Файл: Системы предотвращения утечек конфиденциальной информации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 373

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Эффективность современного бизнеса в большой зависимости находится от сохранения конфиденциальности, целостности и доступности информации. Сегодня защита конфиденциальных данных от несанкционированных действий пользователей является одной из самых актуальных проблем в области информационной безопасности.

Это объясняется тем, что обычные способы защиты информации, такие как антивирусы, межсетевые экраны (Firewall) и системы предотвращения вторжений (IPS) не могут полностью обеспечить эффективную защиту от внутренних нарушителей. Что бы решить данную проблему – утечку конфиденциальной информации были разработанные специальные системы, которые так и называются системы предотвращения утечек данных (DLP — Data Loss Prevention).

DLP-системы в процессе работы, создают защищенный «цифровой периметр» вокруг фирмы, анализируя всю исходящую, а в ряде случаев и входящую информацию. Контролируемой информацией выступает не только интернет-трафик, но и ряд других информационных потоков: документы, которые выносятся за пределы защищаемого контура безопасности на внешних носителях, распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth, WiFi и т.д.

DLP-системы выполняют анализ потоков данных, пересекающих периметр защищаемой информационной системы. При обнаружении в этом потоке конфиденциальной информации срабатывает активная компонента системы и передача сообщения (пакета, потока, сессии) блокируется. Выявление конфиденциальной информации в потоках данных осуществляется путем анализа содержания и выявления специальных признаков: грифа документа, специально введённых меток, значений хэш-функции из определенного множества и т.д.

Цель исследования – определить роль системы предотвращения утечек конфиденциальной информации.

Для достижения данной цели необходимо решение следующих задач:

  • Дать определение понятия «предотвращение утечек данных» или DLP-системы;
  • Описать состав DLP-системы;
  • Описать эволюцию систем DLP;
  • Выявить и описать принцип функционирования DLP-систем;
  • Описать процесс внедрения DLP-системы;
  • Сделать обзор программных решений, которые представлены на рынке.

Объектом исследования является системы предотвращения утечек конфиденциальной информации. Предметом исследования являются информационная безопасность.

Работа состоит из введения, трех глав, заключения и списка использованной литературы.


Глава 1. Системы предотвращения утечек информации

1.1 Определение понятия «предотвращение утечек данных» или DLP-системы

В настоящее время достаточно актуальной является проблема обеспечения информационной безопасности корпоративных систем, для которых одной из основных задач при создании систем защиты является блокирование каналов утечки информации.

Согласно статистике 2014 г. (Рисунок 1) большинство утечек происходит через интернет-сервисы.

Рисунок 1 - Статистика утечек конфиденциальной информации через различные источники [1]

Традиционно к основным средствам предотвращения утечки информации из-за использования интернет-сервисов относятся DLP (Data Loss Prevention)-системы[2].

Однако до сих пор нет четкого понимания этого термина. Едва ли не каждый автор толкует данное понятие по-своему.

DLP- системы представляет собой программный продукт, который позволяет выявить и/или блокировать несанкционированную передачу конфиденциальной информации (либо ее утечку) по какому-либо электронному каналу коммуникации, применяя информационную инфраструктуру организации[3].

В википедии (http:// ru.wikipedia.org) предложено следующее определение понятия системы защиты от утечек - предотвращение утечек (англ. Data Leak Prevention, DLP) – представляет собой технологию предотвращения утечек конфиденциальной информации из информационной системы вовне, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек. DLP-системы создаются на основе анализа потоков данных, которые пересекают периметр защищаемой информационной системы. При детектировании в этом потоке конфиденциальной информации срабатывает активная компонента системы, и передача сообщения (пакета, потока, сессии) блокируется[4].

DLP (Data Leak Prevention) – это современные технологии защиты конфиденциальной информации от возможных утечек из информационной системы с применением программных или программно-аппаратных средств. Каналы утечки могут быть сетевые (например, электронная почта) либо локальные (с использованием внешних накопителей)[5].


Исходя из данного определения DLP-системы, можно отнести к таким системам и антивирус, так как он предотвращает от установки различных вирусов. Еще согласно данному определению к DLP-системам можно отнести программу для блокировки USB-портов, так как программа борется с утечками через USB-накопители. Но ни антивирус, ни система блокировки портов не защищают предприятие от утечек информации, эти средства используются только для закрытия одного из каналов или устраняют одну из причин. Эти средства можно использовать, для того, что бы предотвратить утечку информации, но они не подходят для крупных предприятий.

Исходя из данных примеров, можно сказать, что DLP-система – это комплексное решение корпоративного масштаба, которое борется с утечками информации по разным каналам и по разным причинам. Но если проанализировать более детально данное определение, то и оно является неполным, так как под него вполне подходит гипотетическая система, которая физически блокирует все порты и перекрывает доступ к Internet. Такое решение можно использовать например, в бухгалтерии, но в целом оно лишено смысла.

Но каждое современное предприятие использует в своей деятельности Internet и доступ к мобильным накопителям, поэтому его нельзя блокировать, а надо контролировать. То есть, DLP-система обязана анализировать трафик, который проходит по каналам и «оповещать» администратора, если этот трафик оказался секретным. Последний тезис является ключевым, отделяющим функционал DLP-систем от большинства других решений по информационной безопасности[6].

Следует отметить, что раньше использовались только системы слежения, а не блокировки. Основное отличие DLP-систем, состоит в том, что они должна охватывать все основные каналы утечки конфиденциальной информации. А так же DLP-система должна быть чувствительной по отношению к проверяемому содержанию (контенту) и обеспечивать автоматизированный механизм отслеживания нарушений заданных правил, то есть без привлечения существенного числа сотрудников-контролеров.

Исходя из всех предложенных определения DLP-систем, и требований, которыми должна обладать система приходим к следующему определению – DLP-система представляет собой автоматизированное средство, которое позволяет распознавать и/или блокировать перемещение конфиденциальных данных за пределы защищаемой информационной системы по всем каналам, используемым в повседневной работе.

DLP-системы обладают следующими возможностями:


1. Автоматический перехват и обработка информации.

Человеку самостоятельно невозможно контролировать все каналы, по которым может быть «слита» информация.

DLP решение способно автоматически следить и перехватывать утечки информации.

Перехваченная информация бесполезна, если она не проанализирована. А DLP-система способна автоматически анализировать и обрабатывать информацию, передавая полученные результаты администратору или специалисту службы безопасности.

2. Разграничение прав доступа к информации, хранящейся в локальной сети компании.

DLP-система позволяет гибко настраивать права доступа работников предприятия, при этом отслеживать случаи изменения прав, инициируемые системными администраторами компании.

3. Интеграция с доменной системой Windows.

Система имеет возможность идентифицировать компьютер и пользователя, под учетной записью которого было совершено то иди иное действие.

Основные функции

DLP-система выполняет следующие основные функции:

Основный функции DLP-систем визуализированы на рисунке А.1 (См. Приложение А).

  • контроль передачи данных через Интернет с применением E-Mail, HTTP, HTTPS, FTP, Skype, ICQ и прочих приложений и протоколов;
  • контроль сохранения информации на внешние носители — CD, DVD, flash, мобильные телефоны и т.п.;
  • защита информации от утечки путем контроля вывода данных на печать;
  • блокирование попыток пересылки/сохранения конфиденциальных данных, информирование администраторов ИБ об инцидентах, создание теневых копий, использование карантинной папки;
  • поиск конфиденциальной информации на рабочих станциях и файловых серверах по ключевым словам, меткам документов, атрибутам файлов и цифровым отпечаткам;
  • предотвращение утечек информации путем контроля жизненного цикла и движения конфиденциальных сведений.

1.2 Состав DLP-системы

DLP-система состоит из платформы для перехвата данных и клиентских программ, которые используется для работы с полученной информацией и ее анализа.

Платформа для перехвата данных работает на уровне локальной сети и за ее пределами.

Контроль электронной почты. Клиентские программы могут контролировать:

  • электронную почту;
  • социальные сети, блоги, форумы и пр.;
  • облачные хранилища;
  • события журналов Active Directory, которые позволяют определять подозрительные действия системных администраторов;
  • содержание документов, которые отправлены на печать принтера;
  • FTP-протокол, по которому могут передаваться большие объемы данных, в том числе клиентские базы, чертежи, отсканированные пакеты документов и пр.;
  • внешние носители (флешки, компакт-диски, внешние винчестеры) - дополнительно может быть предусмотрено шифрование всей информации, записываемой на внешние носители, что сделает невозможным ее дальнейшее использование;
  • экраны мониторов сотрудников с возможностью снятия снимков и видеозаписи нужных моментов;
  • работу сотрудников в общей корпоративной сети, включая выявление фактов копирования, перемещения, переименования конфиденциальных документов[7].

Кроме, того в зависимости от DLP-систем, может оказывать и дополнительные услуги:

DLP-система позволяет создавать словарь специальных терминов, по которым можно выявлять разговоры или посты определенной тематики.

Применение предприятием DLP DLP-систем, обладает следующими преимуществами, по сравнению с альтернативными решениями – продуктами шифрования, разграничения доступа, контроля доступа к сменным носителям, архивирования электронной корреспонденции, статистическими анализаторами – это:

• контроль над всеми каналами передачи конфиденциальной информации в электронном виде (включая локальные и сетевые способы), регулярно применяемые в повседневной деятельности;

• обнаружение защищаемой информации по ее содержимому (независимо от формата хранения, каналов передачи, грифов и языка);

• блокирование утечек (приостановка отправки электронных сообщений или записи на USB-накопители, если эти действия противоречат принятой в компании политике безопасности);

• автоматизация обработки потоков информации согласно установленным политикам безопасности (внедрение DLP-системы не требует расширения штата службы безопасности).

1.3 Эволюция систем DLP

Как было определено выше, под DLP-системой понимают комплексное решение корпоративного масштаба, которое борется с утечками для различных каналов и причин.

Основная ценность DLP-системы состоит в, алгоритме, на основе которого она работает. Хотя архитектуру и список поддерживаемых каналов иной раз относят к вторичным характеристикам данного ПО, с точки зрения заказчика, данные факторы очень важны.

В развитии продуктов DLP обычно выделяют три этапа, характеризуемых базовыми технологиями. Системы предотвращения утечек первого поколения применяли, фильтрацию контента по ключевым словам и регулярным выражениям. В DLP-системах первого поколения основной подход при анализе контента основан на фильтрации контента, то есть содержательного наполнения информации. Это означает, например, что при проверке на секретность стандартных офисных документов (в формате *.doc) система сначала переведет их в текстовый формат, а затем, применяя заранее подготовленные данные, вынесет по этому тексту вердикт. Контекстная же фильтрация использует принципиально другую схему. В данном случае система проверяет контекст, в котором передается информация: извлекает метки файла, смотрит на его размер или анализирует поведение пользователя.