Сетевые DLP¶
Сетевые DLP (от англ. Data Loss Prevention, также Data Leak Prevention) — это класс программно-аппаратных решений, предназначенных для обнаружения и предотвращения утечек конфиденциальной информации из корпоративной сети. В отличие от хостовых DLP-систем, работающих на конечных устройствах (рабочих станциях, серверах), сетевые DLP-системы анализируют сетевой трафик, проходящий через контролируемые каналы связи (электронная почта, веб-трафик, мессенджеры, FTP, файлообменные сервисы), и блокируют или регистрируют передачу данных, подпадающих под заданные политики безопасности.
¶Принцип работы
Сетевые DLP-системы функционируют на основе анализа сетевого трафика в реальном времени или в режиме пост-аудита. Они перехватывают пакеты данных, проходящие через шлюзы, маршрутизаторы или прокси-серверы, и применяют к ним методы контентного анализа. Основные этапы работы включают:
- Перехват трафика: система устанавливается на сетевом периметре (например, на SMTP-шлюзе, HTTP-прокси или в точке агрегации трафика) и получает копию всех проходящих пакетов.
- Декодирование протоколов: производится извлечение содержимого из протоколов прикладного уровня (SMTP, HTTP, HTTPS, FTP, IMAP, POP3, XMPP, SIP и др.). Для зашифрованных каналов (HTTPS, TLS) требуется установка сертификата подмены (SSL-инспекция) или интеграция с корпоративным прокси.
- Контентный анализ: к извлечённым данным применяются методы распознавания конфиденциальной информации: поиск по регулярным выражениям (номера кредитных карт, паспортов, ИНН), цифровые отпечатки (fingerprinting), лингвистический анализ, анализ метаданных, проверка по базам данных (точное совпадение с эталоном).
- Принятие решения: на основе настроенных политик безопасности система принимает одно из действий: блокировка передачи, карантин (задержка для ручной проверки), уведомление администратора, автоматическое шифрование вложения, создание инцидента с записью в журнал.
- Логирование и отчётность: все события (разрешённые и заблокированные) фиксируются в централизованной системе управления, где генерируются отчёты для аудита и анализа инцидентов.
¶Классификация сетевых DLP
Сетевые DLP-системы классифицируются по способу развёртывания и охвату контролируемых каналов.
¶По способу развёртывания
- Шлюзовые (gateway-based): устанавливаются на границе сети, обычно в виде программного обеспечения на сервере или аппаратного устройства (appliance). Анализируют весь трафик, проходящий через шлюз (например, почтовый сервер или прокси).
- Агентные (agent-based): в сетевом контексте — это агенты, устанавливаемые на серверы или рабочие станции, которые перехватывают трафик на уровне операционной системы (например, через драйверы фильтрации пакетов) и передают данные на центральный сервер анализа. Часто сочетаются с хостовыми DLP.
- Гибридные: комбинируют шлюзовый и агентный подходы, обеспечивая контроль как на периметре, так и на конечных устройствах.
¶По контролируемым протоколам
- Почтовые протоколы: SMTP (отправка), POP3/IMAP (получение), MAPI (Microsoft Exchange). Анализируется тело письма, вложения, заголовки.
- Веб-протоколы: HTTP/HTTPS. Контролируется передача файлов через веб-формы, загрузка на файлообменники, отправка через веб-почту (Gmail, Яндекс.Почта, Mail.ru и др.).
- Мессенджеры и социальные сети: протоколы XMPP (Jabber), Skype, Telegram, WhatsApp (продукт Meta, признанной экстремистской и запрещённой в РФ), Viber, а также API социальных сетей (ВКонтакте, Одноклассники). Анализ может быть ограничен из-за сквозного шифрования.
- Файловые протоколы: FTP, FTPS, SFTP, SMB/CIFS (передача по локальной сети).
- Протоколы удалённого доступа: RDP, SSH, VNC — контроль передачи файлов через буфер обмена или монтирование дисков.
¶Методы анализа контента
Сетевые DLP используют набор методов для выявления конфиденциальной информации:
- Регулярные выражения (RegEx): поиск структурных шаблонов (номера кредитных карт, ИНН, СНИЛС, номера паспортов, телефонов). Эффективны для данных с чёткой структурой.
- Цифровые отпечатки (fingerprinting): создание хешей или контрольных сумм для эталонных документов (например, контрактов, чертежей). Сравнение с отпечатками позволяет обнаружить точные копии или фрагменты.
- Лингвистический анализ (NLP): анализ текста на естественном языке для выявления контекста (например, слов «конфиденциально», «секретно», «коммерческая тайна»). Используется для неструктурированных данных.
- Статистический анализ: обнаружение аномалий в объёме передаваемых данных, частоте запросов, необычных маршрутах передачи.
- Анализ метаданных: проверка свойств файлов (автор, дата создания, название, размер) и сетевых заголовков (отправитель, получатель, тема письма).
¶Применение
Сетевые DLP-системы широко применяются в организациях, где требуется защита конфиденциальной информации от утечек через внешние каналы связи. Основные сценарии использования:
- Защита персональных данных (ПДн): контроль передачи персональных данных сотрудников, клиентов, пациентов (в соответствии с Федеральным законом № 152-ФЗ «О персональных данных» в РФ).
- Защита коммерческой тайны: предотвращение отправки за пределы организации документов, содержащих финансовую отчётность, стратегические планы, интеллектуальную собственность, исходные коды программ.
- Соблюдение отраслевых стандартов: соответствие требованиям PCI DSS (для платёжных данных), HIPAA (для медицинских данных в США), GDPR (для данных граждан ЕС), а также российским стандартам (например, 152-ФЗ, ГОСТ Р 57580.1-2017).
- Борьба с инсайдерскими угрозами: выявление попыток сотрудников несанкционированно передать данные конкурентам или на личные устройства.
- Аудит и расследование инцидентов: регистрация всех попыток передачи данных, включая разрешённые, для последующего анализа.
¶Преимущества и ограничения
¶Преимущества
- Независимость от конечных устройств: не требуется установка агентов на каждую рабочую станцию, что упрощает развёртывание в крупных сетях.
- Централизованное управление: политики безопасности применяются ко всему сетевому трафику единообразно.
- Масштабируемость: при увеличении объёма трафика достаточно добавить вычислительные мощности на шлюзе.
- Контроль зашифрованных каналов: при использовании SSL-инспекции возможно анализировать HTTPS-трафик.
¶Ограничения
- Неспособность контролировать трафик внутри периметра: сетевые DLP не видят данные, передаваемые между устройствами внутри одной локальной сети (например, по SMB или через внутренние мессенджеры).
- Проблемы с шифрованием: сквозное шифрование (end-to-end) в мессенджерах (Telegram, WhatsApp) делает анализ содержимого невозможным без нарушения целостности шифрования.
- Высокая нагрузка на производительность: анализ больших объёмов трафика в реальном времени требует значительных вычислительных ресурсов.
- Сложность настройки политик: требуется тонкая настройка для минимизации ложных срабатываний (блокировка легитимного трафика) и ложных отрицаний (пропуск утечки).
- Юридические риски: SSL-инспекция может нарушать тайну переписки (ст. 23 Конституции РФ) и требует согласия сотрудников и уведомления.
¶Рынок сетевых DLP
На рынке представлены как зарубежные, так и российские решения. Среди зарубежных вендоров известны Forcepoint (ранее Websense), Symantec (Broadcom), McAfee (Trellix), Digital Guardian, GTB Technologies. В России, в связи с импортозамещением и требованиями законодательства (Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ»), активно развиваются отечественные решения: Solar Dozor (ГК «Солар»), InfoWatch Traffic Monitor (ГК InfoWatch), SearchInform DLP, Контур DLP, ViPNet DLP (Лаборатория Касперского). Многие из них включены в Единый реестр российских программ для электронных вычислительных машин и баз данных.
¶Связь с другими системами безопасности
Сетевые DLP часто интегрируются с другими средствами защиты информации:
- SIEM-системы: передача событий для корреляции и анализа инцидентов.
- DLP-системы хостового уровня: совместное использование для контроля как сетевого, так и локального трафика.
- Системы управления доступом (IAM): привязка политик к ролям пользователей.
- Антивирусные и песочницы: проверка вложений на вредоносный код.
- Системы предотвращения вторжений (IPS): блокировка аномального трафика.
¶Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- ГОСТ Р 57580.1-2017 «Защита информации. Обеспечение безопасности финансовых (банковских) операций».
- Стандарт PCI DSS (Payment Card Industry Data Security Standard), версия 4.0.
- Техническая документация DLP-систем: InfoWatch Traffic Monitor, Solar Dozor, SearchInform DLP.
- Обзор рынка DLP-систем: аналитические отчёты CNews, TAdviser, Anti-Malware.ru.