Top Banner
Профилактика утечек информации Из опыта работы SearchInform или как выявлять инсайдеров на ранней стадии. Практические примеры работы с коллективом.
24

КИБ Searchinform – больше, чем DLP

Jan 16, 2017

Download

Business

René Ployer
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: КИБ Searchinform – больше, чем DLP

Профилактика утечек информации

Из опыта работы SearchInform

или как выявлять инсайдеров на ранней стадии. Практические примеры работы с коллективом.

Page 2: КИБ Searchinform – больше, чем DLP

SearchInform сегодня«Контур информационной безопасности SearchInform» используется более, чем в 1500 организациях России, Украины, Беларуси, Казахстана, Польши. Офисы компании успешно работают в Москве, Хабаровске, Новосибирске, Екатеринбурге, Казани, Санкт-Петербурге, Варшаве, Киеве, Минске, Алматы.

Page 3: КИБ Searchinform – больше, чем DLP

Учебный центр

С мая 2013 года в компании действует собственный учебный центр

За это время мы подготовили более 1000 специалистов

Мы готовим как аналитиков, так и инженеров

Page 4: КИБ Searchinform – больше, чем DLP

Отдел внедрения

Наша сила в наших знаниях. Ведь работа с более 1500 клиентами – это огромный опыт

Приобретая DLP-систему, нужно использовать её возможности на 100%

Мы не просто решаем задачи, но и объясняем, почему предложенное решение самое лучшее

Page 5: КИБ Searchinform – больше, чем DLP

Основные понятия

ИБ должна способствовать бизнесу, а не препятствовать

ему

Все каналы должны быть открыты и под контролем

Информации слишком многоКонтроль «по-старинке» не эффективенБольшой штат безопасников - утопия

Нужны новые продвинутые инструменты поиска и

аналитики

Page 6: КИБ Searchinform – больше, чем DLP

Компьютеры

«Зеркало» Агенты

Парсеры протоколов

SQL

SearchServer

Индексы

AlertCenter ReportCenter Общий клиент

ДвижениеИнформацииВ DLP-системе

Page 7: КИБ Searchinform – больше, чем DLP

Задачи Контура

Предотвращение инцидента еще на

стадии формирования

Контроль перемещения

конфиденциальных документов

Контроль персонала (выявление нелояльных, инсайдеров, групп риска)

Оптимизация работы компании

30% всех политик

10% всех политик

60% всех политик

Page 8: КИБ Searchinform – больше, чем DLP

Контур информационной безопасности SearchInform

Page 9: КИБ Searchinform – больше, чем DLP

Виды поиска для создания политик

Page 10: КИБ Searchinform – больше, чем DLP

Новое понимание концепции DLP

СБ должна работать на упреждение и находить нелояльных сотрудников еще до того, как они что-то начнут пересылать

Если нам удалось остановить отсылку документа, это, конечно, хорошо, но нам это минус, потому что человек: во-первых, уже получил информацию, а во-вторых, уже решил ее кому-то передать

Page 11: КИБ Searchinform – больше, чем DLP

Инсайдерами не рождаются

Практика показывает, решение «слить» не появляется мгновенно, а формируется постепенно.

Подтолкнуть к инсайдерству может:

• Негативное отношение к руководству;• Негативное отношение к компании;• Негативное отношение к коллективу;• Финансовые проблемы;• Алчность;• Зависть;• Шантаж и др.

Давайте разберем практические примеры и посмотрим, на что стоит обращать внимание

Page 12: КИБ Searchinform – больше, чем DLP

Любое действие имеет начало

Почти все инциденты можно «предвидеть».

Статистические запросы позволяют автоматически выявлять инциденты на основании количественных показателей:

• количество скопированных файлов на внешний носитель;

• количество уникальных адресатов в отправленных письмах;

• количество исходящих сообщений в Skype, Lync, Viber, IM;

• количество напечатанных страниц;• количество напечатанных документов;• количество залогиненных учетных

записей на один компьютер;• количество неудачных попыток логина.

Page 13: КИБ Searchinform – больше, чем DLP

С помощью «всплесков» и аномалий можно выявить лишь малую часть инцидентов. Настоящим Граалем информации является общение сотрудников между собой и с внешним миром. Поэтому при предотвращении утечек информации, работа с коллективом выходит на первое место.

Page 14: КИБ Searchinform – больше, чем DLP

Группа риска

1. Долги и кредиты2. Алкогольная зависимость 3. Наркотики4. Отношения между коллегами5. Общение с журналистами6. Посещение сайтов по трудоустройству7. Общение с конкурентами8. Общение с уволенными сотрудниками9. Негативное мнение о руководстве10. Обсуждение зарплат11. Обсуждение сотрудников ИБ и мер противодействия им12. И т.д.

Page 15: КИБ Searchinform – больше, чем DLP

Составные части Контура информационной безопасности

Только совместное использование всех трех инструментов позволяет вам получить целостную картину происходящего в компании

Page 16: КИБ Searchinform – больше, чем DLP

SearchInform Event Manager

SIEM

SysLog

Exchange Active Directory

FireWall

Antivirus

Data Loss Prevention

Page 17: КИБ Searchinform – больше, чем DLP

SearchInform WorkTime Monitor

Page 18: КИБ Searchinform – больше, чем DLP

Одна компания начала проигрывать тендеры слишком часто. Заметили тенденцию: проигрываются конкурсы, в которых участвует определенный начальник. Анализ его деятельности показал, что письма начальника есть на чужом компьютере. Оказалось, что один из сотрудников, раздобыл пароль, настроил себе дополнительный корпоративный ящик (начальника) и использовал полученную информацию в своих целях.

Примеры из жизни

Page 19: КИБ Searchinform – больше, чем DLP

Системный администратор, отвечающий, в том числе, и за работу почтового сервера компании, настроил себе копию со всех корпоративных почтовых ящиков. Таким образом, сотрудник имел доступ ко всей переписке сотрудников компании, в том числе и высшего руководства.

Примеры из жизни

Виновного выявили с помощью ReportCenter. В отчетах было видно аномально большое количество писем, что не соотносилось с действительно-стью. Детализация показала, что больше всего писем почему-то приходит сисадмину.

Page 20: КИБ Searchinform – больше, чем DLP

Главный бухгалтер компании всерьез задумался о смене работы. Уже был назначен преемник, которому надлежало передать дела. Но все выпало на отчетный период. Юридически отчитаться должен был «старый» главный бухгалтер. Если человек собирается уходить, его ставят под полный контроль, в том числе и с помощью видеозаписи.

Примеры из жизни

Анализируя видеозаписи было выявлено, что главный бухгалтер перед отправкой отчетности внесла изменения в некоторые документы. Если бы компания не выявила нарушение, в следующий раз у них арестовали бы счета, пришла бы проверка и на месяц-другой финансовая деятельность организации прекратилась. А за 1-2 месяца компания может и обанкротиться.

Page 21: КИБ Searchinform – больше, чем DLP

Оценка эффективности

Оценкой эффективности работы СБ с DLP-системой, по нашему опыту, может служить количество уволенных сотрудников

В среднем их количество составляет 0,2-1% от общего числа в течение 3-4 месяцев после внедрения DLP-системы

Page 22: КИБ Searchinform – больше, чем DLP

Общие практики

Контроль общения с

уволившимися сотрудниками

Отслеживание неформальных

лидеров и всплесков активности

Мониторинг активности 1-2%

персонала организации за

прошедший месяц

Page 23: КИБ Searchinform – больше, чем DLP

Преимущества

• Простота и скорость внедрения

• Контроль всех популярных каналов передачи информации

• Функция «Поиск похожих»

• Полная интеграция с доменной структурой Windows

• Расширенные поисковые возможности позволяют эффективно защищать конфиденциальные данные при минимальных трудозатратах на анализ информационных потоков

Page 24: КИБ Searchinform – больше, чем DLP

Сохранность конфиденциальных данных вашей компании зависит от вас!