Диплом: Управление комплексной автоматизацией технологических процессов и производств на предприятии ООО «АЙТИ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
информационных ресурсов организации и назначенные офицеры безопасности.
Опираясь на логику работы продукта, рассмотрим участие каждого участника
обеспечения конфиденциальности информации[11].
Принцип эксплуатации системы DLP заключается в циклическом
выполнении нескольких процедур, описанных в таблице 1.
Таблица 1
Логическая схема эксплуатации системы DLP
Обучение
системы
принципе»
классифи-
кации
информации
Ввод правил
реагировани
я
Выполнение
системой DLP
операций
контроля
Обработка
инцидентов
Передача в DLP
принципов
Обнаружения и
классификации
конфиденциальн
ой
информации.
Настройка
правил
реагирования
системы в
привязке к
категории
обнаруживаем
ой
информации и
групп
сотрудников,
контроль
действий
которых
должен
осуществлятьс
я.
Прописываютс
я в
исключения
пользователи,
действия
которых
пользуются
доверием.
Система
анализирует и
нормализует
информацию
(исходящие
информационные
потоки, результаты
сканирования
сетевых ресурсов и
рабочих станций,
локальные
действия
пользователей;
Выполняется
сопоставление с
принципами
обнаружена и
классификации
данных при
обнаружении
конфиденциальной
информации
система
сопоставляет с
существующими
политиками
назначенную на
Созданные
инциденты в
системе могут
быть связаны с
такими
правилами
реагирования,
как
проинформирова
ть,
приостановить:
заблокировать
отправку. Кроме
того, сводная
информация и
подробности об
инцидентах
доступны для
анализа
офицером
безопасности:
аудитором 1
владельцем
ресурса в
системе. В
результате
обработки
46
Продолжение таблицы2
обнаруженную
категории
информации. В
случае нарушении
в системе
создается
«инцидент».
офицером
безопасности,
инцидент может
быть закрыт /
эскалирован/
направлен на
доработку
политики.
Владельцы
информационны
х ресурсов
участвуют в
классификации
информации и
указания мест
расположения
ресурсов.
Службой
безопасности
разрабатывают
ся и затем
уточняются
правила
защиты
ресурсов
Назначенные
офицеры
безопасности, либо
ответственные со
стороны
владельцев
ресурсов получают
уведомления о
произошедших
инцидентах.
Офицеры
безопасности
участвуют в
реагирования на
инциденты и
дают
рекомендации по
исправлению
правил
реагирования
Владельцы информационных ресурсов — ответственные за хранение и
обработку информации определенной категории. Как правило, это
руководители отделов. Только они могут определить ценность информации и
отношение к той или иной категории.
Разработчики DLP допускают, что внедряющие организации не имеют
представления о том, какую информацию необходимо защищать. Тем не менее,
для повышения отдачи от использования DLP следует передать в систему
правила классификации собственных документов. Обучение системы
осуществляется:
вводом образцов конфиденциальной информации, разбитой по
категориям (обычно организация указывает, в каких рабочих папках на
серверах находятся массивы документов) для снятия цифровых отпечатков;
вводом выгрузок из актуальных баз данных для снятия
отпечатков баз данных;
включением существующих заведенных в системе шаблонов
политик обнаружения (например, номеров кредитных карт, номеров
российских паспортов, ключей активации программных продуктов,
реагирования на отправку зашифрованных вложений);
47
вводом собственных слов и выражений, характерных для
конфиденциальных данных;
вводом исключений (например, шаблоны договоров,
стандартные поля для исходящей корреспонденции).
Вовлечение ответственных участников со стороны бизнес-
подразделений оживляет использование DLP в организации и увеличивает
отдачу в виде ожидаемых бизнесом результатов: сводной отчетности по
произошедшим инцидентам, измеряемого снижения рисков информационной
безопасности, связанных с утечками.
Главные неоценимые достоинства DLP состоят в том, что подобны
системы:
Могут классифицировать и выделять самые важные для защиты данные
(отлаженные механизмы анализа содержимого);
Используются для полноценного охвата потоков данных компании
(множество отслеживаемых каналов, развитая система обработки инцидентов,
гибкое распределение ролей);
Могут подстроиться под уже используемые бизнес-процессы (эффект
от применения DLP можно реализовать без организационных преобразований и
расширения штата).
Решения DLP хорошо подходят для того случая, когда крупная
организации ведет активный, но слабо поддающийся управлению обмен
документами с различными контрагентами; а при этом есть задача поддержания
секретности этого процесса. DLP-система просматривает все информационные
потоки и данные, выходящие на сменные устройства записи, отслеживает
секретные данные в потоках и быстро реагирует на зафиксированные попытки
распространения секретных данных. К примеру, из медицинского учреждения
теперь не получится без проблем выгрузить истории болезней сразу сотни
человек одному частному лицу, из банка — БД кредитных карт и ПДн
клиентов, а из компании — случайной копии файла, который одержи все
48
подробности новой разработки. По итогам перемещений секретных данных
фиксируется полноценная статистика с доступностью отслеживания
соответствий требованиям указанный и введенных стандартов безопасности.
Несмотря на название, DLP не могут в прямом смысле прекратить все
утечки, поскольку есть человеческий фактор, незаконные способы обхода всех
блокировок и т.п. Коммерческая значимость подобных систем состоит в
максимальном уменьшении рисков утечки данных по неосторожности и в
ощутимом снижении рисков намеренного хищения конфиденциальных
данных[3].
Главными задачами технической системы защиты от утечек можно
выделить:
Получение описания защищаемых данных (настройка системы);
Распознавание защищаемой информации в потоке, исходящем из
внутреннего информационного поля фирмы во вне (нахождение возможных
вариантов действий, направленных на передачу секретных файлов);
Быстрая реакция на обнаруженные попытки (составление
доказательной базы для последующего проведения расследования).
Подобный функционал включает в себя ядро любого DLP-решения.
Выделим более подробно все функциональные блоки.
Настройка системы на данные. Изначально нужно определить данные,
перенос которых будет отслеживаться системой, "предъявить" их системе с
применением средств, указанных выше, и получите ее реакцию на пройденные
инциденты. Немаловажны также и настройки реакции на инцидент – имеется
ли в них блокировка какой-либо операции: составление электронного письма,
оперативное создание экранной копии исходного документа, запись нужной
информации на USB-накопитель. Несмотря на блокирование почти постоянно в
журнал системы пишется максимально подробная предметная информация о
каждом инциденте. Важно тоже описать правила информирования о
случившемся:
Работника подразделения, который несет ответственность за ИБ;
49
Человека, который считается владельцем информации;
Подозреваемого, который попытался реализовать утечку.
Выделение подозрительных действий пользователей. В момент
противодействия утечкам с применением сетевого сценария, DLP-система
помогает реализовать перехват (блокирование) или дублирование отправки,
вести анализ содержания отправки в рамках применяемых механизмов
контроля. Далее в процессе нахождения подозрительного содержания
начинается информирование ответственного сотрудника, и все нюансы
произошедшего переносятся в журнал системы.
Отправка может быть отменена, если схема подключения DLP-модуля
дает возможность реализовать подобное. Важно понимать, что большинство
DLP-систем позволяют производить "досылку" задержанных ранее сообщений.
Указанный сотрудник оценивает, как адекватен был вердикт системы и, в
случае, если тревога сработала ложно, самостоятельно отдает команду провести
отправку перехваченного сообщения.
Аналогично поступает и DLP-система, позволяющая контролировать
операции с данными на ПК сотрудника.
В соответствии с изменение программного уровня ЗИ необходимо будет
внести изменения и в политику безопасности, как основной документ ЗИ в
компании, а также предусмотреть техническое оборудования для работы ПО
системы защиты от утече [20].
Главные преимущества систем DLP всеми остальными решениями –
продуктам шифрования, разделением доступа, полным контролем доступа к
сменным носителям, архивированием электронной корреспонденции,
статистическим анализаторам – это:
Отслеживание всех каналов передачи секретных данных в электронном
виде (сюда относятся также локальные и сетевые способы), регулярно
применяемые в повседневной деятельности;
Нахождение ЗИ по ее содержимому (без привязки к формату хранения,
каналам передачи, грифам и языкам);
50
Блокировка утечек (перехват отправки электронных сообщений или
остановка записи на USB-накопители, если подобные действия расходятся с
утвержденной в компании политике безопасности);
Автоматизация обработки потоков данных исходя из установленных
политик безопасности (использование DLP-системы не требует увеличения
количества сотрудников службы безопасности).
В итоге, внедренная DLP-система будет обеспечивать:
• Автоматизированный аудит мест расположения секретных
данных;
• Автоматизированный контроль соответствия утвержденным в
компании процедурам перемещений секретных данных (реализация и анализ
инцидентов при неправомерном разглашении секретных сведений, с
возможностью их предотвращения);
• Контроль общего уровня рисков (на основе отчетов по
инцидентам);
• Отслеживание утечек данных в режиме быстрого
реагирования и в рамках ретроспективного анализа;
• Доработка уровня ИБ компании в соответствие требованиям
стандарта PCI DSS.
