Категорирование обрабатываемой информации представлено в таблице 2.
Таблица 2
Категорирование обрабатываемой информации
|
№ |
Категория информации |
Составляющие |
Характер обработки |
Хранение |
|
1 |
Персональные данные |
Персональные данные сотрудников (фамилия имя отчество, паспортные данные, сведения об образовании, банковские реквизиты, сведения о родственниках) а также лиц, не являющихся сотрудниками оператора (фамилия имя отчество, паспортные данные). |
Автоматизированная обработка. Информация в базе данных, а также информационной системе. Информация в следующих типах файлов: pdf, docx, jpeg, txt, xlsx, rar, zip. |
Сервер баз данных, сервер приложений, почтовый сервер, файловый сервер, рабочие места пользователей. |
|
2 |
Коммерческая тайна |
Научно-техническая, технологическая, производственная, финансово-экономическая или иная информация, в том числе составляющая секреты производства (ноу-хау), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности её третьим лицам. |
Автоматизированная обработка. Информация в базе данных, а также в информационной системе. Информация в следующих типах файлов: pdf, docx, jpeg, txt, xlsx, rar, zip, dwg, dxf, raw, mp3. |
Сервер баз данных, сервер приложений, почтовый сервер, файловый сервер, рабочие места пользователей. |
В качестве основного источника угроз утечки информации рассматриваются как преднамеренные, так и непреднамеренные действия внутреннего нарушителя.
Внутренний нарушитель – реализует угрозы информационных активов находясь в пределах контролируемой зоны.
Внутренний нарушитель подразделяется на следующие категории:
Категория 1. Зарегистрированные пользователи информационных активов, осуществляющие доступ к ним из пределов контролируемой зоны.
Категория 2. Зарегистрированные пользователи информационных активов, осуществляющие доступ к ним за пределами контролируемой зоны (сотрудники объекта, находящиеся в отпуске или командировке).
Для реализации угроз могут быть использованы следующие каналы:
В качестве последствий реализации угрозы рассматриваются нарушения свойств информационной безопасности:
Конфиденциальность – состояние информации (информационных активов), при котором доступ к ним осуществляют только субъекты, имеющие на него право.
Целостность – состояние информации (информационных активов), при котором их изменение осуществляется только преднамеренно субъектами, имеющими на него право.
Доступность – состояние информации (информационных активов), при котором субъекты, имеющие право доступа, могут реализовать их беспрепятственно.
В таблице 3 рассматриваются актуальные угрозы утечки информации.
Таблица 3
Актуальные угрозы утечки информации
|
№ |
Угроза |
Категория |
Нарушаемое свойство |
|
1 |
Несанкционированная передача информации конфиденциального характера через корпоративную сеть компании |
Категория 1-2 |
Конфиденциальность |
|
2 |
Несанкционированная передача информации конфиденциального характера через корпоративную электронную почту компании |
Категория 1-2 |
Конфиденциальность |
|
3 |
Выгрузка данных на один из множества доступных облачных сервисов |
Категория 1-2 |
Конфиденциальность |
|
4 |
Передача информации с помощью сервисов передачи сообщений |
Категория 1-2 |
Конфиденциальность |
|
5 |
Угроза несанкционированного копирования информации на внешний носитель |
Категория 1-2 |
Конфиденциальность |
|
6 |
Несанкционированное уничтожение информации |
Категория 1-2 |
Целостность, доступность |
|
7 |
Несанкционированная передача информации с использованием методов стеганографии |
Категория 1-2 |
Конфиденциальность |
|
8 |
Раскрытие информации не допущенным к ней лицам |
Категория 1-2 |
Конфиденциальность |
Учитывая специфику объекта аудита, актуальные угрозы утечки информации, а также особенности DLP систем из таблицы 1 оптимальным является решение InfoWatch Traffic Monitor. Выбор произведен на основании следующих критериев:
InfoWatch Traffic Monitor обладает следующим функционалом:
Предотвращение утечек и выявление нарушителей осуществляется путем мониторинга, перехвата и анализ всех информационных потоков объекта, с учетом действующих политик информационной безопасности и правил. InfoWatch Traffic Monitor производит мониторинг данных, передаваемых через почтовые сервисы, web, системы мгновенного обмена сообщениями, распечатываются и копируются на внешние носители. Перехваченная информация проходит многоуровневую инспекцию. Вердикт о допуске или блокировании трафика выносится автоматически благодаря технологиям, позволяющим точно детектировать конфиденциальные данные «на лету», а также автоматически классифицировать информацию.
