Уволенный менеджер уносит клиентскую базу на личную почту. Бухгалтер отправляет зарплатную ведомость не в тот чат. Подрядчик копирует проектную документацию на флешку «чтобы доделать дома». Три ситуации, один класс решений.
DLP-система (Data Loss Prevention) контролирует, какая информация уходит за пределы компании: через почту, мессенджеры, облака, съёмные носители и печать. Она смотрит и на содержимое, и на контекст передачи, а по правилам либо блокирует, либо записывает событие для разбора.
Технически системы DLP решают три задачи. Различать их при выборе полезно.
Контроль каналов передачи. Почта, веб, мессенджеры, файловые обменники, съёмные носители, печать. Система разбирает содержимое и решает, разрешить передачу, заблокировать или пропустить с записью в журнал.
Расследование. Когда утечка уже произошла, нужен архив: кто, что и куда отправлял. Без архива разбор упирается в слово сотрудника против слова службы безопасности.
Дисциплина работы с данными. Когда сотрудники знают, что передача фиксируется, поведение меняется. Функция не техническая, но вполне рабочая: её часто называют основной причиной внедрения.
Решение анализирует два слоя. Контент — что именно передаётся: ключевые слова, регулярные выражения, цифровые отпечатки документов, распознавание текста в картинках и сканах. Контекст — кто передаёт, кому, по какому каналу, в какое время, с какого устройства.
Правило строится на сочетании: файл с признаками персональных данных, получатель вне домена компании, канал не из разрешённых. Вот такое блокируется. Примерно как охрана на проходной: смотрят не только что выносят, но и кто, куда и в какое время. Контентные и контекстные признаки применяют и по отдельности, и вместе — зависит от задачи. По одному контенту растёт доля ложных срабатываний, по одному контексту система не отличит рабочую переписку от выгрузки базы.
Разные решения закрывают разный набор каналов. Сравнивать стоит по этому списку, не по маркетинговым формулировкам.
| Канал | Что контролируется | Чем закрывается на практике |
|---|---|---|
| Корпоративная почта | вложения и тело письма, внешние получатели | интеграция с почтовым сервером или агент |
| Веб и облака | загрузки в файлообменники, веб-почту, облачные диски | сетевой перехват или агент на рабочей станции |
| Мессенджеры | передача файлов и переписка в корпоративных клиентах | агент; для веб-версий — сетевой контроль |
| Съёмные носители | запись на флешки и внешние диски, подключение устройств | агент на рабочей станции |
| Печать | вывод документов на принтер, в том числе сетевой | агент или контроль сервера печати |
| Локальные операции | копирование, скриншоты, буфер обмена | агент |
Если закрыт только сетевой периметр, а агента на рабочих станциях нет, съёмные носители и печать остаются без контроля. Самая частая дыра в конфигурации.
Три класса решений путают постоянно. Задачи у них разные.
| Класс | Отвечает на вопрос | Где работает |
|---|---|---|
| DLP | что уходит наружу и по какому каналу | точки передачи: почта, веб, съёмные носители, печать |
| DCAP | где лежат чувствительные данные и у кого к ним доступ | файловые хранилища, папки, права доступа |
| SIEM | что происходит в инфраструктуре в целом | события со всех систем: журналы, СЗИ, сеть |
DCAP отвечает на вопрос, где лежат чувствительные данные и у кого к ним доступ. Его результаты избавляют от настройки DLP наугад, хотя перечень защищаемых данных можно собрать и другими способами. SIEM собирает события, в том числе от DLP, и связывает их с остальной картиной: подробнее — в услуге внедрения SIEM. Эти системы дополняют друг друга, а не заменяют.
На рынке несколько зрелых российских решений. Ниже они приведены так, как позиционируются производителями. За деталями идите на сайт вендора: функциональность меняется от версии к версии.
| Решение | Производитель | Как позиционируется |
|---|---|---|
| СёрчИнформ КИБ | СёрчИнформ | контур информационной безопасности с упором на расследования и охват каналов |
| Solar Dozor | РТК-Солар | комплексная DLP с поведенческой аналитикой и контролем рабочего времени |
| Zecurion DLP | Zecurion | гибридная система: сетевые каналы (почта, веб, мессенджеры) и локальные (флешки, принтеры, устройства) |
| InfoWatch Traffic Monitor | InfoWatch | контроль каналов передачи в связке с аудитом хранилищ и прав доступа |
| Гарда DLP | Гарда Технологии | контроль передачи в связке с продуктами по защите данных и трафика |
Опишите систему и площадку: скажем, что останется на вашей стороне.
Оставить заявкуОтветы на эти вопросы отличают рабочее внедрение от списанного бюджета. Задавайте их до пилота, а не после.
Поддерживается ли наша инфраструктура. Конкретные версии почтового сервера, файловых хранилищ, операционных систем на рабочих станциях, в том числе российских. «Поддерживаем Linux» ответом не считается. Нужен перечень дистрибутивов.
