Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
91
Searchlnform NetworkSniffer - платформа для перехвата данных на уровне
зеркалируемого трафика. Таким образом, NetworkSniffer обрабатывает трафик, не
влияя на работу корпоративной сети.
Перехватываются данные, пересылаемые пользователями по популярным
сетевым протоколам и каналам (SMTP, POP3, HTTP(S), IMAP, MAPI, NNTP, ICQ,
XMPP, MMP, MSN, SIP, YAHOO, FTP) на уровне локальной сети.
Дополнительно к этому, в состав NetworkSniffer входит:
модуль интеграции с почтовыми серверами, позволяющий извлекать
сообщения напрямую из корпоративного почтового сервера;
модуль SMTP-интеграции, позволяющий получать пересылаемые
контейнеры отчетов журнала;
модуль ADSniffer, осуществляющий чтение журналов контроллера
домена и создание журнала изменений в собственной базе данных.
Платформа включает в себя следующие продукты:
Searchlnform MailSniffer;
Searchlnform IMSniffer;
Searchlnform HTTPSniffer;
SearchInform FTPSniffer;
SearchInform CloudSniffer;
SearchInform ADSniffer.
Перехват сетевого трафика производится на уровне сетевых протоколов (Mail,
HTTP, IM, FTP, Cloud). Возможна фильтрация по доменному имени пользователя,
имени компьютера, IP- и MAC-адресам.
Перехваченные сообщения помещаются в базу данных SQL, которая
индексируется при помощи компонента Search Server. Индекс – особая структура,
необходимая для быстрого поиска по перехваченным документам (рисунок 2.1).
92
Рисунок 2.1 Схема работы Searchlnform MailSniffer
При помощи приложения SearchInform AlertCenter данные индекса с
заданным интервалом проверяются на соответствие заранее настроенным
политикам безопасности, состоящим из поисковых запросов. Расписание проверок
и список запросов настраиваются работниками службы безопасности организации.
В случае обнаружения совпадений SearchInform AlertCenter немедленно оповещает
об этом сотрудника службы безопасности
SearchInform EndpointSniffer - платформа для перехвата и остановки трафика
через агенты. Дополнительно позволяет контролировать сотрудника, находящегося
в командировке за пределами корпоративной сети, ведь работник может свободно
передать конфиденциальные данные с ноутбука третьим лицам.
Агенты SearchInform EndpointSniffer позволяют перехватывать:
93
SearchInform MailSniffer - входящую и исходящую (с возможностью
блокировки) электронную почту, как через почтовые клиенты, так и с доступом
через браузер;
SearchInform IMSniffer - сообщения популярных мессенджеров, а также
отслеживать общение в популярных социальных сетях;
SearchInform SkypeSniffer - голосовые и текстовые сообщения, а также
файлы и SMS, передаваемые через Skype;
SearchInform DeviceSniffer - информацию, записываемую на
подключаемые внешние устройства (USB-flash, CD/DVD и пр.);
SearchInform FTPSniffer - информацию, передаваемую по протоколу
FTP;
SearchInform CloudSniffer - входящие и исходящие файлы облачных
хранилищ данных и SharePoint;
SearchInform PrintSniffer - содержимое документов, отправленных на
печать;
SearchInform MicrophoneSniffer - разговоры сотрудников внутри офиса
или за его пределами.
А также контролировать и отслеживать:
SearchInform FileSniffer - операции с файлами, хранящимися на
серверах и в общих сетевых папках.
SearchInform MonitorSniffer - информацию, отображаемую на
мониторах пользователей, нажатия клавиш и содержимое буфера обмена.
SearchInform ProgramSniffer - активность пользователей в запускаемых
ими приложениях и на посещаемых веб-сайтах.
Агенты Searchlnform Endpoint- Sniffer производят теневое копирование
отправленных на печать документов, переговоров в Skype; информации,
записываемой на сменные носители, передаваемой по протоколу FTP и
отображаемой на мониторах пользователей; отслеживают операции с файлами и
направляют полученные данные серверу SearchInform EndpointSniffer.
