Описание
Система аудита и защиты файловых ресурсов (DCAP) «СёрчИнформ Файловый Аудитор» («СёрчИнформ FileAuditor») классифицирует критичные данные, позволяет управлять доступом к ним и контролирует операции в файловой системе.
Объекты контроля
СёрчИнформ FileAuditor осуществляет защиту данных на следующих носителях:
- Сабочие станции сотрудников (под управлением ОС Windows и Linux)
- сетевые папки
- FTP-серверы
- Онлайн-сервисы с доступом по протоколу WebDav
- Облачные пространства Microsoft 365, Google Workspace
Функции
- Классификация уязвимых данных. Обнаружение в общем документообороте файлов, содержащих критичную информацию, с присвоением каждому файлу метки типа: персональные данные, коммерческая тайна, номера кредитных карт и др.
- Архивирование критичных документов. Создание теневых копий критичных файлов, обнаруженных на ПК, сервере или в сетевых папках, с сохранением истории редакций. Архив используется при расследовании инцидентов и восстановлении информации.
- Аудит прав доступа. Автоматическое отслеживание открытых ресурсов, файлов, доступные конкретному пользователю или группе, а также учетных записей с привилегированными правами.
- Контроль за действиями пользователей. Аудит операций пользователей в файловой системе (создание, редактирование, перемещение, удаление файлов и др.)
Принцип работы
Программа работает на платформе EndpointController: сканирует ПК сотрудников, серверы, сетевые ресурсы и сохраняет данные для последующего анализа специалистом ИБ.
СёрчИнформ FileAuditor выполняет:
- Аудит операций с файлами
- Определение прав доступа к файлам и папкам
- Индексацию выбранных папок и дисков на компьютерах сотрудников
Режимы работы
СёрчИнформ FileAuditor может функционировать:
- Автономно
- А составе DLP-системы «СёрчИнформ КИБ» (интеграция расширяет функциональные возможности DLP за счет DCAP-решения)
Функции Сёрчинформ FileAuditor
Поиск
Для поиска данных используются следующие виды алгоритмов:
- Поиск по тексту с учетом морфологии (в том числе по фразам, последовательности символов)
- Поиск по атрибутам файла (тип, размер, местоположение, время создания)
- Поиск похожих документов
- Поиск по тематическим словарям
- Поиск с использованием регулярных выражений
- Поиск по меткам ручной классификации и меткам приложения Microsoft Information Protection
Комплексные поисковые запросы
На основе указанных алгоритмов формируются комплексные поисковые запросы, объединяющие несколько условий (например, поиск одновременно по фрагменту текста и атрибуту файла). Поиск выполняется по отдельным директориям и ПК.
КЛАССИФИКАЦИЯ
В СёрчИнформ FileAuditor доступно два варианта классификации: автоматическая и ручная.
Автоматическая классификация
СёрчИнформ FileAuditor анализирует содержимое файлов в системе и на основании анализа присваивает файлам метки типа: персональные данные, коммерческая тайна, информация ограниченного доступа и т.д.
Функции меток при автоматической классификации:
- Визуальная маркировка документов: каждому файлу, попавшему под правило, присваивается цветной «флаг» с названием категории. Метка не отображается сотрудникам
- Метки содержат информацию о файле и определяют порядок его обработки при обращении
Ручная классификация
Автоматическая классификация может быть дополнена ручной. Метки ручной классификации отражают уровень доступа к файлу: «Общедоступные», «Для служебного пользования» и т.д. Право на установку ручных меток может быть выдано сотрудникам, работающим с конфиденциальными данными.
Способы установки метки:
- В интерфейсе MS Office и AutoCAD — нажатие на иконку в виде щита. Метка присваивается документу при его сохранении. Установленная метка может быть изменена
- Через контекстное меню файлового менеджера (например, Проводник, Total Commander)
Автоматическое присвоение ручных меток
Администратор программного продукта «СёрчИнформ FileAuditor» настраивает правила автоматического присвоения меток ручной классификации. Правила применяются к документам MS Office/AutoCAD и письмам MS Outlook. Задача пользователя – контроль корректности установленной метки. Если метка не соответствует содержимому документа, она изменяется вручную.
Визуальные маркеры файлов с метками:
- Иконки меток конфиденциальности в списке файлов
- Надписи в верхнем и нижнем колонтитулах документов MS Word и писем MS Outlook с указанием категории конфиденциальности
- Водяные знаки (для документов MS Word)
Теневое копирование
СёрчИнформ FileAuditor копирует на сервер файлы, содержащие критические данные, и сохраняет историю их последних изменений. Программа сохраняет только те документы, для которых настроены правила безопасности.
Аудит прав доступа и контроль операций с файлами
Программа учитывает текущие настройки прав доступа к файлам и папкам и отслеживает операции пользователей с документами. Специалист ИБ получает информацию о сотрудниках, имеющих привилегированный доступ, и о действиях с критическими данными (копирование, редактирование, удаление и т.д.). Продукт содержит несколько предустановленных правил аудита, доступных для использования после установки.
Блокировка нежелательного доступа пользователей
Для каждой категории документов задаются ограничения: кому, на каких ПК и в каких приложениях разрешен или запрещен доступ. Управляются операции чтения, изменения, пересылки документов и другие виды доступа. Блокировки применяются к документам с метками автоматической и ручной классификации.
Дополнительно предусмотрено управление правами пользователей в операционной системе непосредственно из интерфейса СёрчИнформ FileAuditor.
Аналитические возможности СёрчИнформ FileAuditor
Аналитический модуль FileAuditor отображает результаты сканирования файловой системы:
- Дерево папок с указанием прав пользователей для каждого каталога
- Количество уязвимых документов на дисках
- Операции с критичными файлами, даты их создания и модификации
- Маркировку файлов (секретный договор, конфиденциальные данные)
- Отчеты о правах доступа к ресурсам, их владельцах, о наследовании прав доступа к папкам/файлам, об ошибках сканирования, количестве файлов с метками на каждом компьютере
Решение практически задач
Классификация данных
Для хранения, обработки и распространения каждой группы конфиденциальных данных требуются определенные правила. Необходимо знать количество чувствительных документов в компании и их содержание.
Функционал
Специалист ИБ задает правила, по которым СёрчИнформ FileAuditor автоматически назначает метки документам с конфиденциальными данными: персональные, кредитные карты, коммерческая тайна и др.
Мониторинг доступа и аудит операций с критическими данными
Подозрительные действия сотрудников с файлами, которые содержат критичную информацию, – повод для внутреннего расследования.
Функционал
СёрчИнформ FileAuditor выполняет автоматический аудит прав доступа к критичным данным и отображает, какими файлами и папками сотрудники пользуются без ограничений. Программа сохраняет заданное количество последних редакций документа. По теневым отслеживается история изменений файла и определяются пользователи, внос






