Файл: Системы предотвращения утечек конфиденциальной информации (DLP)).pdf
Добавлен: 22.05.2023
Просмотров: 441
Скачиваний: 2
Введение
В настоящее время об утечке информации не говорит только ленивый. Речь, конечно же, идет о краже конфиденциальной информации, т.е. информации, которую злоумышленники могут использовать во вред владельцу информации или для получения собственной выгоды. Это может быть личная информация (переписка, фото-, видеоматериалы, паспортные данные и многое другое), коммерческая тайна, государственная тайна, сведения ограниченного доступа и прочее. От утечки информации могут пострадать как частные лица, так и организации, а иногда и целые страны (тут стоит вспомнить самый громкий скандал последних лет, связанный с экссотрудником секретных служб США Э. Сноуденом). И, если простые люди очень редко задумываются над защитой своих данных (максимум следуют нескольким общим рекомендациям), то чем крупнее структура (или чем более «опасной» информацией эта структура обладает), тем больше средств тратится на защиту конфиденциальных данных.
Электронный мир развивается очень стремительно. Организации, стремясь поспевать за прогрессом (мобильностью, удобством, доступностью) сами открывают лазейки для злоумышленников.
Если информация не покидает пределов мест хранения (Data-at-Rest), используются следующие методы:
- ограничение прав доступа субъектов к различным информационным ресурсам (ролевое управление, дискреционный и мандатный допуск к ресурсам);
- использование специального программного обеспечения (ПО) контроля внешних устройств (USB, CD-ROM и пр.) – на уровне можно/нельзя использовать этот носитель;
- шифрование данных;
Все меняется. В настоящее время необходимо контролировать данные в процессе обработки и передачи (Data-at-Motion) по разным каналам: SMTP, HTTP, печать на локальные или сетевые принтера, передача на сменных носителях (Hot change) и прочее. Кроме контроля, необходимо анализировать передаваемую информацию, чтобы запретить передачу только конфиденциальную информацию, не вмешиваясь в остальные процессы работы.
Что именно отнести к конфиденциальным данным, каждая компания определяет сама. Для кого-то это будет информация о новом продукте, поставщиках или технологии, для других - клиентская база. Но всегда утечка конфиденциальных данных является угрозой для бизнеса, и игнорирование проблемы может привести к катастрофическим последствиям.
Причинами утечек информации могут быть: неосторожность или компьютерная безграмотность сотрудников, намеренная кража информации как собственными сотрудниками (инсайдерами), так и злоумышленниками, которые используют различные методы проникновения в корпоративную сеть (троянские или шпионские программы, перехватчики информации и т.п.).
утечка конфиденциальная информация программный
1 глава DLP
Системы предотвращения утечек конфиденциальной информации
Существует множество способов борьбы с утечками конфиденциальных данных, как на уровне организационных процедур, так и на уровне программных решений. Одним из наиболее эффективных методов является внедрение системы защиты от утечек конфиденциальных данных Data Leak Prevention (DLP) - технологии предотвращения утечек конфиденциальной информации из информационной системы вовне, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек системы строятся на анализе потоков данных, пересекающих периметр защищаемой информационной системы. При детектировании в этом потоке конфиденциальной информации срабатывает активная компонента системы, и передача сообщения (пакета, потока, сессии) блокируется.
В течение последних нескольких лет использовалась разная терминология: Information Leakage Protection (ILP), Information Leak Protection (ILP), Information Leakage Detection & Prevention (ILDP), Content Monitoring and Filtering (CMF), Extrusion Prevention System (EPS) и др. Но наиболее точным термином принято считать Data Leak Prevention (DLP, предложен агентством Forrester в 2005 г.). В качестве русского аналога принято словосочетание «системы защиты конфиденциальных данных от внутренних угроз».
При этом, под внутренними угрозами подразумевают как умышленные злоупотребления, так и непреднамеренные действия сотрудников в рамках своих прав доступа к данным.
Этапы развития DLP-систем
Если ранее более опасными считались угрозы внешние, то сейчас статистика кардинально изменилась:
82% - угрозы от собственных сотрудников компании, при их прямом или опосредованном участии;
17% - внешние угрозы;
1% - угроза от случайных лиц.
Поэтому закономерно возросла и популярность DLP-систем. Необходимость их использования стала упоминаться в стандартах и нормативных документах (например, раздел "12.5.4 Утечка информации" в стандарте ГОСТ ISO/IEC 17799-2005). Специализированные технические средства для защиты от внутренних угроз стали массово выпускаться только после 2000 года.
Началось все с появления технологии сетевого мониторинга - без возможности блокировки утечки через сетевые протоколы (SMTP, HTTP …). Позже появились функции блокировки данных при передаче через сеть. Затем стало возможным контролировать рабочие станции за счет установки программных "агентов", что позволяет недопустить передачу конфиденциальной информации с этих устройств: контроль функций "copy/paste", снятия скриншотов, а также контроль передачи информации на уровне приложений: например, в одной программе "copy/paste" запрещен, в другом - разрешен.
И, наконец, появились технологии поиска конфиденциальной информации на сетевых ресурсах и ее защиты, если информация обнаружена в тех местах, где ее не должно быть. Конфиденциальная информация при этом задается предварительно ключевыми словами, словарями, регулярными выражениями, "цифровыми отпечатками". В результате поиска система может показать - где она обнаружила конфиденциальную информацию, и какие политики безопасности при этом нарушаются. Далее сотрудник службы безопасности принимает меры. Есть решения, которые кроме того, что показывают наличие конфиденциальных данных в неположенном месте, а переносят эту информацию "в карантин", оставляя там, где была найдена информации, запись - куда перенесена конфиденциальная информация и к кому обратиться за предоставлением доступа к этой информации.
