Файл: Принципы построения и функционирования DLP-систем.(Классификация DLP-систем).pdf
Добавлен: 26.05.2023
Просмотров: 409
Скачиваний: 5
Каждому из трех состояний адресуется свой собственный набор технологий, например подходы, лежащие в основе Network DLP, проще, более традиционны и дешевле, но менее эффективны[7].
Глава 2 Принципы построения
2.1 Принципы работы DLP-систем
Так как DLP-система получили широкое применение, используются для защиты информации от «воровства», то следовательно такие программы разрабатываются программистами, и каждый сезон модернизируются и выпускаются новые версии.
Далее, рассмотрим, как работает самая простая DLP-система.
Большинство DLP-систем работают по следующим принципам:
- Перехват информации, циркулирующей в сети организации;
- Анализ перехваченной информации;
- Принятие мер в случае выявления факта нарушения политики безопасности следующие:
- предупреждение о факте нарушения,
- остановка дальнейшего движения информации.
Например, на основании выше написанных 3-х принципов работают такие DLP-системы на российских организациях:
- SecureTower (Falcongaze)
- Traffic Monitor (Infowatch).
Условно процесс работы системы состоит из 3-х этапов, а именно:
- настройка системы на данные, определенные как конфиденциальные;
- распознавание действий, направленных на перемещение конфиденциальных данных;
- формирование доказательной базы для расследования инцидентов.
На каждом этапе выполняются действий, которые направлены на защиту конфиденциальности.
На этапе «Настройка системы на данные» - выполняется настройка системы, то есть выполняется подготовка системы. Под подготовкой понимается – настройка функционала практически любой DLP-системы.
На этапе «Распознавание подозрительных действий пользователей» DLP- система осуществляет перехват (блокирование) или зеркалирование (только аудит) отправки, проводит анализ содержания отправки в соответствии с используемыми механизмами контроля. Затем, в случае обнаружения подозрительного содержания, происходит информирование ответственного сотрудника, а детали инцидента вносятся в журнал системы.
И уже только на этапе «формирование доказательной базы для расследования инцидентов» все полученные данные на предыдущем этапе анализируются и формируется отчет для доказательства факта кражи информации.
Но данные этапы работы для более современных DLP-систем отличаются, потому что могут быть дополнены другими – промежуточными этапами.
2.2 Компоненты DLP-системы
Исходя из этапов работы простой DLP –системы рассмотрим компоненты простой системы.
В состав DLP-систем входят компоненты так называемые модули –
- Модули сетевого уровня
- Модули уровня хоста.
Сетевые компоненты контролируют трафик, пересекающий границы информационной системы. Обычно они стоят на прокси-серверах, серверах электронной почты, а также в виде отдельных серверов.
Компоненты уровня хоста стоят обычно на персональных компьютерах работников и контролируют такие каналы, как запись информации на компакт-диски, флэш-накопители и т.п. Хостовые компоненты также стараются отслеживать изменение сетевых настроек, инсталляцию программ для туннелирования, стеганографии и другие возможные методы для обхода контроля. DLP-система должна иметь компоненты обоих указанных типов плюс модуль для централизованного управления.
В других источниках предлагаются такая структура DLP системы, которая состоит из:
1. Центральный сервер управления. отвечает за объединение все данных, редактирование данных, то есть другими словами – за сбор всей информации, который происходит в компании.
2. Модули мониторинга и блокировки конфиденциальной информации, передаваемой по сетевым каналам. Модули мониторинга и блокировки могут быть представлены как одним устройством, который реализует обе функции, так и отдельными.
3. Агенты для рабочих станций и серверов. Агенты отвечают за вопросы контроля.
Из 2 приведенных примеров компонентов DLP-системы, можно заключить, что чем проще система, чем проще ее компоненты – модули, потому, что она выполняет более ограниченный набор действий. А следовательно современные – сложные DLP-системы, имеют более большее число модулей, так как число выполняемых ими «работ» намного больше.
Системы DLP очень эффективный инструмент для защиты конфиденциальной информации только в интеграции с другими сервисами безопасности и актуальность интегрированных решений будет со временем только увеличиваться.[8]
2.3 Сравнение DLP-системы с другими средствами защиты
Сегодня на рынке предлагаются разные средства защиты данных. На сайте http://www.anti-malware.ru в статье «Сравнение систем защиты от утечек (DLP) 2014» представлено сравнение различных DLP-систем, по самым разным критериям, поэтому, достаточно только внимательно изучить результаты сравнение, которые представлены в отдельных таблицах, и сделать вывод о том, какую именно DLP-систему надо приобрести предприятию.
Причем, это не единственный онлайн ресурс, где можно найти сравнение существующих систем, таких ресурсов в интернете достаточно много, например
- http://www.leta.ru/ со статьей «Аналитика и исследования. Сравнительная таблица DLP-решений основных вендоров»;
- http://www.osp.ru/ где в статье «Сравнение DLP-систем. Состояние на осень 2013 года» выполнено так же сравнение систем, которые были выпущены в 2013 году
- http://www.silicontaiga.ru/ где в статье «Сравнение систем защиты от утечек (DLP)» так же представлено сравнение систем за 2011 год;
- На сайте http://amica.ua/ в статье «Сравнение основных решений DLP систем» представлено просто описание основных DLP систем, по версии Gartner. Отличительным моментом, является то, что выделены отдельно сильные стороны системы, и те места на что следует обратить внимание.
Из приведенных примеров можно сказать, что с одной стороны очень удобно проанализировал данные таблицы и сделал вывод, какая система нужна. Но в некоторых источниках (в данном случае в http://www.osp.ru/ и в http://www.silicontaiga.ru/) нет недостатков. Что нельзя сказать о источнике http://amica.ua/ где отдельным пунктом выделено «На что стоит обратить внимание», так как у каждой программы есть недостатки и маленькие нюансы которые нужно знать до покупки программы и ее внедрения.
Из приведенных примеров, видно, что DLP-системы с каждым годом становятся все более совершеннее и совершеннее дополняются новыми возможностями, используются новые методы поиска утечек. Но вместе с тем, растут не только возможности системы, но и их стоимость. А это приводит к тому, что директора компаний, стоят не только перед выбором, нужна ли вообще такая система, или использовать другую программу, и если нужна какую купить систему – пассивную или активную. Ответ в большинстве случаев зависит от денежных средств, которые есть для покупки данного товара. Потому, что простым небольшим фирмам нет необходимости покупать такие системы. Из определения системы и ее преимуществ, можно заключить, что такие системы нужны в основном в следующих сферах деятельности:
- В банковской сфере деятельности;
- В больших предприятиях, которые имеют филиалы во всем мире;
- В государственных учреждениях.
В данных предприятиях малейшая кража или изменение информации приведет к последствиям разного рода.
Так же следует отметить, что почти каждая крупная компания имеет отдел охраны, и если будет работать еще 1 специалист для работы с данной системой, то это не принесет существенной финансовой нагрузки. Что нельзя сказать о маленьких фирмах, так как каждый новый работник это дополнительные расходы.
Глава 3. Обзор существующих DLP-систем
3.1 DLP-систем на российском рынке
Сегодня на рынке существует довольно много продуктов, которые позволяющих детектировать и предотвращать утечку конфиденциальной информации по тем или иным каналам. Однако комплексных решений, покрывающих все существующие каналы, пока еще значительно меньше.
Как было представлено в пункте 2.3 где есть ссылки на сайты, в которых представлено сравнение существующих систем защиты информации, можно заметить что системы разрабатываются и российскими и иностранными компаниями производителями.
Сегодня на российском рынке представлены DLP-системы таких фирм: InfoWatch, McAfee, RSA/EMC, Symantec, Trend Micro и Websense (перечислены в алфавитном порядке).
Прежде, чем перейти к описанию DLP-систем следует отметить и тот факт, что разработчиками создано очень много программных продуктов, который отвечают за защиту конфиденциальности информации, но некоторые продукты условно сложно отнести к классу полноценных DLP-систем. Это происходит из-за того, что многие используют аббревиатуру DLP, называя ей фактически все, что угодно, где есть хоть какой-то функционал, контролирующий исходящий трафик или внешние носители. То есть основная проблема состоит в том, что в какой-то степени не понимают до конца сущность данной аббревиатуры.
InfoWatch Traffic Monitor
InfoWatch Traffic Monitor – это специализированной системы мониторинга и аудита для обнаружения и предотвращения пересылки конфиденциальных данных за пределы предприятия по средствам электронной почте, через сервисы мгновенных сообщений (такие как IСQ) и через Web (Web-почта, форумы, чаты и т. п.), а также копирования данных на сменные носители и отправки на печать. Система позволяет перехватить копии трафика с активного сетевого оборудования, которая позволяет снимать копию всего трафика и передавать ее для дальнейшего анализа на наличие конфиденциальных данных. Это минимизируется влияние процесса мониторинга на сетевую инфраструктуру и, соответственно, на основные бизнес-процессы фирмы. Есть возможность централизованного хранения и обработки данных в предприятиях с территориально распределенной структурой. Размещение центрального хранилища данных в главном офисе компании позволяет службе безопасности офиса осуществлять контроль и анализ всех действий с конфиденциальными данными во всех филиалах предприятия. Возможен процесс архивирования устаревших данных, что позволило сократить до минимально необходимого объем информации, который хранится а сервере. Это, в свою очередь, сэкономило время на обработку данных за счет увеличения скорости реакции сервера Traffic Monitor на поисковые запросы пользователя.
Согласно данным эта компания контролирует до 70% российского рынка DLP.
McAfee Host Data Loss Prevention
Система McAfee Host Data Loss Prevention осуществляет надежный контроль распространения конфиденциальной информации за пределы организации по разным каналам, в том числе: корпоративную и общедоступную Web-почту (mail.ru, gmail.com и т.п.), FTP-соединения, системы передачи мгновенных сообщений (ICQ, MSN, AOL и т.п.), печать документов на принтерах, создание снимков экрана, использование внешних USB-накопителей, пишущих CD/DVD-приводов, а также разнообразных мобильных устройств, сетевые соединения, в том числе, беспроводные (Bluetooth, Wi-Fi и т.п.).
Данная программа информационной безопасности отличается от аналогичных систем на российском рынке DLP-разработок, которые ориентированы на крупные предприятия с большим числом рабочих и требующих установки в точке выхода за пределы внутренней сети отдельного сервера, через который и осуществляется контроль распространения информации. При этом, аналогичные решения, хотя и поставляются в рамках более дорогих схем лицензирования, обеспечивают менее полный функционал контроля за перемещением конфиденциальной информации на конечных рабочих станциях. Кроме того, они практически не позволяют провести экономически эффективное внедрение при малом числе рабочих станций.
Основная технология защиты McAfee Host DLP — это контекстная фильтрация, а именно установка меток с грифом конфиденциальности документа. Тем не менее, продукт поддерживает и простейшие контентные методы, такие как поиск ключевых слов или регулярных выражений. Стоит отметить, что продукты McAfee, установленные на оконечных устройствах и в сетевой инфраструктуре, управляются единой оболочкой ePolicy Orchestrator (EPO), что снижает расходы на развертывание других решений компании.
К преимуществам McAfee следует отнести обладание множеством необходимых контентно-чувствительных технологий, которые со временем должны трансформироваться в комплексные DLP-предложения корпоративного уровня. Предлагаемые решения представляют большой интерес для существующих корпоративных пользователей других оконечных решений McAfee. Кроме того, компания, отнесенная экспертами к «провидцам» (Visionaries) обладает технологиями шифрования файловых папок и электронной почты.
Зарубежные DLP-системы
Следует отметить, что в области информационной безопасности не остаются в стороне и зарубежные разработчики.
Symantec Data Loss Prevention (DLP)
Symantec Vontu Data Loss Prevention система с возможностями по обнаружению, контролю и защите конфиденциальной информации и персональных данных, независимо от того, хранятся они или используется. Symantec предоставит компаниям полный комплекс средств предотвращения потери данных (data loss prevention - DLP), охватывающий ПК сотрудников, сеть и системы хранения данных, с унифицированным интерфейсом для защиты как структурированных (Базы Данных), так и неструктурированных (документы) данных.