Чтобы выполнить требования по защите данных, нужно четко понимать, какая информация в компании собирается, где хранится, кем и как используется. В статье расскажу, как автоматизированный аудит файлов спасает бизнес от утечек и повышает эффективность ИБ.
Бизнес последовательно наращивает меры по защите данных – например, за пять лет втрое выросла доля компаний, использующих систему защиты от утечек данных (DLP). Однако с развитием рынка приходит комплексный подход к безопасности, когда новые инструменты интегрируются с привычными средствами защиты и значительно снижают риски ИБ.
Например, системы файлового аудита (DCAP) до недавнего времени были малоизвестны на российском рынке, пользовались ими единицы в крупном бизнесе (2,5% от всех компаний в 2021 году). Сегодня – уже 21% всех компаний. Почему так быстро растет спрос на системы аудита и защиты файловых хранилищ и как ИБ-отделы с помощью системы усиливают защиту?
По Gartner, в широком смысле система аудита и защиты файловых хранилищ (DCAP) – это отдельный подход в ИБ, который заключается в аудите и защите с фокусом на данных. Одноименные системы сканируют содержимое файловых хранилищ, выделяют в них чувствительную информацию и предотвращают действия пользователей, способные ей навредить.
Отличительная черта решений – упор на содержимое файлов, чтобы затем настраивать защиту в зависимости от категории данных внутри. Поэтому хорошей системе нужна глубокая аналитика, с одной стороны, и развитый функционал управления доступом к файлам, с другой.
Система файлового аудита позволяет организовать безопасную работу с данными в компании и обеспечить их защиту. Для этого программа пошагово решает следующие задачи – для наглядности разберем их на примере «СёрчИнформ Файловый аудитор» («СёрчИнформ FileAuditor»).
Задача: найти все ценные для бизнеса сведения, где бы они ни лежали
Как решается: Для этого программе нужно подключиться к хранилищу – ПК сотрудника, файл-серверу, облаку и т.п. – и вычитать все файлы, что там лежат. Так как в большинстве случаев данные в компаниях хранятся в разных местах, то важно, чтобы система файлового аудитора «дотянулась» до всех возможных источников. Файловый аудитор локально сканирует компьютеры и файл-сервера на Windows и Linux, по сети подключается к любым сетевым хранилищам данных (NAS) и облакам по протоколам удаленного обмена данными (SSH), общего доступа к сетевым файлам (SMB), передачи файлов (FTP), зашифрованного веб-трафика (HTTPS) и др. Еще можно подключить для анализа содержимое серверов Exchange, а также сетевые хранилища с нетипичными файловыми системами, например, NetApp.
Задача: определить, кто и как работает с чувствительными данными
Как решается: Системы фиксируют все взаимодействия с файлами, которые совершают пользователи. В случае контроля локальных серверов и ПК, эти сведения программа получает прямо из файловой системы. Для сетевых хранилищ Файловый аудитор дополнительно вычитывает внешние журналы файловых операций – например, Windows или NetApp – и затем сопоставляет их с результатами сканирования документов. Также система интегрирована с Active Directory и оперативно узнает оттуда об изменении пользовательских ролей и прав на файлы и директории. В итоге ИБ-специалист видит всех, кому доступен конкретный документ, и наоборот: все документы, доступные выбранному пользователю.
Также служба ИБ может настроить в системе файлового аудита политики безопасности, которые отследят нежелательные действия с данными. Программа оповестит, если их изменят, скопируют, переместят, удалят и пр.
Задача: защитить данные от неправомерного доступа и утечек
Как решается: системы файлового аудита управляют доступом к критичному контенту двумя способами: через права пользователей в ОС и через ограничения на взаимодействие с файлом для конкретных приложений. В первом случае система запрещает или разрешает сотрудникам конкретные операции с выбранными файлами и папками: чтение, изменение, копирование и т.д. Во втором – запрещает или разрешает выбранному ПО обращаться к файлам с нужной меткой. Этот способ больше подходит для защиты целых категорий документов, так как ограничения по метке строго привязаны к чувствительному контенту. Это ноу-хау Файлового аудитора.
Также в Файловом аудиторе есть функция архивирования документов с выбранной меткой. Она позволяет хранить несколько редакций файла, чтобы служба ИБ могла восстановить важные документы в нужной версии, даже если пользователи изменят или удалят их в файловой системе.
Итак, файловый аудит наводит порядок в хранении файлов. Но это не все. Подход комплексно усиливает защиту данных, и, кроме того, напрямую помогает бизнесу.
Если резюмировать, система аудита и защиты файловых хранилищ:
Когда конфиденциальная информация лежит по местам и не доступна кому не надо, меньше риск как случайных утечек, так и намеренных «сливов». А когда работа с данными упорядочена, эффективней работает и сам бизнес, и его защита.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)