Файл: Принципы построения и функционирования DLP-систем (СУЩНОСТЬ DLP-СИСТЕМ).pdf
Добавлен: 22.05.2023
Просмотров: 330
Скачиваний: 4
ВВЕДЕНИЕ
Современные информационные системы позволяют оперативно собирать информацию, систематизировать и группировать ее, ускоряя процессы принятия управленческих решений и обеспечивая прозрачность деятельности организации и для руководства, и для сотрудников.
Становится очевидным, что большое количество стратегических данных конфиденциального характера является важным информационным ресурсом организации и последствия потенциальной утечки этой информации скажутся на эффективности деятельности организации.
Традиционные средства обеспечения информационной безопасности, такие как системы обнаружения атак, межсетевые экраны, антивирусные программы, выполняют функции защиты информационных активов от внешних угроз, но не обеспечивают защиту информационных ресурсов от утечки, искажения или уничтожения внутренним злоумышленником (инсайдером). Поэтому задача защиты конфиденциальных данных становится одной из актуальных на сегодняшний день. Решить проблему случайных и умышленных утечек конфиденциальных данных позволяют DLP-системы (Data Leak Prevention System), или системы предотвращения утечек.
DLP-системы строятся на анализе потоков данных, пересекающих периметр защищаемой информационной системы. При обнаружении в исходящем потоке конфиденциальной информации срабатывает DLP-система, и передача сообщения (пакета, потока, сессии) блокируется.
Цель настоящей работы: рассмотреть принципы построения и функционирования DLP-систем.
Задачи работы:
- изучить сущность DLP-систем;
- Рассмотреть проблемы и перспективы развития DLP-систем.
Структурно работа состоит из введения, трех глав, заключения и списка литературы.
1. СУЩНОСТЬ DLP-СИСТЕМ
В общем случае под термином DLP понимается комплекс технологий по предотвращению утечек конфиденциальной информации из информационной системы, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек.
Принцип работы DLP-систем заключается в анализе потоков данных, пересекающих периметр защищаемой сети. При детектировании трафика в этом потоке, в случае наличия конфиденциальной информации, срабатывает активный компонент системы, и передача (пакета, потока, сессии) блокируется.
Появление и технологии DLP-систем
Начало становления DLP пришлось на 2000 год, когда крупнейшие организации почувствовали, что от внутренних утечек тоже необходимо защищаться.
Пик развития и становления DLP-систем пришелся на 2005-2006 года. В это время сформировались основные подходы к разработке DLP систем, которые, существенно отличались друг от друга.
После 2006 года рынок DLP-систем разделился. Подразделение по разработке DLP систем начали появляться как в крупных компаниях, специализирующихся на решениях по информационной безопасности (Symantec, WebSense, McAfee), также стали появляться отдельные независимые DLP проекты (Vericept, Verdasys, Reconnex, Orchestria).
В России в 2001 году темой защиты организаций от внутренних угроз заинтересовался флагман российской отрасли защиты данных, «Лаборатория Касперского». Через два года эта компания была решила выделить направление разработки DLP-систем в отдельную дочернюю организацию. Так появилась компания InfoWatch, которую можно считать первой в России компанией, специализирующейся исключительно на DLP-системах. В том же 2001 году представила своё первое решение, которое можно отнести к классу DLP, компания «Инфосистемы Джет», которая до этого разрабатывала средства защиты организаций от внешних угроз.
Общий принцип работы DLP-систем заключается в создании защищенного внутреннего периметра сети с анализом всего исходящего и входящего трафика. Анализу подлежит не только сетевой трафик, но и ряд других информационных потоков: документы, копируемые на внешние носители, или распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth и т.д.
Тем самым DLP-система препятствует утечкам конфиденциальной информации, путем определения степени конфиденциальности документа, обнаруженного в перехваченном трафике. Способов анализа трафика существует несколько:
- поиск по словарям;
- регулярные выражения;
- сравнение по типам файлов;
- поведенческий анализ информации по пользователям;
- технология цифровых отпечатков.
Поиск по словарям осуществляется по точному совпадению слов, в некоторых случаях с учетом морфологии.
Регулярные выражения осуществляют синтаксический разбор текстовых фрагментов по формализованному шаблону. Такие системы основываются на записи образцов для поиска, например: реквизиты, телефоны, адреса e-mail, номера паспортов, лицензионные ключи и т.п.
Сравнение по типам файлов инспектирует получение и передачу некоторых типов файлов. При этом если пользователь изменит расширение файла, то система все равно распознает тип файла и предпримет необходимые превентивные действия.
По своей архитектуре DLP системы подразделяются на шлюзовые и хостовые системы.
Шлюзовые DLP системы (рисунок 1) используют единый сервер (шлюз), на который направляется весь сетевой трафик корпоративной информационной системы. Этот шлюз занимается его обработкой в целях выявления возможных утечек конфиденциальных данных. Область использования таких решений ограничена самим принципом их работы: шлюзовые системы позволяют защищаться лишь от утечек информации через протоколы, используемые в традиционных интернет-сервисах: HTTP, FTP, POP3, SMTP и пр. При этом контролировать происходящее на конечных точках корпоративной сети с их помощью невозможно.
Рисунок 1 – Шлюзовая DLP система
Хостовая DLP система (рисунок 2) основана на использовании специализированных программ (агентов), которые устанавливаются на конечных узлах сети – рабочих станциях, серверах приложений и т.д. Агенты играют сразу две роли. С одной стороны, они производят контроль деятельности пользователей компьютеров, не позволяя им нарушить политику безопасности (например, запрещая копировать любые файлы на внешний носитель).
Рисунок 2 – Хостовая DLP система
С другой - регистрируют все действия операторов и передают их в централизованное хранилище, позволяя службе безопасности получать полную картину происходящего. Использование агентов ограничивает сферу применения хостовых DLP-систем: они способны видеть лишь локальные или сетевые устройства, подключенные непосредственно к тем компьютерам, на которых они работают.
Надежная DLP-система предполагает наличие модулей обоих видов, а также модуль для централизованного управления.
К ключевым возможностям системы относятся [3]:
1. Автоматический перехват и обработка информации.
Система при помощи поисковых алгоритмов анализирует информацию и отрабатывает заданные политики безопасности, что позволяет одному специалисту службы безопасности осуществлять контроль над 1000-1500 сотрудниками.
2. Интеграция с доменной системой (Windows).
Эта функция помогает соотнести совершенное действие, которое произошло от зафиксированной учетной записи, с определенным компьютером и конкретным пользователем.
3. Разграничение прав доступа. DLP-система имеет гибкие настройки и дает возможность управлять доступом к конфиденциальной информации.
Более того, DLP-система может выполнять и дополнительные задачи [2]:
- архивирование пересылаемых сообщений на случай возможных в будущем расследований инцидентов;
- предотвращение передачи вовне другой различной нежелательной информации (например, обидных слов, спама и т.п.);
- предотвращение передачи нежелательной информации и изнутри наружу, и снаружи внутрь информационной системы;
- предотвращение применения персоналом казённых информационных ресурсов в личных целях;
- оптимизация загрузки каналов, экономия трафика;
- осуществление контроля за присутствием сотрудников на рабочем месте;
- отслеживание благонадёжности работников, их общественно – политических представлений и взглядов, сбор компромата.
Однако, независимо от того, что система решает множество проблем по информационной безопасности, у нее имеются и недостатки.
Во-первых, алгоритмы фильтрации в некоторых случаях не отличают конфиденциальные данные от публичных, что представляет собой угрозу.
Другое ограничение DLP связано с архитектурой. Так как системы должны рассматривать разные протоколы и выводить содержание файлов различных форматов, разработчикам DLP требуется постоянно заниматься поддержкой новейших технологий. Бывает, что отдельные протоколы и форматы поддерживаются не целиком.
Еще одним недостатком является трудность сканирования данных на рабочих станциях пользователей. Случается, что данные покидают корпоративный периметр по локальным каналам (USB, CD/DVD, принтеры), и информация не попадает на уровень сетевого шлюза. В результате необходимо или переслать в централизованный сервер, или проводить анализ локально. Вот тут-то появляются проблемы эффективности фильтрации или повышенной нагрузки на локальные машины и сетевые каналы [5].
Большинство компаний, которые начали создавать DLP-системы, находились за рубежом, а именно, в США. Однако вскоре необходимость в подобных системах резко возросла, и другие страны, включая Россию, также занялись активной разработкой технологий для защиты информации. И сейчас во многих предприятиях малого и среднего бизнеса, крупных организациях, госсекторе, банковской сфере, медицинских учреждениях и т.д. уже активно используют DLP-продукты.
На данный момент в список лидеров рынка DLP-систем входят Digital Guardian, CA Technologies и Symantec. Аналитическое агентство Research and Markets включает еще российскую компанию Zecurion в число ведущих мировых вендоров по разработке технологий защиты данных от утечки.
1.2 Нормативно-правовые аспекты внедрения DLP-систем
На сегодняшний день разработан комплекс нормативно - правовых документов, определяющих как категории и виды конфиденциальной информации, требования по обеспечения информационной безопасности подобных информационных ресурсов, так и перечень рекомендуемых для использования способов и средств защиты информации.
В соответствии с требованиями Федерального закона «О персональных данных» № 152 – ФЗ операторы обязаны обеспечивать конфиденциальность переданных им персональных данных при хранении и обработке этих данных[1]. Закон «О коммерческой тайне» №98 – ФЗ требует охранять данные, в отношении которых введен режим коммерческой тайны[2]. Закон «О Государственной тайне» №5485-1 определяет способы и меры, которые следует применять при работе и с государственной тайной, как на территории Российской Федерации, так и за рубежом[3]. Так же существует ряд стандартов и рекомендаций Банка России, определяющих работу с персональными данными в банковской системе.
Для выполнения требований информационной безопасности перечисленных выше информационных ресурсов разработано большое разнообразие технических и программных средств защиты информации, которые могут работать как в составе одной сложной системы, так и автономно.
Одной из разновидностей программных средств защиты информации являются DLP-системы (Data Leak Prevention) системы предотвращения утечки данных. Такие системы позволяют контролировать трафик рабочих станций: почтовый, веб-трафик, трафик программ обмена мгновенными сообщениям, документы, отправленные на печать, документы, переданные на переносные устройства, а также делать снимки рабочего стола, прослушивать микрофоны. Функциональные возможности таких систем достаточно разнообразны, что позволяет контролировать весь объем передаваемого трафика, обеспечивая тем самым более полную защиту информации от утечек.
При внедрении DLP-системы в корпоративную информационную систему предприятия возникает ряд актуальных вопросов соответствия выполняемых функций выбранной DLP-системы требованиям законодательства по соблюдению прав человека на личную и семейную тайну, а также возможности использования подобной системы с точки зрения морально – этических норм.
Современные DLP-системы в той или иной форме предоставляют администратору возможность настройки различных политик безопасности, позволяют контролировать все данные, передаваемые пользователями с их учетных записей, протоколировать события, составлять статистику использования информационных ресурсов. Так же существует возможность контроля портов рабочих станций и сетевых принтеров. Перечисленные возможности облегчают контроль над информацией и обнаружение утечек информации, тем самым обеспечивают выполнение требования по безопасности информации, определенной законодательством Российской Федерации для информации ограниченного доступа.