Data Loss Prevention: що це і як допоможе захистити конфіденційні дані компанії
Повна версія
Data Loss Prevention: що це і як допоможе захистити конфіденційні дані
компанії
Від інцидентів, пов’язаних з безпекою даних може постраждати будь-яка компанія — як невеликий стартап, так і всесвітньовідомий гігант. Попередити витік даних непросто, особливо якщо врахувати, що компанія може постраждати як від зовнішніх, так і від внутрішніх загроз. Випадково або зі злим наміром, співробітники можуть забрати з собою конфіденційну інформацію, через що компанія зазнає фінансових та репутаційних збитків. Не допустити крадіжку важливих файлів допомагає система захисту даних від витоку — Data Loss Prevention (DLP).
Як це працює
Насамперед система DLP спрямована на захист інформації від витоків у зовнішній світ, по відношенню до внутрішньої мережі компанії.
Рішення моніторить рух інформації у межах робочої станції співробітника. Воно виявляє та категоризує інформацію щодо рівня конфіденційності на кінцевій точці, мережевих шарах та корпоративних сховищах (бази даних, хмари тощо). Якщо рішення бачить, що дані потрапляють під категорію «Конфіденційно», воно забороняє співробітнику вчиняти з ними будь-які дії, наприклад, пересилати їх у листі або скидати собі на телефон.
Перш ніж захистити інформацію компанії, потрібно зрозуміти, які ж дані є для неї критичними. Для цього DLP потрібно розбити дані за категоріями.
Можна виділити три підходи до класифікації інформації:
- Контентне розпізнавання інформації. Система може переглянути файл за контентним змістом та визначити, що він є важливим для компанії за наявності слів або збігу з регулярними виразами. Простіше кажучи, ключові слова або цифри автоматично встановлюють мітку секретності на файл. Цей класичний підхід показує свою ефективність на структурованій або неструктурованій інформації, яку можна прочитати. І наступним етапом тут буде обмеження вивантаження інформації у світ;
- Контекстне розпізнавання інформації. Сучасний підхід, який дозволяє описати конфіденційну інформацію щодо її характеру, не відкриваючи файл і поза прив’язкою до її вмісту. Файл може мати власника, час створення, обсяг конфіденційної інформації, джерело, з якого вона прийшла (наприклад, вивантаження з бази даних або облікової системи, доступної користувачеві по web-інтерфейсу).
Класичний приклад використання контекстної класифікації даних — це облікова система, з якої користувач може сформувати вивантаження, і цей файл буде позначений роботом як конфіденційний.
- Користувацька класифікація. Система DLP дозволяє використовувати підхід у сучасному цифровому світі — тип документа: секретно, абсолютно секретно, службова або публічна інформація. Співробітник компанії максимально залучається до правильного документообігу та виставляє візуальну мітку на файл, яка може бути оброблена роботом DLP. Цей підхід не скасовує автоматичний режим роботи DLP за контентом чи контекстом, але дозволяє значно підвищити точність системи, адже тільки власник інформації на 100% знає, що документ конфіденційний та секретний зараз (тобто враховує актуальність інформації).
Приклад із практики: файл, який називається «Закупівля 200 тонн алюмінію.docx» повинен бути позначений червоною секретною міткою, адже саме конкретний співробітник зацікавлений, щоб ця інформація не пішла конкурентам.
Яку інформацію можна та потрібно захищати
Не вся інформація є критично важливою. Щоб полегшити категоризацію, можна спиратися на шпаргалку нижче. Отже, які дані потребують особливої уваги:
- Особисті дані працівників компанії. Наприклад, це може бути резюме керівників чи особисті справи співробітників. І тут сценарії роботи DLP актуальні для HR-департамента;
- Інформація, яка становить фінансову цінність для компанії. Вивантаження з облікових систем — CRM/ERP. Умовно можна зарахувати до даних департаменту бухгалтерії чи казначейства.
- Інтелектуальна власність компанії. Тут DLP прийматиме за конфіденційну інформацію дані відділу розробки ПЗ — source code, конструкторські розробки і т. д.
- Інформація, що підлягає захисту відповідно до галузевих стандартів (соmpliance). На практиці це регуляторні документи, такі як вказівки Центробанку, керуючої компанії (головного офісу), GDPR тощо. Ця інформація тільки для службового використання, відповідно, коло осіб, що має до неї доступ, може бути обмежене DLP.
- Бізнес-документи та конфіденційна інформація компанії, за нерозголошення якої працівники несуть персональну відповідальність. DLP може виступати як сервіс, який убезпечує співробітників від розголошення інформації не авторизованим партнерам.
Як DLP запобігає різним випадкам витоку
Для основних сценаріїв крадіжки даних у DLP є свої методи вирішення проблеми:
- *Витік за допомогою вивантаження на публічну пошту (gmail.com/hotmail.com/ proton.me ).*
Користувач має доступ до інтернету, а значить, без проблем може вивантажити дані на публічну пошту. Щоб не порушувати бізнес-процес, DLP-система вміє розпізнавати вивантаження на Gmail і коректно відсортувати дані, що вивантажуються: за одержувачем, відправником, обсягом і рівнем критичності. Співробітник без проблем зможе ділитися листами через web mail-сервіси, але дані компанії не будуть під загрозою.
- Відправлення в Месенджери . У сучасному світі складно знайти співробітника, який не має облікового запису в Telegram, Viber або WhatsApp. Крім того, співробітники часто користуються корпоративними месенджерами, наприклад, Teams або Google G-suit. Все це — потенційний пролом в інформаційній безпеці. Щоб залатати її, потрібно звернутися за допомогою до DLP. Система вміє розпізнавати корпоративний месенджер Teams, не допускати витоку важливої інформації та не блокувати ділову кореспонденцію. Крім корпоративних, DLP-рішення також працює з особистими месенджерами (Telegram, Viber, WhatsApp і т.д.), надаючи можливість обмежити вивантаження як у Desktop-додатку, так і web-версії. Щоб повністю заблокувати особистий месенджер, можна використовувати підхід application control та розділити програми по білому/чорному списку.
-
Запис на носії USB. Зараз на роботі все рідше можна побачити флешки, але їм на зміну прийшов той самий iPhone, який можна синхронізувати з робочим комп’ютером. DLP також буде бачити цей потенційний витік інформації.
Якщо ж не стоїть завдання жорстко блокувати шину даних USB, можна звернутися до криптування знімних носіїв . Даних підхід дозволяє зашифрувати інформацію, що переноситься, яка залишає межі периметра мережі через порт ПК, і доступ до даних може бути отриманий тільки на корпоративній машині. Так практично виглядає робота алгоритму шифрування AES256. -
Спроба обходу DLP та модифікація даних на робочому ПК. Запаролений архів — популярний сценарій обману DLP-системи, але і з ним реально впоратися. Розробники Digital Guardian, наприклад, пропонують низькорівневе програмне забезпечення, яке може бачити пароль на архіві, так і копію файлу, доступну для адміністратора системи. Цей метод реалізований рахунок логування всіх процесів користувача, до натискання клавіш і знімків екрана доведення інциденту.
- Робота з активним вікном. Співробітник компанії звик робити вивантаження в пошту за допомогою Ctrl+c > Ctrl+v. DLP-система вміє відстежувати операції між програмами та контролювати буфер обміну. Якщо ж результатом дії співробітника є конфіденційний документ, то DLP-рішення помітить новостворений після вивантаження файл невидимою та неруйнівною позначкою, яка слідуватиме за файлом у прихованому режимі.
Що ще вміє DLP-система
Крім того, DLP-рішення:
- Роблять глибокий аналіз руху інформації по периметру мережі компанії;
- Сканують кінцеві точки та складають звіт про виявлення конфіденційних даних на ПК співробітників та їх розташування;
- Контролюють програми, що запускаються, які можуть призвести до витоку даних (наприклад, месенджери);
- Деталізують інцидент. Якщо виток даних відбувся, DLP зможе показати, в який час, в якому обсязі та яким каналом дані залишили захищений периметр мережі підприємства;
- Звертають увагу на активність користувача. Сучасні DLP-системи мають можливість захоплювати зображення на інцидент і додатково логувати натискання клавіш співробітників.
Висновок
DLP це як сек’юріті біля виходу з дорогого магазину. Система стежить за тим, щоб важливі файли не залишали периметр компанії, виявляючи підозрілу активність із ними та допомагаючи запобігти інциденту. Крім того, DLP самостійно визначає важливі дані за ключовими словами та контекстом. Якщо ж витік даних таки стався, система деталізує інцидент, тим самим полегшуючи його розслідування.
Система, яка дозволяє компанії мінімізувати ризик витоку конфіденційної інформації, є невід’ємною складовою безпеки.