Запобігання витокам (англ. Data Leak Prevention, DLP) — технології запобігання витоку конфіденційної інформації з інформаційної системи назовні, а також технічні пристрої (програмні або програмно-апаратні) для такого запобігання витокам.
DLP-системи будуються на аналізі потоків даних, які перетинають периметр інформаційної системи, що захищається. При детектуванні в цьому потоці конфіденційної інформації спрацьовує активна компонента системи, і передача повідомлень (пакета, потоку, сесії) блокується.
Використовуються також такі терміни, які означають приблизно те ж саме:
- Data Loss Prevention (DLP)
- Data Leak Prevention (DLP)
- Data Leakage Protection (DLP)
- Information Protection and Control (IPC)
- Information Leak Prevention (ILP)
- Information Leak Protection (ILP)
- Information Leak Detection & Prevention (ILDP)
- Content Monitoring and Filtering (CMF)
- Extrusion Prevention System (EPS)
З цієї групи поки не виділився один термін, який можна було б назвати основним або найпоширенішим.
Впровадження
Необхідність захисту від внутрішніх загроз була очевидна на всіх етапах розвитку засобів інформаційної безпеки. Однак спочатку зовнішні загрози вважалися більш небезпечними. В останні роки на внутрішні загрози стали звертати більше уваги, і популярність DLP-систем зросла. Необхідність їх використання стала згадуватися у стандартах та нормативних документах (наприклад, розділ «12.5.4 Витік інформації» в стандарті ДСТУ ISO/IEC 17799-2005). Спеціалізовані технічні засоби для захисту від внутрішніх загроз стали масово випускатися тільки після 2000 року.
Методи
Розпізнавання конфіденційної інформації DLP-системою проводиться двома способами: аналізом формальних ознак (наприклад, грифа документа, спеціально введених міток, порівнянням хеш-функції) та аналізом вмісту. Перший спосіб дозволяє уникнути похибок (похибок другого роду), натомість вимагає попередньої класифікації документів, впровадження міток, збору сигнатур тощо. Пропуски конфіденційної інформації (похибок першого роду) при цьому методі цілком імовірні, якщо конфіденційний документ не зазнав попередньої класифікації. Другий спосіб дає помилкові спрацьовування, проте дозволяє виявити пересилку конфіденційної інформації не тільки серед документів під грифом. У хороших DLP-системах обидва способи поєднуються.
Компоненти
До складу DLP-систем входять компоненти (модулі) мережевого рівня і компоненти рівня хосту. Мережеві компоненти контролюють трафік, що перетинає межі інформаційної системи. Зазвичай вони стоять на проксі-серверах, серверах електронної пошти, а також у вигляді окремих серверів. Компоненти рівня хосту стоять зазвичай на персональних комп'ютерах працівників і контролюють такі канали, як запис інформації на компакт-диски, флеш-накопичувачі тощо. Хостові компоненти також намагаються відстежувати зміни мережевих налаштувань, інсталяцію програм для тунелювання стеганографії та інші можливі методи для обходу контролю. DLP-система повинна мати компоненти обох зазначених типів плюс модуль для централізованого управління.
Завдання
Основним завданням DLP-систем, що очевидно, є запобігання передачі конфіденційної інформації за межі інформаційної системи. Така передача (витік) може бути навмисною або ненавмисною. Практика показує, що більша частина витоків (близько 3/4) відбувається не через злі наміри, а через помилки, неуважність, безтурботність, недбалість працівників . Виявляти подібні витоки простіше. Інша частина пов'язана зі злим умислом операторів і користувачів інформаційних систем. Зрозуміло, що інсайдери, як правило, намагаються подолати засоби DLP-систем. Результат цієї боротьби залежить від багатьох факторів. Гарантувати успіх тут неможливо.
Крім основного, перед DLP-системою можуть стояти і вторинні (побічні) завдання. Вони такі:
- архівування повідомлень, які пересилаються, на випадок можливих у майбутньому розслідувань інцидентів;
- запобігання передачі зовні не тільки конфіденційної, але й іншої небажаної інформації (образливих повідомлень, спаму, еротики, зайвих обсягів даних тощо);
- запобігання передачі небажаної інформації не тільки зсередини назовні, але й ззовні всередину інформаційної системи;
- запобігання використанню працівниками державних інформаційних ресурсів в особистих цілях;
- оптимізація завантаження каналів, економія трафіку;
- контроль присутності працівників на робочому місці;
- відстеження лояльності співробітників, їх політичних поглядів, переконань, збір компромату.
DLP-системи та закон
Практично у всіх країнах охороняється законом право на таємницю зв'язку і право на таємницю приватного життя (приватність, privacy). Використання DLP-систем може суперечити місцевим законам в деяких режимах або вимагати особливого оформлення відносин між працівниками і роботодавцем. Тому при впровадженні DLP-системи необхідно залучати юриста на самому ранньому етапі проектування.
Взаємовідносини DLP-систем з російським законодавством розглянуті в ряді робіт.
Інформаційна безпека також описується в ГОСТ, наприклад, ГОСТ Р ІСО/МЕК 17799-2005 «Інформаційна технологія. Практичні правила управління безпекою інформації».
У 2016—2017 році СБУ проводить обшуки у зв'язку з використанням DLP-систем російського походження. Тільки 26 квітня 2017 обшуки проведено у 8 компаніях. СБУ класифікувала таке ПЗ як «шпигунське».
Див. також
- [ru]
- Інформаційна безпека
- [ru]
- Шифрування
- Фізична ізоляція
Примітки
- . Архів оригіналу за 28 травня 2015. Процитовано 28 травня 2015.
- Таємниця зв'язку проти технічних засобів захисту інформації в Інтернеті [ 4 березня 2016 у Wayback Machine.], Микола Миколайович Федотов
- Полікарпова О.М, , 07.04.2004
- . Архів оригіналу за 26 квітня 2017. Процитовано 26 квітня 2017.
Посилання
- Інформаційно-пошукова система СЕП (ІПС) // Термінологічний словник з питань запобігання та протидії легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму, фінансуванню розповсюдження зброї масового знищення та корупції / А. Г. Чубенко, М. В. Лошицький, Д. М. Павлов, С. С. Бичкова, О. С. Юнін. — Київ : Ваіте, 2018. — С. 316. — .
- Захист інформації від інсайдерів за допомогою програмних засобів [ 4 березня 2016 у Wayback Machine.], securitylab.ru, 23 січня 2007 р — досить цікава стаття, незважаючи на рекламну спрямованість, див. також її обговорення [ 28 травня 2015 у Wayback Machine.]
- — стаття у спецвипуску-додатку «Безпека», що вийшов разом з червневим номером журналу «Системний адміністратор» в 2010 р
- Знахідка для шпигуна [ 1 грудня 2017 у Wayback Machine.] — стаття про найбільш популярних каналах крадіжки інформації // Російська Бізнес-газета
- Статистика та динамічний аналіз витоків по роках, країнам і каналах [ 4 травня 2012 у Wayback Machine.] //
- Рейтинг найгучніших витоків даних 2011 [ 16 квітня 2021 у Wayback Machine.] //
- Олександр Панасенко, Ілля Шабанов. Порівняння систем захисту від витоків (DLP) — частина 1 [ 5 березня 2022 у Wayback Machine.]
- Кому потрібні DLP-системи-? — Огляд в Bankir.ru додаткових можливостей DLP-систем для бізнесу.
- П'ятірка лідерів російського ринку DLP-систем- [ 4 березня 2016 у Wayback Machine.] — стаття ComNews.ru від 13.12.2012
- Порівняння систем захисту від витоків (DLP) 2014 — частина 1 [ 29 січня 2022 у Wayback Machine.]
- Порівняння систем захисту від витоків (DLP) 2014 — частина 2 [ 24 жовтня 2021 у Wayback Machine.]
- Огляд DLP-систем на світовому і російському ринку [ 7 березня 2022 у Wayback Machine.]
Вікіпедія, Українська, Україна, книга, книги, бібліотека, стаття, читати, завантажити, безкоштовно, безкоштовно завантажити, mp3, відео, mp4, 3gp, jpg, jpeg, gif, png, малюнок, музика, пісня, фільм, книга, гра, ігри, мобільний, телефон, android, ios, apple, мобільний телефон, samsung, iphone, xiomi, xiaomi, redmi, honor, oppo, nokia, sonya, mi, ПК, web, Інтернет
Zapobigannya vitokam angl Data Leak Prevention DLP tehnologiyi zapobigannya vitoku konfidencijnoyi informaciyi z informacijnoyi sistemi nazovni a takozh tehnichni pristroyi programni abo programno aparatni dlya takogo zapobigannya vitokam DLP sistemi buduyutsya na analizi potokiv danih yaki peretinayut perimetr informacijnoyi sistemi sho zahishayetsya Pri detektuvanni v comu potoci konfidencijnoyi informaciyi spracovuye aktivna komponenta sistemi i peredacha povidomlen paketa potoku sesiyi blokuyetsya Vikoristovuyutsya takozh taki termini yaki oznachayut priblizno te zh same Data Loss Prevention DLP Data Leak Prevention DLP Data Leakage Protection DLP Information Protection and Control IPC Information Leak Prevention ILP Information Leak Protection ILP Information Leak Detection amp Prevention ILDP Content Monitoring and Filtering CMF Extrusion Prevention System EPS Z ciyeyi grupi poki ne vidilivsya odin termin yakij mozhna bulo b nazvati osnovnim abo najposhirenishim VprovadzhennyaNeobhidnist zahistu vid vnutrishnih zagroz bula ochevidna na vsih etapah rozvitku zasobiv informacijnoyi bezpeki Odnak spochatku zovnishni zagrozi vvazhalisya bilsh nebezpechnimi V ostanni roki na vnutrishni zagrozi stali zvertati bilshe uvagi i populyarnist DLP sistem zrosla Neobhidnist yih vikoristannya stala zgaduvatisya u standartah ta normativnih dokumentah napriklad rozdil 12 5 4 Vitik informaciyi v standarti DSTU ISO IEC 17799 2005 Specializovani tehnichni zasobi dlya zahistu vid vnutrishnih zagroz stali masovo vipuskatisya tilki pislya 2000 roku MetodiRozpiznavannya konfidencijnoyi informaciyi DLP sistemoyu provoditsya dvoma sposobami analizom formalnih oznak napriklad grifa dokumenta specialno vvedenih mitok porivnyannyam hesh funkciyi ta analizom vmistu Pershij sposib dozvolyaye uniknuti pohibok pohibok drugogo rodu natomist vimagaye poperednoyi klasifikaciyi dokumentiv vprovadzhennya mitok zboru signatur tosho Propuski konfidencijnoyi informaciyi pohibok pershogo rodu pri comu metodi cilkom imovirni yaksho konfidencijnij dokument ne zaznav poperednoyi klasifikaciyi Drugij sposib daye pomilkovi spracovuvannya prote dozvolyaye viyaviti peresilku konfidencijnoyi informaciyi ne tilki sered dokumentiv pid grifom U horoshih DLP sistemah obidva sposobi poyednuyutsya KomponentiDo skladu DLP sistem vhodyat komponenti moduli merezhevogo rivnya i komponenti rivnya hostu Merezhevi komponenti kontrolyuyut trafik sho peretinaye mezhi informacijnoyi sistemi Zazvichaj voni stoyat na proksi serverah serverah elektronnoyi poshti a takozh u viglyadi okremih serveriv Komponenti rivnya hostu stoyat zazvichaj na personalnih komp yuterah pracivnikiv i kontrolyuyut taki kanali yak zapis informaciyi na kompakt diski flesh nakopichuvachi tosho Hostovi komponenti takozh namagayutsya vidstezhuvati zmini merezhevih nalashtuvan instalyaciyu program dlya tunelyuvannya steganografiyi ta inshi mozhlivi metodi dlya obhodu kontrolyu DLP sistema povinna mati komponenti oboh zaznachenih tipiv plyus modul dlya centralizovanogo upravlinnya ZavdannyaOsnovnim zavdannyam DLP sistem sho ochevidno ye zapobigannya peredachi konfidencijnoyi informaciyi za mezhi informacijnoyi sistemi Taka peredacha vitik mozhe buti navmisnoyu abo nenavmisnoyu Praktika pokazuye sho bilsha chastina vitokiv blizko 3 4 vidbuvayetsya ne cherez zli namiri a cherez pomilki neuvazhnist bezturbotnist nedbalist pracivnikiv Viyavlyati podibni vitoki prostishe Insha chastina pov yazana zi zlim umislom operatoriv i koristuvachiv informacijnih sistem Zrozumilo sho insajderi yak pravilo namagayutsya podolati zasobi DLP sistem Rezultat ciyeyi borotbi zalezhit vid bagatoh faktoriv Garantuvati uspih tut nemozhlivo Krim osnovnogo pered DLP sistemoyu mozhut stoyati i vtorinni pobichni zavdannya Voni taki arhivuvannya povidomlen yaki peresilayutsya na vipadok mozhlivih u majbutnomu rozsliduvan incidentiv zapobigannya peredachi zovni ne tilki konfidencijnoyi ale j inshoyi nebazhanoyi informaciyi obrazlivih povidomlen spamu erotiki zajvih obsyagiv danih tosho zapobigannya peredachi nebazhanoyi informaciyi ne tilki zseredini nazovni ale j zzovni vseredinu informacijnoyi sistemi zapobigannya vikoristannyu pracivnikami derzhavnih informacijnih resursiv v osobistih cilyah optimizaciya zavantazhennya kanaliv ekonomiya trafiku kontrol prisutnosti pracivnikiv na robochomu misci vidstezhennya loyalnosti spivrobitnikiv yih politichnih poglyadiv perekonan zbir kompromatu DLP sistemi ta zakonPraktichno u vsih krayinah ohoronyayetsya zakonom pravo na tayemnicyu zv yazku i pravo na tayemnicyu privatnogo zhittya privatnist privacy Vikoristannya DLP sistem mozhe superechiti miscevim zakonam v deyakih rezhimah abo vimagati osoblivogo oformlennya vidnosin mizh pracivnikami i robotodavcem Tomu pri vprovadzhenni DLP sistemi neobhidno zaluchati yurista na samomu rannomu etapi proektuvannya Vzayemovidnosini DLP sistem z rosijskim zakonodavstvom rozglyanuti v ryadi robit Informacijna bezpeka takozh opisuyetsya v GOST napriklad GOST R ISO MEK 17799 2005 Informacijna tehnologiya Praktichni pravila upravlinnya bezpekoyu informaciyi U 2016 2017 roci SBU provodit obshuki u zv yazku z vikoristannyam DLP sistem rosijskogo pohodzhennya Tilki 26 kvitnya 2017 obshuki provedeno u 8 kompaniyah SBU klasifikuvala take PZ yak shpigunske Div takozh ru Informacijna bezpeka ru Shifruvannya Fizichna izolyaciyaPrimitki Arhiv originalu za 28 travnya 2015 Procitovano 28 travnya 2015 Tayemnicya zv yazku proti tehnichnih zasobiv zahistu informaciyi v Interneti 4 bereznya 2016 u Wayback Machine Mikola Mikolajovich Fedotov Polikarpova O M 07 04 2004 Arhiv originalu za 26 kvitnya 2017 Procitovano 26 kvitnya 2017 PosilannyaInformacijno poshukova sistema SEP IPS Terminologichnij slovnik z pitan zapobigannya ta protidiyi legalizaciyi vidmivannyu dohodiv oderzhanih zlochinnim shlyahom finansuvannyu terorizmu finansuvannyu rozpovsyudzhennya zbroyi masovogo znishennya ta korupciyi A G Chubenko M V Loshickij D M Pavlov S S Bichkova O S Yunin Kiyiv Vaite 2018 S 316 ISBN 978 617 7627 10 3 Zahist informaciyi vid insajderiv za dopomogoyu programnih zasobiv 4 bereznya 2016 u Wayback Machine securitylab ru 23 sichnya 2007 r dosit cikava stattya nezvazhayuchi na reklamnu spryamovanist div takozh yiyi obgovorennya 28 travnya 2015 u Wayback Machine stattya u specvipusku dodatku Bezpeka sho vijshov razom z chervnevim nomerom zhurnalu Sistemnij administrator v 2010 r Znahidka dlya shpiguna 1 grudnya 2017 u Wayback Machine stattya pro najbilsh populyarnih kanalah kradizhki informaciyi Rosijska Biznes gazeta Statistika ta dinamichnij analiz vitokiv po rokah krayinam i kanalah 4 travnya 2012 u Wayback Machine Rejting najguchnishih vitokiv danih 2011 16 kvitnya 2021 u Wayback Machine Oleksandr Panasenko Illya Shabanov Porivnyannya sistem zahistu vid vitokiv DLP chastina 1 5 bereznya 2022 u Wayback Machine Komu potribni DLP sistemi Oglyad v Bankir ru dodatkovih mozhlivostej DLP sistem dlya biznesu P yatirka lideriv rosijskogo rinku DLP sistem 4 bereznya 2016 u Wayback Machine stattya ComNews ru vid 13 12 2012 Porivnyannya sistem zahistu vid vitokiv DLP 2014 chastina 1 29 sichnya 2022 u Wayback Machine Porivnyannya sistem zahistu vid vitokiv DLP 2014 chastina 2 24 zhovtnya 2021 u Wayback Machine Oglyad DLP sistem na svitovomu i rosijskomu rinku 7 bereznya 2022 u Wayback Machine