Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Теоретические основы систем предотвращения утечек конфиденциальной информации).pdf
Добавлен: 28.04.2023
Просмотров: 399
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМ ПРЕДОТВРАЩЕНИЯ УТЕЧЕК КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
1.1. Понятие конфиденциальности информации и необходимость ее защиты
1.2. Средства предотвращения утечек конфиденциальной информации
1.3. Понятие, задачи и классификация DLP-систем
2.1. Принципы построения и функционирования DLP-систем
2.2. Сравнительный анализ DLP-систем
Основное предназначение системы защиты от утечек конфиденциальной информации - отслеживание и блокирование попыток несанкционированной передачи данных за пределы корпоративной сети в соответствии с принятой в организации политикой конфиденциальности[16].
Чтобы систему можно было отнести к классу DLP, она должна соответствовать, по мнению исследовательского агентства Forrester Research, следующим критериям:
- многоканальность - способность осуществлять мониторинг нескольких возможных каналов утечки данных. В сетевом окружении это как минимум e-mail, Web и IM, а не только сканирование почтового трафика или активности базы данных. На рабочей станции — мониторинг файловых операций, работы с буфером обмена данными, а также контроль e-mail, Web и IM;
- унифицированный менеджмент - наличие унифицированных средств управления политикой информационной безопасности, анализом и отчетами о событиях по всем каналам мониторинга;
- активная защита – способность к обнаружению фактов нарушения политики безопасности при одновременном принуждении к ее соблюдению (блокировать подозрительные сообщения и т.п.);
- одновременный учет содержания и контекста - учет как ключевых слов и выражений, встречающихся в определенном документе, так и его общего содержания, а также тип приложения, протокол, активность, отправителя, адресата и т. п.[17]
Основная задача любой DLP-системы - это обеспечение информационной безопасности организации. Но современные системы давно представляют гораздо более развитый функционал, сфера применения которого не ограничена исключительно вопросами защиты от утечек информации[18].
В соответствии со своим предназначением DLP-система выполняет следующие основные функции:
- контроль передачи информации через Интернет с использованием е-мail, HTTP, HTTPS, FTP, Skype, ICQ и других приложений и протоколов;
- контроль сохранения информации на внешние носители - CD, DVD, flash, мобильные телефоны и т.п.;
- защита информации путем контроля вывода данных на печать;
- блокирование попыток пересылки/сохранения конфиденциальных данных и соответствующее информирование администраторов информационной безопасности организации об инцидентах;
- поиск конфиденциальной информации на рабочих станциях и файловых серверах по ключевым словам, меткам документов, атрибутам файлов и цифровым отпечаткам[19].
Редакция SecureNews выделяет следующие неочевидные методы использования DLP-систем:
- DLP как инструмент анализа работы коллектива. Так многие современные DLP-решения наделены функциями, предназначенными для учета рабочего времени сотрудников. Начальники отделов могут просматривать отчеты о занятости работников во время рабочего дня и на их основе оптимизировать рабочие процессы. Повышение эффективности работы не обязательно должно быть связано с тотальным контролем и системой наказаний сотрудников — на основе данных, полученных при помощи DLP, можно выяснить, как справляются со своими обязанностями те или иные работники, и оптимально распределить функции между ними. Анализ рабочих связей персонала позволит понять, с кем взаимодействует работник во время своей деятельности, и объективно оценивать вклад каждого сотрудника в работу над определенными проектами. С его помощью можно отслеживать делегирование задач и грамотно организовывать командную работу. Существует возможность выгружать из системы статистику по работе каждого пользователя и на ее основе делать выводы об уровне вовлеченности сотрудника в рабочий процесс[20];
- DLP как инструмент правовой поддержки. DLP-системы предоставляют доказательную базу в случае судебного разбирательства. Данные, полученные при использовании системы, могут применяться при разборе дел, непосредственно связанных как с разглашением конфиденциальной информации. А в случае использования режима коммерческой тайны на предприятии DLP-система является обязательной мерой по обеспечению полноценного функционирования такого режима;
- DLP как мотивационный инструмент. Установка DLP-системы приводит к улучшению рабочего климата в коллективе и поддержанию трудовой дисциплины. Сотрудники ощущают ответственность за проделанную работу, поскольку в конце недели руководитель просмотрит отчеты. Контроль при помощи DLP срабатывает как стимул для повышения эффективности;
- DLP как бэкап - создание архива бизнес-коммуникации. Многие сотрудники в течение рабочего дня имеют дело с огромным количеством писем, сообщений и пересылаемых файлов. Благодаря тому, что DLP-система сохраняет все пересылаемые файлы, всегда есть возможность найти в этом архиве нужный документ;
- DLP как инструмент ограничения доступа исполнение функции брандмауэра. В устанавливаемых правилах можно настроить запрет на посещение определенных сайтов в рабочее время. Также есть возможность блокировать нежелательные процессы, запускаемые работниками[21].
Выделяют следующие типы DLP-систем:
- Network DLP - программное обеспечение, устанавливаемое в точках сети, исходящих вблизи периметра. Такая система анализирует сетевой трафик с целью обнаружения конфиденциальной информации, отправляемой с нарушениями политики информационной безопасности[22];
- Endpoint DLP – программное обеспечение, функционирующее на рабочих станциях конечных пользователей или серверах в организациях, позволяющее контролировать весь спектр потенциально опасных устройств и сетевых коммуникаций: USB-порты, дисководы, CD/DVD-приводы, а также FireWire, инфракрасные, параллельные и последовательные порты, WiFi и Bluetooth-адаптеры, ленточные накопители, КПК, любые внутренние и внешние сменные накопители и жесткие диски, буфер обмена Windows, простые и SSL-защищенные SMTP-сессии электронной почты, HTTP и HTTPS-сессии, веб-почту и социальные сети, службы мгновенных сообщений, файловый обмен по протоколам FTP и FTP-SSL, Telnet-сессии (Приложение 1).
В зависимости от способности блокирования информации, опознанной как конфиденциальная, выделяют следующие DLP-системы:
- с активным контролем действий пользователя, которые позволяют блокировать передаваемую информацию и лучше борются со случайными утечками данных, однако способны допустить случайную остановку бизнес-процессов организации;
- с пассивным контролем действий пользователя, которые не позволяют блокировать передаваемую информацию, при этом безопасны для бизнес-процессов, но подходят только для борьбы с систематическими утечками[23].
Современные решения для предотвращения утечек – это комплексы, способные работать и в активном, и в пассивном режиме. Сочетание двух режимов в DLP-системе дает преимущество уже на этапе тестирования. Внедрение DLP активного типа сопровождается риском приостановки отлаженных бизнес-процессов из-за некорректных настроек или неотлаженной реакции на события. Установка DLP-комплекса в пассивном тестовом режиме дает возможность спокойно убедиться, что правила мониторинга и реакции настроены корректно, каналы движения информации – под непрерывным наблюдением, а системы логирования и архивирования не перегружают сетевую инфраструктуру[24].
В зависимости от сетевой архитектуры выделяют:
- шлюзовые DLP - работают на промежуточных серверах;
- хостовые DLP - используют агенты, работающие непосредственно на рабочих станциях сотрудников.
Основное преимущество хостовых решений заключается в более полном контроле каналов передачи информации и действий пользователя на рабочем месте. Агенты фиксируют все операции за компьютером, плюс DLP-решения нового поколения позволяют записывать переговоры сотрудников или, например, подключаются к веб-камере. Недостаток хостовых систем в том, что контроль распространяется только на устройства, которые подключаются напрямую и непосредственно взаимодействуют с рабочей станцией[25].
Шлюзовые DLP обеспечивают высокий уровень защиты от несанкционированного воздействия, так как позволяют ограничить доступ к выделенному шлюзу и предоставить права администрирования узкому кругу сотрудников. Область применения щлюзовых DLP-систем ограничена сетевыми протоколами и каналами: SMTP, POP3, HTTP(S), IMAP, MAPI, NNTP, ICQ, XMPP, MMP, MSN, SIP, FTP и т.д.
Сегодня наиболее распространенным вариантом является совместное использование шлюзовых и хостовых компонентов.
Системы DLP обладают следующими достоинствами:
- способны классифицировать и выделять наиболее важные для защиты данные;
- приспособлены для тотального охвата информационных потоков организации (множество отслеживаемых каналов, развитая система обработки инцидентов, гибкое распределение ролей);
- подстраиваются под существующие бизнес-процессы (нет необходимости в организационных преобразованиях и увеличении штата).
Однако DLP-системы имеют и ограничения:
- плохо подходят для гранулярной защиты единичных документов из-за приспособленности для общекорпоративного охвата (множество документов, каналов передачи, подразделений организации);
- не содержат встроенных средств шифрования;
- методы классификации данных (для глобального охвата всех обрабатываемых ресурсов), могут пропустить те данные, которым система не была обучена.[26]
Так если основная задача по обеспечению конфиденциальности организации заключается в том, чтобы не допустить распространения только нескольких конкретных документов - необходимо шифровать документы, если необходимо обезопаситься от попадания документов одного клиента другому клиенту - стоит наладить систему управления правами доступа к информации. DLP-система в этих случаях не совсем приемлема.
Таким образом, DLP-системы создают защищенный цифровой «периметр» вокруг организации, анализируя всю исходящую, а в ряде случаев и входящую информацию. Контролируемой информацией является не только интернет-трафик, но и ряд других информационных потоков: документы, которые выносятся за пределы защищаемого контура безопасности на внешних носителях, распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth и т.д. Главной задачей DLP-систем является контроль жизненного цикла конфиденциальных данных в компании, поэтому они являются незаменимыми, где утечка важной информации приведет к большому ущербу и повлечет значительные финансовые потери.
ГЛАВА 2. АНАЛИЗ DLP-СИСТЕМ
2.1. Принципы построения и функционирования DLP-систем
Использование в структуре информационной безопасности DLP-системы предполагает, что ИБ-специалист понимает:
- как сотрудники компании могут организовать утечку конфиденциальных данных;
- какую информацию следует защищать от угрозы нарушения конфиденциальности.
Так DLP-система должна уметь отличать конфиденциальную информацию от неконфиденциальной. Если анализировать все данные внутри информационной системы организации, возникает проблема избыточной нагрузки на IT-ресурсы и персонал. DLP работает во взаимодействии с ответственным специалистом, который не только настраивает систему корректно работать, вносит новые и удаляет неактуальные правила, но и проводит мониторинг текущих, заблокированных или подозрительных событий в информационной системе[27].
Функциональность DLP-системы строится вокруг программного алгоритма (ядро системы), который отвечает за обнаружение и категоризацию информации, нуждающейся в защите от утечек.
В DLP-системах конфиденциальная информация может определяться следующими способами:
- лингвистический анализ информации;
- статистический анализ информации;
- регулярные выражения (шаблоны);
- метод цифровых отпечатков и т.д.[28]
В ядре большинства DLP-решений заложены две технологии: лингвистического анализа и технология, основанная на статистических методах.
Лингвистический метод анализа работает напрямую с содержанием файла и документа. Это позволяет игнорировать такие параметры, как имя файла, наличие либо отсутствие в документе грифа, кто и когда создал документа. Технология лингвистической аналитики включает:
- морфологический анализ – поиск по всем возможным словоформам информации, которую необходимо защитить от утечки;
- семантический анализ – поиск вхождений важной (ключевой) информации в содержимом файла, влияние вхождений на качественные характеристики файла, оценка контекста использования.
Лингвистический анализ показывает высокое качество работы с большим объемом информации. Для объемного текста DLP-система с алгоритмом лингвистического анализа более точно выберет корректный класс, отнесет к нужной категории и запустит настроенное правило. Для документов небольшого объема лучше использовать методику стоп-слов, которая эффективно зарекомендовала себя в борьбе со спамом[29].