Утечки информации, методы поиска. - Страница 2 - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию
broker

Утечки информации, методы поиска.

Recommended Posts

broker
Еще раз, кто-то должен иметь администраторские права для администрирования системы, без этого никак. А вот у этого сотрудника будет масса способов обойти любую систему защиты, в простейшем случае ее снять. Может установить любую программу для съема информации - ведь для обработки она должна присутствовать в открытом ввиде - с монитора, при вводе с клавиатуры и т.д. Может использовать возможности межпроцессного взаимодействия (их десятки) и т.д. и т.п.

несомненно, но речь немного о другом.

Действительно заветной целью любого взломщика являются рутовые права на систему и спорить с тем, что максимальными возможностями для взлома абсолютно законно наделены администраторы тоже никто не будет.

О чём же речь!? речь о том, что при определённом построении инфраструктуры и разделении ролей можно существенно повысить защищенность.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
несомненно, но речь немного о другом.

Действительно заветной целью любого взломщика являются рутовые права на систему и спорить с тем, что максимальными возможностями для взлома абсолютно законно наделены администраторы тоже никто не будет.

О чём же речь!? речь о том, что при определённом построении инфраструктуры и разделении ролей можно существенно повысить защищенность.

Именно об этом я и пытался сказать. Есть администраторы, которые отвечают "за все" и говорить о защите от них бесполезно - это системные администраторы. Есть администраторы приложений, БД и т.д., с ними, действительно проще, их угрозы можно минимизировать.

В продолжение разговора. Основная проблема, с которой, по крайней мере, мы часто сталкиваемся, это как разделить права (в Вашей терминологии "роли", что одно и то же) между системным администратором ИТ и администратором ИБ. По сути их надо наделить обоих наделить системными правами. Вот здесь и начинаются коллизии. Кто, и какое подразделение тогда реально отвечает за ИБ, по-сути, полу3чаем коллективную ответственность. На мой взгляд, технически данная задача опять же неразрешима. Если усечь права системному администратору ИТ, это скажется на эксплуатации системы, если наделить соответствующими правами в полном объеме - на ИБ (он сможет изменять настройки средства защиты, отключать механизмы, подчищать аудит, отключать контентный контроль и т.д. и т.п.). Вот и "пошло разрастание" угрозы, причем, на мой взгляд, катастрофическое, т.к. это совершенно различные подразделения, с совершенно различными требованиями к сотрудникам во всех отношениях.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nremezov
Еще раз, кто-то должен иметь администраторские права для администрирования системы, без этого никак. А вот у этого сотрудника будет масса способов обойти любую систему защиты, в простейшем случае ее снять.

Схема разделяемого секрета.

В простейшем виде - кусок пароля у офицера ИБ и кусок пароля у администратора. Действия по настройке\обновлению проводятся под наблюдением.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Схема разделяемого секрета.

да, но такая схема подходит для случая, когда административные действия можно разделить по рангу и действия наивысших рангов случаются не часто. Например в системе СуперАдмин создаёт Админа и Админа ИБ с раздельными полномочиями. При этом пароль на СуперАдмина разделяется между Админом и Админом ИБ.

В случае АD не прокатит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
Схема разделяемого секрета.

В простейшем виде - кусок пароля у офицера ИБ и кусок пароля у администратора. Действия по настройке\обновлению проводятся под наблюдением.

Это делается проще, чем "куски паролей", достаточно, чтобы офицер ИБ обеспечивал допуск системного администратора к настройкам под своим контролем. Однако, вопрос в другом. Что мы имеем на практике. Офицер ИБ обладает необходимым доверием руководства, но, как правило, не обладает необходимой квалификацией для системного администрирования. Системный администратор, наоборот. Не может в силу этих причин офицер ИБ контролировать действия системного администратора, а на системного администратора нельзя возлагать задачи по администрированию средств защиты. Вот оно неразрешимое противоречие! Если же есть администратор, обладает и доверием, и квалификацией, то он должен совмещать в себе обе функции администрирования. Возможно, когда-нибудь, так и будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Если же есть администратор, обладает и доверием, и квалификацией, то он должен совмещать в себе обе функции администрирования. Возможно, когда-нибудь, так и будет.

такой администратор рано или поздно станет уязвимым местом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
такой администратор рано или поздно станет уязвимым местом.

Естественно, это априори уязвимое звено, впрочем, так же, как сегодня системный администратор. Цель -то в том, чтобы минимизировать число таких "уязвимых мест", одно дело, понимать, что может украсть информацию 1000 человек на предприятии, другое дело, 1-2. Вот здесь уже вступают в силу организационные меры, мы предполагаем, что данный человек должен быть доверенным лицом, и всяческими мерами должны это обеспечить.

Дело ведь в том, что защитить информацию можно лишь на том компьютере, где она обрабатывается и то лишь при условии, что пользователь не сможет устанавливать на компьютер собственное ПО, иначе он обойдет любую Вашу защиту. От того, кто может установить ПО, защититься невозможно, следовательно, число таких сотрудников необходимо минимизировать.

P.S. В одной из своих статей относительно недавно приводил следующий пример. Купил как-то журнал "Хаккер", там автором (если не ошибаюсь, Крисом Касперски) была опубликована гневная статья на тему, что уже несколько лет не исправляется серьезная уязвимость в Windows (причем речь шла о последних версиях ОС с последними на тот момент обновлениями, в частности, XP SP2), более того, были опубликованы исходники эксплойта, позволяющего осуществлять атаку на эту уязвимость (если интересно, могу найти ссылку на этот журнал, опубликованный где-то год назад). Проверили, все верно. Это, к слову, что может сделать пользователь, имеющий возможность запустить свое ПО, а Вы о контентной фильтрации.... Вот, где основа противодействия инсайдерским атакам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
От того, кто может установить ПО, защититься невозможно, следовательно, число таких сотрудников необходимо минимизировать.

P.S. В одной из своих статей относительно недавно приводил следующий пример. Купил как-то журнал "Хаккер", там автором (если не ошибаюсь, Крисом Касперски) была опубликована гневная статья на тему, что уже несколько лет не исправляется серьезная уязвимость в Windows (причем речь шла о последних версиях ОС с последними на тот момент обновлениями, в частности, XP SP2), более того, были опубликованы исходники эксплойта, позволяющего осуществлять атаку на эту уязвимость (если интересно, могу найти ссылку на этот журнал, опубликованный где-то год назад). Проверили, все верно. Это, к слову, что может сделать пользователь, имеющий возможность запустить свое ПО, а Вы о контентной фильтрации.... Вот, где основа противодействия инсайдерским атакам.

К слову о сотруднике с правами администратора и контентной фильтрации. Никто никогда и не предлагал бороться с привелигированными пользователями контентной фильтрацией - если у пользователя есть возможность запускать что-то, кроме офисных приложений, требуются другие меры защиты. Только таких пользователей единицы даже в большой компании, а вот рядовых пользователей - десятки тысяч, и 99,9% из них не знают слов "эксплойт" и "SP2". Зато легко могут что-то скопировать на носитель, выложить в Сеть, послать по почте и распечатать, пытаясь деформировать документ доступным им через приложения способом (переименовав, конвертировав в другой формат, поменяв расширение, сделав Copy-Paste в чистый документ, удалив слово "конфиденциально" из текста, перекодировав текст через Find-Replace и т.д.). Здесь лучше контентной фильтрации (в смысле анализа содержимого перемещаемой информации различными методами) ничего пока не придумали.

Не стоит забывать, что безопасность имеет и экономическую составляющую. Пузатый гаишник не в состоянии задержать тренированного и экипированного спецслужбой диверсанта, но это и не его работа. Если государство начнет готовить из каждого гаишника "волкодава", не выдержит бюджет и не хватит людей. Поэтому есть спецслужбы, занимающиеся непрофессиональными правонарушениями, которых (нарушений) миллионы, а есть спецслужбы, которые ловят профессионалов, совершающих сотню правонарушений в год. И нельзя сказать, что непрофессиональные нарушения менее опасны, если мерять число погибших, например.

Как и любая аналогия, эта - неполная. Я хотел этим сказать, что контентная фильтрация ловит непрофессионалов, причем возможный ущерб от предотвращенных утечек хозяева информации оценивают в миллионы долларов. Этих непрофессионалов - миллионы, практически каждый увольняющийся сотрудник любой компании. Стоимость защиты должна быть адекватна стоимости информации, к кторой эти люди имеют допуск.

И в заключении - шутка о квалификации сотрудников. Один наш заказчик любит приговаривать "Если во время аттестации сотрудник на вопрос "Как снять зависший процесс в Windows?" отвечает не "Позвонить в службу поддержки", а начинает ответ со слов "Нажать CTRL+ALT+DEL..." его уже нельзя пускать к конфиденциальной информации".

Всех с праздниками и длинными выходными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Я хотел этим сказать, что контентная фильтрация ловит непрофессионалов, причем возможный ущерб от предотвращенных утечек хозяева информации оценивают в миллионы долларов. Этих непрофессионалов - миллионы, практически каждый увольняющийся сотрудник любой компании.

Рустэм, Вы указали модель нарушителя, не могли бы Вы точнее сформулировать от каких типов нарушителей защищает технология применяемая в Вашем решении.

А.Щеглов, не могли бы Вы так же указать модели нарушителя, защита от которых реализуется в Ваших технологиях (насколько я знаю, у Вас всё согласно спецификациям)

Я думаю, после получения моделей нарушителей можно легко сделать вывод о применимости решений в конкретных ситуациях.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
Рустэм, Вы указали модель нарушителя, не могли бы Вы точнее сформулировать от каких типов нарушителей защищает технология применяемая в Вашем решении.

А.Щеглов, не могли бы Вы так же указать модели нарушителя, защита от которых реализуется в Ваших технологиях (насколько я знаю, у Вас всё согласно спецификациям)

Я думаю, после получения моделей нарушителей можно легко сделать вывод о применимости решений в конкретных ситуациях.

В части спецификаций. Никогда никакая спецификация "не поспеет" за реальной жизнью. Как известно, любой стандарт имеет два жизненных этапа. На втором (завершающем) он начинает тормозить развитие, что приводит к разработке нового стандарта.

На мой взгляд, в общем случае можно говорить о модели нарушителя (кто он, и почему он это делает, например, сотрудник, у которого маленькая зарплата) и о модели угроз (как он это делает, например, использует сервисы олицетворения). О чем речь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
На мой взгляд, в общем случае можно говорить о модели нарушителя (кто он, и почему он это делает, например, сотрудник, у которого маленькая зарплата) и о модели угроз (как он это делает, например, использует сервисы олицетворения). О чем речь?

Можно пойти двумя путями - указать модели угроз -> указать модели нарушителей -> указать средства реализации угроз или наоборот :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
Рустэм, Вы указали модель нарушителя, не могли бы Вы точнее сформулировать от каких типов нарушителей защищает технология применяемая в Вашем решении.

Я думаю, после получения моделей нарушителей можно легко сделать вывод о применимости решений в конкретных ситуациях.

Попробую, заранее прошу прощения за возможную нестрогость описания ввиду его краткости. Все нижеописанное относится ко любым DLP-решениям, которых считают таковыми IDC и Forrester (например системы контроля доступа к портам компьютера, DRM-системы, системы защищенного документооборота или URL-фильтры системами DLP не считаются, хотя от этого не становятся менее полезными). Итак:

Персона (нарушитель): Легальный пользователь системы, по служебной необходимости имеющий доступ к конфиденциальной информации, а также ввиду этой служебной необходмости имеющий возможность использовать каналы выноса информации за пределы системы (электронная почта, постинги в web, другие Интернет-каналы, сменные носители и печать). Мотивация в этом посте не рассматривается, анализ психологического портрета нарушителя вне темы этого форума, это уже не ware.

Системный ландшафт: отсутствуют права локального администратора, отсутствуют права на установку и запуск программ, дающих возможность обойти контролируемые каналы (т.е. выйти в интернет по сотовому телефону, подключить локальный принтер и т.д.) и программ, усложняющих анализ контейнера и его содержимого при пересечении периметра (шифрование, редакторы музыки, видео и изображений, неконтролируемые администратором файловые менеджеры).

Действия пользователей:

1. Халатные - не меняют отсылаемую информацию, но пытаются вынести информацию за пределы системы (ошибаются адресом, забывают удалить "хвост" письма, копируют документы или посылают их себе на открытый ящик для того, чтобы поработать дома и т.д.)

2. Злонамеренные - пытаются изменить информацию доступными им способами (удаление аттрибутных грифов и/или ключевых слов, copy/paste в незащищенный контейнер, Save As в другой формат, переименование файла и его расширения, PrintScreen с последующим сохранением в незащищенном документе, кодирование с заменой одних символов на другие и т.д.).

Технологии, отсекающие такие нарушения, базируются на двух принципах - контроль контейнера и контроль содержимого. Их достоинства и недостатки уже обсуждались в этом форуме. Замечу, что все эти технологии практически со 100% вероятностью ловят халатных пользователей и конкурируют, в основном, количеством вариантов обнаруживаемых попыток себя обойти с помощью упомянутых выше приемов.

Сравнение разных классов систем идет от трудностей перевода: Data Leakage Protection в западном понимании - более узкое понятие, чем, российское "борьба с утечками" - в России добавляется и контроль привелигированных пользователей, и подробный контроль за действиями пользователя, вплоть до перехвата управления, и шифрование носителей, в т.ч. и резервного хранения, и системы защищенного оборота документов и т.д.

И еще терминологическое различие - McAfee DLP расшифровывается как Data Loss Protection, а не Leakage :^).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
Попробую, заранее прошу прощения за возможную нестрогость описания ввиду его краткости. Все нижеописанное относится ко любым DLP-решениям, которых считают таковыми IDC и Forrester (например системы контроля доступа к портам компьютера, DRM-системы, системы защищенного документооборота или URL-фильтры системами DLP не считаются, хотя от этого не становятся менее полезными). Итак:

Персона (нарушитель): Легальный пользователь системы, по служебной необходимости имеющий доступ к конфиденциальной информации, а также ввиду этой служебной необходмости имеющий возможность использовать каналы выноса информации за пределы системы (электронная почта, постинги в web, другие Интернет-каналы, сменные носители и печать). Мотивация в этом посте не рассматривается, анализ психологического портрета нарушителя вне темы этого форума, это уже не ware.

Системный ландшафт: отсутствуют права локального администратора, отсутствуют права на установку и запуск программ, дающих возможность обойти контролируемые каналы (т.е. выйти в интернет по сотовому телефону, подключить локальный принтер и т.д.) и программ, усложняющих анализ контейнера и его содержимого при пересечении периметра (шифрование, редакторы музыки, видео и изображений, неконтролируемые администратором файловые менеджеры).

И еще терминологическое различие - McAfee DLP расшифровывается как Data Loss Protection, а не Leakage :^).

Рустэм, похоже, мы начали приходить к взаимопониманию. Ваш системный ландшафт я могу серьезно дополнить, но речь не о том. Речь о том, что Вы априори считаете систему эффективно защищенной от НСД, а в дополнение к этому (в той части, где по каким-то причинам не могут применяться механизмы защиты от НСД) использовать контентный контроль. По аналогии с криптографией - не дать украсть механизмами защиты от НСД, где это невозможно (отчуждаемые накопители и каналы связи), применяется криптография. С такой позицией я полностью согласен, но с некими оговорками. Вы не рассмотрели вопрос применения механизмов защиты от НСД для фильтрации исходящего трафика на защищаемом компьютере. Ваш посыл отчасти корректен в том случае, когда пользователю, обрабатывающему конфиденциальную информацию, необходимо обеспечить неограниченный доступ во внешнюю сеть. Если трафик фильтруется - разрешается взаимодействие лишь с конкретными корпоративными хостами и рабочими станциями, контентная фильтрация не требуется. Более того, как я ранее утверждал, реализовав на защищенном компьютере разделительную политику доступа к ресурсам (различные режимы обработки открытой и конфиденциальной информации, в том числе, и с различными правами доступа во внешнюю сеть), можно предотвратить сам факт утечки конфиденциальных данных - контролировать станет нечего. Другими словами, на мой взгляд, данная задача защиты может быть решена механизмами защиты от НСД в полном объеме, но средство защиты от НСД должно позволять решение этих задач. Вы же исходите из позиции, что защита от НСД должна быть, но она какая-то "слабенькая". Наверное, такая позиция обоснована, если для защиты от НСД использовать встроенные в ОС механизмы защиты, не ориентированные на решение подобных задач защиты информации.

Другими словами, на мо

Что-то сломалось, продолжу.

Другими словами, на мой взгляд, либо эффективная защита от НСД, предотвращающая факт возможности утечки конфиденциальных данных (частично, как я говорил, криптография), либо "слабенькая" защита встроенными в ОС механизмами, и дополнительный контроль контента.

Вы согласны с подобным позиционированием области применения рассматриваемых нами альтернативных способов решения задачи защиты от утечек?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
Вы же исходите из позиции, что защита от НСД должна быть, но она какая-то "слабенькая". Наверное, такая позиция обоснована, если для защиты от НСД использовать встроенные в ОС механизмы защиты, не ориентированные на решение подобных задач защиты информации.

На мой взгляд, либо эффективная защита от НСД, предотвращающая факт возможности утечки конфиденциальных данных (частично, как я говорил, криптография), либо "слабенькая" защита встроенными в ОС механизмами, и дополнительный контроль контента.

Вы согласны с подобным позиционированием области применения рассматриваемых нами альтернативных способов решения задачи защиты от утечек?

Согласен - DLP подразумевает, что защита от НСД уже существует и отталкивается от этого. Никто никогда не утверждал, что DLP - это все, что вам нужно для борьбы с утечками. DLP-продукты появились тогда, когда проблемы НСД были уже решены на достаточном уровне, и на первый план по статистике вышли утечки, организованные легальными пользователями по легальным каналам.

Здесь есть две парадигмы защиты - контроль действий пользователя (профили) и контроль перемещаемой информации (контейнер или контент). Анализ информации организационно проще, поскольку пользователь, если он не почтовый робот, генерирует в день до 30 передвижений контента (наша статистика), а вот действий при этом производит тысячи. DLP-подход - контролировать какая информация уходит от кого, по какому каналу и куда, и из анализа этих четырех параметров делается вывод, можно разрешать передвижение информации или нет. Например, главбух отправляет квартальный отчет по электронной почте в налоговую - разрешенный вариант, если изменить один параметр: канал (на USB, через web-почту), отправителя (сисадмин, рядовой бухгалтер), получателя (незнакомый адрес) - неразрешенный вариант. Такие решения дают быстрый эффект (из семи десятков пилотных проектов по внедрению DLP-систем за последние три года только один не показал критического нарушения перемещения контента в первую же неделю), отсекают халатные и непрфессиональные злонамеренные утечки, иногда с огромным возможным ущербом.

Достоинства - быстрое внедрение и масштабируемость (при увеличении кол-ва пользователей ничего, кроме мощности анализирующих серверов не меняется), недостатки - непривычная для ИБ эффективность (около 80%, против привычной 99.9%). Это понимают все производители и потребители, и никто из них не абсолютизирует один какой-нибудь способ защиты. Кстати, в отличие от журналистов, которые пишут на темы ИБ и служащих PR-отделов компаний (типичный бред - "Сенсация, компания X защитила от утечек корпорацию Y!").

Иногда полезно прежде чем спорить, синхронизировать терминологию :).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
Согласен - DLP подразумевает, что защита от НСД уже существует и отталкивается от этого. Никто никогда не утверждал, что DLP - это все, что вам нужно для борьбы с утечками. DLP-продукты появились тогда, когда проблемы НСД были уже решены на достаточном уровне, и на первый план по статистике вышли утечки, организованные легальными пользователями по легальным каналам.

С этим тезисом "... когда проблемы НСД были уже решены на достаточном уровне..." я не согласен категорически. На мой взгляд, как раз, наоборот. Средства для борьбы с утечками и многие иные частные решения, появились как раз ввиду нерешенности проблем защиты от НСД. Посмотрите, что нам предлагается большинством средств защиты от НСД. Разграничение доступа к ресурсам между пользователями.

Сегодня же актуальны совсем иные задачи защиты от НСД собственно в своей постановке. Разграничение нужно для чего - чтобы ограничить права того субъекта, которому мы не доверяем. Например, не доверяем мы процессам (приложениям) - это ошибки программирования в приложениях, макро-вирусы, после выполнения которых программа может работать как угодно, трояны и шпионские программы и т.д. Что получаем - необходимость разграничения доступа для процессов. Далее. На рабочей станции работает один пользователь (какое разграничение между пользователями?). Но он обрабатывает информацию различных уровней конфиденциальности, как следствие, ему должны предоставляться различные возможности ее обработки, хранения, передачи - опять же необходима разграничительная политика доступа к ресурсам, но разграничиваться должны сессии (режимы обработки) информации различных уровней конфиденциальности. И т.д. На мой взгляд, именно то, что большинство средств защиты от НСД строится "по старинке", т.е. не может решить актуальных сегодня задач защиты информации от НСД (кстати говоря, теория здесь очень отстает от практики - от реальной жизни), и приводит к появлению средств контроля, использование которых априори предполагает, что задача защиты от НСД не решена (если украсть невозможно, то, что контролировать?).

В остальном с Вами согласен. Однако, Ваша позиция, состоящая в том, что и производитель, и потребитель средства защиты, исходно предполагают, что проконтролировать возможно лишь до 80% трафика (т.е. исходят из того, что 20% войдут в утечки), да еще, что контроль ориентирован на не подготовленную атаку (в предположении, что атака осуществлена на любительском уровне), лично меня, настораживает!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
С этим тезисом "... когда проблемы НСД были уже решены на достаточном уровне..." я не согласен категорически. На мой взгляд, как раз, наоборот. Средства для борьбы с утечками и многие иные частные решения, появились как раз ввиду нерешенности проблем защиты от НСД. Посмотрите, что нам предлагается большинством средств защиты от НСД. Разграничение доступа к ресурсам между пользователями.

Сегодня же актуальны совсем иные задачи защиты от НСД собственно в своей постановке. Разграничение нужно для чего - чтобы ограничить права того субъекта, которому мы не доверяем. Например, не доверяем мы процессам (приложениям) - это ошибки программирования в приложениях, макро-вирусы, после выполнения которых программа может работать как угодно, трояны и шпионские программы и т.д. Что получаем - необходимость разграничения доступа для процессов. Далее. На рабочей станции работает один пользователь (какое разграничение между пользователями?). Но он обрабатывает информацию различных уровней конфиденциальности, как следствие, ему должны предоставляться различные возможности ее обработки, хранения, передачи - опять же необходима разграничительная политика доступа к ресурсам, но разграничиваться должны сессии (режимы обработки) информации различных уровней конфиденциальности. И т.д. На мой взгляд, именно то, что большинство средств защиты от НСД строится "по старинке", т.е. не может решить актуальных сегодня задач защиты информации от НСД (кстати говоря, теория здесь очень отстает от практики - от реальной жизни), и приводит к появлению средств контроля, использование которых априори предполагает, что задача защиты от НСД не решена (если украсть невозможно, то, что контролировать?).

В остальном с Вами согласен. Однако, Ваша позиция, состоящая в том, что и производитель, и потребитель средства защиты, исходно предполагают, что проконтролировать возможно лишь до 80% трафика (т.е. исходят из того, что 20% войдут в утечки), да еще, что контроль ориентирован на не подготовленную атаку (в предположении, что атака осуществлена на любительском уровне), лично меня, настораживает!

Про защиту от НСД с вами трудно спорить, слишком различен уровень компетенции. Уверен, что вы в этом специалист.

Попробую еще раз рассказать про насторожившие вас 80%. Мы говорим о технологии анализа контента, реальные продукты используют комбинацию технологий, реальная эффективность около 90%, при том, что никто не отменял неэлектронный вынос информации - в памяти, переписанный на бумажку и т.д.,. Главное - не обманывать заказчика. Если заказчик понимает, что эти 10-20% есть, он будет их уменьшать другими средствами, в том числе и другими технологиями. Наши интеграторы так и делают - закрывают слабые места одних технологий использованием других. Да мы и сами используем другие технологии - шифрование, управление доступом к ресурсам и т.д., чтобы эту цифру уменьшить. Один из наших заказчиков утверждает, что имеет 7% ложных срабатываний и это его более чем устраивает.

Почему?

1. Потому что даже 80% много больше 0% и это однозначно показывают первые дни внедрения.

2. Потому что даже 80% четко отделяют "дураков" от "врагов", т.е. оставшиеся 20% - злонамеренные утечки, за которые, когда поймают, будут бить ногами.

3. Потому что поймают обязательно, если и не сразу, то потом. Контент, пересекший периметр, сохраняется и доступен для анализа более глубокого, чем on-line. Зная, что их рано или поздно вычислят, похищать информацию могут только "внедренные" нарушители, за которыми стоит, как минимум, компания такого же размера или спецслужба.

Налицо баланс ожиданий, платежеспособного спроса и результата использования. Этот рынок растет на 100% в год, а рынок не может ошибаться - он платит живые деньги, которые мог бы потратить на что-то другое. То, что такие решения сейчас появились у крупнейших компаний в области ИБ (Cisco, Symantec, Trend Micro, RSA, McAfee), говорит о двух вещах. Первая - на этом можно заработать серьезные деньги и, а вторая, что не менее важно - это один из способов защиты, ДОПОЛНЯЮЩИЙ уже имеющиеся в их арсенале технологии. Технологии анализа контента сейчас находятся на кривой завышенных ожиданий (по Гарднеру) и за этим неизбежно будет спад, после которого останутся сильнейшие производители.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
Этот рынок растет на 100% в год, а рынок не может ошибаться - он платит живые деньги, которые мог бы потратить на что-то другое. То, что такие решения сейчас появились у крупнейших компаний в области ИБ (Cisco, Symantec, Trend Micro, RSA, McAfee), говорит о двух вещах. Первая - на этом можно заработать серьезные деньги и, а вторая, что не менее важно - это один из способов защиты, ДОПОЛНЯЮЩИЙ уже имеющиеся в их арсенале технологии. Технологии анализа контента сейчас находятся на кривой завышенных ожиданий (по Гарднеру) и за этим неизбежно будет спад, после которого останутся сильнейшие производители.

Готов полностью с Вами согласиться. НО!

Вопрос в том, понимают ли Ваши потребители, что технологии анализа контента - это один из способов защиты, ДОПОЛНЯЮЩИЙ уже имеющиеся.

Вот результаты одного исследования, опубликованные на сайте Cnews:

"Около половины компаний серьезно обеспокоены доступностью опытного и тренированного персонала, как в области ИТ (51%), так и в сфере информационной безопасности (46%). Эти причины возглавляют составленный аналитическим агентством Ernst & Young список основных факторов, сдерживающих развитие отрасли ИБ в мире.

В предыдущие годы пальма первенства принадлежала беспечности пользователей (2004) и бюджетным ограничениям (2003), а нехватка специалистов стояла только на третьем месте...".

Как реально позиционирует Ваши средства потребитель, как "панацею" решения всех его проблема ИБ, либо так же, как и Вы.

Из Вашего опыта?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
1. Потому что даже 80% много больше 0% и это однозначно показывают первые дни внедрения.

2. Потому что даже 80% четко отделяют "дураков" от "врагов", т.е. оставшиеся 20% - злонамеренные утечки, за которые, когда поймают, будут бить ногами.

