InfoWatch Traffic Monitor¶
InfoWatch Traffic Monitor — это программно-аппаратный комплекс класса DLP (Data Loss Prevention), предназначенный для предотвращения утечек конфиденциальной информации из корпоративных информационных систем. Разработан российской компанией «InfoWatch» (входит в группу компаний «Астра»). Система осуществляет мониторинг, анализ и блокировку передаваемых данных по различным каналам связи, а также контроль действий пользователей.
¶История
Разработка InfoWatch Traffic Monitor началась в 2003 году. Компания «InfoWatch» была основана Натальей Касперской в 2003 году как дочернее предприятие «Лаборатории Касперского». Первая версия продукта была выпущена в 2004 году и предназначалась для контроля электронной почты и веб-трафика. В 2007 году продукт был выделен в самостоятельное направление, а в 2010 году вышла версия 6.0, которая добавила поддержку анализа сетевых протоколов и интеграцию с системами управления инцидентами.
В 2014 году, после введения санкций против России и ужесточения требований к защите данных, InfoWatch Traffic Monitor стал одним из ключевых продуктов для импортозамещения в области информационной безопасности. В 2018 году вышла версия 7.0, которая включала модули машинного обучения для выявления аномалий в поведении пользователей. По состоянию на 2024 год продукт входит в Единый реестр российского ПО (номер в реестре: 1000) и сертифицирован ФСТЭК России.
¶Архитектура и компоненты
InfoWatch Traffic Monitor построен по модульной архитектуре, включающей следующие основные компоненты:
¶Сервер управления (Management Server)
Центральный элемент системы, отвечающий за хранение конфигураций, политик безопасности, базы данных инцидентов и журналов событий. Обеспечивает взаимодействие между всеми модулями.
¶Сенсоры (Sensors)
Программные или аппаратные модули, устанавливаемые на ключевых узлах сети (на границе сети, на почтовых серверах, прокси-серверах). Сенсоры захватывают и анализируют трафик в реальном времени. Основные типы сенсоров:
- Сетевой сенсор — перехватывает трафик на уровне L2-L7 модели OSI (Ethernet, IP, TCP/UDP, HTTP, SMTP, FTP и др.).
- Почтовый сенсор — интегрируется с почтовыми серверами (Microsoft Exchange, CommuniGate Pro, Postfix) для анализа содержимого писем.
- Веб-сенсор — анализирует HTTP/HTTPS-трафик, включая веб-формы, загрузки файлов и мессенджеры (Telegram, WhatsApp, Viber).
- Сенсор баз данных — мониторит запросы к СУБД (Oracle, Microsoft SQL Server, PostgreSQL, MySQL).
¶Модуль анализа (Analysis Engine)
Осуществляет глубокий анализ содержимого трафика на основе правил и политик. Использует следующие методы:
- Контентный анализ — поиск по ключевым словам, регулярным выражениям, цифровым отпечаткам (fingerprints).
- Контекстный анализ — учёт метаданных (отправитель, получатель, время, размер файла).
- Поведенческий анализ — выявление аномалий (например, массовая рассылка данных в нерабочее время).
- Морфологический анализ — поддержка русского и других языков с учётом словоформ.
¶Модуль реагирования (Response Module)
Определяет действия при обнаружении нарушения политики:
- Блокировка — полное предотвращение передачи данных.
- Карантин — задержка передачи до проверки администратором.
- Предупреждение — уведомление пользователя о нарушении.
- Логирование — запись инцидента без блокировки.
¶Агент рабочих станций (Endpoint Agent)
Устанавливается на компьютеры пользователей для контроля действий на уровне операционной системы (копирование на USB, печать, скриншоты, работа с буфером обмена). Взаимодействует с сервером управления через защищённый канал.
¶Функциональные возможности
¶Мониторинг каналов передачи данных
InfoWatch Traffic Monitor контролирует следующие каналы:
- Электронная почта (SMTP, POP3, IMAP, MAPI).
- Веб-трафик (HTTP, HTTPS, FTP, WebDAV).
- Мессенджеры (Telegram, WhatsApp, Viber, Skype, Slack, Discord).
- Файловые обменники (облачные хранилища, FTP-серверы).
- Печать документов (локальная и сетевая).
- Съёмные носители (USB-флешки, внешние диски).
- Буфер обмена.
- Скриншоты и запись экрана.
¶Идентификация и классификация данных
Система поддерживает несколько методов идентификации конфиденциальной информации:
- Цифровые отпечатки (fingerprinting) — создание уникальных хэшей для документов (PDF, DOCX, XLSX) и их сравнение с эталонами.
- Регулярные выражения — поиск шаблонов (номера паспортов, кредитных карт, ИНН).
- Словари и категории — предопределённые наборы ключевых слов (например, «коммерческая тайна», «персональные данные»).
- Машинное обучение — классификация на основе обученных моделей (например, для выявления технической документации).
¶Управление инцидентами
Система предоставляет инструменты для расследования инцидентов:
- Журнал событий — централизованное хранение всех зафиксированных нарушений.
- Визуализация — графы связей между отправителями, получателями и файлами.
- Поиск и фильтрация — по дате, типу инцидента, пользователю, каналу.
- Экспорт — выгрузка данных в форматах CSV, XML, PDF для интеграции с SIEM-системами.
¶Применение
InfoWatch Traffic Monitor используется в организациях различных отраслей:
- Государственные учреждения — для защиты государственной тайны и персональных данных граждан.
- Финансовый сектор — банки, страховые компании, инвестиционные фонды (защита банковской тайны и платёжных данных).
- Промышленность — предприятия оборонно-промышленного комплекса, энергетики, машиностроения (защита коммерческой тайны и технологий).
- Телекоммуникации — операторы связи (защита данных абонентов).
- Медицина — больницы, клиники, лаборатории (защита врачебной тайны).
¶Интеграция
Продукт поддерживает интеграцию с внешними системами:
- SIEM-системы (Splunk, IBM QRadar, ArcSight, MaxPatrol SIEM) — через Syslog или API.
- Системы управления удостоверениями (Active Directory, LDAP) — для синхронизации пользователей.
- Антивирусные решения (Kaspersky, Dr.Web) — для проверки вложений на вредоносный код.
- Системы электронного документооборота (1С:Документооборот, Directum) — для классификации документов.
¶Критика и ограничения
- Производительность — при высоких нагрузках (более 10 Гбит/с трафика) требуется аппаратное усиление (специализированные серверы).
- Сложность настройки — для эффективной работы требуется тонкая настройка политик и правил, что может потребовать квалифицированного персонала.
- Ложные срабатывания — из-за несовершенства морфологического анализа возможны ложные блокировки легитимного трафика.
- Защита от обхода — опытные пользователи могут использовать шифрование (например, VPN) или стеганографию для обхода контроля.
¶Интересные факты
- InfoWatch Traffic Monitor является одним из немногих DLP-решений, сертифицированных для работы с информацией, составляющей государственную тайну (сертификат ФСТЭК России до уровня «особой важности»).
- В 2022 году продукт был включён в реестр отечественного ПО, что позволило государственным органам использовать его без дополнительных согласований.
- Система поддерживает анализ более 500 форматов файлов, включая архивы (ZIP, RAR, 7z) и зашифрованные контейнеры (TrueCrypt, VeraCrypt).
¶Источники
- Официальная документация InfoWatch Traffic Monitor (версия 7.0) — компания «InfoWatch», 2023.
- «DLP-системы: обзор и сравнение» — журнал «Information Security/Информационная безопасность», № 4, 2022.
- «Рынок DLP в России: итоги 2023 года» — аналитический отчёт CNews Analytics, 2024.
- «Сертификация средств защиты информации» — ФСТЭК России, реестр сертифицированных продуктов, 2024.
- «InfoWatch Traffic Monitor: архитектура и возможности» — техническая статья на Habr, 2021.