Файл: Принципы построения и функционирования DLP-систем (СУЩНОСТЬ DLP-СИСТЕМ).pdf
Добавлен: 22.05.2023
Просмотров: 334
Скачиваний: 4
В то же время, анализ соответствия применения DLP-систем на соблюдение норм права, оговоренных в части 1 статьи 63 ФЗ «О связи», возникают проблемы с неоднозначностью трактовки данной статьи. В соответствии с данной статьей «на территории Российской Федерации гарантируется тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных и иных сообщений, передаваемых по сетям электросвязи и сетям почтовой связи»[4]. Данная статья, так же, как и статья 23 Конституции Российской Федерации, может препятствовать использованию программно-технических средств защиты для предотвращения утечки информации, поскольку мониторинг почтового трафика может нарушить тайну переписки сотрудников.
Очевидно, что данный закон регулирует отношения между операторами связи, предоставляющими платные услуги связи, и их клиентами, а отношения между организацией и работником в большинстве случаев к таковым не относятся[5]. Следовательно, в данном случае, вышеуказанный закон не будет являться препятствием при внедрении DLP-системы.
Часть 2, статьи 23 Конституции РФ гласит: «Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения[6]». Наличие статьи 23 Конституции Российской Федерации так же ставит вопрос законности внедрения и использования DLP-систем, поскольку мониторинг трафика пользователей включает мониторинг их почтовых сообщений в корпоративных сетях, что является незаконным на основании данной статьи Конституции.
Существует несколько возможных вариантов решения для данной проблемы. Самым очевидным и наиболее часто используемым способом разрешения противоречия является оповещение сотрудников организации о внедрении DLP-системы и взятие у них письменного согласия на мониторинг трафика их рабочих станций организацией.
В большинстве систем можно настроить два варианта политики: либо личные сообщения в любом случае будут скрыты от оператора, независимо от обнаружения в них конфиденциальной информации, либо, в случае обнаружения конфиденциальной информации, оператор будет просматривать данное сообщение. Оба варианта являются несовершенными.
В первом случае будет нарушена непрерывность защиты информации, и данные будут уходить через личную переписку, без всякого контроля, что приведет к разглашению конфиденциальной информации. Во втором случае, опять же возникает нарушение конституционного права человека на тайну переписки. При этом не следует исключать определенный процент ошибок, связанный с критериями отбора личных и корпоративных сообщений. Таким образом, в настоящее время не представляется возможным составить абсолютно корректные правила разделения подобных групп[7].
Третьим решением данной проблемы может стать внесение в политику безопасности организации статьи, что корпоративные ресурсы не предназначены для личных целей, и ответственность за решение обсудить личные вопросы через корпоративный канал связи полностью несет сотрудник. Таким образом, руководство компании не несет ответственности за нарушение права на тайну переписки, поскольку вся корпоративная почта принадлежит компании, и наличие в ней личных сообщений сотрудников – полностью под ответственностью сотрудников. При этом политикой безопасности следует определить перечень всех возможных средств коммуникации, а просмотр таких сообщений не будет являться нарушением права человека на тайну переписки[8].
При рассмотрении применения DLP-систем с морально – этической точки зрения, возникают другие вопросы необходимости и этичности осведомления сотрудников о внедрении в корпоративной сети организации DLP-системы и контроля трафика и содержания информационных сообщений.
С одной стороны, если персонал не знает о внедрении DLP-системы, то вероятность выявить нарушителей и каналы утечки возрастает. Однако, задача предотвратить утечку намного важнее, чем обнаружить её уже постфактум и разбираться с ее последствиями. Так же при скрытой установке, после расследования первого же инцидента, сотрудники узнают, о существовании такой системы, что может повлечь за собой ухудшение отношений в коллективе между работниками и работодателем.
Отсутствие расследования инцидента и непринятие мер ответственности к нарушителю, в определенной степени лишает смысла внедрения DLP- системы. Кроме того, скрытая установка системы контроля сообщений может повлечь судебные иски и претензии со стороны персонала, в связи с неправомерностью данного вида контрольных мероприятий и нарушениями прав человека.
Таким образом, внедрение любых DLP-систем влечет за собой ряд проблем и противоречий, связанных с соответствием нормативно – правовым актам и законодательству.
Однако, корректная установка, выявление и учет всех аспектов правовой системы позволит DLP-системе стать эффективным средством защиты информации. Американский специалист по компьютерной безопасности Брюс Шнайер сказал: «Только любители атакуют машины, профессионалы же сосредоточены на людях». DLP- системы позволяют контролировать действия людей в сфере компьютерных технологий, уменьшая риски распространения конфиденциальной информации. При этом не стоит забывать, что человеческий фактор всегда был, и будет оставаться наиболее вероятной угрозой безопасности информации.
