40
возможность принуждения к ее соблюдению. Например, блокировать
подозрительные сообщения или спам.
4. Учет как содержания, так и контекста. В процессе описания
документов, циркулирующих по определенным каналам утечки данных, важно
учитывать не только ключевые слова и регулярные выражения, которые могут
быть в этом документе, но и его ключевое содержание. Система также должна
обращать внимание и на контекст - тип приложения, протокол, активность,
отправитель, адресат и т. п.
Это непростая программная система, которая умеет не только собирать
данные, но и распознавать подозрительную активность пользователя
(например, ту, которая предшествует «сливу» сведений), а также составлять
аналитические отчеты по различным информационным срезам. Если в
организации есть настоящий инсайдер, он себя проявит, и тогда архив
запротоколированных действий станет основой расследования.
В классическом понимании, DLP-решение призвано анализировать
информацию и выполнять определенные с ней действия (мониторинг,
блокирование, перемещение в карантин) в зависимости от обнаруженного
содержания. В единую консоль управления системой DLP объединяются
события из трех областей: Data-in-Motion (данные, передаваемые по сетевым
каналам электронной почты, интернет); Data-at-Rest (статично хранимые
данные на серверах и рабочих станциях); Data-in-Use (данные, обрабатываемые
на конечных рабочих местах, - подразумевается контроль при помощи
агентских программ, устанавливаемых на рабочие станции) [13].
На российском рынке к началу 2013 года появился вполне
представительный набор решений класса DLP, способный удовлетворить
требования самых взыскательных заказчиков. Причем, помимо
специализированных DLP, на российском рынке доступны и технические
решения смежного функционала, также обеспечивающие защиту
корпоративной информации от утечек. Среди них решения DLP выделяются