Системы защиты от утечек данных (DLP-системы) внедряются в инфраструктуру, контролируют все происходящее на ПК пользователей и в каналах связи. Обладают мощной аналитикой, чтобы в разношерстном трафике выявить инциденты. Умение систем агрегировать данные, с одной стороны, и структурировать их, с другой, открывают большой потенциал для решения разнообразных ИБ-задач – выходя за пределы только борьбы с утечками.
Усилить и преумножить возможности системы можно, интегрируя систему с другими элементами защитной инфраструктуры. Разберем, с чем «подружить» систему и как добиться максимальной эффективности интеграций.
Одна из задач системы защиты от утечек информации в комплексной системе ИБ – предоставлять подробные данные об активности пользователей внутри периметра. Чтобы программа могла выступать «хабом» для сбора и дальнейшего применения данных в других средств защиты информации, она должна соответствовать следующим параметрам:
1. Встраиваться в инфраструктуру – на уровне совместимости с ОС, СУБД, ПО и других систем, используемых в компании.
«СёрчИнформ КИБ» работает с Windows, Linux и Mac, дата-центр системы работает с произвольными СУБД: от MS SQL до Jatoba, Pangolin, PostgreSQL и российской PostgreSQL Pro. Система может работать как локально, так и в облаке, в том числе контролировать виртуальные рабочие станции. То есть «встанет» куда угодно.
2. Обеспечивать широкий контроль: поддерживать максимум каналов, по которым могут отправиться корпоративные данные.
«СёрчИнформ КИБ» уже из коробки – одна из самых охватных систем на рынке по числу контролируемых корпоративных сервисов. Кроме того, система может мониторить сервисы за периметром, которые работают на стороне провайдера и не «привязаны» к ПК сотрудника напрямую. А если сервис не поддерживается сразу, то легко подключается вручную простыми встроенными инструментами.
3. Качественно анализировать и структурировать полученные данные для надежного обнаружения инцидентов.
Аналитика в системе защиты от утечек информации (DLP) работает на основе видов поиска, которые поддерживает движок. В «СёрчИнформ КИБ» он собственной разработки: поисковых алгоритмов в нем много, плюс анализируются аудио, текст, архивы, спрятанные объекты и скрытые слои. В результате весь получаемый системой трафик индексируется, т.е. раскладывается «по полочкам» в едином удобном для обработки виде.
4. Поддерживать универсальные технологии обмена данными, то есть быть открытой для «подключения» внешних систем.
Как правило, хватает такого набора: внешний программный интерфейс, работающий по стандартным веб-протоколам (REST API), протокол для отправки логов (SYSLOG), зашифрованный протокол передачи почты (SMTPs), протокол адаптации интернет-контента (ICAP), программный интерфейс доступа к базам данных (ODBC). Но могут потребоваться специфические механизмы. В КИБ более десятка доступных технологий интеграции, все работают из коробки прямо в интерфейсе: подключение к внешней системе можно «накликать», не потребуется ничего программировать.
Теперь посмотрим, как это использовать, чтобы с помощью интеграции с системой защиты от утечек информации (DLP) усилить весь контур защиты.
Система защиты от утечек данных может выступать в двух ролях: как источник информации и как аналитический центр, который обрабатывает данные из других средств защиты информации.
Системе защиты от утечек информации полезно собирать данные из:
1. Систем физической безопасности
Это могут быть СКУД, системы видеонаблюдения и сигнализации. Сведения из них полезны в программе в первую очередь, для сопоставления с данными об активности сотрудников за ПК. Например, это помогает выявлять случаи подлогов, когда под учетными данными и ключами доступа сотрудников действуют посторонние или недобросовестные коллеги. В КИБ есть готовые шаблоны для интеграции с популярными системами этой категории для подключений через внешний программный интерфейс (API) и напрямую к БД.
2. Системы файлового аудита (DCAP)/системы управления доступом к неструктурированным данным (DAG)
Сведения нужны, чтобы ускорить поиск и блокировки передачи чувствительного контента. Если система защиты от утечек информации распознает присвоенные файлу в системе файлового аудита (DCAP) метки, то не будет тратить время на его повторную вычитку, чтобы применить политики ИБ. Таким образом КИБ распознает метки Microsoft Information Protection и работает с модификаторами EveryTag. А с «СёрчИнформ Файловый аудитор» («СёрчИнформ FileAuditor») интегрирован бесшовно и работает на базе общего агента.
3. Систем шифрования и защиты файлов
Системе защиты от утечек информации нужно получать ключи шифрования, использовавшиеся, например, для защиты архивов и файлов, чтобы контролировать их контент. Система автоматически применит их при анализе файлов, чтобы не допустить утечку. Таким образом «СёрчИнформ КИБ», например, работает со StarForce, который открывает доступ ко внутренним документам компании в зашифрованном виде в защищенной внешней среде.
4. Произвольных БД, в том числе служебного и бизнес-ПО
Система защиты от утечек данных (DLP) может отдавать данные в:
• Антивирусы и системы обнаружения и реагирования на угрозы на конечных устройствах (EDR) и расширенные системы обнаружения и реагирования (XDR)
Во-первых, это нужно, чтобы системы «видели» друг друга и не воспринимали как угрозу. Во-вторых, данные из системы обогатят данные о нормальной работе инфраструктуры, чтобы системы киберзащиты могли уточнить распознавание атак. КИБ совместим со всеми популярными решениями класса – интеграция с антивирусами по умолчанию «зашита» в систему. Дополнительно программа может передавать в них логи или избранную информацию из своей БД.
• Система управления инцидентами ИБ (SIEM)/Центр управления ИБ(SOC)
Из КИБ можно передать большинство метрик, отчетов и инцидентов в любые системы мониторинга событий ИБ (SIEM) или Центр управления ИБ (SOC). Это делается через обычный протокол отправки логов (SYSLOG), но в нашу «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM»), например, КИБ отдает данные напрямую. Так как агент системы защиты от утечек информации (DLP) внедряется как бы «из-под» операционной системы, его права не ограничены ее рамками. И даже фоново получает углубленные сведения о работе инфраструктуры: об активности процессов, сайтов, подключенных устройствах и т.п. В Центре управления ИБ и системе мониторинга событий ИБ эти данные можно коррелировать с информацией из других источников, чтобы выявлять сложные инциденты ИБ.
• ОС и стороннее ПО
Система защиты от утечек информации может отдавать команды для других процессов и систем через протоколы удаленного вызова процедур (RPC/MMC). Например, можно прерывать сеанс и блокировать учетную запись пользователя, если система уведомила, что за ПК «чужак». Таким же образом КИБ может предоставлять в произвольные системы сведения о своей работе и выявленных инцидентах.
• Платформа реагирования на инциденты (IRP)
Кроме того, можно «подружить» КИБ с системами бизнес-аналитики, кадровой службы, бухгалтерии, планирования и т.д., чтобы находить и оптимизировать неэффективные бизнес-процессы. Но это тема для другой статьи.
Главная цель интеграции системы защиты от утечек данных с другими средствами защиты – взаимное обогащение данными, синхронизация политик ИБ и координация реагирования на угрозы. В идеале это единая консоль, где перед глазами вся информация о компании, а под рукой все инструменты для предупреждения инцидентов. Вот ее главные преимущества:
В задачи системы защиты от утечек информации (DLP) не входит управление всеми системами ИБ. Однако это важная и продуктивная часть ИБ-инфраструктуры, поэтому мы максимально открываем КИБ для обмена данными. А заодно строим на его основе свою мини-экосистему: для противодействия внутренним угрозам и работы с человеческим фактором, который часто остается за пределами внимания инструментов киберзащиты.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)