94
Рисунок 2.2 Схема работы Searchlnform Endpoint- Sniffer
Сервер помещает перехваченные данные в базу под управлением СУБД
Microsoft SQL Server.
Для быстрого поиска по базе и просмотра документов база индексируется
компонентом Search Server. При помощи планировщика обновлений обеспечивается
поддержание индекса в постоянно актуальном состоянии. В случае обнаружения
фактов нарушения политик безопасности организации, Search- Inform Alert Center
немедленно оповещает об этом сотрудника службы безопасности.
Для комплексного контроля передаваемых данных целесообразно
использовать одновременно и SearchInform NetworkSniffer, и SearchInform
EndpointSniffer. Например, если агент сумел перехватить сообщения, не
95
перехваченные на «зеркале», то, очевидно, имеет место шифрование трафика,
которое может использоваться для передачи конфиденциальных данных за пределы
организации. Когда же агент не перехватывает данные, появляющиеся на «зеркале»,
становится очевидным, что пользователь каким-то образом деактивировал агент, что
также требует проведения немедленного расследования.
2.2.2 Контрольный пример реализации проекта и его описание
SearchInform AlertCenter - «мозговой центр» системы безопасности.
Опрашивает все модули и, при наличии в перехваченной информации определенных
ключевых слов, фраз или фрагментов текста, немедленно оповещает об этом
офицеров безопасности.
В клиентской консоли AlertCenter создаются политики информационной
безопасности, применяемые к перехваченным данным (рисунок 2.3).
Рисунок 2.3 Консоль SearchInform AlertCenter
«Мозговой центр» КИБ – AlertCenter регулярно опрашивает все компоненты
продукта, используя более 10 поисковых алгоритмов. При обнаружении
определенных слов, фраз, фрагментов текста или файлов система сообщает об их
96
использовании офицеру безопасности. Результаты мониторинга отображаются в
ReportCenter.
Проверки происходят с заданной частотой и в соответствии с политиками
безопасности, каждая из которых ориентирована на поиск данных конкретного типа.
«КИБ СёрчИнформ» задействует два вида политик (таблица 2.1):
Таблица 2.1
Политики безопасности
Универсальные политики безопасности
Уникальные политики безопасности
Актуальны для каждой организации
Учитывают специфику конкретной отрасли
контроль откатов и взяточничества;
выявление негативных настроений и
сговоров в коллективе;
определение групп риска (проблемы
с алкоголем, наркотиками, крупные долги и
т.д.).
контроль передачи реестров
выпуска банковских карт (финансовая
деятельность/банки);
выявление фактов хищения
перевозимой продукции (транспорт и
логистика);
мониторинг тендерных закупок
(торговля) и т.д.
Социальные сети (Facebook, Одноклассники, ВКонтакте, LinkedIn) и
программы для мгновенного обмена сообщениями превратились в полноценный
инструмент ведения деловых переговоров. Как ограничить передачу
конфиденциальных данных через них и найти инсайдера?
Модуль IMSniffer перехватывает сообщения популярных IM-клиентов:
Mail.ru Agent;
Google Hangouts;
XMPP (Jabber);
ICQ;
Windows Live (MSN).
IMSniffer перехватывает сообщения сотрудников в чатах популярных
социальных сетей:
Facebook;
Одноклассники;
МойМир;
ВКонтакте;
LinkedIn.
97
IMSniffer перехватывает текстовые, голосовые сообщения, файлы в Microsoft
Lync и Viber Desktop. Программа копирует переписку в базу данных, чтобы
восстанавливать диалоги при помощи полнотекстового поиска: морфология,
синонимы, «Поиск похожих».
Возможности:
Контроль переписки сотрудников. IMSniffer отслеживает утечки
конфиденциальных данных, контролирует ведение переговоров и целесообразность
использования рабочего времени;
Широкие поисковые возможности. IMSniffer проводит полнотекстовый поиск
с учетом морфологии и словаря синонимов. Также поддерживается фразовый поиск
с учетом расстояния между словами в поисковом запросе;
Запатентованная технология «Поиск похожих». В качестве поискового
запроса используется фрагмент текста. Найденные сообщения выстраиваются в
релевантном порядке с указанием процента похожести;
Функция «История переписки». Позволяет посмотреть переписку сотрудника
с конкретным собеседником по разным каналам, включая чаты социальных сетей. В
результате отображаются только сообщения, отправленные указанному адресату и
полученные от него, а вся переписка будет показана в хронологическом порядке;
Масштабируемость. Работа с большими объемами данных и трафика.
98
Рисунок 2.4 Консоль модуля IMSniffer
Копирование данных из корпоративной сети предприятия на сменные
носители – один из самых распространенных способов хищения информации.
Сотрудники подключают flash-карты и жесткие диски через USB, записывают
данные на CD/DVD. Блокировка внешних носителей снижает риск утечки
информации, но эффективнее оставлять каналы передачи данных открытыми и
отслеживать информацию, копируемую на внешние носители.
SearchInform DeviceSniffer – это программный модуль для мониторинга
подключаемых внешних устройств и передаваемой на них информации.
SearchInform DeviceSniffer контролирует возможные утечки данных через внешние
устройства и позволяет ограничить доступ к различным типам: flash-карты, сканеры,
модемы, принтеры или жесткие диски. Перехваченная информация помещается в
хранилище, откуда становится доступной для поиска.
Возможности:
Сохранность конфиденциальной информации обеспечивается путем полного
контроля над информационными потоками данных на внешние устройства.
Пресечение несанкционированного подключения внешних устройств.
Программный модуль позволяет запретить подключение к компьютеру различных
99
типов внешних устройств: Bluetooth-адаптеров, инфракрасных портов, фотокамер,
смартфонов и т.п.
Управление блокировкой доступа к внешним устройствам. Режим с открытым
доступом к внешним устройствам не вызывает у сотрудников чувства дискомфорта
и позволяет им использовать возможности офисного оборудования в полном объеме.
Частичная и полная блокировка устройств хранения данных. Доступ к USB-
накопителям, внешним винчестерам, картам памяти может блокироваться частично,
когда данные разрешается использовать для чтения с одновременным запретом всех
других операций (создание, копирование, переименование, запись).
Шифрование данных, записываемых на USB-накопители. Использование
шифрования позволяет предотвратить возможную утечку данных в случае утери
USB-накопителя, так как просмотреть записанную информацию сможет только
пользователь с разрешенным доступом.
Использование «белого списка». Внешние устройства, пользующиеся
доверием, могут быть добавлены в «белый список», после чего они будут изъяты из
зоны контроля системы безопасности.
Перехваченные данные помещаются в специальное хранилище, где
индексируются и становятся доступными для полнотекстового поиска. Информация
хранится в течение заданного пользователем времени.
100
Рисунок 2.5 Консоль SearchInform DeviceSniffer
Продукт SearchInform ReportCenter предназначен для сбора статистики по
активности пользователей и инцидентам, связанным с нарушениями политик
информационной безопасности, и представления ее в виде отчетов.
Основные возможности ReportCenter:
генерация отчетов по имеющимся шаблонам;
наличие библиотеки базовых шаблонов;
возможность добавлять пользовательские шаблоны;
переключение между различными формами отчетов;
переход по связанным отчетам одним щелчком;
генерирование и рассылка оповещений по активности пользователей,
запускаемых ими процессов и/или посещаемых веб-сайтах.
В приложении предусмотрена возможность формирования разнообразных
отчетов, позволяющих составить представление о рациональности использования
рабочего времени тем или иным пользователем, а также соблюдении им политик
безопасности организации:
«топ» по числу перехваченных файлов и сообщений;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран