Открыть сервисСервис

InfoWatch Traffic Monitor

InfoWatch Traffic Monitor — это программно-аппаратный комплекс класса DLP (Data Loss Prevention), предназначенный для предотвращения утечек конфиденциальной информации из корпоративных информационных систем. Разработан российской компанией «InfoWatch» (входит в группу компаний «Астра»). Система осуществляет мониторинг, анализ и блокировку передаваемых данных по различным каналам связи, а также контроль действий пользователей.

История

Разработка InfoWatch Traffic Monitor началась в 2003 году. Компания «InfoWatch» была основана Натальей Касперской в 2003 году как дочернее предприятие «Лаборатории Касперского». Первая версия продукта была выпущена в 2004 году и предназначалась для контроля электронной почты и веб-трафика. В 2007 году продукт был выделен в самостоятельное направление, а в 2010 году вышла версия 6.0, которая добавила поддержку анализа сетевых протоколов и интеграцию с системами управления инцидентами.

В 2014 году, после введения санкций против России и ужесточения требований к защите данных, InfoWatch Traffic Monitor стал одним из ключевых продуктов для импортозамещения в области информационной безопасности. В 2018 году вышла версия 7.0, которая включала модули машинного обучения для выявления аномалий в поведении пользователей. По состоянию на 2024 год продукт входит в Единый реестр российского ПО (номер в реестре: 1000) и сертифицирован ФСТЭК России.

Архитектура и компоненты

InfoWatch Traffic Monitor построен по модульной архитектуре, включающей следующие основные компоненты:

Сервер управления (Management Server)

Центральный элемент системы, отвечающий за хранение конфигураций, политик безопасности, базы данных инцидентов и журналов событий. Обеспечивает взаимодействие между всеми модулями.

Сенсоры (Sensors)

Программные или аппаратные модули, устанавливаемые на ключевых узлах сети (на границе сети, на почтовых серверах, прокси-серверах). Сенсоры захватывают и анализируют трафик в реальном времени. Основные типы сенсоров:

  • Сетевой сенсор — перехватывает трафик на уровне L2-L7 модели OSI (Ethernet, IP, TCP/UDP, HTTP, SMTP, FTP и др.).
  • Почтовый сенсор — интегрируется с почтовыми серверами (Microsoft Exchange, CommuniGate Pro, Postfix) для анализа содержимого писем.
  • Веб-сенсор — анализирует HTTP/HTTPS-трафик, включая веб-формы, загрузки файлов и мессенджеры (Telegram, WhatsApp, Viber).
  • Сенсор баз данных — мониторит запросы к СУБД (Oracle, Microsoft SQL Server, PostgreSQL, MySQL).

Модуль анализа (Analysis Engine)

Осуществляет глубокий анализ содержимого трафика на основе правил и политик. Использует следующие методы:

Модуль реагирования (Response Module)

Определяет действия при обнаружении нарушения политики:

  • Блокировка — полное предотвращение передачи данных.
  • Карантин — задержка передачи до проверки администратором.
  • Предупреждение — уведомление пользователя о нарушении.
  • Логирование — запись инцидента без блокировки.

Агент рабочих станций (Endpoint Agent)

Устанавливается на компьютеры пользователей для контроля действий на уровне операционной системы (копирование на USB, печать, скриншоты, работа с буфером обмена). Взаимодействует с сервером управления через защищённый канал.

Функциональные возможности

Мониторинг каналов передачи данных

InfoWatch Traffic Monitor контролирует следующие каналы:

  • Электронная почта (SMTP, POP3, IMAP, MAPI).
  • Веб-трафик (HTTP, HTTPS, FTP, WebDAV).
  • Мессенджеры (Telegram, WhatsApp, Viber, Skype, Slack, Discord).
  • Файловые обменники (облачные хранилища, FTP-серверы).
  • Печать документов (локальная и сетевая).
  • Съёмные носители (USB-флешки, внешние диски).
  • Буфер обмена.
  • Скриншоты и запись экрана.

Идентификация и классификация данных

Система поддерживает несколько методов идентификации конфиденциальной информации:

  • Цифровые отпечатки (fingerprinting) — создание уникальных хэшей для документов (PDF, DOCX, XLSX) и их сравнение с эталонами.
  • Регулярные выражения — поиск шаблонов (номера паспортов, кредитных карт, ИНН).
  • Словари и категории — предопределённые наборы ключевых слов (например, «коммерческая тайна», «персональные данные»).
  • Машинное обучение — классификация на основе обученных моделей (например, для выявления технической документации).

Управление инцидентами

Система предоставляет инструменты для расследования инцидентов:

  • Журнал событий — централизованное хранение всех зафиксированных нарушений.
  • Визуализация — графы связей между отправителями, получателями и файлами.
  • Поиск и фильтрация — по дате, типу инцидента, пользователю, каналу.
  • Экспорт — выгрузка данных в форматах CSV, XML, PDF для интеграции с SIEM-системами.

Применение

InfoWatch Traffic Monitor используется в организациях различных отраслей:

  • Государственные учреждения — для защиты государственной тайны и персональных данных граждан.
  • Финансовый сектор — банки, страховые компании, инвестиционные фонды (защита банковской тайны и платёжных данных).
  • Промышленность — предприятия оборонно-промышленного комплекса, энергетики, машиностроения (защита коммерческой тайны и технологий).
  • Телекоммуникации — операторы связи (защита данных абонентов).
  • Медицина — больницы, клиники, лаборатории (защита врачебной тайны).

Интеграция

Продукт поддерживает интеграцию с внешними системами:

  • SIEM-системы (Splunk, IBM QRadar, ArcSight, MaxPatrol SIEM) — через Syslog или API.
  • Системы управления удостоверениями (Active Directory, LDAP) — для синхронизации пользователей.
  • Антивирусные решения (Kaspersky, Dr.Web) — для проверки вложений на вредоносный код.
  • Системы электронного документооборота (1С:Документооборот, Directum) — для классификации документов.

Критика и ограничения

  • Производительность — при высоких нагрузках (более 10 Гбит/с трафика) требуется аппаратное усиление (специализированные серверы).
  • Сложность настройки — для эффективной работы требуется тонкая настройка политик и правил, что может потребовать квалифицированного персонала.
  • Ложные срабатывания — из-за несовершенства морфологического анализа возможны ложные блокировки легитимного трафика.
  • Защита от обхода — опытные пользователи могут использовать шифрование (например, VPN) или стеганографию для обхода контроля.

Интересные факты

  • InfoWatch Traffic Monitor является одним из немногих DLP-решений, сертифицированных для работы с информацией, составляющей государственную тайну (сертификат ФСТЭК России до уровня «особой важности»).
  • В 2022 году продукт был включён в реестр отечественного ПО, что позволило государственным органам использовать его без дополнительных согласований.
  • Система поддерживает анализ более 500 форматов файлов, включая архивы (ZIP, RAR, 7z) и зашифрованные контейнеры (TrueCrypt, VeraCrypt).

Источники

  1. Официальная документация InfoWatch Traffic Monitor (версия 7.0) — компания «InfoWatch», 2023.
  2. «DLP-системы: обзор и сравнение» — журнал «Information Security/Информационная безопасность», № 4, 2022.
  3. «Рынок DLP в России: итоги 2023 года» — аналитический отчёт CNews Analytics, 2024.
  4. «Сертификация средств защиты информации» — ФСТЭК России, реестр сертифицированных продуктов, 2024.
  5. «InfoWatch Traffic Monitor: архитектура и возможности» — техническая статья на Habr, 2021.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru