Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (анализ систем предотвращения утечек конфиденциальных данных).pdf
Добавлен: 28.04.2023
Просмотров: 310
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ОПИСАНИЕ И АНАЛИЗ ТЕХНОЛОГИИ DLP
1.1 Системы предотвращения утечек конфиденциальной информации
1.3 Анализ передаваемой информации
1.4 Процесс внедрения DLP-системы
ГЛАВА 2. ОБЗОР ПРОГРАММНЫХ РЕШЕНИЙ, ПРЕДСТАВЛЕННЫХ НА РЫНКЕ И ПРИНЦИП ИХ РАБОТЫ
Symantec Data Loss Prevention Network Monitor
При попытке передачи такой информации за пределы внутренней сети, компонент Symantec Data Loss Prevention Network Monitor в реальном времени отслеживает сетевой трафик на наличие конфиденциальной информации и формирует уведомления.
Symantec Data Loss Prevention Network Prevent
Компонент SDLP Network Prevent блокирует передачу конфиденциальной информации средствами почтовых и веб-коммуникаций.
Компоненты SDLP Network Monitor и SDLP Network Prevent обеспечивают защиту от утечек конфиденциальных данных при попытке их передачи следующими способами:
- веб-почта, форумы, соц. сети и т.д. (HTTP, HTTPS);
- электронная почта (SMTP);
- торренты (Peer-to-peer);
- Telnet;
- средства обмена мгновенными сообщениями (IM);
- протокол передачи файлов (FTP);
- любые другие сессии через любой порт TCP.
ГЛАВА 2. ОБЗОР ПРОГРАММНЫХ РЕШЕНИЙ, ПРЕДСТАВЛЕННЫХ НА РЫНКЕ И ПРИНЦИП ИХ РАБОТЫ
2.1 SecureTower
Комплексное программное решение для защиты от утечки личных данных и любой конфиденциальной информации, циркулирующей в корпоративной сети, содержащейся в базах данных и документах. SecureTower обеспечивает контроль над всеми потоками информации, передаваемыми по сети, перехватыванием и хранением трафика в базе данных. Служба безопасности немедленно получает автоматические уведомления обо всех случаях несанкционированной передачи конфиденциальных данных, даже если они отправляются с использованием зашифрованных каналов или SSL-протоколов. Затем он генерирует подробные статистические отчеты о сетевой активности сотрудников (картина рабочего дня), из которых вы можете видеть, кто и как использовать корпоративные ресурсы, позволяя оценить эффективность персонала.
Типы контролируемых данных
- электронные письма почтовых клиентов, использующих протоколы POP3, SMTP, IMAP (например, MS Outlook, Thunderbird, The Bat!), электронные сообщения MS Exchange Server;
- веб-трафик, включая электронные письма внешних почтовых служб (gmail.com, mail.ru, rambler.ru и т.д.), сообщения в форумах, посещенные страницы в социальных сетях и других веб-службах, использующих протокол HTTP;
- сообщения коммуникационных программ, использующих протоколы обмена мгновенными сообщениями OSCAR (таких как ICQ/AIM), MMP (таких как Mail.ru Агент), MSN (таких как Windows Messenger) и XMPP (Jabber) (таких как Miranda, Google Talk, QIP Infium, PSI), а также текстовые и голосовые сообщения в Skype
- файлы, передаваемые по протоколам FTP, FTPS, HTTP и HTTPS, а также в программах-мессенджерах (ICQ, Windows Messenger и т.д.) или по электронной почте в качестве вложений
- SSL-трафик, передаваемый по шифрованным протоколам (включая HTTPS, FTPS, защищённые протоколы SSL для POP3, SMTP и мессенджеров)
- содержимое баз данных MS SQL Server, Oracle, PostgreSQL, SQLite
- данные, передаваемые на внешние устройства (USB-устройства, съемные жесткие диски, карты памяти, съемные накопители, CD/DVD и флоппи-диски)
- печать данных на локальных и сетевых принтерах.
Решаемые задачи
- случайной или преднамеренной утечки информации- комплексное программное решение для защиты от преднамеренного хищения или утечки по неосторожности персональных данных и любой другой конфиденциальной информации, циркулирующей в сети предприятия по максимальному количеству каналов, а также содержащейся в базах данных и документах.
- Обеспечение безопасности личных и конфиденциальных данных. Уникальной особенностью SecureTower является функциональность, обеспечивающая надежную защиту от возможной утечки информации непосредственно из баз данных. Это позволяет вам контролировать содержимое хранилищ структурированной информации, которые обычно содержат конфиденциальные личные данные, ценные контактные данные, базы подписчиков и другую коммерческую информацию, используя метод цифровых отпечатков без промежуточных операций. Программа поддерживает MS SQL Server, Oracle, PostgreSQL, SQLite и легко может быть адаптирована для работы с любой другой СУБД. Метод анализа данных о цифровых печатных изданиях, а также использование традиционных лингвистических, атрибутивных и статистических методов не только улучшает контроль над утечкой конфиденциальной информации, но также позволяет контролировать безопасность персональных данных в соответствии с Федеральным законом «О персональных данных».
- Оценка лояльности сотрудников формирует подробные и наглядные статистические отчеты о сетевой активности сотрудников, позволяя оценить лояльность и эффективность работы персонала, а также узнать, насколько целевым является использование сотрудниками корпоративных ресурсов компании. Минимизирует трудозатраты по расследованию инцидентов утечки информации и повышает эффективность работы службы информационной безопасности за счет снижения процента ложных срабатываний. Это достигается благодаря гибким настройкам инструмента для создания как простых, так и многокомпонентных правил безопасности.
- Формирование архива бизнес-коммуникаций компании. Весь перехваченный трафик анализируется и сохраняется в базе данных. Программа создает своего рода архив для ведения «истории» внутрикорпоративных бизнес-процессов и событий. Это позволяет в любой момент исследовать любой случай утечки конфиденциальной информации. Обратившись к определенному сообщению, можно просмотреть всю историю общения абонентов.
2.2 DeviceLock 6.4.1
DeviceLock 6.4.1 - новый программный инструмент, предназначенный для защиты и администрирования локальных и сетевых компьютеров путем предотвращения неконтролируемых действий пользователя при обмене информацией через компьютерные порты и устройства со съемными носителями.
Использование несанкционированных USB-устройств создает угрозу для корпоративных сетей и данных. И не только конфиденциальная информация может «убежать» из корпоративной сети через USB-порт, но и вирусы или троянские программы могут быть внедрены внутри корпоративной сети, минуя экраны сетевых серверов и антивирусы. Аналогично, ситуация с записью CD / DVD-дисков.
Предоставляя контроль над пользователями, имеющими доступ к портам и устройствам на локальном компьютере, DeviceLock 6.4.1 упрощает и экономически эффективную защиту потенциальной уязвимости. DeviceLock 6.4.1 полностью интегрирован в подсистему безопасности Windows, которая работает на уровне ядра системы и обеспечивает прозрачную защиту пользователей.
Рисунок 3 - Принцип работы DeviceLock 6.4.1
Программный пакет DeviceLock 6.4.1 обеспечивает выполнение ряда требований руководящих принципов и нормативных документов для защиты конфиденциальной информации и персональных данных. DeviceLock 6.4.1 успешно используется как сертифицированное средство защиты информации от несанкционированного доступа при построении автоматизированных систем для работы с конфиденциальной информацией, а также в информационных системах любых классов для работы с персональными данными. 6.4.1 имеет действующий сертификат ФСТЭК России Сертификат №2144, сертифицирован на соответствие Заданию по Безопасности, соответствует требованиям руководящего документа "Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей" (Гостехкомиссия России, 1999) - по 4 уровню контроля и имеет оценочный уровень доверия ОУД 2 в соответствии с руководящим документом "Безопасность информационных технологий. Критерии оценки безопасности информационных технологий" (Гостехкомиссия России, 2002).
2.3 Zlock
Система Zlock позволяет гибко настраивать права доступа к портам и устройствам и минимизировать риск утечки информации, связанной с несанкционированным использованием внешних устройств, особенно USB-накопителей.
По различным оценкам, от 60 до 80 % атак, направленных на получение информации ограниченного доступа, начинается из локальной сети предприятия (интрасети).
Проблема внутренних угроз особенно актуальна в связи с появлением и широким распространением мобильных устройств хранения данных, подключенных через USB-порты: флеш-диски, жесткие диски с интерфейсом USB и т.д.
Для предотвращения утечек корпоративных документов через мобильные устройства, прежде всего USB-накопители, может использоваться разработка компании SECURIT - DLP-система Zlock. Zlock позволяет предотвращать утечки конфиденциальной информации через периферийные устройства с помощью гибкой настройки политик доступа, анализа содержимого передаваемых файлов и блокирования несанкционированного копирования документов.
Для каждого типа устройств Zlock предлагает гибкую настройку прав доступа на основе списков управления доступом (ACL). Для каждого физического или логического устройства и для каждого пользователя или группы пользователей из Active Directory вы можете либо разрешить полный доступ, либо читать, либо запрещать доступ. Инструмент анализа контента позволяет настраивать управление копированием файлов на мобильные диски и считывать с них типы файлов и содержимого передаваемых документов.
Подключаемые устройства могут быть идентифицированы с помощью любых характеристик, таких как класс устройства, код производителя, код устройства, серийный номер и т.д. Это позволяет назначать разные права доступа устройствам того же класса, например, запрещать использование USB-накопители, но в то же время разрешить использование USB-ключей для аутентификации пользователей.
Система Zlock компании SECURIT позволяет обеспечить надежную защиту данных компании от утечек на внешних носителях путем разграничения доступа к любым внешним устройствам и портам рабочих станций.
Политики доступа
Ограничение доступа к внешним устройствам в Zlock основано на политике доступа. Политика доступа - это логическая концепция, которая связывает описание устройств и права доступа к ним.
Права доступа могут иметь следующий вид:
- полный доступ;
- доступ только на чтение;
- запрет доступа.
Права доступа могут использоваться для всех и иметь индивидуальные настройки для пользователей или групп пользователей на основе ACL (аналогично различию прав доступа к папкам или файлам в Windows).
Политики доступа могут быть настроены по типу файла для ограничения операций с документами определенного формата (для USB-устройств). Zlock поддерживает более 500 наиболее популярных форматов файлов в корпоративной среде, включая Microsoft Office и OpenOffice.org.
При настройке политик по содержимому передаваемых документов существует возможность открыть полный доступ к устройствам, ограничив запись, чтение или печать файлов, содержащих конфиденциальную информацию (для USB-устройств и принтеров).
Политики могут иметь временной интервал или быть одноразовыми. Это позволяет, например, давать разные права доступа в рабочее и нерабочее время либо разрешить однократный доступ к устройству (доступ прекратится, как только пользователь извлечет устройство).
В системе Zlock существует особый вид политики - это «политика по умолчанию». Он описывает права доступа к устройствам, которые по той или иной причине не подпадают под действие других политик. Например, вы можете использовать эту политику для запрета использования всех USB-устройств по умолчанию и использовать обычную политику для разрешения определенного устройства.
Кроме того, Zlock имеет возможность указывать специальные политики доступа, которые применяются в зависимости от того, подключен ли компьютер к сети напрямую, подключен через VPN или работает автономно. Это повышает способность контролировать доступ к устройствам и позволяет, например, автоматически блокировать доступ ко всем внешним устройствам на ноутбуке, как только он отключается от корпоративной сети.
В Zlock каждая политика имеет свой собственный приоритет, который позволяет вам определить, какие права доступа будут применяться, если одно устройство описано в нескольких политиках и имеет разные права доступа.
Поддерживаемые устройства
Система Zlock позволяет разграничивать доступ к следующим видам устройств:
- любые USB-устройства - flash-накопители, цифровые камеры и аудиоплееры, карманные компьютеры и т.д.;
- и сетевые принтеры;
- внутренние устройства - контроллеры Wi-Fi, Bluetooth, IrDA, сетевые карты и модемы, FDD-, CD - и DVD-дисководы, жесткие диски;
- порты LPT, COM и IEEE 1394;
- любые устройства, имеющие символическое имя.
В Zlock можно создать каталог устройств, который будет хранить всю информацию о сетевых устройствах и позволит вам создавать политики на основе этих данных.
Контентный анализ
При записи документов на USB-устройства, чтении на них и печати на принтерах Zlock может анализировать содержимое файлов, обнаруживать в них конфиденциальные данные и блокировать действия пользователя в случае нарушения политик безопасности.
Для обнаружения конфиденциальной информации в файлах применяется гибридный анализ - комплекс технологий детектирования данных разного типа:
- Технология MorphoLogic с использованием морфологического анализа - позволяет исследовать текст динамических и вновь созданных документов с учетом различных грамматических словоформ.
- Шаблоны регулярных выражений - особенно эффективны при поиске конфиденциальной информации, имеющей фиксированную структуру, в частности, персональных данных.
- Поиск по словарям - позволяет обнаруживать данные, относящиеся к определенным категориям, существенным для организаций разного рода деятельности.
- Анализ замаскированного текста и транслита.