Файл: Системы предотвращения утечек конфиденциальной информации (DLP) Системы предотвращения утечек конфиденциальной информации.pdf
Добавлен: 22.05.2023
Просмотров: 449
Скачиваний: 3
- Переписку в корпоративной электронной почте.
- Общение в социальных сетях, на форумах и блогах.
- Сообщения интернет-пейджеров.
- Письма и вложения, отсылаемые через сервисы веб-почты.
- Файлы, передаваемые по FTP.
На случай проведения внутренних расследований и профилактики утечек Zgate сохраняет подробную информацию обо всех происходящих инцидентах - передаваемые данные, информацию об отправителе, получателе, канале передачи и т.д. Встроенная система отчетности содержит полный набор инструментов для анализа сохраненных данных и помогает повысить эффективность процесса принятия решений по происходящим инцидентам. Кроме нескольких десяткоы готовых отчетов в Zgate встроен специальный конструктор, который позволяет создавать, сохранять, редактироваить и публиковать неограниченное количество собственных отчетов.
Решаемые задачи
Категоризация всей пересылаемой информации. Zgate анализирует сетевой трафик и классифицирует пересылаемые данные по различным категориям.
Обнаружение и блокировка утечек конфиденциальной информации в режиме реальном времени. Большинство DLP-систем работают в "пассивном" режиме, то есть лишь оповещают о факте утечки. В отличие от них, Zgate действительно предотвращает утечки в режиме реального времени.
Предупреждение утечек информации. Большую часть утечек информации можно предотвратить на ранней стадии, если своевременно обнаружить подозрительную активность и поменять настройки политики безопасности. Zgate способен на ранней стадии обнаруживать подозрительную активность, что позволяет дополнительно уменьшить риск утечки конфиденциальной информации.
Архивирование всей пересылаемой информации. Zgate архивирует корпоративную электронную почту, сообщения, письма и файлы, которые передают через интернет-пейджеры, социальные сети, веб-почту, блоги , форумы и т.д. Архивируемые данные записываются в СУБД Oracle Database или Microsoft SQL Server.
Приведение политик безопасности в полное соответствие с требованиями отраслевых стандартов и законодательства. В частности, использование системы защиты от утечек данных регламентируется стандартами Банка России, Кодексом корпоративного поведения ФСФР, PCI DSS, SOX, Basel II и множеством других документов.
Преимущества Zgate
- Для обнаружения и своевременной блокировки утечек данных в Zgate применяется гибридный анализ, который используюет более 10 специализированных технологий.
- Zgate контролирует сообщения и файлы, которые отправляют через более чем 15 видов интернет-пейджеров и более чем 250 различных веб-сервисов - от электронной почты Mail.ru до видеохостинга YouTube.
- Zgate может интегрироваться с Microsoft Forefront TMG (Microsoft ISA Server) и любым прокси-сервером, который поддерживает протокол ICAP (Internet Content Adaptation Protocol) - Blue Coat, Cisco ACNS, Squid и т.д.
- Система Zgate совместима с любой почтовой системой (MTA) и контролирует письма и вложения, отправляемые через Microsoft Exchange Server, IBM Lotus Domino, CommuniGate Pro и т.д.
- Zgate поддерживает анализ более 500 форматов файлов, в том числе Microsoft Office, OpenOffice.org, сканы и фотографии, а также обработку архивов заданного уровня вложенности.
- Все пересылаемые письма, сообщения и файлы помещаются в специальный архив, который не имеет ограничений по объему и сроку хранения данных.
- В установку Zgate включено более 50 шаблоновкоторые позволяют определять конфиденциальность данных. Это существенно сокращает трудозатраты при внедрении.
- Для настройки защиты информации в Zgate используются специальные политики безопасности, имеющие до 30 различных параметров.
- Управление Zgate осуществляется через единую систему управления DLP-решениями Zconsole, которая также поддерживает управление Zlock и Zserver Suite.
Технологии обнаружения конфиденциальной информации
- DocuPrints. Технология DocuPrints работает по принципу "цифровых отпечатков" и основана на сравнении анализируемых документов с ранее созданной базой цифровых отпечатков конфиденциальных документов. В результате сравнения определяется вероятность того, что в документе присутствует конфиденциальные данные.
Для начала использования технологии DocuPrints необходимо указать расположение конфиденциальных документов, и Zgate самостоятельно создаст базу отпечатков и будет автоматически поддерживать ее в актуальном виде.
- MorphoLogic. Технология MorphoLogic с использованием морфологического анализа проверяет пересылаемые данные на предмет нахождения в них конфиденциальной информации.
Технология MorphoLogic реализована аналогично методам, используемым в поисковых системах, и позволяет анализировать текст с учетом различных грамматических словоформ.
- SmartID. Интеллектуальная технология SmartID - это разработка компании SECURIT, которая уже после первоначального "обучения" может начать самостоятельно опознавать отправку конфиденциальной информации.
В процессе работы работы SmartID накапливает "опыт" анализа и категоризации данных и с постоянно повышает точность категоризации.
Точность работы SmartID уже после первой недели работы чаще всего составляет более 95 %.
Zlock
Система Zlock позволяет гибко настроить права доступа к портам и устройствам и сократить риск утечки информации через несанкционированное использование внешних устройств, прежде всего, USB-накопителей.
По статистическим оценкам, от 60 до 80 % атак, которые направлены на получение информации ограниченного доступа, начинается из корпоративной ЛВС предприятия (интрасети).
Особенную актуальность проблема внутренних угроз получила после повсеместного распространения переносных накопителей информации, подключаемых через USB-порты: flash-накопители, винчестеры с USB-интерфейсом и т.д.
Для предотвращения утечек корпоративных документов через переносные устройства, прежде всего USB и flash-накопители, может использоваться разработка компании SECURIT - DLP-система Zlock. Zlock дает возможность блокировать утечки конфиденциальной информации через периферийные устройства с помощью гибкой настройки политик доступа, анализа передаваемых файлов и предотвращения несанкционированного копирования документов.
Для каждого типа устройств Zlock предполагает возможность настройки прав доступа на основе списков контроля доступа (ACL). Для каждого физического или логического устройства и для каждого пользователя или группы пользователей из Active Directory можно настроить доступ. Инструмент контентного анализа помогает настраивать контроль копирования файлов на переносные накопители и чтения с них по типам файлов и содержимому передаваемых документов.
Подключаемые устройства могут определяться по разным признакам, таким как класс устройства, код устройства, код производителя, серийный номер и т.д. Это позволяет дать разные права доступа к устройствам одного класса, например, запретить использование USB-накопителей, но при этом позволить использование USB-ключей для аутентификации пользователей.
Система Zlock компании SECURIT программное обеспечение для защиты от утечек конфиденциальной информации путём разграничения прав доступа пользователей к внешним и внутренним устройствам компьютера и к локальным и сетевым принтерам. Zecurion Zlock относится к семейству IPC/DLP-систем и позволяет архивировать распечатываемые на принтерах документы и файлы, записываемые на USB-, CD-, DVD-носители и другие устройства.
Политики доступа
Разграничение доступа к внешним устройствам в Zlock осуществляется на основе политик доступа. Политика доступа - это логическое понятие, которое связывает описание устройств и уровень прав доступа к ним.
Права доступа могут иметь быть:
- полный доступ;
- только для чтение;
- запрет доступа.
Права доступа могут применяться для всех или иметь индивидуальные настройки для пользователей, групп пользователей на основе ACL (аналогично разграничению прав доступа к папкам или файлам в ОС Windows).
Политики доступа можно настроивать по типам файлов для ограничения операций с документами определенного формата (для USB-устройств). Zlock поддерживает более 500 наиболее распространённых в корпоративной среде форматов файлов.
При настройке политик по содержимому передаваемых документов существует возможность открыть полный доступ к устройствам, ограничив запись, чтение или печать файлов, содержащих конфиденциальную информацию (для USB-устройств и принтеров).
Политики могут быть ограничены по времени (графику) или быть одноразовыми. Это позволяет, например, давать разные права доступа в рабочее и нерабочее время либо разрешить однократный доступ к устройству (доступ прекратится, как только пользователь извлечет устройство).
В системе Zlock существует особый вид политики - это "политика по умолчанию". Она описывает доступ к устройствам, которые по каким-либо причинам не попадают под действия других политик. Например, можно с помощью такой политики по умолчанию установить запрет на использование всех USB-устройства, а обычной политикой - разрешить доступ для определенных устройств.
Дополнительно в Zlock есть возможность создавать специальные политики доступа, которые применяются в зависимости от того как именно подключен компьютер в сеть: подключен ли компьютер к сети непосредственно, подключен через VPN или работает автономно. Это расширяет возможности по управлению доступом к устройствам и позволяет, например, автоматически заблокировать доступ ко всем внешним устройствами на ноутбуке, как только он вышел из корпоративной сети.
При этом в Zlock у каждой политики существует приоритет, который позволяет определить, какие права доступа будут применяться, если одно устройство описывается сразу в нескольких политиках и имеет там разные права доступа.
Поддерживаемые устройства
Система Zlock позволяет разграничивать доступ к следующим видам устройств:
- любые USB-устройства - flash-накопители, цифровые камеры и аудиоплееры, карманные компьютеры и т.д.;
- локальные и сетевые принтеры;
- внутренние устройства - контроллеры Wi-Fi, Bluetooth, IrDA, сетевые карты и модемы, FDD-, CD - и DVD-дисководы, жесткие диски;
- порты LPT, COM и IEEE 1394;
- любые устройства, имеющие символическое имя.
В Zlock возможно получить перечень устройств, в котором хранится вся информация об устройствах сети и даст возможность создавать политики на основе этих данных.
Контентный анализ
При копировании документов на USB-устройства, чтении с них и печати на принтерах Zlock анализирует содержимое файлов, находит в них конфиденциальную информацию и блокирует действия пользователя при выявления нарушений политик безопасности.
Для обнаружения конфиденциальных данных в файлах применяется гибридный анализ - комплекс технологий детектирования данных разного типа:
- Технология MorphoLogic с использованием морфологического анализа - позволяет исследовать текст динамических и вновь созданных документов с учетом различных грамматических словоформ.
- Шаблоны регулярных выражений - особенно эффективны при поиске конфиденциальной информации, имеющей фиксированную структуру, в частности, персональных данных.
- Поиск по словарям - позволяет обнаруживать данные, относящиеся к определенным категориям, существенным для организаций разного рода деятельности.
- Анализ замаскированного текста и транслита.
Удаленное управление
Удаленное управление системой Zlock может быть реализовано через единую консоль для решений SecurIT. C ее помощью администратор может устанавливать клиентские части, создавать и распространять политики Zlock, производить мониторинг рабочих станций, просматривать информацию по теневому копированию.
Возможна установка клиента на рабочие места пользователей без перезагрузки компьютеров, что ускоряет внедрение и делает его незаметным для пользователей.
В системе Zlock существует возможность разграничения доступа к функциям управления для администраторов. Это позволяет, в частности, разделить функции администратора безопасности, который осуществляет весь комплекс действий по управлению системой, и аудитора, который имеет доступ только на просмотр собранной системой истории и данных теневого копирования.
В Zlock для обычных пользователей существует возможность отправить администратору запрос на доступ к определенному устройству. На основе этого запроса администратор безопасности может создать политику, разрешающую доступ к устройству. Это обеспечивает оперативное реагирование на запросы пользователей и простоту адаптации политики безопасности к нуждам бизнес-процессов.
Взаимодействие с Active Directory
Zlock тесно интегрирован с Active Directory. Это позволяет загрузку доменной структуры и списка компьютеров корпоративной сети в Zlock, что увеличивает удобство использования системы и повышает возможности по масштабируемости.
Развертывание и управление Zlock можно осуществлять не только из консоли управления Zlock, но и с помощью групповых политик (group policy) Active Directory.
Через групповые политики можно выполнять установку, удаление и обновление Zlock, а также распространение политик доступа и настроек системы.
Такая возможность позволяет сделать внедрение и использование системы в крупных корпоративных сетях более простым и менее затратным по времени. Кроме этого появляются возможности по администрированию Zlock в компаниях с разделенными службами информационных технологий и информационной безопасности - сотруднику службы безопасности нет необходимости иметь привилегии локального администратора на компьютерах пользователей, так как внедрение и управление системой осуществляется средствами домена.
Мониторинг
В Zlock существует возможность мониторинга клиентских рабочих станций. Эта функция включает периодический опрос клиентских модулей Zlock и выдачу оповещений в случае попытки несанкционированного отключения Zlock на рабочей станции, изменения настроек или политик доступа.
Реакция на эти события может настраиваться при помощи подключаемых сценариев (скриптов) на языках VBscript или Jscript. С использованием таких сценариев можно выполнять любые действия - посылать оповещения по электронной почте или даже на мобильный телефон, запускать или останавливать приложения, и т.д.
Сбор событий и их анализ
Система Zlock реализует расширенный функционал по ведению и анализу журнала событий. В нем хранятся все существенные события, в том числе:
подключение и отключение устройств;
изменение политик доступа;
операции с файлами (чтение, редактирование, запись, удаление и переименование файлов) на контролируемых устройствах.
В состав Zlock входит средство для анализа журналов, которое обеспечивает формирование запросов любых видов и вывод результатов в формате HTML. Кроме этого, использование для журнала универсальных форматов хранения данных позволяет воспользоваться любыми сторонними средствами анализа и построения отчетов.