Диплом: Управление комплексной автоматизацией технологических процессов и производств на предприятии ООО «АЙТИ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Skype (текст)
Есть
Есть
Есть
Есть
Jabber
Есть
Есть
Есть
Нет
MySpace IM
Нет
Есть
Есть
Нет
Перехват файлов IM
Есть
Есть
Есть
Есть
HTTP, FTP и иные
протоколы
Входящий HTTP-
трафик
Нет
Есть
Есть
Есть
Исходящий HTTP-
трафик
Есть
Есть
Есть
Есть
HTTPS
Есть
Есть
Есть
Есть
FTP
Есть
Есть
Есть
Есть
FTPS
Нет
Есть
Нет
Нет
Р2Р
Нет
Нет
Есть
Есть
Сетевые принтеры
Нет
Есть
Есть
Есть
Протоколы,
блокирование
передачи данных
по которых
возможно
HTTP, FTP,
SMTP, FTP
over HTTP,
HTTPS, IM
HTTP, HTTPS, FTP,
FTP over HTTP,
FTPS, SMTP,
SMTP/S, ESMTP,
POP3, POP3S,
IMAP4, IMAP4S,
ICQ, Mail.RuАгент,
Skype идр. IM
SMTP, HTTP,
HTTPS FTP,
IM
HTTP,
HTTPS, FTP,
SMTP,
ESMTP
Скорость анализа
сетевого трафика
Скорость
анализа на
одном хосте
2 Гб/с канала
загрузкой до
70%
Нет ограничений
~330 Мб/с
~190 Мб/
Таблица 7
Возможности контроля подключаемых внешних устройств.
SolarDozo
r
Zecurion DLP
Symantec DLP
TrendMicr
o DLP
HDD
Есть
Есть
Есть
Есть
USB
Есть
Есть
Есть
Есть
COM/LPT
Есть
Есть
Есть
Есть
WiFi, Bluetooth и
др.
Есть
Есть
Есть
Есть
Локальные
принтеры
Есть
Есть
Есть
Есть
Запрет доступа к
конфиденциальным
файлам на рабочей
станции для
заданных
Нет
Нет
Есть
Нет
56
приложений
Очистка диска
рабочей станции от
конфиденциальных
данных
(перемещение в
карантин)
Нет
Разрабатывает
ся
Есть
Нет
Ограничения
доступа в
зависимости от
типа съемного
носителя
(производитель,
серия, модель,
экземпляр)
Есть
Есть
Есть
Есть
Возможность
разрешать
копирование
только на
доверенные
носители
Есть
Есть
Есть
Есть
Автоматическое
определение
реального
владельца данных
на основе
заданных
критериев
Нет
Разраба-
тывается
Есть
Нет
Контроль буфера
обмена
Есть
Есть
Есть
Есть
Контроль
копирования из
общих папок
Есть
Нет
Есть
Есть
Контроль
копирования в
общие папки
Есть
Нет
Есть
Есть
Контроль
источников,
хранимых данных
Разраба-
тывается
Разраба-
тывается
Хранение
документов на
рабочих местах,
сетевых папках,
в базах данных,
почтовых
архивах,
системах
электронного
документооборо
та с
возможностью
поиска и
перемещения
Хранение
документов
на рабочих
местах,
сетевых
папках и в
библиотека
х
MicrosoftSh
arePoint
57
(для рабочих
станций и
сетевых папок)
Мониторинг
состояния в
режиме онлайн
Есть
Есть
Есть
Есть
Таблица 8
Управление системой и обработка инцидентов
SolarDozor
Zecurion DLP
Symantec DLP
TrendMicro
DLP
Собственная
консоль
Есть (веб-
консоль)
Есть
Есть (веб-
консоль)
Есть (веб-
консоль)
Разделение
ролей
администратор
а и офицера
безопасности
Поддерживаетс
я несколько
ролей +
стандартные
преднастроенн
ые роли
Поддерживаетс
я несколько
ролей +
делегирование
прав между
ролями
Любое
количество
настраиваемых
ролей +
преднастроенны
е роли
Поддержива
ется
несколько
ролей +
делегирован
ие прав
между
ролями
Настройка
оповещений
Владельца
информации,
офицера
безопасности,
пользователя
Офицера
безопасности,
аудитора или
любого другого
заранее
указанного
адресата
Офицера
безопасности,
пользователя,
его
руководителя
или любого
другого заранее
указанного
адресата
Офицера
безопасност
и,
пользовател
я
Предоставляем
ые
возможности
по
реагированию
на инциденты
Эскалация
инцидента,
разрешение
прохождения
заблокированн
ого, закрытие
инцидента,
помещение в
архив.
Эскалация
инцидента,
разрешение
прохождения
заблокированн
ого, закрытие
инцидента,
запуск скрипта,
помещение в
карантин.
Эскалация
инцидента,
разрешение
прохождения
заблокированног
о, закрытие
инцидента,
помещение в
архив, а также
любая
настраиваемая
последовательно
сть действий.
Эскалация
инцидента,
разрешение
прохождени
я
заблокирова
нного,
закрытие
инцидента.
Анализ
событий,
зафиксированн
Есть, через
веб-консоль
Есть, через
консоль
Есть, через веб-
консоль
Есть, через
веб-консоль
58
ых системой
Сохранение
истории
инцидентов
для
последующего
анализа
Есть (протокол
инцидентов и
архив
сообщений для
расследований)
Есть (протокол
инцидентов,
карантин
задержанных
сообщений и
копии
перехваченных
объектов)
Есть (протокол
инцидентов и
всех
сопутствующих
объектов,
неограниченное
их хранение для
будущих
расследований)
Есть
(протокол
инцидентов
и копии
перехвачен
ных
объектов)
Запрещение на
пропуск
задержанного
сообщения или
разрешение с
записью об
инциденте
Нет (только
информировани
е офицера
безопасности)
Через карантин
(офицер
безопасности
решает,
пропускать или
задержать
подозрительное
сообщение или
письмо)
Сотруднику
предлагается
указать причину
необходимости
отправки
данных
(самостоятельно
или выбрать из
списка), что
будет отражено
в информации
об инциденте
Сотруднику
предлагаетс
я указать
причину
необходимо
сти
отправки
данных, что
будет
отражено в
инциденте в
консоли
офицера
безопасност
и
Таблица 9
Система отчетности о работе DLP-системы
Дозор Джет
Zecurion DLP
Symantec
DLP
TrendMicro
DLP
Возможность
построения
отчетов о
нарушениях
Собственные
графики и
отчеты
системы
Собственные
отчеты в виде
журнала
событий
Собственные
графики и
отчеты
системы +
наличие
Reporting API
для
интеграции со
сторонними
системами
Собственные
графики и
отчеты
системы
Варианты
получения отчетов
о нарушениях
По
электронной
почте и через
консоль
По
электронной
почте и через
консоль
По
электронной
почте и через
консоль
По
электронной
почте и через
консоль
Временная запись
отчёта в
локальное
хранилище в
случае
недоступности
Есть
Есть
Есть
Есть
59
сервера
Экспорт отчетов
Есть
Есть
(текстовый
ANSI,
текстовый
Unicode и
XML)
Есть
Есть (PDF,
Excel, HTML)
Логирование
действий
администраторов
системы
Есть
Есть
Полная
история всех
действий,
даже для
инцидентов,
удаленных из
системы
Есть
Во второй главе затрагиваются общие вопросы работы DLP-систем в
деятельности ООО «Айти», их роль и особенности применения, проведен
сравнительный обзор существующих программных продуктов.
60
Глава 3.РАЗРАБОТКА DLP СИСТЕМЫ И ОЦЕНКА ЕЕ
ЭФФЕКТИВНОСТИ
3.1.Сравнение функциональности рассмотренных DLP систем, постановка
задачи
Анализируя требования к DLP-системе можно сформулировать
критерии, по которым будет проводится сравнение и выбор DLP-системы. Эти
цели можно считать дополнительными требованиями, которым должна
удовлетворять DLP- система.
Такие требования разделяют на следующие три группы:
1) Увеличение уровней применения;
2) Увеличение возможностей по оценке и корреляции событий;
3) Увеличение технических возможностей.
Увеличение уровней применения DLP-системы показывает, что эта
область также включает и уровень сервисов (servicelayer). Главной проблемой
здесь становится межуровневое (crosslayer) много доменное управление
событиями и данными. Стандартными требованиями в такой группе являются:
• Увеличение применимости DLP-системы, поддерживающей
реализацию в ней много доменной точки зрения на высокоуровневые сервисы и
процессы;
• Использование механизмов доступной и эффективной
межуровневой корреляции событий.
Увеличение возможностей системы по оценке и корреляции событий
представляет собой:
• Поддержку выявления отношений между событиями и их
автоматизированную корреляцию для выбора детальных решений в
ответственных ситуациях;
• Реализация эффективных методов (например, методов
упреждающего мониторинга безопасности) для оценивания событий
безопасности и объединения этих методов с DLP-платформой и уже
используемыми средствами и (или) платформами;
61
• Увеличение функциональности выразительности процесса
обработки событий для реализации сбора, фильтрации, корреляции и
абстрагирования событий, а также срочного оповещения и принятия верных
контрмер.
Расширение технических возможностей системы подразумевается не
только техническими потребностями других целевых категорий, но также и
высокой устойчивостью системы. Главными требованиями тут становятся:
• Реализация методов динамического абстрагирования, которые дают
возможность модернизировать реальный уровень спецификаций к масштабу
управляемой системы. Подобные методы нужны для учета масштаба, объема и
частоты изменения уже существующих данных о событиях безопасности;
• Увеличение суммарного состава событий безопасности,
обрабатываемых в системе за единицу времени, для обеспечения возможности
управления при быстром росте количества событий безопасности;
• Высокая функциональность системы при обработке событий;
• Поддержка гибкости обработки событий для минимизации
пользовательских ресурсов, требуемых в процессе загрузки входных событий;
• Обеспечение стабильной работы DLP-системы в случае
непреднамеренных или вредоносных воздействиях.
Таким образом, в качестве критериев можно выделить следующие:
Управление журналами и отчетность по соответствию,
Мониторинг доступа к данным и действий пользователей.
Мониторинг выполнения приложений.
Нормализация и классификация событий безопасности
Анализ событий безопасности в реальном времени.
Простота развертывания и поддержки.
Сравнение по основным критериям основных систем приведено в
таблице 9 и на рисунке 4.
62
Таблица 10
Сравнение DLP систем по основным критериям
Zecurio
n DLP
Solar
Dozo
r
Symantec
Data Loss
Preventio
n
Trend
Micrо
Data Loss
Preventio
n
Управление журналами и отчетность по
соответствию,
3,6
4,1
4
2,8
Мониторинг доступа к данным и
действий пользователей.
2,8
4,7
3
2
Мониторинг выполнения приложений.
3,2
3,1
3,1
2,8
Нормализация и классификация
событий безопасности
3
4,3
2,6
4
Анализ событий безопасности в
реальном времени.
3
3,5
2
2,7
Простота развертывания и поддержки.
4,2
3
3,6
2,6
Рисунок 4Сравнение DLP систем по основным критериям
Сравнение DLP по каналам утечки приведено в таблице 10. и рисунке 5.
Таблица 11
Сравнение по модели использования
Модель
использования
Zecurion
DLP
Solar
Dozor
Symantec
Data Loss
Prevention
Trend Micrо
Data Loss
Prevention
Электронная почта (E-mail)
3,3
3,9
2,8
3,1
Интернет-пейджеры
3,4
3,8
2,8
3,7
HTTP, FTP и иные протоколы
1,4
1,2
1,6
1,0
Блокирование
3,4
4,1
2,6
3,2
Скорость анализа сетевого трафика
4
5
3
4
0 2 4 6 8 10 12 14 16
Управление журналами и отчетность по …
Мониторинг доступа к данным и действий …
Мониторинг выполнения приложений.
Нормализация и классификация событий …
Анализ событий безопасности в реальном времени.
Простота развертывания и поддержки.
Zecurion DLP Solar Dozor Symantec Data Loss Prevention Trend Micrо Data Loss Prevention
63
Рисунок 5Сравнение DLP систем по каналам утечки
Как можно видеть из рисунка, все рассматриваемые системы имеют
низкий уровень реализации защиты при передаче данных по HTTP, FTP и
иным протоколам.
Необходимо разработать решение, которое позволит отслеживать
несанкционированную передачу определенных (защищаемых) файлов по сети.
Один из вариантов решения данной проблемы – это создания сниффера
на основе библиотеки PCAP, который будет просматривать и анализировать
сетевой трафик с целью выявления сигнатур защищаемых файлов. Но данный
вариант имеет следующие потенциальные проблемы (подробно проблемы
применения снифферов описаны в разделе «Теоретические аспекты»):
Встраивание сниффера в структуру сети для возможности
обработки всех пакетов;
Расшифровка зашифрованного трафика (основная проблема);
Анализаторы сетевых пакетов (снифферы), изначально создавались как
средство решения сетевых проблем. Они позволяли перехватывать,
переделывать и сохранять для дальнейшего анализа пакеты, отправляемые в
сеть. Конечно, это позволяет сисадминам и инженерам ТП отслеживать то, как
данные отправляются по сети, диагностировать и устранять возможные
проблемы. Для таких целей пакетные снифферы – это довольно продвинутый и
мощный инструмент диагностики подключения. Но если взглянуть с другой
0
1
2
3
4
5
6
Электронная почта (E-
mail)
Интернет-пейджеры HTTP, FTP и иные
протоколы
Блокирование Скорость анализа
сетевого трафика
Zecurion DLP Solar Dozor Symantec Data Loss Prevention Trend Micrо Data Loss Prevention
64
точки зрения, аналогично многим другим мощным средствам, которые
изначально были созданы для администрирования, снифферы вскоре стали
применяться для абсолютно иных целей. Да, сниффер в руках злоумышленника
является довольно опасным средством и может применяться для хищения
паролей и других секретных данных. Но не стоит думать, что снифферы — это
сплошная магия, благодарякоторого любой хакер без проблем просмотрит все
секретные данные, отсылаемые по сети. И для того, чтобы доказать, что
опасность, приходящая от снифферов, не так огромна, как ее нередко
описывают, выделим более подробно суть их работы.
В дальнейшем, мы остановимся только на рассмотрении программных
снифферов, которые созданы для сетей Ethernet.Сниффер — это специальное
ПО, работающее на уровне сетевого адаптера NIC (NetworkInterfaceCard -
канальный уровень) и перехватывает скрытым образом весь трафик. Т.к.
снифферы работают на канальном уровне OSI, они не могут играть по
правилам протоколов уровней выше. Снифферыне обращают внимание на
механизмы фильтрации (порты, адреса и т.д.), которые Ethernet-драйверы и стек
TCP/IP применяют для определения данных. Пакетные снифферы берут из
«провода» все, что идет в данный момент по нему. Снифферы могут
запоминать кадры в двоичном формате и позже проводить их расшифровку для
раскрытия информации более высокого уровня, которая находится внутри (рис.
6).

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)