Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр Сертификаты

Акронис dlp защита | киберпротект

Акронис DLP Защита обеспечивает существенное снижение рисков утечки конфиденциальной информации через локальные и сетевые каналы передачи данных благодаря полнофункциональному DLP-агенту, обладающему обширным набором технологий предотвращения утечки данных.

Использование файлов лицензий

Разработчик предлагает раздельное лицензирование для компонентов DeviceLock, NetworkLock, ContentLock и DeviceLock Content Security Server и предоставляет соответственно раздельные файлы лицензий для них. Сами файлы лицензий требуются консолям управления DeviceLock, сервером DeviceLock Enterprise Server и компоненту DeviceLock Content Security Server.

Записывать файлы лицензий на компьютер, где установлен только агент, не нужно. Количество лицензий определяет то, для скольких систем одновременно можно будет запустить задание через DeviceLock Enterprise Manager или сколько будет «обработано» при развертывании и управлении через групповые политики, а также сколько агентов будет обслуживаться сервером DeviceLock.

Обратите внимание, что лицензии DeviceLock Content Security Server приобретаются отдельно не по числу систем, а по числу проиндексированных записей журналов, поэтому созданный компонентом индекс необходимо время от времени очищать. Иначе DeviceLock Content Security Server может проиндексировать старые данные, «истратив» лицензии, и тогда новые данные индексироваться не будут.

Установка файлов лицензионных ключей *.lic, как правило, не представляет трудности. Мастер установки запрашивает каталог с файлами лицензий. Возможна загрузка в список сразу нескольких файлов лицензий, в том числе пробных версий вместе с обычными. Если в процессе установки вы не стали указывать лицензии, то интерфейса для загрузки лицензий в DeviceLock Management Console или DeviceLock Enterprise Server вы не найдете.

Для загрузки потребуется просто переместить новый файл лицензий в установочный каталог DeviceLock, при этом расширение файла должно быть. lic. После запуска консоли файл *.lic будет переименован в *.li_ — это значит, что программа «подхватила» нужный файл с лицензиями.

Еще одна хорошая новость заключается в том, что сочетание раздельного лицензирования модулей DeviceLock, NetworkLock, ContentLock с их интегрированностью в единое ядро агента (DeviceLock Service) позволяет службе информационной безопасности организовать поэтапное внедрение системы DLP.

Это означает, что можно сначала обеспечить базовый контроль доступа пользователей к портам и устройствам с помощью модуля DeviceLock, затем усилить противодействие утечкам данных за счет контроля каналов сетевых коммуникаций в модуле NetworkLock и уже тогда, накопив за время эксплуатации этих компонентов определенный опыт и понимание сценариев утечки данных в условиях конкретной инфраструктуры организации, задействовать возможности технологий контентной фильтрации в модуле ContentLock.

В следующей статье цикла мы рассмотрим особенности сетевого взаимодействия компонентов и механизмы обеспечения собственной безопасности компонентов в DeviceLock Endpoint DLP Suite.

Илья Кузьминов — специалист по защите информации

Как devicelock dlp предотвращает утечки конфиденциальных данных на github

В последнее время стало много новостей про случайные утечки различных конфиденциальных данных из веб-сервиса для хостинга IT-проектов и их совместной разработки GitHub.

Подчеркну, что речь пойдет именно о случайных утечках, т.е. произошедших по неосторожности и без злого умысла со стороны виновников инцидентов. Списать такие утечки на неопытность сотрудников в вопросах IT не получится, т.к. пользователи GitHub -это в подавляющем своем числе разработчики, т.е. вполне квалифицированные и грамотные кадры. К сожалению, даже очень хорошие специалисты порой допускают банальные ошибки, особенно если дело касается вопросов безопасности. Давайте считать это халатностью.

Приведу несколько очень известных примеров, связанных с GitHub:

  • 2021 год — компания Uber допустила утечку персональных данных 50 тысяч своих водителей. Причиной было то, что в публичный репозиторий GitHub разработчики Uber сохранили ключи доступа к облаку Amazon (AWS), на котором, в свою очередь, хранились те самые утерянные данные.
  • 2021 год — выяснилось, что разработчики производителя квадрокоптеров DJI сохранили в публичном репозитории GitHub закрытый ключ SSL-сертификата компании и AES-ключи для шифрования прошивок. Кроме того, там же хранились учетные данные для Amazon Web Services, в котором, в свою очередь, находились журналы полетов, данные паспортов и водительских удостоверений клиентов DJI.
  • 2021 год – инженер крупного американского IT-аутсорсера DXC Technologies загрузил ключи доступа к AWS в публичный репозиторий GitHub.
  • 2021 год — в публичном репозитории GitHub обнаружились исходные коды, отчёты и планы разработки нескольких крупных финансовых организаций Канады, США и Японии, которые поместили туда сотрудники индийской аутсорсинговой компании Tata Consultancy Service, чьими заказчиками были пострадавшие финансовые учреждения.

Очевидно, что все эти случаи непреднамеренных утечек легко можно было бы предотвратить посредством контроля загружаемых на GitHub данных. Никто не говорит о тотальном запрете доступа к GitHub, это бессмысленная и даже вредная идея (если есть запрет, но сервис нужен, то разработчики этот запрет обойдут). Необходимо решение, предотвращающее утечки информации и обладающее анализатором контента в реальном времени, не дающее загрузить в GitHub только те данные, которых там быть не должно по соображениям безопасности (например, ключи доступа к облаку Amazon).

Покажу, как можно решить данную конкретную задачу, на примере DeviceLock DLP. Исходные данные у нас такие:

Для начала определим, что защищаемыми данными является ключ AWS и его попадание на GitHub необходимо предотвратить.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Поскольку ключ представляет собой набор байт без каких-либо выраженных сигнатур (да, я знаю о тексте “BEGIN/END PRIVATE KEY” в начале и в конце, но это очень слабая сигнатура и лучше на нее не опираться), то мы будем использовать идентификацию по цифровым отпечаткам.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Добавим файл ключа в базу цифровых отпечатков DeviceLock DLP, чтобы продукт «знал» наш ключ «в лицо» и мог позже его однозначно идентифицировать (и не спутать, например, с тестовыми ключами, которые вполне могут загружаться на GitHub).

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Теперь создадим в DeviceLock DLP правило контентной фильтрации для файловых хранилищ (GitHub попадает под нашу классификацию «файловые хранилища», в рамках которой помимо GitHub поддерживается еще более 15 различных сервисов файлового обмена и синхронизации).

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Согласно этому правилу, любым пользователям запрещена загрузка данных с цифровыми отпечатками, совпадающими с заданными выше, а при обнаружении запрещенных данных в журналы централизованного архива должны записываться соответствующие события (записи об инциденте) и теневые копии, помимо собственно исполнения действия с запретом загрузки данных на GitHub.

Про сертификаты:  Об утверждении Правил оказания услуг по реализации туристского продукта от 18 ноября 2020 -

Давайте теперь попробуем загрузить ключ AWS в репозиторий GitHub.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Как видно, процесс загрузки «почему-то» не удался, а DeviceLock DLP предупредил нас, что данная операция была им заблокирована (разумеется, сообщение настраиваемое и отключаемое).

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

При этом, если посмотреть в журнал теневого копирования DeviceLock DLP, там можно обнаружить тот самый ключ.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Таким образом, на данном примере было показано, как с помощью DeviceLock DLP решить частную задачу предотвращения утечки любых конфиденциальных данных (цифровые отпечатки можно снимать практически с любых файлов) в облачные хранилища.

Конечно, помимо предотвращения утечки данных на GitHub, можно еще проводить периодическую инвентаризацию репозиториев и выявлять в них информацию, которой там быть не должно. Для целей сканирования репозиториев GitHub созданы бесплатные утилиты Gittyleaks, Git Secrets, Git Hound, Truffle Hog и многие другие.

Компоненты

Основными компонентами DeviceLock Endpoint DLP Suite являются DeviceLock Service (далее — агент), включающий в себя модули DeviceLock, NetworkLock и ContentLock, DeviceLock Enterprise Server (далее — сервер), консоли DeviceLock Management Console, DeviceLock Enterprise Manager, DeviceLock Service Settings Editor, DeviceLock GroupPolicy Manager, DeviceLock Signing Tool. DeviceLockContentSecurity­Server — дополнительный компонент.

DeviceLock Service — служба на рабочих станциях, которая контролирует доступ к устройствам и каналам сетевых коммуникаций, в том числе с использованием механизмов контентного анализа и фильтрации, ведет журнал активности, отправляет журнал и теневые копии записанных и прочитанных файлов на сервер. Включает модули DeviceLock, Network Lock и ContentLock.

DeviceLock Enterprise Server — служба на сервере, которая собирает данные от агентов, фильтрует собранные данные, выводит их в разных представлениях, а также может осуществлять мониторинг целостности настроек агентов и восстановление нарушенных настроек.

DeviceLock Management Console и DeviceLock Enterprise Manager — консоли управления агентом и сервером, выполненные как оснастки MMC; первая из них предназначена для индивидуальной работы с агентами (например, изменения отдельных настроек агента), вторая — для массовой работы (массовая установка, массовая разливка файла настроек, отчет о настройках, массовое удаление).

DeviceLock Content Security Server — компонент, без которого теневое копирование файлов, прочитанных и записанных пользователями с внешних устройств или на них, было бы нецелесообразным. Компонент позволяет индексировать теневое хранилище, включая в индекс значимые слова. Это позволяет быстро находить файлы в теневом хранилище по ключевым словам, например «конфиденциально».

ContentLock — компонент в составе DeviceLock Service, расширяющий возможности фильтрации файлов по содержимому (контенту). С его помощью можно предписать сохранять журналы операций с файлами и теневые копии файлов, только если эти файлы относятся к тому или иному типу.

ContentLock позволяет устанавливать запреты и предписания передачи файлов и данных по ключевым словам и соответствию фрагментов текста в файлах заданным регулярным выражениям. Он включает набор ключевых слов и регулярных выражений, конструктор регулярных выражений, а также встроенный широкий набор готовых контентных групп, которые можно применять для создания политик DLP.

NetworkLock — компонент в составе DeviceLock Service, позволяющий отслеживать содержание сетевой активности или блокировать ее. Он дает возможность запрещать доступ к определенным сайтам, доступ по определенным протоколам, разрешение IP-адресов в адреса URL.

Особый интерес для службы информационной безопасности представляет блокировка активности по различным протоколам уровня приложений, например блокировка приложений ICQ, Mail Agent, других служб мгновенной отправки сообщений, социальных сетей, электронной почты и почтовых веб-служб (с раздельным контролем сессий, сообщений и вложений в них) и ряда других сетевых служб.

Особенности лицензирования devicelock dlp suite 8

Политика лицензирования DeviceLock DLP Suite построена по модульному принципу. Она предусматривает как возможность приобретения лицензии «все в одном» (all-in-one), так и выборочное лицензирование по отдельным компонентам. Базовый компонент DeviceLock Base обязателен для любой инсталляции комплекса и может использоваться независимо.

Опциональные компоненты — ContentLock, NetworkLock, Discovery и DLSS — могут приобретаться дополнительно к DeviceLock Base независимо друг от друга. Они лицензируются отдельно, что обеспечивает пользователям гибкое и экономное расширение функционала.

Поскольку инсталляционный пакет DeviceLock DLP Suite включает сразу все компоненты комплекса (в состав агента DeviceLock входят компоненты DeviceLock Base, ContentLock и NetworkLock), активация опциональных лицензий не требует переустановки каких-либо его частей, равно как и дополнительной установки компонентов.

Применение devicelock dlp и citrix xen для контроля электронной почты на мобильных устройствах

Профессиональное сообщество всерьез обеспокоено рисками утечки информации ограниченного доступа через корпоративную и личную почту с мобильных BYOD-устройств. Практически на каждой конференции по защите от утечек данных возникает актуальный для большинства участников вопрос о контроле корпоративной почты на мобильных устройствах под управлением наиболее распространенных платформ Android и iOS.
Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Попробуем разобраться с этим вопросом.

Безусловно, активное применение персональных мобильных устройств в рабочих целях, и прежде всего для оперативных коммуникаций по электронной почте, значительно упрощает практическое использование корпоративных данных в производственных процессах, повышает производительность труда сотрудников, их мобильность и работоспособность. Однако, с точки зрения обеспечения информационной безопасности, возникает дилемма между предоставлением доступа к служебной почте и корпоративной информации и обеспечением ее защиты при использовании на мобильных устройствах.

В качестве решения этой проблемы чаще всего на рынке предлагаются решения класса application wrapper, в которых технологии изолирующих контейнеров для мобильных приложений позволяют обеспечить защиту информации при утере мобильного устройства, а все почтовые коммуникации корпоративных приложений – перенаправить через VPN-туннель в офисную сеть организации, где для контроля контента «контейнерной» почты используется DLP-шлюз. Другой вариант, применимый в ограниченном сегменте критически важных ИС – дорогостоящие «защищенные телефоны», которые, по сути, есть специализированные программно-аппаратные MDM-решения на базе урезанной версии Android. Отмечаются также попытки создать DLP-подобный агент для мобильных устройств Android, где контроль трафика на самом деле сводится к его перенаправлению в VPN-туннель. Общим для всех этих вариантов защиты корпоративной почты является использование DLP-шлюза или сервера мониторинга почтового трафика, полученного с мобильных устройств по VPN-туннелям.

Важным фактором, влияющим на архитектуру решений по предотвращению утечек данных с мобильных персональных устройств, является то, что по разным причинам современные мобильные операционные системы не обеспечивают надежное функционирование DLP-агентов. Платформа iOS не предоставляет доступа приложениям к ядру ОС, тогда как Android, напротив, является открытой платформой, а значит, любой пользователь может путём несложной процедуры получить полный административный доступ к своему устройству Android и удалить приложение – в данном случае гипотетический DLP-агент, тем самым отключив контроль передаваемых данных и предотвращение утечек ценной информации. Наконец, нельзя забывать, что личные устройства всегда остаются личными, даже будучи предоставленными организацией – возникает масса ограничений как организационного, так и технического характера. Следует учитывать сложность доступа, невозможность автоматизированного централизованного развертывания, отсутствие административного контроля личного устройства службой ИТ и т.д.

Про сертификаты:  Агентский договор

Сетецентричные DLP-решения, стоящие за корпоративными шлюзами и VPN-туннелями, во многих отечественных продуктах ограничены функцией мониторинга почтовых коммуникаций, а для протоколов MAPI и Lotus и вовсе неприменимы – проприетарное шифрование в этих протоколах принципиально исключает возможность анализа содержимого почтовых сообщений после их отправки. В случае MAPI и Lotus анализ контента возможен только до момента отправки, что требует использования агентской DLP-архитектуры и перехвата сообщений посредством внедрения собственного кода в адресное пространство процессов почтового клиента.

Другим динамично развивающимся направлением ИБ является предоставление доступа к информационным активам компании через удаленное подключение к стерильной рабочей среде, созданной с помощью решений для виртуализации рабочих сред и приложений. Применительно к предотвращению утечек в почтовых коммуникациях на устройствах Android и iOS это реализуется посредством предоставления удаленного доступа к корпоративным серверам в целом и служебной почте в частности через терминальные сессии. При этом контроль почтовых коммуникаций каждой терминальной сессии осуществляется DLP-агентом, работающим на терминальном сервере. В данной модели почтовый клиент для работы с корпоративной почтой публикуется как виртуализованное приложение: например, в среде Citrix XenApp пользователь может работать с почтовым клиентом с любого устройства – включая мобильные устройства Android и iOS, а DLP-контроль реализуется непосредственно в корпоративной среде виртуализации на терминальном сервере. Для этого на личном устройстве самим пользователем или ИТ-подразделением организации устанавливается терминальный клиент (например, Citrix Receiver) или же вместо него может использоваться любой веб-браузер, поддерживающий HTML5.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

На стороне пользователя в организационном плане модель доступа к почтовому клиенту через терминальную сессию реализуется достаточно просто – Citrix Receiver доступен и в App Store, и в Play Market и без каких-либо сложностей устанавливается на любые версии iOS и Android, а инструкция по подключению к корпоративному почтовому клиенту как виртуализованному приложению будет довольно компактной.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Последняя, самая важная часть описываемой модели – это DLP-система, контролирующая почтовые коммуникации в среде виртуализации. Агент программного комплекса DeviceLock DLP, будучи установленным на терминальном сервере, обеспечивает контроль контекста и контентную фильтрацию сетевых коммуникаций каждой сессии виртуальной корпоративной среды. Технология DeviceLock Virtual DLP позволяет перехватывать почтовые сообщения непосредственно из опубликованного в Citrix XenApp приложения-почтового клиента, доступ к которому пользователь получает через терминальную сессию, и в режиме реального времени осуществлять проверку контекста сообщения (наличие вложений, проверку почтовых идентификаторов) и контента (содержимого контента) сообщений и вложений на их соответствие DLP-политикам, заданным для этого пользователя. В случае выявления нарушения операция передачи данных ограниченного доступа блокируется в целях предотвращения их утечки, при этом создается соответствующая запись в журнале и теневая копия передаваемого сообщения с вложениями, а также генерируется тревожное оповещение для обработки в рамках процедуры менеджмента инцидентов ИБ.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Отличие Virtual DLP от описанных выше вариантов решения задачи c перенаправлением трафика в VPN-туннель и анализом почтовых коммуникаций на уровне DLP-сервера прежде всего состоит в том, что пользователь получает доступ не к данным в почтовых клиентах как таковым, а их графическому представлению в терминальной сессии. Кроме того, Virtual DLP использует агентский вариант контроля сетевых коммуникаций, когда функции контроля выполняются непосредственно в точке возникновения трафика. Только в такой архитектуре возможны перехват данных до их шифрования проприетарными протоколами как в почте, такой, например, как MAPI, так и в мессенджерах (например, Private Conversations в Skype). Кроме того, в режиме реального времени обеспечивается проверка содержимого данных, передаваемых через буфер обмена и съемные накопители, перенаправленные с личного устройства в терминальную сессию рабочего стола или приложения, что не менее важно для защиты от утечек корпоративных данных с BYOD-устройств, чем контроль почты.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

Стоит отметить, что DeviceLock DLP позволяет контролировать все распространенные почтовые протоколы – SMTP/SMTP over SSL, MAPI и IBM/Lotus Notes, а на мобильное устройство пользователей потребуется установить и настроить только приложение для терминального доступа. Более того, благодаря использованию технологии DeviceLock Virtual DLP обеспечивается полный контроль разнообразных вариантов использования персональных мобильных устройств в различных моделях использования решений виртуализации (BYOD, «домашний офис», тонкие клиенты), построенных на платформах виртуализации и терминального доступа от Microsoft, Citrix, VMware и других производителей – компании могут полностью контролировать не только почтовые коммуникации, но и в целом корпоративные среды виртуализации, передаваемые на любые персональные устройства сотрудников, включая мобильные, равно как и любые другие удаленные устройства на любых операционных системах.

Nota bene: разумеется, следует учитывать, что работа с полноценным почтовым клиентом на смартфоне с крошечным экраном будет совершенно невозможной, и говорить всерьез о применении Outlook, особенно старых версий, на 4х-дюймовых экранах в разрешении 800х480 несерьезно. Но если взять в качестве виртуализованного почтового клиента более «компактное» в плане насыщенности разными интерфейсными элементами приложение, вооружиться устройством с качественным экраном большей диагонали – ситуация резко изменяется. Опять же, не стоит забывать и организационно-технический аспект – если сотруднику по роду деятельности нужен мобильный доступ к почтовым коммуникациям, почему бы не обеспечить его планшетом или легким ультрабуком?

На экране планшета даже полноценный Outlook становится действительно пригодным для использования, в чем можно убедиться на этом рисунке.

Как DeviceLock DLP предотвращает утечки конфиденциальных данных на GitHub / Хабр

В следующей статье мы планируем более подробно рассказать, как устроен контроль потоков данных в терминальных сессиях в технологии Virtual DLP. Оставайтесь на связи!

Продлено действие сертификата фстэк россии для devicelock dlp

Компания “Смарт Лайн Инк” совместно с компанией «АЛТЭКС-СОФТ» информируют, что ФСТЭК России подтвердил результаты испытаний (инспекционного контроля) актуальной версии программного комплекса DeviceLock DLP 8. Срок действия Сертификата Соответствия №3465 от 5 ноября 2021г. продлен до 5 ноября 2023 года.

Испытания в рамках инспекционного сертификационного контроля проводились согласно действующим нормативно-правовым актам ФСТЭК России, в частности Требованиям к средствам контроля съемных машинных носителей информации (ФСТЭК России, 2021). Программный продукт DeviceLock 8 DLP Suite соответствует 4 классу защиты средств контроля подключения съемных машинных носителей информации, 4 уровню контроля отсутствия недекларированных возможностей, а также требованиям к функциям контроля содержания передаваемой информации (DLP), заявленным в Задании по безопасности.

Про сертификаты:  Улправда - Как изменились выплаты семьям с детьми в 2020 году

По результатам сертификации продукт может использоваться в составе автоматизированных систем до класса защищенности 1Г, а также ИСПДн, ГИС, автоматизированных системах управления производственными и технологическими процессами, обрабатывающих конфиденциальную информацию, любых классов (уровней) защищенности. В данном контексте DeviceLock DLP предназначен для реализации мер защиты, связанных с применением съемных носителей информации, контролем содержания информации, передаваемой из информационной системы, и исключением неправомерной передачи информации.

О комплексе

Комплекс DeviceLock DLP предназначен для организаций, заинтересованных в простом, доступном и высокоэффективном подходе к решению задачи предотвращения утечки корпоративных данных с Windows- и Mac-компьютеров, а также виртуализованных Windows-сред. DeviceLock DLP обеспечивает координированное применение полного набора механизмов контекстного контроля и контентной фильтрации для защиты от утечек данных при их использовании, передаче и хранении на корпоративных компьютерах, при этом не прерывая штатные производственные процессы. DeviceLock DLP позволяет службам информационной безопасности централизованно и оперативно управлять DLP-политиками в масштабах всей организации независимо от размера ИТ-инфраструктуры. Это достигается благодаря нативной интеграции управления в групповые политики домена Microsoft Active Directory и встраиванию консоли DeviceLock в оснастку управления Microsoft Group Policy Management Console (GPMC). Кроме того, DeviceLock поддерживает любые LDAP-каталоги, рабочие группы и может использоваться на отделенных от общей сети рабочих станциях под управлением Windows. Комплекс DeviceLock предоставляет службам ИБ высочайший уровень функциональных возможностей для DLP-защиты рабочих станций при гибкой ценовой политике.

мы рассказываем о главных новостях из мира IT, актуальных угрозах и событиях, которые оказывают влияние на

, бизнес глобальных корпораций и безопасность пользователей по всему миру. Узнай первым как

Совместимость версий

На практике при установке версии DeviceLock 7, о которой идет речь в статье, поверх версии 6.4.1 выяснилось следующее. Во-первых, установка новой версии поверх старой проходит вполне гладко. Во-вторых, обнаружены следующие особенности сочетания компонентов разных версий:

  • из старой консоли и DeviceLock Enterprise Manager нельзя соединиться с новым агентами;
  • при попытке соединения из новой консоли и DeviceLock Enterprise Manager со старыми агентами запрашивается обновление агента, при отказе соединение не устанавливается;
  • старый сервер успешно собирает журналы и теневые файлы от новых агентов;
  • новый сервер успешно собирает журналы и теневые файлы со старых агентов;
  • при передаче новому серверу базы данных SQL Server, созданной и наполнявшейся старым сервером, в базу успешно добавляются новые таблицы, столбцы, процедуры и доступность всех данных сохраняется;
  • старые установщики не могут использовать файл настроек, отредактированный в DeviceLock Service Settings Editor новой версии;
  • новые установщики успешно применяют старые файлы настроек к новым агентам;
  • при подключении из старой консоли к новому серверу некорректно работает просмотр журналов и теневых файлов на сервере;
  • при подключении из новой консоли к старому серверу запрашивается обновление сервера, при отказе соединение не устанавливается.

Следует отметить, что разработчик не гарантирует межверсионное взаимодействие компонентов, за исключением корректного применения старых файлов настроек к новым агентам.

Установка, совместимость версий, лицензирование

Прежде всего, важно отметить, что все три ключевых компонента DLP-системы DeviceLock — базовый модуль DeviceLock, модули NetworkLock и ContentLock — интегрированы как единое целое в агент DeviceLock и всегда устанавливаются на контролируемые компьютеры, даже если нет соответствующей лицензии на какой-либо из них.

Установка из MSI-файла средствами Windows. Наиболее простым и эффективным способом развертывания DLP-системы DeviceLock является вариант с использованием возможностей групповых политик домена ActiveDirectory, если таковой развернут в инфраструктуре организации.

Для установки агента DeviceLock требуется файл DeviceLockService.msi либо DeviceLockServicex64.msi, в зависимости от целевой операционной системы. Устанавливать агенты DeviceLock удобно через применение GPO к доменам, контейнерам, фильтрам. Используемый MSI-файл может быть либо «голым», то есть без установленных настроек (установленный таким способом агент ничего не блокирует, ничего не регистрирует в журнале и не защищен от удаления или изменения из-под любой привилегированной учетной записи), либо со встроенными настройками.

MSI-файл со встроенными настройками создается с помощью DeviceLock Service Settings Editor на основе стандартного MSI-файла. Устанавливать «голый» MSI не рекомендуется, поскольку такой агент могут удалить на своих машинах пользователи с привилегированными учетными записями еще до того, как репликацией групповых политик до них «докатятся» настройки.

Установка с помощью консолей управления DeviceLock. Если инфраструктура ActiveDirectory не развернута в организации или ее части, для массовой установки агентов DeviceLock придется использовать DeviceLock Enterprise Manager, а установку на единичных компьютерах проводить через DeviceLock Management Console.

Консоли DeviceLock Enterprise Manager и DeviceLock Management Console для установки агентов на удаленные системы используют упомянутые выше MSI-файлы, а также файлы RemoteInstaller.exe и InstMsiW.exe; при этом файлы DeviceLockRemoteInstaller.exe и InstMsiW.exe используются для запуска удаленной установки с вызовом Windows Installer.

В DeviceLock Enterprise Manager можно указать путь к файлам в окне InstallOptions, открывающемся из окна ScanNetwork при выборе модуля InstallService и нажатии кнопки Settings. Там же можно задать фиксированный TCP-порт для работы агента. Последнее очень важно: позднее не удастся изменить этот параметр, задавая новые настройки, и потребуется переустанавливать агент.

Установка из DeviceLock Enterprise Manager происходит по группе компьютеров, которая может задаваться либо списком из файла (при этом внутри домена достаточно неполных имен), либо выбором компьютеров в домене или организационной единице (OU), либо выбором всех компьютеров определенного типа в домене или OU.

Функциональные возможности devicelock dlp suite 8

Функциональные возможности программного комплекса DeviceLock Endpoint DLP Suite весьма широки. Рассмотрим основные его функции и возможности.

1. Контроль доступа к устройствам и интерфейсам

DeviceLock Base обеспечивает полный контроль доступа пользователей и пользовательских групп к портам ввода-вывода (USB, FireWire, COM, LPT, IrDA), сетевым адаптерам WiFi и Bluetooth, любым типам принтеров (локальные, сетевые и виртуальные), мобильным устройствам (на базе iOS, Android, Windows Phone и других платформ), а также сменным носителям CD/DVD и т. п.

Для любого типа устройства или порта можно задать доступ в зависимости от времени и дня недели, а также задать тип доступа «только чтение» для сменных носителей.

2. Контроль сетевых коммуникаций

NetworkLock имеет механизм распознавания сетевых протоколов и используемых портов TCP/UDP, детектирования приложений, инициирующих соединение. Согласно настраиваемым политикам безопасности, выполняет селективную блокировку, реконструкцию сообщений и сессий с восстановлением файлов, данных и параметров, а также протоколирование и теневое копирование передаваемых файлов.

NetworkLock контролирует следующие сетевые протоколы и сервисы:

Почтовые протоколы: MAPI (Microsoft Exchange), SMTP/SMTPS.

Оцените статью
Мой сертификат
Добавить комментарий