Системы аудита и защиты файловых хранилищ (DCAP) — относительно молодой, но востребованный класс решений. Спрос на них среди заказчиков растет в среднем на 150% в год. О зрелости рынка говорит и другой факт: практически каждый отечественный разработчик выпустил собственную систему файлового аудита. При этом задачи у всех схожи, однако «эталонный» функционал для российских систем еще формируется.
В статье разберу, как устроены типовые системы файлового аудита, как это влияет на их работу – и как выбрать оптимальный вариант, чтобы защитить файлы по максимуму.
Работа систем файлового аудита начинается с подключения к хранилищам данных и журналам. Источниками для системы выступают компьютеры пользователей, сетевые папки, облака, файловые, почтовые сервера, СХД, базы данных, контроллеры домена и т.д. Принцип работы системы файлового аудита с источниками определяется архитектурой: сетевой или агентской.
Самые распространенные системы — сетевые. Они подключаются к хранилищам по сетевым протоколам и работают с внешними источниками: сетевыми папками, облаками, сторонними файловыми логами и пр.
Архитектура определяет ограничения и возможности систем в том, чтобы выполнить свои задачи. Рассмотрим по пунктам, как основные функции системы файлового аудита должны работать «в идеале» и что показывают на практике в каждой из архитектур.
Первый шаг — аудит хранилищ. Понятно, что система тем эффективней, чем больше источников может взять под контроль.
«Сетевые» системы файлового аудита номинально охватней. Они используют протоколы (распределенной файловой системы (NFS), передачи файлов (FTP), удаленного доступа к файлам (SMB) и др.), каждый из которых — возможность подключиться к целому классу хранилищ. Плюс в том, что работа системы не ограничена особенностями OC, на которой работает источник. Но информация, которую такая система получит из хранилищ, будет скуднее. Например, не получится узнать информацию о файловых операциях.
«Агентские» системы файлового аудита работают с меньшим количеством хранилищ. Во-первых, агент не установишь в облако или на почтовый сервер. Во-вторых, он «привязан» к ОС. А значит, привычный для одной системы функционал может быть недоступен для другой, в реалиях импортозамещения это может быть критично. Но агенты собирают данные сами и не зависят от того, что им передаст источник, поэтому получают больше информации — при аудите это дает более полную картину происходящего в хранилищах.
Пожалуй, ключевая задача системы файлового аудита (DCAP) — качественная классификация обнаруженных данных. На этой основе отдел ИБ затем распределяет права пользователей и принимает решение, какие данные требуют дополнительной защиты.
Чтобы отнести файл к какой-то категории, системе нужно прочитать и «понять» его содержимое. По результатам контентного анализа данным присваиваются метки, которые описывают тип содержимого (ПДн, отчетность, договоры) и/или рекомендуемые уровни доступа к файлам (конфиденциально, общедоступно и пр.).
И сетевые, и агентские системы файлового аудита вычитывают файлы и предоставляют системам «сводку» о том, какие данные в них содержатся. Различия начинаются при проставлении меток классификации. «Вшивать» их, то есть физически добавлять в файл или его метаданные, могут только агентские системы. Сетевые системы файлового аудита на это неспособны и ограничиваются метками, которые существуют только в интерфейсе программы. Но от того, где расположена метка, зависит, как система справляется с главной задачей — защитой файлов.
Управление доступом к файлам — самая востребованная для нужд ИБ функция. Система должна блокировать опасные действия пользователя с файлом, который ему не предназначен. Это предотвратит возможные нарушения: попытки переслать, изменить или уничтожить информацию.
Управлять доступом можно по-разному. Например, так, как это базово умеют ОС и файловые системы. Ограничения применяются по атрибутам, когда доступ закрывается к конкретному файлу или папке. Но они не сработают, если пользователь получит статус администратора (и сможет сам менять свои права), изменит атрибуты (например, расширение), скопирует содержимое в новый документ или перенесет файл в другую директорию.
Даже при переносе контента в другой файл метка, привязанная к контенту, сохранится. Соответственно, если блокировка настроена по такой метке, обойти ее нельзя — это надежно. Но возможен такой вариант только там, где агенты системы файлового аудита внедряются в драйвер файловых операций, и недоступен в сетевых системах.
Итак, оба распространенных типа систем файлового аудита имеют свои ограничения. Сетевые работают с большим количеством источников, но получают меньше данных. Агентские отлично защищают файлы, но только в локальных хранилищах. В идеале же ИБ-специалисту нужна система, которая сочетает плюсы обоих подходов. То есть гибридная система файлового аудита — система, которая использует как агенты, так и сеть.
Именно так устроен «СёрчИнформ Файловый аудитор» (СёрчИнформ FileAuditor). Он работает локально на ПК и файл-серверах на Windows и Linux. Агент внедряется на драйверный уровень и вшивает метки классификации в альтернативный файловый поток — это запатентованная технология, которая открывает широкие возможности для защиты файлов. На сетевом уровне Файловый аудитор поддерживает все распространенные протоколы, поэтому может контролировать сетевые папки, СХД и облачные хранилища за пределами локальной инфраструктуры. Можно подключить вычитку почтовых серверов Exchange. Также Файловый аудитор работает со всей линейкой СХД Huawei OceanStor, хранилищами NetApp, и даже по сети имеет в них расширенные возможности.
Гибридные системы файлового аудита объединили широкий аудит сетевых систем и качественную защиту агентских. Следующий шаг — перенести с агента в сеть недостающие данные о «жизни» файла и блокировки доступа. Пока это проблема, но уже появляются варианты, как ее обойти.
Каждая компания выдвигает свои требования к системе файлового аудита и делает выбор, основываясь на особенностях инфраструктуры и бизнес-процессов. По-разному расставляет приоритеты: кому-то важно следить, как используются хранилища, кому-то принципиально создать жесткий контур, где доступ к файлам будет ограничен. Поэтому универсальный рецепт «идеальной системы файлового аудита» сформулировать нельзя. Тем не менее, системы, где не нужно выбирать между широтой обзора и качеством защиты, существуют. К тому же они гибкие и адаптивные, и учтут потребности компании «на вырост».
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)