Файл: Системы предотвращения утечек конфиденциальной информации (DLP)).pdf
Добавлен: 22.05.2023
Просмотров: 454
Скачиваний: 2
Предоставление доступа к устройствам по телефону
В Zlock реализована возможность разрешить пользователям доступ к устройствам, используя лишь телефонную связь с администратором Zlock. Это необходимо в тех случаях, когда пользователю нужно необходимо получить доступ к определенному устройству или группе устройств, а он находится не в корпоративной сети. В этом случае сотрудник компании и администратор просто обмениваются секретными кодами, в результате чего создаются и применяются новые политики доступа. При этом администратор Zlock может создать постоянную или временную политику, которая перестанет действовать после отключения устройства, завершения сеанса Windows или по истечении заданного периода времени. Это позволит более гибко и точно реагировать на запросы пользователей в безотлагательных ситуациях и соблюдать разумный баланс между безопасностью и бизнесом.
Архив (теневое копирование)
В Zlock существует возможность автоматически выполнять архивирование (теневое копирование, - shadow copy) файлов, которые пользователи записывают на внешние накопители. Это позволяет контролировать ситуацию даже в том случае, если пользователю разрешена запись на внешние устройства, так как администратор безопасности всегда будет точно знать, какую информацию сотрудник сохраняет на внешние накопители.
Вся информация, записываемая пользователем на внешний носитель, незаметно для него копируется в защищенное хранилище на локальной машине и потом переносится на сервер. Функция теневого копирования создает копии файлов, которые пользователь записывают на устройства, и расширяет возможности аудита, позволяя проводить расследование возможных инцидентов.
Теневое копирование позволяет отслеживать информацию для отдельных пользователей, групп пользователей и носителей, которые подпадают под действие конкретной политики доступа Zlock. Это позволяет назвать теневое копирование высокоточным инструментом, применение которого позволяет службе безопасности организации получать только ту информацию, которая ей необходимо.
Дополнительно в Zlock реализовано теневое копирование распечатываемых документов. Это дает возможность контролировать пользователей даже в том случае, если им разрешено использование принтеров, но необходимо точно знать, что, где и когда они печатали. В теневой копии сохраняется вся служебная информация и сам распечатанный документ в формате PDF.
Сервер журналирования
В Zlock есть возможность сохранять события на сервер журналирования. Он позволяет быстрее и надежнее собирать, хранить и обрабатывать журналы событий.
Клиентские модули Zlock сохраняют все происходящие события на сервер журналирования, если он недоступен, то информация о событиях временно хранится на клиенте. Когда соединение с сервером восстанавливается, эта информация пересылается на сервер.
Сервер журналов может записывать информацию о событиях в базу данных Microsoft SQL Server, Oracle Database или в XML-файлы. Использование для хранения событий Microsoft SQL Server или Oracle Database позволяет обеспечить более высокую надежность и производительность.
Zlock Enterprise Management Server
Zlock EMS предназначен для централизованного хранения и распространения политик и настроек Zlock. Синхронизация с Zlock Enterprise Management Server идет с заданной администратором периодичностью и включает в себя проверку текущих политик и настроек агентов и их обновление при необходимости. Синхронизация происходит по защищенному каналу и может распространяться: всю сеть, на определенные домены, группы или компьютеры.
Контроль целостности Zlock
В Zlock существует возможность контроля целостности файлов и настроек программы. Если какие-то компоненты Zlock были несанкционированно модифицированы, доступ для входа в систему будет лишь у администратора. Это позволит защитить Zlock от изменений со стороны пользователей и вредоносного ПО.
McAfee Host Data Loss Prevention
Система защиты от утечек, которая основана на агентском контроле использования конфиденциальной информации. Host DLP состоит из агентских программ, которые установлены на рабочие станции сотрудников, и сервера управления.
Вычислительная часть решения McAfee Host DLP ведется на уровне конечных рабочих станций. Для этого на каждый ПК централизованно рассылается и устанавливается программа - агентский модуль McAfee Host DLP. Агент устойчив к закрытию и удалению - его невозможно деинсталлировать, даже имея права администратора.
Для обучения системе необходимо указать местоположение (на файловом сервере) защищаемых файлов. Согласно заданной администратором безопасности политике, на защищаемые документы "навешиваются" метки. Они находятся в параллельных потоках NTFS и не видны невооруженным взглядом.
Метки видны агентским программам McAfee Host DLP. Этот агент может ограничить отправку, запись на внешние или сменные носители, копирование в буфер и прочие операции, которые противоречат установленным политикам для конкретного пользователя с конкретной меткой.
Локально метки работают вкупе с цифровыми отпечатками (для слежения не только за контейнером, но и контентом). При открытии или копировании с сервера конфиденциальной информации агентская программа McAfee Host DLP отследит метку документа, снимет локальные цифровые отпечатки, и будет защищать содержимое от передачи за пределы станции в соответствии с установленными политиками безопасности. Поэтому, даже копирование фрагмента защищаемого документа будут отслеживаться и созданный на основе этого фрагмента новый документ унаследует метку.
В существующую инфраструктуру должны быть установлены агентские модули на каждую рабочую станцию и настроен сервер управления:
По результатам работы агентских программ логи событий отправляются на управляющий сервер McAfee ePolicy для анализа.
Основные возможности решения заключаются в 10 правилах реакции, которые может выполнять клиент на рабочих станциях:
- Application File Access Protection Rule. Позволяет контролировать доступ пользователей (ведение логов) к конфиденциальной информации;
- Clipboard Protection Rule. Позволяет блокировать копирование в буфер обмена для определенного контента. Например, копирование информации через буфер обмена, содержащей словосочетание "финансовый отчет" из MS Excel в MS Word может быть запрещено;
- Email Protection Rule. Дает возможность проверять исходящие сообщения в электронной почте и блокировать утечку конфиденциальных данных;
- Network File System Protection Rule. Может отслеживать перемещение конфиденциальных данных между компьютерами с установленным агентом, а также ее копирование на сменные носители;
- Network Protection Rule. Позволяет блокировать передачу конфиденциальных данных через сетевые протоколы TCP\IP;
- Printing Protection Rule. Позволяет выполнять анализ и, при необходимости, запрет на печать документов, если этот содержит конфиденциальную информацию;
- PDF/Image Writers Protection Rule. Позволяет анализировать и, при необходимости, блокировать печать документов в файл или формат PDF;
- Removable Storage Protection Rule. Позволяет анализировать и при необходимости блокировать передачу на внешний носитель конфиденциальных данных;
- Screen Capture Protection Rule. Позволяет заблокировать выполнение операции "Print Screen" для определенных приложений;
- Webpost Protection Rule. Может блокировать post-запросы в Internet Explorer - например, исходящие почтовые сообщения на веб-почте (mail.ru, yandex.ru).
Websense Data Security Suite (DSS)
Система защиты от утечек информации, которая основана на контроле исходящего сетевого трафика, поиска хранимых данных, агентского контроля.
Решение состоит из нескольких модулей:
- Data Discover - модуль, осуществляющий сканирование корпоративной сети (компьютеров, серверов) и поиск конфиденциальных данных;
- Data Protect - модуль, который анализирует исходящего трафика по всем каналам передачи, соуществляет мониторинг и блокирование утечки информации;
- Data Monitor - модуль, аналогичный Data Protect, только без блокирования;
- Data Endpoint - модуль, который контролирует конечные рабочие станции, ноутбуки на предмет перемещения конфиденциальных данных и запуска приложений.
Схема работы Websense DSS похожа на классическую для DLP-систем:
Подготовка перечня секретной информации
Для того чтобы решение Websense DSS заработало у клиента, необходимо сначала выделить и классифицировать конфиденциальные сведения, которые необходимо защищать. Документы в электронном виде надо поместить в файловые папки.
Внедренная система Websense DSS при подключении к хранилищу защищаемых документов и баз данных, получит цифровые отпечатки подготовленных документов.
Администратор безопасности настраивает правила реагирования на перемещение, копирование и другие операции с конфиденциальными данными.
Если в потоке трафика будут конфиденциальные сведения, то система Websense DSS точно определит, из какого источника взят этот документ, кто из сотрудников отвечает за работу с данным видом информации, какое действие необходимо выполнить по отношению к этой попытке нарушения безопасности.
Также идет оповещение о нарушении ответственного лица, которое может ознакомиться с файлом, отправленным нарушителем и принять решение об отсылке этого письма, либо начале расследования.
Возможности решения не ограничены указанным примером. Они много шире. Например, система Websense DSS может с высокой степенью вероятности находить стандартные структурированные документы, как то: резюме сотрудников, финансовые отчеты, паспортные данные, - в том числе и русскоязычные.
Решение Websense DSS может быть встроено в инфраструктуру заказчика разными вариантами.
Рассмотрим один из распространенных вариантов. Для установки решения Websense DSS потребуется как минимум один сервер "DSS Manager" уровня HP DL380, который будет анализировать весь корпоративный трафик. Дополнительно может быть использоваться еще один сервер "DSS Protector" (перехватчик), уровня HP DL360. Итого, 2 сервера в организации до 5000 сотрудников, передающих электронные сообщения через центральный офис. DSS может быть установлен и работать как в "прозрачном режиме" - для мониторинга трафика (без видоизменения, - отказоустойчивый вариант):
Рисунок 3 - "Прозрачный" режим работы Websense DSS
Так и в разрыв исходящего трафика (для мониторинга и предотвращения утечек):
Рисунок 4 - Режим разрыва исходящего трафика
На схемах сервера Websense обозначены как "Фильтр" и "Перехватчик". Для обеспечения контроля данных, которые сохраняются на внешних носителях, "перехватчиком" будет являться агентская программа Websense Data Endpoint, устанавливаемая непосредственно на рабочие станции пользователей или ноутбуки.
При необходимости обеспечения централизованной обработки трафика от нескольких территориально распределенных офисов холдинга заказчика, выстраивается иерархия из серверных компонент Websense.
Заключение
В Приложении 1 представлены основные цифры и выводы компании Ernst & Young за 2016 год (данные взяты с сайта tadviser.ru статья «Киберпреступность в мире»). Во всем мире сейчас очень остро стоит проблема защиты от кибератак. Организациям, которые работают с информацией, просто жизненно необходимы меры по предотвращению утечки конфиденциальных данных. Именно на это нацелены системы DLP, стремительное развитие которых стабильно повышающимся спросом любых организаций (от ИП предпринимателей до гигантских корпораций, чей бюджет может превышает бюджет отдельно взятых стран).
Появляются все новые виды уязвимостей, меняется отношение к информационной сфере на уровне правительств, все это заставляет двигаться вперед и сферу защиты информации.
Список используемой литературы
- Websense Data Security Suite (DSS). http://www.leta.ru/products/websense-dss.html
- Мастер-класс "Системы DLP: Ваша конфиденциальная информация не уйдет "на сторону". http://www.topsbi.ru/default. asp? trID=1206 http://www.topsbi.ru/default.asp?trID=1206
- Системы защиты от утечек (DLP). http://www.infokube.ru/index. php/products/categories/category/dlp http://www.infokube.ru/index.php/products/categories/category/dlp
- Как работают DLP-системы: разбираемся в технологиях предотвращения утечки информации. http://www.xakep.ru/post/55604/
- Защита от утечек конфиденциальных данных Symantec DLP. http://computel.ru/decision/ssb/Symantec/
- http://devicelock.ru
- http://www.websense.com
- McAfee Host DLP. http://www.leta.ru/products/mcafee-host-dlp.html
- Системы DLP - Who? What? Where? How? http://www.topsbi.ru/default. asp? artID=1675 http://www.topsbi.ru/default.asp?artID=1675
- http://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%9A%D0%B8%D0%B1%D0%B5%D1%80%D0%BF%D1%80%D0%B5%D1%81%D1%82%D1%83%D0%BF%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%B2_%D0%BC%D0%B8%D1%80%D0%B5