Файл: Системы предотвращения утечек конфиденциальной информации (DLP) Системы предотвращения утечек конфиденциальной информации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 449

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • Переписку в корпоративной электронной почте.
  • Общение в социальных сетях, на форумах и блогах.
  • Сообщения интернет-пейджеров.
  • Письма и вложения, отсылаемые через сервисы веб-почты.
  • Файлы, передаваемые по FTP.

На случай проведения внутренних расследований и профилактики утечек Zgate сохраняет подробную информацию обо всех происходящих инцидентах - передаваемые данные, информацию об отправителе, получателе, канале передачи и т.д. Встроенная система отчетности содержит полный набор инструментов для анализа сохраненных данных и помогает повысить эффективность процесса принятия решений по происходящим инцидентам. Кроме нескольких десяткоы готовых отчетов в Zgate встроен специальный конструктор, который позволяет создавать, сохранять, редактироваить и публиковать неограниченное количество собственных отчетов.

Решаемые задачи

 Категоризация всей пересылаемой информации. Zgate анализирует сетевой трафик и классифицирует пересылаемые данные по различным категориям.

 Обнаружение и блокировка утечек конфиденциальной информации в режиме реальном времени. Большинство DLP-систем работают в "пассивном" режиме, то есть лишь оповещают о факте утечки. В отличие от них, Zgate действительно предотвращает утечки в режиме реального времени.

 Предупреждение утечек информации. Большую часть утечек информации можно предотвратить на ранней стадии, если своевременно обнаружить подозрительную активность и поменять настройки политики безопасности. Zgate способен на ранней стадии обнаруживать подозрительную активность, что позволяет дополнительно уменьшить риск утечки конфиденциальной информации.

 Архивирование всей пересылаемой информации. Zgate архивирует корпоративную электронную почту, сообщения, письма и файлы, которые передают через интернет-пейджеры, социальные сети, веб-почту, блоги , форумы и т.д. Архивируемые данные записываются в СУБД Oracle Database или Microsoft SQL Server.

 Приведение политик безопасности в полное соответствие с требованиями отраслевых стандартов и законодательства. В частности, использование системы защиты от утечек данных регламентируется стандартами Банка России, Кодексом корпоративного поведения ФСФР, PCI DSS, SOX, Basel II и множеством других документов.

Преимущества Zgate

  • Для обнаружения и своевременной блокировки утечек данных в Zgate применяется гибридный анализ, который используюет более 10 специализированных технологий.
  • Zgate контролирует сообщения и файлы, которые отправляют через более чем 15 видов интернет-пейджеров и более чем 250 различных веб-сервисов - от электронной почты Mail.ru до видеохостинга YouTube.
  • Zgate может интегрироваться с Microsoft Forefront TMG (Microsoft ISA Server) и любым прокси-сервером, который поддерживает протокол ICAP (Internet Content Adaptation Protocol) - Blue Coat, Cisco ACNS, Squid и т.д.
  • Система Zgate совместима с любой почтовой системой (MTA) и контролирует письма и вложения, отправляемые через Microsoft Exchange Server, IBM Lotus Domino, CommuniGate Pro и т.д.
  • Zgate поддерживает анализ более 500 форматов файлов, в том числе Microsoft Office, OpenOffice.org, сканы и фотографии, а также обработку архивов заданного уровня вложенности.
  • Все пересылаемые письма, сообщения и файлы помещаются в специальный архив, который не имеет ограничений по объему и сроку хранения данных.
  • В установку Zgate включено более 50 шаблоновкоторые позволяют определять конфиденциальность данных. Это существенно сокращает трудозатраты при внедрении.
  • Для настройки защиты информации в Zgate используются специальные политики безопасности, имеющие до 30 различных параметров.
  • Управление Zgate осуществляется через единую систему управления DLP-решениями Zconsole, которая также поддерживает управление Zlock и Zserver Suite.

Технологии обнаружения конфиденциальной информации

  • DocuPrints. Технология DocuPrints работает по принципу "цифровых отпечатков" и основана на сравнении анализируемых документов с ранее созданной базой цифровых отпечатков конфиденциальных документов. В результате сравнения определяется вероятность того, что в документе присутствует конфиденциальные данные.

Для начала использования технологии DocuPrints необходимо указать расположение конфиденциальных документов, и Zgate самостоятельно создаст базу отпечатков и будет автоматически поддерживать ее в актуальном виде.

  • MorphoLogic. Технология MorphoLogic с использованием морфологического анализа проверяет пересылаемые данные на предмет нахождения в них конфиденциальной информации.

Технология MorphoLogic реализована аналогично методам, используемым в поисковых системах, и позволяет анализировать текст с учетом различных грамматических словоформ.

  • SmartID. Интеллектуальная технология SmartID - это разработка компании SECURIT, которая уже после первоначального "обучения" может начать самостоятельно опознавать отправку конфиденциальной информации.

В процессе работы работы SmartID накапливает "опыт" анализа и категоризации данных и с постоянно повышает точность категоризации.

Точность работы SmartID уже после первой недели работы чаще всего составляет более 95 %.

Zlock

Система Zlock позволяет гибко настроить права доступа к портам и устройствам и сократить риск утечки информации через несанкционированное использование внешних устройств, прежде всего, USB-накопителей.

По статистическим оценкам, от 60 до 80 % атак, которые направлены на получение информации ограниченного доступа, начинается из корпоративной ЛВС предприятия (интрасети).

Особенную актуальность проблема внутренних угроз получила после повсеместного распространения переносных накопителей информации, подключаемых через USB-порты: flash-накопители, винчестеры с USB-интерфейсом и т.д.

Для предотвращения утечек корпоративных документов через переносные устройства, прежде всего USB и flash-накопители, может использоваться разработка компании SECURIT - DLP-система Zlock. Zlock дает возможность блокировать утечки конфиденциальной информации через периферийные устройства с помощью гибкой настройки политик доступа, анализа передаваемых файлов и предотвращения несанкционированного копирования документов.

Для каждого типа устройств Zlock предполагает возможность настройки прав доступа на основе списков контроля доступа (ACL). Для каждого физического или логического устройства и для каждого пользователя или группы пользователей из Active Directory можно настроить доступ. Инструмент контентного анализа помогает настраивать контроль копирования файлов на переносные накопители и чтения с них по типам файлов и содержимому передаваемых документов.


Подключаемые устройства могут определяться по разным признакам, таким как класс устройства, код устройства, код производителя, серийный номер и т.д. Это позволяет дать разные права доступа к устройствам одного класса, например, запретить использование USB-накопителей, но при этом позволить использование USB-ключей для аутентификации пользователей.

Система Zlock компании SECURIT программное обеспечение для защиты от утечек конфиденциальной информации путём разграничения прав доступа пользователей к внешним и внутренним устройствам компьютера и к локальным и сетевым принтерам. Zecurion Zlock относится к семейству IPC/DLP-систем и позволяет архивировать распечатываемые на принтерах документы и файлы, записываемые на USB-, CD-, DVD-носители и другие устройства.

Политики доступа

Разграничение доступа к внешним устройствам в Zlock осуществляется на основе политик доступа. Политика доступа - это логическое понятие, которое связывает описание устройств и уровень прав доступа к ним.

Права доступа могут иметь быть:

  • полный доступ;
  • только для чтение;
  • запрет доступа.

Права доступа могут применяться для всех или иметь индивидуальные настройки для пользователей, групп пользователей на основе ACL (аналогично разграничению прав доступа к папкам или файлам в ОС Windows).

Политики доступа можно настроивать по типам файлов для ограничения операций с документами определенного формата (для USB-устройств). Zlock поддерживает более 500 наиболее распространённых в корпоративной среде форматов файлов.

При настройке политик по содержимому передаваемых документов существует возможность открыть полный доступ к устройствам, ограничив запись, чтение или печать файлов, содержащих конфиденциальную информацию (для USB-устройств и принтеров).

Политики могут быть ограничены по времени (графику) или быть одноразовыми. Это позволяет, например, давать разные права доступа в рабочее и нерабочее время либо разрешить однократный доступ к устройству (доступ прекратится, как только пользователь извлечет устройство).

В системе Zlock существует особый вид политики - это "политика по умолчанию". Она описывает доступ к устройствам, которые по каким-либо причинам не попадают под действия других политик. Например, можно с помощью такой политики по умолчанию установить запрет на использование всех USB-устройства, а обычной политикой - разрешить доступ для определенных устройств.

Дополнительно в Zlock есть возможность создавать специальные политики доступа, которые применяются в зависимости от того как именно подключен компьютер в сеть: подключен ли компьютер к сети непосредственно, подключен через VPN или работает автономно. Это расширяет возможности по управлению доступом к устройствам и позволяет, например, автоматически заблокировать доступ ко всем внешним устройствами на ноутбуке, как только он вышел из корпоративной сети.


При этом в Zlock у каждой политики существует приоритет, который позволяет определить, какие права доступа будут применяться, если одно устройство описывается сразу в нескольких политиках и имеет там разные права доступа.

Поддерживаемые устройства

Система Zlock позволяет разграничивать доступ к следующим видам устройств:

  • любые USB-устройства - flash-накопители, цифровые камеры и аудиоплееры, карманные компьютеры и т.д.;
  • локальные и сетевые принтеры;
  • внутренние устройства - контроллеры Wi-Fi, Bluetooth, IrDA, сетевые карты и модемы, FDD-, CD - и DVD-дисководы, жесткие диски;
  • порты LPT, COM и IEEE 1394;
  • любые устройства, имеющие символическое имя.

В Zlock возможно получить перечень устройств, в котором хранится вся информация об устройствах сети и даст возможность создавать политики на основе этих данных.

Контентный анализ

При копировании документов на USB-устройства, чтении с них и печати на принтерах Zlock анализирует содержимое файлов, находит в них конфиденциальную информацию и блокирует действия пользователя при выявления нарушений политик безопасности.

Для обнаружения конфиденциальных данных в файлах применяется гибридный анализ - комплекс технологий детектирования данных разного типа:

  • Технология MorphoLogic с использованием морфологического анализа - позволяет исследовать текст динамических и вновь созданных документов с учетом различных грамматических словоформ.
  • Шаблоны регулярных выражений - особенно эффективны при поиске конфиденциальной информации, имеющей фиксированную структуру, в частности, персональных данных.
  • Поиск по словарям - позволяет обнаруживать данные, относящиеся к определенным категориям, существенным для организаций разного рода деятельности.
  • Анализ замаскированного текста и транслита.

Удаленное управление

Удаленное управление системой Zlock может быть реализовано через единую консоль для решений SecurIT. C ее помощью администратор может устанавливать клиентские части, создавать и распространять политики Zlock, производить мониторинг рабочих станций, просматривать информацию по теневому копированию.

Возможна установка клиента на рабочие места пользователей без перезагрузки компьютеров, что ускоряет внедрение и делает его незаметным для пользователей.

В системе Zlock существует возможность разграничения доступа к функциям управления для администраторов. Это позволяет, в частности, разделить функции администратора безопасности, который осуществляет весь комплекс действий по управлению системой, и аудитора, который имеет доступ только на просмотр собранной системой истории и данных теневого копирования.


В Zlock для обычных пользователей существует возможность отправить администратору запрос на доступ к определенному устройству. На основе этого запроса администратор безопасности может создать политику, разрешающую доступ к устройству. Это обеспечивает оперативное реагирование на запросы пользователей и простоту адаптации политики безопасности к нуждам бизнес-процессов.

Взаимодействие с Active Directory

Zlock тесно интегрирован с Active Directory. Это позволяет загрузку доменной структуры и списка компьютеров корпоративной сети в Zlock, что увеличивает удобство использования системы и повышает возможности по масштабируемости.

Развертывание и управление Zlock можно осуществлять не только из консоли управления Zlock, но и с помощью групповых политик (group policy) Active Directory.

Через групповые политики можно выполнять установку, удаление и обновление Zlock, а также распространение политик доступа и настроек системы.

Такая возможность позволяет сделать внедрение и использование системы в крупных корпоративных сетях более простым и менее затратным по времени. Кроме этого появляются возможности по администрированию Zlock в компаниях с разделенными службами информационных технологий и информационной безопасности - сотруднику службы безопасности нет необходимости иметь привилегии локального администратора на компьютерах пользователей, так как внедрение и управление системой осуществляется средствами домена.

Мониторинг

В Zlock существует возможность мониторинга клиентских рабочих станций. Эта функция включает периодический опрос клиентских модулей Zlock и выдачу оповещений в случае попытки несанкционированного отключения Zlock на рабочей станции, изменения настроек или политик доступа.

Реакция на эти события может настраиваться при помощи подключаемых сценариев (скриптов) на языках VBscript или Jscript. С использованием таких сценариев можно выполнять любые действия - посылать оповещения по электронной почте или даже на мобильный телефон, запускать или останавливать приложения, и т.д.

Сбор событий и их анализ

Система Zlock реализует расширенный функционал по ведению и анализу журнала событий. В нем хранятся все существенные события, в том числе:

 подключение и отключение устройств;

 изменение политик доступа;

 операции с файлами (чтение, редактирование, запись, удаление и переименование файлов) на контролируемых устройствах.

В состав Zlock входит средство для анализа журналов, которое обеспечивает формирование запросов любых видов и вывод результатов в формате HTML. Кроме этого, использование для журнала универсальных форматов хранения данных позволяет воспользоваться любыми сторонними средствами анализа и построения отчетов.