Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Системы класса DLP).pdf
Добавлен: 26.05.2023
Просмотров: 280
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Утечка информации, понятие и виды, а также защита DLP
1.1 Проблема утечек конфиденциальной информации
1.3. Средства контентного анализа исходящих пакетов данных.
Глава 2. Каналы утечки конфиденциальной информации
2.1 Модели нарушения безопасности информации
2.2 Системы активного мониторинга рабочих станций пользователей
Как правило, описанный подход применяется в государственных структурах для защиты секретной информации. Он позволяет обеспечить защиту от всех вышеперечисленных каналов утечки конфиденциальной информации. Однако на практике во многих коммерческих организациях большинство сотрудников должно одновременно иметь доступ к конфиденциальной и открытой информации, а также работать с Интернет-ресурсами. В такой ситуации создание изолированной среды обработки конфиденциальной информации потребовало бы создание двух эквивалентных АС, одна из которых предназначалась только для обработки конфиденциальной информации, а другая – для работы с открытыми данными и ресурсами Интернет. Такой подход, как правило, невозможно реализовать из-за его очевидной избыточности и высокой стоимости.[32]
Реализация системы DLP. Опыт и подход КРОК.
Построение системы предотвращения утечки является комплексным проектом, в котором могут быть задействованы как технические специалисты и аудиторы, так и представители бизнес-подразделений заказчика. В целом этапы проекта можно разбить на две составляющие: организационная часть и техническая.
К организационной части можно отнести следующие основные этапы:
-аудит текущего состояния информационной системы и информационных потоков, вероятных каналов утечки;
-определение и классификация информационных активов;
-выделение наиболее критичных из них с точки зрения обеспечения конфиденциальности (коммерческая тайна, персональные данные, интеллектуальная собственность и т.п.), определение роли и места данных активов в бизнес-процессах компании, а также возможных последствий их разглашения;
-разработка политик обработки защищаемых информационных активов;[33]
-разработка методов реагирования на инциденты;
-разработка программы обучения сотрудников технологиям работы с системой и правилам работы с конфиденциальной информацией.
Основные этапы технической части:
-выбор продукта, на основе которого будет реализовано решение;
-проектирование системы, разработка руководств, инструкций и регламентов;
-реализация системы, интеграция с существующей IT-ин-фраструктурой;
-реализация разработанных правил и политик.
На основе опыта компании КРОК по внедрению DLP-систем могу отметить, что успех проекта и эффективная отдача от внедрения системы во многом зависят от следующих факторов:
-заинтересованность обеих сторон в качественном результате, постоянное взаимодействие и слаженность работы проектной команды с представителями заказчика;[34]
-поэтапное внедрение системы, начиная с работы в пассивном режиме (только аудит инцидентов) с дальнейшим переходом на блокирование запрещенных действий (такой подход не позволит резко нарушить существующие привычные процессы обработки информации, даже если они неверны);
-опыт проектной команды по внедрению инфраструктурных решений (корпоративная почта, доступ в Интернет и др.), без которого просто невозможна интеграция системы DLP;
-опыт проведения аудита информационной системы, разработки сопроводительной и отчетной документации;
-опыт эффективного обучения сотрудников, эксплуатирующих систему, а также обучение пользователей работе с конфиденциальной информацией.
2.2 Системы активного мониторинга рабочих станций пользователей
Системы активного мониторинга представляют собой специализированные программные комплексы, предназначенные для выявления несанкционированных действий пользователей, связанных, в частности, с попыткой передачи конфиденциальной информации за пределы контролируемой территории предприятия. Системы мониторинга состоят из следующих компонентов (рисунок 6):
-модули-датчики, устанавливаемые на рабочие станции пользователей и обеспечивающие сбор информации о событиях, регистрируемых на этих станциях;[35]
-модуль анализа данных, собранных датчиками, с целью выявления несанкционированных действий пользователей, связанных с утечкой конфиденциальной информации;
-модуль реагирования на выявленные несанкционированные действия пользователей;
-модуль хранения результатов работы системы;
-модуль централизованного управления компонентами системы мониторинга.
Датчики систем мониторинга устанавливаются на те рабочие станции, на которых пользователи работают с конфиденциальной информацией. На основе настроек, заданных администратором безопасности, датчики системы позволяют контролировать доступ приложений пользователей к конфиденциальной информации, а также накладывать ограничения на те действия, которые пользователь может выполнить с этой информацией. Так, например, системы активного мониторинга позволяют запретить запись конфиденциальной информации на внешние носители, заблокировать передачу информации на внешние сетевые адреса, а также вывод данных на печать.[36]
Рисунок 6. Типовая архитектура систем активного мониторинга рабочих станций пользователей
Примерами коммерческих программных продуктов, которые могут быть отнесены к классу систем активного мониторинга, являются - система управления политикой безопасности «Урядник» (www.rnt.ru), система разграничения доступа «DeviceLock» (www.devicelock.ru) и система мониторинга «InfoWatch» (www.infowatch.ru).
Преимуществом использования систем мониторинга является возможность создания виртуальной изолированной среды обработки конфиденциальной информации без физического выделения отдельной АС для работы с данными ограниченного доступа. Кроме того, системы этого типа позволяют программно ограничить вывод информации на внешние носители, что избавляет от необходимости физического удаления из компьютеров устройств записи информации, а также опечатывания портов и системных блоков. Однако, применение систем активного мониторинга влечёт за собой установку дополнительного ПО на каждую рабочую станцию, что потенциально может привести к увеличению сложности администрирования АС, а также к возможным конфликтам в работе программ системы.[37]
Выделенный сегмент терминального доступа к конфиденциальной информации
Ещё один способ защиты от утечки конфиденциальной информации заключается в организации доступа к конфиденциальной информации АС через промежуточные терминальные серверы. При такой схеме доступа пользователь сначала подключается к терминальному серверу, на котором установлены все приложения, необходимые для работы с конфиденциальной информацией. После этого пользователь в терминальной сессии запускает эти приложения и начинает работать с ними так, как будто они установлены на его рабочей станции (рисунок 5 ).
Рисунок 7. Схема установки терминального сервера доступа к конфиденциальным данным
В процессе работы в терминальной сессии пользователю отсылается только графическое изображение рабочей области экрана, в то время как вся конфиденциальная информация, с которой он работает, сохраняется лишь на терминальном сервере. Один такой терминальный сервер, в зависимости от аппаратной и программной конфигурации, может одновременно обслуживать сотни пользователей. Примерами терминальных серверов являются продукты Microsoft Terminal Services (www.microsoft.com) и Citrix MetaFrame (www.citrix.com).
Практическое использование технического решения на основе терминального сервера позволяет обеспечить защиту от несанкционированного копирования конфиденциальной информации на внешние носители за счёт того, что вся информация хранится не на рабочих станциях, а на терминальном сервере. Аналогичным образом обеспечивается защита и от несанкционированного вывода документов на печать. Распечатать документ пользователь может только при помощи принтера, установленного в сегменте терминального доступа. При этом все документы, выводимые на этот принтер, могут регистрироваться в установленном порядке.
Использование терминального сервера позволяет также обеспечить защиту от несанкционированной передачи конфиденциальной информации по сети на внешние серверы вне пределов контролируемой территории предприятия. Достигается это путём фильтрации всех пакетов данных, направленных вовне сегмента терминального доступа, за исключением тех пакетов, которые обеспечивают передачу графического изображения рабочей области экрана на станции пользователей. Такая фильтрация может быть реализована при помощи межсетевого экрана, установленного в точке сопряжения сегмента терминального доступа с остальной частью АС. В этом случае все попытки установить соединения с терминального сервера на узлы сети Интернет будут заблокированы. При этом сама рабочая станция может иметь беспрепятственный доступ к Интернет-ресурсам. Для обмена информацией между пользователями, работающими в терминальных сессиях, может использоваться выделенный файловый сервер, расположенный в терминальном сегменте доступа.[38]
Заключение
В заключении данной курсовой работы были сделаны следующие выводы:
В первой главе были рассмотрены теоретические аспекты систем и методов утечки информации. Было дано определение систем DLP, также была проанализирована классификация и их виды. Рассмотрены принципы создания систем . Все это дает полную картину о необходимости и целесообразности существования систем защиты информации и системы DLP в целом.
Во второй главе была проанализированы каналы утечки конфиденциальной информации.
Цели защиты информации следующие:
1)предотвращение утечки информации вследствие неправильного использования систем.
2) сохранение и предотвращение потери бюджет как на локальном уровне для предприятия, так и в глобальном смысле.
Все эти цели направлены на обеспечение сохранения статуса предприятия, организации на высоком уровне. Это нужно для того, чтобы обеспечить высокий уровень конкурентоспособности предприятия.
В заключение хотелось бы добавить, что само по себе внедрение системы DLP не является панацеей и мгновенной защитой от всех внутренних угроз, связанных с нарушением конфиденциальности. Действующая система позволяет исключить практически все возможности случайной утечки информации (например, информация лежит в открытом доступе на файловом сервере, сотрудник не знал, что информация конфиденциальная и пытался отправить ее знакомому). А в совокупности с такими методами защиты, как шифрование информации, разграничение доступа, аудит и мониторинг событий ИБ, организационно-правовыми методами она существенно затруднит осуществление умышленной кражи конфиденциальной информации.
Библиография
1. Официальная статистика (http://www.cyberpol.ru/statcrime.shtml).
2. Technical Overview of Windows Rights Management Services for Windows Server 2003. Microsoft Corporation. November 2003. (http://www.microsoft.com/windowsserver2003/ technologies/rightsmgmt/default.mspx).
3. В.Г. Грибунин, И.Н. Оков, И.В. Туринцев, Цифровая стеганография, М: Солон-Пресс, 2002 г.
4. В.А. Сердюк, А.Е. Шарков, Защита информационных систем от угроз «пятой колонны» //PCWeek, №34, 2003.
5. Малюк А.А. Информационная безопасность: концептуальные и методологические основы защиты информации /Учебное пособие для вузов / 2004. – 280 с
6. В.И. Ярочкин "Безопасность информационных систем" М.: Ось-89, 1996
7. Роман Ронин "СВОЯ РАЗВЕДКА Практическое пособие" Минск: Харвест, 1997
8 Шиверский А.А. Защита информации: проблемы теории и практики. Юрист, 1996. - 112 с.5 - 7357-0108-8
9. Алексенцев А.И. "Безопасность информационных технологий" // 2000, №3.
10. Websense Data Security Suite (DSS). <http://www.leta.ru/products/websense-dss.html>
11. .McAfee Host DLP. <http://www.leta.ru/products/mcafee-host-dlp.html>
12. Мастер-класс "Системы DLP: Ваша конфиденциальная информация не уйдет "на сторону". http://www.topsbi.ru/default. asp? trID=1206 <http://www.topsbi.ru/default.asp?trID=1206>
13. Системы DLP - Who? What? Where? How? http://www.topsbi.ru/default. asp? artID=1675 <http://www.topsbi.ru/default.asp?artID=1675>
14. Системы защиты от утечек (DLP). http://www.infokube.ru/index. php/products/categories/category/dlp <http://www.infokube.ru/index.php/products/categories/category/dlp>
15. Как работают DLP-системы: разбираемся в технологиях предотвращения утечки информации. http://www.xakep.ru/post/55604/
Приложение 1
Приложение 2