Anti-Malware.ru: Сравнение систем защиты от утечек (DLP) - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Anti-Malware.ru: Сравнение систем защиты от утечек (DLP)

Recommended Posts

Сергей Ильин

Представляем вашему вниманию наше первое публичное сравнение систем защиты от утечек конфиденциальных данных (DLP).

В нем мы проанализировали и сравнили между собой шесть ведущих российских и зарубежных решений:

Российские:

InfoWatch Traffic Monitor Enterprise 3.5

SecurIT Zgate 3.0 и SecurIT Zlock 3.0

Дозор Джет 4.0.24

Зарубежные:

Symantec Data Loss Prevention (DLP) 11.1

Websense Data Security Suite (DSS) 7.5

Trend Micrо Data Loss Prevention (DLP) 5.5

Результаты сравнения помогут понять, чем принципиально отличаются между собой различные решения и на что стоит ориентироваться при их выборе.

Первую часто можно посмотреть здесь http://www.anti-malware.ru/comparisons/dat...tion_2011_part1

Вторая часть будет опубликована на днях.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Начинание очень хорошее.

Насколько я понял и вторая часть будет только в виде таблички? Т.е. никакого(даже минимального) сравнения одинаковых функций в ближайшее время не будет? Понятно, что это требует гораздо больше усилий и требует более детального изучения продуктов, но качество реализации одинаковых функций у всех наверняка разное. И наличие плюсика в таблице не гарантирует, что на самом деле, лучше бы там был бы минус. Если будете в дальнейшем развивать тему, то хорошо бы вместо плюсиков ставить какую-нибудь оценку(от 1 до 5) по качеству реализации функций. Пусть даже это будет субъективная оценка.

А почему DeviceLock Endpoint DLP Suite не стали в обзор включать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
Начинание очень хорошее.

Насколько я понял и вторая часть будет только в виде таблички? Т.е. никакого(даже минимального) сравнения одинаковых функций в ближайшее время не будет? Понятно, что это требует гораздо больше усилий и требует более детального изучения продуктов, но качество реализации одинаковых функций у всех наверняка разное. И наличие плюсика в таблице не гарантирует, что на самом деле, лучше бы там был бы минус. Если будете в дальнейшем развивать тему, то хорошо бы вместо плюсиков ставить какую-нибудь оценку(от 1 до 5) по качеству реализации функций. Пусть даже это будет субъективная оценка.

А почему DeviceLock Endpoint DLP Suite не стали в обзор включать?

Вадим, скажите, а как вы себе представляете оценку ?

Я могу еще представить что практикующий интегратор может оценить качество продукта, но после такой оценки на это обидятся почти все вендоры, а ссориться никто не хочет :) Не все так радужно, как заявлено :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Насколько я понял и вторая часть будет только в виде таблички?

Да, вторая часть будет тоже в виде таблицы. Технологические тесты мы тоже планируем, но стоит очень аккуратно подходить, спешка ни к чему. Мы идем последовательно, начинаем по сути азов - что вообще есть в DLP-системах. А потом уже будем углубляться. Иначе получилось бы черти что - сравнение/тестирование непонятно чего.

А почему DeviceLock Endpoint DLP Suite не стали в обзор включать?

В эту партию просто технически не уместился. Возможно прогоним вторую партию по такой же схеме, если ресурсы будут. Тут ведь проблема еще в том, насколько вообще вендорам интересны такие проекты, готовы ли они участвовать и помогать. Со стороны DeviceLock какого-то интереса я не заметил, мы с ними неоднократно связывались.

Я могу еще представить что практикующий интегратор может оценить качество продукта, но после такой оценки на это обидятся почти все вендоры, а ссориться никто не хочет

Вы не совсем правы. У нас уже есть готовая методика тестирования, например, качества детектирования утечки. Да, методика синтетическая, но результаты ИМХО были бы вполне репрезентативные. Сразу всплывут все нюансы работы технологий и граничные условия ;) Упирается все банально в деньги, нужно железо, нужно много человеко/часов не самых дешевых специалистов, хочу заметить.

