23.11.2024 | Как «разогнать» ИБ-инфраструктуру с помощью DLP |
Автор – Алексей Дрозд, начальник отдела безопасности «СёрчИнформ» DLP внедряются в инфраструктуру, контролируют все происходящее на ПК пользователей и в каналах связи. Обладают мощной аналитикой, чтобы в разношерстном трафике выявить инциденты. Умение систем агрегировать данные, с одной стороны, и структурировать их, с другой, открывают большой потенциал для решения разнообразных ИБ-задач – выходя за пределы только борьбы с утечками. Усилить и преумножить возможности DLP можно, интегрируя систему с другими элементами защитной инфраструктуры. Разберем, с чем «подружить» систему и как добиться максимальной эффективности интеграций. Залог успешной интеграции или что DLP должна уметь на стартеОдна из задач DLP-системы в комплексной системе ИБ – предоставлять подробные данные об активности пользователей внутри периметра. Чтобы DLP могла выступать «хабом» для сбора и дальнейшего применения данных в других СЗИ, она должна соответствовать следующим параметрам:
DLP « СёрчИнформ КИБ » работает с Windows, Linux и Mac, дата-центр системы работает с произвольными СУБД: от MS SQL до Jatoba, Pangolin, PostgreSQL и российской PostgreSQL Pro. Система может работать как локально, так и в облаке, в том числе контролировать виртуальные рабочие станции. То есть «встанет» куда угодно. То есть DLP должна обеспечить глубину внедрения агента на рабочие станции и охватность каналов контроля в любой инфраструктуре, чтобы наиболее полно собирать данные. А также «уметь» делиться данными с другими элементами ИБ-арсенала, чтобы обеспечивать комплексный контроль. Теперь посмотрим, как это использовать, чтобы с помощью интеграции с DLP усилить весь контур защиты. С чем и как интегрировать DLPDLP может выступать в двух ролях: как источник информации и как аналитический центр, который обрабатывает данные из других СЗИ. DLP полезно собирать данные из:
Сведения нужны, чтобы ускорить поиск и блокировки передачи чувствительного контента. Если DLP распознает присвоенные файлу в DCAP метки, то не будет тратить время на его повторную вычитку, чтобы применить политики ИБ. Таким образом КИБ распознает метки MS Information Protection и работает с модификаторами EveryTag. А с DCAP «СёрчИнформ FileAuditor» интегрирован бесшовно и работает на базе общего агента. DLP нужно получать ключи шифрования, использовавшиеся, например, для защиты архивов и файлов, чтобы контролировать их контент. Система автоматически применит их при анализе файлов, чтобы не допустить утечку. Таким образом «СёрчИнформ КИБ», например, работает со StarForce, который открывает доступ ко внутренним документам компании в зашифрованном виде в защищенной внешней среде. DLP может обрабатывать данные из произвольных источников внутри своей среды, чтобы проверять их на соответствие политикам безопасности. В этом случае загружаемая извне информация пополняет базу перехвата – как если бы сама DLP получила эти данные в одном из контролируемых каналов, чтобы затем направить на анализ. Также можно импортировать фильтры и настройки автоматизированного поиска инцидентов. DLP может отдавать данные в:
Кроме того, можно «подружить» КИБ с системами бизнес-аналитики, HR, бухгалтерии, планирования и т.д., чтобы находить и оптимизировать неэффективные бизнес-процессы. Но это тема для другой статьи. Что получится в итогеГлавная цель интеграции DLP с другими средствами защиты – взаимное обогащение данными, синхронизация политик ИБ и координация реагирования на угрозы. В идеале это единая консоль, где перед глазами вся информация о компании, а под рукой все инструменты для предупреждения инцидентов. Вот ее главные преимущества:
В задачи DLP не входит управление всеми системами ИБ. Однако это важная и продуктивная часть ИБ-инфраструктуры, поэтому мы максимально открываем КИБ для обмена данными. А заодно строим на его основе свою мини-экосистему: для противодействия внутренним угрозам и работы с человеческим фактором, который часто остается за пределами внимания инструментов киберзащиты. Попробуйте « СёрчИнформ КИБ » в связке или отдельно: система встроится в вашу ИБ-инфраструктуру и усилит ее, дополнив новыми возможностями. Это бесплатно на 30 дней. Реклама. Рекламодатель ООО «СерчИнформ», ИНН 7704306397 erid:2SDnjecSC27 |
Проверить безопасность сайта