиденциальными. Во-первых, это будут данные из клиентской базы, для последней - информация о новом продукте или технологии. Но суть всегда одна и та же: утечка конфиденциальной информации является прямой угрозой для бизнеса, и игнорирование этих проблем может привести к катастрофическим последствиям.

Факторы, которые являются причинами утечек информации, могут быть разнообразными: намеренная кража данных как собственными сотрудниками (инсайдерами), так и мошенниками, использующими различные способы проникновения в корпоративную информационную сеть (трояны, черви, шпионские ПО и т.п.), неосторожность в работе или низкая квалификация сотрудников.

Цель данной курсовой работы заключается в том, чтобы провести анализ систем предотвращения утечек конфиденциальных данных, выявить наиболее эффективные и гибкие системы для дальнейшего их внедрения на предприятии.

Задачи, необходимые для достижения нашей цели:

  • Изучить литературу в сфере информационной безопасности по системам DLP, рассмотреть основные понятия, ознакомиться с развитием данной технологии, выделить ключевые факторы и провести сравнительный анализ;
  • Исследовать возможности основных DLP-систем, которые предлагаются на рынке, выявить положительные и отрицательные стороны каждой.

ГЛАВА 1. ОПИСАНИЕ И АНАЛИЗ ТЕХНОЛОГИИ DLP

1.1 Системы предотвращения утечек конфиденциальной информации


Для борьбы с утечками конфиденциальных данных существует множество способов и систем, как на уровне организационных процедур, так и на уровне программных решений. Наиболее эффективным методом, одним из, является внедрение системы защиты от утечек конфиденциальной информации Data Leak Prevention (DLP) - технология предотвращения утечек конфиденциальных данных из информационной системы вовне, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек системы строятся на анализе потоков данных, пересекающих периметр защищаемой информационной системы. Передача сообщения (сессии, пакета, потока) блокируется, как только при детектировании в этом потоке конфиденциальной информации включается активная компонента системы.

Можно применять следующие термины, которые обозначают приблизительно то же самое:

  • Data Leak Prevention (DLP),
  • Content Monitoring and Filtering (CMF),
  • Data Leakage Protection (DLP),
  • Data Loss Prevention (DLP),
  • Information Leak Detection & Prevention (ILDP),
  • Information Protection and Control (IPC),
  • Information Leak Prevention (ILP),
  • Information Leak Protection (ILP),
  • Extrusion Prevention System (EPS).

1.2 Этапы развития DLP-систем

На всех этапах разработки средств информационной безопасности очевидна необходимость защиты от внутренних угроз. Первоначально внешние угрозы считались более опасными. До недавнего времени внутренние угрозы стали уделять больше внимания, и популярность DLP-систем увеличилась. Необходимость в их применении стала уточняться в нормативных документах и стандартах (например, раздел "12.5.4 Утечка информации" в стандарте ГОСТ ISO/IEC 17799-2005). Только после 2000 года стали массово выпускаться специализированные технические средства для защиты от внутренних угроз.

Первыми их них появились технологии сетевого мониторинга - без способности блокировки утечки через сетевые протоколы (HTTP, SMTP…). В дальнейшем при передаче через сеть производители добавляли функции блокировки информации. Затем, за счет внедрения программных "агентов", появились возможности контроля рабочих станций, чтобы можно было предотвратить передачу конфиденциальной информации с этих устройств: снятия скриншотов, контроль функций "copy/paste", а также контроль передачи данных на уровне приложений: например, в одном приложении функций "copy/paste" запрещен, в другом - разрешен.

Ну и, в конце концов, появились технологии защиты и поиска конфиденциальных данных на сетевых ресурсах, если информация обнаружена в тех местах, где ее не должно быть. При этом конфиденциальная информация задается предварительно ключевыми регулярными выражениями, словами, словарями, "цифровыми отпечатками". В результате поиска система может показать - где она обнаружила конфиденциальную информацию, и какие политики безопасности при этом нарушаются. Далее работник службы безопасности (СБ) может принимать соответствующие меры. Есть решения, показывающие наличие конфиденциальной информации в неположенном месте, а затем переносят её "на карантин", оставляя в файле, где была обнаружена информация, запись - куда были отправлены конфиденциальные данные и к кому обратиться за получением доступа к этой ним.


