Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Теоретические основы систем предотвращения утечек конфиденциальной информации).pdf
Добавлен: 28.04.2023
Просмотров: 398
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМ ПРЕДОТВРАЩЕНИЯ УТЕЧЕК КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
1.1. Понятие конфиденциальности информации и необходимость ее защиты
1.2. Средства предотвращения утечек конфиденциальной информации
1.3. Понятие, задачи и классификация DLP-систем
2.1. Принципы построения и функционирования DLP-систем
2.2. Сравнительный анализ DLP-систем
ВВЕДЕНИЕ
Для каждой компании любой сферы бизнеса защита коммерческой информации – одна из приоритетных задач. Ведь последствия утечки коммерческой тайны или другой важной информации способны нанести существенный ущерб компании, как крупной, так и малой.
Необходимость защиты от внутренних угроз была очевидна на всех этапах развития средств информационной безопасности. В настоящее время большую опасность представляют внутренние угрозы, поэтому большую популярность стали набирать системы предотвращения утечек конфиденциальной информации - DLP-системы. Поскольку сегодня на рынке представлено множество DLP-систем, обладающих различным функционалом, перед руководителем организации стоит непростой вопрос о выборе средства борьбы с утечкой конфиденциальной информации, удовлетворяющего его потребностям и финансовым возможностям.
Цель работы состоит в анализе существующих систем предотвращения утечек конфиденциальной информации.
В соответствии с поставленной целью задачами работы являются:
- определение понятие конфиденциальности информации и обоснование необходимости ее защиты;
- исследование организационных и технических средств предотвращения утечек конфиденциальной информации;
- определение понятия и задач DLP-системы и классификация их видов;
- исследование принципа работы DLP-систем;
- сравнительный анализ существующих DLP-систем.
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМ ПРЕДОТВРАЩЕНИЯ УТЕЧЕК КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
1.1. Понятие конфиденциальности информации и необходимость ее защиты
Конфиденциальная информация - это информация, доступ к которой ограничивается в соответствии с законодательством страны и уровнем доступа к информационному ресурсу. Конфиденциальная информация представляет собой совокупность данных, имеющих особую ценность и известных, как правило, очень узкому кругу лиц[1].
Конфиденциальные данные делятся на следующие виды:
- личные конфиденциальные данные: персональные данные граждан, право на личную жизнь, переписку, сокрытие личности. Исключением является только информация, которая распространяется в СМИ;
- служебные конфиденциальные данные: информация, доступ к которой может ограничить только органы государственной власти;
- судебные конфиденциальные данные: тайна следствия и судопроизводства;
- коммерческие конфиденциальные данные: все виды информации, которая связана с коммерцией и доступ к которой ограничивается законом или предприятием (секретные разработки, технологии производства и т.д.);
- профессиональные конфиденциальные данные: данные, связанные с деятельностью граждан, например, врачебная, нотариальная или адвокатская тайна, разглашение которой преследуется по закону[2].
Конфиденциальная информация может применяться по усмотрению лица, который ей обладает, при этом выбранный способ не должен противоречить нормам закона, поскольку за не сохранение коммерческой тайны законодательством об информационной безопасности предусмотрена ответственность.[3]
Такая информация нуждается в защите и охране от третьих лиц поскольку подвержена разного рода угрозам - возможным или действительным попыткам завладеть защищаемыми информационными ресурсами.
Источниками угрозы сохранности конфиденциальных данных являются компании-конкуренты, злоумышленники, органы управления. Цель любой угрозы заключается в том, чтобы повлиять на целостность, полноту и доступность данных.
Угрозы конфиденциальности информационных ресурсов делятся на:
- внешние - попытки получить доступ к данным извне и сопровождаются взломом серверов, сетей, аккаунтов работников и считыванием информации из технических каналов утечки (акустическое считывание с помощью жучков, камер, наводки на аппаратные средства, получение виброакустической информации из окон и архитектурных конструкций);
- внутренние - неправомерные действия персонала, рабочего отдела или управления фирмы. В результате пользователь системы, который работает с конфиденциальной информацией, может выдать информацию посторонним. На практике такая угроза встречается чаще остальных. Работник может постоянно предоставлять конкурентам секретные данные, поскольку действия авторизованного пользователя администратор безопасности не квалифицирует как угрозу[4].
Так попытка несанкционированного доступа может происходить следующими путями:
- через сотрудников, которые могут передавать конфиденциальные данные посторонним, забирать физические носители или получать доступ к охраняемой информации через печатные документы;
- с помощью программного обеспечения злоумышленники осуществляют атаки, которые направлены на кражу пар «логин-пароль», перехват криптографических ключей для расшифровки данных, несанкционированного копирования информации.
- с помощью аппаратных компонентов автоматизированной системы, например, внедрение прослушивающих устройств или применение аппаратных технологий считывания информации на расстоянии (вне контролируемой зоны)[5].
Утечка информации, независимо от размеров организации, может нанести значительные убытки организации, включая ущерб от ухудшения ее имиджа.
Следует отметить, что во избежание неприятных ситуаций со своими сотрудниками в отношении информации, представляющей для фирмы особую важность, руководителю организации стоит утвердить перечень конфиденциальной информации и предоставить свободный доступ персонала к его изучению. Также должны быть оговорены ответственность сотрудников и механизм контроля за соблюдением конфиденциальности информации. В идеале на фирме, особенно крупной, должна быть сформирована политика информационной безопасности, что будет являться гарантией стабильного ее функционирования.