2.3 Сравнительный анализ существующих DLP-систем
Решения, наиболее точно соответствующие такому профилю решения,
заслужили высшей оценки в исследовании Gartner
(MagicQuadrantforEnterpriseDataLossPrevention, январь 2016). На сегодняшний
день, на рынке существует несколько полноценных решений как
отечественных, так и зарубежных, для сравнения возьмем некоторые из
них[15].
Российские:
Zecurion DLP
SolarDozor, в прошлом Дозор Джет
51
Зарубежные:
Symantec Data Loss Prevention (DLP)
Trend Micrо Data Loss Prevention (DLP)
Сравнить продукты можно по нескольким критериям:
Позиционирование системы на рынке;
Системные требования;
Используемые технологии детектирования;
Контролируемые каналы передачи данных;
Возможности контроля подключаемых внешних устройств;
Управление системой и обработка инцидентов;
Отчетность;
Характеристики по позиционированию на рынке представлены в
таблице 3. Системные требования продуктов представлены в таблице 4.
Используемые технологии детектирования представлены в таблице 5.
Контролируемые каналы передачи данных представлены в таблице 6.
Возможности контроля подключаемых внешних устройств, представлены в
таблице 7. Управление системой и обработка инцидентов представлены в
таблице 8. Система отчетности о работе DLP-системы представлена в таблице
9.
Таблица 3
Позиционирование систем DLP на рынке
SolarDozor
Zecurion DLP
Symantec
DLP
TrendMicro
DLP
Позиционировани
е на рынке
Шлюзовая
система
защиты от
утечек
информации
, основанная
на контроле
исходящего
сетевого
трафика,
поиска
хранимых
данных.
Система
защиты от
утечек
информации,
основанная на
контроле
входящего,
исходящего и
внутреннего
сетевого
трафика,
поиска
хранимых
данных,
Универсальное
решение для
поиска,
отслеживания
и защиты
конфиденциал
ьных данных,
где бы они ни
находились.
Обеспечивает
комплексную
защиту
конфиденциал
ьных данных в
Система
защиты от
утечек
информации,
основанная
на контроле
исходящего
сетевого
трафика,
поиска
хранимых
данных,
мониторинга
52
агентского
контроля,
мониторинга
содержимого,
передаваемого
на сменные
носители
конечных
системах,
сети и
системах
хранения
данных.
содержимого,
передаваемог
о на сменные
носители.
Целевой сегмент
рынка
Средний и
крупный
бизнес,
госсектор
От SMB (до 500
пользователей)
до крупного
бизнеса и
государственн
ых
организаций
(внедрения до
250 тыс.
пользователей)
.
Малый бизнес
(версия
Symantec DLP
Standard),
средний и
крупный
бизнес от 50
до более 100
тыс. рабочих
мест
(Symantec
DLP)
Средний
бизнес
Лицензии
ФСБ, ФСТЭК
ФСТЭК, ФСБ
Нет
Нет
Сертификаты
ФСТЭК НДВ
4
ФСТЭК НДВ 3 и
ОУД4
ФСТЭК НДВ 4
Нет
Цена
115627.20
руб.
Распростран
яется как
комплексное
решение
35760 руб.
Лицензия на 24
пользователя
29275,68
руб.
Лицензия на
24
пользователя
(на 1 год)
~16000
Лицензия на
24
пользователя
Таблица 4
Системные требования DLP систем.
SolarDozor
Zecurion DLP
Symantec DLP
TrendMicro DLP
Системные
требования
для
серверной
части
Сенсор: CPU 2ГГц и
выше, ОЗУ 4 Гб,
900Мб/с трафика на
одном SPAN порту или
400+400 на 2х
Windows 2003, 2008
(х64) Фильтры: Два 2-
х ядерных CPU 2 ГГц и
выше, 8Гб ОЗУ
LinuxCentos,
RedHatEnterpriseLinux
Хранилище: Два 2-х
ядерных CPU 2 ГГц и
выше, 8Гб ОЗУ (при
использовании
PostgreSQL 8,4, Oracle
10,11 - 16 Гб ОЗУ)
LinuxCentos или
RedHatEnterpriseLinux
SecurITZgate:
Intel Pentium 4,
1 ГБОЗУ
Microsoft
Windows 2000
SP4 / 2000
Server SP4 / XP
SP3/ 2003 SP2
/ Vista SP1 /
2008/ Windows
7 (32 и 64
бит). Microsoft
SQL Server
2000 SP2, 2005
или
OracleDatabase
10g R2.