Ниже приведены данные по объемам продаж различных производителей на рынке систем защиты от утечек в России, в процентах от общего объема рынка. По итогам 2017 года лидером DLP-рынка является компания InfoWatch с долей 30,83%. За ней следует Solar Secury с долей рынка 17,31%. Замыкает тройку лидеров SearchInform, контролирующий 14,91% рынка.  Очень близко от лидирующей тройки находятся Zecurion и DeviceLock с долями рынка 13,82% и 12,11% соответственно. На долю МФИ Софт приходится 2,89% рынка.

Рисунок 1. Доли рынка основных участников DLP-рынка в России в 2017 году

1.3 Анализ передаваемой информации

DLP-решения, позволяющие идентифицировать и предотвращать утечку конфиденциальной информации на тот или иной канал, сегодня на рынке довольно много. Но гораздо меньше - действительно сложные решения, охватывающие все существующие каналы. В этих условиях чрезвычайно важно выбрать технологию, обеспечивающую защиту от утечек конфиденциальной информации с максимальной эффективностью и минимальное количество ложных срабатываний.

Первое, чему следует уделить внимание при выборе DLP-решения - это как данное решение осуществляет анализ передаваемой информации и какие технологии используются для определения наличия конфиденциальных данных.

Всего существует пять методов анализа:

  • Статистический ("поведенческий") анализ информации по пользователям. Суть заключается в том, что если пользователь имеет доступ к конфиденциальной информации, и в то же время он посещает определенные web-ресурсы (web-mail, web-storage, хакерские и т.д.), то он автоматически попадает в "группу риска" и к нему возможно применение дополнительных ограничений политики безопасности.
  • Поиск по словарям (точное совпадение слов, в некоторых случаях с учетом морфологии).
  • Регулярные выражения – это, основанная на системе записи образцов для поиска, система синтаксического разбора текстовых частей по формализованному шаблону. Например, номера банковских карт, счетов, телефонов, Email адреса, номера паспорта, лицензионные ключи и др.
  • Сравнение по типам файлов. Отправка некоторых типов файлов вовне, политиками безопасности может быть запрещена. Но если пользователь изменит расширение файла, то система все равно сможет "опознать" тип файла и предпринять необходимые действия. В основном здесь используется технология компании Autonomy.
  • Технологии цифровых отпечатков. Определенные математические преобразования исходного файла (алгоритмы преобразований производителями не раскрываются) производятся при наиболее перспективных и достаточно сложных технологиях. Процесс преобразования создается следующим образом: исходный файл - математическая модель файла - цифровой отпечаток. Этот процесс может значительно уменьшить объем обрабатываемой информации (объем цифровой печати составляет не более 0,01 от общего размера файла). Кроме того, цифровые отпечатки помещаются в базу данных (MS SQL, Oracle) и могут дублироваться в ОЗУ устройства, которое выполняет анализ информации. Затем отпечатки пальцев используются для анализа передаваемой информации и дальнейшего сравнения. При этом, процент совпадения может задаваться (или программироваться в ПО производителем), отпечатки "модельного" и передаваемого файлов не обязательно могут совпадать на 100%. Технологии можно применить для защиты практически любых типов файлов: текстовых, видео, аудио, графических; и они устойчивы к редактированию файлов. Количество "ложных срабатываний" не превышает единиц процентов (все другие технологии дают 20-30% ложных срабатываний). При использовании в тексте, эта технология устойчива к различным текстовым кодировкам и языкам.

Ещё следует обратить внимание на наборы ранее настроенных политик безопасности, представляемых DLP-решением и систему отчетности, так как это поможет избежать некоторые проблемы и сложности при внедрении.

1.4 Процесс внедрения DLP-системы

Главная проблема внедрения - это, чаще всего, отсутствие классификации данных. Поэтому на первых этапых внедрения система DLP должна проработать в организации в режиме мониторинга до полугода. В этом режиме система может помочь выявить места хранения и способы обработки и передачи конфиденциальной информации на базе преднастроенных в соответствии с типом предприятия (промышленные предприятия, медицинские или образовательные учреждения) политик безопасности.

Проблема с классификацией данных нивелируется уже имеющимися в наличии достаточно качественными преднастроенными политиками, предоставляемыми производителями DLP-решений для всех финансовых организаций, которые на текущий момент являются основными потребителями DLP-решений.

Система передается в режим уведомления либо пользователя, и сотрудника службы безопасности, и / или блокирует передачу конфиденциальной информации, после принятия решения о завершении фазы мониторинга.

Количество ложных срабатываний из-за отсутствия адаптации к политике может насчитывать тысячи, когда система DLP работает в режиме мониторинга. Постепенно применяемые политики безопасности настраиваются в соответствии с реальными потребностями и возможностями организации таким образом, что уже в режиме уведомления, а в будущем и блокировании система реагирует только на конфиденциальную информацию, а количество ложных срабатываний также не «зашкаливающим».

В результате этого и в случае крупной организации, полный цикл внедрения решения может занять около года.

1.5 Компоненты системы

На примере программного решения линейки Symantec Data Loss Prevention (SDLP), рассмотрим состав системы DLP. Решения SDLP обеспечивают защиту для широкого спектра типов конфиденциальных данных, находящихся в сетях и системах хранения данных, а также на компьютерах сотрудников в независимости от того, работают они в корпоративной сети или вне ее.

Рисунок 2. Компоненты системы SDLP


Центральным компонентом для всей линейки продуктов является платформа Symantec Data Loss Prevention Enforce Platform, которая позволяет распространять другие компоненты и политические решения для предотвращения потери конфиденциальных данных. Этот компонент также предоставляет единый веб-интерфейс для работы с решениями линии SDLP и их управлением.

Symantec Data Loss Prevention Network Discover

Компонент Symantec Data Loss Prevention Network Discover обнаруживает незащищенные конфиденциальные данные, затем сканирует следующие информационные ресурсы: базы данных, веб-серверы, файловые хранилища, почтовые серверы и т.п.

Symantec Data Loss Prevention Data Insight

Чтобы значительно повысить гибкость в определении и управлении конфиденциальными данными, Symantec Data Loss Prevention Data Insight позволяет контролировать доступ к конфиденциальной информации, чтобы автоматически определять владельцев этих данных.

Symantec Data Loss Prevention Network Protect

Компонент Symantec Data Loss Prevention Network Protect является дополнением, расширяющим функциональность компонента Symantec Data Loss Prevention Network Discover в части снижения риска потери незащищенных конфиденциальных данных путем переноса этих данных с публичных хранилищ на сетевых серверах в карантин или защищенные хранилища.

Компоненты SDLP Network Protect и SDLP Network Discover с определенных информационных ресурсов осуществляют защиту от утери конфиденциальных данных. Рассмотрим их:

  • локальные файловые системы на рабочих станциях и ноутбуках;
  • локальные файловые системы (Windows, Linux, AIX, Solaris);
  • сетевые файловые системы (DFS, NFS, CIFS и др.);
  • Microsoft Exchange;
  • Microsoft SharePoint;
  • БД Lotus Notes;
  • Documentum и др.

Symantec Data Loss Prevention Endpoint Discover и Symantec Data Loss Prevention Endpoint Prevent

Эти компоненты представлены двумя модулями:

Агент SDLP Agent, который устанавливается на рабочие станции пользователей (в том числе ноутбуки) и обеспечивает выполнение следующих функций:

  • блокировка передачи конфиденциальных данных (съемные носители, CD / DVD, печать, обмен мгновенными сообщениями и т. д.);
  • обнаружение незащищенных конфиденциальных данных на пользовательских рабочих станциях.

Обеспечивает связь агентов SLDP Agent с платформой управления SDLP Enforce Platform сервер SDLP Endpoint Server. Мониторинга конфиденциальных данных и блокировку их передачи с пользовательских рабочих станций, также он позволяет определять политики.

SLDP Agent предотвращает утечку конфиденциальных данных с пользовательских рабочих станций и корпоративных ноутбуков при попытке их передачи, используя:

  • записи на CD/DVD;
  • внешних накопителей информации (USB, SD, Compact flash, FireWire);
  • средств печати/факса;
  • сети (HTTP/HTTPS, Email/SMTP, FTP, IM);
  • копирования конфиденциальных данных в буфер обмена.