Основные возможности современных DLP-систем

Содержание данной статьи проверено и подтверждено:

Для многих заказчиков DLP-системы (Data Loss Prevention — предотвращение утечек данных) до сих пор ассоциируются с решениями 2010-х годов. Тогда система предотвращения утечек данных контролировала почту, съемные носители и несколько очевидных каналов. Политики настраивали вручную с множеством условий и исключений, широкие правила давали ложные срабатывания, а узкие могли пропустить утечку. Так, сложилось мнение, что это громоздкий и шумный инструмент.

Однако современные DLP-системы не только блокируют файлы, но и обеспечивают защиту от утечки данных, анализируют действия пользователей, помогают расследовать инциденты и взаимодействуют с другими системами ИБ.

Что такое DLP-система и как она работает

Чтобы понять, что из себя представляет DLP-система, ее нужно рассматривать как комплексное СЗИ. Современная система предотвращения утечек контролирует чувствительные данные при передаче и использовании. Дополнительные модули находят конфиденциальные данные в файловых хранилищах и корпоративных приложениях.

Поэтому задачи DLP-системы включают:

  • Контроль передачи
  • Поиск незащищенных файлов
  • Выявление лишних прав доступа
  • Восстановление хронологии инцидентов

Вот как работает СУИД: получает события из почты, мессенджеров, веб-сервисов и рабочих станций → анализирует содержание и контекст → сопоставляет событие с политиками безопасности.

В зависимости от риска регистрирует операцию, предупреждает пользователя, блокирует передачу или уведомляет специалиста по ИБ.

Поэтому функции такой системы выходят за пределы простой блокировки файла.

DLP-система современная

В состав платформы могут входить:

  1. UBA
  2. DCAP
  3. Контроль рабочих станций
  4. Инструменты расследования

Эти возможности позволяют использовать систему в общем контуре защиты конфиденциальной информации и защиты от внутренних угроз.

Обнаружение и классификация конфиденциальных данных

Чтобы предотвратить утечку, система должна определить, какие данные передает пользователь.

Это могут быть:

  • Клиентские базы
  • Договоры
  • Финансовые документы
  • Исходный код
  • Техническая документация
  • Кадровые материалы

Для поиска используются словари, регулярные выражения, категории персональных и платежных данных и цифровые отпечатки. Последние позволяют узнать документ даже после редактирования. Морфологический анализ учитывает формы слов, OCR распознает текст на изображениях и сканах, анализ метаданных — свойства файла. Машинное обучение помогает классифицировать документы, а отдельные модули распознают речь.

DLP учитывает и контекст

К примеру, отправка коммерческого предложения клиенту — это обычная операция, а передача того же файла на личную почту менеджера по продажам уже требует проверки. Система контроля каналов передачи данных анализирует отправителя, получателя, канал, время и объем данных. Так обеспечивается контроль каналов утечки информации: почты, мессенджеров, веб-форм, облачных дисков, съемных носителей, печати и буфера обмена.

Защита от утечек и автоматическая реакция на риск

Инструмент не только фиксирует подозрительное действие, но и реагирует на него. При высоком риске система блокирует передачу, помещает письмо или файл в карантин либо ограничивает доступ.

В других случаях она предупреждает пользователя, запрашивает подтверждение, создает теневую копию или уведомляет специалиста по ИБ. Событие может быть зарегистрировано как инцидент или передано в сервис-деск.

Контроль удаленных сотрудников и гибридной работы

DLP для удаленной работы актуальна, когда сотрудники используют корпоративные приложения, облачные хранилища и удаленные подключения. Такой контроль удаленных сотрудников фиксирует операции с файлами, приложения и сайты, коммуникации, подключение носителей, печать и действия в удаленных сессиях.

При этом контроль сотрудников на удаленке не должен превращаться в наблюдение ради наблюдения. Его задача — выявлять опасные операции с данными. Мониторинг удаленных сотрудников помогает обнаружить массовое копирование, загрузку файлов в новый облачный сервис или работу с данными в нетипичное время, а при инциденте — восстановить действия пользователя.

Как DLP контролирует данные вне офисного периметра

 

Отдельные модули обеспечивают DLP-контроль рабочего времени, фиксируя активное и неактивное время и используемые приложения. Мониторинг активности сотрудников также показывает работу по ночам, рост переработок или изменение рабочего ритма. Это повод проверить нагрузку и организацию процессов, а не доказательство нарушения.

Поведенческая аналитика сотрудников: UBA- и UEBA-системы

Обычная политика DLP реагирует на отдельное условие:

  • Тип данных
  • Запрещенный канал
  • Внешний адрес

Поведенческая аналитика сотрудников сопоставляет последовательность действий и рассчитывает общий риск.

  1. UBA-система (анализ поведения пользователей) формирует профиль обычного поведения сотрудника, роли или подразделения: с какими данными работает пользователь, когда он активен, какие приложения использует и кому отправляет документы.
  2. UEBA-система (анализ поведения пользователей и объектов) дополнительно анализирует учетные записи, рабочие станции, серверы и приложения.

Случай из практики

Сотрудник получает доступ к новому массиву данных, скачивает его ночью, упаковывает файлы в архив и пытается отправить их на новый внешний адрес. Каждое действие может быть разрешено, но вся последовательность выглядит нетипично. Другими признаками риска являются рост копирований перед увольнением, доступ к нехарактерным данным или новый облачный сервис. Такой анализ поведения сотрудников помогает выделить события для проверки.

Расследование инцидентов и восстановление цепочки событий

Для расследования DLP-система сохраняет сведения о событиях в едином архиве. Аналитик использует полнотекстовый поиск, карточку сотрудника, временную шкалу и граф связей. В архиве могут храниться теневые копии файлов и сообщений, снимки экрана и записи активности.

По этим данным специалист восстанавливает всю цепочку действий: доступ к документу, копирование, переписку, попытку отправки внешнему адресату и реакцию системы. Можно проверить повторную передачу, смену канала или загрузку файла в облако.

Так проводится расследование инцидентов, собранные материалы помогают установить обстоятельства события, но не отменяют юридических и процессуальных требований.

DCAP (аудит и защита данных) и Data Discovery дополняют контроль каналов: находят в хранилищах чувствительные документы, лишние копии, избыточные права и открытые папки. Защиты каналов недостаточно, если конфиденциальный файл доступен слишком широкому кругу сотрудников.

Примеры современных DLP-систем и специализированных решений

  • InfoWatch Traffic MonitorПо заявлению разработчика, решение поддерживает интеграции через готовые коннекторы и открытые интерфейсы с мессенджерами, файлообменом, PAM, ERP, телефонией, печатью и системами управления инцидентами
  • «СёрчИнформ»По заявлению разработчика, экосистема включает «СёрчИнформ КИБ», FileAuditor, SIEM, TimeInformer и ProfileCenter. Последний анализирует переписку для профилирования и выявления признаков мошеннического или деструктивного поведения

Основные возможности современных DLP-систем

Современная DLP-система — это не только средство блокировки файла.  Основные возможности включают обнаружение чувствительных данных, контроль действий пользователей, поведенческую аналитику, автоматическую реакцию и расследование инцидентов.

Это не обычный «коробочный продукт»: систему нужно настраивать под документы, процессы и риски организации при участии службы информационной безопасности.

Подписывайтесь на канал ИТ. Право. Безопасность в Telegram

Телеграм канал ИТ Право Безопасность

Задать вопрос эксперту

Укажите корректный email.
Введите вопрос.

Нажимая кнопку «Отправить», я даю согласие на обработку персональных данных и подтверждаю, что ознакомлен(а) с Политикой.