Анализ передаваемой информации
В настоящее время производители предлагают довольно много DLP-решений, позволяющих определять и предотвращать утечку конфиденциальной информации по тем или иным каналам. Но комплексных решений, покрывающих все существующие каналы, намного меньше. В этих условиях чрезвычайно важным становится выбор технологии, обеспечивающей защиту от утечек конфиденциальной информации с максимальной эффективностью и минимальным количеством ложных срабатываний.
При выборе DLP-решения, первое, чему следует уделить внимание - это как именно данное решение анализирует передаваемую информацию и какие технологии используются для определения наличия конфиденциальных сведений.
Всего существует пять методов анализа:
Поиск по словарям (по точному совпадению слов, в некоторых случаях с учетом морфологии)
Регулярные выражения. Регулярные выражения - система синтаксического разбора текстовых фрагментов по формализованному шаблону, основанная на системе записи образцов для поиска. Например, номера кредитных карт, телефонов, адреса e-mail, номера паспорта, лицензионные ключи…
Сравнение по типам файлов. Политика безопасности может запретить отправку вовне некоторых типов файлов. При этом, если пользователь изменит расширение файла, то система все равно должна "опознать" тип файла и выполнить необходимые действия. Чаще всего используется технология компании Autonomy.
Статистический ("поведенческий") анализ информации по пользователям. Если пользователь, имеющий доступ к конфиденциальным данным, посещает определенные сайты (web-storage, web-mail, хакерские и т.д.), то он попадает в "группу риска" и к нему чаще всего применение дополнительные политики безопасности.
Технологии цифровых отпечатков. Наиболее перспективные и достаточно сложные технологии, при которых производятся определенные математические преобразования исходного файла (алгоритмы преобразований производителями не раскрываются). Процесс преобразования строится следующим образом: исходный файл - математическая модель файла - цифровой отпечаток. Такой процесс позволяет существенно сократить объем обрабатываемой информации (объем цифрового отпечатка не более 0,01 от объема файла). Цифровые отпечатки затем размещаются в базе данных (Oracle, MS SQL) и могут быть продублированы в оперативной памяти устройства, осуществляющего анализ информации. Отпечатки затем используются для сравнения и анализа передаваемой информации. При этом отпечатки передаваемого и "модельного" файлов могут совпадать не обязательно на 100%, процент совпадения может задаваться (или программироваться в ПО производителем). Технологии устойчивы к редактированию файлов и применимы для защиты практически любых типов файлов: текстовых, графических, аудио, видео. Количество "ложных срабатываний" не превышает единиц процентов (все другие технологии дают 20-30% ложных срабатываний). Эта технология устойчива к различным текстовым кодировкам и языкам, используемым в тексте.
Также следует обратить внимание на систему отчетности и наборы преднастроенных политик безопасности, представляемых DLP-решением, так как это поможет избежать некоторых проблем и сложностей при внедрении.
Процесс внедрения DLP-системы
Основная проблема внедрения - это, чаще всего, отсутствие классификации данных. Из-за этого, первоначальным этапом внедрения такой системы DLP должна проработать в организации в режиме мониторинга до полугода. В этом режиме на базе преднастроенных, в соответствии с типом предприятия (медицинские, промышленные или образовательные учреждения), политик безопасности ИС может выявить места хранения и способы обработки и передачи конфиденциальных данных.
Для финансовых организаций, именно они в настоящее время являются основными потребителями DLP-систем, проблема с классификацией данных неактуально, так как существуют достаточно качественные преднастроенные политики безопасности, предоставляемые производителями DLP-систем.
Когда организация принимает решение об окончании этапа мониторинга, систему переводят в режим (возможен комбинированный режим):
- уведомления пользователей и сотрудника безопасности
- в режим блокирования передачи конфиденциальной информации.
Во время работы системы DLP в режиме мониторинга, количество ложных срабатываний, в силу отсутствия адаптации политик, может быть тысячи. Далее политики безопасности калибруется под конкретные нужды и возможности фирмы так, чтобы уже в режиме уведомления и/или блокировки, количество ложных срабатываний было в пределах нормы (они рассчитываются под каждый отдельный случай) и система реагировала лишь на конфиденциальные данные.
Так полный цикл внедрения DLP-системы может занять год, в случае с крупной организации.
Компоненты системы
Рассмотрим состав DLP решения на примере программного продукта Symantec Data Loss Prevention (SDLP). Данная система позволяет обеспечить защиту для широкого спектра типов конфиденциальной информации, которая находится в сети и системах хранения данных, а также на ПК сотрудников независимо от того, где они работают: в корпоративной сети или вне ее.
Рисунок 1 - Компоненты системы SDLP
Основным компонентом данной линейки является платформа управления Symantec Data Loss Prevention Enforce Platform, которая способна определять и распространять на другие компоненты решения политики по предотвращению потери конфиденциальной информации. У данного компонента есть единый веб-интерфейс для управления и работы с решениями линейки SDLP.
Symantec Data Loss Prevention Network Discover
Компонент Symantec Data Loss Prevention Network Discover позволяет обнаружить незащищенные конфиденциальную информацию, при сканировании различных информационных ресурсов (как файловые хранилища, базы данных, почтовые серверы, веб-серверы и т.п.).
Symantec Data Loss Prevention Data Insight
Компонент Symantec Data Loss Prevention Data Insight может отслеживать доступ к конфиденциальным данным для автоматического определения владельцев этих данных, что позволяет повысить гибкость процессов обнаружения конфиденциальных данных и управлять ими.