1.3 Обзор существующих DLP-систем
Очевидно, что сегодня любое предприятие в условиях экономического кризиса борется за сохранность информации, которой оно обладает. Значительная часть данных «уходит» из предприятия из-за утечек информации. Одним из самых действенных средств защиты информации может стать DLP- система.
Системы защиты от утечек конфиденциальной информации (Data Loss Prevention - DLP) предназначены для обеспечения выполнения политики конфиденциальности информации, принятой на предприятии.
В последние года рынок DLP- систем в России активно развивается, стоит отметить, что к нынешнему году российские производители систем вытеснили зарубежных коллег с рынка страны.
Касаемо вопроса о том, кто же обычно покупает DLP- системы, это: крупный бизнес- примерно 64% от рынка продаж систем, государственные предприятия- примерно 26% и средний бизнес- примерно 10%. Объясняется это достаточно просто, DLP- система достаточно дорогой продукт в принципе, также ее внедрение на предприятии происходит долго, а, следовательно, требует дополнительных затрат кроме самой покупки системы. И, конечно, внедрение DLP в малом бизнесе нецелесообразно по экономическим характеристикам.
Сегодня ведущими производителями, которые представлены в нашей стране являются: InfoWatch, SolarSecurity, SearchInform, Zecurion, DeviceLock, МФИ Софт, Инфосистемы Джет, Forcepoint (Websense), Lumension, Symantec.
В таблице 1 приводится сравнение наиболее популярных Российских DLP систем.
Таблица 1
Сравнение DLP систем
|
SecurIT |
InfoWatch |
Symantec |
SearchInform |
FalconGaze |
|
|
Название |
ZGate |
TrafficMonitor |
DataLossPrevention |
Контур безопасности |
SecureTower |
|
Модульность |
Да |
Нет |
Нет |
Да |
Нет |
|
Места установки |
Сервер, клиент |
Сервер, клиент |
Сервер, клиент |
Сервер, клиент |
Сервер, клиент |
|
Наличие сертификатов и лицензий |
ФСТЭК НДВ 3 и ОУД4 |
ФСТЭК НДВ 4 и ИСПДн 1, Газпромсерт, Аккредитация ЦБ, сертификат совместимости eToken |
ФСТЭК НДВ 4 |
ФСТЭК НДВ 4 |
ФСТЭК НДВ 4 и ИСПДн 2 |
|
Лицензирование |
Почтовые ящики, рабочие места |
Каналы перехвата, технологии анализа |
Каналы перехвата, технологии анализа |
Сервер, mail, IM, Skype, Print, device, HTTP, FTP |
Рабочее место |
|
Роли |
Любое количество |
Несколько |
Любое количество |
Любое количество |
Администратор системы, офицер безопасности |
|
Контроль IM |
Да |
Да |
Да |
Да |
Да |
|
Контроль HTTP/HTTPS, FTP |
Да |
Да |
Да |
Да |
Да |
|
Контроль Skype |
Текст |
Текст |
Нет |
Да |
Да |
|
Контроль E-mail |
Да |
Да |
Да |
Да |
Да |
|
Социальные сети и блоги |
Да |
Да |
Да |
Да |
Да |
|
Контроль подключаемых внешних устройств |
При покупке Zlock |
Да |
Да |
Да |
Нет |
|
Контроль портов |
USB,COM,LPT, Wi-Fi, Bluetooth |
USB,COM,LPT, Wi-Fi, Bluetooth |
USB,COM,LPT, Wi-Fi, Bluetooth |
USB, LPT |
USB, LPT |
|
Блокируемые протоколы |
HTTP, HTTPS, SMTP, OSCAR |
HTTP, HTTPS, FTP, FTP over HTTP, FTPS, SMTP, SMTP/S, ESMTP, POP3, POP3S, IMAP4, IMAP4S |
SMTP, HTTP, HTTPS FTP, Yahoo |
SMTP, POP3, MAPI, IMAP, HTTP,FTP, ICQ, Jabber |
HTTP, HTTPS, FTP, FTTPS, Вся почта и IM |
|
Защита агентов от выключения |
Да |
Да |
Да |
Да |
Да |
|
Запись отчетов в локальное хранилище в случае недоступности сервера |
Да |
Да |
Да |
Да |
Да |
|
Просмотр истории инцидентов |
Да |
Да |
Да |
Да |
Да |
|
Режимы оповещений |
Консоль, почта, графики |
Консоль, почта |
Консоль, почта, графики |
Консоль, почта, графики |
Консоль, почта, графики |
|
Возможность тестирования продукта на серверах разработчика |
нет |
нет |
Да |
нет |
на сервере дистрибьютора |
|
Возможность получения демо-версии для тестирования внутри организации |
± |
± |
нет |
± |
Да, 1 месяц |
У InfoWatch ведущей системой, конечно, является InfoWatch Traffic Monitor – автоматизированная система, которая выявляет в потоке данных конфиденциальные документы, предотвращает их утечку и защищает бизнес от действий внутренних злоумышленников. Данный продукт представляет собой программное решение (DLP-систему), сейчас самой новой версией является InfoWatch Traffic Monitor 6.5.
