Комментарии 11
Ну если можно запретить сотрудникам полностью ставить любое ПО, выключить Powershell, не иметь видеокарт Nvidia и т.д. и т.п. то может что и получится.
Но не только ITшники, но и инженеры, музыканты и ещё много кто не сможет нормально работать, не имея возможности поставить плагины, библиотеки к своим программам, а многие их программы имеют встроенный интерпретатор. Например, я могу зашифровать файлы Blender-ом.
Так что всё это в статье — бухгалтерш пугать, да менеджерам среднего звена на ночь рассказывать.
Примерно с Windows XP во всех виндах просто лежит честный компилятор шарпового кода
1). Не шло речи о том, что "всё запретить и не пущать". Но и бесконтрольные установка и запуск ПО "ибо так юзер возжелал, радея за бизнес" не способствуют защите информации. Поэтому если действительно надо для работы, то специально уполномоченный человек поставит необходимое для работы ПО или даст разрешение на такую установку. Или откажет, если для этого будут основания.
2). "Инженеры, музыканты и ещё много кто", как правило, не имеют доступа к серьезной конфиденциальной информации. В отличии от "бухгалтерш, да и менеджеров среднего звена". Но у "бухгалтерш, да и менеджеров среднего звена", опять же как правило, нет таких продвинутых компьютерных знаний, в отличии "инженеров, музыкантов и ещё много кто". Поэтому противодействие описанным в статье способам угона конфиденциальной информации в подавляющем большинстве случаев более чем эффективно (проверено на практике). Ну, а для последователей Кирпича есть свои способы, которые далеко выходят за рамки статьи.
3). Зашифровать - это даже не полдела. Даже утащить конфу - это ещё не полдела. Ещё надо найти на неё покупателей, получить свой гешефт, окупающий риски, и, самое главное, не попасться. Потому что в тюрьме кормят очень невкусно и очень долго.
Вся статья сводится к "систему контроля информации нельзя обойти с помощью стеганографии потому что для качественной стеганографии нужно ПО которое сотрудники не смогут поставить". Вот против последнего, но ключевого, утверждения я и высказываюсь. Что красть, кому, зачем, куда - это уже за пределами данной дискуссии.
0JrQsNC6INC40L3RgtC10YDQtdGB0L3QviE
По поводу стеганографии... я проводил исследование, выявлял разные методы с помощью InfoWatch DLP, может почитать и взять в оборот: https://github.com/emelyagr/Identifying-hidden-channels-in-a-corporate-information-system-using-InfoWatch-Traffic-Monitor. Я защитил дипломную работу на эту тему в университете этим летом на отлично (25 июня, а ваша статья от 7 июля! :-) ). Если интересно, можете отписать, в том числе при заимствовании материалов или если взяли информацию для дальнейших работ, отпишите пожалуйста.
Вы пишете, что стеганографическое ПО надо обязательно скачать и установить: нет. Например, OpenPuff работает без установки, а найти способ его доставить на компьютер - можно. Можно в три строчки кода на python или других языках сделать свою программу, например, или спрятать по LSB. Есть и лингвистическая стеганография или основанная на заранее условленных принципах, для использования которых не нужно ничего, кроме головы.
Есть куча программулек и утилит, которые не надо устанавливать. При подготовке материалов для статьи я с ходу нашел десятка два таких. Но, во-первых, их таки надо доставить на комп, а такого рода операции, как минимум, контролируются DLP, а как максимум - блокируются. Во-вторых, доставленное на комп боХатство надо запустить. А это тоже далеко не всегда возможно.
Но статья, вообще-то, не об этом ;) Во-первых, она о том, что существуют гораздо более простые и, соответственно, гораздо более опасные способы угона информации, от которых целесообразно защищаться. Во-вторых, о том, разработчик прежде что-то делать, анализирует бэклог и расставляет приоритеты при планировании. И приоритет имеет противодействие более простым и, как следствие, более распространенным способам угона информации.
Что касается разных хитрецов, пытающихся стырить информацию экзотическими способами, то на них тоже есть свои методы, основанные на поведенческом анализе, выявлении аномалий (в т.ч. аномалий работы с ПО и с информацией) и т.д. Поэтому в большинстве случаев вместо затрат на функционал под все возможные экзотические способы угона информации целесообразнее запиливать функционал для поведенческого анализа.
Тайные битвы на фронтах ИБ: DLP против стеганографии