Что система для защиты данных (DLP-система) должна уметь на старте SearchInform
Как «разогнать» ИБ-инфраструктуру с помощью системы защиты от утечек данных?
31.07.2026
avatar
Автор:
Алексей Дрозд
Начальник отдела безопасности «СёрчИнформ»
Опубликовано 31.07.2026
Обновлено 31.07.2026

Системы защиты от утечек данных (DLP-системы) внедряются в инфраструктуру, контролируют все происходящее на ПК пользователей и в каналах связи. Обладают мощной аналитикой, чтобы в разношерстном трафике выявить инциденты. Умение систем агрегировать данные, с одной стороны, и структурировать их, с другой, открывают большой потенциал для решения разнообразных ИБ-задач – выходя за пределы только борьбы с утечками.

Усилить и преумножить возможности системы можно, интегрируя систему с другими элементами защитной инфраструктуры. Разберем, с чем «подружить» систему и как добиться максимальной эффективности интеграций.

Что система для защиты данных должна уметь на старте?

Одна из задач системы защиты от утечек информации в комплексной системе ИБ – предоставлять подробные данные об активности пользователей внутри периметра. Чтобы программа могла выступать «хабом» для сбора и дальнейшего применения данных в других средств защиты информации, она должна соответствовать следующим параметрам:

1. Встраиваться в инфраструктуру – на уровне совместимости с ОС, СУБД, ПО и других систем, используемых в компании.

«СёрчИнформ КИБ» работает с Windows, Linux и Mac, дата-центр системы работает с произвольными СУБД: от MS SQL до Jatoba, Pangolin, PostgreSQL и российской PostgreSQL Pro. Система может работать как локально, так и в облаке, в том числе контролировать виртуальные рабочие станции. То есть «встанет» куда угодно.

2. Обеспечивать широкий контроль: поддерживать максимум каналов, по которым могут отправиться корпоративные данные.

«СёрчИнформ КИБ» уже из коробки – одна из самых охватных систем на рынке по числу контролируемых корпоративных сервисов. Кроме того, система может мониторить сервисы за периметром, которые работают на стороне провайдера и не «привязаны» к ПК сотрудника напрямую. А если сервис не поддерживается сразу, то легко подключается вручную простыми встроенными инструментами.

3. Качественно анализировать и структурировать полученные данные для надежного обнаружения инцидентов.

Аналитика в системе защиты от утечек информации (DLP) работает на основе видов поиска, которые поддерживает движок. В «СёрчИнформ КИБ» он собственной разработки: поисковых алгоритмов в нем много, плюс анализируются аудио, текст, архивы, спрятанные объекты и скрытые слои. В результате весь получаемый системой трафик индексируется, т.е. раскладывается «по полочкам» в едином удобном для обработки виде.

4. Поддерживать универсальные технологии обмена данными, то есть быть открытой для «подключения» внешних систем.

Как правило, хватает такого набора: внешний программный интерфейс, работающий по стандартным веб-протоколам (REST API), протокол для отправки логов (SYSLOG), зашифрованный протокол передачи почты (SMTPs), протокол адаптации интернет-контента (ICAP), программный интерфейс доступа к базам данных (ODBC). Но могут потребоваться специфические механизмы. В КИБ более десятка доступных технологий интеграции, все работают из коробки прямо в интерфейсе: подключение к внешней системе можно «накликать», не потребуется ничего программировать.

avatar
Алексей Дрозд
Начальник отдела безопасности «СёрчИнформ»
То есть система защиты от утечек данных должна обеспечить глубину внедрения агента на рабочие станции и охватность каналов контроля в любой инфраструктуре, чтобы наиболее полно собирать данные. А также «уметь» делиться данными с другими элементами ИБ-арсенала, чтобы обеспечивать комплексный контроль.

 

Теперь посмотрим, как это использовать, чтобы с помощью интеграции с системой защиты от утечек информации (DLP) усилить весь контур защиты.

С чем и как интегрировать систему для защиты данных?

Система защиты от утечек данных может выступать в двух ролях: как источник информации и как аналитический центр, который обрабатывает данные из других средств защиты информации.

Системе защиты от утечек информации полезно собирать данные из:

1. Систем физической безопасности

Это могут быть СКУД, системы видеонаблюдения и сигнализации. Сведения из них полезны в программе в первую очередь, для сопоставления с данными об активности сотрудников за ПК. Например, это помогает выявлять случаи подлогов, когда под учетными данными и ключами доступа сотрудников действуют посторонние или недобросовестные коллеги. В КИБ есть готовые шаблоны для интеграции с популярными системами этой категории для подключений через внешний программный интерфейс (API) и напрямую к БД.

2. Системы файлового аудита (DCAP)/системы управления доступом к неструктурированным данным (DAG)

Сведения нужны, чтобы ускорить поиск и блокировки передачи чувствительного контента. Если система защиты от утечек информации распознает присвоенные файлу в системе файлового аудита (DCAP) метки, то не будет тратить время на его повторную вычитку, чтобы применить политики ИБ. Таким образом КИБ распознает метки Microsoft Information Protection и работает с модификаторами EveryTag. А с «СёрчИнформ Файловый аудитор» («СёрчИнформ FileAuditor») интегрирован бесшовно и работает на базе общего агента.

3. Систем шифрования и защиты файлов

Системе защиты от утечек информации нужно получать ключи шифрования, использовавшиеся, например, для защиты архивов и файлов, чтобы контролировать их контент. Система автоматически применит их при анализе файлов, чтобы не допустить утечку. Таким образом «СёрчИнформ КИБ», например, работает со StarForce, который открывает доступ ко внутренним документам компании в зашифрованном виде в защищенной внешней среде.

4. Произвольных БД, в том числе служебного и бизнес-ПО

avatar
Алексей Дрозд
Начальник отдела безопасности «СёрчИнформ»
Система защиты от утечек информации может обрабатывать данные из произвольных источников внутри своей среды, чтобы проверять их на соответствие политикам безопасности. В этом случае загружаемая извне информация пополняет базу перехвата – как если бы сама программа получила эти данные в одном из контролируемых каналов, чтобы затем направить на анализ. Также можно импортировать фильтры и настройки автоматизированного поиска инцидентов.

 

Система защиты от утечек данных (DLP) может отдавать данные в:

•    Антивирусы и системы обнаружения и реагирования на угрозы на конечных устройствах (EDR) и расширенные системы обнаружения и реагирования (XDR)

Во-первых, это нужно, чтобы системы «видели» друг друга и не воспринимали как угрозу. Во-вторых, данные из системы обогатят данные о нормальной работе инфраструктуры, чтобы системы киберзащиты могли уточнить распознавание атак. КИБ совместим со всеми популярными решениями класса – интеграция с антивирусами по умолчанию «зашита» в систему. Дополнительно программа может передавать в них логи или избранную информацию из своей БД.

•    Система управления инцидентами ИБ (SIEM)/Центр управления ИБ(SOC)

Из КИБ можно передать большинство метрик, отчетов и инцидентов в любые системы мониторинга событий ИБ (SIEM) или Центр управления ИБ (SOC). Это делается через обычный протокол отправки логов (SYSLOG), но в нашу «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM»), например, КИБ отдает данные напрямую. Так как агент системы защиты от утечек информации (DLP) внедряется как бы «из-под» операционной системы, его права не ограничены ее рамками. И даже фоново получает углубленные сведения о работе инфраструктуры: об активности процессов, сайтов, подключенных устройствах и т.п. В Центре управления ИБ и системе мониторинга событий ИБ эти данные можно коррелировать с информацией из других источников, чтобы выявлять сложные инциденты ИБ.

•    ОС и стороннее ПО

Система защиты от утечек информации может отдавать команды для других процессов и систем через протоколы удаленного вызова процедур (RPC/MMC). Например, можно прерывать сеанс и блокировать учетную запись пользователя, если система уведомила, что за ПК «чужак». Таким же образом КИБ может предоставлять в произвольные системы сведения о своей работе и выявленных инцидентах.

•    Платформа реагирования на инциденты (IRP)

avatar
Алексей Дрозд
Начальник отдела безопасности «СёрчИнформ»
Реагирование на инциденты успешнее решается спецсредствами, поэтому в КИБ есть специальный интерфейс для взаимодействия с R-Vision. Система защиты от утечек информации передает туда сведения об инцидентах и дополнительную информацию, платформа реагирования на инциденты (IRP) помогает запустить реакцию. Тот же интерфейс позволяет экспортировать данные в ГосСОПКА: отчеты об инцидентах и ходе их расследования.

 

Кроме того, можно «подружить» КИБ с системами бизнес-аналитики, кадровой службы, бухгалтерии, планирования и т.д., чтобы находить и оптимизировать неэффективные бизнес-процессы. Но это тема для другой статьи.

Что получится в итоге?

Главная цель интеграции системы защиты от утечек данных с другими средствами защиты – взаимное обогащение данными, синхронизация политик ИБ и координация реагирования на угрозы. В идеале это единая консоль, где перед глазами вся информация о компании, а под рукой все инструменты для предупреждения инцидентов. Вот ее главные преимущества:

  • Комплексный контроль выявляет больше, чем отдельные нарушения: становятся видны пути развития инцидента, организационные проблемы, бреши в защите. Значит, инциденты легче расследовать и подтверждать доказательствами.
  • Интегрированные системы проще синхронизировать, чтобы автоматизировать управление и упростить работу с ними. Это экономит силы и время ИБ-специалистов.
  • ИБ-решения на общей платформе экономят ресурсы компании при закупке серверного оборудования, СХД и лицензий системного софта, необходимых для их работы.

В задачи системы защиты от утечек информации (DLP) не входит управление всеми системами ИБ. Однако это важная и продуктивная часть ИБ-инфраструктуры, поэтому мы максимально открываем КИБ для обмена данными. А заодно строим на его основе свою мини-экосистему: для противодействия внутренним угрозам и работы с человеческим фактором, который часто остается за пределами внимания инструментов киберзащиты.

Нужна помощь в выборе решения?
Оставьте заявку – мы перезвоним.
Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.