InfoWatch Traffic Monitor обладает следующими технологиями инспекции трафика:
Технологии анализа трафика применяются как на уровне сетевого шлюза, так и на конечных устройствах объекта, включая рабочие места пользователей. Это помогает мгновенно предотвращать несанкционированные действия нарушителей: разглашение, хищение, модификацию конфиденциальной информации. Весь перехваченный трафик с данными помещается в централизованный архив системы. Хранение всей информации в архиве позволяет отслеживать маршруты движения информации, а также случаи нецелевого использования корпоративных ресурсов. Шаблоны отчетов помогут собрать и оформить доказательства для расследования инцидентов и проводить анализ утечек конфиденциальной информации.
На рисунке 4 продемонстрирована архитектура компонентов InfoWatch Traffic Monitor.
Рисунок 4 – Архитектура компонентов InfoWatch Traffic Monitor
В состав InfoWatch Traffic Monitor, в зависимости от назначения, входят следующие компоненты:
InfoWatch Traffic Monitor – ядро системы, предназначенное для контроля сетевых каналов передачи данных (web-сервисов, почтовых и файловых серверов, сервисов мгновенных сообщений). Передача трафика через сетевые каналы осуществляется через сетевой шлюз, передающий также перехваченные данные на сервер Traffic Monitor. В случае, если в потоке передаваемых данных была обнаружена конфиденциальная информация и система определила такую передачу как инцидент, автоматически реагирует режим защиты и инициируется процедура реагирования на инцидент. Например: блокируется передача информации, отправитель получает предупредительное сообщение, или оповещение приходит лицу, ответственному за информационную безопасность. В свою очередь, информация об инциденте вместе с копией перехваченного документа сохраняется в архиве (InfoWatch Forensic Storage).
InfoWatch Device Monitor – модуль реализующий защиту рабочих станций, а также осуществляющий контроль печати и копирования документов на внешние носители, а также реализующий контроль портов и съемных устройств. Агенты Device Monitor инсталлируются на рабочие станции пользователей и контролируют локальные процессы обработки информации. При попытке сохранения документов на съемные носители Device Monitor создает теневые копии этих документов, а при печати – графические копии. Теневые копии сохраненных документов передаются на сервер Traffic Monitor для дальнейшего анализа.
InfoWatch Crawler – модуль, контролирующий информацию в общедоступных сетевых хранилищах, а также системах документооборота. Он осуществляет сканирование и инсталляцию политик к информации, хранящейся «в покое», а также поддерживает в актуальном состоянии контрольные документы и выгрузки.
InfoWatch Forensic Storage – представляет собой специализированное хранилище, содержащее архив всего трафика организации, в том числе инцидентов информационной безопасности и фактов утечек конфиденциальной информации. Служит для выполнения роли юридически значимой доказательной базы при проведении внутреннего расследования инцидентов, а также может применяться в ходе судебных разбирательств.
InfoWatch Device Monitor Mobile – модуль для контроля за мобильными устройствами. Модуль контролирует работу персонала с сервисами: электронной почты, веб-ресурсами, фотографиями и сервисами обмена сообщениями на мобильных устройствах. Непосредственно на мобильное устройство инсталлируется программа-агент, перехватывающая веб-трафик, сообщения и фотографии, которые затем отправляются на сервер InfoWatch Device Monitor для последующего анализа, архивации и принятия решения по инциденту.
InfoWatch Vision – модуль для проведения визуальной аналитики информационных потоков в режиме реального времени. Модуль позволяет расширить возможности DLP системы для более глубокого анализа подозрительной активности сотрудников и проведения расследований.
Учитывая специфику АО «Калугаприбор» для инсталляции выбираются следующие компоненты:
Перечень действий по развертыванию системы InfoWatch Traffic Monitor:
На рисунке 5 показана структурная схема DLP системы InfoWatch.
Рисунок 5 – Структурная схема DLP системы InfoWatch
Для обеспечения нейтрализации актуальных угроз информационной безопасности из таблицы 3 выбираются следующие сценарии работы DLP системы: