Комментарии 22
У крупных решений типа солара и серчей жизненный цикл документа уже давно есть. В чем прикол в 2025 году говорить об этом как о чем-то новом?
Жизненный цикл жизненному циклу рознь.
Чаще всего в других решениях выстраивается только маршрутизация пересылаемых файлов, а это все же другая история. Жизненный цикл защищаемых документов — например, с грифом «коммерческая тайна», — начинается с черновиков и заканчивается регистрацией документа с обязательным удалением черновиков. Наш Vision может визуализировать данные не только путей пересылки файла, которые он прошел внутри контура компании, но и данные аудита мест хранения. То есть мы говорим не только о визуализации маршрута конкретного файла, а о визуализации именно жизненного цикла документа или документов, от начала до текущей точки. Еще из фишек интерактивность отчетов, большие объемы обрабатываемых данных и высокая скорость обработки.
Поэтому прикол, по нашему скромному мнению, все-таки есть )
Скучный вопрос человека не в теме: Был на мероприятие одного ИБ разработчика DLP и с удивлением услышал в бизнес кейсах (разбил розовые очки, наверное), что основной бизнес-профит от внедрения DLP - вычисление сотрудников работающих "налево" ну или просто не эффективных. Зачем клиенты внедряют вашу DLP?
Обнаружение «работников налево» есть частный случай, побочный эффект основной цели внедрения DLP — обретения прозрачности информационных потоков организации, возможность ими управлять и приводить в соответствие регламентированным бизнес-процессам. А для неэффективных достаточно UBA.
Николай Берко
Николай, тут недавно новость поплыла, что чиновник ляпнул, что его интернет интересует только порнухой. Вы бы тоже написали, что порнуха есть частный случай использования интернета? Я же повторю, вендор в презентации представил бизнес-кейсы и все были только про это. Даже не про утечки ноухау, а просто про экономию на ФОТ. Я дикий и dlp в глаза не видел. Расскажите мне зачем вы то dlp свое внедряете? В чем радость заказчика? Как меняется жизнь в компании? То, что иногда и работников налево ловите мне уже друге рассказали.
Конечно, порно - частный случай. Как и забивание гвоздей микроскопом - частный случай использования микроскопа.
Прямое назначение DLP - защита данных от утечки. Основные методы достижения этой цели - обеспечение прозрачности входящих/исходящих инфопотоков и превентивные блокировки передачи данных в случае необходимости. И из этих двух корней растет как функционал системы, так и варианты использования.
Николай Берко
DLP-системы давно стали универсальным инструментом, эффективно работающим не только по линии ИБ, но и по другим линиям - экономической безопасности, кадровой, управленческой и тд.
Сотрудники, работающие "налево", как ни странно, зачастую тоже относятся к компетенции ИБ. Например, конструктор не просто халтурит в каком-нибудь CADе - а это несанкционированное использование ресурсов работодателя, - но и использует служебные наработки (причем не только свои), являющиеся защищаемым информационным активом работодателя. А такие наработки немалых денег стоят, и нередко ещё относятся к КТ.
Вопрос к Илье. Можно как-то оценить юридическую составляющую защиты информации, условно, в проценте от остальных аспектов?
Охотно! Если взять все действия по ИБ за 100%, то юридическая составляющая это, ну, процентов 10. Ни у меня, ни у других ИБ юристов нет иллюзии о том, что утвержденный документ может остановить утечку или атаку. У юриста должна быть другая функция. Он должен помогать выстроить процессы таким образом, чтобы они соответствовали, скажем так, правовой реальности. Иначе компании может «прилететь» (например, штраф за нарушение обработки персональных данных, обвинение в слежке за сотрудником, проверка). Второе - это закрепление процессов и действий «организаторов» и «технарей», чтобы компания потом могла эффективно ссылаться на их действия при проверках или в судах. Но, кстати, отмечу, что в текущей практике суды очень пристально смотрят именно на реальные действия (установили СЗИ, провели расследование), а не на бумажную безопасность. Хотя за отсутствие бумажек все еще штрафуют)
По поводу стеганографии... я проводил исследование, выявлял разные методы с помощью InfoWatch DLP, может почитать и взять в оборот: https://github.com/emelyagr/Identifying-hidden-channels-in-a-corporate-information-system-using-InfoWatch-Traffic-Monitor. Я защитил дипломную работу на эту тему в университете этим летом на отлично (25 июня). Если интересно, можете отписать, в том числе при заимствовании материалов или если взяли информацию для дальнейших работ, отпишите пожалуйста.
