Информационная безопасность

DLP-системы для предотвращения утечек данных

ГК «ГОРОД» выполняет обследование, подготовку требований, пилотирование и внедрение DLP-систем для контроля каналов передачи данных, выявления потенциальных инцидентов и снижения риска несанкционированного распространения конфиденциальной информации.

Контроль каналов Классификация данных Политики безопасности Анализ инцидентов

data protection online

Политики контроля ACTIVE
01 Почта

Сообщения и вложения

02 Web

Браузеры и облачные сервисы

03 Носители

USB и внешние устройства

04 Печать

Документы и изображения

DLP контроль данных
Событие POLICY MATCH
Тип данных Конфиденциальные
Канал Электронная почта
Действие Передано на анализ
01 данные
02 канал
03 политика
04 инцидент
Фокус направления
Задача
контролировать передачу защищаемой информации по согласованным каналам
Подход
определить данные, роли пользователей, каналы и правила обработки событий
Результат
настроенная система контроля с журналированием и процессом анализа инцидентов

Состав решения

Контроль данных, каналов передачи и событий безопасности

DLP-система настраивается под состав защищаемой информации, роли пользователей и реальные рабочие процессы организации. Перечень каналов и политик определяется после обследования инфраструктуры.

01
Данные

Определение защищаемой информации

Формируется перечень сведений, которые требуется контролировать: документы, персональные данные, коммерческая информация и другие категории, определённые организацией.

02
Коммуникации

Электронная почта и мессенджеры

Контроль сообщений, вложений и передачи информации через корпоративные коммуникационные каналы в пределах согласованной архитектуры DLP-системы.

03
Сеть

Веб-трафик и облачные сервисы

Анализ передачи данных через браузеры, веб-приложения и облачные платформы с учётом используемых сервисов и корпоративных правил доступа.

04
Устройства

Съёмные носители и внешние устройства

Контроль копирования информации на USB-накопители и другие подключаемые устройства в соответствии с назначенными пользователю правами и политиками.

05
Документы

Печать и действия на рабочих станциях

Контроль операций с документами, печати и отдельных действий пользователей на рабочих местах в объёме, предусмотренном выбранным решением.

06
Политики

Выявление и обработка инцидентов

Настройка правил контроля, журналирование событий, распределение ролей и формирование процесса рассмотрения потенциальных нарушений.

Логика контроля

Политики должны учитывать реальные рабочие процессы

Слишком жёсткие правила могут создавать большое количество ложных срабатываний и затруднять работу пользователей. Недостаточно точные политики, напротив, не позволяют своевременно выявлять значимые события.

01 Избыточный контроль

Большое количество нерелевантных событий.

02 Настроенная политика

Контроль значимых действий и данных.

03 Недостаточный контроль

Риск пропуска потенциального инцидента.

Обработка события

От обнаружения данных до анализа инцидента

01 Идентификация

Система определяет наличие контролируемой информации.

02 Проверка контекста

Учитываются пользователь, канал и выполняемое действие.

03 Применение политики

Событие сопоставляется с настроенными правилами контроля.

04 Анализ события

Ответственный специалист оценивает контекст и принимает решение.

Индивидуальная конфигурация

Набор контролируемых каналов зависит от инфраструктуры, состава программного обеспечения, категорий данных, ролей пользователей и организационных регламентов.

Этапы внедрения

Внедрение DLP-системы

От обследования инфраструктуры до управляемого контроля данных

DLP-система внедряется поэтапно. До промышленного запуска необходимо определить защищаемую информацию, проверить применимость политик на пилотном контуре и согласовать порядок работы с выявленными событиями.

01
Обследование

Анализ инфраструктуры и каналов передачи данных

Изучаются рабочие станции, серверы, сеть, корпоративная почта, веб-сервисы, внешние устройства, печать и другие каналы, через которые может передаваться контролируемая информация.

  • инвентаризация существующей инфраструктуры;
  • определение пользователей и рабочих процессов;
  • анализ потенциальных каналов утечки;
  • фиксация технических ограничений.
02
Требования

Классификация данных и подготовка политик

Определяются категории защищаемой информации, допустимые способы её обработки, роли пользователей и события, требующие регистрации или дополнительного анализа ответственными сотрудниками.

  • перечень защищаемых данных;
  • матрица ролей и полномочий;
  • сценарии допустимой передачи;
  • проект первоначальных политик.
03
Пилотирование

Проверка правил на ограниченном контуре

Пилот позволяет оценить качество классификации, количество событий, влияние системы на рабочие процессы и необходимость корректировки первоначальных правил до масштабного развёртывания.

  • выбор пилотной группы пользователей;
  • подключение согласованных каналов;
  • анализ ложных и значимых срабатываний;
  • уточнение политик контроля.
04
Развёртывание

Подключение каналов и настройка системы

После пилота выполняется поэтапное подключение пользователей и компонентов инфраструктуры, настройка журналирования, уведомлений, ролей администраторов и порядка обработки событий.

  • установка необходимых компонентов;
  • подключение каналов передачи данных;
  • настройка прав и журналирования;
  • проверка работоспособности системы.
05
Эксплуатация

Обучение, сопровождение и развитие политик

Ответственные сотрудники получают инструкции по работе с системой и событиями. После запуска политики уточняются с учётом накопленной статистики, изменений инфраструктуры и рабочих процессов.

  • обучение администраторов и специалистов;
  • передача эксплуатационной документации;
  • контроль качества политик;
  • обновление правил и словарей.
Защита от утечек данных

DLP-система должна учитывать контекст работы организации

DLP-система предназначена для выявления и предотвращения несанкционированной передачи конфиденциальной информации. До выбора программного продукта необходимо определить защищаемые данные, потенциальные каналы утечки, роли пользователей и допустимые сценарии работы.

ГК «ГОРОД» может выполнять обследование инфраструктуры, подготовку требований, пилотирование, развёртывание и настройку политик контроля. В зависимости от архитектуры организации анализируются электронная почта, веб-трафик, мессенджеры, съёмные носители, печать, облачные сервисы и действия на рабочих станциях.

Эффективность решения зависит от качества классификации данных и точности правил. Избыточно жёсткие политики создают большое количество ложных срабатываний и могут мешать рабочим процессам. Недостаточно точные правила не позволяют своевременно выявлять потенциально значимые события.

После запуска требуется сопровождение: анализ качества политик, корректировка правил, обновление словарей и обучение ответственных сотрудников. Система должна развиваться вместе с инфраструктурой, составом данных и изменениями внутренних процессов организации.

Организационный контур

Техническое решение должно быть связано с внутренними процедурами

До промышленного запуска необходимо определить, кто получает доступ к информации мониторинга, как рассматриваются события и какие подразделения участвуют в принятии решений.

01 Доступ к событиям

Назначение сотрудников, которым предоставляются полномочия для работы с данными мониторинга.

02 Обработка инцидентов

Фиксация порядка проверки события, эскалации и документирования принятого решения.

03 Хранение информации

Определение сроков и условий хранения журналов и материалов в соответствии с задачами организации.

04 Взаимодействие подразделений

Согласование ролей информационной безопасности, IT, юридической службы и других участников процесса.

Важно

Организационные документы и регламенты должны учитывать действующие требования, характер обрабатываемых данных и принятую в организации модель ответственности. Универсальная конфигурация DLP не заменяет отдельную правовую и регуляторную оценку.

Обсудить внедрение DLP

Начнём с анализа данных, каналов и рабочих процессов

Направьте описание инфраструктуры, перечень используемых каналов или краткое описание задачи. Состав обследования, пилота и дальнейшего внедрения определяется после анализа исходных данных.