Блокировка или только наблюдение. По каким каналам система умеет останавливать передачу, а где работает постфактум. Разница принципиальная: во втором случае утечка состоится, а вы узнаете о ней позже.
Что происходит при отключении агента. Может ли пользователь с правами администратора остановить службу, фиксируется ли это событие.
Нагрузка на рабочую станцию. Сколько процессорного времени и памяти забирает агент под нагрузкой — просите замеры, а не заверения.
Как считается лицензия. По числу сотрудников, рабочих станций или каналов. Считайте стоимость на три года, с учётом роста штата и технической поддержки. Цена первого года обманчива.
Что входит во внедрение. Настройка политик под ваши процессы или только установка. Кто пишет первые правила и разбирает первый месяц срабатываний.
Для операторов персональных данных контроль носителей и каналов — не идея, а группа мер защиты. Приказ ФСТЭК России № 21 содержит группу ЗНИ «Защита машинных носителей персональных данных» — восемь мер, и часть из них закрывается именно техническими средствами контроля:
| Мера | Формулировка приказа |
|---|---|
| ЗНИ.1 | Учёт машинных носителей персональных данных |
| ЗНИ.2 | Управление доступом к машинным носителям персональных данных |
| ЗНИ.3 | Контроль перемещения машинных носителей персональных данных за пределы контролируемой зоны |
| ЗНИ.5 | Контроль использования интерфейсов ввода (вывода) информации на машинные носители |
| ЗНИ.6 | Контроль ввода (вывода) информации на машинные носители персональных данных |
| ЗНИ.7 | Контроль подключения машинных носителей персональных данных |
| ЗНИ.8 | Уничтожение (стирание) или обезличивание персональных данных на машинных носителях при передаче между пользователями, в сторонние организации для ремонта или утилизации |
Требование не ограничено персональными данными. Те же меры есть в приказе ФСТЭК России № 239 для значимых объектов КИИ и в приказе № 31 для автоматизированных систем управления: ЗНИ.5 «Контроль использования интерфейсов ввода (вывода) информации на съёмные машинные носители» и ЗНИ.7 «Контроль подключения съёмных машинных носителей информации». Формулировки различаются в двух местах: в приказе № 239 носители названы съёмными, а информация не сведена к персональным данным. Смысл контроля — интерфейсы ввода-вывода и подключение носителей — совпадает.
Какие именно меры применяются, зависит от режима защиты: для ИСПДн это уровень защищённости, для значимых объектов КИИ — категория значимости, для автоматизированных систем управления — класс защищённости. Итоговый состав определяется при выборе и адаптации базового набора мер. Поэтому «купить DLP» и «закрыть ЗНИ» — не одно и то же: система даёт техническую возможность. Меру закрывает связка из настройки, регламента и подтверждающих документов. Разобраться, какие меры обязательны для вашей системы, помогает аудит по 152-ФЗ.
Опишите систему и площадку: скажем, что останется на вашей стороне.
Оставить заявкуНебольшая компания без выделенной службы ИБ. Начинать разумно с контроля съёмных носителей и почты, в режиме наблюдения на один-два месяца, чтобы увидеть реальные потоки. Полный набор каналов без людей, готовых разбирать срабатывания, работать не будет.
Компания с обязанностями оператора персональных данных. Здесь система DLP решает не только задачу безопасности, но и подтверждает выполнение мер по защите носителей — при условии, что настройка описана в документах.
Организация с распределёнными филиалами. Ключевой вопрос: управление политиками из одной точки и поведение агента, когда связи с сервером нет.
Режим наблюдения навсегда. Систему ставят в мониторинг «чтобы посмотреть», и она остаётся так на годы. Утечки видно постфактум. Ни одна не остановлена. На обследованиях это встречается регулярно: лицензии куплены, агенты стоят, блокировка не включена ни по одному каналу.
Нет описанных разрешённых каналов. Пока не зафиксировано, как сотрудникам можно передавать рабочие файлы, блокировать нечего. Любая блокировка ломает работу, и её отключают.
Нет владельца процесса. DLP порождает поток срабатываний. Если разбирать их некому, через месяц журнал перестают открывать. Система при этом продолжает исправно работать: пишет в архив, который никто не читает.
Внедрение без инвентаризации данных. Если неизвестно, где лежат чувствительные документы, правила пишут наугад. Отсюда и ложные срабатывания, и пропуски. Инвентаризация начинается с аудита защищённости, а не с закупки лицензий.
Прежде чем выбирать решение, стоит ответить на два вопроса: где лежат ваши чувствительные данные и какие каналы передачи разрешены сотрудникам. Без этого DLP превращается в дорогой журнал событий.
«Кредо-С» проходит этот путь по порядку: обследование и инвентаризация данных, описание разрешённых каналов, подбор решения под инфраструктуру, пилот, настройка правил. Состав работ, этапы и сроки — на странице услуги внедрения DLP. Если задача звучит как «закрыть требования по защите персональных данных», начинать надо не с выбора вендора, а с аудита по 152-ФЗ: он показывает, какие меры обязательны для вашей системы и что из них закрывается техникой, а что документами.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года