Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Теоретические основы систем предотвращения утечек конфиденциальной информации).pdf
Добавлен: 28.04.2023
Просмотров: 397
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМ ПРЕДОТВРАЩЕНИЯ УТЕЧЕК КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
1.1. Понятие конфиденциальности информации и необходимость ее защиты
1.2. Средства предотвращения утечек конфиденциальной информации
1.3. Понятие, задачи и классификация DLP-систем
2.1. Принципы построения и функционирования DLP-систем
2.2. Сравнительный анализ DLP-систем
К недостаткам лингвистического анализа относят:
- привязка к конкретному языку, когда, например, нельзя использовать DLP-систему с «английским» ядром для анализа русскоязычных потоков информации и наоборот;
- сложность четкой категоризации с использованием вероятностного подхода, что удерживает точность срабатывания в пределах 95%, тогда как для компании критичной может оказаться утечка любого объема конфиденциальной информации[30].
Статистические методы анализа демонстрируют точность, близкую к 100-процентной. Недостаток статистического ядра связан с алгоритмом самого анализа, который состоит в следующем:
- документ (текст) делится на фрагменты приемлемой величины;
- с фрагментов снимается хеш («цифровой отпечаток»);
- хеш сравнивается с хешем эталонного фрагмента, взятого из документа;
- при совпадении система помечает документ как конфиденциальный и действует в соответствии с политиками безопасности[31].
Недостаток статистического метода в том, что алгоритм не способен самостоятельно обучаться, формировать категории и типизировать. Как следствие – зависимость от компетенций специалиста и вероятность задания хеша такого размера, при котором анализ будет давать избыточное количество ложных срабатываний.
Преимущество данного метода решений заключается в том, что результативность статистического анализа не зависит от языка и наличия в документе нетекстовой информации. Хеш одинаково хорошо снимается и с английской фразы, и с изображения, и с видеофрагмента.
Лингвистические и статистические методы не подходят для обнаружения данных определенного формата для любого документа, например, номера счетов или паспорта. Для выявления в массиве информации подобных типовых структур в ядро DLP-системы внедряют технологии анализа формальных структур.
В качественном DLP-решении используются все средства анализа, которые работают последовательно, дополняя друг друга. Так сначала проводится анализ содержания файла, затем анализ фрагментов текста и в заключении анализ формальных структур[32].
В состав DLP-системы входят два модуля:
- хост модуль - устанавливается на рабочие станции пользователей и обеспечивает контроль действий производимых пользователем в отношении конфиденциальной информации, а также позволяет отслеживать активность пользователя по различным параметрам (время, проведенное в Интернет, запускаемые приложения, процессы и пути перемещения данных и т.д.);
- сетевой модуль - устанавливается на прокси-серверах, серверах электронной почты, а также в виде отдельных серверов и осуществляет анализ передаваемой по сети информации и контролирует трафик выходящей за пределы защищаемой информационной системы. В случае обнаружения в передаваемой трафике конфиденциальной информации сетевой модуль пресекает передачу данных[33].
Так на уровне сети контролируется сетевой трафик в информационной системе, а на уровне хоста - информация на рабочих станциях.
Разработчики современных DLP-продуктов отказались от обособленной реализации защиты уровней, поскольку от утечки нужно защищать и конечные устройства, и сеть.
Сетевой уровень контроля должен обеспечивать максимально возможный охват сетевых протоколов и сервисов, однако на сетевом уровне невозможно контролировать шифрованный трафик, поэтому данная проблема в DLP-системах решена на уровне хоста.
Контроль на хостовом уровне позволяет решать больше задач по мониторингу и анализу. Фактически ИБ-служба получает инструмент полного контроля за действиями пользователя на рабочей станции. DLP с хостовой архитектурой позволяет отслеживать, что копируется на съемный носитель, какие документы отправляются на печать, что набирается на клавиатуре, записывать аудиоматериалы, делать снимки экрана. На уровне конечной рабочей станции перехватывается шифрованный трафик (например, Skype), а для проверки открыты данные, которые обрабатываются в текущий момент и которые длительное время хранятся на компьютере пользователя[34].
DLP-системы с контролем на хостовом уровне обеспечивают дополнительные меры по обеспечению информационной безопасности: контроль установки и изменения ПО, блокировка портов ввода-вывода и т.п.
Среди недостатков хостовой реализации отмечают то, что системы с обширным набором функций сложнее администрировать, они более требовательны к ресурсам самой рабочей станции. Управляющий сервер регулярно обращается к модулю-«агенту» на конечном устройстве, чтобы проверить доступность и актуальность настроек. Кроме того, часть ресурсов пользовательской рабочей станции будет неизбежно поглощаться модулем DLP. Поэтому еще на этапе подбора решения для предотвращения утечки важно обратить внимание на аппаратные требования.
Распознавание конфиденциальной информации в DLP-системах производится двумя способами:
- анализом формальных признаков - специальных маркеров документа (грифа документа, специально введенных меток и др.), который позволяет избежать ложных срабатываний (ошибок первого рода), однако требует предварительной классификации документов, внедрения меток, сбора сигнатур и т.д. Пропуски конфиденциальной информации (ошибки второго рода) при этом методе вполне вероятны, если конфиденциальный документ не подвергся предварительной классификации;
- анализом контента – содержимого документа - который дает ложные срабатывания, однако позволяет выявить пересылку конфиденциальной информации не только среди грифованных документов[35].
В настоящее время отсутствует принцип разделения технологий в DLP-системах, для предотвращения утечек задействуют методы, которые компенсируют недостатки друг друга. Благодаря комплексному подходу конфиденциальные данные внутри периметра информационной безопасности становится более устойчивыми к угрозам[36].
Схема функционирования DLP-систем представлена на рисунке 1.
Рисунок 1. Схема функционирования DLP-системы[37]
Так подсистемами DLP-системы являются:
- средства перехвата информации, передаваемой по внешним каналам (за пределы защищаемой автоматизированной системы): драйверы для контроля вывода информации на печать, контроля подключаемых устройств, межсетевые экраны, контролирующие сетевой трафик и т.д.;
- средства реагирования и регистрации, которые либо блокируют передачу конфиденциальной информации, либо оповещают администратора безопасности о несанкционированной передаче (утечке) информации;
- категоризатор - ядро DLP-системы, анализирующий передаваемую информацию в целях определения степени конфиденциальности информации.
Категоризатор имеет следующие основные элементы:
- словари категорий предметной области - для категорирования информации по нахождению в анализируемом тексте определенного количества слов из словаря определенной категории;
- анализатор - для поиска в анализируемом тексте ключевых слов по словарям и определения принадлежности их к той или иной категории. Как правило, анализ сводится к поиску в тексте ключевых слов по тематическому словарю и категорированию с помощью байесовского метода по заранее установленным весовым коэффициентам;
- обработчик результатов - для обработки и вывода результатов работы категоризатора информации в зависимости от пользовательских настроек[38].
Так DLP-система работает следующим образом:
1. Получает описание защищаемых данных, т.е. осуществляется настройка системы на данные - определяются данные, перемещение которых будет контролироваться системой, реакции системы на обнаруженные инциденты, правила информирования об инциденте и др.;
2. Распознает защищаемые данные в потоке, исходящем из внутреннего информационного поля компании вовне;
3. Реагирует на обнаруженные попытки и формирует доказательную базу для расследования инцидентов[39].
В случае противодействия утечкам DLP-система позволяет осуществлять перехват (блокирование) или зеркалирование (только аудит) отправки, проводить анализ содержания отправки в соответствии с используемыми механизмами контроля.
DLP-система может блокировать все запрещенные действия (print screen, печать, формирование отправки через коммуникационные каналы и т.д.) либо блокировать обращение к файлу через программы, не внесенные в число разрешенных для работы с данным файлом.
Далее формируются «цифровые отпечатки» открытого документа и реализуется препятствие отправке конфиденциального содержания.
Затем происходит информирование ответственного сотрудника, а детали инцидента вносятся в журнал системы. Назначенный сотрудник оценивает, насколько адекватным был вердикт системы и, если тревога оказывается ложной, вручную отдает команду провести отправку задержанного сообщения.
Сетевые механизмы перехвата позволяют оперировать с уже сформированными пакетами, в то время как агентское решение - отслеживать действия на конечной рабочей станции. В настоящее время большинство DLP-решений использует комбинированный подход: и сетевой перехват отправки, и локальный агент[40].
Принцип работы
Таким образом, в качественном DLP-решении используются все средства анализа, которые работают последовательно, дополняя друг друга: анализ содержания файла, анализ фрагментов текста анализ формальных структур. В состав DLP-системы входят два модуля: хост модуль и сетевой модуль. На уровне сети контролируется сетевой трафик в информационной системе, а на уровне хоста - информация на рабочих станциях. Распознавание конфиденциальной информации в DLP-системах производится анализом формальных признаков и анализом контента комплексно. Подсистемами DLP-системы являются: средства перехвата информации, средства реагирования и регистрации и категоризатор - ядро DLP-системы. DLP-система работает следующим образом: получает описание защищаемых данных, распознает защищаемые данные, реагирует на обнаруженные попытки и формирует доказательную базу для расследования инцидентов.
2.2. Сравнительный анализ DLP-систем
Среди наиболее популярных систем способных обеспечивать защиту от утечек конфиденциальной информации сегодня являются: InfoWatch Traffic Monitor, SearchInform, Zecurion Zgate, Solar Secury.
InfoWatch Traffic Monitor – это продукт, разработанный отечественной компанией, объединяющих в себе ряд российских и зарубежных разработчиков программных продуктов. Он способен выявлять в потоке данных конфиденциальную информацию, тем самым предотвращая ее утечку. Система работает на таких операционных система как: Windows, Linux, Mac OS[41].
Zecurion Zgate – это продукт, разработанное компанией Zecurion, способный производить контроль и ведение журнала по: переписке в корпоративной электронной почте, письма и вложения, отсылаемы через нее; коммуникацию в социальных сетях и файлы, передаваемые по протоколу FTP. Система полностью контролирует перемещение информации и действия пользователя, она анализирует все данные передаваемые за пределы локальной сети, она способна не только оповестить об том «офицера безопасности», но и блокировать утечки в режиме реального времени. Система работает как на крупных, так и на малых предприятиях[42].
Solar Secury – программный комплекс для мониторинга деятельности персонала и контроля информации циркулирующей в сети компании, и выходящей за ее пределы. Программный комплекс разделяется на четыре модуля: центр обеспечения безопасности, поиск информации, активность пользователей и центр отчетности. Центр обеспечение безопасности контролирует утечку данных, анализирует весь трафик по заданным набором контекстных, атрибутивных и статистических правил. Модуль контроля активности пользователя позволяет легко оценить, как сотрудники расходуют рабочее время и корпоративные ресурсы. Помимо этого, Solar Secury способна вести контроль рабочего времени каждого из сотрудников. Кроме того, система автоматически создаёт скриншоты экрана с заданным интервалов, что более детально позволяет оценить, каким образом расходится рабочее время. Модуль поиска информации позволяет найти необходимый документ или сообщение по обозначенным атрибутам и с учетом морфологии. Модуль центра отчетности позволяет анализировать бизнес процессы, происходящие в компании и выявлять закономерности которые зачастую указывают на нарушение принятых политик безопасности. Система легко устанавливается и масштабируется, что позволяет ей работать как в малых, так и в крупных предприятиях, а также имеет интуитивно понятный интерфейс.