Открыть сервисСервис

Сетевые DLP

Сетевые DLP (от англ. Data Loss Prevention, также Data Leak Prevention) — это класс программно-аппаратных решений, предназначенных для обнаружения и предотвращения утечек конфиденциальной информации из корпоративной сети. В отличие от хостовых DLP-систем, работающих на конечных устройствах (рабочих станциях, серверах), сетевые DLP-системы анализируют сетевой трафик, проходящий через контролируемые каналы связи (электронная почта, веб-трафик, мессенджеры, FTP, файлообменные сервисы), и блокируют или регистрируют передачу данных, подпадающих под заданные политики безопасности.

Принцип работы

Сетевые DLP-системы функционируют на основе анализа сетевого трафика в реальном времени или в режиме пост-аудита. Они перехватывают пакеты данных, проходящие через шлюзы, маршрутизаторы или прокси-серверы, и применяют к ним методы контентного анализа. Основные этапы работы включают:

  1. Перехват трафика: система устанавливается на сетевом периметре (например, на SMTP-шлюзе, HTTP-прокси или в точке агрегации трафика) и получает копию всех проходящих пакетов.
  2. Декодирование протоколов: производится извлечение содержимого из протоколов прикладного уровня (SMTP, HTTP, HTTPS, FTP, IMAP, POP3, XMPP, SIP и др.). Для зашифрованных каналов (HTTPS, TLS) требуется установка сертификата подмены (SSL-инспекция) или интеграция с корпоративным прокси.
  3. Контентный анализ: к извлечённым данным применяются методы распознавания конфиденциальной информации: поиск по регулярным выражениям (номера кредитных карт, паспортов, ИНН), цифровые отпечатки (fingerprinting), лингвистический анализ, анализ метаданных, проверка по базам данных (точное совпадение с эталоном).
  4. Принятие решения: на основе настроенных политик безопасности система принимает одно из действий: блокировка передачи, карантин (задержка для ручной проверки), уведомление администратора, автоматическое шифрование вложения, создание инцидента с записью в журнал.
  5. Логирование и отчётность: все события (разрешённые и заблокированные) фиксируются в централизованной системе управления, где генерируются отчёты для аудита и анализа инцидентов.

Классификация сетевых DLP

Сетевые DLP-системы классифицируются по способу развёртывания и охвату контролируемых каналов.

По способу развёртывания

  • Шлюзовые (gateway-based): устанавливаются на границе сети, обычно в виде программного обеспечения на сервере или аппаратного устройства (appliance). Анализируют весь трафик, проходящий через шлюз (например, почтовый сервер или прокси).
  • Агентные (agent-based): в сетевом контексте — это агенты, устанавливаемые на серверы или рабочие станции, которые перехватывают трафик на уровне операционной системы (например, через драйверы фильтрации пакетов) и передают данные на центральный сервер анализа. Часто сочетаются с хостовыми DLP.
  • Гибридные: комбинируют шлюзовый и агентный подходы, обеспечивая контроль как на периметре, так и на конечных устройствах.

По контролируемым протоколам

  • Почтовые протоколы: SMTP (отправка), POP3/IMAP (получение), MAPI (Microsoft Exchange). Анализируется тело письма, вложения, заголовки.
  • Веб-протоколы: HTTP/HTTPS. Контролируется передача файлов через веб-формы, загрузка на файлообменники, отправка через веб-почту (Gmail, Яндекс.Почта, Mail.ru и др.).
  • Мессенджеры и социальные сети: протоколы XMPP (Jabber), Skype, Telegram, WhatsApp (продукт Meta, признанной экстремистской и запрещённой в РФ), Viber, а также API социальных сетей (ВКонтакте, Одноклассники). Анализ может быть ограничен из-за сквозного шифрования.
  • Файловые протоколы: FTP, FTPS, SFTP, SMB/CIFS (передача по локальной сети).
  • Протоколы удалённого доступа: RDP, SSH, VNC — контроль передачи файлов через буфер обмена или монтирование дисков.

Методы анализа контента

Сетевые DLP используют набор методов для выявления конфиденциальной информации:

  • Регулярные выражения (RegEx): поиск структурных шаблонов (номера кредитных карт, ИНН, СНИЛС, номера паспортов, телефонов). Эффективны для данных с чёткой структурой.
  • Цифровые отпечатки (fingerprinting): создание хешей или контрольных сумм для эталонных документов (например, контрактов, чертежей). Сравнение с отпечатками позволяет обнаружить точные копии или фрагменты.
  • Лингвистический анализ (NLP): анализ текста на естественном языке для выявления контекста (например, слов «конфиденциально», «секретно», «коммерческая тайна»). Используется для неструктурированных данных.
  • Статистический анализ: обнаружение аномалий в объёме передаваемых данных, частоте запросов, необычных маршрутах передачи.
  • Анализ метаданных: проверка свойств файлов (автор, дата создания, название, размер) и сетевых заголовков (отправитель, получатель, тема письма).