У SolarSecurity-SolarDozor – высокопроизводительная DLP-система, обеспечивающая контроль коммуникаций сотрудников, сейчас актуальна версия 6. Примечательно, что SolarDozor первое российское DLP-решение, релиз был в 2000 году.
DLP – решение SearchInform представлено DLP-системой «КИБ Серчинформ» (Контур информационной безопасности Серчинформ). Все модули системы размещаются на двух платформах: NetworkController (контроль на уровне сети) и EndpointController (контроль на уровне ПК). Также у «КИБ Серчинформ» существует технология экспертизы цифровых изображений OzPhotoExpert. Модуль ImageControl в режиме реального времени проверяет изображения на подлинность по заданным условиям и предупреждает о том, что изображение было отредактировано. Это первое подобное решение на российском рынке.
Стоит отметить, что наличие DLP- системы в организации несомненный плюс к ее системе защиты информации[9] . Поскольку востребованность DLP в России высока, следовательно, будет развиваться и рынок таких услуг. Мы выделили следующие перспективы развития рынка DLP- систем в России:
- расширение технологических возможностей систем;
- расширение функционала, упрощение управления системами;
- автоматизация процессов и помощь в принятие решений;
- грамотная отчетность;
- упрощение этапов внедрения DLP на предприятиях.
Так же положительным фактором для российских производителей DLP- систем будет продолжать являться политика импортозамещения, курс правительства РФ на импортозамещение обоснован и является актуальным и приоритетным на данный момент.
Сегодня, каждый отечественный разработчик DLP – систем ведёт разработку по собственному разработанному плану, не обращая внимание на общепринятые стандарты, рекомендации и других разработчиков.
Отечественный рынок подобных систем в связи с нынешним давление зарубежных стран будет активно развиваться. Этому способствует политика государства, а точнее программа по импортозамещению. Органы служб безопасности могут вводить новые требования к государственным предприятиям в сфере информационных технологий. Что будет способствовать обновлению продуктов на предприятиях.
2. ЭВОЛЮЦИЯ DLP-СИСТЕМ
2.1 Резидентные модули OCR в хостовых DLP-системах
Последние три-четыре года экосистема безопасности корпоративных ИТ, включая отрасль и рынок, переживает углубляющийся кризис, порожденный, с одной стороны, коммерциализацией киберпреступности и усилением фактора геополитизации, а с другой – замедлением идеологического и технологического развития систем защиты данных.
Факторы эти усиливают друг друга, порождая кумулятивный негативный эффект, заметно нарушающий динамический баланс между угрозами корпоративной ИБ и средствами ее обеспечения – причем не в пользу последних. Удивительно, но каждый очередной год отраслевые аналитики и эксперты в области ИБ провозглашают «годом утечек данных», и это уже никому не кажется феноменальным. Вот и нынешний, 2014 год, уже стал новым абсолютным чемпионом в этой гонке, несмотря на то что «бежать» предстоит еще квартал, благодаря невиданным доселе по масштабам и последствиям утечкам данных клиентов американской розничной сети Target и ее земляка, онлайн-ритейлера eBay.
Очевидно, что инциденты, связанные с утечками данных, следует разделять на две группы – вызванные внешними атаками и «внутренние» инсайдерские утечки. Существенную часть инцидентов, связанных с внешними атаками, можно предотвратить применением средств защиты компьютеров от заражения вредоносным ПО (вирусами, троянами, APT).
Для борьбы с инсайдерскими утечками из корпоративных ИС наиболее эффективными компонентами являются специализированные системы защиты – так называемые data leak prevention или DLP-системы. Они позволяют блокировать не субъект или первопричину утечки (вредоносное ПО или действия инсайдера), а непосредственно ее саму – например, отсылку конфиденциального документа по личной электронной почте или его выгрузку на сайт социальной сети. Применение DLP-систем в любом случае необходимо потому, что угрозы утечек создаются не только и не столько хакерскими атаками извне, сколько обычными работниками предприятия – невольно, по халатности или злому умыслу.
Основным «оружием» всех современных DLP-систем являются технологии контентного анализа и фильтрации, позволяющие выявлять в текстах документов, файлов, писем, вложений и прочих объектов данные, запрещенные политикой ИБ, и блокировать операции по их передаче за пределы компьютера или сети организации, будь то печать на принтере, запись на флешку, передача по Skype или почте и т.д.