Системы аудита и защиты данных (DCAP, Data Centric Audit and Protection) классифицируют информацию на компьютерах и серверах, фиксируют действия с файлами и управляют доступом.
По сути, они создают базу для выстраивания ИБ в компании: позволяют устроить хранение данных «как надо» и следить, чтобы правила не нарушались. Но не все системы файлового аудита полезны. На примере бизнес-кейса покажу, как подходы систем к распределению прав доступа влияют на уровень защиты.
В фармацевтической компании вводили режим коммерческой тайны, после чего встала необходимость настроить защиту документов под грифом «Для служебного пользования» (ДСП). Классическое решение – запретить доступ по контексту: формату файла, расположению в папке или другим внешним признакам.
Но контекстное разграничение имеет слабину. Разберемся с азов. Изменение прав «по контексту» — это изменение свойств объекта файловой системы. Свойства объекта иначе называются атрибутами. Это характеристики, которые «описывают» файл как некий контейнер для информации, но только внешне: как называется контейнер, где лежит, сколько весит, когда и кем создан/изменен и т. п. Распределяя доступы только по внешним признакам, классические системы файлового аудита не учитывают реальную ценность документа. Ведь для компании критична утечка не просто файлов, скажем, формата DWG, а именно чертежей новой продукции.
Ситуация типичная, и при стандартном подходе риск не обойти. Если пользователь с легитимным доступом переименует конфиденциальный файл, скопирует его содержимое в новый, переместит его в другую директорию, доступы придется вручную настраивать заново, а конфиденциальное содержимое может быть скомпрометировано. И обычные системы файлового аудита не помогут, так как между плановым сканированием контента и изменением атрибута файла\папки происходит значительная задержка. В это время данные остаются без защиты.
Контентная аналитика — одна из базовых функций систем аудита и защиты файловых хранилищ (DCAP). Они должны вычитывать содержимое всех файлов в хранилищах и размечать их по категориям. Разметка позволяет системе не штудировать файл каждый раз, чтобы понять, что внутри. Это ускоряет и облегчает работу. Например, если нужно, чтобы у ИБ-подразделения была наглядная картина: сколько в компании документов с тем же грифом ДСП и где конкретно они хранятся.
К тому же и права пользователей обычно требуется распределять не к конкретным документам, а к типам контента — например, закрыть доступ к финотчетности всем, кроме бухгалтеров. При этом просто забрать права на просмотр общей папки бухгалтерии у условных менеджеров мало, ведь, как мы выяснили, файлы оттуда могут отправить, скопировать, перенести. Но если настроить доступы на базе предполагаемого содержания, проблема будет решена: ограничения подействуют именно на контент. То есть сколько бы ни создавалось копий конфиденциального документа, система перед открытием проанализирует каждый и не даст открыть его кому не положено, а после проверки поставит определенную метку, чтобы просто ускорить последующую работу.
Еще один плюс контентных меток в том, что они не привязаны к характеристикам файла и даже администраторам не видны, они работают через альтернативные файловые потоки, поэтому их нельзя удалить. Защита надежней.
Самые продвинутые системы файлового аудита позволяют блокировать доступ к файлам через любые приложения, вне зависимости от версии и происхождения — хоть через самостоятельно написанное ПО, просто по имени процесса.
В итоге выбор настраивать защиту по контенту или контексту — зависит от задачи. Например, защищать файлы резервного копирования достаточно по расширению, без ресурсоемкой аналитики содержания. Ведь во всей компании они могут потребоваться разве что администраторам. А вот документы требуется защищать с контентными проверками. Ведь содержание файла с одним и тем же расширением (и даже названием) может быть как безобидное, так и конфиденциальное.
Удобно, когда обе функции реализованы в одном интерфейсе. Ряд систем файлового аудита это умеет, и показывает максимальную эффективность. Еще большую защиту дает интеграция системы аудита и защиты файловых хранилищ (DCAP) с системой защиты от утечек данных (DLP). Например, когда система файлового аудита выявит конфиденциальный документ и запретит его пересылку, система защиты от утечек данных дополнительно подстрахует от отправки пользователем отрывков из документа, скажем, в мессенджере. Но это уже совсем другая история — у системы защиты от утечек информации все же своя «зона ответственности», тогда как система файлового аудита фокусируется именно на защите файлов.
Сегодня системы аудита и защиты файловых хранилищ (DCAP) активно движутся в сторону гибридного подхода. Встроенные инструменты в них позволяют вычислить и устранить ошибки в распределении доступов и наследовании прав, задать эталонную матрицу доступов в файловой системе или заблокировать возможность работать с файлом вне безопасного бизнес-процесса. Такие программы решают базовую задачу ИБ: навести порядок в файловой системе, чтобы не было ситуаций, когда конфиденциальные данные доступны кому не надо.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)