Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Теоретические основы систем предотвращения утечек конфиденциальной информации).pdf
Добавлен: 28.04.2023
Просмотров: 400
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМ ПРЕДОТВРАЩЕНИЯ УТЕЧЕК КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ
1.1. Понятие конфиденциальности информации и необходимость ее защиты
1.2. Средства предотвращения утечек конфиденциальной информации
1.3. Понятие, задачи и классификация DLP-систем
2.1. Принципы построения и функционирования DLP-систем
2.2. Сравнительный анализ DLP-систем
Доли рынка основных участников DLP-рынка в России в 2017 году представлены на рисунке 2.
Рисунок 2. Доли рынка DLP-систем в России в 2017 году[43]
Так по итогам 2017 года лидером DLP-систем в России является InfoWatch с долей 30,8%. За ней следует Solar Secury с долей рынка 17,3%. Замыкает тройку лидеров SearchInform, контролирующий 14,9% рынка. Очень близко от лидирующей тройки находится Zecurion (13,8%).
Следует отметить, что российские компании все более укрепляют свои позиции относительно американских конкурентов, среди них заметными остались только Forcepoint, Lumension и Symantec.
Подавляющая часть рынка DLP-систем в России в денежном выражении приходится на крупный бизнес и госсектор[44]. Малые же компании ввиду ограниченности размеров своих бюджетов практически не используют полнофункциональные DLP-продукты (их бюджет позволяет использовать только DLP-Lite).
Сегодня, каждый отечественный разработчик DLP – систем ведет разработку по собственному разработанному плану, не обращая внимание на общепринятые стандарты, рекомендации и других разработчиков, пытаясь адаптировать систему борьбы с утечкой конфиденциальной информации для конкретной компании.
Посредством таблицы 1 рассмотрено, на сколько продукты, представленные на российском рынке, соответствуют критериям принадлежности к классу DLP-систем, выделенным исследовательским агентством Forrester Research.
Таблица 1
Соответствие продуктов, представленных на российском рынке, критериям принадлежности к классу DLP-систем
|
Компания |
Продукт |
Критерий принадлежности к DLP системам |
|||
|
Многока-нальность |
Унифициро-ванный менеджмент |
Актив-ная защита |
Учет как содержания, так и контекста |
||
|
InfoWatch |
IW Traffic Monitor |
Да |
Да |
Да |
Да |
|
Solar Security |
Solar Dozor |
Да |
Нет |
Да |
Да |
|
SearchInform |
SearchInformClient |
Да |
Да |
Да |
Да |
|
Zecurion |
Zgate, Zlock |
Да |
Да |
Да |
Нет |
|
DeviceLock |
DeviceLock DLP |
Да |
Да |
Да |
Нет |
|
МФИ СОФТ |
АПК "Гарда Предприятие" |
Да |
Да |
Да |
Да |
|
Forcepoint |
Websense Content Protection |
Да |
Да |
Да |
Нет |
|
Lumension |
Sanctuary Device Control |
Нет |
Нет |
Нет |
Нет |
|
Symantec |
Symantec Data Loss Prevention |
Да |
Да |
Да |
Да |
Как свидетельствуют данные таблицы, только половину представленных можно отнести к классу DLP. Это продукты компаний InfoWatch, SearchInform, МФИ СОФТ и Symantec.
Посредством таблицы 2 произведен сравнительный анализ данных DLP-систем.
Таблица 2
Сравнительный анализ DLP-систем
|
Критерий сравнения |
InfoWatch |
Search Inform |
МФИ СОФТ |
Symantec |
|
Режимы работы |
||||
|
- работа в режиме мониторинга |
Да |
Да |
Да |
Да |
|
- работа в режиме блокировки |
Да |
Да |
Нет |
Да |
|
- работа системы вне сети компании |
Да |
Да |
Да |
Да |
|
Режимы перехвата информации |
||||
|
- сетевой перехват |
Да |
Да |
Да |
Да |
|
- перехват через агенты на рабочих станциях |
Да |
Да |
Да |
Да |
|
- перехват через интеграцию со сторонними станциями |
Да |
Да |
Да |
Да |
|
- перехват в разрыв |
Да |
Нет |
Нет |
Да |
|
Возможности интеграции |
||||
|
- перехват трафика с любого почтового сервера на шлюзе |
Да |
Да |
Да |
Да |
|
- интеграция с любым proxy-сервером по протоколу ICAP |
Да |
Да |
Да |
Да |
|
- возможность подключения сразу нескольких БД |
Да |
Да |
Да |
Да |
|
- возможность развертывания в виртуальных средах |
Да |
Да |
Да |
Да |
|
Производительность и отказоустойчивость |
||||
|
- максимальная пропускная способность модуля защиты периметра корпоративной сети в схеме кластера |
400 Мбит/с, по 200 Мбит/c на один сенсор |
Не ограничена |
10 Гбит/c на каждый модуль, |
10 Гбит/c на один сенсор |
|
- возможность резервирования |
есть |
Нет |
Нет |
Да |
|
Контролируемые каналы |
||||
|
- SMTP |
SMTP, ESMTP |
SMTP, SMTPs |
SMTP |
SMTP, eSMTP |
|
- ICQ, QIP |
Да |
Да |
Да |
Нет |
|
- Mail.Ru Агент |
Да |
Да |
Да |
Нет |
|
- HTTPIM |
Да |
Да |
Да |
Нет |
|
Skype |
Текстовые сообщенияголосовой трафик, SMS |
Текстовые сообщения, голосовые сообщения, SMS и файлы |
Текстовые сообщения, файлы |
Только передаваемые файлы и |
|
- HTTP и его модификации |
Да |
Да |
Да |
Да |
|
- внешние устройства |
USB, DVD/ CD-ROM, COM, LPT, USB, IrDA, FireWire, Модемы, Bluetooth, принтеры, медиа, камеры, сканер, HID, Flop-py, Smart-карта,КПК, диски, Wi-Fi |
USB, DVD/ CD-ROM, COM, LPT, IrDA, FireWire, Модемы, Bluetooth, принтеры, медиа, камеры, сканер, HID, Floppy, Smart-карта, КПК, диски, Wi-Fi |
HDD, USB, COM, LPT, Wi-Fi, Bluetoothпринтеры |
USB, DVD/ CD-ROM, COM, LPT, USB, IrDA, FireWire, Модемы, Bluetooth, принтерыHID, Flop-py, Smart-карта,КПК, диски, Wi-Fi |
|
- шифрование файлов на USB-устройствах |
Нет |
Нет |
Нет |
Нет |
|
- контроль подключений к Wifi-сетям, кроме разрешенных |
Да |
Нет |
Нет |
Нет |
|
Поиск конфиденциальной информации в сети организации |
||||
|
- сканирование рабочих станций |
Да |
Да |
Нет |
Да |
|
- сканирование общих сетевых хранилищ |
Да |
Да |
Нет |
Да |
|
- удаление или перемещение конфиденциальных данных в карантин |
Да |
Нет |
Нет |
Да |
|
- определение доступа к файлу |
Нет |
Да |
Нет |
Да |
|
Возможные реакции на инцидент |
||||
|
- запись в журнал, теневое копирование, уведомление администратора |
Да |
Да |
Да |
Да |
|
- блокировка соединения, карантин |
Да |
Да |
Нет |
Да |
|
Аналитические возможности |
||||
|
- байесовский алгоритм |
Да |
Нет |
Нет |
Нет |
|
- контроль движения документов с печатями или подписями и отсканированных |
Да |
Нет |
Нет |
Нет |
|
Ретроспективный анализ и отчетность |
||||
|
-граф-анализатор взаимодействий персонала |
Нет |
Да |
Нет |
Нет |
По результатам сравнительного анализа, нельзя однозначно выделить лучшую DLP-систему, поскольку рассмотренные системы имеют широкий спектр решаемых задач и в зависимости от того, решение какой задачи, какие технологии или функциональные возможности для организации наиболее важны, следует и принимать решение о внедрении той или иной DLP-системы.
Так если руководитель считает, что основная утечка информации возможна через социальные сети либо через системы мгновенного обмена сообщений, то не стоит внедрять DLP-системы Symantec.
Если для руководителя основной задачей является мониторинг работы персонала, оптимальным будет внедрение DLP-системы Search Inform.
Если основной упор при определении необходимости внедрения DLP-системы делается на наличие доказательной базы при расследовании инцидентов, то оптимальной является система InfoWatch. В целом DLP-системы данной компании предоставляют наибольший функционал, поэтому и является лидером в своей области.
Внедрение DLP-системы – это, прежде всего, организационно- техническое мероприятие, то есть перед внедрением любой системы DLP необходимо четко прописать политики доступа к данным и политики хранения соответствующей конфиденциальной информации, провести обучение персонала, который с ней. Только имея рабочие политики информационной безопасности, можно интегрировать DLP-систему в инфраструктуру организации. Для того, чтобы внедренная DLP-система функционировала успешно, необходимо также наличие подготовленного к работе с ней технического персонала. Поэтому целесообразность внедрения DLP-системы в организации стоит определять от соотношения стоимости ее покупки, внедрения и эксплуатации к размеру ущерба от утечек информации.
Таким образом, использование DLP-системы целесообразно в организациях, как правило, крупных, которые ведут активный, но слабо поддающийся управлению обмен документами с внешними контрагентами и стоит задача обеспечения конфиденциальности этого процесса. В небольших компаниях обеспечить защиту от утечек конфиденциальной информации возможно посредством разграничения прав доступа и шифрования данных. При этом каждая организация вправе решать об использовании той либо иной технологии борьбы с утечкой конфиденциальных данных.
ЗАКЛЮЧЕНИЕ
Конфиденциальная информация - это информация, доступ к которой ограничивается в соответствии с законодательством страны и уровнем доступа к информационному ресурсу. Качественная система защиты конфиденциальной информации должна разрабатываться персонально для конкретной организации, согласно ее интересам, в зависимости от того, какова система данных, и какая степень серьезности защиты требуется, кто в состоянии нанести урон информационной системе организации и кто в этом заинтересован.
Средства предотвращения утечек конфиденциальной информации могут быть организационными и техническими, которые делят на стандартные - межсетевые экраны, системы обнаружения вторжений, антивирусное программное обеспечение, и дополнительные - специально разработанные DLP-системы и системы класса IRM.
DLP-системы создают защищенный цифровой «периметр» вокруг организации, анализируя всю исходящую, а в ряде случаев и входящую информацию. Контролируемой информацией является не только интернет-трафик, но и ряд других информационных потоков: документы, которые выносятся за пределы защищаемого контура безопасности на внешних носителях, распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth и т.д. Главной задачей DLP-систем является контроль жизненного цикла конфиденциальных данных в компании, поэтому они являются незаменимыми, где утечка важной информации приведет к большому ущербу и повлечет значительные финансовые потери.
В качественном DLP-решении используются все средства анализа, которые работают последовательно, дополняя друг друга: анализ содержания файла, анализ фрагментов текста анализ формальных структур. В состав DLP-системы входят два модуля: хост модуль и сетевой модуль. На уровне сети контролируется сетевой трафик в информационной системе, а на уровне хоста - информация на рабочих станциях. Распознавание конфиденциальной информации в DLP-системах производится анализом формальных признаков и анализом контента комплексно. Подсистемами DLP-системы являются: средства перехвата информации, средства реагирования и регистрации и категоризатор - ядро DLP-системы. DLP-система работает следующим образом: получает описание защищаемых данных, распознает защищаемые данные, реагирует на обнаруженные попытки и формирует доказательную базу для расследования инцидентов.
Среди наиболее популярных систем, способных обеспечивать защиту от утечек конфиденциальной информации, сегодня на российском рынке являются: InfoWatch, Solar Secury, SearchInform, Zecurion, МФИ Софт, Forcepoint, Lumension и Symantec.
Нельзя однозначно выделить лучшую DLP-систему, поскольку каждая имеет широкий спектр решаемых задач. Так, если основная утечка информации возможна через социальные сети либо через системы мгновенного обмена сообщений, то не стоит внедрять DLP-системы Symantec. Если для руководителя основной задачей является мониторинг работы персонала - DLP-системы Search Inform. Если основной упор при определении необходимости внедрения DLP-системы делается на наличие доказательной базы при расследовании инцидентов - InfoWatch.
Использование DLP-системы целесообразно в организациях, как правило, крупных, которые ведут активный, но слабо поддающийся управлению обмен документами с внешними контрагентами и стоит задача обеспечения конфиденциальности этого процесса. В небольших компаниях обеспечить защиту от утечек конфиденциальной информации возможно посредством разграничения прав доступа и шифрования данных. При этом каждая организация вправе решать об использовании той либо иной технологии борьбы с утечкой конфиденциальных данных.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
- Абрамов, А.С. Исследование отечественных DLP-систем / А.С. Абрамов // «Научно-практический электронный журнал Аллея Науки»/ - 2017. - №13.
- Баранова, Е.К. Информационная безопасность и защита информации [Текст]: учебное пособие / Е.К. Баранова, А.В. Бабаш. – Москва: Инфра-М, 2016. - 324с.
- Викторов, К. Рынок DLP-систем не стоит на месте [Электронный ресурс] / К. Викторов – Электрон. журн. – Москва: [б.и.], 2018 – Режим доступа: http://www.jetinfo.ru/stati/rynok-dlp-sistem-nichto-ne-stoit-na-meste
- Внуков А.В. Защита информации [Текст]: учебное пособие / А.В. Внуков. – М.: Юрайт. 2017. – 242с.
- Волчков, П. Заставьте вашу DLP-систему работать [Электронный ресурс] / П. Волчков. – Электрон. журн. – Москва: [б.и.], 2016 – Режим доступа: http://www.jetinfo.ru/stati/zastavte-vashu-dlp-sistemu-rabotat
- Информационная безопасность [Электронный ресурс] Электрон. текстовые дан. – ООО «СёрчИнформ», 2018. – Режим доступа: https://searchinform.ru/informatsionnaya-bezopasnost/
- Кумунжиев, К.В., Зверев, И.Н. Метод повышения эффективности DLP-системы при семантическом анализе и категоризации информации / К.В. Кумунжиев, И.Н. Зверев // Современные проблемы науки и образования. – 2014. – № 5. – С.18-23
- Мельников В.П. Информационная безопасность [Текст]: учебник / В.П. Мельников, А.И. Куприянов. - М.: КНОРУС, 2018. - 268 с.
- Неочевидные функции DLP [Электронный ресурс] / Электрон. текстовые дан. – Москва: [б.и.], 2016. – Режим доступа: https://securenews.ru/dlp_functions/
- Нестеров С.А. Информационная безопасность [Текст]: учебник и практикум для академического бакалавриата / С.А. Нестеров. – Москва: Юрайт, - 2016. – 321с.
- Об информации, информационных технологиях и о защите информации [Текст]: Федеральный закон от 27 июля 2006 г. N 149-ФЗ // Собрание законодательства. – 2006. - Ст.17
- Шаньгин В.Ф. Информационная безопасность и защита информации [Текст] / В.Ф. Шаньгин. – М.: ДМК Пресс, 2017. – 702с.
- DLP-системы — что это такое? Выбор DLP-системы [Электронный ресурс] Электрон. текстовые дан. – Харьков: [б.и.], 2016.– Режим доступа: http://computerologia.ru/14333-2/
- DLP-системы [Электронный ресурс] Электрон. текстовые дан. – ООО «СёрчИнформ», 2018. – Режим доступа: https://searchinform.ru/informatsionnaya-bezopasnost/dlp-sistemy/