2 CPU 3ГГц и
выше, 6-8 Гб
ОЗУ, 140Гб
свободного
дискового
пространства,
RAID 1+0
MicrosoftWindows
Server 2003
EnterpriseEdition
(32-bit) SP2 или
MicrosoftWindows
Server 2008 R2,
Enterprise
Edition (x64) или
Red Hat Enterprise
Linux 5 (32 и 64
бит) Update 2
Trend Micro DLP
Network Monitor
Software
Appliance: Два 4-
хядерных X5550
Xeon, 8ГбОЗУ,
300Гб 15K RPM,
Intel PRO 1000PT
1GbE Dual Port
NIC, PCIe-4.
Trend Micro DLP
Management
Server Hardware
Appliance: 4-
хядерный Xeon
E5506, ОЗУ 6Гб,
250Гб 7.2K RPM,
Broadcom
NetXtreme II 5709
53
Системные
требования
для
клиентской
части
-
SecurITZlock:
Intel Pentium
II, 128 МБОЗУ
Microsoft
Windows 2000
SP4 / XP SP2 /
2003 SP1 /
Vista, 2008 /
Windows 7 (32
и 64 бит).
Microsoft SQL
Server 2000
SP2, 2005 или
OracleDatabase
10g R2.
512 МбОЗУивыше
Microsoft Windows
Server 2003 (32-
bit) SP2 или
Windows Server
2003 R2 Windows
XP Professional
SP2 или SP3(32-
bit); Microsoft
Windows Vista
Enterprise or
Business SP1 или
SP2 (32-bit);
Microsoft Windows
7 Enterprise,
Professional, or
Ultimate
Trend Micro DLP
Endpoint: 300 МГц
Intel Pentium
ивыше, 512
МбОЗУ,
300Мбсвободного
местанажёсткомд
иске Windows
2008, 2003, Vista,
7 (x86) и XP
Русификаци
я
Есть
Есть
Есть
Нет
Таблица 5
Используемые технологии детектирования.
SolarDozor
Zecurion
DLP
Symantec
DLP
TrendMicro
DLP
Анализ по словарю и
регулярные выражения
Есть
Есть
Есть
Есть
Лингвистический
анализ (словоформы,
синонимы, морфология
и т.п.)
Есть
Нет
Нет
Нет
Поддержка анализа
транслита
Нет
Есть
Нет
Есть
Поддержка анализа
замаскированного
текста
Нет
Есть
Есть
Нет
Поддержка
особенностей русского
языка при анализе
содержимого
Есть
Есть
Есть
Нет
Анализ с
использованием
цифровых отпечатков
Есть
Есть
Есть
Есть
Самообучающаяся
система для анализа
еще
неклассифицированных
данных (искусственный
интеллект)
Нет
Есть
Есть
Нет
54
Поддерживаемые
форматы
анализируемых
документов (включая
версии и собственные
форматы для
распознавания)
Более 100
вариантов
архивов,
более 150
типов
документов и
известных
бинарных
данных,
возможность
общего
анализа
бинарного
потока на
наличие
текстовых
строк в
русских
кодировках.
Все
основные
форматы
(более
500), в том
числе
вложенные
в архивы.
Все
основные
форматы
(более
400), в том
числе
вложенные
в архивы,
Распознавание
и обработка
более 300
типов файлов,
в том числе
вложенные в
архивы.
Предустановленные
шаблоны данных
Есть
(лексиконы в
модуле idid)
Есть
Есть
Есть
Таблица 6
Контролируемые каналы передачи данных
SolarDozor
Zecurion DLP
Symantec DLP
TrendMicro
DLP
Электронная почта
(E-mail)
Входящая SMTP
Нет
Есть
Есть
Нет
Исходящая SMTP
Есть
Есть
Есть
Есть
SMTPS
Есть
Есть
Есть
Нет
Внутренняя
MicrosoftExchange
Есть
Есть
Есть
Есть
ESMTP
Есть
Есть
Есть
Есть
POP3
Есть
Есть
Есть
Нет
POP3S
Есть
Есть
Есть
Нет
IMAP4
Есть
Есть
Есть
Нет
IMAP4S
Есть
Есть
Есть
Нет
Изменение сообщений
Есть
Есть
Есть
Есть
Интернет-
пейджеры
ICQ, Miranda (OSCAR)
Есть
Есть
Нет
Нет
Mail.ru Агент
Есть
Есть
Нет
Нет
WindowsLiveMessenger
Есть
Есть
Есть
Есть
AOL AIM
Есть
Есть
Есть
Есть
Yahoo! Messenger
Нет
Есть
Есть
Есть
GoogleTalk
Есть
Есть
Есть
Нет

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)