По поводу ссор с вендорами скажу, что они заинтересованы в таких тестах. Это дает им точку отсчета и направление для улучшения продуктов. При условии конечно, что методология их будет удовлетворять заранее ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov

С удовольствие разберу данное сравнение:

1. асолютно непонятно, кто оценивал важность пунктов сравнения. Мне, как пользователя, совершенно не интересно абстрактное "позиционирование на рынке", зато мне очень интересна цена. Благо MSRP цены вы бы могли получить у любого вендора.

2. зачастую непонятно что вы подразумеваете в позициях сравнения. "Поддержка анализа замаскированного текста" - это что-то. Предлагаю это как-то расшифровывать. И это только пример. Таких моментов очень много. Если честно, половина названий пунктов может трактоваться как угодно.

Я даже начну:

Позиционирование на рынке, Целевой сегмент рынка, Штаб-квартира

Повторюсь, абсолютно не интересны покупателям

Услуги:

Это вообще не зависит от вендора. Партнеры делают все, что им удобно.

Средние сроки внедрения:

Маркетинг чистой воды.

За один день DLP система не внедряется, что бы не вещали вендоры.

Системные требования для серверной части:

Совершенно абстрактный момент, начиная от кол-ва пользователей и заканчивается архитектурой серверов.

Системные требования для клиентской части:

Тоже довольно абстрактно. Кстати, есть неточности.

Русификация:

Пропускаем. Вещь субъективная.

Анализ по словарю и регулярные выражения:

Для галочки. Есть, понятное дело у всех. Даже странно видеть это в обзоре DLP систем.

Лингвистический анализ (словоформы, синонимы, морфология и т.п.):

Очень сомнительная щтука в наше время. Но зато отлично подходит для рекламы "уникальных" возможностей, согласитесь :)

Поддержка анализа транслита:

Ок, пусть будет.

Поддержка анализа замаскированного текста:

Что это ?

Поддержка особенностей русского языка при анализе содержимого:

Что это ?

Анализ с использованием цифровых отпечатков:

Вы так много говорили о морфологии, почему же не затронуто то, что отпечатки бывают разные ?

Самообучающаяся система для анализа еще неклассифици-рованных данных:

Чистый маркетинг. Никто не видел как это работает. но звучит круто, правда ? :)

Поддерживаемые форматы анализируемых документов (включая версии и собственные форматы для распознавания):

Ок, хотя сложно назвать важным то, что одна система знает 300 форматов, а другая 400. По сути они равны в этом. Так что пункт не может быть признан важным.

Предустановлен-ные шаблоны данных:

Чисто формальный пункт. Насколько эти шаблоны применимы к росии к западных систем ?

Входящая SMTP:

Вы сравниваете DLP. Зачем DLP смотреть входящую почту ?

Исходящая SMTP:

принимается.

SMTPS:

о чем это вообще ? Как это у трендов есть контроль исходящей, но на SMTP стоит нет ?

Внутренняя Microsoft Exchange:

Давайте разделять, кто это реально контролирует, а кто сканирует.

Внутренняя IBM Lotus Domino:

Уточните еще раз, кто это умеет контролировать :)

ESMTP:

Ок, хотя это не очень важно.

POP3, POP3S, IMAP4, IMAP4s:

Зачем ? Смотрите комментарии про входящуу почту

Изменение сообщений:

Ок.

Пейджеры пропущу, в общем ок.

Входящий HTTP-трафик:

Зачем ?

Исходящий HTTP-трафик:

Ок

HTTPS, FTP, p2p:

Ок

Возможность сканирования почтового и веб-трафика в облаке:

Маркетинг. Кому это реально нужно ? Для кого это важно ?

Сетевые принтеры:

Прямо так и хочется спросить, а почему их отдельно упомянули ?

Протоколы, блокирование передачи данных по которых возможно:

я даже не знаю. Это просто способ померяться для вендоров и систем ? Почему для одних систем просто IM, для других перечислены все мессенджеры ? Выглядит некрасиво.

Скорость анализа сетевого трафика:

Как минимум в одном случае вы не правы.

3. Не могу понять, почему вы данные таблицы не отправили для проверки хотя-бы интеграторам или вендорам ? Откровенные неточности могли бы поправить еще на этапе подготовки.

4. почему вы так много внимания уделяете морфологии, когда понятно, что это очень трудоемкий процесс, совершенно неэффективный в отрыве от остальных методов и им, скажем честно, пользуются немногие.

5. Почему в первом сравнении отсутствуют основные вкусности систем ? Почему в функционали не затронуты все продукты, которые входят в комплексную систему DLP Suite ?

Даже итоги грустно подводить.

Вы не совсем правы. У нас уже есть готовая методика тестирования, например, качества детектирования утечки. Да, методика синтетическая, но результаты ИМХО были бы вполне репрезентативные. Сразу всплывут все нюансы работы технологий и граничные условия ;) Упирается все банально в деньги, нужно железо, нужно много человеко/часов не самых дешевых специалистов, хочу заметить.

А может вы ее опубликуете ? Прежде чем бросаться в омут тестирования.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я даже начну:

Позиционирование на рынке, Целевой сегмент рынка, Штаб-квартира

Повторюсь, абсолютно не интересны покупателям

Т.е. вам абсолютно не интересно происхождение софта, хоть где его сделали. Допустим, но многим это интересно. Точно также как и наличие лицензий у компании и сертификатов у продукта. Хорошо хоть с этим не спорите.

Анализ по словарю и регулярные выражения:

Для галочки. Есть, понятное дело у всех. Даже странно видеть это в обзоре DLP систем.

Лингвистический анализ (словоформы, синонимы, морфология и т.п.):

Очень сомнительная щтука в наше время. Но зато отлично подходит для рекламы "уникальных" возможностей, согласитесь smile.gif

Т.е. по вашему о различиях в технологиях вообще не стоит что ли писать? Или нужно про лингвистику умалчивать? Ребятам из Инфовотча вам ответят про сомнительность лингвистики.

Поддержка особенностей русского языка при анализе содержимого:

Что это ?

Вы не знаете, что русский язык имеет существенные отличия от других? Расскажу. Лингвистические методы, которые хорошо работаю для анг. языка, например, будут мало эффективны для русского. Сравните как работает поиск Яндекса и Гугл на русском, поймете о чем я.

Внутренняя Microsoft Exchange:

Давайте разделять, кто это реально контролирует, а кто сканирует.

Внутренняя IBM Lotus Domino:

Уточните еще раз, кто это умеет контролировать smile.gif

Это действительно отдельный вопрос и сравнении он не отражен. Подозреваю, что реально блокировать могут не многие.

Сетевые принтеры:

Прямо так и хочется спросить, а почему их отдельно упомянули ?

Почему для одних систем просто IM, для других перечислены все мессенджеры ?

Наверное я вас удивлю, но даже представители вендоров часто не знают или темнят на тему IM, мы уточнили все, по чему можно было найти информацию.

Самообучающаяся система для анализа еще неклассифици-рованных данных:

Чистый маркетинг. Никто не видел как это работает. но звучит круто, правда ? smile.gif

Это не маркетинг. Вы слышали о статистических самообучающихся алгоритмах что-то? ;) Самое простое - это метод Байеса. Вот это оно и есть.

3. Не могу понять, почему вы данные таблицы не отправили для проверки хотя-бы интеграторам или вендорам ? Откровенные неточности могли бы поправить еще на этапе подготовки.

Я же написал ответ под самим сравнением. Им отравляли, и они проверяли не один раз! Кстати про откровенные неточности выше ничего так и не прозвучало, только личное мнение пронизанное какой-то странной ненавистью к маркетоголам.

4. почему вы так много внимания уделяете морфологии, когда понятно, что это очень трудоемкий процесс, совершенно неэффективный в отрыве от остальных методов и им, скажем честно, пользуются немногие.

Совершенно не эффективный и не пользуется почти никто - только лишь все клиенты Инфовочт и Инфосистем Джет - подавляющая часть рынка в денежном выражении. Улыбнуло :)

Даже итоги грустно подводить.

Александр, ваше сравнение намного лучше, я прав? :lol:

http://www.leta.ru/library/analytics/id_467.html

Чего же вы сами то не сделали круче, а?

А может вы ее опубликуете ? Прежде чем бросаться в омут тестирования.

Да ни за что. Чтобы ее передрал кто-то?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
Входящая SMTP:

Вы сравниваете DLP. Зачем DLP смотреть входящую почту ?

некоторые настолько заврались суровы, что через SMTP контролируют входящую почту ;) после этого читать ответы на остальную чОрную магию типа морфологии и самообучения с таинственными особенностями русского языка даже как-то неудобно ;)

ну и про долю рынка в деньгах у Инфовотча это конечно ROFL ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
Т.е. вам абсолютно не интересно происхождение софта, хоть где его сделали. Допустим, но многим это интересно. Точно также как и наличие лицензий у компании и сертификатов у продукта. Хорошо хоть с этим не спорите.

Мне с точки зрения юзабилити - лишь бы не Россия. Программисты у нас отличные, но интерфейсы ужасные. И уж точно не не интересно знать нахождение штаб квартиры. Мне и на сертификаты в общем побоку. Как сказал один прохожий - отсутствие сертификата означает отсутствие закладок для нашего ФСБ

Но увы, государство нам диктует :) Очень, знаете ли, надоело, полдьзоваться старыми и плохими продуктами потому, что на новые сертификатов еще нету.

Т.е. по вашему о различиях в технологиях вообще не стоит что ли писать? Или нужно про лингвистику умалчивать? Ребятам из Инфовотча вам ответят про сомнительность лингвистики.

Ребятам из Инфовоча больше не о чем говорить :) Ибо лингвистика это и есть их продукт. Но маркетинг силен, не спорю

Вы не знаете, что русский язык имеет существенные отличия от других? Расскажу. Лингвистические методы, которые хорошо работаю для анг. языка, например, будут мало эффективны для русского. Сравните как работает поиск Яндекса и Гугл на русском, поймете о чем я.

Заметьте, я спросил что именно за особенности вы имели ввиду и что за особенности поддерживают конкретные DLP системы. Как раз ответ я и не смог от вас получить :)

Это действительно отдельный вопрос и сравнении он не отражен. Подозреваю, что реально блокировать могут не многие.

А почему ? Обратитесь ко мне - расскажу :)

Наверное я вас удивлю, но даже представители вендоров часто не знают или темнят на тему IM, мы уточнили все, по чему можно было найти информацию.

Ок, открываем мануал по Symantec DLP :) (вы уж извините, что я так много о симантике, я просто его чоень хорошо знаю. Коллеги из Симантека соврать не дадут.):

Yahoo

Messenger

MSN

Messenger

AIM

AIM Pro

И ведь я не потратил на это даже 5 минут

Это не маркетинг. Вы слышали о статистических самообучающихся алгоритмах что-то? ;) Самое простое - это метод Байеса. Вот это оно и есть.

Ага, если опять же говорить о продукте симантика. Он основан на методе опорных векторов. Слышали ?

Вот только одна проблема. Данные алгоритмы не панацея. И как их лучше применять - вопрос. Потому я и говорю. Торжество маркетинга - великая вещь, но нужно воспринимать его с большой долей скепсиса.

Я же написал ответ под самим сравнением. Им отравляли, и они проверяли не один раз! Кстати про откровенные неточности выше ничего так и не прозвучало, только личное мнение пронизанное какой-то странной ненавистью к маркетоголам.

Ок. Опять же касательно симантик

возможность анализа каналов на скорости до 650 мбит в софтовом режиме. до 900 с аппаратными картами.

Опять же я потратил на нахождение этого 5 минут.