Но просто выявить факт «склейки» файлов недостаточно, поэтому TM извлекает из «склейки» текст и проверяет его на наличие конфиденциальной информации, тем самым экономя время и усилия офицеров безопасности.
Вы упомянули анализ непримененных исправлений в Word и "склейку" файлов.
А насколько система устойчива к более сложным методам, например, стеганографии в изображениях или аудиофайлах, которые часто передаются в мессенджерах?
Частично мы поддерживаем и такие сценарии, например, вклейку архивов в jpeg-файлы. Аудиофайлы и их углубленный анализ может стать следующим шагом. Но мы должны понимать и то, что есть некоторый баланс между тем, насколько тот или иной стеганографический метод распространен, насколько его легко использовать и насколько вероятно обнаружить признаки оного путем быстрого анализа - система ведь не должна бесконечно искать черную кошку в черной комнате, особенно, если ее там нет.
Николай Берко
Интеграция с КИС — "ахиллесова пята"? Анализ контекста из ERP/CRM — это мощно, но такая интеграция требует глубокой кастомизации под каждую систему и бизнес-процесс. Насколько это трудоемко и дорого для заказчика? Есть ли готовые "коробочные" коннекторы к популярным платформам (1C, SAP)?
А вот по поведенческому анализу и "Картине рабочего дня". Технология, создающая "осмысленную картину рабочего дня" с помощью компьютерного зрения, по сути, это форма проактивного наблюдения. Где баланс между безопасностью и приватностью сотрудников? Есть случаи сопротивления HR, каких-нибудь профсоюзов, самих сотрудников при внедрении у заказчиков?
Шикарный и очень правильный вопрос! Почему-то по системам видеонаблюдения в офисе таких вопросов не задают, а по DLP - постоянно. Хотя на записях с камер можно увидеть самые разнообразные "приватности". А по сути вопроса - в корпоративной компьютерной сети личной жизни нет и быть не может! В ней надо работать, о чем сотрудник извещен с самого начала работы в организации и подписывает кучу бумажек о том, что он с этим согласен. Это называется юридическое обеспечение эксплуатации DLP-систем. И это не домыслы вендоров и интеграторов, а позиции регуляторов, судов, прокуроров и даже адвокатов нарушителей.
Если работодатель разрешает вести в корпоративной компьютерной сети общественную жизнь (которая гораздо менее приватная, чем личная) и закрывает глаза на ведение личной жизни, то это не значит, что работодатель не должен контролировать свои ресурсы. Не с целью праздного любопытства, а с целью контроля за данными.
Баланс между безопасностью и приватной жизнью в сотрудника в корпоративной сети имеется до тех пор, пока она (приватная жизнь) не начинает влиять на бизнес или работу организации. Как показывает практика, влияет часто и на немалые суммы.
Сотрудники компании также должны понимать, что корпоративная сеть априори контролируется, поэтому имеет смысл использовать ее в рабочих, а не в личных целях. В отличие от, например, открытых аккаунтов в соцсетях, в которых приватная жизнь не просто бьет ключом, а люди соревнуются, чтобы как можно больше народа обратили внимание на их приватную жизнь.
В 511 приказе просят указывать достоверную информацию о стоимости товаров и услуг. Илья, подскажите, как правильно показать стоимость? Предполагаю, расплывчатая формулировка "от ..." не подойдет. Цена проектная - формируется под каждого заказчика + конфиденциальность информации. Как найти баланс между конфиденциальностью и соответствию требованиям приказа? Благодарю!
Приветствую!
511 приказ сфокусирован на достоверности информации. При этом, как вы правильно указали, сделана оговорка о конфиденциальности. В законе о коммерческой тайне сказано, что коммерческая тайна может быть предоставлена (конкретным лицам, например, регулятору) в предусмотренных законом случае, а не раскрыта всем желающим лицам. Пока дополнительных разъяснений нет, можно найти баланс в размещении порядка получения точной цены. Например, что она формируется индивидуально и исходя из определенной совокупности факторов. Для получения коммерческого предложения... Это подойдёт для по сегмента B2B, где цена защищена режимом конфиденциальности. В B2C сегменте рекомендуется указывать строгую цену.
И рекомендую перепроверить актуальность закрепления режима КТ в локальных нормативных актах)
AMA от InfoWatch — эксперты компании отвечают на ваши вопросы про ИБ