Система защиты от утечек информации (DLP-система) приносит результат, когда с ней грамотно работают и программа правильно взаимодействует с инфраструктурой компании. Потому что бизнес использует множество сервисов и ПО, данные из которых нужны системе для точной настройки защиты. Кроме того, инфраструктура меняется, периметр размывается, и простая схема с контролем рабочих станций уже не учитывает всех факторов. И, наконец, в самих системах много информации, которая может быть полезна другому ПО.
Главная цель интеграции системы защиты от утечек данных (DLP) — обеспечить сквозной обмен данными внутри инфраструктуры, чтобы учесть все тонкости бизнес-процессов. Тогда у ИБ-отдела появляется детальная картина происходящего в компании без «слепых зон». Чтобы этого добиться, определитесь:
Это этап, где решаются вопросы совместимости системы с инфраструктурой на базовом уровне: на каких ОС и СУБД развернется дата-центр программы, какие рабочие станции предстоит контролировать, будет внедрение локальным или виртуальным. Здесь же стоит прикинуть на будущее, планируется ли в компании «переезд» на другие платформы (это актуально при импортозамещении) или, например, в облака. Тогда система защиты от утечек данных (DLP) должна поддерживать легкую миграцию с сохранением функционала.
Здесь нужно охватить все сервисы внутри и вне периметра компании, которые обеспечивают бизнес-процессы. Также нужно учесть, что какие-то каналы сотрудники используют в нерабочих целях. Поэтому система защиты от утечек данных должна поддерживать максимум бизнес-сервисов по умолчанию и быть открытой к интеграциям «под задачу». Например, если сотрудники решат обмениваться документами через новое облако или уведут рабочие переписки в неизвестный ранее мессенджер.
Программа должна встроиться в арсенал защитных решений, при этом работу всех систем нужно скоординировать. Также разумно делиться накопленными в системе защиты от утечек информации (DLP) данными с системами бизнес-аналитики, кадровой службы, бухгалтерии, планирования и т.д., чтобы находить и оптимизировать неэффективные бизнес-процессы.
Каждый пункт — задачка для системы защиты от утечек информации, и успех зависит от возможностей, которые заложил в нее разработчик. На примере «СёрчИнформ КИБ» расскажу, чего требовать от программы, чтобы интеграция на всех уровнях прошла успешно.
Раньше подавляющее большинство компаний строили инфраструктуры на Windows, с этим учетом создавалось и прикладное ПО, включая систему защиты от утечек данных. Теперь актуальна поддержка Linux, причем вариаций ОС на этой базе — множество. В идеале система должна быть совместима со всеми.
Наш КИБ работает c РЕД ОС, Astra Linux, ROSA Linux, SberOS и т.д. Совместимость проверяется вместе с вендорами ОС и сертифицируется. Для ОС с открытым исходным кодом и других вариантов unix-систем мы сделали адаптивный агент: при установке он сам считывает параметры ядра ОС и автоматически «пересобирается» в нужную конфигурацию. Это позволяет одновременно контролировать рабочие станции с разными оболочками, причем без лишних трудозатрат.
Еще теперь система защиты от утечек информации (DLP) должна разворачиваться на Linux-серверах и работать с произвольными СУБД. В числе поддерживаемых СУБД у КИБ — Jatoba, Pangolin, PostgreSQL и ее защищенная российская версия PostgreSQL Pro. Переезд дата-центра на Linux при этом не означает, что прежняя версия перестанет работать. Это компромиссный вариант для компаний, которые импортозаместились еще не полностью: в конфигурации системы защиты от утечек информации (DLP) можно комбинировать управление на Windows и агенты под Linux, и наоборот.
Наконец, система защиты от утечек информации может быть развернута локально или в облаке, и контролировать в том числе виртуальные рабочие места. КИБ совместим с облачной инфраструктурой и может как внедряться в облачные ПК, так и сам работать с виртуального сервера. Для удобства мы реализуем возможность установки КИБ в один клик при развертывании виртуальной рабочей среды. Опция доступна у наших партнеров — облачных платформ (МТС, Яндекс, Selectel, VK Cloud и др.).
Интеграции с каналами передачи данных особенно важны, когда бизнес использует сервисы за периметром: например, корпоративный мессенджер, доступный сотрудникам и с рабочего ПК, и с личного смартфона. Такие каналы недостаточно контролировать на стороне ПК, нужно внедряться внутрь сервиса. Хорошо, когда в системе защиты от утечек информации много возможностей это сделать.
Заказчик как правило понимает, с чем и как работают в его компании — нужно составить список используемых сервисов и искать систему, которая их поддерживает. Даже если нужного сервиса нет среди контролируемых «из коробки», с огромной вероятностью система защиты от утечек данных все равно сможет его перехватить: например, на уровне протокола. ИБ-специалисту не придется делать это вручную.
Если чего-то все же не хватает, нужно обратиться к сервису и запросить перечень способов, которыми он может обмениваться данными с внешними системами. Как правило, это универсальные технологии. Если система защиты от утечек данных их поддерживает, то может взять под контроль любое решение.
КИБ работает по стандартным веб-протоколам (REST API), протоколу адаптации интернет-контента (ICAP), вычитывает произвольные базы данных — например, импортирует информацию напрямую из БД системы управления клиентами (CRM). Какие данные и в каком объеме выгружать, можно настроить. В некоторых случаях система защиты от утечек информации может и управлять ими: например, блокировать трафик в мессенджере, подключенном по протоколу адаптации интернет-контента (ICAP). Также в КИБ можно отдельно импортировать наборы данных для анализа: записи аудио и видео, архивы почты и чатов, логи запуска ПО или подключения флешек и т.п.
Но бывает, что перехватить сервис самостоятельно невозможно. Например, если он не поддерживает универсальные способы интеграции и работает по специфическим внутренним стандартам. Обычно это характерно для закрытых бизнес-экосистем — рабочих пространств «под ключ», куда можно зайти через браузер и получить почту, мессенджер, хранилище, офисные программы и т.д. в одном окне. Важно, чтобы система защиты от утечек информации умела с ними работать.
Так, чтобы внедриться в Microsoft 365, мы реализовали в КИБ поддержку формата графовый внешний программный интерфейс (Graph API). По такой же логике система развивает контроль VK Workspace/ГКС, «Яндекс 360» и других бизнес-платформ.
Однако ими проблема не ограничивается, сервисов со своей спецификой еще много. Чтобы поддержать их в с системе защиты от утечек информации стоит обратиться к разработчику. Мы в «СёрчИнформ» только за последние пару лет сделали больше сотни подобных интеграций.
Система защиты от утечек данных может не только обрабатывать данные извне, но и отдавать другим системам свою аналитику. Такое взаимодействие особенно актуально с ИБ-системами, чтобы компания могла выстраивать комплексную защиту.
«СёрчИнформ КИБ» по умолчанию поддерживает работу с большинством ИБ-инструментов: от антивирусов до «узких» спецсредств вроде StarForce или EveryTag для защиты документов. В системе есть специальный интерфейс для взаимодействия с платформой реагирования на инциденты (IRP) и ГосСОПКА, можно настроить между ними автоматический экспорт и импорт данных. С нашими собственными «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») и системой файлового аудита «СёрчИнформ Файловый аудитор» («СёрчИнформ FileAuditor») КИБ интегрирован бесшовно, вплоть до общих консолей управления и работы.
Также из КИБ можно передать большинство метрик, отчетов и инцидентов в любые системы управления инцидентами ИБ (SIEM) или Центр управления ИБ (SOC). Доступен экспорт данных по зашифрованным протоколам передачи почты (SMTPs), отправки логов (SYSLOG), внешняя система может подключиться к КИБ через внешний программный интерфейс (API) или сразу к БД. Наконец, система защиты от утечек информации может передавать «наружу» инструкции, как ПО должно действовать в случае обнаружения инцидента — через протоколы удаленного вызова процедур (RPC/MMC). В таком случае весь защитный контур сможет действовать слаженно и проактивно. Например, прерывать сеанс и блокировать учетную запись пользователя, если система защиты данных уведомила, что за ПК «чужак».
Кроме того, можно отправлять информацию из системы защиты от утечек данных (DLP) в бизнес-системы: СКУД, продукты 1C (от расчета зарплаты до управления складом), продукты для анализа данных компании (BI) и т.д., без ограничений. Все зависит от задач заказчика.
В идеальном варианте интегрированные решения — это доступ к полной картине жизни компании, все инструменты для принятия решений под рукой. Система защиты от утечек информации — отличный аналитический центр, который выявляет не только актуальные нарушения, но и потенциальные проблемы. Нужно только дать системе достаточно данных для анализа. Поэтому хорошая система должна встраиваться всюду, вычитывать максимум и уметь делиться результатом. Тогда заказчик получит по-настоящему комплексный контроль.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)