Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Системы класса DLP).pdf
Добавлен: 26.05.2023
Просмотров: 277
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Утечка информации, понятие и виды, а также защита DLP
1.1 Проблема утечек конфиденциальной информации
1.3. Средства контентного анализа исходящих пакетов данных.
Глава 2. Каналы утечки конфиденциальной информации
2.1 Модели нарушения безопасности информации
2.2 Системы активного мониторинга рабочих станций пользователей
Рисунок 2. Система DLP и обобщенная структура
Современная система класса DLP представляет собой техническое решение, которое в совокупности с организационными методами (регламенты, руководства, политики, отчетность, обучение сотрудников) обеспечивает комплексную защиту от утечки информации. Система обладает следующими основными характеристиками:
-контролирует практически все технические каналы утечки из информационной системы;
-имеет возможности поиска информации в информационной системе (файловые хранилища, базы данных, системы документооборота и т.п.);
обладает единым интерфейсом управления с возможностями ролевого разграничения доступа;
-может в режиме реального времени реагировать на возникающие инциденты и применять автоматизированные правила (заблокировать, перенести в карантин, уведомить офицера ИБ и т.п.);
-обладает мощными и гибкими средствами построения и представления отчетности по возникающим инцидентам;
-умеет распознавать информацию несколькими способами (ключевые слова, цифровые отпечатки, типы файлов и т.п.).[15]
На данный момент на российском рынке представлено достаточное количество производителей систем DLP, рынок относительно молодой и, несмотря на кризис, продолжает расти. При построении решения по защите от утечки информации мы используем продукты лидеров - Symantec, Websense, RSA, которые отлично зарекомендовали себя и имеют богатый опыт инсталляций по всему миру. Данные производители имеют четкий план развития продуктов, понимают потребности и специфику рынка. Выбор продукта на стадии проектирования в первую очередь зависит от потребностей заказчика и особенностей существующей у него инфраструктуры.
1.3. Средства контентного анализа исходящих пакетов данных.
Средства контентного анализа обеспечивают возможность обработки сетевого трафика, (отражено в приложении 1) отправляемого за пределы контролируемой территории с целью выявления возможной утечки конфиденциальной информации. Используются они, как правило, для анализа исходящего почтового и web-трафика, отправляемого в сеть Интернет. Примерами средств контентного анализа этого типа являются системы «Дозор-Джет» (www.jetinfo.ru), «Mail Sweeper» (www.infosec.ru) и «InfoWatch Web Monitor» (www.infowatch.com).
Такие средства защиты устанавливаются в разрыв канала связи между сетью Интернет и АС предприятия, таким образом, чтобы через них проходили все исходящие пакеты данных (рисунок 1).[16]
Схема установки средств контентного анализа в АС
Рисунок 3. Схема установки средств контентного анализа в АС
В процессе анализа исходящих сообщений последние разбиваются на служебные поля, которые обрабатываются по критериям, заданным администратором безопасности. Так, например, средства контентного анализа позволяют блокировать пакеты данных, которые содержат такие ключевые слова, как – «секретно», «конфиденциально» и др. Эти средства также предоставляют возможность фильтровать сообщения, которые направляются на внешние адреса, не входящие в систему корпоративного электронного документооборота.
Преимуществом систем защиты данного типа является возможность мониторинга и накладывания ограничений, как на входящий, так и исходящий поток трафика. Однако, эти системы не позволяют гарантировать стопроцентное выявление сообщений, содержащих конфиденциальную информацию. В частности, если нарушитель перед отправкой сообщения зашифрует его или замаскирует под видом графического или музыкального файла при помощи методов стеганографии, то средства контентного анализа в этом случае окажутся практически бессильными.
Средства криптографической защиты конфиденциальной информации.
