Увидеть все:
что спрятано в файловой
системе?
Количество данных, которые хранятся в компании, растет по экспоненте. Часть из них содержит сведения, требующие особого внимания и защиты: персональные данные, финансовые отчеты, исследования, чертежи, клиентские базы и пр. Всегда есть риск, что сами сотрудники неправомерно используют такую информацию, случайно или намерено, – сольют, изменят, продадут, удалят, зашифруют, выгрузят в облако. Уследить за этим вручную невозможно. Но можно взять под контроль всю файловую систему и снизить риск инцидентов с помощью специализированного решения – системы аудита и защиты файловых хранилищ (DCAP). Как именно, покажем на примере «СёрчИнформ Файловый аудитор» (СёрчИнформ FileAuditor).
Для чего нужны системы аудита и защиты файловых хранилищ (DCAP)
Это решение для автоматизированного аудита файловой системы, обнаружения нарушений прав доступа к документам и выявления изменений в критичных данных. Системы сканируют содержимое файловых хранилищ компании, определяют в них информацию, которая должна быть под защитой, и предотвращают опасные действия сотрудников с ней.
Система аудита и защиты файловых хранилищ (DCAP) позволяет ИБ-специалисту получить полную картину информационных активов и путей, по которым персонал обращается к данным.
Вот задачи, которые такое решение помогает решить:
- Найти и классифицировать конфиденциальные данные.
- Проверить и настроить доступы сотрудников к файлам.
- Контролировать действия сотрудников с данными.
- Защитить информацию от нежелательного доступа, искажений, утечек
и других нарушений.
Как это работает?
Шаг 1. Обнаружить чувствительные данные
На первом этапе систему подключают к хранилищам компании и выявляют все документы, которые хранятся на ПК сотрудников, файл-сервере, в корпоративных облаках и т.д. Система «увидит» все: кадровые, бухгалтерские документы, финансовые отчеты, приказы начальства, персональные данные сотрудников и клиентов, коммерческие договоры и др. «СёрчИнформ Файловый аудитор» дотянется до всех возможных источников этих данных. Система локально проверит ПК и файл-серверы на Windows и Linux, а также по сети подключится к любым сетевым хранилищам данных (NAS) и облакам по различным протоколам (SSH, SMB, FTP, HTTPS, WebDAV, S3 и др).
Далее программа распределит данные по категориям: персональные данные, коммерческая тайна, договоры и т.д. Для этого система проверяет содержание файлов по тексту, регулярным выражениям, цифровым отпечаткам, оценивает, насколько данные схожи по смыслу с образцом и пр. «СёрчИнформ Файловый аудитор» поставляется с 450+ готовыми правилами классификации (их можно редактировать или создать новые).
Затем каждому файлу система присваивает соответствующую метку, которая не исчезнет, даже если сотрудник решит переименовать или дополнить документ. ИБ-специалист может быстро оценить в программе, какие данные перемещаются в компании и где они хранятся. Одному документу система может присвоить сразу несколько меток, например, персональные данные и финансовая отчетность.
Автоматическую классификацию можно дополнить метками, видимыми для пользователей, чтобы они понимали уровень доступа к файлу. Их могут поставить сами сотрудники, если ИБ-отдел откроет доступ к этому функционалу.
Шаг 2. Узнать, кто и как работает данными
На втором этапе «СёрчИнформ Файловый аудитор» помогает составить реальное представление, что угрожает корпоративным документам. Для этого ИБ-специалисту нужно видеть, кто, где, когда и как работает с файлами. Например, не всем сотрудникам нужны персданные клиентов для выполнения рабочих задач. А неограниченный доступ к ним может привести к утечке, значит – его нужно ограничить.
«Файловый аудитор» фиксирует все действия с файлами, которые совершают сотрудники, и показывает список пользователей и групп, которым открыт доступ к конкретным директориям и файлам. И наоборот: по пользователю или группе ИБ-специалист может просмотреть все документы, с которыми они могут работать. Для каждого файла видны действия, которые с ними совершают пользователи: редактируют, используют в режиме «чтение», удаляют, переименовывают и пр.
В случае контроля локальных серверов и ПК, эту информацию система получает прямо из файловой системы. Для сетевых хранилищ программа сканирует внешние журналы файловых операций – например, Windows или NetApp.
В «СёрчИнформ Файловый аудитор» можно создать политику безопасности и настроить уведомление, если с файлом произойдет инцидент. ИБ-специалист получит оповещение, если конкретный файл попытаются изменить, скопировать, переместить в другую папку, удалить и пр.
Кроме того, система ведет мониторинг прав доступа к файлам. Система должна определять, какие документы нуждаются в дополнительной защите, и выявлять избыточные привилегии пользователей.
«СёрчИнформ Файловый аудитор» автоматически вычитывает пользовательские права доступа к файлам и позволяет выявить их несоответствие установленным в организации правилам. Система показывает, какие файлы и папки доступны сотрудникам и группам, отслеживает общедоступные директории, учетные записи пользователей с полными правами на файл и т.д. Также информация о пользовательских разрешениях доступна в отчетах «Права доступа к ресурсам» и «Владельцы ресурсов». А отчет о наследовании прав наглядно отобразит, как распределены права пользователей на подпапки и файлы внутри крупных директорий и укажет на ошибки наследования.
Кроме того, «СёрчИнформ Файловый аудитор» интегрирован с контроллером домена ActiveDirectory и получает оттуда информацию о том, как администраторы домена меняют пользовательские права доступа.
Шаг 3. Настроить проактивную защиту
На третьем этапе задаются разграничения доступа к данным. Для этого в «Файловом аудиторе» есть два способа.
Управление правами пользователей средствами ОС
По результатам аудита прав в системе можно изменить разрешения на доступ к выбранным файлам и папкам. Например, ИБ-специалист сможет закрыть доступ в папку с файлами с меткой «Финансовая отчетность» для всех, кроме пользователей из группы «Бухгалтерия». Сотрудникам, которым информация нужна только для ознакомления, разрешить только чтение, а изменение и удаление файлов – запретить.
Контентные блокировки
ИБ-специалист может гибко настроить, кому, на каких ПК и в каких приложениях с ними разрешено или запрещено работать с файлами определенного содержимого. Ограничения можно задать для каждой категории документов. Этот способ будет работать для любых приложений, в том числе самописных. Например, если настроен запрет на доступ к файлам из категории «Для служебного пользования» в Microsoft Outlook, то пользователь не сможет прикрепить такой документ к письму при отправке.
Для подстраховки в «СёрчИнформ Файловый аудитор» доступно архивирование документов с выбранной меткой. Система хранит до 100 редакций файла и в случае необходимости позволяет восстановить документ, даже если сотрудник изменит или удалит его.
Результаты работы «СёрчИнформ Файловый аудитор»
Система помогает службе ИБ узнать, как устроен корпоративный документооборот. Увидеть полную картину информационных активов, навести порядок в файловых хранилищах. Контролировать конфиденциальную информацию и снижать риски ИБ-инцидентов становится проще.
Резюмируя, «СёрчИнформ Файловый аудитор» (СёрчИнформ FileAuditor):
- Помогает провести инвентаризацию данных и отслеживать их жизненный цикл.
- Выявляет нарушения сотрудников при работе с документами.
- Защищает информацию от нежелательного доступа.
- Помогает выполнить требования регуляторов по хранению и обработке ПДн и обеспечить режим коммерческой тайны.
Подробнее о «СёрчИнформ Файловый аудитор»
Больше об инструментах безопасности:
