Перейти к содержимому. | Перейти к навигации

Персональные инструменты
Вход Регистрация
Вы здесь: Главная БЛОГИ Александр Астахов Эти странные DLP-системы
Навигация
 

Эти странные DLP-системы

Автор: Александр Астахов опубликовано: 25-07-2008 последнее изменение: 25-07-2008

Недавно появился новый российский сайт Экспертного Совета dlp-expert.ru, который будет концентрироваться главным образом на защите от внутренних угроз.

25.07.2008

"На сайте будут представлены документы по различным вопросам применения DLP-систем, ... новости по всем мероприятиям ... информация об инцидентах в области ИБ и громких утечках конфиденциальной информации, аналитические материалы по актуальным внутренним угрозам, обзоры DLP-рынка... и т.д."

Полезен ли такой сайт? Безусловно. Данное направление ИБ очень перспективно и еще мало разработано. Тем более, что в состав Совета вошли очень опытные, грамотные и уважаемые мной люди.

Сразу щелкаем на разделе "DLP - теория и практика", натыкаемся на "Обзор DLP решений" и задаемся вопросом: "А читал ли кто-либо из членов Совета данный обзор?" По версии автора обзора, попыток дать определение этому классу информационных систем было много. Использовались различные аббревиатуры для обозначения этого странного понятия: ILD&P, ILP, ALS, CMF, EPS и т.д. Часть терминов были предложены в 2006-2007 и лишь где-то в 2005 г., пишет автор, в качестве общеупотребительного термина утвердилось название DLP — Data Loss Prevention (или Data Leak Prevention, защита от утечек данных). Даже моего уровня владения английским достаточно, чтобы осознать, что data loss (потеря данных) и data leak (утечка данных) - это разные классы угроз, требующие совершенно разных средств защиты.  По словам того же автора, в качестве русского было принято словосочетание “системы защиты конфиденциальных данных от внутренних угроз”. А это еще один класс угроз, отличный от уже упомянутых. Поскольку все упомянутые классы угроз не совпадают друг с другом, хотя и пересекаются, назначение нового класса средств защиты, такого как DLP-системы, так и остается тайной.

Такая неопределенность с терминологией возникает видимо из-за того, что производители, преследуя свои маркетинговые цели, стремятся как-то по особому спозиционировать свои продукты. Речь же идет о предотвращении утечки информации из организации через легальных пользователей (инсайдеров). Задача, вообще говоря, не имеющая решения, т.к. такие пользователи, имея легальный доступ к информации, очевидно имеют возможность при желании просто эту информацию запомнить, а затем пересказать своими словами (а также распечатать, сфотографировать, записать). Да и зачем столько сложностей? Сейчас уже все ходят с ноутбуками и наладонниками, поэтому конфиденциальная информация у инсайдера всегда под рукой. 

Можно контролировать различные виды трафика, временно блокируя то, что вызывает подозрение, можно контролировать действия совершаемые пользователями за компьютером и при работе в сети, можно контролировать и ограничивать доступ к интернет сервисам, можно контролировать использование внешних носителей информации и т.п. Все эти меры, применяемые в комплексе, позволяют предотвратить случайный слив информации, обнаружить нарушения политики безопасности и сотрудников, совершающих подозрительные действия. Для реализации этих мер разработано большое количество продуктов, которые и причисляют к классу DLP-решений. 

Наиболее эффективными являются именно те продукты, которые позволяют наиболее полно контролировать действия пользователей непосредственно на их рабочем месте. Некомпетентные, халатные или имеющие злой умысел работники таким образом могут быть выявлены достаточно быстро, что позволит принять превентивные меры, ограничив доступ таких сотрудников к конфиденциальной информации. Причем мониторинг действий пользователей не создает помех для работы, в отличие от средств осуществляющих автоматическое блокирование трафика или внешних устройств.

Однако российские участники рынка догнали это не сразу и в течении последних нескольких лет занимались разработкой продуктов для контроля трафика, причисляя свои решения к классу DLP. Приводимые далее "наиболее стройные и непротиворечивые" критерии принадлежности вызывают недоумение своей поверхностностью. Похоже они списаны с вполне определенного продукта. Где же такие важные составляющие процесса мониторинга действий пользователей, который, как мы выяснили, является ключевым в предотвращении утечки информации, как скриншоты, запись клавиатурных наборов, мониторинг печати, сетевой и программной активности, онлайновых поисковых запросов? Видимо продвигаемые авторами обзора продукты данной необходимой функциональности не содержат.

Забавно выглядит классификация: "защита данных в движении, в хранении, в использовании". Видимо авторы данной классификации все же, вопреки здравому смыслу, полагают, что данные от инсайдера все же можно защитить. Жалко что в обзоре не приводится сведений о стоимости такой недостижимой защиты. Хотя и без этих сведений сравнительная таблица продуктов вызывает улыбку у любого, кто хотя бы немного разбирается в данной теме.

В конце своего повествования автор заключает: "По приведенным выше данным можно сделать вывод, что на сегодня в России представлены только три DLP системы от компаний InfoWatch, Perimetrix, WebSense". И действительно, зачем пытаться быть объективным и тратить время на реальное сравнение продуктов, когда единственная задача, которая перед тобой стоит - продать свой продукт любой ценой?

Comments (3)

Александр 23-05-2009 08:35

-

Автором критикуемой статьи является сотрудник компании InfoWatch, данная же компания является организатором указанного информационного ресурса. Наивно ждать беспристранности, поэтому и рассматривать ее необходимо с данной точки зрения.Статья хорошая, хоть уже и устаревшая.
Александр Астахов 03-06-2009 12:52

"Леха - парень неплохой, хотя немного странный и чуточку глухой" (из стишка)

Статья была бы хороша, если не учитывать недостатков о которых написал я и которые отметили вы.
R.Idov 19-08-2009 03:26

Re:Эти странные DLP-системы

На самом деле, многие производители стараются наоборот откреститься от того, чтобы их решения называли DLP-системой. У нас, например, стоит пакет от SearchInform, но они ни разу за всё время общения с нами не употребляли термин DLP. Так что, думаю, что само название DLP через пару лет забудется, как и этот союз DLP. А вообще, Александр, спасибо за заметку, жаль, что только сейчас на неё наткнулся :)
Как стать участником |  Что может участник  |  Как работать с порталом  |  Реклама |  Авторские права  |  Контакты  |  Конкурсы  |  RSS  |  Форум
©2003 - 2018 GlobalTrust
Рейтинг@Mail.ru Rambler's Top100 Yandex