Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
число устройств, имеющих хорошие надежные механизмы защиты данных. В таких
устройствах не рекомендуется хранить секретную и конфиденциальную
информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью АО «Интернет Солюшенс» и может быть
использовано только в производственных целях.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или ПО,
не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно будет
немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит их о
порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по бизнесу
с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным компании в области
деловой этики.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния на
работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные АО
«Интернет Солюшенс» по электронной почте без применения систем шифрования.
Вся секретная информация АО «Интернет Солюшенс», ни при каких
обстоятельствах не может быть отправлена третьим лицам по электронной почте.
87
Сотрудникам АО «Интернет Солюшенс» нельзя применять публичные
почтовые ящики электронной почты для реализации любого вида корпоративной
деятельности.
Применение сотрудниками АО «Интернет Солюшенс» общедоступных
почтовых ящиков электронной почты возможно только при согласовании с
департаментом по ЗИ и использовании надлежащих механизмов шифрования.
Сотрудники АО «Интернет Солюшенс» для пересылки документов бизнес
партнерам обязаны использовать только личный персональный адрес электронной
почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот же
статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить шибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность написания
имен и адресов получателей. В момент получения сообщения лицом, для которого
это сообщение изначально не предназначается, данное сообщение нужно переслать
непосредственному получателю. Если присланная таким образом информация несет
секретный (конфиденциальный) характер, об этом необходимо сразу
проинформировать специалистов отдела по ЗИ.
Отправитель электронного сообщения или документа, а также лицо, которое
его перенаправляет, должен указать свои инициалы, служебный адрес и тему
отправляемого сообщения.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Наиболее эффективный подход к защите от утечек информации с
компьютеров начинается с использования, прежде всего, механизмов контекстного
контроля - запрета или разрешения передачи данных для конкретных пользователей
88
в зависимости от форматов данных, типов интерфейсов и устройств, сетевых
протоколов, направления передачи, дня недели и времени суток и т.д.
Однако, во многих случаях требуется более глубокий уровень контроля -
например, проверка содержимого передаваемых данных на наличие персональной
или конфиденциальной информации в условиях, когда порты ввода-вывода не
должны блокироваться, чтобы не нарушать производственные процессы, но
отдельные пользователи входят в «группу риска», поскольку подозреваются в
причастности к нарушениям корпоративной политики информационной
безопасности. В подобных ситуациях дополнительно к контекстному контролю
необходимо применение технологий контентного анализа и фильтрации,
позволяющих выявить и предотвратить передачу неавторизованных данных, не
препятствуя при этом информационному обмену в рамках служебных обязанностей
сотрудников.
АПК "Гарда Предприятие". Данное решение является DLP-системой,
предназначенной для контроля утечек конфиденциальной информации,
расследования связанных с ними инцидентов и решения других задач.
Рассматриваемый продукт является универсальным. Это значит, что он является
одновременно шлюзовым и хостовым. Это позволяет контролировать с его
помощью как локальные, так и сетевые каналы утечки конфиденциальной
информации. На сегодняшний день рассматриваемое решение может
контролировать все основные каналы корпоративных коммуникаций - электронную
почту, IM-системы, IP-телефонию, интернет-сервисы (социальные сети, форумы,
блоги, чаты и пр.), сервисы передачи файлов (FTP, P2P и т.п.), съемные накопители,
запускаемые на рабочем месте программы и приложения, а также внешние
устройства, в частности, локальные и сетевые принтеры и факсы.
Важной особенностью рассматриваемого продукта является его
специализация. На сегодняшний день DLP-система «Гарда Предприятие» остается
одним из наиболее мощных решений, поскольку разработана специально для
использования в крупных и средних компаниях. Решение обеспечивает очень
высокую производительность, вплоть до 10 Гбит/с и выше. Разработчик АПК "Гарда
Предприятие", "МФИ Софт", является известным на рынке производителем систем
операторского уровня, в том числе, систем СОРМ и решений для защиты от DDoS-
89
атак. И уж кому, как не специалистам этой компании, иметь большой опыт в области
высокопроизводительных сетевых приложений.
Рассматриваемое решение работает с зеркалированным трафиком. То есть его
установка "в разрыв" и работа в режиме фильтрации не рассматривается. С одной
стороны, это снижает функциональные возможности системы. Однако нужно
учитывать, что на практике в средних и крупных компаниях крайне редко
используется именно фильтрация. В подавляющем большинстве случаев DLP-
системы в них используются для "прослушивания" трафика, то есть для
мониторинга утечек, расследования произошедших инцидентов, выявления
нелояльных сотрудников и решения прочих типовых задач. Поэтому, отсутствие
режима фильтрации в решении, строго говоря, нельзя считать серьезным
недостатком.
Поставляется АПК "Гарда Предприятие" в виде готового аппаратно-
программного комплекса, в состав которого входит сервер и установленное на него
программное обеспечение. Такое решение удобно тем, что потребитель получает
уже готовое к запуску решение, которое полностью удовлетворяет потребностям
заказчика и позволяет провести его внедрение в кратчайшие сроки. Впрочем, если у
потенциального клиента уже есть аппаратная платформа, продукт может быть
продан и в виде программного обеспечения.
В состав АПК "Гарда Предприятие" входят следующие модули (рисунок 2.1):
Анализатор
База данных
Монитор
рабочего места
Центр управления
"Гарда
Предприятие"
Монитор
рабочего места
Монитор
рабочего места
Сервер
управления
рабочими
местами
Рисунок 2.1 состав АПК "Гарда Предприятие"
90
• "Анализатор" – аппаратно-программный комплекс, предназначенный
для перехвата и анализа трафика;
• База данных – СУБД с базой данных, в которой хранится вся
информация системы;
• "Сервер управления рабочими местами" – аппаратно-программный
комплекс для управления агентами на рабочих станциях;
• "Монитор рабочего места" – программа-агент, устанавливающаяся на
рабочие станции;
• "Центр управления "Гарда Предприятие" – программное обеспечение
для администратора системы и администраторов безопасности.
В системе может работать несколько анализаторов, которые будут собирать
информацию в единой базе данных. Это позволяет построить
высокопроизводительную, и распределенную систему защиты от утечек
конфиденциальной информации.
АПК "Гарда Предприятие" поставляется как готовый аппаратно-
программный комплекс, конфигурация которого рассчитана исходя из потребностей
конкретного клиента. Поэтому приводить какие-то системные требования для
серверных компонентов системы не имеет смысла.
Системные требования "Центра управления "Гарда Предприятие" приведены
ниже:
• операционная система: Windows XP/Vista/7;
• дополнительное программное обеспечение: Microsoft Internet Explorer
6.0 SP3 и выше, Microsoft Word XP/2003/2007/2010, кодеки для воспроизведения
медиа-файлов;
• аппаратное обеспечение: минимально необходимое для работы
операционной системы.
В АПК "Гарда Предприятие" реализованы следующие функциональные
возможности.
Контроль сетевых каналов утечки информации
Работая в качестве шлюзового решения, АПК "Гарда Предприятие" может
контролировать следующие каналы утечки конфиденциальной информации:
91
веб-ресурсы – все обращения к различным веб-ресурсам, включая
посещение и просмотр сайтов, использование веб-почты, загрузка и передача
файлов по протоколам HTTP и HTTPS, просмотр WAP-страниц и пр.;
• почта – вся входящая и исходящая по протоколам POP3, SMTP и
IMAP4;
IM – текстовые и голосовые сообщения ICQ, Windows Live Messenger,
Microsoft MSN Messenger, Miranda, Jabber, Yahoo! Messenger, Skype и другие IM-
системы ;
VoIP – телефонные звонки, совершенные посредством IP-телефонии с
помощью как программного обеспечения, так и аппаратных устройств (SIP, SDP,
H.323, H.245, H.225, T.38, MGCP, SKINNY и др.);
• передача файлов – скачивание и загрузка файлов по протоколу FTP,
передача файлов через IM-клиенты, использование P2P;
• социальные сети – работа пользователей в поддерживаемых
социальных сетях (Facebook, "ВКонтакте", "Одноклассники");
• протоколы – произвольные потоки сетевого трафика, передаваемые по
любым UDP- и TCP-портам.
Контентная фильтрация на основе категорий
В АПК "Гарда Предприятие" реализован механизм категоризации
перехватываемых документов и текстов. Благодаря ему система самостоятельно
распознает тип перехваченного документа и относит анализируемый фрагмент к той
или иной тематической категории. При этом в правилах может использоваться такой
критерий, как уровень допуска сотрудников к различным категориям информации.
Такой механизм обеспечивает системе защиты высокую гибкость, позволяя
указывать, для кого отправка тех или иных документов является легитимной, а для
кого - нет. Категории могут создаваться как вручную, так и автоматически путем
анализа указанных текстов. Более подробно эта возможность рассматривается далее,
в разделе «Работа с системой».
Контроль передачи зашифрованной информации
В рассматриваемом решении есть возможность включить в правилах контроль
передачи зашифрованной информации. В этом случае, в отдельном сеансе будут
92
перехватываться все защищенные данные: шифрованные потоки/туннели, архивы с
паролем.
Персонифицированный отбор информации
В АПК "Гарда Предприятие" присутствует такой критерий анализа, как
"Сотрудник". Благодаря ему администратор безопасности может ставить на
контроль любые записи о конкретных сотрудниках и подразделениях и собирать
относящуюся к ним информацию. Признаки «Сотрудника» определяются большим
количеством параметров, например, учетной записью в Active Directory, IP- и MAC-
адресом, одним или несколькими адресами электронной почты, UIN'ами, номерам
VoIP и пр. И любая информация, удовлетворяющая перечисленным в свойствах
сотрудника значениям, будет считаться относящейся непосредственно к нему. Это
позволяет создавать правила, собирающие все данные о коммуникациях конкретных
персон вне зависимости от того, за какими компьютерами они сидят и какими
сервисами передачи информации пользуются.
Морфологические технологии
В рассматриваемой системе можно создавать правила отбора информации по
ключевым словам и фразам с учетом словоформ, а также порядка слов и расстояния
между словами.
Разные действия с собранной информацией
Администраторы безопасности могут выполнять разные действия с
собранной информацией: осуществлять поиск в ней, устанавливать пометки,
переносить в дополнительные папки для хранения и общего доступа, выгружать на
диск и пр.
Контроль локальных каналов утечки информации
Для контроля действий сотрудников, производимых непосредственно на
рабочих местах, на компьютеры пользователей устанавливается дополнительный
модуль - "Монитор рабочего места". При использовании "Сервера управления
рабочими станциями" АПК "Гарда Предприятие" может контролировать следующие
каналы утечки конфиденциальной информации:
• съемные накопители – сохранение файлов на "флешки", съемные
жесткие диски, карты памяти, CD/DVD и флоппи-диски, виртуальные устройства;
93
• обращения к внешним устройствам – обращения к локальным и
сетевым принтерам и другим подключенным к рабочим станциям устройствам.
Под контролем понимается блокировка передачи информации, теневое
копирование данных (как полностью, так и с учетом контентной фильтрации по
ключевым словам, фразам, категориям) или просто ведение статистики.
"Черный" и "белый" списки устройств
В АПК "Гарда Предприятие" можно использовать "белый" список устройств,
а также запретить подключение отдельных классов устройств (телефоны,
фотокамеры, плееры и.т.п.).
Контроль запуска процессов на рабочих станциях
Рассматриваемое решение собирает статистику о процессах, запускаемых и
завершаемых пользователями на рабочих станциях. Это позволяет выяснить, какие
именно приложения и сколько времени использовались на компьютерах компании.
Кроме этого, в системе реализована возможность блокировки запуска процессов по
«черному списку».
Высокая производительность и масштабирование
АПК "Гарда Предприятие" может состоять из целого ряда анализаторов,
имеющих общую базу данных. Это, в сумме с используемыми технологиями,
позволяет рассматриваемому решению достичь очень высоких показателей
производительности и контролировать сетевые каналы с общей пропускной
способностью в 10 Гбит/с и даже выше. Также АПК "Гарда Предприятие" легко
масштабируется путем добавления в систему новых анализаторов.
Выборочное сохранение информации
В отличие от многих DLP-решений, рассматриваемая система может
сохранять как абсолютно весь трафик, так и только удовлетворяющий
определенным требованиям трафик. Настройка фильтров может осуществляться в
широких пределах по большому количеству параметров. Это обеспечивает высокую
гибкость системы, позволяя администратору самому выбирать необходимые данные
для хранения.
Интеграция с LDAP
Информация о подразделения и сотрудниках может быть автоматически
синхронизирована непосредственно с каталогом LDAP, например, с Active Directory.
94
Это позволяет загрузить в АПК «Гарда Предприятие» готовые данные и избежать
работы по созданию записей о сотрудниках вручную. При этом осуществляется
импорт данных как о сотрудниках, так и подразделениях предприятия.
2.2.2 Контрольный пример реализации проекта и его описание
Работа с АПК "Гарда Предприятие" начинается с подготовки базы контентной
фильтрации, а также создания базы сотрудников компании из LDAP или вручную.
Решение первой задачи необходимо для того, чтобы система могла самостоятельно,
анализируя перехватываемую информацию, относить ее к той или иной категории.
Такой подход более удобен, нежели простой поиск по словарю, и обладает
большими функциональными возможностями.
Для запуска контентной фильтрации администратор безопасности
определяет, какие именно категории информации существуют в компании, и
формирует список категорий защищаемых документов. Для каждой из них
задаются общие параметры (наименование и описание) и характерные признаки,
объединяющие этот тип документов - критерии отбора. Интересно, что критериями
могут служить не только отдельные слова и целые фразы, но и адреса электронной
почты, логины пользователей, IP- и MAC-адреса и пр. Это позволяет настраивать
критерии очень гибко и в весьма широких пределах.
Не обязательно настраивать категории вручную. Значительно облегчить
процесс заполнения базы контентной фильтрации может обучение системы.
Процесс автокатегоризации информации – уникальная разработка «МФИ Софт»,
являющаяся альтернативой сервису контентной фильтрации по цифровым
отпечаткам. Чтобы система смогла самостоятельно создавать новые категории,
объединяющие те или иные документы, в нее загружают образцы типичных
документов, соответствующих разным категориям (любые документы,
обращающиеся в компании и явно относящиеся к той или иной категории). После
этого запускается процедура машинного обучения, которая формирует набор новых
категорий. В каждой категории задано всего одно условие – соответствие
документов какой-либо общей тематике. Тематика определяется автоматически с
помощью специального алгоритма. Впоследствии к этим критериям можно добавить
дополнительные, сформировав тем самым готовую базу контентной фильтрации.
95
Рисунок 2.2 Автоматическое формирование базы контентной фильтрации в
АПК "Гарда Предприятие"
Важной особенностью АПК "Гарда Предприятие" является возможность не
просто решить, к какой категории относится анализируемая информации, но и
автоматически выставить ей рейтинг секретности от 1 (минимальный) до 5
(максимальный). Делается это на основе баллов, указанных критериями отбора.
Например, если перехваченные данные соответствуют критерию с рейтингом 4, то
им присваивается этот же уровень. Если же информация соответствует сразу
нескольким критериям, то ей присваивается максимальный уровень из них. Эти
рейтинги используются в настройках сеансов (о них мы поговорим дальше).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран