Файл: Принципы построения и функционирования DLP-систем).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.05.2023

Просмотров: 483

Скачиваний: 9

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • контроль над всеми каналами передачи конфиденциальной информации в электронном виде (включая локальные и сетевые способы), регулярно используемыми в повседневной деятельности;
  • обнаружение защищаемой информации по ее содержимому (независимо от формата хранения, каналов передачи, грифов и языка);
  • блокирование утечек (приостановка отправки электронных сообщений или записи на USB-накопители, если эти действия противоречат принятой в компании политике безопасности);
  • автоматизация обработки потоков информации согласно установленным политикам безопасности (внедрение DLP-системы не требует расширения штата службы безопасности).

Основное назначение DLP — обеспечивать защиту от случайного или намеренного распространения конфиденциальной информации со стороны сотрудников, имеющих доступ к информации в силу своих должностных обязанностей. Но, помимо того, любая DLP может быть настроена и для борьбы со злонамеренными инсайдерами.

Тем не менее, DLP не могут в прямом смысле предотвратить все утечки, поскольку существуют человеческий фактор, хакерские способы обхода системы. Коммерческая целесообразность данных систем заключается в значительном снижении рисков утечки информации по неосторожности и в частичном снижении рисков преднамеренной кражи конфиденциальных сведений[10].

Следует отметить, что алгоритмы фильтрации не всегда могут отличить конфиденциальные данные от публичных, на практике получается по-другому.

Еще одно ограничение концепции DLP связано с архитектурой. Системы данного класса должны, с одной стороны, разбирать различные протоколы, с другой — извлекать текстовое содержимое из файлов различных форматов. Как следствие, разработчикам DLP приходится ввязываться в бесконечную гонку по поддержке все новых и новых технологий. Зачастую некоторые протоколы и форматы поддерживаются не полностью — например, без возможности блокировки.

И, последний концептуальный недостаток DLP касается трудностей сканирования информации на рабочих станциях пользователей. В тех случаях, когда данные покидают корпоративный периметр по локальным каналам (USB, CD/ DVD, принтеры), информация не попадает на уровень сетевого шлюза.

Как следствие, приходится либо пересылать на централизованный сервер, либо анализировать локально.

В обоих случаях возникают проблемы, связанные с эффективностью фильтрации или с повышенной нагрузкой на локальные машины и сетевые каналы.


Несмотря на все перечисленные ограничения, работающая DLP-система должна предотвращать любую утечку конфиденциальной информации за пределы корпоративного периметра.

Однако из-за того, что алгоритмы фильтрации не всегда могут отличить конфиденциальные данные от публичных, на практике получается по-другому.

Еще одно ограничение концепции DLP связано с архитектурой. Системы данного класса должны, с одной стороны, разбирать различные протоколы, с другой — извлекать текстовое содержимое из файлов различных форматов. Как следствие, разработчикам DLP приходится ввязываться в бесконечную гонку по поддержке все новых и новых технологий. Зачастую некоторые протоколы и форматы поддерживаются не полностью — например, без возможности блокировки.

    1. Классификация DLP-системы

Существуют различные подходы к классификации DLP-систем. Так, с точки зрения архитектуры существуют шлюзовые и хостовые решения, а с точки зрения предотвращения утечек — активные и пассивные. Классификация важна для сравнения DLP примерно одного уровня и выбора для внедрения наилучшего решения. Более-менее сложившееся представление рынка указывают на наличие общих ключевых характеристик, позволяющих отнести ИБ-решения к классу Data Loss Prevention:

-Тотальный контроль каналов утечки. Основные каналы утечки информации составляют две большие группы: локальные (USB, принтеры, а также любые периферийные устройства, на которые можно скопировать конфиденциальную информацию) и сетевые каналы (такие как электронная почта, интернет-мессенджеры, социальные сети, сайты, форумы, блоги и т. п.).

-Анализ информации. DLP-системы перехватывают весь трафик, выходящий за пределы корпоративной сети предприятий, и анализируют его на предмет наличия конфиденциальной информации. В передовых DLP-системах для обнаружения конфиденциальных данных обычно используются такие технологии как цифровые отпечатки, лингвистический анализ, анализ графических файлов (OCR), самообучающиеся технологии, и др.

-Блокирование утечек. На основании данных контентного анализа DLP-система принимает решение согласно установленным политикам безопасности о разрешении или запрете передачи сообщения, записи или печати файла.

-Архивирование информации. Весь перехватываемый трафик DLP-система помещает в собственный архив, который создает полноценную базу для расследования инцидентов информационной безопасности.


DLP-системы можно разделить по ряду признаков на несколько основных классов.

  • По способности блокирования информации, опознанной как конфиденциальная, выделяют системы с активным;
  • По пассивным контролем действий пользователя.

Первые умеют блокировать передаваемую информацию, вторые, соответственно, такой способностью не обладают. Первые системы гораздо лучше борются со случайными утечками данных, но при этом способны допустить случайную остановку бизнес-процессов организации, вторые же безопасны для бизнес-процессов, но подходят только для борьбы с систематическими утечками. Ещё одна классификация DLP-систем проводится по их сетевой архитектуре. Шлюзовые DLP работают на промежуточных серверах, в то время как хостовые используют агенты, работающие непосредственно на рабочих станциях сотрудников. Сегодня наиболее распространенным вариантом является совместное использование шлюзовых и хостовых компонентов[11].

В другом источнике DLP-системы делятся на три типа: системные (уровня хоста), сетевые и прикладные (как правило, уровня СУБД)[12].

Так же DLP-системы можно классифицировать по по их размещению: в сетях (Network DLP) или в конечных пунктах назначения данных (Endpoint DLP). Кроме того, средства DLP можно классифицировать по возможным состояниям данных, на работу с которыми они ориентированы: данные в состоянии покоя (data at rest), в процессе перемещения (data in motion) и в процессе использования (data in use). Каждому из таких состояний адресуется свой собственный набор технологий, например подходы, лежащие в основе Network DLP, проще, более традиционны и дешевле, но менее эффективны[13].

Следует отметить, что в некоторых интернет источниках DLP-системы делятся на шлюзовые и хостовые системы.

Шлюзовые DLP-системы основаны на использовании шлюзов – централизованных серверов обработки пересылаемого на них сетевого трафика. Область использования таких решений ограничена самим принципом их работы Иными словами, шлюзовые системы позволяют защищаться лишь от утечек информации через протоколы, используемые в традиционных интернет-сервисах: HTTP, FTP, POP3, SMTP и пр. При этом контролировать происходящее на конечных точках корпоративной сети с их помощью невозможно.

Хостовые DLP-системы основаны на использовании специальных агентов, которые инсталлируются на конечных точках корпоративной сети. Эти программы играют сразу две роли. С одной стороны они контролируют деятельность пользователей компьютеров, не позволяя им выходить за рамки установленной политики безопасности (например, запрещая копировать любые файлы на "флешки"). А, с другой, регистрируют все действия операторов и передают их в централизованное хранилище, позволяя сотрудникам отдела информационной безопасности получить полную картину происходящего. Использование программ-агентов ограничивает сферу применения хостовых DLP-систем: они способны видеть лишь локальные или сетевые устройства, подключенные непосредственно к тем компьютерам, на которых они работают[14].


2 ГЛАВА. ПРИНЦИП РАБОТЫ DLP-СИСТЕМЫ

    1. Построение DLP-системы

Суть подхода, реализованного в большинстве современных DLP- систем, заключается в периметральной защите сети. Любая информация, покидающая пределы очерченного периметра, анализируется системой на конфиденциальность, и если эта проверка показала положительный результат – перемещение информации блокируется. В классическом случае в DLP используются интеллектуальные алгоритмы анализа контента (контентной фильтрации), однако на рынке представлены и другие реализации, работающие с помощью механизмов меток конфиденциальности, устанавливаемых на файлы жестким образом. Схема работы типичного решения класса DLP представлена на рисунке 1 (См. Приложения). Благодаря механизму фильтрации данных DLP-система решает свою основную задачу — предотвращение нежелательных перемещений конфиденциальной информации за пределы корпоративного периметра. Добавим, что некоторые DLP-системы используют вспомогательные механизмы защиты, такие как обнаружение информации или архивирование потоков исходящих данных. Функционал по обнаружению конфиденциальной информации аналогичен функционалу фильтрации с той разницей, что система сканирует файлы, хранящиеся в различных репозиториях, а не перемещаемые во внешнюю среду[15].

Система DLP, как правило, состоит из множества компонент. В состав типового решения DLP, как правило, входят:

1. Центральный сервер управления, выполняющий следующие функции:

  • объединение всех остальных компонентов решения в единую систему;
  • определение данных, содержащих конфиденциальную информацию;
  • создание, редактирование и распространение политик работы с конфиденциальными данными;
  • сбор, хранение и обработку инцидентов, создание и рассылку отчетов;
  • предоставление ролевого доступа к управлению системой сотрудникам службы информационной безопасности;

2. Модули мониторинга и блокировки конфиденциальной информации, передаваемой по сетевым каналам. Они могут быть представлены как одним устройством, реализующим обе функции, так и отдельными (например, Network Monitor, Network Prevent for Web, Network Prevent for E-mail).

3. Агенты для рабочих станций и серверов, обеспечивающие контроль:


  • перемещения конфиденциальных данных на сменные носители информации (USB, CD/DVD и др.);
  • помещения данных в буфер обмена (функция «Вставка/Копирование»);
  • функции снятия снимка с экрана («Print Screen»);

Агенты также выполняют функцию поиска конфиденциальных данных на локальных дисках[16].

    1. Функционирование DLP-системы

Классическая схема функционирования DLP-систем показана на рисунке 1.

Рисунок 1. Схема функционирования DLP-системы

Исходя из данных рисунка 1, можно выделить 3 базовых подсистемы DLP-системы, а именно:

1) Средства перехвата информации, которая передается по внешним каналам (то, есть это та информация, которая передается за пределы защищаемой автоматизированной системы). К этой категории относятся драйверы для контроля вывода информации на печать, драйвера для контроля подключаемых устройств, межсетевые экраны, которые контролируют сетевой трафик и т.д.

2) Категоризатор, который составляет ядро DLP-системы. Работа категоризатора состоит в анализе информации которая передается, в результате которого однозначно определяется категория (степень конфиденциальности информации). Затем имеет место процесс определения категории и конфиденциальности информации на базе смысловой близости принято называть категоризацией информации.

3) Средства реагирования и регистрации. Затем на базе определенной категоризатором степени конфиденциальности DLP-система реагирует в соответствии с системными настройками – выполняется блокирование передачи конфиденциальной информации, или выполняется оповещение, то есть имеет место сигнализация администратора безопасности о несанкционированной передаче (или утечке) данных.

Классическая схема работы категоризатора DLP-системы показана на рисунке 2.

Рисунок 2. Классическая схема категоризатора

В состав категоризатора входят следующих компоненты:

1) Словари категорий предметной области, которые предназначены для категорирования информации по нахождению в анализируемом тексте определенного количества слов из словаря определенной категории. В процессе разработки словарей желательно воспользоваться услугами специалистов по лингвистическому анализу.

Естественно, для того, чтобы система DLP достоверно различала конфиденциальную и открытую информацию, необходимо передать в систему логику, на основании которой должна происходить классификация. Встроенные механизмы DLP позволяют максимально автоматизировать и облегчить процессы обучения системы. В решениях DLP имеется широкий набор комбинированных методов: