DLP и рекомендации ФСТЭК по защите информации: пересекающиеся параллели / Хабр

DLP и рекомендации ФСТЭК по защите информации: пересекающиеся параллели / Хабр Сертификаты

Dlp-система

Система защиты информации должна соответствовать актуальным для компании угрозам, а также требованиям и рекомендациям регулирующих органов (Роскомнадзор, ФСБ России, ФСТЭК России). Что поможет офицеру безопасности подтвердить это:

На этом все. Если статья была полезной, можем продолжить и рассказать, как юридически корректно уволить внутреннего злоумышленника и что делать, если сотрудник разгласил информацию ограниченного доступа, и вы решили идти в суд.

Legrand 636302

Legrand сертификаты

Защита ис, ее средств и систем связи и передачи данных

Вернемся к базовым целям, стоящим перед DLP-системами. По зрелому размышлению становится очевидным, что для их достижения важна не только возможность сбора и консолидации различного рода логов, но и защита накапливаемых данных при их передаче/обработке и хранении.

Подойти к выполнению этой меры можно с разных сторон. Реализации некоторых DLP-систем подразумевают использование для обеспечения «неотрекаемости» лишь дополнительных коммерческих СЗИ и СКЗИ. Другие же позволяют применять и стандартные возможности операционной системы. Рассмотрим, на что можно опереться, например, в ОС CentOS и БД PostgreSQL:

Несмотря на то, что ФСТЭК не регламентирует использование криптографических средств защиты, дополнительно видится целесообразным применение шифрования для

Защиты информационной системы, ее средств и систем связи и передачи данных (ЗИС)

с тем, чтобы сама DLP-система в руках грамотного ИТ-персонала не стала объектом утечки закрытой информации. Так как вышеперечисленные средства являются компонентами ОС и сопутствующего ПО, рассмотренный пример носит частный характер. Однако в любом случае при необходимости всегда можно найти opensource/бесплатную альтернативу существующим коммерческим средствам криптографической защиты информации. Но здесь сразу же встает вопрос о сертификации данных решений, а это уже тема для отдельной беседы.

В нашем следующем материале мы расскажем о применимости ключевых DLP-систем по составляющим модулям к рекомендациям американского стандарта NIST US.

Информация ограниченного доступа

Прежде всего, надо понимать, что конфиденциальными данными является не то, что компания хотела бы держать в секрете, а то, что формально закреплено в качестве информации ограниченного доступа. К информации ограниченного доступа относятся персональные данные, коммерческая, служебная, профессиональная тайна, сведения о сущности изобретения и пр.

Про сертификаты:  Настенный газовый двухконтурный котёл Buderus Logamax U072-24K - Tavago

Личная информация на корпоративных ресурсах

Отдельно должны быть прописаны все правила, касающиеся личной информации сотрудников, ее хранения и передачи с использованием корпоративных ресурсов.

Обеспечение целостности


Начнем с основных рекомендаций по обеспечению целостности информационной системы и информации (ОЦЛ), приведенных в методическом документе ФСТЭК от 11 февраля 2021 года.

«ОЦЛ.5 — Контроль содержания информации, передаваемой из информационной системы (контейнерный, основанный на свойствах объекта доступа, и контентный, основанный на поиске запрещенной к передаче информации с использованием сигнатур, масок и иных методов), и исключение неправомерной передачи информации из информационной системы».

Какие меры регулятор предлагает применять для контроля содержания информации, и что из этого можно реализовать с помощью систем защиты от утечек?

Неправомерная передача защищаемой информации. Выявление фактов неправомерной передачи защищаемой информации из информационной системы через различные типы сетевых соединений, включая сети связи общего пользования и реагирование на них.

Данная процедура реализуется с помощью разделенного функционала по двум составляющим DLP в зависимости от используемых каналов связи:

Неправомерная запись на съемные носители. Выявление фактов неправомерной записи защищаемой информации на неучтенные съемные машинные носители информации и реагирование на них.

DLP-агент, установленный на рабочей станции, помимо контроля действий пользователя, анализирует содержимое файлов и может блокировать попытки пользователя скопировать на USB или отправить на печать конфиденциальные документы. Факт подключения USB-накопителя фиксируется на агенте, по результатам специалист по информационной безопасности может изменить политику DLP-системы, включив данный накопитель в «черные» или «белые» списки.

Контроль хранения защищаемой информации на серверах и автоматизированных рабочих местах.Выявление фактов хранения конфиденциальной информации на общих сетевых ресурсах (общие папки, системы документооборота, базы данных, почтовые архивы и иные ресурсы).image

Обозначенные меры можно реализовать с помощью функциональности сканирования файловых хранилищ, которая с разной степенью проработанности реализована во всех продвинутых DLP-системах. Эта функциональность позволяет проводить инвентаризацию содержимого как на файловых/облачных хранилищах и локальных жестких дисках, так и на почтовых архивах.

Сканирование файловых хранилищ выявляет конфиденциальные данные и нарушения правил их хранения с помощью следующих механизмов (список может варьироваться в зависимости от системы):

Дополнительно в требованиях к усилению данной меры приводится

блокировка передачи из ИС информации с недопустимым содержанием.

Практически все DLP-системы позволяют выполнять данные требования по различным каналам связи – от почтовых сообщений до копирования на USB-носитель.

Оборудование фирмы legrand купить в компании тд абн

1866

Про сертификаты:  Канат стальной ГОСТ 2688-80 - купить по цене от производителя | ММК-Метиз, Магнитогорск

компания занималась производством столового фарфора.

1904

Владельцем фирмы стал Фредерик Легран, который дал предприятию своё имя. В связи с повсеместной электрификацией фарфор начинают использовать для изготовления выключателей и изоляторов.

1944

Жан Верспиерен и Эдуард Декостэ – крупные промышленники из северного региона Франции – взяли на себя руководство фирмой.

1949

Компания работает исключительно на разработку и выпуск электроустановочных изделий.

1966

Открылось первое заграничное представительство Legrand в Бельгии.

1970

Бренд выходит на Парижскую биржу.

1974

Открывается филиал в Бразилии. Компания выходит за пределы Европы.

1984

Открылись первые дочерние предприятия в Северной Америке: Pass и Seymour.

1989

Году бренд приобрел итальянское предприятие Bticino.

1992

Слияние компаний Tenby (Великобритания) и Baco (Франция).

1995

К корпорации присоединяется RTGamma – крупное предприятие Италии.

1998

Приобретение Ortronics (США)

1999

Компания Schneider Electric хочет купить бренд Legrand, но Брюссельская Комиссия (антимонопольный комитет) запрещает такое слияние.

2004

Покупка Van Geel (Нидерланды).

2005

Присоединение Группы Zucchini (Италия), ICM GROUP (Франция), OnQ (США).

2006

Выход на биржу Euronext. Компания приобретает бразильскую группу Cemar и американский Vantage.

2007

Поглощение ОАО Контактор (Россия). Приобретение UStec (США) и Группы HPM (Австралия).

2008

Поглощение компаний Estap (Турция), PW Industries (Англия), Electrak (Англия), HDL (Бразилия).

2021

Приобретение компаний IndoAsian Switchgear (Индия), Inform (Турция), Metasystem Energy (Италия)

2021

Legrand вошла в листинг CAC 40. Фирма продолжает поглощать предприятия в странах с новой индустриальной экономикой. Приоритет отдается компаниям, работающим в сфере энергосберегающих технологий. Куплены бренды Electrorack и Middle Atlantic Products Inc. (США), Intervox (Франция), Numeric UPS (Индия), SMS (Бразилия), Megapower (Малайзия), Aegide (Нидерланды)

Подразделение информационной безопасности

Обязанности безопасников тоже должны быть регламентированы и прописаны в положении о подразделении ИБ и должностных инструкциях его сотрудников. Как минимум, в список входят контроль соблюдения правил обработки и защиты информации ограниченного доступа и реагирование на инциденты информационной безопасности.

Правила обработки/защиты информации и использование средств мониторинга

Следующим шагом необходимо составить локальные нормативные акты, определяющие правила обработки и защиты информации ограниченного доступа. Сотрудники должны быть ознакомлены с ними под роспись, и мы рекомендуем компаниям хранить копии журналов ознакомления.

Сотрудники должны знать (т.е. опять-таки расписаться в ознакомлении), что исполнение этих правил, как и использование корпоративных средств обработки информации, контролируется с использованием средств мониторинга.

Также не лишними будут следующие документы:

Разглашение информации ограниченного доступа

Теперь, когда мы выяснили, какую информацию будем защищать, и кто имеет к ней легитимный доступ, можно перейти непосредственно к вопросам ее возможного разглашения. В первую очередь, необходимо сформировать документы, в явном виде запрещающие разглашение сотрудниками информации ограниченного доступа, ставшей им известной в связи с исполнением трудовых обязанностей.

Про сертификаты:  Материалы MasterEmaco для ремонта бетона в Минске и Беларуси - Эмаком

Общие:


Режим защиты информации:

  • Документы, содержащие положения и процедуры ИБ: общая политика ИБ, парольная защита, контроль доступа, защита от вредоносного ПО, допустимое использование ИС и сервисов (в т.ч. сеть Интернет и корпоративная почта), мониторинг и контроль, управление инцидентами, обучение и повышение осведомленности и пр.
  • Инструкции пользователям информационных систем, сервисов и средств защиты информации.

Этот список документов можно считать опорным и при формировании положений, перечисленных ниже в статье.

Далее, как мы понимаем, запрет ничего не стоит, если не прописана ответственность за его нарушение. Лица, разгласившие информацию ограниченного доступа, могут привлекаться к дисциплинарной, административной, гражданско-правовой, уголовной ответственности в порядке, установленном законодательством Российской Федерации.

И, в частности, напомню, что разглашение охраняемой законом тайны (государственной, коммерческой, служебной и иной), ставшей известной работнику в связи с исполнением им трудовых обязанностей, в том числе разглашения персональных данных другого работника, является основанием для увольнения сотрудника по инициативе работодателя (ТК РФ, статья 81, пункт 6в).

Регистрация событий безопасности

Вторым важным блоком рекомендаций ФСТЭК по защите информации является

регистрация событий безопасности — РСБ.

Конечно же, прежде чем приступать к выполнению данных мер, в организации должны быть категорированы все информационные активы (ресурсы). После этого становится возможным выполнение следующих мер:

Определение состава и содержания информации о событиях безопасности, подлежащих регистрации.Сбор, запись и хранение информации о событиях безопасности в течение основного времени хранения.Мониторинг (просмотр, анализ) результатов регистрации событий безопасности и реагирование на них.image

Не все DLP-решения способны отображать факт и время аутентификации пользователей в информационных системах, а также информацию о предоставленных пользователям правах. Но большинство позволяет настраивать запрет запуска определенных приложений и осуществлять контроль действий пользователей при работе в различных информационных системах.

В продвинутых DLP-системах, как правило, реализована расширенная градация событий по уровню их критичности, до 4-5 уровней. Это очень удобно для профилирования событий, формирования отчетов и сбора статистики. После анализа данных событий специалист по информационной безопасности, работающий с системой, принимает решение о том, имел ли место инцидент ИБ.

Благодаря сохранению всех событий в базе данных DLP-системы, при обновлении политик можно провести ретроспективный анализ и расследование.

Оцените статью
Мой сертификат
Добавить комментарий