DLP системы для компаний SMB - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Stavrinov

Добрый день! Подскажите пожалуйста какое решение по предотвращению утечки данных ориентировано на SMB компании? Неужели нет решений которые можно самостоятельно развернуть на предприятии!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
painfull
Добрый день! Подскажите пожалуйста какое решение по предотвращению утечки данных ориентировано на SMB компании? Неужели нет решений которые можно самостоятельно развернуть на предприятии!

ptraffer посмотрите. А вообще более подробно задачу опишите - может что-т оещё посоветуем т.к. вариантов масса

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stavrinov
ptraffer посмотрите. А вообще более подробно задачу опишите - может что-то ещё посоветуем т.к. вариантов масса

Количество станций (пользователей) 30 - 50, трафик 20-40GB месяц. Интересует перехват и блокировка сообщений нарушающих политика безопасности компании, с возможностью постановки на охрану документов, защита персональных данных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
painfull
Интересует перехват и блокировка сообщений нарушающих политика безопасности компании, с возможностью постановки на охрану документов, защита персональных данных.

Поверьте - блокировку Вы отключите через недели две, хотя сама возможность это всегда хорошо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stavrinov
Поверьте - блокировку Вы отключите через недели две, хотя сама возможность это всегда хорошо.

Все возможно! но вот какая ситуация, в поиске данного решения нахожусь уже несколько дней обзвонил всех кто занимается продажей и производством подобного рода решений. На вопрос цены и как мне самостоятельно развернуть данное решение, мне отвечают, при помощи наших внедренцев. Я не хочу что бы кто то посторонний имел доступ на время тестирования к данным которые хранятся у меня на сервере. и цена примерно такая же как стоимость оборудования. неужели нет решения которое я самостоятельно смогу внедрить у себя на предприятии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
painfull

Эти ребята нацелены на финансовый результат. Вы же понимаете что никакое ПО не может стоит миллионы рублей )))

Для того чтобы втереться к Вам в доверие им надо завязать знакомство и т.п.

А так - ещё можете посмотреть в сторону линуксовых решений. Хотя ИМХО если компания большая то я бы своими силами написал )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Количество станций (пользователей) 30 - 50, трафик 20-40GB месяц. Интересует перехват и блокировка сообщений нарушающих политика безопасности компании, с возможностью постановки на охрану документов, защита персональных данных.

Давайте исходить от реальных потребностей. Пока разговор ни о чем.

1. Какие конкретно каналы возможных утечек вы хотите контролировать (http, smtp, IM, печать, внешние устройства)?

2. Готовы ли использовать шлюзовое решение или лучше подойдет вариант с агентами на рабочих станциях?

3. Нужна ли блокировка или одного мониторинга будет достаточно?

4. Нужен ли поиск конфиденциальных данных по сети или уже есть четкие политики "что называть конфиденциальными данными и где они локализованы"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Количество станций (пользователей) 30 - 50, трафик 20-40GB месяц. Интересует перехват и блокировка сообщений нарушающих политика безопасности компании, с возможностью постановки на охрану документов, защита персональных данных.

Решений много, но есть один момент - перехватить сообщение можно, если пользователь будет писать буквально следующее:

"Я, Шура Осечкин, оперативный псевдоним Олаф Шуренберг, по Вашему запросу передаю секретные чертежи гиперболоида инженера Гарика, составляющие коммерческую тайну фирмы Х. По получению секретных документов прошу перевести на мой счет 1234567890 в банке Рога&Копыта оговоренную оплату в размере 1'000'000$" :) (с приложением тех самых документов открытым текстом). Если тот-же текст распечатать, помять, потом расправить и отсканировать под углом 30 градусов и затем послать с подписью "Мои фотки с Египта" - ни одна система это не поймает ... про стеганографию, криптографию (начиная от банальной архивации с паролем), SSL соединения, передачу данных по P2P (когда данные пойдут по кучоскам в произвольном порядке) и т.п. я вообще молчу. Равно как про кучу возможных протоколов передечи данных, разные иные методы выноса информации (флешки, диски, подключение модемов по USB/COM и передача через них, фото с экрана, нульмодемный коннект, всякие хитрые системы типа кабелей для переброски данных по USB и т.п.). Отсюда вывод - стоит ли заморачиваться с такой системой ? Это имеет смысл при комплексном подходе

Давайте исходить от реальных потребностей.

+1. И еще стоит добавить к списку собственно главное - стоимость данных, так как легко может оказаться, что стоимость системы защиты будет в 2-3 раза дороже самих данных ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
S.N.Safe&Software
Добрый день! Подскажите пожалуйста какое решение по предотвращению утечки данных ориентировано на SMB компании? Неужели нет решений которые можно самостоятельно развернуть на предприятии!

Неплохо было бы увидеть конкретные требования к системе, конечно. :)

Как вариант, можете посмотреть Safe'n'Sec DLPGuard, насчет цен на продукт Вы можете заполнить заявку или написать на e-mail: Roman.Rashevskiy<at>safensoft.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
И еще стоит добавить к списку собственно главное - стоимость данных, так как легко может оказаться, что стоимость системы защиты будет в 2-3 раза дороже самих данных ...

Да, про стоимость то я и забыл :) Цена вопросы может легко насчитывать сотни $ за защищаемую рабочую станцию. В случае SMB этот показатель будет больше, так как шлюзовые решения, например, потребуют закупки железа и лицензий на сопутствующее ПО. Именно поэтому с моей точки зрения архитектура многих DLP-продуктов, а следовательно и их цена, являются чем-то вроде заградительной пошлины для активного проникновения в сегмент SMB. Ну не готовы там платить даже $100 за хост, отдать $20-30 как за антивирус еще куда не шло, но больше ...

Так что все разговоры о DLP для небольшой компании на практике сведутся к простому контролю внешних устройств и орг. мерам типа запрета протоколов и приложений, контролю доступа к веб-ресурсам на уровне пользователей + контроль доступа к самим данным. В идеале клиент задумается над шифрованием.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
karmacoma

Посмотрите на McAfee Host DLP.

При таком количестве рабочих станций лицензия выйдет на уровне 1950 рублей.

Следовательно затраты на ПО будут 59 - 98 тысяч рублей.

Описание функционала могу выслать если напишите в "личку".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stavrinov
Давайте исходить от реальных потребностей. Пока разговор ни о чем.

1. Какие конкретно каналы возможных утечек вы хотите контролировать (http, smtp, IM, печать, внешние устройства)?

2. Готовы ли использовать шлюзовое решение или лучше подойдет вариант с агентами на рабочих станциях?

3. Нужна ли блокировка или одного мониторинга будет достаточно?

4. Нужен ли поиск конфиденциальных данных по сети или уже есть четкие политики "что называть конфиденциальными данными и где они локализованы"?

Сергей, добрый день!

по реальным потребностям могу сказать следующее,

1. Приоритетной задачей является на данный момент сократить риск утечки по Каналам (smtp, http, im, ftp). По контролю печати и внешних устройств, сейчас не критично но в будущем возможно что понадобится. Хотим обезопасить себя от неосознанного слива информации через интернет.

2. Да готовы использовать шлюзовые решения. Клиент на рабочих станциях нежелателен.

3. Блокировка нужна, так как с фактом утечки работаем сейчас )) особенно удручает недостойное поведение "инсайдера".

4. Сформирован список документов которые придется защищать, хотелось бы чтобы отслеживались все пересылки документов, разговоров в форумах по нашей профессиональной терминологии, в том числе и переправление файлов через файлообменники.

Хотелось бы что бы систему можно было использовать в качестве доказательств при расследовании.

Решений много, но есть один момент - перехватить сообщение можно, если пользователь будет писать буквально следующее:

"Я, Шура Осечкин, оперативный псевдоним Олаф Шуренберг, по Вашему запросу передаю секретные чертежи гиперболоида инженера Гарика, составляющие коммерческую тайну фирмы Х. По получению секретных документов прошу перевести на мой счет 1234567890 в банке Рога&Копыта оговоренную оплату в размере 1'000'000$" :) (с приложением тех самых документов открытым текстом). Если тот-же текст распечатать, помять, потом расправить и отсканировать под углом 30 градусов и затем послать с подписью "Мои фотки с Египта" - ни одна система это не поймает ... про стеганографию, криптографию (начиная от банальной архивации с паролем), SSL соединения, передачу данных по P2P (когда данные пойдут по кучоскам в произвольном порядке) и т.п. я вообще молчу. Равно как про кучу возможных протоколов передечи данных, разные иные методы выноса информации (флешки, диски, подключение модемов по USB/COM и передача через них, фото с экрана, нульмодемный коннект, всякие хитрые системы типа кабелей для переброски данных по USB и т.п.). Отсюда вывод - стоит ли заморачиваться с такой системой ? Это имеет смысл при комплексном подходе

+1. И еще стоит добавить к списку собственно главное - стоимость данных, так как легко может оказаться, что стоимость системы защиты будет в 2-3 раза дороже самих данных ...

в целом согласен, особенно по стоимости.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stavrinov
Да, про стоимость то я и забыл :) Цена вопросы может легко насчитывать сотни $ за защищаемую рабочую станцию. В случае SMB этот показатель будет больше, так как шлюзовые решения, например, потребуют закупки железа и лицензий на сопутствующее ПО. Именно поэтому с моей точки зрения архитектура многих DLP-продуктов, а следовательно и их цена, являются чем-то вроде заградительной пошлины для активного проникновения в сегмент SMB. Ну не готовы там платить даже $100 за хост, отдать $20-30 как за антивирус еще куда не шло, но больше ...

Так что все разговоры о DLP для небольшой компании на практике сведутся к простому контролю внешних устройств и орг. мерам типа запрета протоколов и приложений, контролю доступа к веб-ресурсам на уровне пользователей + контроль доступа к самим данным. В идеале клиент задумается над шифрованием.

По поводу цены согласен с Вами полностью, так как для меня психологически трудно принять что решение подобного рода может стоить даже 50$ с хоста, это не связанно с выделенным на это бюджетом а скорее всего с "ЖАБОЙ":).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mursin

Если смотреть на dlp именно на уровне шлюза и без особого мудреного функционала, можно отзывы по Ideco Internet Control Server поизучать, в нем разработчики обещали dlp-функциональность добавить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
3. Блокировка нужна, так как с фактом утечки работаем сейчас )) особенно удручает недостойное поведение "инсайдера".

А-а-а, вот оно как.

Ну тогда вам стоит понимать, что все существующие системы дают какую-то защиту только от непредумышленных утечек, ошибок персонала. Собственно ни один вендор DLP никогда в жизни не даст вам гарантий защиты от инсайдера.

Если у вас завелся инсайдер (или заведется) - все деньги на DLP можно считать выброшенным на ветер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Если у вас завелся инсайдер (или заведется) - все деньги на DLP можно считать выброшенным на ветер.

Дополню. Если у вас завелся более-менее сведущий в IT обиженный специалист, то DLP также не поможет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Посмотрите на McAfee Host DLP.

При таком количестве рабочих станций лицензия выйдет на уровне 1950 рублей.

Вот это, пожалуй, на данный момент единственный реальный DLP-продукт с приличным функционалом и по справедливой цене. Но он как раз весь построен на агентах, устанавливаемых на рабочих станциях. Если уже используется антивирус McAfee, то вообще сам бог ведел, разворачивается и управляется через тот же самый ePO. Он обсуждается здесь http://www.anti-malware.ru/forum/index.php?showtopic=8543

по реальным потребностям могу сказать следующее,

1. Приоритетной задачей является на данный момент сократить риск утечки по Каналам (smtp, http, im, ftp). По контролю печати и внешних устройств, сейчас не критично но в будущем возможно что понадобится. Хотим обезопасить себя от неосознанного слива информации через интернет.

2. Да готовы использовать шлюзовые решения. Клиент на рабочих станциях нежелателен.

3. Блокировка нужна, так как с фактом утечки работаем сейчас )) особенно удручает недостойное поведение "инсайдера".

4. Сформирован список документов которые придется защищать, хотелось бы чтобы отслеживались все пересылки документов, разговоров в форумах по нашей профессиональной терминологии, в том числе и переправление файлов через файлообменники.

Хотелось бы что бы систему можно было использовать в качестве доказательств при расследовании.

1. 2. Тогда лучше сосредоточится именно на контроле интернет-трафика. Разумнее будет присмотреться именно к шлюзовым продуктам.

3. Будет сложно, очень сложно. На практике, увы, почти никто не использует блокировку в боевых условиях. ИТ-отдел или отвечающие на непрерывность работы сети люди сделает все, чтобы этого не произошло, чтобы не ставить что-либо "в разрыв" :)

4. Это очень хорошо.

Исходя их этого я бы посоветовал следующие. Посмотрите McAfee Host DLP он проходит по цене, несложный. Контроль за уже найденными документами будет на его базе обеспечить достаточно просто. Вот если будет что-то генерироваться новое или, скажем, если кто-то будет своими словами пересказывать доки по аське, то могут быть проблемы. Так как там в основе лежит технология цифровых меток, которыми помечаются объекты (файлы).

Из шлюзовых посмотрите Zgate

http://www.anti-malware.ru/reviews/securit_zgate_part1 и

http://www.anti-malware.ru/kaspersky_administration_kit_8

и еще стоит посмотреть Trend Micro DLP. Я помню смотрел его где-то год назад, произвел хорошее впечатление. Предельно прост по настройке и работе. Работает на базе технологии цифровых отпечатков, но была вроде возможность задавать и стоп-слова. Можно создавать политики доступа к определенным хранилищам материалов. В России пока он не особо двигается, стоимость нужно уточнить. Может коллеги подскажут.

Если смотреть на dlp именно на уровне шлюза и без особого мудреного функционала, можно отзывы по Ideco Internet Control Server поизучать, в нем разработчики обещали dlp-функциональность добавить.

Ключевое слово - обещали :) И еще не известно что именно они обещали. Я не верю в зашитое в железо DLP, в лучшем случае это будет что-то сильно урезанное, а значит почти бесполезное.

Ну тогда вам стоит понимать, что все существующие системы дают какую-то защиту только от непредумышленных утечек, ошибок персонала. Собственно ни один вендор DLP никогда в жизни не даст вам гарантий защиты от инсайдера.

Верно, против умышленных защищаться очень тяжело. Чтобы увеличить вероятность защиты нельзя светить инфу что установлено, как работает, какие каналы контролирует. Пусть пробуют и палятся в процессе :) Но если, конечно, люди грамотные, но ничего не поможет. Фокусов полно, например, такой.

P.S. Как любит в своих презентациях рассказывать Рустем Хайретдинов, слух о внедрении DLP работает почти также, как сама DLP, но только первое время :) Пустите слух и посмотрите как и у кого поменяется структура сетевого трафика. Юзеры с наиболее радикальными изменениями меня бы насторожили :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
prince74

Уважаемые, день добрый.

Несомненно в применении DLP-систем есть и плюсы, и минусы. И я поддерживаю мнение, что такой продукт больше принадлежит разделу "ПО для защиты от дураков", тем не менее считаю его использование резонным. :D

Прошу посоветовать толковое DLP-решение для моей родной организации.

В моей компании около 300 сотрудников, есть проксик. Бюджет до 100т.р. Приследую цель мониторить http, ftp, https-протоклы, а также skype-сообщения (думаю более подойдёт внедрение DLP-сиситемы с клиентами). :rolleyes:

Приоритетны следующие направления злодеяний сотрудников:

- продажа служебной информации

- ведение сотрудниками сторонней предпринимательской деятельности в рабочее время

- поиск другой работы

Благодарю

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
prince74

Хотел бы добавить, что бюджет до 500т.р. Шефа заинтересовало, нужно пользоваться моментом :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Falcongaze
Добрый день! Подскажите пожалуйста какое решение по предотвращению утечки данных ориентировано на SMB компании? Неужели нет решений которые можно самостоятельно развернуть на предприятии!

