Iwtm что это
Перейти к содержимому

Iwtm что это

  • автор:

ПОСТРОЕНИЕ ВИРТУАЛЬНОЙ МОДЕЛИ ЗАЩИТЫ КОРПОРАТИВНОЙ ИНФОРМАЦИИ С ИСПОЛЬЗОВАНИЕМ СИСТЕМЫ INFOWATCH TRAFFIC MONITOR Текст научной статьи по специальности «Компьютерные и информационные науки»

Аннотация научной статьи по компьютерным и информационным наукам, автор научной работы — Шабалин А.М., Калиберда Е.А.

В статье анализируется специфика процесса защиты корпоративной сети от внутренних и внешних угроз информационной безопасности. Особую опасность, по мнению авторов, представляют собой всевозможные виды утечек корпоративной информации и персональных данных, возникающие вследствие действий так называемых «внутренних злоумышленников», или инсайдеров, против которых наиболее эффективным средством защиты является класс программного обеспечения Data Loss Prevention (DLP-системы). InfoWatch Traffic Monitor 6.11 — российский программный продукт, сертифицированный в системе Федеральной службы по техническому и экспортному контролю России и являющийся одним из мировых лидеров в данном классе программного обеспечения. На основании полученной лицензии от компании InfoWatch в виртуальной лаборатории Омского государственного технического университета был создан специализированный стенд, позволяющий произвести настройку и проверку данной DLP-системы , определить политику безопасности, обеспечить контроль информационных потоков в компании, а также проанализировать выявленные инциденты. Для этого была разработана виртуальная модель внедрения DLP-системы в комплексную систему защиты информации организации, в которой были определены объекты информационной безопасности и разработаны соотвествующие политики для предотвращения утечки данных и выявления возможных инцидентов, осуществлены перехваты конфиденциальной информации по контролируемым каналам связи.

i Надоели баннеры? Вы всегда можете отключить рекламу.

Похожие темы научных работ по компьютерным и информационным наукам , автор научной работы — Шабалин А.М., Калиберда Е.А.

ИСПОЛЬЗОВАНИЕ СОВРЕМЕННЫХ СИСТЕМ ВИРТУАЛИЗАЦИИ ДЛЯ ФОРМИРОВАНИЯ ПРОФЕССИОНАЛЬНЫХ КОМПЕТЕНЦИЙ СТУДЕНТОВ ВУЗОВ ПРИ ИЗУЧЕНИИ DLP-СИСТЕМ

Двухуровневая система оценки средств защиты компьютерной информации от утечек

ПРАВОВЫЕ ВОПРОСЫ ПРИМЕНЕНИЯ СИСТЕМ ЗАЩИТЫ ОТ УТЕЧКИ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ НА ОБЪЕКТАХ ИНФОРМАТИЗАЦИИ

Технические аспекты внедрения DLP-системы на основе Falcongaze Secure Tower
Использование адаптированной DLP-системы для Блокирования утечек информации
i Не можете найти то, что вам нужно? Попробуйте сервис подбора литературы.
i Надоели баннеры? Вы всегда можете отключить рекламу.

BUILDING A VIRTUAL MODEL FOR CORPORATE INFORMATION PROTECTION USING INFOWATCH TRAFFIC MONITOR SYSTEM

The article analyzes the features of the process for protecting the corporate network from internal and external threats to information security. According to the authors, a particular danger are all kinds of corporate information and personal data leaks arising from the actions of so-called “internal intruders” or insiders, against which the Data Loss Prevention software (DLP systems) is the most effective measure. InfoWatch Traffic Monitor 6.11 is a Russian software product certified by the Federal Service for Technical and Export Control and considered to be one of the world leaders in a given class of software. Based on the license obtained from InfoWatch , in the virtual laboratory of Omsk State Technical University, a specialized stand is created, allowing to configure and verify the DLP system, determine security policies, ensure control of information flows in the company and analyze incidents that have been identified. For these purposes a virtual model for introducing a DLP system into a comprehensive information protection system is developed, where information security objects are identified and appropriate policies are established to prevent data leakage and the identification of possible incidents, and confidential information is intercepted via controlled communication channels.

Текст научной работы на тему «ПОСТРОЕНИЕ ВИРТУАЛЬНОЙ МОДЕЛИ ЗАЩИТЫ КОРПОРАТИВНОЙ ИНФОРМАЦИИ С ИСПОЛЬЗОВАНИЕМ СИСТЕМЫ INFOWATCH TRAFFIC MONITOR»

ПОСТРОЕНИЕ ВИРТУАЛЬНОЙ МОДЕЛИ ЗАЩИТЫ КОРПОРАТИВНОЙ ИНФОРМАЦИИ С ИСПОЛЬЗОВАНИЕМ СИСТЕМЫ

INFOWATCH TRAFFIC MONITOR

А. М. Шабалин Е. А. Калиберда

Омский государственный технический университет, Омск, Россия в E-mail: sham.omsk@gmail.com

В статье анализируется специфика процесса защиты корпоративной сети от внутренних и внешних угроз информационной безопасности. Особую опасность, по мнению авторов, представляют собой всевозможные виды утечек корпоративной информации и персональных данных, возникающие вследствие действий так называемых «внутренних злоумышленников», или инсайдеров, против которых наиболее эффективным средством защиты является класс программного обеспечения Data Loss Prevention (DLP-системы). InfoWatch Traffic Monitor 6.11 — российский программный продукт, сертифицированный в системе Федеральной службы по техническому и экспортному контролю России и являющийся одним из мировых лидеров в данном классе программного обеспечения. На основании полученной лицензии от компании InfoWatch в виртуальной лаборатории Омского государственного технического университета был создан специализированный стенд, позволяющий произвести настройку и проверку данной DLP-системы, определить политику безопасности, обеспечить контроль информационных потоков в компании, а также проанализировать выявленные инциденты. Для этого была разработана виртуальная модель внедрения DLP-системы в комплексную систему защиты информации организации, в которой были определены объекты информационной безопасности и разработаны соотвествующие политики для предотвращения утечки данных и выявления возможных инцидентов, осуществлены перехваты конфиденциальной информации по контролируемым каналам связи.

Ключевые слова: внутренние угрозы, модель защиты информации, DLP-система, InfoWatch, виртуальный стенд.

BUILDING A VIRTUAL MODEL FOR CORPORATE INFORMATION PROTECTION USING INFOWATCH TRAFFIC MONITOR SYSTEM

A. M. Shabalin E. A. Kaliberda

Omsk State Technical University, Omsk, Russia B E-mail: sham.omsk@gmail.com

The article analyzes the features of the process for protecting the corporate network from internal and external threats to information security. According to the authors, a particular danger are all kinds of corporate information and personal data leaks arising from the actions of so-called «internal intruders» or insiders, against which the Data Loss Prevention software (DLP systems) is the most effective measure. InfoWatch Traffic Monitor 6.11 is a Russian software product certified by the Federal Service for Technical and Export Control and considered to be one of the world leaders in a given class of software. Based on the license obtained from InfoWatch, in the virtual laboratory of Omsk State Technical University, a specialized stand is created, allowing to configure and verify the DLP system, determine security policies, ensure control of information flows in the company and analyze incidents that have been identified. For these purposes a virtual model for introducing a DLP system into a comprehensive information protection system is developed, where information security objects are identified and appropriate policies are established to prevent data leakage and

the identification of possible incidents, and confidential information is intercepted via controlled communication channels.

Keywords: internal threats, model for information protection, DLP system, InfoWatch, virtual stand.

Современный анализ угроз информационной безопасности (далее — ИБ) начинается с их классификации и выявления из них самых актуальных. На настоящий момент теория защиты информации включает в себя несколько классификаций, среди которых наиболее популярной является классификация по источникам информационных угроз с делением их на внешние и внутренние [1].

Еще в недалеком прошлом внешний злоумышленник (хакер) рассматривался как основная угроза, и в течение многих лет компании боролись с несанкционированным доступом, а защита от вторжения извне достигла ощутимых результатов. Сейчас пробивать внешнюю защиту компании становится все труднее, а значит, можно получить необходимую информацию от сотрудника компании, успешно прошедшего аутентификацию и получившего доступ к корпоративной информации. Поэтому на сегодняшний день ситуация изменилась корренным образом, внутренние злоумышленники (инсайдеры), действующие в соответствии с личными мотивами, становятся не менее, а порой и более актуальной угрозой ИБ компании, и с каждым годом ситуация усугубляется [2].

Так, за первое полугодие 2019 года компания InfoWatch зафиксировала 1 276 случаев утечки информации из компаний, что на 22 % больше, чем за аналогичный период 2018 года (695 случаев по вине внутренних нарушителей) [3].

Системы выявления и предотвращения утечек (Data Loss Prevention, DLP-системы) появились примерно в 2006 году. Их принцип работы заключается в анализе внутреннего трафика, который существует в защищаемой сети предприятия. Качественно подобранная и внедренная DLP-система способна защитить от халатности и ошибочных действий сотрудников и предотвратить практически все возможные сценарии утечки информации посредством внутренних каналов [4, 5].

В декабре 2019 года российская компания InfoWatch представила очередную версию своей DLP-системы InfoWatch Trafflc Monitor 6.11. Омский государственный технический университет получил лицензию на три основных продукта компании (опционально могут быть подключены дополнительные компоненты):

— InfoWatch Traffic Monitor (IWTM) — главный компонент, предназначенный для анализа трафика компьютерной сети компании;

— InfoWatch Device Monitor Monitor (IWDM) — компонент для защиты рабочих станций, имеющий серверную и клиентскую часть;

— InfoWatch Crawler — компонент для контроля конфиденциальной информации на сетевых хранилищах данных.

Для работы с данными программными продуктами в Ом жом государственном техническом университете была организована специализированная лаборатория, где с помощью современных средств виртуализации были произведены настройка и проверка программного обеспечения, определены политики безопасности, обеспечен контроль информационных потоков в компании, а также проанализированы выявленные инциденты. В лаборатории для каждого рабочего места был разработан виртуальный стенд. Принцип работы стендов представлен на рис. 1.

В качестве аппаратной платформы был выбран один из двух серверов лаборатории Dell PowerEdge R530 (2U/ 2xE5-2650v4 (2.2GHz/12Core/30Mb)/ 6x16Gb RDIMM(2400) / 8x4Tb SATA 7,2k/ DVDRW/ 4xGE/ 2x750W).

На данном сервере был организован дисковый массив RAID-5 и установлен гиперви-зор VMWare ESXi Server 6.5, который позволяет создавать гибкую виртуальную инфраструктуру в соответствии с потребностями любых организаций.

Каждый стенд может быть упрощенно представлен в виде логической топологии, изображенной на рис. 2, и организуется на базе стандартного персонального компьютера с менеджером виртуальных машин VMware vSphere Client для установки соединения по локальной сети аудитории с VMWare ESXi Server.

Внутри гипервизора создается инфраструктура из трех виртуальных машин, на которых разворачивается программный комплекс InfoWatch Traffic Motnitor, состоящий из двух серверов IWTM и IWDM, а также клиентского компьютера, с которого эмулируются действия инсайдера.

Рис. 1. Схема работы лаборатории InfoWatch

Примечание: составлено авторами.

Все три компьютера находятся в одной виртуальной локальной сети ( VLAN) и соединяются с помощью виртуального коммутатора VMWare Switch, а также имеют доступ к сети Интернет через маршрутизатор Mikrotik Cloud Hosted Router (CHR), который специально предназначен для работы в виртуальных средах для 64-битных платформ и может быть использован с большинством популярных гипервизоров, таких как VMWare, Hyper-V, VirtualBox, KVM и другие.

В результате на созданном виртуальном стенде поэтапно были проведены следующие подготовительные работы [6] :

1. Установлены и сконфигурированы:

— операционная система Red Hat Linux, СУБД Postgres, сервер IWTM;

— операционная система MS Windows 2019 Server, СУБД Postgres, сервер IWDM и модуль InfoWatch Crawler;

— служба каталогов Active Directoty и служба доменных имен DNS;

— клиентская операционная система MS Windows 10, под управлением которой компьютер введен в созданный домен, с сервера была централизованно установлена агентская часть IWDM.

2. Проведена интеграция программных продуктов InfoWatch со службой Active Directory.

Рис. 2. Логическая топология разработанной виртуальной сети

Примечание: составлено авторами.

Процедура внедрения DLP-системы в комплексную систему защиты информации организации должна проходить строго поэтапно. Алгоритм действий, который разработан авторами статьи, позволяет упорядочить все действия, упростить задачу по внедрению DLP -системы, содержит 4 последовательных этапа (рис. 3, 4) [7].

Для первого этапа предпроектного исследования характерны следующие процессы:

1. Проведение аудита защищенности информации и оценки рисков.

2. Составление перечня конфиденциальной информации и схемы разграничения прав доступа к данным.

3. Создание нормативно-правового поля при внедрении DLP.

4. Расчет экономической эффективности внедрения.

5. Выбор подходящей DLP-системы и ее комплектации в соответствии с потребностями и ресурсами компании.

На втором этапе установки DLP-системы осуществляются инсталляции и первичная настройка системы, а также создание политики безопасности, основанной на потребностях и деятельности организации.

На третьем этапе опытной эксплуатации DLP-системы необходимо провести следующие работы:

1. Анализ защищаемых сетевых каналов и согласование набора технических документов, описывающих окончательное проектное решение.

2. Инвентаризация носителей и маршрутов движения данных, которым угрожают несанкционированные действия и на которые будет устанавливаться DLP-система.

3. Тестирование работоспособности системы в реальных условиях.

Четвертый этап процесса ввода в промышленную эксплуатацию имеет следующие составляющие:

1. Обучение специалистов, ответственных за работу с DLP-системой.

2. Осуществление анализа опытного запуска DLP-системы (при необходимости проведение дополнительной настройки системы с минимизацией ложных срабатываний).

3. Запуск системы в промышленную эксплуатацию.

International Water Treatment

Контурные водоносные системы: назначение и стоимость

There is no translation available.

Контурные водоносные системы – это системы замкнутого типа, в которых вода циркулирует по замкнутому циклу. Существуют различные типы таких систем, которые отличаются друг от друга областью применения или назначением.

Классический тип контурной водоносной системы – это система отопления. Данный тип системы используется для отопления помещений различного назначения: от социальных объектов, как жилые дома, школы, больницы; так и для производственных и сельскохозяйственных: объекты производства, теплицы и т.д. В ней вода используется в качестве теплоносителя для передачи тепла от его источника к потребителю. Этот тип системы является жизнеобеспечивающим или стратегическим не только в условиях климата Северо-Запада, но и центральной России, Приморского края, Северо-Востока России и районов Сибири.

Следующий тип контурной водоносной системы – охлаждение. В этой системе используется тот же принцип, что и в системе отопления. Основное отличие в том, что в процессе работы происходит отъём тепла от потребителя. Этот тип системы используется для охлаждения воздуха в жилых и офисных помещениях. Это актуально для районов с резким континентальным климатом, а так же для районов Кавказа. Так же эта система используется в холодильных камерах для сохранения скоропортящихся продуктов; на производственных предприятиях данная система может применяться, как для охлаждения воздуха в помещениях, так и в составе производственного процесса, например: для охлаждения пива или молока после пастеризации, или для охлаждения металлопроката.

Система горячего водоснабжения или ГВС так же может быть исполнена в виде контура. Этим обеспечивается постоянное наличие горячей воды на выходе к потребителю.

И ещё одна система – это система конденсата замкнутого цикла. В этой системе вода в паровом котле преобразуется в пар, после чего пар может использоваться для отопления или для тех или иных производственных нужд. После охлаждения пар образует конденсат, который по трубопроводу обратно в котёл.

Затратная стоимость подобных систем зависит от области, в которой они используется и от потребностей конкретного объекта. Так, например, по данным группы компаний АэроСервис средняя расчетная затратная стоимость системы отопления на 1м2 площади загородного дома составит:

Таким образом средняя расчетная затратная стоимость на загородный дом общей площадью в 200 м2 составит от 8000 до 40000 евро.

Помимо индивидуальных систем, где мощности сравнительно не большие, используют системы большей мощности – системы централизованного отопления. К нам относятся модульные котельные, а так же квартальные и производственные котельные.

Затратная стоимость данных систем состоит из затратной стоимости котельной и котельного оборудования, и сетей (трубопроводов), присоединяемых к этой котельной.

Так, по данным компании АВ-Сервис, ориентировочная расчётная стоимость модульной котельной, работающей на природном газе, составляет:

Стоимость указана без учёта стоимости сетей присоединения.

Стоит так же обратить внимание на промышленные системы кондиционирования, в которых для охлаждения используется вода. Так, как вода обладает большой теплоёмкостью и существенно дешевле, чем хладагенты использование таких систем, особенно на больших площадях, технически обосновано и экономически выгодно.

Средняя ориентировочная затратная стоимость такой системы составит, по данным компании Аэро-Сервис, от 50 до 200 евро за 1м2. Так, например для торгового комплекса Мега-Дыбенко обшей площадью в 182 тыс. м.кв. составит:

200 евро за 1м2

При относительно быстрой окупаемость данной системы — 3-5 лет, затратная её часть довольно велика.

Таким образом, рассматривая малые, а так же крупные системы теплоснабжения и охлаждения можно прийти к выводу, что их себестоимость довольно высока. И по этому продлений срока их службы является экономически выгодным и целесообразным, особенно в условиях экономического кризиса, что находится в согласии с принятым Госдумой «Об энергосбережении и повышении энергетической эффективности» и «О внесении изменений в отдельные законодательные акты Российской Федерации в целях повышения энергетической и экологической эффективности российской экономики».

InfoWatch Traffic Monitor. По лезвию багов и фич

Анна Попова, руководитель Блока DLP ГК Инфосекьюрити, продолжает делиться своими впечатлениями от использования разных DLP-систем. В прошлой статье она рассказала о плюсах и минусах решения КИБ SearchInform. Сегодня, как и было обещано, поговорим про линейку продуктов InfoWatch. Только давайте сразу определимся, что на объективное сравнение мы не претендуем.

Вообще сложно понять, что такое объективное мнение о системе. Объективные характеристики – это соответствие DLP-системы техническим требованиям заказчика, требованиям ФСТЭК и т.п., а также соотнесение их с необходимыми мощностями. Все прочее – субъективно, ибо реальность такова, что функциональность, которая у одного клиента «взлетела», у другого упадет. И уж тем более не приходится говорить об объективном превосходстве одной системы над другой, если речь идет о её эксплуатации аналитиками. Кому-то нравится один интерфейс, кому-то другой, кому-то не нравится выгрузка событий, кому-то она не важна.

Про продукт DLP от компании InfoWatch сказано много; много копий сломано вокруг него. Мнения встречаются самые разнообразные – от самых полярных до нейтральных. С течением времени и компании, и продукту довелось пройти долгий и тернистый путь развития, отрастить не одну полезную функцию и даже попасть в «магический квадрант» Gartner. Так попробуем же разобраться, чего удалось достигнуть продукту, так ли он хорош (или плох), как о нём говорят.

Архитектура (who is who)

Прежде всего нужно понять, с чем мы работаем. Программный комплекс InfoWatch Traffic Monitor состоит из следующих компонентов:

InfoWatch Traffic Monitor – основной компонент, отвечающий за сетевой перехват и анализ перехваченных данных (собранных по сети и с агентов). Работает на RHEL/CentOS 6. Также отвечает за отрисовку веб-интерфейса, который является основной точкой входа для офицера ИБ при работе с системой.

InfoWatch Device Monitor – этот компонент отвечает за управление агентами (в том числе за агентские политики). Работает на Windows Server. Имеет отдельную консоль управления, которую можно инсталлировать на любую машину с Windows – главное, чтобы был открыт сетевой доступ до сервера Device Monitor.

InfoWatch Crawler – модуль, дающий возможность сканирования указанных пользовательских каталогов и сетевых директорий. Работает на Windows Server (может быть установлен на машину с сервером Device Monitor), но интерфейсно интегрируется в веб-консоль Traffic Monitor и управляется оттуда же.

InfoWatch Vision – опциональный компонент, позволяющий существенно упростить процесс расследования инцидентов ИБ за счёт визуализации. Представляет события из Traffic Monitor в виде автоматически перестраиваемых интерактивных графиков. Работает на Windows Server и базируется на платформе QlikSense.

InfoWatch Person Monitor – также опциональный модуль, предоставляющий функционал контроля рабочего времени. Работает на Win Server, берёт свои корни от легендарной, в некотором роде, системы «Стахановец».

Функционал блокировки

Так как система носит гордый статус DLP (что, напомним, означает Data Leakage Prevention – предотвращение утечки данных), в первую очередь рассмотрим «классический» функционал для таких систем – предотвращение. Что же может предложить нам рассматриваемый программный комплекс?

Даже в минимальной инсталляции (Traffic Monitor, Device Monitor) функционал достаточно богат: возможна блокировка почты, предотвращение записи на съёмные носители по результатам контентного анализа или по белым спискам носителей, запрет запуска приложений, запрет использования FTP. С подключением модуля Person Monitor функционал несколько расширяется: добавляется возможность очистки буфера обмена, запрет загрузки файлов в интернет.

Неподготовленному пользователю будет сперва непросто разобраться во всём многообразии различных консолей управления: так, одной из особенностей при работе с системой является необходимость «включения» некоторых каналов перехвата в Device Monitor.

В целом, функционал предотвращения не вызывает вопросов, здесь есть, где разгуляться; хотя самым требовательным клиентам, наверное, всё же придётся обратиться к более гибким конкурирующим продуктам. Что касается функционала учета рабочего времени, то в IWTM он реализован оригинальным, но достаточно удобным способом.

Функционал контроля рабочего времени

Рынок DLP, особенно в странах СНГ, сегодня не ограничивается исключительно функционалом предотвращения. Системы DLP мало-помалу вбирают в себя функционал другого класса продуктов – систем мониторинга рабочей деятельности сотрудников.

Рассматриваемый продукт не стал исключением и тоже вобрал кое-что. Насколько качественно?
Контролировать сотрудников можно при помощи модуля Person Monitor – начиная с кейлогера и заканчивая видео с рабочего стола, а также контролем веб-камеры и звука с микрофона. Однако не всё так радужно. Выше упомянуто, что данный модуль является интерпретацией нашумевшего «Стахановца». Отсюда и минусы – например, абсолютное отсутствие интеграции с остальными модулями комплекса и гарантированное покрытие «полным контролем» лишь пятидесяти машин. Особое умиление доставила защита БД – шифрование не нужно, данные в базе хранятся всего лишь в изменённой кодировке. «Чтобы никто не догадался. »

Кстати, касательно умилений: при первом открытии веб-интерфейса Person Monitor предупреждает, что соединение не зашифровано (обычный http, то бишь) и предлагает ссылку на мануал, по которому каждый может сам себе настроить https. Почему этого было не сделать «из коробки» – неясно.

Ещё есть очень интересная функция распознавания голоса в текст. Реализовано это через API Google, что для многих заказчиков будет проблемой: во-первых, требуется подключение сервера к интернету, а во-вторых, не каждый согласится передавать свою конфиденциальную информацию третьей стороне.

При проведении расследований по собранной Person Monitor’ом информации мы испытывали дискомфорт, потому что привыкли работать со всей доступной информацией со всех доступных каналов и по всем сотрудникам. К тому же местный поиск по насниффанным кейлогером данным обладает лишь самым базовым функционалом – например, есть морфология, но интересные и сложные правила текстового поиска построить не удастся. Тем не менее, на небольших объёмах трафика и в малых компаниях с этим всем вполне можно жить.

С технической точки зрения Person Monitor состоит из агента, собирающего данные с рабочей станции пользователя, сервера с БД (MSSQL), где эти данные потом хранятся, и Apache для Windows, отрисовывающего веб-интерфейс системы. По запросу пользователя составляется SQL-запрос, и его результат предстаёт перед юзером в виде html-страницы отчёта.

Говоря о малых и больших компаниях, плавно переходим к ещё одному модулю – Vision. Он был словно создан по нашему заказу – позволяет упорядочить перехваченные Traffic Monitor’ом данные для наглядного представления и помимо этого даёт возможность на лету перестраивать запросы. Всё это возможно не в последнюю очередь благодаря платформе QlikSense, оперирующей вытянутыми из Traffic Monitor событиями в оперативной памяти сервера Vision.
События нужно подгружать раз в определённый промежуток времени – например, каждую ночь, поскольку выгрузка больших объёмов данных занимает продолжительное время.

Общее впечатление

Рассматриваемая система, как и любая другая, не лишена недостатков. К сожалению, до сих пор остаются некоторые «детские болячки», тянущиеся с ранних версий (например, перечисленные проблемы Person Monitor’а); некоторые решения выглядят спорно – не всегда понятно, баг это или фича (разобщённость консолей и использование разных БД для хранения событий). Если вам необходим упор на какой-то конкретный функционал, а не комплексное решение, рекомендуется продолжить изучение рынка DLP.

Когда-то мы начали изучение рынка DLP именно с InfoWatch Traffic Monitor, поэтому минусы сразу бросились в глаза:

  • даже при минимальной инсталляции требуется два сервера — Traffic Monitor, Device Monitor — на системах разных семейств;
  • при максимальной инсталляции требуется установка двух агентов на рабочую станцию сотрудника;
  • пользователь системы вынужден применять в работе не одну консоль, а от двух до пяти (Traffic Monitor, Device Monitor, Person Monitor, консоль настроек Person Monitor, Vision);
  • при всём вышеизложенном интеграции Person Monitor с остальным комплексом просто нет – ощущение, что работаешь в отдельной системе.
  • стабильность работы;
  • простота и быстрота раскатки. В наличии имеется kickstart-образ Traffic Monitor’а, а Windows компоненты устанавливаются по паттерну «Далее – Далее – Готово»;
  • гибкость системы. Освоившись с интерфейсом всех консолей, можно накручивать достаточно сложные правила срабатывания, которые будут применены сразу же при поступлении трафика;
  • скорость проведения расследования. Несмотря на то, что Vision ещё молод и не оброс достаточным для нас количеством функций, его скорость и наглядность это компенсируют. При работе с прошлыми крупными заказчиками он бы нам очень пригодился в составе боевой системы.
  • несвязность консолей;
  • нефункциональное разграничение доступа (вроде есть, но не всегда можно настроить, как хочется — например, дашборд);
  • один из модулей вообще собирает информацию, которую ядро анализировать не может;
  • используется аж два агента, некоторые функции включены в оба;
  • данные нужно перегонять между базами;
  • в один сервер полный функционал поместить невозможно даже в самом минимальном внедрении;
  • логика работы PM (оперирование не событиями, а отчетами) не позволяет комфортно использовать его для всей зоны покрытия, а исключительно «точечно».
  • готовность реализовывать функционал, если нужно;
  • простота в установке (кикстарт);
  • масштабируемость;
  • много видит, много понимает – большой выбор каналов, работа с мобильным трафиком, большой выбор методов детектирования конфиденциальных данных;
  • относительно быстрый поиск и удобный предпросмотрщик с подсветом различных объектов разными цветами;
  • подробное описание технологий и объектов защиты;
  • автоматическое определение критичности, разгрузка офицера и т.п.;
  • много внимания уделяется визуализации собранной информации. Одно из лучших решений на рынке.

Нас порадовало стремление вендора реализовывать доработки для потенциальных клиентов, т.е. без наличия обязывающих договорных отношений. Это абсолютно реальный пример: через полгода после обсуждения кучи доработок, заявленных нами на пилоте в одном из клиентов, мы увидели их в реализованном функционале, что было крайне приятно.

Причем, IW один из немногих вендоров, который внимательно относится к обсуждению таких проблем, не отфутболивает по тегу – а зачем это нужно, вы первые, кто спрашивает об этом и т.п. (Саша Клевцов, передаем тебе отдельный привет и самые лучшие пожелания :)).

В сухом остатке имеем достаточно сбалансированную систему, закрывающую большинство требований самых занудных заказчиков и не обладающую завышенными системными требованиями. InfoWatch последовательно «прокачивает» свой комплекс, добавляя новые крутые функции. Остаётся только аккуратно сшить их между собой :).

Анна Попова, руководитель Блока DLP, ГК Инфосекьюрити
Никита Шевченко, руководитель группы инженерного сопровождения Блока DLP, ГК Инфосекьюрити

  • безопасность
  • infowatch
  • Инфосекьюрити
  • Softline
  • DLP
  • InfoWatch Traffic Monitor
  • InfoWatch Device Monitor
  • InfoWatch Crawler
  • InfoWatch Vision
  • InfoWatch Person Monitor
  • Блог компании Softline
  • Информационная безопасность

Обзор InfoWatch Traffic Monitor Enterprise 5.1. Часть 1 — защита от утечек на шлюзе

Мы начинаем цикл обзоров из трёх частей, посвящённых флагманскому продукту российской компании InfoWatch для крупного бизнеса – InfoWatch Traffic Monitor Enterprise 5.1. В первой части обзора рассматриваются нововведения и общие функциональные возможности InfoWatch Traffic Monitor Enterprise 5.1. Кроме того, будет рассказано об установке, первоначальной настройке и основных принципах работы с шлюзовой частью этого продукта.

Сертификат AM Test Lab

Номер сертификата: 137

Дата выдачи: 17.09.2014

Срок действия: 17.09.2019

Введение

Российская компания InfoWatch в марте этого года представила свой новый флагманский продукт InfoWatch Traffic Monitor Enterprise 5.1 для крупного бизнеса, предназначенный для защиты от утечки конфиденциальных данных и других внутренних угроз.

InfoWatch Traffic Monitor Enterprise 5.1 принципиально отличается от предыдущий версии 4.1, о которой мы рассказывали в прошлом обзоре.

В основе InfoWatch Traffic Monitor Enterprise 5.1 лежит совершенно новая архитектура, которая не только повысила надёжность защиты информации, но и ускорила работу всей системы в целом. Также изменён подход к управлению системой. Она получила новый интерфейс управления в виде веб-консоли, который стал более простым и удобным в работе.

Обзор InfoWatch Traffic Monitor Enterprise 5.1 будет состоять из трёх частей. В первой части речь будет идти о шлюзовой части системы, которая предназначена для защиты периметра сети. Во второй части мы расскажем о защите конечных точек сети с помощью компонента InfoWatch Device Monitor. В третьей части будет рассказано и контроле информации в сети компании с помощью относительно нового компонента InfoWatch Crawler.

Новые возможности InfoWatch Traffic Monitor Enterprise 5.1

По сравнению с предыдущей версией 4.1, InfoWatch Traffic Monitor Enterprise 5.1 претерпел ряд важных изменений и улучшений, которые направлены на обеспечение повышения защиты конфиденциальных данных, удобства работы с системой и расширение отчётности по инцидентам.

  • Реализован контроль электронной почты, передаваемой по шифрованным с использованием SSL/TLS протоколам MAPI, SMTP, POP3, а также по стандарту S/MIME. Перехват этих протоколов осуществляется на рабочей станции.
  • Расширены возможности лингвистического анализа за счёт добавления новых отраслевых баз контентной фильтрации (БКФ): “Транспортировка нефти”, “Энергетика” и “Налоги”.
  • Добавлены (улучшены) технологии распознавания документов:

◦ Детектор выгрузки из баз данных (отпечаток БД может содержать до 2 млн. записей);

◦ Детектор кредитных карт;

◦ Детектор заполненных форм (позволяет контролировать формы, заполненные от руки);

◦ Детектор страниц паспортов.

  • Возможность создания пользовательских текстовых шаблонов;
  • Реализован простой и удобный веб-интерфейс, который позволяет управлять системой вне зависимости от используемой операционной системы и браузера;
  • В консоли управления предусмотрена возможность Windows-авторизации;
  • Новый интуитивно понятный графический конструктор политик, который позволяет формировать политики без использования булевой алгебры, полнота и точность которых вычисляется автоматически. В простой и понятной форме можно указать, как данные могут копироваться, передаваться и храниться;
  • Интеграция в политики хранения данных возможностей InfoWatch Crawler, что позволяет выявлять факты нелегального хранения информации в инфраструктуре путём указания возможных мест хранения и категории этих данных;
  • Графическое представление политик, которое позволяет владельцам информации контролировать её движения;
  • Для политик предусмотрена возможность указания времени действия, а для условий, которые входят в состав политики, – указание дня недели, когда это условие может выполняться;
  • Реализована возможность автоматической эскалации уровня наблюдения за сотрудником (в зависимости от того, какие политики он нарушал, и от его кадрового статуса);
  • Периметр компании. Периметр может формироваться из доменов, групп Active Directory, адресов e-mail сотрудников и пр. В дальнейшем периметр можно указывать в политиках как условие ограничения движения данных за пределы периметра.
  • Для оперативного мониторинга инцидентов, данные о нарушениях представлены:

◦ Графиками с указанием динамики по нарушениям;

◦ Статистикой нарушений по политикам;

◦ Статистикой нарушений по категориям и др.

  • Предусмотрена возможность предоставления офицеру безопасности информации о подозрительных событиях, требующих индивидуального рассмотрения;
  • Оргструктура компании в InfoWatch Traffic Monitor Enterprise может содержать фотографии сотрудников (в т. ч. импортированные из Active Directory или Novell eDirectory);
  • Усовершенствовано представление событий. Работа с базой данных инцидентов может вестись без использования булевой алгебры, что увеличило эффективность поиска;
  • Добавлены инструменты взаимодействия с HR-службой, которые позволяют осуществлять настройку и применение особых целевых политик контроля персонала, находящегося группе риска. А также ведение особой отчётности по этим сотрудникам.

В остальном InfoWatch Traffic Monitor Enterprise 5.1 полностью наследует возможности предыдущей версии.

Архитектура InfoWatch Traffic Monitor Enterprise 5.1

InfoWatch Traffic Monitor Enterprise представляет собой модульную многокомпонентную распределённую систему, в которой комбинация используемых модулей может изменяться в зависимости от потребностей заказчика.

В состав InfoWatch Traffic Monitor Enterprise входят следующие компоненты:

  • InfoWatch Traffic Monitor — модуль контроля сетевых каналов передачи данных;
  • InfoWatch Device Monitor — модуль для защиты рабочих станций, который осуществляет контроль печати, копирования документов на съемные носители и производит контроль портов;
  • InfoWatch Crawler — модуль контроля информации в общедоступных сетевых ресурсах и системах документооборота;
  • InfoWatch Forensic Storage — модуль централизованного хранения перехваченной и проанализированной информации (является юридически значимой доказательной базой при проведении внутрикорпоративного расследования инцидентов и в ходе судебных разбирательств);
  • InfoWatchVoiceMonitor модуль, предназначенный для защиты конфиденциальной информации от утечки через голосовые каналы связи, обеспечивая автоматический контроль голосовых сообщений.

В свою очередь, InfoWatch Traffic Monitor состоит из нескольких подсистем:

  • Подсистема перехвата трафика. Обеспечивает перехват и передачу на обработку трафика;
  • Подсистема обработки. Обеспечивает извлечение из перехваченных объектов вложений, определение форматов вложений и передача извлеченного текста в подсистему анализа;
  • Подсистема анализа. Осуществляет анализ извлечённых текстов из перехваченных объектов. Эта подсистема включает в себя ряд субмодулей: лингвистического анализа, детектирования кредитных карт (заполненных форм, страниц паспортов, печатей, тектовых объектов, цифровых отпечатков, эталонных выгрузок из БД);
  • Подсистема применения политик. На основе результата работы подсистем анализа и обработки выносит вердикт о нарушении (ненарушении) перехваченным объектом политик информационной безопасности. В состав этой подсистемы входят субмодули интеграции с Active Directory и принятия решений;
  • Подсистема хранения. Представляет собой базу данных, в которой хранятся все перехваченные объекты, результаты анализа, применения политик. Предоставляет возможность просмотра сохранённой информации для проведения ретроспективного анализа;
  • Подсистема мониторинга. Обеспечивает удаленный мониторинг состояния серверов, на которых установлены компоненты InfoWatch Traffic Monitor, а также работающих на них служб;
  • Консоль управления. С помощью которой осуществляется настройка, администрирование и работа с InfoWatch Traffic Monitor.

На рисунке 1 изображена принципиальная схема работы InfoWatch Traffic Monitor Enterprise.

Важно отметить, что схема развёртывания системы в конкретной инфраструктуре зависит от требований заказчика.

Рисунок 1. Принципиальнаясхемаработы InfoWatch Traffic Monitor Enterprise 5.1

Принципиальная схема работы InfoWatch Traffic Monitor Enterprise 5.1

Принципы работы остались практически неизменным относительно версии 4.1. О них можно узнать из прошлого обзора. Единственное изменение — убран транспортный режим Прозрачный.

Функциональные возможности InfoWatch Traffic Monitor на уровне шлюза

Мониторинг, анализ и фильтрация различных типов трафика

InfoWatch Traffic Monitor Enterprise позволяет перехватывать сетевой трафик по следующим протоколам:

  • HTTP/HTTPS;
  • FTP;
  • SMTP/ESMTP;
  • POP3;
  • MAPI;
  • NRPC (письма IBM Lotus Domino);
  • OSCAR (ICQ, Miranda, QIP, Pidgin);
  • MMP (Mail.Ru Agent);
  • XMPP (любые клиенты Jabber, включая Google Talk);
  • Microsoft Lync
  • Skype (текстовые сообщения, файлы и голосовой трафик через InfoWatch Device Monitor).

Поговорим более детально о возможности контроля голосового трафика, поскольку это уникальная, в своём роде, возможность для DLP-систем данного класса.

На рисунке 2 показана принципиальная схема работы модуля InfoWatch VoiceMonitor.

Рисунок 2. Принципиальная схема работы InfoWatch VoiceMonitor

Принципиальная схема работы InfoWatch Voice Monitor

InfoWatch VoiceMonitor — это совместная разработка компаний ЗАО «Центр речевых технологий» и InfoWatch. Данные от перехватчиков голосового трафика передаются на анализ в STC Voice Monitor. Там осуществляет распознавание речи и выделение ключевых слов соответствующей тематики, которая задаётся в политиках безопасности InfoWatch Tarffic Monitor. После осуществления процедуры распознавания и анализа, копия голосового трафика передаётся в InfoWatch Forensic Storage, где она может быть рассмотрена офицером безопасности.

Стоит отметить, что разработчиком заявлена 85% надёжность преобразования голосового трафика в текст.

Контроль различных веб-ресурсов

В InfoWatch Traffic Monitor Enterprise реализована возможность контроля большого количества различных веб-ресурсов:

  • Веб-почта (Mail.Ru, Яндекс.Почта, QIP (Почта.ru), Рамблер Почта, Hotmail (live.com), Google, AOL, и другие);
  • Социальные сети (Одноклассники, Вконтакте, Facebook, LinkedIn, Loveplanet, MySpace, Мой Мир@Mail.Ru, Мой Круг);
  • Блоги (LiveJournal, LiveInternet, Diary.ru, Mylivepage.ru, WordPress, Blogger, Twitter);
  • Сервисы поиска работы (HeadHunter, Job.ru, Rabota.ru);
  • Произвольные веб-форумы, основанные на платформах phpBB, IP.Board, vBulletin;
  • Другие произвольные веб ресурсы (СМИ, потенциально опасные ресурсы, развлечения, файлообменники, финансы, сайты агрессивной направленности, для взрослых, анонимайзеры, программного обеспечения и обновления и другое).

Анализ полученных данных

Полученные в процессе работы данные анализируются с применением различных технологий, в том числе уникальных. На основе проведённого анализа принимается решения о применении той или иной политики. Анализ информации производится по различным атрибутам, применяются технологии лингвистического анализа, контентного анализа, сравнение с эталонными образцами (цифровыми отпечатками).

Централизованное хранение данных

Для ретроспективного анализа и расследования инцидентов, просмотра оперативных запросов, отслеживания активности пользователей при работе с конфиденциальной информацией, хранения полученных данных — применяется модуль InfoWatch Forensic Storage.

Интеграция со сторонними решениями

Для расширения возможностей InfoWatch Traffic Monitor Enterprise, повышения уровня безопасности в инфраструктуре и облегчения интеграции InfoWatch Traffic Monitor Enterprise в существующую инфраструктуру предусмотрена возможность интеграции InfoWatch Traffic Monitor Enterprise с различным сторонним программным и аппаратным обеспечением.

Для обеспечения контроля зашифрованного HTTP-трафика предусмотрена интеграция с прокси-серверами:

  • Microsoft Forefront Threat Management Gateway;
  • Aladdin eSafe Web Security Gateway SSL;
  • Blue Coat ProxySG;
  • Cisco IronPort S-Series;
  • SQUID.

Также предусмотрена интеграция с такими решениями:

  • Система контроля коммуникаций – Microsoft Lync Server;
  • IBM Lotus Domino;
  • Система электронного документооборота – Oracle Information Rights Management;
  • Системой защиты рабочих станций – Lumension Device Control;
  • Интеграция с Microsoft Active Directory.

Системные требования InfoWatch Traffic Monitor на уровне шлюза

Ниже приведённые системные требования являются типовыми и рекомендуемыми разработчиками InfoWatch Traffic Monitor, поскольку они могут сильно варьироваться в зависимости от конечной схемы реализации.

InfoWatch Traffic Monitor

Сервер: HP DL360 G7 *

CPU: Intel Xeon x86 3GHz, 2 CPU с 4 ядрами

Red Hat Enterprise Linux Server R6 x64

МСВСфера 6.4 Сервер

* — InfoWatch Traffic Monitor поставляется вместе с аппаратной частью. Сервер HP DL360 G7 полностью протестирован специалистами компании InfoWatch на совместимость и гарантировано стабильную работу с InfoWatch Traffic Monitor

InfoWatch Traffic Monitor Forensic Storage

Server: HP DL360 G7

CPU: Intel Xeon x86 3GHz, 2 CPU с 4 ядрами

RAID level 1 или выше (400GB)

Oracle RDBMS 11gR2 (11.2.0.3.X) (входит в комплект поставки и не требует дополнительного лицензирования)

Установка InfoWatch Traffic Monitor

В данной версии InfoWatch Traffic Monitor нет практически никаких принципиальных отличий от версии 4.1. Весь процесс установки проходит аналогично, с помощью всё той же программы-установщика kickstart.

Основные изменения заключаются в том, что теперь в процессе установки требуется создать пароль root для операционной системы; для схемы базы данных InfoWatch Traffic Monitor доступен русский и английский язык, по окончанию установки нужно указать адрес NTP-сервера. На этом отличия в процессе установки версии 5.1 от 4.1 заканчиваются.

Первоначальная настройка InfoWatch Traffic Monitor

Рассмотрим механизм первоначальной настройки InfoWatch Traffic Monitor. Настройка и управление InfoWatch Traffic Monitor осуществляется с помощью новой веб-консоли.

Для контроля избыточности доступа к настройкам системы, политик разных структурных отделов, объектов перехвата и прочей важной информации, в InfoWatch Traffic Monitor предусмотрена ролевая система разграничения прав доступа с областью видимости (ранее это называлось зоной ответственности).

Роль – это набор прав доступа, которые могут быть делегированы пользователю, а область видимости – это группа атрибутов объектов перехвата, к которым могут иметь доступ указанные пользователи.

Изначально в системе присутствуют две предустановленные роли и два предустановленных пользователя – роли Администратор и Офицер безопасности, которые назначены, соответственно, пользователям Administrator и Officer.

Роль Администратор предоставляет возможность проводить первичную настройку системы (Управление пользователями, ролями, областями видимости, лицензиями и синхронизацией с LDAP-каталогами).

Роль Офицер безопасности обладает всеми правами, кроме первичной настройки.

На рисунке 3 показан общий вид консоли управления для пользователя Administrator, а на рисунке 4 — Officer.

Рисунок 3. Общий вид консоли управления InfoWatch Traffic Monitor 5.1 для пользователя Administrator

Общий вид консоли управления InfoWatch Traffic Monitor 5.1 для пользователя Administrator

Рисунок 4. Общий вид консоли управления InfoWatch Traffic Monitor 5.1 для пользователя Officer

Общий вид консоли управления InfoWatch Traffic Monitor 5.1 для пользователя Officer

Как видим, консоль управления визуально хорошо продумана, имеет интуитивно понятный и структурированный интерфейс.

Перед началом использования InfoWatch Traffic Monitor, необходимо провести первоначальную настройку, а именно: установить лицензию на программное обеспечение, провести синхронизацию с LDAP-каталогами, завести новые учётные записи пользователей системы InfoWatch Traffic Monitor. Эти действия можно выполнить от учётной записи Administrator.

Для начала стоит проверить состояние текущей лицензии, посмотреть список активированных возможностей и, при необходимости, ввести новую лицензию.

Все эти данные можно найти в разделе Лицензия, консоли управления, который показан на рисунке 5.

Рисунок 5. Управление лицензиями в InfoWatch Traffic Monitor 5.1

Управление лицензиями в InfoWatch Traffic Monitor 5.1

Настройка синхронизации списка сотрудников с LDAP-каталогами компании осуществляется

в разделе LDAP синхронизация, консоли управления. Для этого нужно указать ряд параметров соединения с LDAP-каталогом. Перед началом синхронизации можно проверить соединение с сервером LDAP, чтобы убедиться в корректности введённых данных.

Если тестовое соединение с сервером пройдёт успешно, то все настройки нужно сохранить.

Рисунок 6. Раздел LDAP синхронизация InfoWatch Traffic Monitor 5.1

Раздел LDAP синхронизация InfoWatch Traffic Monitor 5.1

Последним этапом первоначальной настройки InfoWatch Traffic Monitor является создание новых ролей и учётных записей пользователей.

Для начала создадим новую роль пользователя. Для этого переходим в раздел «Пользователи и роли», выбираем меню «Роли» и нажимаем кнопку «Создать роль», после чего откроется окно создания новой роли (рисунок 7).

Рисунок 7. Окно создания новой роли в InfoWatch Traffic Monitor 5.1

Окно создания новой роли в InfoWatch Traffic Monitor 5.1

Выбрав необходимые привилегии и задав имя новой роли, нажимаем кнопку «Сохранить».

Аналогично создаётся и новый пользователь. Окно создания нового пользователя показано на рисунке 8.

Рисунок 8. Окно создания нового пользователя в InfoWatchTrafficMonitor5.1

Окно создания нового пользователя в InfoWatch Traffic Monitor 5.1

К паролям предъявляются требования высокой надёжности — длина задаваемого пароля должна быть не менее 8 символов, а сам пароль должен содержать строчные и прописные буквы, спецсимволы и цифры.

После того как создана учётная запись пользователя, ей можно назначить нужную роль, как показано на рисунке 9.

Рисунок 9. Назначение роли учётной записи пользователя в InfoWatch Traffic Monitor 5.1

Назначение роли учётной записи пользователя в InfoWatch Traffic Monitor 5.1

Таким образом, комбинируя роли и области видимости, можно создать гибкую политику предоставления прав доступа только к необходимым данным в системе.

Работа с InfoWatch Traffic Monitor на уровне шлюза

Рассмотрим типовый пример работы с InfoWatch Traffic Monitor с использованием учётной записи Officer (см. рисунок 4).

Мониторинг состояния системы

В этом разделе отображаются панели с виджетами мониторинга состояния информационной безопасности. Виджеты можно располагать удобным для себя образом перетягивая их нужные места панели, можно создавать свои панели с нужным набором виджетов, можно добавлять виджеты на панель. Пример добавления виджета показан на рисунке 10.

Рисунок 10. Добавление нового виджета в InfoWatch Traffic Monitor 5.1

Добавление нового виджета в InfoWatch Traffic Monitor 5.1

Сотрудник службы безопасности может настроить под себя консоль управления таким образом, чтобы быстро получать сводку об инцидентах без каких-либо утомительных действий. При этом каждый виджет обладает дополнительными настройками, как показано на рисунке 11. Например, можно выбрать интервал обновления информации в виджете.

Рисунок 11. Дополнительные настройки виджетов InfoWatch Traffic Monitor 5.1

Дополнительные настройки виджетов InfoWatch Traffic Monitor 5.1

Работа с инцидентами

Помимо отслеживания динамики ситуации в инфраструктуре, сотруднику службы безопасности необходимо иметь возможность удобной работы с базой данных инцидентов и получать детальную информацию по ним.

Для этого в InfoWatch Traffic Monitor 5.1 предусмотрен специальный инструмент. В разделе «События» доступен удобный и мощный конструктор запросов к БД, который позволяет осуществлять поиск и выборку инцидентов по самым разнообразным критериям. Это позволяет получить исчерпывающую информацию обо всех процессах, связанных с безопасностью данных, происходящих в инфраструктуре и оперативно реагировать на инциденты, а также проводить детальный ретроспективный анализ.

Рисунок 12. Конструктор запросов к БД, журнал инцидентов InfoWatch Traffic Monitor 5.1

Конструктор запросов к БД, журнал инцидентов InfoWatch Traffic Monitor 5.1

Работа с классификаторами и категориями

Классификатор – это набор категорий, которые используются для проведения лингвистического анализа объектов перехвата. В InfoWatch Traffic Monitor доступен большой набор предустановленных категорий, которые охватывают широкое поле деятельности в любой компании (рисунок 13).

Рисунок 13. Список предустановленных категорий InfoWatch Traffic Monitor 5.1

Список предустановленных категорий InfoWatch Traffic Monitor 5.1

Каждая категория содержит свой список терминов, текстовых объектов, эталонных документов, печатей, форм и выгрузок из баз данных, которые описывают возможные нарушения политики безопасности.

Кроме этого, каждая категория имеет свои свойства, которые можно изменять, как это показано на рисунке 14.

Рисунок 14. Окно свойств категории InfoWatch Traffic Monitor 5.1

Окно свойств категории InfoWatch Traffic Monitor 5.1

Например, можно повысить значимость категории при анализе содержимого, или задать порог цитируемости терминов, по которому будет срабатывать правило детектирования утечки.

InfoWatch Traffic Monitor 5.1 умеет анализировать содержимое различных типов файлов. Посмотреть их список форматов файлов можно в разделе «Файлы». Для каждого типа файлов задано расширение, MIME-тип и название формата. Список поддерживаемых форматов файлов весьма обширен.

Рисунок 15. Список форматов файлов, детектируемых InfoWatch Traffic Monitor 5.1

Список форматов файлов, детектируемых InfoWatch Traffic Monitor 5.1

Работа с карточками сотрудников

Этот раздел содержит списки сотрудников и рабочих станций, синхронизированных с LDAP-каталогом инфраструктуры компании. Наличие этой информации помогает сотрудникам службы безопасности работать с объектами перехвата за счёт данных об отправителях, получателях, структурных подразделениях и прочих.

Важным и полезным нововведением для службы безопасности и HR-службы является информационные карточки сотрудников. Эти карточки могут содержать самые разнообразные сведения о сотруднике, начиная со стандартных ФИО, контактных данных и заканчивая занимаемой должностью, отделом, рабочей станцией, а также статусом, который присвоен сотруднику (под наблюдением, испытательный срок и другие).

При этом, данные о сотрудниках могут вводиться как вручную, так и автоматически с LDAP-сервера. На рисунке 16 показан пример создания карточки нового сотрудника. А на рисунке 17 показано, как выглядит список сотрудников с карточками.

Рисунок 16. Создание карточки сотрудника в InfoWatch Traffic Monitor 5.1

Создание карточки сотрудника в InfoWatch Traffic Monitor 5.1

Рисунок 17. Список сотрудников с карточками в InfoWatch Traffic Monitor 5.1

Список сотрудников с карточками в InfoWatch Traffic Monitor 5.1

Работа с политиками

Политики – это набор правил, в соответствии с которыми проводится анализ и обработка объектов перехвата. Правило включает в себя набор условий, по которым ведется проверка объекта, и действий, которые выполняются при совпадении или несовпадении заданных условий.

В InfoWatch Traffic Monitor существует достаточно много предустановленных политик безопасности, которые применяются к предустановленным категориям. Часть этих политик видна на рисунке 18.

Рисунок 18. Предустановленные политики безопасности в InfoWatch Traffic Monitor 5.1

Предустановленные политики безопасности в InfoWatch Traffic Monitor 5.1

Эти политики доступны для редактирования. Их можно изменять под конкретные нужды компании. Также можно создавать свои политики.

Существует два вида политик: политики защиты данных и политики контроля сотрудников.

Удобный графический конструктор политик позволяет быстро создать политику с учётом многих факторов.

В качестве примера создадим тестовую политику защиты данных. Делается это довольно просто, в несколько кликов. Для начала выберем объекты для анализа. Возьмём категории данных IT-служба и строго конфиденциальные данные (рисунок 19).

Рисунок 19. Выбор категории данных для политики в InfoWatch Traffic Monitor 5.1

Выбор категории данных для политики в InfoWatch Traffic Monitor 5.1

Далее выбираем список терминов (рисунок 20).

Рисунок 20. Выбор списков терминов для политики в InfoWatch Traffic Monitor 5.1

Выбор списков терминов для политики в InfoWatch Traffic Monitor 5.1

Затем выберем типы файлов, которые будут контролироваться (рисунок 21).

Рисунок 21. Выбор типов файла для анализа InfoWatch Traffic Monitor 5.1

Выбор типов файла для анализа InfoWatch Traffic Monitor 5.1

После этого нажимаем кнопку «Добавить» и в верхней части окна консоли управления появится всплывающее сообщение, в котором будет указано, что конфигурация изменилась (рисунок 22).

Рисунок 22. Уведомление об изменении конфигурации InfoWatch Traffic Monitor 5.1

Уведомление об изменении конфигурации InfoWatch Traffic Monitor 5.1

Доступны три действия для изменённой конфигурации. Конфигурацию можно применить, в этом случае она будет активирована. Можно сохранить ее, тогда изменения конфигурации будут сохранены, но активированы они не будут. Или можно отменить изменения, т.е. сделать откат на предыдущие версии конфигураций.

Выберем «Применить». Появится окно со списком изменений в текущей конфигурации, которые можно просмотреть (рисунок 23).

Рисунок 23. Список изменений в текущей конфигурации InfoWatch Traffic Monitor 5.1

Список изменений в текущей конфигурации InfoWatch Traffic Monitor 5.1

На этом можно закончить создание политики, но мы хотим её детализировать.

Как видно из скриншотов, справа от списка политик находится конфигуратор политики.

Мы можем задать период действия политики, как показано на рисунке 24.

Рисунок 24. Задание периода действия политики InfoWatch Traffic Monitor 5.1

Задание периода действия политики InfoWatch Traffic Monitor 5.1

Обязательно укажем имя нашей политики. Тут же мы можем добавлять и удалять объекты для исследования.

Добавим правило передачи данных для этой политики. Для этого нажмём ссылку передача в нижней части конфигуратора. Откроется графический конфигуратор правил (рисунок 25), который также является новинкой данной версии.

Рисунок 25. Окно графического конфигуратора правил InfoWatch Traffic Monitor 5.1

Окно графического конфигуратора правил InfoWatch Traffic Monitor 5.1

Направление маршрута выбираем «Исходящий». А в качестве типа события укажем веб-сообщение и веб-письмо, как это показано на рисунке 26.

Рисунок 26. Выбор типа события в конфигураторе правил InfoWatch Traffic Monitor 5.1

Выбор типа события в конфигураторе правил InfoWatch Traffic Monitor 5.1

День недели оставляем любой, время действия правила укажем с 9:00 до 19:00.

На следующем шаге — можно указать отправителей сообщения и получателей. Отправитель у нас будет любой, а вот в качестве получателей укажем несколько категорий веб-ресурсов, как это отображено на рисунке 27.

Рисунок 27. Выбор веб-ресурсов в качестве получателей отправленных сообщений

Выбор веб-ресурсов в качестве получателей отправленных сообщений

Дополнительно можно указать правило соответствия или несоответствия данному выбору.

Далее определим действие на инцидент. Укажем, что передачу необходимо заблокировать, выставить инциденту уровень угрозы «Высокий», а статус установим «Под наблюдением», как показано на рисунке 28.

Рисунок 28. Выбор действий правила в InfoWatch Traffic Monitor 5.1

Выбор действий правила в InfoWatch Traffic Monitor 5.1

После этого нажмём кнопку «Сохранить» и применим редактируемую конфигурацию.

В итоге мы получили готовую к работе политику защиты данных.

Как видим, создание политики информационной безопасности в InfoWatch Traffic Monitor, благодаря графическому конструктору политик, стало очень простым и понятным процессом, который не вызовет проблем даже у начинающих пользователей.

Управление списками ресурсов

Управление ресурсами, под которыми подразумеваются веб-сайты или внутренние сетевые ресурсы, можно производить при помощи тэгов, списков веб-сайтов, статусов или определения периметра.

Тэги – это метки, которые указывают на краткую характеристику объекта. Сотрудники службы безопасности могут составлять свои списки тегов с присвоением им соответствующих цветовых меток. Тэги могу указываться в правилах. Это позволяет сотрудникам быстрее ориентироваться в журнале инцидентов.

Списки ресурсов – это категоризатор веб-сайтов (URL), где они разбиты на определенные категории (медиа, тематика для взрослых и прочее), это хорошо видно на рисунке 29.

Рисунок 29. Список веб-ресурсов в InfoWatchTrafficMonitor 5.1

Список веб-ресурсов в InfoWatch Traffic Monitor 5.1

Отметим, что эти списки очень обширны. Кроме того, можно добавлять свои категории веб-ресурсов и редактировать уже имеющиеся.

Таким образом, помимо защиты конфиденциальной информации, InfoWatch Traffic Monitor позволяет бороться с нецелевым использованием сотрудниками компании рабочего времени и веб-трафика, а также повысить уровень безопасности инфраструктуры компании путём блокировки доступа сотрудников к потенциально опасным сайтам.

Список статусов характеризуют сотрудников или рабочие станции. Статусы можно изменять и добавлять по своему желанию. А затем применять в политиках. Они являются удобным подспорьем для сотрудников службы безопасности при работе с БД инцидентов, позволяя, например, быстро осуществлять поиск инцидентов по нужно группе сотрудников.

Периметр, с точки зрения InfoWatch Traffic Monitor, – это контейнер, который содержит элементы инфраструктуры компании (сотрудников, рабочие станции, домен и прочие) и контактные данные. Периметр очень удобно использовать для логического разделения организации на структурные единицы и отслеживать их трафик. Или же указывать в политиках как условие ограничения движения данных за его пределы.

Выводы

Как видим, компания InfoWatch стремится вести свои продукты в ногу со временем. InfoWatch Traffic Monitor Enterprise 5.1 – это современное решение, которое предназначено для защиты конфиденциальной информации.

Достоинства:

  • Полностью российский продукт;
  • Большое количество перехватываемых сетевых протоколов;
  • Гибридный анализ перехваченного трафика при помощи набора передовых технологий;
  • Уникальная технология распознавания голосового трафика;
  • Наличие готовых отраслевых баз контентной фильтрации (существенно упрощает процесс внедрения и настройки);
  • Большое количество поддерживаемых форматов файлов для анализа;
  • Встроенный категоризатор веб-сайтов, позволяющий быстро настроить политики безопасности;
  • Возможность масштабирования, для создания HA-кластеров в высоконагруженных инфраструктурах;
  • Полностью переработанный удобный веб-интерфейс;
  • Новый графический конфигуратор политик и правил без необходимости использования булевой алгебры;
  • Карточки сотрудников с «рейтингами надежности», для облегчения работы HR-службы и сотрудников службы безопасности;
  • Хорошая сопроводительная документация.

Недостатки:

  • Веб-консоль InfoWatch Traffic Monitor поддерживает работу только с Google Chrome.
  • Нет контроля поисковых запросов пользователей;
  • Нет перехвата протоколов YMSG, MSN, P2P;
  • Нет контроля IP-телефонии.

Во второй части обзора мы расскажем о защите конечных точек сети с помощью InfoWatch Device Monitor.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *