Системы аудита и защиты файловых хранилищ (DCAP) помогают компаниям контролировать действия привилегированных пользователей, предотвращать инциденты и расследовать попытки обхода ограничений. На примере системы «СёрчИнформ Файловый аудитор» («СёрчИнформ FileAuditor») разберем, как выстроить надежную защиту без ущерба для работы ИТ-службы.
Основа информационной безопасности — организация хранения данных и распределение прав доступа. Злоумышленник не сможет украсть или испортить охраняемый контент, если у него не будет доступа к файлу. Но судебная практика показывает, что эта логика не всегда работает, если инсайдер — штатный ИТ-специалист или системный администратор. Они могут использовать привилегии своей учетной записи или поменять ее параметры, чтобы получить доступ к файлам с защищаемыми сведениями.
Защитить данные от несанкционированных действий привилегированных пользователей поможет система файлового аудита «СёрчИнформ Файловый аудитор». Как это работает:
Первое, что нужно сделать, — найти все файлы, которые представляют особую ценность для компании. Например, это может быть финансовая, проектная документация, договоры с клиентами и т. д. Все конфиденциальные сведения нужно взять под контроль — отслеживать, кто и что с ними делает.
В этом лучше остальных средств защиты поможет система аудита и защиты файловых хранилищ (DCAP). «Файловый аудитор» сканирует локальные и облачные файловые хранилища, вычитывает все документы и присваивает метку классификации тем, в которых находит защищаемый контент. Метка встраивается в файловый поток, то есть становится неотъемлемой частью документа, но пользователю по умолчанию не видна. Зато в интерфейсе системы метки на документах отображаются и показывают, что именно внутри: персональные данные, пароли и т. д.
Для всех размеченных документов «Файловый аудитор» также вычитывает права доступа и фиксирует файловые операции. Можно просматривать эти данные для конкретных файлов и директорий, а можно сразу оценить картину целиком: например, в отчетах, которые показывают ошибки в наследовании прав, реальных владельцев документов и прочее.
Главный риск ИБ, связанный с файлами, — это неправомерный доступ к ним. Поэтому кроме вычитки прав доступа системы файлового аудита должны ими управлять: ограничивать пользовательские разрешения или отзывать их при подозрении на инцидент.
Обычно управление правами происходит в контроллере домена. В контексте суперпользователей это ненадежно. Сотрудник с учетной записью администратора может получить доступ к любому документу, несмотря на ограничения.
«Файловый аудитор» позволяет избежать риска при помощи блокировок на основе собственного механизма распределения прав. Он запрещает вычитывать документы из файловой системы при заданных условиях. Их можно настроить для документов с критичным содержимым по метке классификации — и применять для выбранных пользователей, ПК и их групп в разных сочетаниях.
Важно, что блокировки «Файлового аудитора» не связаны с привилегиями пользователей в Active Directory и операционной системе. Они работают на уровне альтернативных файловых потоков файловой системы ПК и запрещают доступ в зависимости от процесса, с помощью которого пользователь пытается взаимодействовать с файлом, — например, отредактировать в Microsoft Word и пр. Таким образом можно блокировать небезопасные сценарии доступа к файлу, сохраняя возможность штатной работы с ним.
В частности, можно запретить всем пользователям, кроме группы «Бухгалтеры», работать в офисных редакторах с файлами с меткой «Зарплатные ведомости». Тогда остальные сотрудники, даже с самыми привилегированными учетными записями, не смогут открыть файл с этим содержимым или отредактировать его.
При этом блокировки никак не повлияют на работу штатных ИТ-специалистов. Администраторы домена по-прежнему смогут изменять права инструментами ОС, устранять несоответствия с матрицей доступов и т. д.
Столкнувшись с запретами, некоторые сотрудники пытаются их обойти. Поэтому в «Файловом аудиторе» есть политики безопасности — с ними система автоматически обнаруживает и реагирует на такие действия.
Это заранее созданные правила поиска инцидентов, которые фиксируют заданные ИБ-специалистом события и оповещают о них. Например, о том, что администратор домена внес критичное изменение в Active Directory: создал новую учетную запись и дал ей права администрирования в папке с конфиденциальными документами.
Но «Файловый аудитор» зафиксирует каждое из этих событий, вплоть до времени совершения конкретных файловых операций. Благодаря этому ИБ-специалисту видно, где нормальные рабочие процессы, а где подозрительная активность. Кроме того, система регистрирует каждый раз, когда срабатывает блокировка доступа — по этим событиям тоже можно настроить политики с уведомлениями.
Для того чтобы инциденты не повторялись, нужно разобраться в причинах и найти причастных. Для этого «Файловый аудитор» предоставляет разные инструменты расследования, например:
Система аудита и защиты файловых хранилищ (DCAP) хорошо подходит для контроля привилегий в ОС. Она отслеживает права доступа к файлам, все действия пользователей с ними, а также вычитывает события контроллера домена. Это позволяет автоматически обнаруживать потенциально опасные действия привилегированных пользователей и их ошибки. А блокировки «Файлового аудитора» помогают нивелировать риски, связанные с суперпользователями, — они защищают файлы вне зависимости от полномочий учетной записи, которая с ними взаимодействует.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)