Алексей Буздалов, независимый эксперт по информационной безопасности.
Системы защиты от утечек информации (DLP) сравнялись по охвату каналов контроля и возможностям текстовой аналитики: то есть одинаково «ловят» классические сливы через переписки и отправку файлов. Но этого не всегда достаточно. Я работал с разными системами и иногда мне не хватало функционала для комплексной борьбы с внутренними инцидентами. На своем опыте расскажу, какие инструменты помогли исправить ситуацию.
Меня зовут Алексей Буздалов, я занимаюсь ИБ в крупной фармкомпании. Мой путь начался «с полей»: больше 20 лет я работал над ИТ-проектами и отлаживал инфраструктуру на разных производствах, неоднократно внедрял различные системы контроля и расследовал инциденты. Так что решаю разноплановые задачи:
В приоритете остается защита информации: коммерческой тайны и персональных данных. Основным рабочим инструментом стала система защиты от утечек информации (DLP). Однако от привычных мне раннее средств контроля я не отказался: это видеонаблюдение, средства удаленного управления, контроль телефонии и т.д. И они не раз помогли в расследованиях внутренних инцидентов. Приведу несколько примеров.
Система защиты от утечек информации зафиксировала выгрузку Excel-таблиц по 16 МБ в некорпоративное облако, еще и под паролем. Стали расследовать. Оказалось, что сотрудник с рабочего ПК загрузил в свой «Яндекс.Диск» данные по поставщикам и «расшарил» ссылку и пароль на файлы кому-то в мессенджере.
Мы тут же вызвали сотрудника на беседу. Он уверял, что действовал по заданию начальника: тот уехал в командировку и ему срочно понадобились рабочие документы. Но проблема в том, что задача нигде не была зафиксирована. По словам сотрудника, инструкции начальник дал по телефону перед самым отъездом. Подтвердить версию удалось только по записи звонка интернет-телефонии.
Начальник провинившегося признался, что понимал: его поручение нарушает правила ИБ. Но надеялся, что если они защитят файлы паролем, то данные будут в безопасности. Мы старания, конечно, оценили, но факт остался фактом: нарушение произошло, данные покинули периметр. В итоге сотрудник удалил таблицы из облака, а его начальник – с телефона, куда их скачал. А мы запланировали в коллективе повторный ИБ-ликбез.
Расследование бы прошло быстрее, если бы система защиты от утечек информации распознала инцидент как ложноположительный. Например, найдись в ее архиве подтверждение поручения, пусть даже переданного устно. Выручила старая-добрая интернет-телефония: записи звонков – хорошее подспорье и дополнительный источник данных для службы ИБ в таких ситуациях.
Система защиты от утечек информации обнаружила, что на компьютере руководителя отдела, связанного с перевозками, часто запускают фоторедактор. На записях экрана было видно, что в программе редактируют сканы чеков за топливо, техобслуживание машин и т.п. – суммы вручную завышают. Мы сообщили об этом в бухгалтерию. Оказалось, что запросы на возмещение расходов у руководителя в разы выше, чем у коллег.
Дальше нам нужно было доказать, что чеки подделывает сам подозреваемый: имени ПК и пользователя для этого недостаточно. Помогло видеонаблюдение в офисе. И по камерам мы обнаружили еще одно нарушение! Оказалось, что руководитель часто отсутствовал на рабочем месте по личным вопросам, при этом просил коллегу включать его ПК. Она выполняла за него задачи, чтобы создать видимость, что он на месте. Но когда приходило время получать компенсацию, нарушитель появлялся в офисе – и занимался подделкой отчетов.
По итогам расследования подсчитали, что его действия стоили компании около 850 000 руб. Последнюю незаконно полученную компенсацию (порядка 70 000 руб.) взыскали, а злоумышленника уволили. Мошенничество раскрыла система защиты от утечек информации (DLP), но только с помощью видеонаблюдения мы доказали корыстные мотивы сотрудника и регулярные нарушения.
В системе защиты от утечек информации мы получили уведомление: сотрудница копировала документы с корпоративного сервера, а потом их оттуда удаляла. Всего пострадало около 1000 файлов, их она записывала на свою флешку.
Анализ содержимого перемещенных файлов показал, что они составляют коммерческую тайну (коммерческие предложения, база клиентов и др.). Инцидент серьезный, так что мы тут же вмешались. Но сотрудница работала в удаленном подразделении, поэтому мы могли связаться с ней только в формате созвона. Мы убедили ее вернуть документы, но предусмотрели риск, что сотрудница решит отдать нам не ту флешку. Поэтому проконтролировали все по видеосвязи:
В этой истории нам повезло: инцидент заметили вовремя, так что нарушительница просто не успела вынести флешку из компании. Хотя система защиты от утечек информации на лету «поймала» инцидент, с ней одной мы бы не справились. Для оперативного реагирования пригодились ВКС и средства удаленного управления.
Ответ простой: утечки, мошенничество, нарушения регламентов не всегда происходят «в цифре». И чтобы провести развернутое расследование, установить детали и оценить дальнейшие риски инцидента, нужны дополнительные инструменты. Например, нарушительница из филиала могла обмануть нас, пользуясь расстоянием, и «сдать» не ту флешку. Мошенник с чеками мог свалить вину на коллегу, если бы мы визуально не идентифицировали его в момент нарушения.
Поэтому важно использовать инструменты контроля в комплексе, привлекать все доступные методы и источники информации. В моей практике себя особенно зарекомендовал видео- и аудио-контроль. Логично встраивать в систему защиты от утечек информации данные из этих источников, или искать систему, где «из коробки» реализован такой функционал. А в идеале – когда в системе есть единая консоль, где все возможности доступны по клику.
Поменяли подход к выбору системы защиты от утечек информации (DLP-системы). Кроме охвата источников и качества аналитики мы обратили внимание на способности работать с нетипичными источниками (теми же видео и аудио), на функции «быстрого реагирования» и превентивной защиты, а также встроенные средства интеграции. В результате выбрали «СёрчИнформ КИБ» , и вот несколько причин:
Приятных функций в системе много. Суть в том, что они работают на расширение картины инцидента и возможностей службы ИБ. Вот кейс для иллюстрации.
Сработала политика по контролю рабочих регламентов: команда разработчиков корпоративного ПО на созвоне обсуждала горящий дедлайн. Чтобы успеть, решили выпустить «в боевом режиме» версию программы без тестирования и проверки службой ИБ, как этого требуют правила. При этом «сырое» обновление – риск, что что-то пойдет не так и компания «встанет». Потенциально это огромные убытки. Поэтому мы вмешались и заблокировали загрузку обновления.
В этом помог модуль распознавания речи в КИБ, который автоматически перевел запись звонка в текст и выявил в нем инцидент. Заодно в системе защиты от утечек информации мы быстро провели инвентаризацию ПО на всех ПК в компании и убедились, что «сырая» версия нигде не стоит. И для профилактики понаблюдали онлайн, чтобы команда провела все необходимые процедуры, прежде чем запустить ПО в работу.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)