Применение

Сетевые DLP-системы широко применяются в организациях, где требуется защита конфиденциальной информации от утечек через внешние каналы связи. Основные сценарии использования:

  • Защита персональных данных (ПДн): контроль передачи персональных данных сотрудников, клиентов, пациентов (в соответствии с Федеральным законом № 152-ФЗ «О персональных данных» в РФ).
  • Защита коммерческой тайны: предотвращение отправки за пределы организации документов, содержащих финансовую отчётность, стратегические планы, интеллектуальную собственность, исходные коды программ.
  • Соблюдение отраслевых стандартов: соответствие требованиям PCI DSS (для платёжных данных), HIPAA (для медицинских данных в США), GDPR (для данных граждан ЕС), а также российским стандартам (например, 152-ФЗ, ГОСТ Р 57580.1-2017).
  • Борьба с инсайдерскими угрозами: выявление попыток сотрудников несанкционированно передать данные конкурентам или на личные устройства.
  • Аудит и расследование инцидентов: регистрация всех попыток передачи данных, включая разрешённые, для последующего анализа.

Преимущества и ограничения

Преимущества

  • Независимость от конечных устройств: не требуется установка агентов на каждую рабочую станцию, что упрощает развёртывание в крупных сетях.
  • Централизованное управление: политики безопасности применяются ко всему сетевому трафику единообразно.
  • Масштабируемость: при увеличении объёма трафика достаточно добавить вычислительные мощности на шлюзе.
  • Контроль зашифрованных каналов: при использовании SSL-инспекции возможно анализировать HTTPS-трафик.

Ограничения

  • Неспособность контролировать трафик внутри периметра: сетевые DLP не видят данные, передаваемые между устройствами внутри одной локальной сети (например, по SMB или через внутренние мессенджеры).
  • Проблемы с шифрованием: сквозное шифрование (end-to-end) в мессенджерах (Telegram, WhatsApp) делает анализ содержимого невозможным без нарушения целостности шифрования.
  • Высокая нагрузка на производительность: анализ больших объёмов трафика в реальном времени требует значительных вычислительных ресурсов.
  • Сложность настройки политик: требуется тонкая настройка для минимизации ложных срабатываний (блокировка легитимного трафика) и ложных отрицаний (пропуск утечки).
  • Юридические риски: SSL-инспекция может нарушать тайну переписки (ст. 23 Конституции РФ) и требует согласия сотрудников и уведомления.

Рынок сетевых DLP

На рынке представлены как зарубежные, так и российские решения. Среди зарубежных вендоров известны Forcepoint (ранее Websense), Symantec (Broadcom), McAfee (Trellix), Digital Guardian, GTB Technologies. В России, в связи с импортозамещением и требованиями законодательства (Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ»), активно развиваются отечественные решения: Solar Dozor (ГК «Солар»), InfoWatch Traffic Monitor (ГК InfoWatch), SearchInform DLP, Контур DLP, ViPNet DLP (Лаборатория Касперского). Многие из них включены в Единый реестр российских программ для электронных вычислительных машин и баз данных.

Связь с другими системами безопасности

Сетевые DLP часто интегрируются с другими средствами защиты информации:

  • SIEM-системы: передача событий для корреляции и анализа инцидентов.
  • DLP-системы хостового уровня: совместное использование для контроля как сетевого, так и локального трафика.
  • Системы управления доступом (IAM): привязка политик к ролям пользователей.
  • Антивирусные и песочницы: проверка вложений на вредоносный код.
  • Системы предотвращения вторжений (IPS): блокировка аномального трафика.

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  3. ГОСТ Р 57580.1-2017 «Защита информации. Обеспечение безопасности финансовых (банковских) операций».
  4. Стандарт PCI DSS (Payment Card Industry Data Security Standard), версия 4.0.
  5. Техническая документация DLP-систем: InfoWatch Traffic Monitor, Solar Dozor, SearchInform DLP.
  6. Обзор рынка DLP-систем: аналитические отчёты CNews, TAdviser, Anti-Malware.ru.