Еще несколько лет назад о системах аудита и защиты файловых хранилищ (DCAP) знали в узких кругах продвинутых ИБ-специалистов. Сегодня этот класс решений стал в разы популярнее. Он помогает выстроить первый уровень защиты информации в компании за счет классификации и контроля конфиденциальных файлов.
В статье поговорим о нетипичном функционале современных систем файлового аудита – блокировках. И не просто о блокировании доступа к файлам, а об ограничении действий с данными.
Расскажем, как это реализовано на примере «СёрчИнформ Файловый аудитор».
Нарушения прав доступа могут привести к утечке критичных данных и негативно отразиться на бизнес-процессах. Поэтому важно оценить: кому из сотрудников доступ к конфиденциальным файлам реально нужен по рабочим обязанностям, а у кого открыт нерегламентировано, создавая потенциальный риск.
Чтобы вычислить и устранить ошибки в распределении прав доступа в «Файловом аудиторе» есть группа отчетов. Программа вычитывает заданные в ОС права и отображает их в режиме «Просмотр файлов». В том числе система позволяет отследить открытые сетевые доступы на ПК пользователей.
Посмотреть результаты аудита и понять, кому принадлежит документ или папка, помогают отчеты «Права доступа к ресурсам» и «О владельцах ресурсов». Они показывают права доступа, проводят аудит наследования прав, таким образом ИБ-специалисту удобно отслеживать появление новых объектов в файловой системе и распределять права доступа к ним.
Однако в классических системах файлового аудита (DCAP) контекстное разграничение имеет некоторые ограничения. Потому что такие решения распределяют доступы только по внешним признакам и атрибутам, при этом не учитывая ПО, в которой этот контент может обрабатываться. Поэтому если в организации внедрена система с классическим функционалом, конфиденциальное содержимое некоторых документов может быть скомпрометировано. Сотруднику достаточно переименовать конфиденциальный файл, скопировать его содержимое в новый и переместить его в другую директорию. В «СёрчИнформ Файловый аудитор» эта проблема решается за счет контентно-зависимых правил доступа, а не настроек над ACL (список управления доступом).
Современные системы аудита и защиты файловых хранилищ (DCAP) должны уметь предупреждать нежелательные действия с выбранной категорией файлов, запрещая определенные операции, например, пересылку файлов по внешним и внутренним каналам или блокируя посторонний доступ к файлу. В отличии от большинства представленных на рынке решений, у которых разграничение прав доступа происходит средствами файловых систем по атрибутам, блокировки в «СёрчИнформ Файловый аудитор» вычитывают документ на уровне контента, в том числе с использованием оптического распознавания символов (OCR). Процесс блокировки в «Файловом аудиторе» осуществляется в несколько этапов.
С помощью заданных правил классификации «Файловый аудитор» анализирует содержимое файлов и находит среди них те, которые необходимо защитить. Условия поиска можно задать по фразе, последовательности символов, словарю, регулярным выражениям, похожим документам, атрибутам (тип, размер, и пр.) и т.д. Кроме того, в системе предустановлены более 450 готовых правил классификации для разных типов документов.
После поиска файлов по заданным правилам «Файловый аудитор» присваивает им автоматические метки классификации. Разметка документов – одна из главных функций системы файлового аудита (DCAP). Система использует метки, чтобы отнести к одной категории все документы, объединенные по тому или иному признаку – например, всю налоговую отчетность или договоры с клиентами.
Метка защищена от снятия: даже если она будет повреждена – «Файловый аудитор» автоматически переустановит ее, и правила блокировки, заданные для этой метки, продолжат работу. Для каждой метки настраиваются разрешения и запреты (правила блокировки).
«Файловый аудитор» блокирует доступ к файлу с меткой, если соблюдаются заданные условия (по приложению, пользователю, ПК). Например, в интерфейсе системы можно создать правило, которое запретит операции с файлом с меткой «Финансовая отчетность» в MS Outlook. Сотрудник не сможет открыть или прикрепить такой документ к письму.
«Файловый аудитор» также помогает снизить риск случайных инцидентов за счет «открытого» режима работы: пользователи могут сами ставить метки на документы. Речь идет о графических метках, которые уведомляют пользователя о статусе документа. ИБ-специалисту не нужно донастраивать систему – автор важного файла самостоятельно поставит метку конфиденциальности. «Файловый аудитор» применит правила контроля к грифованным документам и предоставит ИБ-специалисту наглядный отчет о том, кто из пользователей установил метку и какие действия совершал с файлом.
Если пользователи забудут разметить документы, «Файловый аудитор» напомнит им о необходимости это сделать. Также в случае, если метка, например, поставлена неправильно, или пользователю запрещено работать с такой категорией документов, «Файловый аудитор» не даст пользователю завершить операцию. По умолчанию в «СёрчИнформ Файловый аудитор» задано такое оповещение: «В соответствии с политиками компании отправка письма невозможна». Кроме того, текст можно автоматически переводить на другие языки, если у пользователей задан другой язык в ОС.
В итоге выбор настраивать защиту по контенту или контексту — зависит от задачи компании. Однако еще большую защиту дает интеграция системы файлового аудита (DCAP) с системой защиты от утечек информации (DLP). Система файлового аудита наводит основной порядок и задает базовые ограничения, которые большинство пользователей будут соблюдать, а система предотвращения утечек будет «подключаться», если недобросовестные сотрудники попробуют обойти правила. Интеграция «Файлового аудитора» с системой защиты от утечек данных «СёрчИнформ КИБ» увеличивает возможности блокировок. Помимо защиты на уровне файловой системы заработают ограничения в каналах передачи информации.
Современные системы файлового аудита активно наращивают функционал, который позволяет вычислить и устранить нарушения в распределении доступов и наследовании прав, а в случае необходимости заблокируют работу с файлом. «СёрчИнформ Файловый аудитор» решает базовую задачу ИБ: наводит порядок в файловой системе, чтобы не было ситуаций, когда конфиденциальные данные доступны кому не надо. Однако бесшовная интеграция с системой защиты от утечек данных дает дополнительные возможности защиты и мониторинга информации.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)