Подходов к настройке и распределению доступа много: дискретный, мандатный, ролевой, атрибутивный. В любом из них ИБ-специалисты сталкиваются с проблемой: «на бумаге» правила доступа выглядят хорошо, а на деле выявляются риски. Защититься от случайных нарушений и злоупотребления правами со стороны пользователей поможет связка систем предотвращения утечек (DLP) и файлового аудита (DCAP).
Главная задача матрицы доступа – оградить части инфраструктуры и места хранения данных от неправомерного использования. Но решить эту задачу «раз и навсегда» не получается.
Во-первых, потому что компания и ее ИТ-системы, в которых распределяются права, – динамичная структура: меняются бизнес-процессы, инфраструктура, полномочия и задачи сотрудников. Чтобы разграничения не мешали бизнесу, права доступа нужно постоянно корректировать, согласовывать между системами и вносить исключения.
Во-вторых, потому что классические подходы к разграничению прав не учитывают человеческий фактор. Администраторы домена могут ошибиться при назначении пользовательских ролей или намеренно смошенничать. Пользователи с доступом могут вполне легитимно перенести данные из защищенного хранилища в открытую всем папку. Требуется постоянный контроль того, как сотрудники распоряжаются предоставленными им полномочиями.
Прежде всего нужно восстановить реальную картину, кому из действующих пользователей что доступно. И сверить идеальную матрицу, где расписано все как надо, с тем, как есть. Здесь нужна система файлового аудита (DCAP): в отличие от стандартных средств управления доменом, она покажет не статичную, а динамическую картину. Например, «СёрчИнформ Файловый аудитор» отразит:
Система файлового аудита отражает жизненный цикл данных, их участие в бизнес-процессах. Таким образом ИБ-специалисту легче приблизить директивные правила доступа к потребностям компании.
По результатам аудита ИБ-специалисту нужно:
Выявленные проблемы хранения и распределения прав можно точечно исправить прямо в интерфейсе программы. Например, переназначить права на папку или файл. Но если требуется большая работа, лучше вести ее в контроллере домена. В этом случае система файлового аудита подстрахует от злоупотреблений суперпользователей. «Файловый аудитор» интегрирован с Active Directory и контролирует действия администраторов по созданию учеток, выдаче прав и т.д. Можно настроить уведомления на критичные действия, чтобы ИБ-специалист вовремя узнал об ошибке и успел ее исправить.
Даже когда права в домене распределены должным образом, остаются уязвимости. Вот с чем это связано.
Поэтому для подстраховки нужны жесткие и контролируемые сценарии работы с данными. Отладить их помогают блокировки в системе файлового аудита (DCAP) и системе защиты от утечек информации (DLP).
Система защиты от утечек информации и вовсе минимизирует риски. Такие системы контролируют каналы передачи информации, в том числе внутри компании. Это исключает и сливы конкурентам, и пересылку данных из «закрытой» папки коллегам без доступа. Кроме того, системы предотвращения утечек работают там, где управление доменными правами бессильно. Например, «СёрчИнформ КИБ» запретит распечатку документов, их запись на флешки и в буфер обмена. Заодно система позволяет подстраховаться от злоупотреблений внутри корпоративных хранилищ. Например, запретить запись в общие папки файлов с конфиденциальным контентом. Защитить папку на локальном ПК ото всех пользователей, кроме выбранного, – даже от администраторов с неограниченными правами. Или вовсе отключить кому-либо доступ к сетевым папкам как к внешнему устройству.
Чтобы налаженная система доступов оставалась гибкой, ИБ-специалисту нужно оперативно подстраиваться под изменения в компании. Невозможно заранее предусмотреть все варианты, когда понадобится расширить права кому-либо из пользователей. Но можно облегчить работу с этими исключениями. Например, позволив сотрудникам прямо запрашивать их у ИБ, как только возникнет необходимость.
В системах «СёрчИнформ» есть интерфейс пользователя, с помощью которого сотрудники получают уведомления о действующих запретах и сработавших блокировках. Если кому-либо понадобился доступ к «закрытому» файлу, папке или устройству, он может сформировать запрос и обосновать свою потребность – например, задачей от руководства.
Это удобно, чтобы не разбираться с бесконечными исключениями в AD, а по истечении заданного периода все запреты восстановятся. При этом сотрудники смогут беспрепятственно выполнять свою работу. А если что-то пойдет не так, пока доступ предоставлен, его можно тут же отозвать.
Распределить доступы пользователей так, чтобы они раз и навсегда соответствовали идеальной матрице – идея утопическая. Однако с комбинацией инструментов – от классических средств до систем защиты от утечек информации (DLP) и файлового аудита (DCAP) – можно добиться оптимального результата и соблюсти баланс между безопасностью и удобством для бизнеса.
Система аудита и защиты файловых ресурсов поможет навести порядок в корпоративных хранилищах, обнаружить и устранить огрехи в распределении прав. Система защиты от утечек информации проконтролирует, как это работает, и застрахует от нарушений. Вместе системы сформируют сценарии безопасной работы с данными для всех сотрудников с учетом их реальных потребностей и полномочий в компании.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)