Добрый день! Решение Secure Tower от компании Falcongaze ориентировано в т.ч. на SMB компании. Установка и настройка проста и производиться силами пользователя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stavrinov
Добрый день! Решение Secure Tower от компании Falcongaze ориентировано в т.ч. на SMB компании. Установка и настройка проста и производиться силами пользователя.

Falcongaze рассматривал, мне кажется что это "клон" SearchInform. Информация просто складывается в БД, система не определяет нарушение это было или нет, не увидел возможности получения нужных мне отчетов по событиям.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stavrinov
Falcongaze рассматривал, мне кажется что это "клон" SearchInform. Информация просто складывается в БД, система не определяет нарушение это было или нет, не увидел возможности получения нужных мне отчетов по событиям.

так же мною были рассмотрены системы следующих производителей относительно цены и функционала:

SearchInform

Falcongaze

Safe'n'Sec DLPGuard

McAfee Host DLP

Ideco Internet Control Server

Trend Micro DLP

Zgate,

вот только что посоветовали Monitorium - но по нему нет никаких откликов.

На данный момент нежелательно ставить агентов на конечные рабочие станции так как есть отображение работы в процессах. А все перечисленные выше системы похоже ставят агентов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SecureTower
Falcongaze рассматривал, мне кажется что это "клон" SearchInform. Информация просто складывается в БД, система не определяет нарушение это было или нет, не увидел возможности получения нужных мне отчетов по событиям.

Отвечу за коллегу, его сейчас нет в офисе. У Вас неверное представление о SecureTower - продукте Falcongaze. Информация не просто складывается в БД, все случаи нарушения политик безопасности фиксируются и информация об инцидентах отсылается на email офицера безопасности. Настройки политик безопасности гибкие и включают в себя лингвистический анализ с учетом морфологии, регулярные выражения и цифровые отпечатки. Есть возможность формировать статистические правила политики безопасности для контроля сетевой активности пользователей по кол-ву сообщений, писем, документов (отправленных, полученных, всех) в единицу времени, по объему трафика и т.д. Ну и комбинированные правила конечно же. Надо отметить что цифровые отпечатки работают не только для документов, но и для баз данных, что позволяет контролировать утечку информации из БД по комбинациям заданных полей (фактически контроль записей БД). Ну и наконец установка SecureTower может быть проведена централизованно, без необходимости установки агентов. Правда если агенты не ставить, то не будет контролироваться Skype и шифрованные протоколы. Информация вся есть на сайте falcongaze.ru.

На странице http://www.falcongaze.ru/products/materials.php есть ролики, один промо, второй детальный о возможностях продукта. Правда надо заметить что детальный ролик несколько устарел, разработка продвигается и новые возможности добавляются. Если интересно получить триал бесплатный чтобы потестировать продукт и убедиться в том что все соответствует действительности, пишите в личку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Artem
так же мною были рассмотрены системы следующих производителей относительно цены и функционала:

SearchInform

Falcongaze

Safe'n'Sec DLPGuard

McAfee Host DLP

Ideco Internet Control Server

Trend Micro DLP

Zgate,

вот только что посоветовали Monitorium - но по нему нет никаких откликов.

На данный момент нежелательно ставить агентов на конечные рабочие станции так как есть отображение работы в процессах. А все перечисленные выше системы похоже ставят агентов.

Доброго времени суток.

Меня зовут Артем, я работаю в компании Айдеко, разработчике Интернет-шлюза Ideco ICS.

Хочу заверить, в нашем DLP решении ничего ставить на компьютеры пользователей не нужно. Мониторинг и фильтрация трафика осуществляется на самом шлюзе при попытке передачи информации во внешние сети.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Хочу заверить, в нашем DLP решении ничего ставить на компьютеры пользователей не нужно. Мониторинг и фильтрация трафика осуществляется на самом шлюзе при попытке передачи информации во внешние сети.

А что с внешними носителями, принтерами, факсами?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×