Для защиты от утечки информации могут использоваться и криптографические средства, обеспечивающие шифрование конфиденциальных данных, хранящихся на жёстких дисках или других носителях. При этом ключ, необходимый для декодирования зашифрованной информации, должен храниться отдельно от данных. Как правило, он располагается на внешнем отчуждаемом носителе, таком как дискета, ключ Touch Memory или USB-носитель. В случае, если нарушителю и удастся украсть носитель с конфиденциальной информацией, он не сможет её расшифровать, не имея соответствующего ключа[17].[18]
Рассмотренный вариант криптографической защиты не позволяет заблокировать другие каналы утечки конфиденциальной информации, особенно если они совершаются пользователем после того, как он получил доступ к данным. С учётом этого недостатка компанией Microsoft была разработана технология управления правами доступа RMS (Windows Rights Management Services) на основе операционной системы Windows Server 2003. Согласно этой технологии вся конфиденциальная информация хранится и передаётся в зашифрованном виде, а её дешифрование возможно только на тех компьютерах и теми пользователями, которые имеют на это права. [19]Вместе с конфиденциальными данными также передаётся специальный XML-файл, содержащий категории пользователей, которым разрешён доступ к информации, а также список тех действий, которые эти пользователи могут выполнять. Так, например, при помощи такого XML-файла, можно запретить пользователю копировать конфиденциальную информацию на внешние носители или выводить её на печать. В этом случае, даже если пользователь скопирует информацию на внешний носитель, она останется в зашифрованном виде (схема в Приложении 2), и он не сможет получить к ней доступ на другом компьютере. Кроме того, собственник информации может определить временной период, в течение которого пользователь сможет иметь доступ к информации. По истечении этого периода доступ пользователя автоматически блокируется[20]. Управление криптографическими ключами, при помощи которых возможна расшифровка конфиденциальных данных, осуществляется RMS-серверами, установленными в АС.[21]
Необходимо отметить, что для использования технологии RMS на рабочих станциях АС должно быть установлено клиентское ПО с интегрированной поддержкой этой технологии.[22] Так, например, компания Microsoft встроила функции RMS в собственные клиентские программные продукты – Microsoft Office 2003 и Internet Explorer. Технология RMS является открытой и может быть интегрирована в любые программные продукты на основе набора инструментальных средств разработки RMS SDK. Состав информации с пометкой "конфиденциальная информация" варьируется в зависимости от компании и должны быть приведены в "Список ограниченного распространения информации", который утверждается руководителем организации. Информация, которая не входит в список считается открытым. На основе опыта защиты информации в коммерческих организациях и положениями действующего законодательства, на следующие основные категории конфиденциальной информации:
-информация, составляющая коммерческую тайну организации;
-персональные данные сотрудников организации (информации, необходимой для работодателя в связи с трудовыми отношениями и в отношении конкретного работника);
-сведений, составляющих конфиденциальную информацию третьих лиц (партнеров, клиентов, подрядчиков, поставщиков);
-любая другая информация, раскрытие информации и / или неправильное использование может привести к повреждению интересов организации.[23]
Для получения публичной информации включает в себя, например, информацию:
содержащиеся в докладах и заявлениях, компания официально публикуемое в соответствии с законодательством Российской Федерации;
содержащиеся в официальных пресс-релизов, а также сообщений рекламной компании;
опубликованные в средствах массовой информации по инициативе третьих сторон и с одобрения руководства компании;
Любая информация, которая не подпадает под категорию, определенной "Список ограниченного распространения информации" в организации, и не является конфиденциальной в соответствии с российским законодательством.[24]
Коммерческая организация наиболее остро стоит вопрос о защите коммерческой тайны, но не менее важным являются сведения, составляющие конфиденциальную информацию третьим лицам, которые могут включать в себя коммерческую тайну третьих лиц, личную информацию, служебную тайну, и так далее. Н., в том числе государственную тайну.
Важная категория конфиденциальной информации является личной информации сотрудников организации. Например, законодательство США предусматривает санкции за разглашение персональных данных граждан. Соответствующие вопросы отражены в Законе о неприкосновенности частной жизни и HIPPA, последний определяет приговор к десяти годам лишения свободы или 200 тысяч. Долларов. Штраф за умышленное разглашение персональных данных.
В нашей стране, защита персональных данных, недостаточно хорошо развиты как на законодательном, и на технологическом уровне. Однако нормативно-правовая база по-прежнему вкладывается в Законе РФ «Об информации, информатизации и защите информации".[25]
В дополнение к определению состава конфиденциальной информации, информационные ресурсы организации также должны категоризации уровнем конфиденциальности. Это позволяет ввести дифференцированный подход к реализации защитных мер. Знание состава информационных ресурсов организации и соответствующих уровней конфиденциальности оформляются в виде единого "реестра информационных ресурсов организации."[26]
Глава 2. Каналы утечки конфиденциальной информации
2.1 Модели нарушения безопасности информации
Модель нарушителя, которая используется в этой статье, предполагает, что в качестве потенциальных злоумышленников могут выступать сотрудники компании, которые для выполнения своих функциональных обязанностей имеют легальный доступ к конфиденциальной информации. Целью такого рода нарушителей является передача информации за пределы АС с целью её последующего несанкционированного использования – продажи, опубликования её в открытом доступе и т.д. В этом случае можно выделить следующие возможные каналы утечки конфиденциальной информации (отражена схема на рисунке 2) [27]:
-несанкционированное копирование конфиденциальной информации на внешние носители и вынос её за пределы контролируемой территории предприятия. Примерами таких носителей являются флоппи-диски, компакт-диски CD-ROM, Flash-диски и др.;
-вывод на печать конфиденциальной информации и вынос распечатанных документов за пределы контролируемой территории. Необходимо отметить, что в данном случае могут использоваться как локальные принтеры, которые непосредственно подключены к компьютеру злоумышленника, так и удалённые, взаимодействие с которыми осуществляется по сети;[28]
-несанкционированная передача конфиденциальной информации по сети на внешние серверы, расположенные вне контролируемой территории предприятия. Так, например, злоумышленник может передать конфиденциальную информацию на внешние почтовые или файловые серверы сети Интернет, а затем загрузить её оттуда, находясь в дома или в любом другом месте. Для передачи информации нарушитель может использовать протоколы SMTP, HTTP, FTP или любой другой протокол в зависимости от настроек фильтрации исходящих пакетов данных, применяемых в АС. При этом с целью маскирования своих действий нарушитель может предварительно зашифровать отправляемую информацию или передать её под видом стандартных графических или видео-файлов при помощи методов стеганографии;
-хищение носителей, содержащих конфиденциальную информацию – жёстких дисков, магнитных лент, компакт-дисков CD-ROM и др.
Рисунок 4. Каналы утечки конфиденциальной информации
Считается, что в основе любой системы защиты от атак, связанных с утечкой конфиденциальной информации, должны лежать организационные меры обеспечения безопасности. В рамках этих мер на предприятии должны быть разработаны и внедрены организационно-распорядительные документы, определяющие список конфиденциальных информационных ресурсов, возможные угрозы, которые с ними связаны, а также перечень тех мероприятий, которые должны быть реализованы для противодействия указанным угрозам[29]. Примерами таких организационных документов могут являться концепция и политика информационной безопасности, должностные инструкции сотрудников компании и др.[30] В дополнении к организационным средствам защиты должны применяться и технические решения, предназначенные для блокирования перечисленных выше каналов утечки конфиденциальной информации. Ниже приводится описание различных способов защиты информации с учётом их преимуществ и недостатков.[31]
Изолированная автоматизированная система для работы с конфиденциальной информацией
Сущность одного из первых способов, который начал применяться для защиты от утечки конфиденциальной информации, состоит в создании выделенной автономной АС, состоящей из средств вычислительной техники, необходимых для работы с конфиденциальной информацией (рис. 2). При этом такая АС полностью изолируется от любых внешних систем, что даёт возможность исключить возможную утечку информации по сети.
Рисунок 5. Выделенная изолированная АС, предназначенная
для обработки конфиденциальной информации
АС этого типа оснащаются системами контроля доступа, а также системами видеонаблюдения. Доступ в помещения, в которых находится АС, осуществляется по специальным пропускам, при этом обычно производится личный досмотр сотрудников с целью контроля электронных и бумажных носителей информации. Для блокирования возможности утечки информации путём её копирования на внешние носители, из компьютеров АС, как правило, удаляются все устройства, при помощи которых можно записать информацию на такие носители. Кроме того, опечатываются все системные блоки и порты компьютеров для исключения возможности несанкционированного подключения новых устройств. При необходимости передать информацию за пределы выделенного помещения данная процедура проводится одним или несколькими сотрудниками по строго оговоренному регламенту при помощи соответствующего оборудования. В этом случае для работы с открытой информацией, а также для доступа к Интернет-ресурсам используется отдельная система, которая физически никак не связана с АС, обрабатывающей конфиденциальную информацию.