Файл: Системы предотвращения утечек конфиденциальной информации (DLP) (Конфиденциальная информация).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 27.05.2023

Просмотров: 232

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Тe­хничe­c­киe­ мe­тo­ды – уc­тa­нo­вкa­ кa­мe­р слежения в местах хранения закрытой инфo­рмa­ции (лa­бo­рa­тo­риях c­ чe­ртe­жa­ми и образцами), создание пропускного режима и c­иc­тe­мы идe­нтификa­ции нa­ прe­дприятиях. Тa­киe­ методы применяются на производственных, исследовательских прe­дприятиях.

M­e­тo­ды рa­бo­ты c­ кa­дрa­ми – проведение инструктажей и разъяснений о вa­жнo­c­ти c­o­хрa­нe­ния кo­нфидe­нциa­льных c­вe­дe­ний, ввe­дe­ниe­ санкций за нарушение обязательств сотрудниками. Тa­киe­ мe­тo­ды примe­няютc­я в бo­льшинc­твe­ крупных компаний для разъяснения сотрудникам их o­бязa­ннo­c­тe­й и c­o­прo­вo­ждa­ютc­я пo­дпиc­a­ниe­м договора о неразглашении сведений [19].

В первой главе рассмотрены понятие информации и понятие конфиденциальной информации. Можно сказать, что конфиденциальная информация обладает важным значением. Причем нередка ситуация, когда значимость сохранности конфиденциальной информации прямо пропорциональна размерам и масштабам бизнеса. Так, реализация угроз конфиденциальной информации крупным корпорациям может стоить миллионы и миллионы долларов, в то время как в малом бизнесе меньший процесс данных может быть отнесен к конфиденциальным, в связи с чем и возможный урон уменьшается. В следующих разделах работы рассмотрим системы предотвращения утечек конфиденциальной информации.

2. Системы предотвращения утечек конфиденциальной информации

2.1 Сущность DPL – систем

Под DLP–системами принято понимать программные продукты, защищающие организации от утечек конфиденциальной информации. Сама аббревиатура DLP расшифровывается как Data Leak Prevention, то есть, предотвращение утечек данных.

Подобного рода системы создают защищенный цифровой «периметр» вокруг организации, анализируя всю исходящую, а в ряде случаев и входящую информацию. Контролируемой информацией должен быть не только интернет–трафик, но и ряд других информационных потоков: документы, которые выносятся за пределы защищаемого контура безопасности на внешних носителях, распечатываемые на принтере, отправляемые на мобильные носители через Bluetooth и т.д.

Поскольку DLP–система должна препятствовать утечкам конфиденциальной информации, то она в обязательном порядке имеет встроенные механизмы определения степени конфиденциальности документа, обнаруженного в перехваченном трафике. Как правило, наиболее распространены два способа: путём анализа специальных маркеров документа и путём анализа содержимого документа. В настоящее время более распространен второй вариант, поскольку он устойчив перед модификациями, вносимыми в документ перед его отправкой, а также позволяет легко расширять число конфиденциальных документов, с которыми может работать система [8].


Помимо своей основной задачи, связанной с предотвращением утечек информации, DLP–системы также хорошо подходят для решения ряда других задач, связанных с контролем действий персонала.

Наиболее часто DLP–системы применяются для решения следующих неосновных для себя задач:

  • контроль использования рабочего времени и рабочих ресурсов сотрудниками;
  • мониторинг общения сотрудников с целью выявления «подковерной» борьбы, которая может навредить организации;
  • контроль правомерности действий сотрудников (предотвращение печати поддельных документов и пр.);
  • выявление сотрудников, рассылающих резюме, для оперативного поиска специалистов на освободившуюся должность.

За счет того, что многие организации полагают ряд этих задач (особенно контроль использования рабочего времени) более приоритетными, чем защита от утечек информации, возник целый ряд программ, предназначенных именно для этого, однако способных в ряде случаев работать и как средство защиты организации от утечек. От полноценных DLP–систем такие программы отличает отсутствие развитых средств анализа перехваченных данных, который должен производиться специалистом по информационной безопасности вручную, что удобно только для совсем небольших организаций (до десяти контролируемых сотрудников).

В то время как ни одна из описанных выше уязвимостей не устраняется ни традиционными механизмами сетевой безопасности, ни встроенными средствами контроля ОС, программный комплекс DeviceLock DLP эффективно предотвращает утечки информации с корпоративных компьютеров, используя полный набор механизмов контекстного контроля операций с данными, а также технологии их контентной фильтрации.

Поддержка виртуальных и терминальных сред в системе DeviceLock DLP существенно расширяет возможности служб информационной безопасности в решении задачи предотвращения утечек информации при использовании различных решений виртуализации рабочих сред, созданных как в форме локальных виртуальных машин, так и терминальных сессий рабочих столов или опубликованных приложений на гипервизорах [8].

Для соответствия определению «полнофункциональная» (или полноценная) DLP–система должна отвечать следующим основным функциональным критериям:

  1. Наличие функции избирательной блокировки локальных каналов передачи данных и каналов сетевых коммуникаций.
  2. Развитая подсистема мониторинга всех каналов утечки информации во всех сценариях работы пользователя.
  3. Инспекция содержимого перемещаемых данных в режиме реального времени с возможностью блокировки такой попытки или отправки тревожного оповещения.
  4. Обнаружение документов с критическим содержимым в различных местах хранения данных.
  5. Тревожные оповещения о значимых событиях в режиме реального времени.
  6. Выполнение заданных политик в равной степени как внутри корпоративного периметра (в офисе), так и вне его.
  7. Наличие аналитического инструментария для анализа предотвращенных попыток противоправных действий и случившихся инцидентов.
  8. Защита от преднамеренных или случайных действий пользователя, направленных на вмешательство в работу DLP–системы [12].

2.2 Характеристика DPL – систем

Рынок решений DLP в России достаточно зрелый, на нем представлены преимущественно локальные игроки, однако, существует и несколько зарекомендовавших себя зарубежных продуктов. Ввиду высокого уровня технологического развития и богатого выбора отечественных систем DLP, а также учитывая правительственный курс на импортозамещение, иностранные продукты в сравнении участия не принимали.

Все рассматриваемые российские решения имеют определенные различия в архитектуре, политике лицензирования, функциональных возможностях и аналитических методах. Тем не менее, каждое из них служит общей цели – предотвращению утечек чувствительной информации в организации. Именно поэтому для обзора были подобраны такие параметры сравнения, по которым можно будет сделать вывод о применимости и пользе того или иного решения. Безусловно, идеального средства не существует, и каждой конкретной организации стоит выделить для себя ряд наиболее важных для нее признаков, по результатам анализа которых и будет сделан вывод о внедрении того или иного продукта. А данный обзор призван лишь помочь разобраться в тонкостях реализации и особенностях функционирования рассматриваемых систем [16].

Для этих целей в работе были проанализированы актуальные версии самых популярных и распространенных в России решений класса DLP:

  1. Гарда Предприятие (ООО «Гарда Технологии», бывш. ООО «МФИ Софт»).
  2. Solar Dozor (ООО «Солар Секьюрити», входит в структуру ПАО «Ростелеком»).
  3. InfoWatch Traffic Monitor Enterprise (АО «ИнфоВотч»).
  4. Falcongaze SecureTower (ООО «Фалконгейз).
  5. Контур информационной безопасности (ООО «Сёрчинформ»).
  6. Zecurion Zgate 4.0, Zlock 5.0, Zdiscovery 2.0 (АО «СекьюрИТ»).

O­тдe­льнo­ c­тo­ит o­тмe­тить, чтo­ для сравнения подбирались только комплексные решения, мa­кc­имa­льнo­ тo­чнo­ пo­дпa­дa­ющиe­ пo­д c­фo­рмирo­вa­вшe­e­c­я на рынке определение и понимание тe­рминa­ «DLP». B­ нa­c­тo­ящe­й рa­бo­тe­ не анализировались узкоспециализированные продукты, которые, вo­змo­жнo­, выпo­лняют кa­кую–либo­ чa­c­ть из полного набора функций DLP, например, c­иc­тe­мы учe­тa­ рa­бo­чe­гo­ врe­мe­ни, c­иc­тe­мы поиска и классификации данных в c­e­ти кo­мпa­нии, c­иc­тe­мы кo­нтрo­ля вe­б–трa­фикa­, прокси–серверы, системы анализа и защиты элe­ктрo­ннo­й пo­чты, c­иc­тe­мы шифрo­вa­ния дa­нных и др.

Гарда Предприятие

Плюсы:

  1. Легко разворачивается, не требуется никаких лицензий на стороннее ПО.
  2. Единый веб–интерфейс настройки, управления и повседневной работы с продуктом.
  3. Модули продукта отдельно не лицензируются, всегда доступен полный функционал.
  4. Обнаружение и декодирование максимального числа типов трафика.
  5. Практически неограниченная производительность по обработке трафика, связанная с архитектурными особенностями решения.
  6. Высокая скорость поиска и анализа данных, даже глубоко ретроспективных, благодаря собственной системе хранения.
  7. Режимы блокировки с минимальным порогом ложных срабатываний.

Минусы:

  1. Нет агентов под специализированные ОС (MacOS, мобильные платформы, *nix).
  2. Нет тесной интеграции со сторонними, прежде всего, защитными решениями.
  3. Нет блокировки писем электронной почты [18].

Infowatch Traffic monitor Enterprise

Плюсы:

  1. Агенты под отечественный Astra Linux и мобильные устройства.
  2. Большое количество технологий распознавания и анализа данных.
  3. Поддержка морфологии большого числа языков.
  4. Широкий набор готовых лингвистических словарей.
  5. Модуль поведенческой аналитики.
  6. Интеграция со сторонними решениями.
  7. Наличие у производителя глубоких консалтинговых компетенций.

Минусы:

  1. Политика лицензирования, учитывающая не только отдельные модули, но и технологии.
  2. Анализ доступных в прессе сведений о публичных поставках позволяет говорить о стоимости внедрения решения, как «выше рынка».
  3. Высокая модульность решения на текущий момент может частично препятствовать удобному управлению через единую консоль [18].

Контур информационной безопасности

Плюсы:

  1. Модульная, но в тоже время достаточно удобная система лицензирования.
  2. Большое число категорированных лингвистических словарей с гибкими настройками.
  3. Собственная система распознавания голоса.
  4. Наличие большого числа технологий, ориентированных на тотальный контроль действий пользователя на рабочем месте.
  5. Получение важного (с точки зрения анализа) дополнительного источника данных, благодаря интеграции с системами СКУД.
  6. Тесная интеграция с собственной SIEM–системой.
  7. Функционал шифрования данных на USB–устройствах.

Минусы:

  1. Основная часть решения работает на платформе Windows.
  2. Разные консоли управления для разных компонентов.
  3. Обязательное наличие лицензий сторонних производителей [14].

SecureTower

Плюсы:

  1. Низкие системные требования.
  2. Интеграция с сетевым решение EtherSensor.
  3. Анализ доступных в прессе сведений о публичных поставках позволяет говорить о стоимости внедрения решения, как «ниже рынка».
  4. Высокая скорость внедрения при наличии всех классических технологий контроля.
  5. Наличие широких возможностей по блокировкам.
  6. Поддерживается контроль всевозможных мессенджеров, как современных, так и устаревших.
  7. Удобная система лицензирования и масштабирования.

Минусы:

  1. Нет агентов под специализированные ОС (MacOS, мобильные платформы, *nix).
  2. Разные консоли управления для разных компонентов.
  3. Отсутствует подтверждение присутствия в реестре отечественного ПО [14].

Zecurion DLP (Zgate, Zlock, Zdiscovery)

Плюсы:

  1. Широкий набор зрелых технологий по распознаванию и анализу.
  2. Наличие в ассортименте производителя полного комплекса продуктов по направлениям близким к DLP и защите от внутренних угроз.
  3. Единственное (пока) отечественное решение на рынке с агентом под MacOS.
  4. Предоставление производителем полного спектра консалтинговых услуг по информационной безопасности.
  5. Единый веб–интерфейс анализа оперативной обстановки и отчетности.
  6. Тесная интеграция с большим числом собственных продуктов.
  7. Поведенческая аналитика.

Минусы:

  1. В состав комплексного DLP–решения входят отдельные продукты, каждый из которых, в общем случае, со своей системой лицензирования, установки и управления.
  2. Нет контроля IP–телефонии.
  3. Наличие сертификата ФСТЭК только на один (не основной) продукт в составе всего решения.

Solar Dozor

Плюсы:

  1. Единый веб–интерфейс управления, один из самых зрелых на рынке.
  2. Концептуально иной подход к работе с DLP, основанный на контроле оперативной обстановки и инцидент–менеджменте.
  3. Широкая поддержка агентом альтернативных системе Windows операционных систем.
  4. Интеграция с большим числом сторонних бизнес–решений.
  5. Тесная интеграция с собственными решениями по безопасности, а также с сервисом JSOC.
  6. Собственная интерпретация поведенческой аналитики, появившаяся в продукте раньше, чем у конкурентов.
  7. Большое число визуально–воспринимаемых и структурированных карт, диаграмм, отчетов.

Минусы:

  1. Отсутствие поддержки некоторых популярных протоколов.
  2. По сравнению с конкурентами, небольшое число технологий анализа.
  3. Недостаточно полный функционал по контролю рабочих мест пользователей [13].

Некоторые аспекты, которые необходимо учесть при рассмотрении всех представленных в обзоре DLP–решений:

Несмотря на заявленный некоторыми производителями функционал поведенческого анализа, его реальную практическую пользу можно будет оценить спустя некоторое время, необходимое на «обкатку» такого нововведения. На текущем этапе реализации описанный инструмент выглядит скорее вспомогательным.

Один из известных способов обхода систем DLP – упаковка данных в стеганографический контейнер. Программное обеспечение для таких нужд, в том числе свободное, можно без труда найти в Интернете. К сожалению, с такими методами злоумышленников ни один производитель еще не научился бороться. В этой связи безусловным преимуществом будут обладать те из них, кто первыми справится с описанной проблемой.