Файл: Программные комплексы анализа каналов утечки информации (Теоретические аспекты программных комплексов анализа каналов утечки информации ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.05.2023

Просмотров: 540

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Практическое использование DLP-систем наиболее актуально для тех организаций, где утечка конфиденциальных данных может привести к огромным финансовым потерям, значительному удару по репутации, а также потере клиентской базы и персональных данных. Наличие таких систем обязательно для тех компаний и организаций, которые предъявляют высокие требования к «информационной гигиене» своих сотрудников. Лучшим инструментом защиты таких данных, как номера банковских карт клиентов, банковские счета, информация о тендерных условиях, заказы на выполнение работ и оказание услуг, станет система DLP – экономическая эффективность такого решения безопасности вполне очевидна.

Так, в зависимости от архитектуры подсистемы контроля, системы DLP подразделяются на три основных типа: сетевые, агентские и гибридные DLP (рисунок 5)[10].

Рисунок 5. Классификация DLP-систем[11]

Сетевые решения основаны на централизованном мониторинге трафика данных путем отправки его зеркальной копии на развернутые специализированные серверы для анализа в соответствии с настроенными политиками безопасности. К преимуществам таких систем можно отнести минимальное воздействие на существующую инфраструктуру, относительную простоту внедрения, полное отсутствие привязки к рабочим станциям пользователей и минимизацию рисков несанкционированного доступа к аппаратным компонентам.

Агентские, в свою очередь, контролируют соблюдение политик безопасности, блокируют несанкционированную передачу конфиденциальных данных и запускают несанкционированных приложений, а также уведомляют администратора безопасности об инцидентах.

Главным преимуществом агентских решений является максимальная «близость» к пользователю, что дает возможность контролировать практически любые его действия во всех приложениях. Кроме того, большинство DLP-систем в агентском исполнении способны выполнять свои функции, даже если сотрудник находится вне корпоративной сети (в командировке или дома), благодаря возможности передачи данных о работе пользователя в систему через Интернет. Однако если по каким-либо причинам установка агента связана с ограниченными функциональными возможностями или вообще невозможна, трафик с такой рабочей станции остается полностью неконтролируемым.

В связи с чем переход DLP на гибридную архитектуру выглядит вполне оправданным. Большинство существующих систем уже являются гибридными. Такие системы аккумулируют все преимущества каждого исполнения, так как как сетевая, так и ведомственная части контролируют оптимальные для них каналы передачи информации и выполняют различные функции, объединяя их результаты в мощный инструмент предотвращения утечек конфиденциальной информации.


Отметим, что оптимальным решением является DLP, который позволяет предотвратить утечку информации по максимальному количеству каналов передачи данных, используемых на предприятии. Поэтому при выборе системы важно обращать внимание на возможность управления не только классической почтой, передачей файлов и VoIP-звонками, но и популярными мессенджерами (Skype, Viber, Telegram, WhatsApp и прочее.), а также Интернет-сервисов.

Далее, вторым важным фактором является скорость обработки данных. Поиск в базе данных собранной информации не должен занимать больше времени, чем обычный запрос в поисковой системе Интернета. Крупной организации необходимо обратить внимание на требования к аппаратной платформе, поскольку одни и те же функции по-разному реализуются разными производителями DLP, а это может существенно повлиять на стоимость решения. В целом, самые популярные продукты на рынке имеют примерно одинаковую функциональность и концептуально одинаковую архитектуру верхнего уровня. Типичный пример такой архитектуры показан на схеме системы InfoWatch DLP (рисунок 6).

Рисунок 6. Схемы работы DLP-решения InfoWatch Traffic Monitor (источник – официальный сайт InfoWatch)[12]

Таким образом, средства, которые применяются для предотвращения утечек информации, можно разделить на несколько основных категорий[13]:

  • стандартные инструменты безопасности;
  • интеллектуальные меры защиты данных;
  • шифрование данных и контроль доступа;
  • специализированные DLP системы безопасности.

Подчеркнем, что стандартный набор средств безопасности, который должен использоваться каждой компанией, включает антивирусные программы, встроенные брандмауэры и системы обнаружения несанкционированных вторжений.

Интеллектуальные средства защиты информации включают в себя использование специальных служб и современных алгоритмов, которые позволят вычислить несанкционированный доступ к данным, некорректное использование электронной переписки и т.д.

Кроме того, такие современные средства безопасности позволяют анализировать запросы к информационной системе, поступающие извне от различных программ и сервисов, которые могут играть роль своеобразного шпиона. Интеллектуальные функции безопасности позволяют проводить более глубокую и детальную проверку информационной системы на предмет возможных утечек информации различными способами.


Далее, шифрование важной информации и ограничение доступа к определенным данным - это еще один эффективный шаг для минимизации риска потери конфиденциальной информации.

Специализированная система предотвращения утечек информации DLP - это сложный многофункциональный инструмент, позволяющий обнаруживать и предотвращать несанкционированное копирование и передачу важной информации за пределами корпоративной среды. Эти решения позволяют выявлять факты доступа к информации без разрешения или с использованием полномочий тех, кто имеет такое разрешение.

Специализированные системы используют для своей работы такие инструменты, как[14]:

  • механизмы определения точного соответствия данных;
  • различные статистические методы анализа;
  • использование методик кодовых фраз и слов;
  • структурированная дактилоскопия и прочее.

Рассмотрим сравнение DLP систем Network DLP и Endpoint DLP. Network DLP - это специальное решение на аппаратном или программном уровне, которое используется в тех точках сетевой структуры, которые расположены вблизи «периметра информационной среды». Данный набор инструментов обеспечивает тщательный анализ конфиденциальной информации, которая направляется за пределы корпоративной информационной среды с нарушением установленных правил информационной безопасности.

В свою очередь, Endpoint DLP - это специальные системы, которые используются на рабочей станции конечного пользователя, а также на серверных системах небольших компаний. Конечная информационная точка для этих систем может использоваться для мониторинга не только внутренней, но и внешней сторон «периметра информационной среды».

Система позволяет анализировать информационный трафик, посредством которого осуществляется обмен данными между отдельными пользователями и группами пользователей. Защита DLP-систем данного типа ориентирована на комплексную проверку процесса обмена данными, включая электронные сообщения, общение в социальных сетях и иную информационную деятельность.

Важно то, что ключевым показателем эффективности полнофункциональной ERP-системы должно быть качество решения проблемы утечки данных. Это означает, что система должна в первую очередь обеспечить нейтрализацию наиболее опасных векторов угроз утечки информации. В то же время негативное воздействие угроз должно быть снижено в дополнение к нейтрализации ключевых угроз путем мониторинга и контроля всех основных каналов утечки информации во всех сценариях, связанных с этим вектором угроз[15].


На данный момент существует множество систем контроля и предотвращения утечек информации, применяемых для контроля утечек информации, имеющие сертификат ФСТЭК:

  • Securion;
  • InfoWatch Traffic Monitor Enterprise Edition;
  • Symantec;
  • SearchInform;
  • DeviceLock Endpoint DLP Suite 7.1;
  • FalconGaze.

Далее, SIEM-системы (Security Information and Event Management) управляют информационными потоками и событиями в сети, а событием является любая ситуация, которая может повлиять на сеть и ее безопасность. Когда это происходит, система предлагает решение для устранения самой угрозы. Программные средства могут решать отдельные проблемы или обеспечивать комплексную безопасность компьютерных сетей.

Так, SIEM (Security Information Event Management) - это класс систем информационной безопасности, возникший в результате слияния SEM и SIM систем. Основное функциональное отличие этих систем заключается в том, что CAM-системы предназначены для анализа информации в реальном времени, в то время как SIM-системы анализируют уже накопленную информацию[16].

При этом функционирование SIEM-системы можно разбить на несколько уровней (рисунок 7)[17]:

Рисунок 7. Уровни SIEM-систем

Наиболее важным этапом функционирования системы SIEM для решения задачи можно считать процесс корреляции событий с точки зрения безопасности. На систему SIEM возложены следующие задачи:

  • Консолидация и хранение журналов событий из различных источников-сетевых устройств, приложений, журналов ОС и средств безопасности.

Если посмотреть на любой стандарт ИБ, можно увидеть технические требования для сбора и анализа событий. Они не только необходимы для того, чтобы соответствовать стандартным требованиям. Бывают ситуации, когда инцидент был замечен поздно, а события уже давно перезаписаны или журналы событий по каким-то причинам недоступны, а причины инцидента установить невозможно. Кроме того, подключение к каждому источнику и просмотр событий займет много времени. В противном случае, не анализируя события, есть риск узнать об инциденте в вашей компании из новостных лент.

  • Предоставление инструментов для анализа событий и инцидентов.

Форматы событий варьируются от источника к источнику. Формат текста очень утомителен для больших объемов и снижает вероятность обнаружения инцидента. Некоторые продукты класса SIEM объединяют события и делают их более удобочитаемыми, в то время как интерфейс визуализирует только важные информационные события, фокусируется на них и позволяет отфильтровывать некритичные события.


  • Корреляция и обработка по правилам.

Не всегда можно судить о происшествии по одному событию. Самый простой пример – «login failed»: один случай ничего не значит, но три или более таких событий с одной учетной записью уже могут указывать на попытки сопоставления. В простейшем случае, в SIEM, правила представлены в формате RBR (Rule Based Reasoning) и содержат набор условий, триггеров, счетчиков и сценарий действий.

  • Автоматическое уведомление и управление инцидентами.

Основная задача SIEM - не просто собирать события, а автоматизировать процесс обнаружения инцидентов с документацией в собственном журнале или внешней системе Help Desk, а также своевременно информировать о событии.

Типовое решение SIEM-системы включает в себя несколько функциональных компонентов (рисунок 8):

Рисунок 8. Структура основных компонентов SIEM-систем[18]

Эта структура является общей для всех информационных систем. В то же время для построения эффективной системы информационной безопасности необходимо учитывать специфику конкретной корпоративной сети. Реализация любого SIEM-решения с учетом особенностей информационной системы предполагает разработку адекватной структурно-функциональной модели этой системы.

Если проанализировать фактическое использование SIEM на практике, то приходится признать, что в большинстве случаев работа таких систем направлена на консолидацию журналов событий из различных источников. Фактически используется только функциональность SIM. Если даже и заданы правила корреляции, они не обновляются.

Подчеркнем, что в России основными потребителями SIEM-систем являются представители крупного бизнеса и государственных структур. Крупным корпорациям нужны решения, соответствующие их требованиям к производительности, масштабируемости и отказоустойчивости. Коммерческий сектор отдает предпочтение продукции с наилучшим соотношением цены и качества.

Помимо всего вышеперечисленного, государственные органы обращают внимание на сертификаты соответствия нормативным требованиям. Системы SIEM используются для построения центров оперативного управления (Security Operations Center, SOC), основными задачами которых являются консолидация событий из нескольких источников, анализ и оповещение уполномоченных сотрудников об инцидентах информационной безопасности[19].

На отечественном рынке представлены и западные, и российские SIEM-решения. Некоторые из них можно найти в магическом квадранте Gartner (IBM, HPE, Splunk, McAfee (ранее Intel Security), EMC RSA, LogRhythm), отечественные же решения преимущественно применяются только на территории РФ.