3. Потому что поймают обязательно, если и не сразу, то потом. Контент, пересекший периметр, сохраняется и доступен для анализа более глубокого, чем on-line. Зная, что их рано или поздно вычислят, похищать информацию могут только "внедренные" нарушители, за которыми стоит, как минимум, компания такого же размера или спецслужба.

ИМХО в таком деле 80% - это очень высокая цифра, я бы даже поставил ее под сомнение. Так как получается, что в оставшиеся 20% входят такие банальные и безотказные методы, например, как фотографии экрана с мобильника. И об этом слепке контента не будет следов, если внедрение DLP-решений не поддерживается оффлайн при помощи запрета использования электронный устройств и установкой видеокамер на рабочих местах :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Персона (нарушитель): Легальный пользователь системы, по служебной необходимости имеющий доступ к конфиденциальной информации, а также ввиду этой служебной необходмости имеющий возможность использовать каналы выноса информации за пределы системы (электронная почта, постинги в web, другие Интернет-каналы, сменные носители и печать).

Можно уточнить, входит ли в служебные обязанности легального пользователя отсылать конфиденциальную информацию за пределы системы (по указанным каналам) или всё-таки организационными методами ему запрещено отсылать конфиденциальную информацию за пределы системы (т.е. имеется объект контроля)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
Готов полностью с Вами согласиться. НО!

Вопрос в том, понимают ли Ваши потребители, что технологии анализа контента - это один из способов защиты, ДОПОЛНЯЮЩИЙ уже имеющиеся.

Вот результаты одного исследования, опубликованные на сайте Cnews:

"Около половины компаний серьезно обеспокоены доступностью опытного и тренированного персонала, как в области ИТ (51%), так и в сфере информационной безопасности (46%). Эти причины возглавляют составленный аналитическим агентством Ernst & Young список основных факторов, сдерживающих развитие отрасли ИБ в мире.

В предыдущие годы пальма первенства принадлежала беспечности пользователей (2004) и бюджетным ограничениям (2003), а нехватка специалистов стояла только на третьем месте...".

Как реально позиционирует Ваши средства потребитель, как "панацею" решения всех его проблема ИБ, либо так же, как и Вы.

Из Вашего опыта?

Никто "панацеей" контентную фильтрацию не считает, по меньшей мере, профессиональные сотрудники ИБ. Их мало, согласен, часть из них пришло из ИТ, а чать - из спецслужб, каждый своим опытом. Те, кто прошел через спецслужбы, не по наслышке знают, что такое информационные системы, сертифицированные для работы с гостайной, т.е. абсолютно защищенные в технологическом смысле системы. Они понимают, что бизнес настолько негибкие, тяжелые в администрировании и дорогие системы не примет, поэтому ищут "золотую середину". Для каждого типа угроз выбирается один-два вендора и с ними ищут оптимальное соотношение эффективность/цена.

КФ работает в уже упоминавшихся ограничениях - пользователь может изменять информацию в пределах использования офисных программ и корпоративных приложений. В этой нише КФ хорошо справляется со своими задачами, не более и не менее. Примеров предотвращенных утечек - море. Заказчиков при этом устраивает баланс эффективности, цены и добавленной стоимости при внедрении и администрировании.

Из тех, кто платит деньги, давно никто не ведется на слоганы "найдено средство от утечек нового поколения!!!!" Если почитать статистику утечек, нанесшую ущерб, то видно, что больше половины - потерянные ноутбуки и носители, здесь вообще бы все решило прозрачное шифрование, а никакая не КФ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
ИМХО в таком деле 80% - это очень высокая цифра, я бы даже поставил ее под сомнение. Так как получается, что в оставшиеся 20% входят такие банальные и безотказные методы, например, как фотографии экрана с мобильника. И об этом слепке контента не будет следов, если внедрение DLP-решений не поддерживается оффлайн при помощи запрета использования электронный устройств и установкой видеокамер на рабочих местах :-)

Сергей, в посте имелось ввиду 80% от заранее данной модели нарушения, а не от всех видов утечек (количество инцидентов, которые вообще могли бы привести к утечкам, в том числе и упомянутые вами, исчислению не поддаются).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
×