Основные возможности современных DLP-систем
Содержание данной статьи проверено и подтверждено:
Гончаров Андрей Михайлович
Юрист в области информационной безопасностиДля многих заказчиков DLP-системы (Data Loss Prevention — предотвращение утечек данных) до сих пор ассоциируются с решениями 2010-х годов. Тогда система предотвращения утечек данных контролировала почту, съемные носители и несколько очевидных каналов. Политики настраивали вручную с множеством условий и исключений, широкие правила давали ложные срабатывания, а узкие могли пропустить утечку. Так, сложилось мнение, что это громоздкий и шумный инструмент.
Однако современные DLP-системы не только блокируют файлы, но и обеспечивают защиту от утечки данных, анализируют действия пользователей, помогают расследовать инциденты и взаимодействуют с другими системами ИБ.
Что такое DLP-система и как она работает
Чтобы понять, что из себя представляет DLP-система, ее нужно рассматривать как комплексное СЗИ. Современная система предотвращения утечек контролирует чувствительные данные при передаче и использовании. Дополнительные модули находят конфиденциальные данные в файловых хранилищах и корпоративных приложениях.
Поэтому задачи DLP-системы включают:
- Контроль передачи
- Поиск незащищенных файлов
- Выявление лишних прав доступа
- Восстановление хронологии инцидентов
Вот как работает СУИД: получает события из почты, мессенджеров, веб-сервисов и рабочих станций → анализирует содержание и контекст → сопоставляет событие с политиками безопасности.
В зависимости от риска регистрирует операцию, предупреждает пользователя, блокирует передачу или уведомляет специалиста по ИБ.
Поэтому функции такой системы выходят за пределы простой блокировки файла.

В состав платформы могут входить:
- UBA
- DCAP
- Контроль рабочих станций
- Инструменты расследования
Эти возможности позволяют использовать систему в общем контуре защиты конфиденциальной информации и защиты от внутренних угроз.
Обнаружение и классификация конфиденциальных данных
Чтобы предотвратить утечку, система должна определить, какие данные передает пользователь.
Это могут быть:
- Клиентские базы
- Договоры
- Финансовые документы
- Исходный код
- Техническая документация
- Кадровые материалы
Для поиска используются словари, регулярные выражения, категории персональных и платежных данных и цифровые отпечатки. Последние позволяют узнать документ даже после редактирования. Морфологический анализ учитывает формы слов, OCR распознает текст на изображениях и сканах, анализ метаданных — свойства файла. Машинное обучение помогает классифицировать документы, а отдельные модули распознают речь.
DLP учитывает и контекст
К примеру, отправка коммерческого предложения клиенту — это обычная операция, а передача того же файла на личную почту менеджера по продажам уже требует проверки. Система контроля каналов передачи данных анализирует отправителя, получателя, канал, время и объем данных. Так обеспечивается контроль каналов утечки информации: почты, мессенджеров, веб-форм, облачных дисков, съемных носителей, печати и буфера обмена.
Защита от утечек и автоматическая реакция на риск
Инструмент не только фиксирует подозрительное действие, но и реагирует на него. При высоком риске система блокирует передачу, помещает письмо или файл в карантин либо ограничивает доступ.
В других случаях она предупреждает пользователя, запрашивает подтверждение, создает теневую копию или уведомляет специалиста по ИБ. Событие может быть зарегистрировано как инцидент или передано в сервис-деск.
Контроль удаленных сотрудников и гибридной работы
DLP для удаленной работы актуальна, когда сотрудники используют корпоративные приложения, облачные хранилища и удаленные подключения. Такой контроль удаленных сотрудников фиксирует операции с файлами, приложения и сайты, коммуникации, подключение носителей, печать и действия в удаленных сессиях.
При этом контроль сотрудников на удаленке не должен превращаться в наблюдение ради наблюдения. Его задача — выявлять опасные операции с данными. Мониторинг удаленных сотрудников помогает обнаружить массовое копирование, загрузку файлов в новый облачный сервис или работу с данными в нетипичное время, а при инциденте — восстановить действия пользователя.

Отдельные модули обеспечивают DLP-контроль рабочего времени, фиксируя активное и неактивное время и используемые приложения. Мониторинг активности сотрудников также показывает работу по ночам, рост переработок или изменение рабочего ритма. Это повод проверить нагрузку и организацию процессов, а не доказательство нарушения.
Поведенческая аналитика сотрудников: UBA- и UEBA-системы
Обычная политика DLP реагирует на отдельное условие:
- Тип данных
- Запрещенный канал
- Внешний адрес
Поведенческая аналитика сотрудников сопоставляет последовательность действий и рассчитывает общий риск.
- UBA-система (анализ поведения пользователей) формирует профиль обычного поведения сотрудника, роли или подразделения: с какими данными работает пользователь, когда он активен, какие приложения использует и кому отправляет документы.
- UEBA-система (анализ поведения пользователей и объектов) дополнительно анализирует учетные записи, рабочие станции, серверы и приложения.
Случай из практики
Сотрудник получает доступ к новому массиву данных, скачивает его ночью, упаковывает файлы в архив и пытается отправить их на новый внешний адрес. Каждое действие может быть разрешено, но вся последовательность выглядит нетипично. Другими признаками риска являются рост копирований перед увольнением, доступ к нехарактерным данным или новый облачный сервис. Такой анализ поведения сотрудников помогает выделить события для проверки.
Расследование инцидентов и восстановление цепочки событий
Для расследования DLP-система сохраняет сведения о событиях в едином архиве. Аналитик использует полнотекстовый поиск, карточку сотрудника, временную шкалу и граф связей. В архиве могут храниться теневые копии файлов и сообщений, снимки экрана и записи активности.
По этим данным специалист восстанавливает всю цепочку действий: доступ к документу, копирование, переписку, попытку отправки внешнему адресату и реакцию системы. Можно проверить повторную передачу, смену канала или загрузку файла в облако.
Так проводится расследование инцидентов, собранные материалы помогают установить обстоятельства события, но не отменяют юридических и процессуальных требований.
DCAP (аудит и защита данных) и Data Discovery дополняют контроль каналов: находят в хранилищах чувствительные документы, лишние копии, избыточные права и открытые папки. Защиты каналов недостаточно, если конфиденциальный файл доступен слишком широкому кругу сотрудников.
Примеры современных DLP-систем и специализированных решений
- InfoWatch Traffic MonitorПо заявлению разработчика, решение поддерживает интеграции через готовые коннекторы и открытые интерфейсы с мессенджерами, файлообменом, PAM, ERP, телефонией, печатью и системами управления инцидентами
- «СёрчИнформ»По заявлению разработчика, экосистема включает «СёрчИнформ КИБ», FileAuditor, SIEM, TimeInformer и ProfileCenter. Последний анализирует переписку для профилирования и выявления признаков мошеннического или деструктивного поведения
Основные возможности современных DLP-систем
Современная DLP-система — это не только средство блокировки файла. Основные возможности включают обнаружение чувствительных данных, контроль действий пользователей, поведенческую аналитику, автоматическую реакцию и расследование инцидентов.
Это не обычный «коробочный продукт»: систему нужно настраивать под документы, процессы и риски организации при участии службы информационной безопасности.
Подписывайтесь на канал ИТ. Право. Безопасность в Telegram

