Как комбинировать ИБ-инструменты для лучшей защиты данных

Как комбинировать
ИБ-инструменты для лучшей
защиты данных

Рассказываем, как собрать оптимальный комплекс защитных систем.

Инцидент информационной безопасности (ИБ) начинается до того, как данные утекли, или периметр был скомпрометирован. Сначала у нарушителя появляется возможность: доступ к критичной информации, «незакрытый» канал связи, уязвимость корпоративных систем.

Поэтому для комплексной защиты компании нужно действовать превентивно и налаживать контроль с трех сторон.

1. Распределение доступов к чувствительной информации

Базовый уровень защиты – аудит критичных активов. Чтобы правильно настроить политики безопасности, нужно понимать, что и от чего защищать. Эту задачу решают системы аудита и защиты файловых хранилищ (DCAP).

«СёрчИнформ Файловый аудитор» (СёрчИнформ FileAuditor) показывает, какие данные в организации есть, где хранятся, кто имеет к ним доступ и как с ними работает. Сильная сторона решения – продвинутая контентная аналитика. Это позволяет фокусировать защиту там, где она требуется в первую очередь: например, на персональных данных или коммерческой тайне. Для защиты система от «СёрчИнформ» способна ограничивать нежелательные действия с файлами: подозрительную пересылку, несанкционированные правки, работу с ними в различных приложениях.

С помощью такой системы ИБ-специалист удостоверится, что право работать с критичными данными должны иметь только сотрудники, кому это необходимо для выполнения рабочих задач. Кроме того, сотрудники с доступом должны понимать, насколько данные критичны, чтобы не допускать случайных нарушений. «СёрчИнформ Файловый аудитор» способен визуально помечать важные документы, так что сразу будет виден уровень их конфиденциальности – «общедоступный», «для служебного пользования» и так далее. Наконец, система фиксирует весь жизненный путь файла и реагирует на любые изменения в нем. Это наглядно демонстрирует, как используются данные, и позволяет заметить аномалии.

В итоге аудит файловой системы позволяет навести в ней порядок – следить за ним проще, чем разбираться с инцидентами «по незнанию» или из-за слишком широкого доступа. Контроль прав доступа вместе с мониторингом файловых операций в системе защиты файловых хранилищ (DCAP) предоставляет ИБ-специалисту необходимые вводные, чтобы правильно настроить другие системы ИБ.

2. Контроль допустимых сценариев работы
с данными

ИБ-специалисту нужно ясное понимание, как пользователи обращаются с информацией, чтобы делать выводы о группах риска и тонких местах в бизнеc-процессах. Это обеспечивают системы защиты от утечек информации (DLP): они аккумулируют максимум информации о движении данных и пользовательской активности.

Система предотвращения утечек «СёрчИнформ КИБ» контролирует коммуникации и действия сотрудников не только на локальных ПК, но и в виртуальных рабочих пространствах. Это позволяет фиксировать нарушения, даже если доступ к корпоративным сервисам они получают с устройств за периметром. А для любых нежелательных действий в системе есть блокировки: не только на передачу чувствительного контента в каналах связи, но и на работу с сайтами, ПО, устройствами, средствами удаленного доступа.

Такие ограничения хорошо работают в связке с системой защиты файловых хранилищ (DCAP), которая обеспечивает первичное распределение доступов. Например, в «СёрчИнформ Файловый аудитор» задано правило: менеджерам можно работать с данными клиентов, но нельзя отправлять их за пределы компании. Эта инструкция «зашита» в служебную метку на файле с выгрузкой из клиентской базы, которую понимает система защиты от утечек. КИБ не нужно заново сканировать файл – она отреагирует, как только файл с меткой попытаются отправить почтой, загрузить в облако или записать на флешку. Кроме того, «СёрчИнформ КИБ» заблокирует пересылку данных, если их отправляют не файлом, а просто текстом.

В обеих программах есть аудит блокировок – ИБ-служба всегда будет знать, кто пытался обойти запреты.

Дополнительно «СёрчИнформ КИБ» контролирует риски непреднамеренной компрометации данных. Например, система анализирует надежность паролей от корпоративных аккаунтов сотрудников и следит, чтобы рабочие учетные данные не использовали для авторизации на внешних сервисах. Есть алгоритмы выявления фишинговых писем, вредоносных расширений для браузеров, установки ПО со скрытыми возможностями. Все это снижает риск взлома и других внешних атак «через внутреннего пользователя».

3. Мониторинг на стыке внутренней
и внешней ИБ

Системы управления событиями информационной безопасности (SIEM) мониторят инфраструктуру в целом и обнаруживают как сбои и инциденты внутри, так и угрозы извне. Кроме того, они сводят воедино результаты работы других средств защиты информации (СЗИ): все события безопасности обрабатываются в единой среде, система управления событиями ИБ видит их взаимосвязи, даже если они произошли в разных источниках.

«СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) подключается к любому ПО и оборудованию в компании и автоматически выделяет потенциально опасные сигналы от них – для этого используются готовые правила корреляции. Расширить базовый набор или создать правила кросс-корреляции, чтобы отслеживать цепочки развития атак, можно в простом графическом интерфейсе. Для полноты картины система использует встроенный сканер уязвимостей, это дает оценить защищенность всех элементов инфраструктуры. А проблемные участки подсвечиваются на карте инцидентов: там видны узлы корпоративной сети, ПК и учетные записи, с которыми связаны опасные события.

«Мониторинг безопасности» работает как система видеонаблюдения, обеспечивая «взгляд сверху» сразу на все проблемы ИБ. Это повышает эффективность реагирования. Например, система аудита файловых хранилищ зафиксирует массовое изменение файлов в сетевых папках. Или система защиты от утечек увидит увидит, как некая программа на ПК сотрудника инициирует отправку писем на внешний ящик. Система управления событиями ИБ (SIEM) поймет, что работает вирус – шифровальщик или шпион – и даст команду антивирусу на срочное сканирование пораженных источников.

Кроме того, «СёрчИнформ Мониторинг безопасности» контролирует, чтобы все системы защиты работали как надо. А администраторы этих систем не допускали ошибки и соблюдали правила. Например, программа проверяет, как администраторы распределяют права учетных записей в домене, «запаролили» ли служебную БД, не злоупотребляют ли полномочиями во вред компании.

Преимущества готового комплекса

«СёрчИнформ Файловый аудитор», «СёрчИнформ КИБ» и «СёрчИнформ Мониторинг безопасности» бесшовно интегрированы уже «из коробки». Это обеспечивает:

  • Сквозной обмен данными.
    Системы в полной мере «понимают» результаты работы друг друга. Например, КИБ опирается на метки «Файлового аудитора» для мониторинга и блокировки инцидентов с файлами. «Мониторинг безопасности» получает от обеих систем сведения об инцидентах с полной «фактурой». Информация из всех источников не теряется и учитывается при комплексных расследованиях.
  • Удобство эксплуатации.
    У систем общий центр управления, так что все три удобно настраивать. КИБ и «Файловый аудитор» сведены в один интерфейс, в котором также есть общие с «Мониторингом безопасности» инструменты. Например, в «СёрчИнформ КИБ» и «СёрчИнформ Мониторинг безопасности» есть Менеджер задач (Task Management) – элемент, который позволяет управлять ИБ-командой, контролировать выполнение задач по инциденту, составлять и направлять отчеты на платформу реагирования на инциденты ИБ (IRP) или регулятору (через ГосСОПКА).
  • Экономию ресурсов.
    Все три системы хранят данные в едином дата-центре, причем для объемных данных в хранилищах работает устранение дублей – информация, собранная «Файловым аудитором» и КИБ, не задваивается. Это снижает требования к оборудованию при внедрении.

    Кроме того, КИБ и «СёрчИнформ Файловый аудитор» имеют общий агент для контроля локальных ПК и серверов. Это минимизирует нагрузку на конечное оборудование.

Совместное использование продуктов делает контроль сквозным: система аудита и защиты файловых хранилищ (DCAP) наводит порядок, система защиты от утечек информации (DLP) расставляет «блок-посты», а система управления инцидентами информационной безопасности (SIEM) контролирует, что все работает правильно. Это кратно повышает уровень ИБ в компании.

Попробовать преимущества комплексной защиты

Больше об инструментах безопасности: