Файл: Принципы построения и функционирования DLP-систем.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 18.05.2023

Просмотров: 405

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

В настоящее время, ведущими мировыми производителями DLP‑систем являются: SymantecCorp., RSA (подразделение EMC Corp.), VerdasysInc, WebsenseInc. (в 2013 году куплена частной компанией VistaEquityPartners), McAfee (в 2011 году куплена компанией Intel). Заметную роль на рынке играют компании FidelisCybersecuritySolutions (в 2012 году куплена компанией GeneralDynamics), CA Technologies и GTB Technologies. Наглядной иллюстрацией их позиций на рынке, в одном из разрезов, может служить магический квадрант аналитической компании Gartner на конец 2013 года на рисунке 2.1.1.

Рисунок 2.1.1 Аналитика рынка компании Gartner

В России рынок DLP‑систем стал формироваться почти одновременно с мировым, но со своими особенностями. Происходило это постепенно, по мере возникновения инцидентов и попыток с ними бороться. Первым в России в 2000 году начала разрабатывать DLP-решение компания «ИнфосистемыДжет» (сначала это был почтовый архив). Чуть позже в 2003 году был основан InfoWatch, как дочерняя компания «Лаборатории Касперского». Именно решения этих двух компаний и задали ориентиры для остальных игроков. В их число, чуть позже, вошли компании Perimetrix, SearchInform, DeviceLock, SecureIT (в 2011 переименованная в Zecurion). По мере создания государством законодательных актов, касающихся защиты информации (ГК РФ статья 857 «Банковская тайна», 395-1-ФЗ «О банках и банковской деятельности», 98-ФЗ «О коммерческой тайне», 143-ФЗ «Об актах гражданского состояния», 152-ФЗ «О персональных данных», и другие, всего около 50 видов тайн), возрастала потребность в инструментах защиты и рос спрос на DLP‑системы. И через несколько лет на рынок пришла «вторая волна» разработчиков: Falcongaze, «МФИ Софт», Trafica. Стоит отметить, что все эти компании имели наработки в области DLP намного ранее, но стали заметны на рынке относительно недавно. Например, компания «МФИ Софт» начала разработку своего DLP-решения еще в 2005 году, а заявила о себе на рынке только в 2011 году.

Ещё позже, российский рынок стал интересен и иностранным компаниям. В 2007-2008 годах у нас стали доступны продукты Symanteс, Websense и McAfee. Совсем недавно, в 2012 году, на российский рынок вывела свои решения компания GTB Technologies. Другие лидеры мирового рынка тоже не оставляют попыток прийти на российский рынок, но пока без заметных результатов. В последние годы российский DLP‑рынок демонстрирует стабильный рост (свыше 40% ежегодно) в течение нескольких лет, что привлекает новых инвесторов и разработчиков. Как пример, можно назвать компанию Iteranet, с 2008 года разрабатывающую элементы DLP‑системы для внутренних целей, потом для корпоративных заказчиков. В настоящий момент компания предлагает своё решение BusinessGuardian российским и зарубежным покупателям.


Сейчас российский рынок DLP‑систем ещё находится на стадии формирования и далёк от насыщения. Хотя, как было сказано выше, у заказчиков уже возникло понимание их потребностей и сформировался устойчивый список требований к DLP‑системам.

2.2. Сравнения DLP- систем

В качестве участников были выбраны наиболее популярные (по версии аналитического центра Anti-Malware.ru на середину 2013 года) на российском рынке информационной безопасности DLP-системы компаний InfoWatch, McAfee, Symantec, Websense, Zecurion и «ИнфосистемДжет».

Для анализа использовались коммерчески доступные на момент подготовки обзора версии DLP-систем, а также документация и открытые обзоры продуктов.

Критерии сравнения DLP-систем выбирались, исходя из потребностей компаний различного размера и разных отраслей. Под основной задачей DLP-систем подразумевается предотвращение утечек конфиденциальной информации по различным каналам.

Два основных режима работы DLP-систем – активный и пассивный. Активный – обычно основной режим работы, при котором происходит блокировка действий, нарушающих политики безопасности, например отправка конфиденциальной информации на внешний почтовый ящик. Пассивный режим чаще всего используется на этапе настройки системы для проверки и корректировки настроек, когда высока доля ложных срабатываний. В этом случае нарушения политик фиксируются, но ограничения на перемещение информации не налагаются (см. таблица 2.2.1).

Таблица 2.2.1 Режим работы DLP

InfoWatch

MaAfee

Symantec

Websense

Zecurion

«Дозор-Джет»

Активный/

пассивный

Активный/

пассивный

Активный/

пассивный

Активный/

пассивный

Активный/

пассивный

Активный/

пассивный

В данном аспекте все рассматриваемые системы оказались равнозначны. Каждая из DLP умеет работать как в активном, так и в пассивном режимах, что дает заказчику определенную свободу. Не все компании готовы начать эксплуатацию DLP сразу в режиме блокировки – это чревато нарушением бизнес-процессов, недовольством со стороны сотрудников контролируемых отделов и претензиями (в том числе обоснованными) со стороны руководства.


Технологии детектирования позволяют классифицировать информацию, которая передается по электронным каналам и выявлять конфиденциальные сведения. На сегодня существует несколько базовых технологий и их разновидностей, сходных по сути, но различных по реализации. Каждая из технологий имеет как преимущества, так и недостатки. Кроме того, разные типы технологий подходят для анализа информации различных классов. Поэтому производители DLP-решений стараются интегрировать в свои продукты максимальное количество технологий (см. таблица 2.2.2).

Таблица 2.2.2 Технологии распознавания информации, используемые в DLP

Технология

InfoWatch

MaAfee

Symantec

Websense

Zecurion

«Дозор-Джет»

Формальные признаки

+

+

+

+

+

+

Морфология

+

-

-

-

+

+

Цифровые отпечатки

+

+

+

+

+

+

Метод Байеса

-

-

+

+

+

-

Сигнатуры

+

+

+

+

+

+

Регулярные выражения

+

+

+

+

+

+

Анализ транслита и замаскированного текста

-

-

-

-

+

-

Распознавание графических файлов (OCR)

+

-

-

+

+

+

В целом, продукты предоставляют большое количество технологий, позволяющих при должной настройке обеспечить высокий процент распознавания конфиденциальной информации. DLP McAfee, Symantec и Websense довольно слабо адаптированы для российского рынка и не могут предложить пользователям поддержку «языковых» технологий – морфологии, анализа транслита и замаскированного текста.

Каждый канал передачи данных – это потенциальный канал утечек. Даже один открытый канал может свести на нет все усилия службы информационной безопасности, контролирующей информационные потоки. Именно поэтому так важно блокировать неиспользуемые сотрудниками для работы каналы, а оставшиеся контролировать с помощью систем предотвращения утечек.


Несмотря на то, что лучшие современные DLP-системы способны контролировать большое количество сетевых каналов (см. таблица 2.2.3), ненужные каналы целесообразно блокировать. К примеру, если сотрудник работает на компьютере только с внутренней базой данных, имеет смысл вообще отключить ему доступ в Интернет.

Таблица 2.2.3 Контролируемые сетевые каналы

InfoWatch

MaAfee

Symantec

Websense

Zecurion

«Дозор-Джет»

Входящий HTTP

-

+

-

-

+

-

Исходящий HTTP

+

+

+

+

+

+

FTP

+

+

+

+

+

-

P2P

-

+

+

+

-

-

ICQ (протокол OSCAR)

+

+

-

+

+

+

Mail.ru Агент

-

-

-

-

+

-

Windows Live Messenger

-

+

+

+

+

-

Skype

+

+

+

+

+

+

Аналогичные выводы справедливы и для локальных каналов утечки. Правда, в этом случае бывает сложнее заблокировать отдельные каналы, поскольку порты часто используются и для подключения периферии, устройств ввода-вывода и т. д.

Особую роль для предотвращения утечек через локальные порты, мобильные накопители и устройства играет шифрование. Средства шифрования достаточно просты в эксплуатации, их использование может быть прозрачным для пользователя. Но в то же время шифрование позволяет исключить целый класс утечек, связанных с несанкционированным доступом к информации и утерей мобильных накопителей.

Ситуация с контролем локальных агентов в целом хуже, чем с сетевыми каналами (см. таблица 2.2.4). Успешно контролируются всеми продуктами только USB-устройства и локальные принтеры. Также, несмотря на отмеченную выше важность шифрования, такая возможность присутствует только в отдельных продуктах, а функция принудительного шифрования на основе контентного анализа присутствует только в Zecurion DLP.


Таблица 2.2.4 Контроль информации при использовании локальных устройств

InfoWatch

MaAfee

Symantec

Websense

Zecurion

«Дозор-Джет»

USB-устройства

+

+

+

+

+

+

LPT/COM-устройства

+

-

-

-

+

-

Bluetooth/Wi-Fi-устройства

+

+

-

+

+

-

Локальные принтеры

+

+

+

+

+

+

Шифрование файлов на USB

+

-

-

-

+

-

Шифрование на основе контекстного анализа

-

-

-

-

+

-

Для предотвращения утечек важно не только распознавание конфиденциальных данных в процессе передачи, но и ограничение распространения информации в корпоративной среде. Для этого в состав DLP-систем производители включают инструменты, способные выявлять и классифицировать информацию, хранящуюся на серверах и рабочих станциях в сети (см. таблица 2.2.5). Данные, которые нарушают политики информационной безопасности, должны быть удалены или перемещены в безопасное хранилище.

Таблица 2.2.5 Возможности DLP-систем для проактивного предотвращения утечек

Показатель

InfoWatch

MaAfee

Symantec

Websense

Zecurion

«Дозор-Джет»

Сканирование хранилищ данных в режиме реального времени

-

+

+

+

+

-

Сканирование по расписанию

-

+

+

+

+

-

Перемещение/удаление файлов, нарушающих политику ИБ

-

+

+

-

+

-