Система для управления неструктурированными данными, казалось бы, нишевое решение для отдельно взятой задачи по информационной безопасности. Но что если оно может гораздо больше? Есть мнение, что система файлового аудита (DCAP) — это дополнение к системе защиты от утечек информации (DLP), которая отвечает за классификацию и мониторинг доступа к файлам. Альтернативная точка зрения: система файлового аудита как самостоятельный продукт может посоперничать с системой защиты от утечек данных. В статье разберемся, откуда взялись эти представления, что умеет система файлового аудита и насколько она может взять на себя защиту компании.
По Gartner, системы файлового аудита (DCAP-системы) должны решать три основные задачи:
До появления этих систем на широком рынке (российские разработчики стали массово предлагать свои продукты с 2019 года) часть этих задач решали системы защиты от утечек данных (DLP). Например, в нашей «СёрчИнформ КИБ» уже были базовые инструменты аудита: индексация рабочих станций, анализ файловых операций. В обоих случаях функции помогали расследовать инциденты, но не решали напрямую основную задачу — противодействие утечкам.
Параллельно менялись законы в области защиты данных. Например, по 152-ФЗ операторы персональных данных (ПДн) обязаны обеспечивать безопасное хранение и обработку ПДн, и в последние годы ответственность за нарушения в этих процессах ужесточилась. Всё перечисленное обусловило пристальный интерес к системам файлового аудита со стороны компаний, а разработчиков стимулировало развивать и совершенствовать свои продукты.
Работа любой системы аудита и защиты файловых хранилищ проходит в несколько этапов.
На этом этапе наглядно видно разницу между принципами категоризации: от атрибутов или контента. Приведу пример.
Возьмём чертежи или схемы, обычно они представлены в формате для работы с графикой (DWG). Чтобы избежать их порчи и утечки, обычная система файлового аудита запретит доступ к файлам с графикой (DWG) всем пользователям, кроме группы «Проектировщики». Другой вариант — запретить пользователям не из группы доступ в папку проектировщиков. Но стоит сотруднику из группы скопировать файл за пределы «разрешённой» папки или изменить его расширение, правила стандартной системы файлового аудита перестанут действовать. Например, если инсайдер сделает скриншоты чертежа в формате графических файлов (JPG), файлы изображений не подпадут под защиту, хотя содержимое того требует.
Более функциональные решения используют другой принцип. К примеру, «СёрчИнформ Файловый аудитор» в первую очередь «вычитывает» содержимое каждого файла, даже если оно представлено в нетекстовом формате. Система увидит, что в файлах, которые хранят с 3-Д графикой (DWG) и его скриншотах в графических изображениях (JPG) из примера выше одни и те же данные. По итогам анализа файл получит метку в соответствии с контентом. Она встраивается в структуру файла, поэтому не потеряется при смене расширения, расположения или других атрибутов. Функция работает в файловых системах новой технологии (NTFS) для Windows и ext3/ext4 для Linux.
Соответственно, и блокировки в Файловом аудиторе привязываются не к атрибутам файлов, а к их контенту. Например, блокируется открытие не всех файлов графического формата (JPG) или электронных документов (PDF), а всех сканов паспортов вне зависимости от расширения. Условия блокировок гибко настраиваются и учитывают:
Например, можно разрешить работу с чертежами в AutoCAD, но запретить просматривать такие файлы в браузере или прикреплять в почте. Кроме того, программа сделает теневые копии выбранных файлов, чтобы они остались в архиве на случай порчи или потери.
Таким образом, системы файлового аудита помогают выстроить первый уровень защиты: упорядочить хранение и создать безопасные сценарии обработки данных в компании.
На практике работа выглядит так. В компании стоит задача обеспечить безопасную обработку ПДн. С помощью системы файлового аудита ИБ-специалист узнает, сколько в компании ПДн и где они хранятся, кто имеет к ним доступ и как им пользуется, а также сможет управлять этим доступом.
Риск возникает там, где система не может действовать: когда защищаемые данные «вынимают» из файла или среды контроля. Например, ПДн можно скопировать из документа и отправить в письме или сообщении просто текстом, распечатать на принтере, записать в новый файл на флешке, где система не сможет поставить метку. В этих случаях нужна вторая линия защиты — система защиты от утечек информации. Программа контролируют движение данных по разным каналам и могут заблокировать передачу критичной информации в любом виде — от сообщения до поискового запроса. Так как защита от утечек — основная задача системы, программа надёжно «закроет» неподконтрольные риски со стороны системы файлового аудита. В итоге безопасность конфиденциальных данных вырастет:
Системы дополняют и усиливают друг друга. Система файлового аудита сводит к минимуму риск, что критичный файл в компании попадёт «не в те руки». Система защиты от утечек данных следит, чтобы так и оставалось: мониторит работу пользователей и выявляет попытки инсайдеров обойти запреты. К тому же файловый аудит может ускорить работу системы защиты данных: метки системы файлового аудита заменят длинные поисковые запросы в политиках безопасности, системе не придётся самой «вычитывать» каждый файл. Это достижимо, когда системы интегрированы между собой, как, например, «СёрчИнформ Файловый аудитор» и «СёрчИнформ КИБ».
Системы файлового аудита могут обеспечить безопасность информации на начальном этапе. Например, разграничения внутренних доступов к данным хватит для профилактики ИБ-инцидентов, когда в компании немного пользователей и они «на виду».
Возможностей системы файлового аудита достаточно, чтобы обеспечить целостность, сохранность и конфиденциальность данных. Благодаря этому даже небольшая компания легко выполнит нормативные требования по защите ПДн и другой охраняемой законом информации.
Передовая система файлового аудита работает с данными не по внешним атрибутам, которые легко сменить или исказить, а по содержанию. Такое средство защиты — не просто нишевый продукт: оно вполне может стать фундаментом для системы обеспечения ИБ небольшой компании, где нужно обезопасить персональные данные, или помочь решить базовые задачи по борьбе с утечками в тех организациях, где ограничен бюджет.
По мере роста компании-заказчика систему файлового аудита можно будет объединить с системой защиты от утечек информации в функциональную связку. Тогда первая из двух систем будет обеспечивать безопасность «покоящихся» данных, а вторая — защищённость «движущихся». Соответственно, чем теснее интеграционное взаимодействие между этими средствами защиты информации, тем более высокой окажется эффективность такой конструкции.