Файл: Системы предотвращения утечек конфиденциальной информации.pdf
Добавлен: 26.05.2023
Просмотров: 378
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Системы предотвращения утечек информации
1.1 Определение понятия «предотвращение утечек данных» или DLP-системы
Глава 2. Структура DLP-системы
2.1 Принцип функционирования DLP-систем
2.2 Процесс внедрения DLP-системы
Глава 3. Программные решения, представленные на рынке
3.1 Symantec Data Loss Prevention
Для DLP-систем второго поколения характерно, то что начали применяться более сложные алгоритмы с употреблением лингвистического и контентного анализа, цифровых меток и отпечатков. Сущность детерминистского подхода состоит в том, что все конфиденциальные файлы должны быть специальным образом помечены. Разметка файлов хотя и близка к контекстной фильтрации (а метки близки к метаданным), но, на самом деле, эти подходы принципиально разны. Технологически метка может встраиваться в документ по-разному. В некоторых продуктах эта метка может быть встроена в имя файла или инкапсулирована внутрь файла, например, в один из его служебных заголовков. Таким образом, зная метку, система защиты может определить, является файл конфиденциальным или публичным.
DLP-системы третьего поколения используют гибридный анализ данных с применением наиболее развитых инструментов предыдущих поколений DLP, а также защита динамических данных на основе контекстного и контентного анализа. В частности, при этом совмещаются преимущества обоих подходов: точность меток и гибкость фильтрации контента. Следует отметить, эксперты уделяют внимание на том, что концептуально новые DLP-системы должны поддерживать функционал шифрования для защиты информации на мобильных носителях (ведь ни один из традиционных DLP-подходов не может обеспечить защиту от кражи).
Таким образом, можно говорить о трех методах идентификации применяемых в DLP-системах: вероятностном, детерминистском и комбинированном. согласно истории развития DLP-систем, получается, что системы первого типа просты в осуществлении, но не эффективны и характеризуются высоким уровнем ложных срабатываний. В свою очередь, системы, применяющие детерминированный подход надежны, так как им не хватает гибкости. Комбинированный подход сочетает оба метода с аудитом среды хранения и обработки данных, что дает возможность достичь оптимального решения проблемы защиты конфиденциальности информации.
Глава 2. Структура DLP-системы
2.1 Принцип функционирования DLP-систем
Типовая схема функционирования современных DLP-систем представлена на рисунке 2.
Рисунок 2 - Схема функционирования DLP-системы
Исходя из рисунка 2, выделяют 3 основных подсистемы DLP-систем:
1) Средства перехвата информации, которая передается по внешним каналам (за пределы защищаемой автоматизированной системы). К средствам перехвата относятся драйверы для контроля вывода информации на печать, драйвера для контроля подключаемых устройств, межсетевые экраны, контролирующие сетевой трафик и т.д.
2) Категоризатор, которые образует ядро DLP-системы. Работа категоризатора состоит в анализе передаваемой информации, в результате которого определяется категория (степень конфиденциальности информации). Процесс определения категории и конфиденциальности информации на основе смысловой близости получило название категоризацией информации.
3) Средства реагирования и регистрации. На основании определенной категоризатором степени конфиденциальности DLP-система реагирует в соответствии с системными настройками - осуществляется блокирование передачи конфиденциальной информации, либо производится оповещение (сигнализация) администратора безопасности о несанкционированной передаче (утечке) информации.
Стандартная схема работы категоризатора DLP-системы показана на рисунке 3.
Рисунок 3 - Стандартная схема работы категоризатора
Выделим основные элементы категоризатора:
1) Словари категорий предметной области используются для разделения информации по категориям, в зависимости от нахождения в анализируемом тексте определенного количества слов из словаря определенной категории. Для разработки словарей необходимо воспользоваться услугами специалистов по лингвистическому анализу.
2) Анализатор - ключевой элемент категоризатора, который выполняет поиск в анализируемом тексте ключевых слов по словарям для определения принадлежности к той или иной категории. Разрабатываемы на данным этапе DLP-системы предлагают для повышения эффективности поиска ввод весовых коэффициентов для отдельных ключевых слов в словаре. При анализе применяются статистические и вероятностные методы. Так же употребляется Байеса для подсчета вероятности того, что анализируемый текст относится к определенной категории. Чаще всего анализ сводится, в лучшем случае, к поиску в тексте ключевых слов по тематическому словарю и категорированию с помощью байесовского метода по заранее установленным весовым коэффициентам.
3) Обработчик результатов используется для обработки и вывода результатов работы категоризатора информации. Выделение данного элемента объясняется тем, что возможна ситуация, когда анализируемый текст будет отнесен сразу к нескольким категориям. В данном случае обработчик результатов и должен обеспечить гибкую логику работы в зависимости от пользовательских настроек.
2.2 Процесс внедрения DLP-системы
Система защиты от утечек данных обеспечивает контроль над распространением конфиденциальной информации за пределы предприятия по доступным каналам передачи информации. DLP-решение предотвращает несанкционированные операции с конфиденциальной информацией (копирование, изменение и т.д.) и ее перемещение (пересылку, передачу за пределы организации и т.д.). Стоит также отметить, что функционал DLP направлен в первую очередь на защиту от случайных утечек, которые встречаются гораздо чаще, чем преднамеренные.
Внедрение DLP — сложная и трудоемкая задача, требующая комплексного подхода и соответствующего опыта. На первый взгляд, с этой задачей могут справиться и штатные специалисты службы информационной безопасности: действительно, установить ПО под силу любому системному администратору. Однако установка — это лишь верхушка айсберга, основная же работа в рамках внедрения определение информации, которую необходимо защищать, формирование политик и регламентов, настройка системы под конкретные задачи информационной безопасности организации требует и широких компетенций в различных вопросах информационной безопасности, и глубоких знаний продуктов.
Следует также учитывать, что система DLP нужна далеко не всем компаниям. Реальную пользу от использования системы получат только те компании, у которых есть действительно конфиденциальная информация, утечка или потеря которой приведет к прямым убыткам или вынужденным простоям. Что касается отраслей, для которых актуальны DLP-решения, то это организации кредитно-финансового сектора, медицинские и фармацевтические, промышленно-производственные компании, разработчики в сфере высоких технологий и программного обеспечения, телекоммуникационные операторы.
Реализацию DLP-решения в целом можно разделить на три последовательных этапа: подготовка, внедрение технических средств и сопровождение. По опыту нашей компании, 80% успеха зависит от этапа подготовки. Поэтому расскажу о нем подробнее.
Как уже говорил, на этапе подготовки важно четко определить, какую информацию необходимо защитить. По нашей практике, не стоит пытаться защитить все важно определить именно ту информацию, утечка которой действительно может негативно повлиять на деятельность компании. После категоризации и классификации информации по уровням и степени ее значимости, к каждому классу определяются требования по хранению и распространению. Зачастую компании вводят запрет на использование каких-то определенных способов передачи информации, пытаясь тем самым минимизировать количество каналов потенциальной утечки. Например, запрещают использовать ICQ или ограничивают передачу по FTP и т.д. Создается иллюзия безопасности, а не эффективное решение. Гораздо эффективнее позволить сотруднику пользоваться привычными и удобными для него способами передачи информации, и при этом контролировать данный процесс.
На первой стадии внедрения мы рекомендуем устанавливать систему в режиме мониторинга (в целях накопления статистики по типам передаваемой информации и определения наиболее «популярных» каналов утечки информации) без блокировки нарушений. Функционирование системы в таком режиме помогает избежать вмешательства в ход нормальных бизнес-процессов. Интересное наблюдение: в ряде компаний только в ходе реализации DLP-решения были выявлены направления движения реальных информационных потоков, что зачастую вызывало серьезное удивление у руководства.
После определения классов критичной информации, проводится инвентаризация, цель которой найти все точки хранения важной информации, а также определить бизнес-процессы, в которых она участвует. Стоит отметить, что основным преимуществом использования DLP-системы является именно автоматизация процессов категоризации и инвентаризации информации. По результатам инвентаризации устраняются несоответствия требованиям, определенным для каждого класса.
Следующий шаг - разработка политик и регламентов, которые должны описывать весь процесс работы системы, включая выработку способов реагирования на инциденты, определение санкций за нарушения, установление сроков хранения информации об инцидентах для ретроспективного анализа. Отдельно выделю такой важный момент, как доведение до сотрудников информации о внедрении системы контроля и разработку инструкции по работе с важной информацией, а также внесение в трудовой договор пункта о согласии сотрудника с контролем его действий.
Глава 3. Программные решения, представленные на рынке
Основными игроками рынка DLP на 2009 год стали более десятка мировых компаний, среди которых стоит выделить решения, присутствующие на российском рынке и уже используемые отечественными организациями:
- Symantec Data Loss Prevention;
- Websense Data Security Suite;
- McAfee Host Data Loss Prevention.
Кроме того, в российских организациях распространено использование DLP российского разработчика InfoWatch Traffic Monitor.
На конец 2009 года в России лидером рынка в денежном выражении являлась российская компания InfoWatch со своими продуктами.
Но ситуация с 2009 года радикально изменилась. Лидерами по новым внедрениям стали продукты компаний Symantec, Websense и McAfee. На их долю приходилось до 70% от всех новых проектов.
Особый интерес представляют решения для SMB сектора. Именно он станет драйвером роста, но пока за исключением McAfee Host Data Loss Prevention на рынке нет конкурентоспособных продуктов.
Затраты российских организаций на DLP решения составили в 2009 году $33 млн. В дальнейшем рост рынка будет сохраняться на уровне 15% в год.
3.1 Symantec Data Loss Prevention
Компания Symantec является мировым лидером в разработке и внедрении DLP систем и уже давно зарекомендовала себя на этом рынке и в России.
Программный комплекс Symantec Data Loss Prevention (DLP) нацелен на интеграцию в компании, как с небольшим количеством пользователей, так и в крупные компании, количество пользователей в которых может превышать отметку в 100 тысяч.
Symantec DLP способен защитить информационные данные предприятия на всех ресурсах ИТ-инфраструктуры:
- защиту конфиденциальных данных на рабочих компьютерах и ноутбуках, даже тех, что находятся за пределами корпоративной сети;
- обнаружение конфиденциальной информации в открытом доступе, в системах документооборота, почтового обмена, базах данных, на серверах и файловых хранилищах;
- отслеживание и блокировку перемещения информации внутри корпоративной сети и за ее пределы;
- контроль веб-сервисов и облачных хранилищ, мобильных приложений, входящих и исходящих сообщений электронной почты на мобильных устройствах.
Модули Symantec DLP
Symantec Data Loss Prevention Enforce Platform. Управление политиками безопасности и постоянный мониторинг. Состоит из двух модулей: Enforce Platform - веб-консоль, позволяющая управлять политиками защиты от утечек информации, просматривать и своевременно разрешать инциденты безопасности, проводить анализ и составлять отчеты, а также выполнять некоторые работы по системному администрированию, а также из модуля System Data Loss Prevention IT Analytics, позволяет создавать отчеты для сторонних лиц (руководителей, аудиторов, партнеров и т. д.) с анализом эффективности данной DLP-системы.
Symantec Data Loss Prevention for Endpoint. Мониторинг и защита данных на настольных и портативных компьютерах. Состоит из трех модулей: Endpoint Discover проводит сканирование жестких дисков на наличие конфиденциальных данных; Endpoint Prevent обнаруживает и предотвращает утечку данных по электронной почте, облачному хранилищу, съемным носителям (USB-флешки, CD/DVD диски и т.д.), при печати и отправке факсов, а Агент конечных точек отслеживает работу как в физических системах (Windows, Mac OS), так и в виртуальных системах и приложениях (Citrix XenApp, VMware View и Microsoft Hyper-V).