McAfee Host DLP 3.0 - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Guest88

New features

■Application and web application definitions

■Backward/forward compatibility

■Business justification

■Dictionaries

■Discovery

■Encrypted evidence

■Encrypt on demand with McAfee Endpoint Encryption

■ePO reports and notifications

■Event collection in ePolicy Orchestrator

■Lotus™ Notes support

■McAfee Encrypted USB integration

■Protection rule-based messages and hyperlinks

■Registered document repositories

■Regular expression validation

■Unmanaged printers

■WCF replaces DLP web service

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Я так понял, что речь идет о McAfee Host DLP. Конечно, лучше уточнять такие вещи при старте топика.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leo
....

А можно подробней и ответить на рядв вопросов?

1) Какие каналы и протоколы поддерживаются в новой версии?

2) Основной принцип все тот же -- метки на файлы?

3) какие требование по оборудованию и софту например на 1000 компов?

4) Как изменилась в третей версии ценовая политика? Какие вообще принципы ценообразования?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ashot
2) Основной принцип все тот же -- метки на файлы?

как я тебе говорил, у них смесь меток и отпечатков. гибрид такой сделан - если меченный файл открывается, с его содержимого снимаются отпечатки для контроля за перемещением содержимого меченного файла через буфер обмена и т.п.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Н.Зенин
1) Какие каналы и протоколы поддерживаются в новой версии?

2) Основной принцип все тот же -- метки на файлы?

В версии 3 McAfee DLP Host произошли значительные изменения, в особенности - по детектированию конфиденцилаьной информации:

- появилась возможность контроля по цифровым отпечаткам, преварительно снятым централизованно (как в Websense и Symantec)

- появилась возможность ведения словарей (а не только стоп-слов) для детектирования конфиденциального контента (с возможностью установки весов словам), - немного приближается к возможностям InfoWatch, но без русской морфологии конечно

Плюс,

появилась возможность локального сканирования для поиска конфидиенциальных документов (по словам, регулярным выражениям, цифровым отпечеткам)

Порадовало, что пропали глюки 2-й версии связанные с русским языком и появилась нормальная поддержка работы на машинках с Vista.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dav
В версии 3 McAfee DLP Host произошли значительные изменения, в особенности - по детектированию конфиденцилаьной информации:

- появилась возможность контроля по цифровым отпечаткам, преварительно снятым централизованно (как в Websense и Symantec)

- появилась возможность ведения словарей (а не только стоп-слов) для детектирования конфиденциального контента (с возможностью установки весов словам), - немного приближается к возможностям InfoWatch, но без русской морфологии конечно

Плюс,

появилась возможность локального сканирования для поиска конфидиенциальных документов (по словам, регулярным выражениям, цифровым отпечеткам)

Порадовало, что пропали глюки 2-й версии связанные с русским языком и появилась нормальная поддержка работы на машинках с Vista.

Интеграция c Reconnex осуществлена или так и осталось позиционирование как Host DLP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Н.Зенин
Интеграция c Reconnex осуществлена или так и осталось позиционирование как Host DLP?

Железку McAfee DLP Network (Reconnex) еще не получили. Ждем (недели 2 осталось)

... дополнение от 4.09.2009 об интеграции:

Интеграция между шлюзовыми и агентскими компонентами может быть нескольких уровней:

0) независимая работа 2 компонент

1) независимая работа, но интегрированная отчетность по статистике инцидентов

2) обработка текущих инцидентов из 2 подсистем ведется в единой консоли

3) использование единых методов детектирования в 2 подсистемах

4) единые политики для 2 подсистем

5) полная интеграция включая корреляцию событий из разных подсистем.

Если говорить об интеграции McAfee Host DLP (Onigma) и Network DLP (Reconnex), то они сейчас добрались до 2-го уровня:

Благодаря дополнительным модулям возможен экспорт инцидентов Network DLP в ePolicy Orchestrator,

либо наоборот, инцидентов Host DLP - в консоль Network DLP.

Политики и методы детектирования в 2 подсистемах пока не объединены.

А вот интеграция с шифрованием порадовала: По одному из сценариев защиты можно установить такие правила, что при попытке скопировать конфиденциальный документ в недоверенную зону (флешку) документ будет записан в зашифрованном виде (открыть можно будет только при наличии агента McAfee на рабочей станции).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kreatur
В версии 3 McAfee DLP Host произошли значительные изменения, в особенности - по детектированию конфиденцилаьной информации:

- появилась возможность контроля по цифровым отпечаткам, преварительно снятым централизованно (как в Websense и Symantec)

- появилась возможность ведения словарей (а не только стоп-слов) для детектирования конфиденциального контента (с возможностью установки весов словам), - немного приближается к возможностям InfoWatch, но без русской морфологии конечно

Доброго дня,

Поясните пожалуйста понятие "установка весов словами". Как это реализовано? Устанавливается порог срабатывания при попадании в документ определенного количества слов из словаря?

Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
4rward
А вот интеграция с шифрованием порадовала: По одному из сценариев защиты можно установить такие правила, что при попытке скопировать конфиденциальный документ в недоверенную зону (флешку) документ будет записан в зашифрованном виде (открыть можно будет только при наличии агента McAfee на рабочей станции).

Я тихо извиняюсь,а можно сразу попутный вопрос:если тот же докумет,к примеру,вначале заархивировать в rare с паролем или криптануть чем-л.,а потом записать на флэшку-какой будет результат?документ так можно вынести?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Н.Зенин
Доброго дня,

Поясните пожалуйста понятие "установка весов словами". Как это реализовано? Устанавливается порог срабатывания при попадании в документ определенного количества слов из словаря?

Спасибо.

Механизм достаточно стандартный для словарей:

Каждому слову/словосочетанию присваивается свой вес в водимом словаре. Суммарный вес документа складывается из весов встретившихся слов, помноженный на коэффицент, зависящий от частоты попадания слова. Если порог срабатывания достигнут, документу присваивается определенная категория, на основании которой будут применяться правила реакции. С вариантами пересечения разных категорий мы еще не экспериментировали.

Я тихо извиняюсь,а можно сразу попутный вопрос:если тот же докумет,к примеру,вначале заархивировать в rare с паролем или криптануть чем-л.,а потом записать на флэшку-какой будет результат?документ так можно вынести?

И такой сценарий продуман: Если пытаться положить документ "A" в архив с паролем средствами рабочей станции, на которой установлен агент McAfee Host DLP, то результирующий зашифрованный архив "B" унаследует те же самые метки, что и документ "A". Поэтому вынести "B" не получится, - так же как и исходный документ "A".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Есть некоторые неясности:

■Application and web application definitions

Что подразумевается здесь под понятием 'definitions'?

■Backward/forward compatibility

■Business justification

Поподробнее...

■Encrypted evidence

■Encrypt on demand with McAfee Endpoint Encryption

Это отличная новость! Интеграция с другими продуктами McAfeee - только плюс, но вот в чем

состоит заявленная интеграция с

■McAfee Encrypted USB integration ?

■Unmanaged printers

Интересно, есть где-ниубдь про это поподробнее..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
karmacoma
Есть некоторые неясности:

Что подразумевается здесь под понятием 'definitions'?

Поподробнее...

Это отличная новость! Интеграция с другими продуктами McAfeee - только плюс, но вот в чем

состоит заявленная интеграция с

■McAfee Encrypted USB integration ?

Интересно, есть где-ниубдь про это поподробнее..

Павел, вы же работаете в Symantec-e, в одном здании с офисом McAfee, многие из ваших коллег совместно обедают. Спросите описание продукта - уверен вам не откажут. Помогут конкурентам понять что у них плохо, а что хорошо :) Версия McAfee Host DLP 3.0 - уже не является актуальной, т.к. на подходе сразу 9.0 (3.1)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Павел, вы же работаете в Symantec-e, в одном здании с офисом McAfee, многие из ваших коллег совместно обедают.

Простите, это откуда такая информация?

Вообще я считаю, что если уж новость о новом продукте опубликована на этом сайте, то я и другие пользователи имеют право знать

подробности, а не только лишь список того, что в этом продукте нового.

Я думаю всем будет интересно узнать о новых функциях, а не просто прочитать "unmanaged printers" и догадываться, что

этим имелось ввиду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kreatur
Цитата(kreatur @ 11.12.2009, 13:37) *

Доброго дня,

Поясните пожалуйста понятие "установка весов словами". Как это реализовано? Устанавливается порог срабатывания при попадании в документ определенного количества слов из словаря?

Спасибо.

Механизм достаточно стандартный для словарей:

Каждому слову/словосочетанию присваивается свой вес в водимом словаре. Суммарный вес документа складывается из весов встретившихся слов, помноженный на коэффицент, зависящий от частоты попадания слова. Если порог срабатывания достигнут, документу присваивается определенная категория, на основании которой будут применяться правила реакции. С вариантами пересечения разных категорий мы еще не экспериментировали.

Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
■Event collection in ePolicy Orchestrator

Кто-нибудь из знатоков продукта знает, что здесь имеется в виду под корреляцией событий в ePO?

События от McAfee Host DLP могут как-то учитывать события от других компонент корпоративной защиты? Или наоборот через ePO другие компоненты учитывают события от McAfee Host DLP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Да, и еще вопросы появились:

1) Каков memory footprint и размер отпечатка данных (fingerprint) в последней версии?

2) Не планируется ли сделать интеграцию всех технологий в один агент, а не в тысячу, как сейчас:

- McAfee Device Control - отдельный агент/консоль, но управляется с ePO

- McAfee Host DLP - отдельный агент/консоль

- McAfee Port Control - отдельный агент/консоль

Или продукты Port Control и Device Control планируется развивать как отдельное направление, не связанное с DLP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest88
Да, и еще вопросы появились:

1) Каков memory footprint и размер отпечатка данных (fingerprint) в последней версии?

2) Не планируется ли сделать интеграцию всех технологий в один агент, а не в тысячу, как сейчас:

- McAfee Device Control - отдельный агент/консоль, но управляется с ePO

- McAfee Host DLP - отдельный агент/консоль

- McAfee Port Control - отдельный агент/консоль

Или продукты Port Control и Device Control планируется развивать как отдельное направление, не связанное с DLP?

1. От 30 до 55 мегабайт - взависимости от количества включенных Handlers.

2. Все это и находится в одном агенте, а разделяется функционал только по приобретённой лицензии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
События от McAfee Host DLP могут как-то учитывать события от других компонент корпоративной защиты? Или наоборот через ePO другие компоненты учитывают события от McAfee Host DLP?

там в ePO - все в одном горшке.

зависит только от приобретенных лицензий.

мне DLP оказались не по карману.

кстати пару недель назад обновленный ePO вышел.

http://www.anti-malware.ru/forum/index.php...amp;#entry93028

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×