Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (анализ систем предотвращения утечек конфиденциальных данных).pdf
Добавлен: 28.04.2023
Просмотров: 316
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ОПИСАНИЕ И АНАЛИЗ ТЕХНОЛОГИИ DLP
1.1 Системы предотвращения утечек конфиденциальной информации
1.3 Анализ передаваемой информации
1.4 Процесс внедрения DLP-системы
ГЛАВА 2. ОБЗОР ПРОГРАММНЫХ РЕШЕНИЙ, ПРЕДСТАВЛЕННЫХ НА РЫНКЕ И ПРИНЦИП ИХ РАБОТЫ
Удаленное управление
Удаленное управление системой Zlock осуществляется через единую консоль для решений SecurIT. С его помощью администратор может устанавливать клиентские части, создавать и распространять политики Zlock, контролировать рабочие станции и просматривать данные теневого копирования.
При необходимости установка клиентских частей для рабочих станций пользователей может быть выполнена без перезагрузки компьютеров, что позволяет ускорить реализацию и сделать ее невидимой для пользователей.
В системе Zlock можно дифференцировать доступ к функциям управления для администраторов. Это позволяет, в частности, отделить функции администратора безопасности, который реализует весь набор действий для управления системой, и аудитора, который имеет право просматривать только собранные системой события и данные теневой копии.
В Zlock для обычных пользователей можно отправить администратору запрос на доступ к определенному устройству. На основе запроса администратор безопасности может создать политику, которая позволяет получить доступ к устройству. Это обеспечивает наиболее быструю реакцию на запросы пользователей и легкость адаптации политик безопасности к потребностям бизнес-процессов.
Взаимодействие с Active Directory
Zlock реализует тесную интеграцию с Active Directory. Он заключается в возможности загрузки доменной структуры и списка компьютеров корпоративной сети в Zlock. Это позволяет повысить удобство использования системы и повысить масштабируемость.
Развертывание и управление Zlock можно осуществлять не только из консоли управления Zlock, но и с помощью групповых политик (group policy) Active Directory.
С помощью групповой политики вы можете устанавливать, удалять и обновлять Zlock, а также распространять политики доступа и параметры системы.
Эта функция позволяет упростить внедрение и использование системы в крупных корпоративных сетях. Кроме того, административные возможности Zlock расширяются в компаниях с отдельными информационными технологиями и службами информационной безопасности - сотрудник службы безопасности не должен иметь права локального администратора на пользовательских компьютерах, поскольку система реализуется и управляется через домен.
Мониторинг
В Zlock вы можете управлять клиентскими рабочими станциями. Эта функция обеспечивает периодический опрос клиентских модулей Zlock и выдачу предупреждений, когда неавторизованный Zlock пытается получить доступ к рабочей станции, изменяя настройки или политики доступа.
Ответ на эти события можно настроить с помощью подключаемых скриптов (скриптов) на языках VBscript или Jscript. Используя такие скрипты, вы можете выполнять любые действия - отправлять уведомления по электронной почте, запускать или останавливать приложения и т.д.
Сбор событий и их анализ
Система Zlock реализует расширенный функционал по ведению и анализу журнала событий. В журнал записываются все существенные события, в том числе:
- подключение и отключение устройств;
- изменение политик доступа;
- операции с файлами (чтение, запись, удаление и переименование файлов) на контролируемых устройствах.
Zlock включает инструмент для анализа журналов, который обеспечивает генерацию запросов любого вида и вывод результатов в формате HTML. Кроме того, использование универсальных форматов хранения данных для журнала позволяет использовать любые сторонние инструменты анализа и отчетности.
Предоставление доступа к устройствам по телефону
Zlock реализовал возможность разрешать пользователям доступ к устройствам, используя только телефонное соединение с администратором Zlock. Это необходимо в случаях, когда пользователю необходимо немедленно получить доступ к определенному устройству или группе устройств, и он не входит в корпоративную сеть. В этой ситуации сотрудник компании и администратор просто обмениваются секретными кодами, в результате чего создаются и применяются новые политики доступа.
В этом случае администратор Zlock может создать как постоянную, так и временную политику, которая перестанет быть эффективной после того, как устройство выключено, сеанс Windows будет завершен или через определенное время. Это позволит быстрее реагировать на запросы пользователей в неотложных ситуациях и поддерживать разумный баланс между безопасностью и бизнесом.
Архив (теневое копирование)
В Zlock существует возможность автоматически выполнять архивирование (теневое копирование, - shadow copy) файлов, которые пользователи записывают на внешние накопители. Это позволяет контролировать ситуацию даже в том случае, если пользователю разрешена запись на внешние устройства, поскольку администратор безопасности всегда будет точно знать, какую информацию сотрудник записывает на внешние накопители.
Вся информация, которую пользователь записывает на внешний носитель, незаметно копируется в защищенное хранилище на локальном компьютере и затем переносится на сервер. Функция «Теневое копирование» создает точную копию файлов, которые пользователь пишет на устройства, и расширяет возможности аудита, позволяя исследовать возможные инциденты.
Теневое копирование может отслеживать информацию только для определенных пользователей, групп пользователей и носителей, которые зависят от конкретной политики доступа к Zlock. Это делает теневую копию высокоточным инструментом, приложение которого позволяет службе безопасности предприятия получать только необходимую информацию.
Кроме того, Zlock реализует теневое копирование печатных документов. Это позволяет контролировать действия пользователей, даже если им разрешено использовать принтеры, но необходимо точно знать, где и когда они печатаются. Теневая копия сохраняет всю служебную информацию и сам печатный документ в формате PDF.
Сервер журналирования
В Zlock есть возможность сохранять журналируемые события на сервер журналирования. Он позволяет быстрее и надежнее собирать, хранить и обрабатывать журналы событий Zlock.
Клиновые модули Zlock записывают все события, которые происходят на сервере регистрации, но, если они недоступны, информация о событиях временно сохраняется на клиенте. Когда соединение с сервером восстанавливается, эта информация пересылается на сервер.
Сервер журнала может записывать информацию о событиях в базу данных Microsoft SQL Server, базу данных Oracle или файлы XML. Использование Microsoft SQL Server или Oracle Database для хранения событий позволяет обеспечить более высокую надежность и производительность.
Zlock Enterprise Management Server
Zlock EMS предназначен для централизованного хранения и распространения политик и настроек Zlock. Синхронизация с Zlock Enterprise Management Server происходит с интервалом, указанным администратором, и включает проверку текущих политик и настроек агента и их обновление при необходимости. Синхронизация происходит по защищенному каналу и может распространяться как на всю сеть, так и на определенные домены, группы или компьютеры.
Контроль целостности Zlock
В Zlock вы можете контролировать целостность файлов и настроек Zlock. Если какой-либо из компонентов Zlock был несанкционированно изменен, в систему может войти только администратор. Это защитит Zlock от изменений от пользователей и вредоносных программ.
2.4 Zgate
Система Zgate обеспечивает контроль и архивирование электронной почты на предприятии, сводя к минимуму риск утечки конфиденциальной информации и значительно облегчая расследование инцидентов.
Сейчас уже никто не сомневается, что защита от утечек конфиденциальной информации необходима любой организации - от небольшой компании до крупной корпорации. Руководители понимают, что потеря или кража конфиденциальных данных ведет не только к прямым финансовым убыткам, но и к снижению доверия со стороны клиентов, партнёров и инвесторов. Любая утечка данных, даже отправка письма с конфиденциальными документами по ошибочному адресу, приводит к повышенному интересу со стороны регулирующих органов и СМИ. Это увеличивает риск финансовой ответственности за нарушение отраслевых стандартов и законодательства, регулирующих защиту персональных данных и другой конфиденциальной информации.
Система Zgate компании SECURIT разрабатывалась с учетом преимуществ и недостатков существующих DLP-решений. Zgate позволяет блокировать утечки конфиденциальных данных по сетевым каналам. Для обнаружения и блокировки утечек в Zgate используется гибридный анализ, который включает в себя множество современных технологий для обнаружения конфиденциальных данных. Применение гибридного анализа позволило повысить эффективность детектирования, со среднестатистических 60-70% для существующих DLP до 95% у Zgate. Анализирует все данные, передаваемые сотрудниками вне локальной сети организации, и помогает предотвратить утечку конфиденциальной информации через сетевые каналы - через электронную почту, социальные сети, интернет-мессенджеры и т.д. Zgate использует современные технологии, которые точно определяют уровень конфиденциальности передаваемой информации и категории документов, с учетом специфики бизнеса, требований отраслевых стандартов и законодательства России, СНГ, Европы и США. Позволяет контролировать и архивировать:
- Переписку в корпоративной электронной почте.
- Письма и вложения, отсылаемые через сервисы веб-почты.
- Общение в социальных сетях, на форумах и блогах.
- Сообщения интернет-пейджеров.
- Файлы, передаваемые по FTP.
Для проведения внутренних исследований и предотвращения утечек Zgate записывает подробную информацию обо всех инцидентах, которые происходят - переданные данные, информация о отправителе, получателе, канале передачи и т.д. Встроенная система отчетности предоставляет полный набор инструментов для визуального анализа хранимых данных и повышает эффективность процесса принятия решений для инцидентов. В дополнение к нескольким десяткам готовых отчетов Zgate имеет встроенный конструктор, который позволяет создавать, сохранять и публиковать неограниченное количество отдельных отчетов.
Решаемые задачи
- Категоризация всей пересылаемой информации. Zgate анализирует сетевой трафик и анализирует данные, отправленные в разные категории.
- Обнаружение и блокирование утечек конфиденциальных данных в режиме реального времени. Большинство DLP-систем работают в «пассивном» режиме, то есть сообщают только о факте утечки. Напротив, Zgate предотвращает утечку в реальном времени.
- Предотвращение утечки информации. Большая часть утечки информации может быть предотвращена при своевременном обнаружении подозрительной деятельности и изменении политики безопасности. Zgate все еще находится на ранней стадии обнаружения подозрительной активности, что еще больше снижает риск утечки конфиденциальных данных.
- Архивирование всей пересылаемой информации. Zgate архивирует корпоративную электронную почту, сообщения и файлы, передаваемые через интернет-пейджеры, социальные сети, веб-почту, форумы, блоги и т.д. Архивные данные записываются в Oracle Database или Microsoft SQL Server.
- Приведение политик безопасности в полное соответствие с требованиями отраслевых стандартов и законодательства. В частности, использование систем защиты от утечек регламентируется стандартами Банка России, Кодексом корпоративного поведения ФСФР, PCI DSS, SOX, Basel II и множеством других документов.
Преимущества Zgate
- Чтобы обнаружить и своевременно блокировать утечку информации, Zgate использует гибридный анализ, который использует более 10 специализированных технологий.
- Zgate контролирует сообщения и файлы, отправленные через более чем 15 типов интернет-пейджеров и более 250 различных веб-сервисов - от Mail.ru до YouTube для обмена видео.
- Zgate может интегрироваться с Microsoft Forefront TMG (Microsoft ISA Server) и любым прокси-сервером, поддерживающим протокол ICAP (Internet Content Adaptation Protocol) - Blue Coat, Cisco ACNS, Squid и т.д.
- Система Zgate совместима с любой почтовой системой (MTA) и контролирует письма и вложения, отправляемые через Microsoft Exchange Server, IBM Lotus Domino, CommuniGate Pro и т.д.
- Zgate поддерживает анализ более 500 форматов файлов, в том числе Microsoft Office, OpenOffice.org, изображения, а также обработку архивов заданного уровня вложенности.
- Все пересылаемые письма, сообщения и файлы помещаются в специальный архив, который не имеет ограничений на количество и срок хранения данных.
- Установка Zgate включает более 50 шаблонов, с помощью которых вы можете определить конфиденциальные данные. Это значительно снижает затраты на рабочую силу при их внедрении.
- Для настройки защиты информации в Zgate используются специальные политики безопасности, имеющие до 30 различных параметров.
- Управление Zgate осуществляется через единую систему управления DLP-решениями Zconsole, которая также поддерживает управление Zlock и Zserver Suite.
Технологии обнаружения конфиденциальной информации
- DocuPrints. Технология DocuPrints работает по принципу «цифровых отпечатков» и основана на сравнении анализируемых документов с заранее созданной базой данных цифровых отпечатков конфиденциальных документов. В результате сравнения определяется вероятность того, что документ содержит конфиденциальную информацию. Чтобы начать использовать технологию DocuPrints, достаточно установить расположение конфиденциальных документов, и Zgate самостоятельно создаст базу данных отпечатков пальцев и автоматически сохранит ее в своей текущей форме.
- MorphoLogic. Технология MorphoLogic с использованием морфологического анализа проверяет пересылаемые данные на предмет нахождения в них конфиденциальной информации. Технология MorphoLogic реализована аналогично методам, используемым в поисковых системах, и позволяет анализировать текст с учетом различных грамматических форм слов.
- SmartID. Интеллектуальная технология SmartID - это разработка компании SECURIT, которая уже после первоначального "обучения" может начать самостоятельно опознавать передачу конфиденциальных данных. В процессе работы SmartID накапливает «опыт» анализа и категоризации данных и повышает точность категоризации каждый раз. Точность работы SmartID уже после первой недели работы обычно составляет более 95 %.