Выделяют три пути вывода информации за пределы информационной среды фирмы: сетевой, локальный и утрата носителя[6].
Для обнаружения конфиденциальной информации, передаваемой сетевыми средствами, необходимы механизмы перехвата почтового и интернет-трафика, а также контроль за сетевыми принт-серверами.
Отследить локальный путь утечки информации возможно посредством установки на компьютере пользователя программы-агента, которая будет отслеживать потенциально опасные действия, и реагировать на них в соответствии с централизованно управляемыми политиками.
Утрату носителя информации невозможно свести к нулю, поэтому в целях борьбы с утечкой информации необходимо шифрование всего диска или отдельных файлов[7].
Таким образом, качественная система защиты конфиденциальной информации должна разрабатываться персонально для конкретной организации, согласно ее интересам, в зависимости от того, какова система данных, и какая степень серьезности защиты требуется, кто в состоянии нанести урон информационной системе организации и кто в этом заинтересован.
1.2. Средства предотвращения утечек конфиденциальной информации
Действенными организационными способами предотвратить утечку конфиденциальной информации являются:
- трудовой договор, в котором прямо прописано, что работодатель имеет полный доступ к информации на компьютерах работников, а в случае разглашения коммерческой тайны будет требовать возмещения убытков. Эти меры являются мощным сдерживающим психологическим фактором;
- слежка и прослушка посредством программ, которые контролируют все, что происходит на компьютере. Если сотрудники знают, что она у них установлена, у них вряд ли появится желание передавать секретную информацию с рабочего компьютера[8].
Технические средства борьбы с утечкой конфиденциальной информации делят на стандартные и дополнительные.
Стандартные средства безопасности представляют собой обычные доступные механизмы, которые охраняют компьютеры от инсайдерских атак. К ним относят:
- межсетевые экраны - программные или программно-аппаратные элементы компьютерной сети, основной задачей которых является защита сегментов сети или отдельных хостов от несанкционированного доступа с использованием уязвимых мест в протоколах сетевой модели OSI или в программном обеспечении, установленном на компьютерах сети. Межсетевые экраны пропускают или запрещают трафик, сравнивая его характеристики с заданными шаблонами[9];
- системы обнаружения вторжений (IDS) - программные или аппаратные средства, предназначенные для выявления фактов неавторизованного доступа (вторжения или сетевой атаки) в сеть. Как правило, IDS становятся необходимым дополнением к межсетевым экранам и служат механизмами мониторинга и наблюдения подозрительной активности. Они могут обнаружить атакующих, которые обошли Firewall, и выдать отчет об этом администратору. Стоит отметить, что технологии обнаружения проникновений не делают систему абсолютно безопасной[10];
- антивирусное программное обеспечение - специализированная программа для обнаружения компьютерных вирусов, а также вредоносных программ и восстановления заражённых (модифицированных) такими программами файлов, а также для профилактики — предотвращения заражения (модификации) файлов или операционной системы вредоносным кодом. Однако набор антивирусного программного обеспечения не гарантирует полную защиту, а только минимизирует опасности от вирусов и вредоносных программ[11].
Существуют и точечные решения по защите от утечки (например, контроль только съемных носителей или только мобильных устройств). Они могут оправдать себя в случае, если в компании остро стоит проблема одного-двух определенных каналов утечки. Данные решения, как правило, не осуществляют анализ самой информации, защита идет исключительно на уровне разграничения доступа к определенным устройствам и портам.
Дополнительные меры безопасности используют узкоспециализированные сервисы и временные алгоритмы для обнаружения ненормального доступа к данным или ненормального обмена электронной почтой. Такие информационные технологии выявляют программы и запросы, поступающие с вредоносными намерениями, и осуществляют глубокие проверки компьютерных систем.
Наилучшим техническим вариантом для предотвращения утечки данных является применение систем класса DLP (Data Loss/Leakage Prevention). Они контролируют все наиболее вероятные каналы утечки (электронная почта, Интернет, съемные носители, печать, мгновенный обмен сообщениями (IM) и др.), позволяют идентифицировать информацию самыми современными способами, что обеспечивает наименьшее количество ложных срабатываний[12].
Также для обеспечения конфиденциальности информации используются системы класса IRM (Information Right Management). В данном случае защита осуществляется на уровне контента, то есть защищается сама информация, например, внутри электронного письма или документа, и становится доступной только тем сотрудникам, которым доступ разрешен политикой безопасности[13].
1.3. Понятие, задачи и классификация DLP-систем
DLP-системы – это программное обеспечение, предназначенное для предотвращения потери данных путем обнаружения возможных нарушений при их отправке и фильтрации[14].
Следует отметить, что попыток дать определение этому классу информационных систем было много:
- ILD&P - Information Leakage Detection & Prevention («выявление и предотвращение утечек информации»);
- ILP - Information Leakage Protection («защита от утечек информации»);
- ALS - Anti-Leakage Software («антиутечное ПО»);
- CMF - Content Monitoring and Filtering («мониторинг контента и фильтрация»);
- EPS - Extrusion Prevention System («система предотвращения вторжений».
Но в качестве общеупотребительного термина утвердилось название DLP - Data Loss Prevention (Data Leak Prevention, «защита от утечек данных»), предложенная в 2005 году. В качестве русского аналогичного термина принято словосочетание «системы защиты конфиденциальных данных от внутренних угроз», под которыми понимаются намеренные либо случайные злоупотребления со стороны сотрудников организации, имеющих легальные права доступа к конфиденциальным данным, своими полномочиями[15].