Защита в кубе: три решения, чтобы комплексно защитить данные
Утечка данных или взлом периметра – не начало инцидента ИБ, а его финал. Сначала у нарушителя появляется возможность: доступ к критичной информации, незащищенный канал связи, уязвимость в корпоративных системах. Поэтому вместо борьбы с тысячей угроз можно сосредоточиться на том, чтобы снизить риск их возникновения. Но как выбрать и сочетать инструменты, чтоб не перегрузить ИБ-специалистов и корпоративный бюджет? Андрей Головин, ведущий аналитик "СёрчИнформ", разбирает принципы создания эффективной и сбалансированной экосистемы защитных решений.
Рынок средств защиты (СЗИ) зрелый, на нем найдется решение против любых угроз. Но, выстраивая собственную систему информационной безопасности, приходится помнить о принципе разумной достаточности: всех инструментов не закупишь, а ИБ-команда не сможет обслуживать бесконечное количество систем. Поэтому нужен такой набор СЗИ, который "закроет" максимум рисков минимальными средствами, и при этом будет удобен в работе.
Защиту достаточно сконцентрировать на трех уровнях: данных, каналов и инфраструктуры. За это отвечают системы аудита и защиты файловых ресурсов (DCAP), системы предотвращения утечек (DLP) и системы мониторинга событий ИБ (SIEM), соответственно. Они обеспечивают контроль в нужных точках и дополняют друг друга – в итоге ИБ работает комплексно и без "белых пятен". Расскажу об этом на примере решений "СёрчИнформ".
Шаг 1. Поиск уязвимых данных
Фундамент любой защитной стратегии – аудит критических активов. Чтобы разработать регламенты безопасности, нужно знать, что защищать и от чего. На эти вопросы отвечают системы защиты файловых хранилищ (DCAP) – такие, как .
Система показывает, какие данные есть в организации, где они хранятся, кто имеет к ним доступ и как их используют. Ключевое преимущество решения – контентная аналитика: она фокусирует защиту на самом важном, например на персональных данных или коммерческой тайне. При этом "Файловый аудитор" может самостоятельно разграничить доступ к таким документам и нежелательные действия с ними: пересылку, несанкционированные правки, обработку в сторонних приложениях.
Так ИБ-специалист оставляет доступ к критичным данным только тем сотрудникам, кому он нужен для работы. А те, у кого доступ есть, понимают степень конфиденциальности документа: "СёрчИнформ Файловый аудитор" визуально маркирует файлы – "общедоступный", "для служебного пользования" и так далее. Система также фиксирует весь путь файла и реагирует на изменения – это показывает, как используются данные, и выявляет аномалии.
Специалист по ИБ с помощью аудита файловой системы наводит в ней порядок: проще следить за доступом заранее, чем потом разбирать инциденты, случившиеся "по незнанию" или из-за лишних прав. "СёрчИнформ Файловый аудитор" дает ИБ-специалисту данные, которые помогают правильно настроить остальные системы защиты.
Шаг 2. Контроль данных "в работе"
Затем ИБ-специалисту нужно понимать, как сотрудники обращаются с информацией, – это помогает выявить слабые места, где выше риск нарушений. Здесь помогают системы защиты от утечек информации (DLP): они отслеживают движение данных и активность пользователей.
Система предотвращения утечек "" контролирует коммуникации и действия сотрудников на локальных ПК и в виртуальных рабочих пространствах – и фиксирует нарушения, даже если сотрудник заходит в корпоративные сервисы с устройства за периметром. Система блокирует подозрительные действия: передачу чувствительного контента в каналах связи, работу с нежелательными сайтами, ПО, устройствами, средствами удаленного доступа.
Эти ограничения работают в связке с системой аудита и защиты файловых хранилищ (DCAP), которая отвечает за первичное распределение доступов. Например, в "СёрчИнформ Файловый аудитор" задано правило: менеджеры могут читать и редактировать документы с данными клиентов, но не могут отправлять их за пределы компании. Правило "зашито" в служебную метку на файле с выгрузкой из клиентской базы – эту метку распознает система защиты от утечек. КИБ не сканирует файл заново: система реагирует сразу, как только помеченный файл пытаются отправить почтой, загрузить в облако или скопировать на флешку. Если данные отправляют не файлом, а текстом, "СёрчИнформ КИБ" блокирует и такую пересылку.
Обе программы ведут аудит блокировок, поэтому ИБ-служба всегда знает, кто пытался обойти запрет.
"СёрчИнформ КИБ" также контролирует риски непреднамеренной компрометации данных: проверяет надежность паролей от корпоративных аккаунтов и следит, чтобы сотрудники не использовали рабочие учетные данные для входа на внешние сервисы. Система распознает фишинговые письма, вредоносные расширения браузера и установку ПО со скрытыми функциями. Это снижает риск взлома и других внешних атак "через внутреннего пользователя".
Шаг 3. Мониторинг состояния защиты
Системы управления событиями информационной безопасности (SIEM) ведут непрерывный мониторинг всей ИТ-инфраструктуры: обнаруживают сбои и инциденты внутри компании и угрозы извне. Они же сводят воедино результаты работы других СЗИ – все сведения о безопасности обрабатываются в единой среде, и система управления событиями ИБ видит связи между ними, даже если события произошли в разных источниках.
подключается к любому ПО и оборудованию в компании и получает от них сигналы о потенциально опасных событиях – по готовым правилам корреляции. Базовый набор можно расширить или создать правила кросс-корреляции, чтобы отслеживать цепочки атак, – это делается в простом графическом интерфейсе. Встроенный сканер уязвимостей оценивает защищенность всех элементов инфраструктуры, а карта инцидентов подсвечивает проблемные узлы сети, ПК и учетные записи, связанные с опасными событиями.
Это работает как система видеонаблюдения: дает "взгляд сверху" на все проблемы ИБ сразу и ускоряет реагирование. Например, система аудита файловых хранилищ зафиксирует массовое изменение файлов в сетевых папках, система защиты от утечек видит, что программа на ПК сотрудника инициирует подозрительный трафик на внешний адрес, а "Мониторинг безопасности" распознает в этом работу вируса-шифровальщика или шпионского ПО. И тут же даст антивирусу команду на сканирование пораженных источников.
Система также следит, чтобы все ИБ-инструменты работали корректно, а их администраторы соблюдали правила и не допускали ошибок. Например, программа проверяет, как администраторы распределяют права учетных записей в домене, защищена ли паролем служебная база данных и не злоупотребляет ли кто-то полномочиями во вред компании.
Готовая связка
"СёрчИнформ КИБ", "Файловый аудитор" и "Мониторинг безопасности" интегрированы "из коробки" – без дополнительной настройки. Это дает три преимущества:
- Системы понимают результаты работы друг друга. Например, КИБ опирается на метки "Файлового аудитора" для мониторинга и блокировки инцидентов с файлами. "СёрчИнформ Мониторинг безопасности" получает от обеих систем полные данные об инцидентах. Информация из всех источников сохраняется и учитывается при комплексных расследованиях.
- У систем общий центр управления. КИБ и "Файловый аудитор" сведены в один интерфейс, где также есть инструменты, общие с "Мониторингом безопасности". Например, в "СёрчИнформ КИБ" и "СёрчИнформ Мониторинг безопасности" есть Менеджер задач (Task Management): он позволяет управлять ИБ-командой, контролировать выполнение задач по инциденту, составлять и направлять отчеты на платформу реагирования на инциденты ИБ (IRP) или регулятору (через ГосСОПКА). В итоге с комплексом удобно работать.
- Совместное внедрение расходует меньше ресурсов. Все три системы хранят данные в едином дата-центре, причем для объемных данных работает устранение дублей: информация, собранная "Файловым аудитором" и КИБ, не задваивается. Это снижает требования к оборудованию при внедрении. Плюс у КИБ и "СёрчИнформ Файловый аудитор" общий агент для контроля локальных ПК и серверов – это снижает нагрузку на конечные устройства.
Совместное применение продуктов позволяет создать непрерывную линию обороны: система аудита и защиты файловых ресурсов (DCAP) упорядочивает массивы информации, система защиты от утечек информации (DLP) препятствует утечкам и другим нарушениям, а система управления событиями ИБ (SIEM) следит за работоспособностью всей инфраструктуры. В результате всего три продукта контролируют все точки возникновения угроз ИБ внутри компании, позволяя предотвращать инциденты. Это повышает общий уровень информационной безопасности организации.
Протестировать все системы "СёрчИнформ" можно бесплатно в течение 30 дней – и попробуйте преимущества комплексной защиты.

