Основным назначением перехватчика является осуществление анализа
проходящего через него потока данных, находящихся в организации.
Перехватчик обнаруживает и акцентирует конфиденциальные данные, путем
анализа информационных ресурсов. Затем данные передаются в
управляющий сервер для обработки и осуществления анализа рисков. В
первом случае перехватчик использует трафик, исходящий от клиента –
такая утечка может быть только расследована. Во втором случае перехватчик
устанавливается в разрыв трафика и DLP-система может остановить такую
утечку.
Контроллер производит поиск конфиденциальной информации внутри
содержимого сети. Для того чтобы начать процесс поиска можно
использовать различные способы. Например, начав с процесса сканирования
сервера контроллера и заканчивая применением отдельных программных
средств на существующие серверы, либо рабочие станции.
Для идентификации операций, которые выполняются на рабочей
станции, контроллер разбивает по группам политики безопасности, проводит
анализ результатов действий работников с защищаемой информацией, а
также отправляет информацию о вероятных угрозах на управляющий сервер.
Агентская программа на рабочем месте пользователя улавливает
секретные данные во время их обработки и следит за тем, чтобы
соблюдались настроенные правила, например возможность печати,
пересылки данных различными способами, сохранения на внешние носители
и копирование в буфер обмена.
Сведения, которые поступают от перехватчиков, а также контроллеров
и агентов сведения соотносятся управляющим сервером и впоследствии мы
имеем интерфейс проработки инцидентов и формирования отчетности.
Для того чтобы DLP-система могла достоверно различать
конфиденциальную и открытую информацию, нужно передавать в систему
такую логику, на основании которой можно произвести идентификацию и
классификацию данных. Использование встроенных механизмов DLP