Совершенно не эффективный и не пользуется почти никто - только лишь все клиенты Инфовочт и Инфосистем Джет - подавляющая часть рынка в денежном выражении. Улыбнуло :)

Ух. А чем им еще пользоваться, простите узнать ? Джет и инфовоч стоили огромных денег в свое время. Системы внедрены - куда деваться. А кроме "морфологии" в них ничего и нету.

Будьте чуть серьезнее

Александр, ваше сравнение намного лучше, я прав? :lol:

http://www.leta.ru/library/analytics/id_467.html

Это делал Николай Зенин. Частично с моим участием. Возможно новый документ скоро появится у нас на сайте.

Но приятно, что меня так легко найти. Слава дает о себе знать

Чего же вы сами то не сделали круче, а?

Время. Как я уже говорил Все новые фишки продуктов просто не позволяют сделать это быстро. Один VML симантика - это не одна неделя на тесты. Кстати, как вы его планируете тестировать ?

Да ни за что. Чтобы ее передрал кто-то?

Неопубликованные методики тестирования вызывают много вопросов.

Так как форум ругается на большое кол-во смайлов - улыбнусь в конце.

некоторые настолько заврались суровы, что через SMTP контролируют входящую почту ;)

Я таки дико извиняюсь.

А что, корпоративная почта приходит на ваш внутренний почтовый сервер не через SMTP протокол ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А почему ? Обратитесь ко мне - расскажу smile.gif

Расскажите, интересно. Если есть данные по сравниваемым системам, то добавим в отчет.

Yahoo

Messenger

MSN

Messenger

AIM

AIM Pro

Скорректировал по симантеку, спасибо, так будет более точно.

Время. Как я уже говорил Все новые фишки продуктов просто не позволяют сделать это быстро. Один VML симантика - это не одна неделя на тесты. Кстати, как вы его планируете тестировать ?

Вот в этом то и проблема. Не обойдешься тут одним копипастом, нужно копать и очень желательно смотреть каждую фичу руками, проверять ее работу. Но чтобы такого уровня сравнения делать нужно пройтись по верхам, чтобы был обзор поля для деятельности дальше (куда копать) и чтобы это было понятно всем читателям.

Неопубликованные методики тестирования вызывают много вопросов.

Так мы опубликуем, когда будет тест готов, а вендорам, конечно же, дадим до теста ;)

Ок. Опять же касательно симантик

возможность анализа каналов на скорости до 650 мбит в софтовом режиме. до 900 с аппаратными картами.

Они сами скромно указали 350 Мб/с, видимо перестраховались на всякий случай.

некоторые настолько заврались суровы, что через SMTP контролируют входящую почту

Ашот, а в чем проблема то в случае шлюзового продукта?

P.S. Если бы маркетологи DeviceLock от всего не самоустранились от любого сотрудничества, то я бы с удовольствием выслушал все пожелания относительно сравнения и может включил бы в него новую версию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
POP3, POP3S, IMAP4, IMAP4s:

Зачем ? Смотрите комментарии про входящуу почту

Входящий HTTP-трафик:

Зачем ?

я тоже сначала подумал, зачем контролировать входящий трафик, потом подумал, что таким образом можно зацепить уже произошедшую утечку в обход контролируемых ресурсов. т.е. кто-то извне пересылает хотя бы себе отредактированный дома документ, который вообще не должен покидать пределы компании.

Сетевые принтеры:

Прямо так и хочется спросить, а почему их отдельно упомянули ?

я вот сразу подумал, подрубить извне сетевой домашний pdf принтер через hamachi и напечатать на него :) пусть будет. надо все контролировать, чем больше тем лучше, здесь кашу маслом не испортишь...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
я тоже сначала подумал, зачем контролировать входящий трафик, потом подумал, что таким образом можно зацепить уже произошедшую утечку в обход контролируемых ресурсов. т.е. кто-то извне пересылает хотя бы себе отредактированный дома документ, который вообще не должен покидать пределы компании.

я вот сразу подумал, подрубить извне сетевой домашний pdf принтер через hamachi и напечатать на него :) пусть будет. надо все контролировать, чем больше тем лучше, здесь кашу маслом не испортишь...

Да вас убить дешевле :) Все же вынесете :)

З.Ы. Полноценны контроль принтеров возможен только на рабочих станциях.

OCR в нынешнем состоянии абсолютно неработоспособен, к сожалению.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Сетевые принтеры:

Прямо так и хочется спросить, а почему их отдельно упомянули ?

Про сетевые принтеры я не уточнил, пропустил в своем посте выше цитату. Выделено отдельно, так как контроль печати это очень важный элемент защиты от утечек и контроль этого канала требует специального функционала для перехвата. Сюда же отнести можно распознавание сетевых протоколов, например, для Microsoft Network Printing, LPR, Raw, IPP и т.д. и блокирования печати конфиденциальных данных.

http://www.morepc.ru/net/print/printing_protocols.html

Кроме того этот пункт следуют рассматривать в привязке к возможности оптического распознавания документов, передающихся на печать. Идеологически выглядит нелогично на пол пути к принтеру решать обратную задачу, если на эндпоинте юзер наоборот для печати перегонял текст в изображение. Но иного решения в случае контроля сетевого трафика нет, я лично не знаю.

Представьте, что сотрудник не будет ничего пересылать себе домой или копировать не флешку - это все не нужно, он просто тупо распечатает документ на принтере "почитать его дома" :)

OCR в нынешнем состоянии абсолютно неработоспособен, к сожалению.

На самом деле не обязательно распазновать через OCR, можно для определенной группы подозрительных юзеров делать теневое копирование печатаемых доков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SergeyT

Интересные решения, но одновременно глупые рассуждения.

Представьте, что сотрудник не будет ничего пересылать себе домой или копировать не флешку - это все не нужно, он просто тупо распечатает документ на принтере "почитать его дома" smile.gif

Если человек ставит перед собой задачу вынести информацию - он это сделает и ни одно супер навороченное решение от этого не защитит. Есть множество более простых методов выноса, притом легальных.

Но все же хотелось бы вернутся к обзору, мне не совсем понятны источники данных, приведенных в сравнении. Если данные получены от партнера или, хуже того, вендора по открытым каналам, то выглядит это еще более странно. Такое обилие неточностей, что возникает вопрос о том, если вообще с Вашей стороны экспертная составляющая, в тестировании данных решений?

Для начала хотелось бы уточнить полную версию каждого продукта (текущий билд). А если бы еще и скриншоты присутствовали, то было бы вообще замечательно, и не складывалось бы мнения, что "тестирование" основывается на чьих-то обзорах, сравнениях.

Таблица сравнения же изобилует грубейшими неточностями и маркетинговыми "уловками" и честно рекомендую обратится к вендорам для их исправления.

Про искусственный интеллект, думаю лучше обратится к фантастам, а не забивать голову людям тем, что нельзя доказать и показать.

На самом деле не обязательно распазновать через OCR, можно для определенной группы подозрительных юзеров делать теневое копирование печатаемых доков.

А еще можно восстанавливать на работе, уволившихся пол года назад, потом по фактам выявленных инцидентов налагать на них взыскания и увольнять по статье...

И радоваться тому, какие у нас гиперактивные сотрудники СБ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
Про сетевые принтеры я не уточнил, пропустил в своем посте выше цитату. Выделено отдельно, так как контроль печати это очень важный элемент защиты от утечек и контроль этого канала требует специального функционала для перехвата. Сюда же отнести можно распознавание сетевых протоколов, например, для Microsoft Network Printing, LPR, Raw, IPP и т.д. и блокирования печати конфиденциальных данных.

http://www.morepc.ru/net/print/printing_protocols.html

Кроме того этот пункт следуют рассматривать в привязке к возможности оптического распознавания документов, передающихся на печать. Идеологически выглядит нелогично на пол пути к принтеру решать обратную задачу, если на эндпоинте юзер наоборот для печати перегонял текст в изображение. Но иного решения в случае контроля сетевого трафика нет, я лично не знаю.

Представьте, что сотрудник не будет ничего пересылать себе домой или копировать не флешку - это все не нужно, он просто тупо распечатает документ на принтере "почитать его дома" :)

На самом деле не обязательно распазновать через OCR, можно для определенной группы подозрительных юзеров делать теневое копирование печатаемых доков.

Я как раз прекрасно понимаю.

Сам люблю печатать документы, что бы почитать.

Я к тому, что контроль принтеров на сетевом уровне - это сплошные огранчиения. привязка к конткретным моделям, версиям, драйверам... А что делать с парком принтеров, который уже на предприятии, если он не совместим ?

Полноценный контроль - только на рабочих станциях.

А теневые копии без распознавания... Вы себе представляете человека, который потом там попытается что-то найти ? Просто кучу листов, каждый надо прочитать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
karmacoma

Хорошее сравнение.

Только пройдёт год-два и все решения по "DLP" будут находится практически на одном уровне, если уже не находятся. Всякие Гартнеры это конечно интересно, но надо помнить что с решениями работают люди :), а количество умных и способных на планете строго ограничено.

На Российском рынке чем решение проще, и понятней - тем лучшее. Есть конечно уникальная ресурсо-добывающая отрасль которая ориентируется на Западный рынок как в прямом так и в переносном смысле, но большинство Заказчиков хотят просто следить за всем (а не за конкретными документами), или просто блокировать. А здесь приоритет у Smartline, Infowatch, Securit...

До уровня Symantec, Websense, McAfee, с их централизироваными консолями, соответствиями, стандартами, и т.д. еще нужно дорасти. Рынок решений ИБ на Западе опережает готовность заказчиков в РФ на годы вперед.

Вопрос:

Будет ли во второй части сравнение с Searchinform или RSA?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Сравнение DLP-систем от 10+ вендоров опубликовано во втором номере одного журнала - буквально день-в-день. Желающие да найдут ссылку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
karmacoma
Сравнение DLP-систем от 10+ вендоров опубликовано во втором номере одного журнала - буквально день-в-день. Желающие да найдут ссылку.

Спасибо за информацию... Нашел. Посмотрел... Практически весь журнал посвящен тематике DLP.

Вопрос:

А почему в нём нет решения от McAfee? Они отказались от тестирования?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
Ашот, а в чем проблема то в случае шлюзового продукта?

P.S. Если бы маркетологи DeviceLock от всего не самоустранились от любого сотрудничества, то я бы с удовольствием выслушал все пожелания относительно сравнения и может включил бы в него новую версию.

в случаи гейта, нет проблем ;)

мы не участвуем нигде, где требуется подделывать результаты под себя что-то больше чем предоставить продукт (а продукт свободно берется с сайта, нам скрывать нечего, мы не ссым показать продукт без долгих нудных приездов в офис и рассказов полуграмотных менеджеров с показом со своих лаптопов) ;)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
мы не ссым показать продукт без долгих нудных приездов в офис и рассказов полуграмотных менеджеров с показом со своих лаптопов) ;)

Я прямо даже не знаю... а что плохого в показе продукта со своего ноутбука ?

Все равно такие продукты без пилота не покупаются и не продаются. А на пилоте все вскроется, в любом случае.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Если человек ставит перед собой задачу вынести информацию - он это сделает и ни одно супер навороченное решение от этого не защитит. Есть множество более простых методов выноса, притом легальных.

Сергей, если продолжать вашу логику, то DLP вообще не нужен - все равно же вынесут, если захотят! Только 1) лучше минимизировать риски 2) со случайными утечками (а их большая часть) можно эффективно бороться. Если читаете новости про утечки, то должны были замечать, что клерки частенько теряют распечатанные доки, которые "взяли домой почитать". Часто их выкидывают где-то или оставляют, а потом выходит, что инфа была конфиденциальная. Человеческая глупость безгранична и хорошо, что с ней хоть немного можно бороться при помощи технических средств, вы не находите?

Для начала хотелось бы уточнить полную версию каждого продукта (текущий билд). А если бы еще и скриншоты присутствовали, то было бы вообще замечательно, и не складывалось бы мнения, что "тестирование" основывается на чьих-то обзорах, сравнениях.

А где вы видел тут слово "тестирование"? Мы делали сравнение, а не тестирование. Между этими словами пропасть, поверьте мне. До тестов таким продуктов, да еще чтобы результаты были всеми признаны, индустрии еще очень далеко.

Про искусственный интеллект, думаю лучше обратится к фантастам, а не забивать голову людям тем, что нельзя доказать и показать.

Да не уж то? Самообучающихся алгоритмов полно! Самый просто я привел выше - метод Байеса в разных реализоациях, на котором построено 99% персональных антиспамов, например. Я уже не говорю про нейросети ...

Таблица сравнения же изобилует грубейшими неточностями и маркетинговыми "уловками" и честно рекомендую обратится к вендорам для их исправления.

You are welcome! Нашли неточность - сообщите, мы поправим! А так это выглядит как треп не о чем, уж извините.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
На Российском рынке чем решение проще, и понятней - тем лучшее. Есть конечно уникальная ресурсо-добывающая отрасль которая ориентируется на Западный рынок как в прямом так и в переносном смысле, но большинство Заказчиков хотят просто следить за всем (а не за конкретными документами), или просто блокировать. А здесь приоритет у Smartline, Infowatch, Securit...

До уровня Symantec, Websense, McAfee, с их централизироваными консолями, соответствиями, стандартами, и т.д. еще нужно дорасти. Рынок решений ИБ на Западе опережает готовность заказчиков в РФ на годы вперед.

Что же вы так принижаете Российский рынок.

Я согласен, довольного много людей в ИБ не способны нормально эксплуатировать DLP решения, но это не значит, что такие все.

А специализированные консоли, знаете ли, очень удобны. К ним привыкаешь очень быстро и совсе не хочется возвращаться к поделкам "3-х программистов".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Сравнение DLP-систем от 10+ вендоров опубликовано во втором номере одного журнала - буквально день-в-день. Желающие да найдут ссылку.

Если речь идет о журнале "Информационная безопасность", то там наши таблицы + их какое-то обзорное дополнение. ;)

мы не участвуем нигде, где требуется подделывать результаты под себя что-то больше чем предоставить продукт

Ашот, даже в случае домашних антивирусов для подготовки их адекватного обзора очень желательна поддержка/участие вендора. Чего тут говорить про тяжелые продукты. Так что разговор в разрезе "качайте, ставьте и сравнивайте" выглядит как деликатный посыл в далекие края.

продукт свободно берется с сайта, нам скрывать нечего, мы не ссым показать продукт без долгих нудных приездов в офис и рассказов полуграмотных менеджеров с показом со своих лаптопов

Вот за это действительно респект! Я никогда не понимал компаний, которые прячут свои дитрибутивы и не дают даже триалы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Будет ли во второй части сравнение с Searchinform или RSA?

Вторая часть опубликована http://www.anti-malware.ru/comparisons/dat...tion_2011_part2

Там те же вендоры. Данные по Searchinform и RSA можно будет потом собрать и выпустить что-то типа второго эшелона сравнения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alexander Suyazov
Вот за это действительно респект! Я никогда не понимал компаний, которые прячут свои дитрибутивы и не дают даже триалы.

Ага, вот берем сложный продукт. По настоящему сложный. ArcSight ESM, например.

Некий Вася пупкин ставит его и не может разобраться. Что получается - в форуме возникает тему - арксайт - плохой продукт. Не работает и т.д.

А тут речь идет о репутации вендора.

Ну и понятное дело, что данный вася пупкин уже никогда не купит продукцию арксайт, даже став ит директором крупной конторы.

И нафига это вендору ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Если речь идет о журнале "Информационная безопасность", то там наши таблицы + их какое-то обзорное дополнение. ;)

Тогда все понял. Не читал, не осуждаю :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner был обновлён до версии 4.0.1. Приложение теперь работает только в 64-разрядной ОС.
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×