Борьба с инсайдерами: подбираем амуницию
Информационная безопасность, как известно, имеет дело с двумя категориями угроз: внешними и внутренними. Именно к последнему типу относятся инсайдеры. Их деятельность в большинстве случаев неумышленна, и именно поэтому ее трудно предугадать и обезвредить. Для этого надо задействовать весь арсенал доступных средств ИБ.Социальный межсетевой экран строится на фундаменте политики ИБ. В организации необходимо разработать положение по защите конфиденциальной информации и соответствующие инструкции. Эти документы должны определять правила и критерии для категорирования информационных ресурсов по степени конфиденциальности, правила маркирования и обращения с конфиденциальными сведениями. Следует определить правила предоставления доступа к информационным ресурсам, внедрить соответствующие процедуры и механизмы контроля, включая авторизацию и аудит доступа 1.
Для предотвращения утечек необходимо предупредить персонал о мерах, принимаемых руководством с целью защиты информации, и мерах воздействия на нарушителей политики ИБ
Социальный межсетевой экран позволяет успешно бороться с наиболее многочисленным классом угроз – угрозами непреднамеренного разглашения конфиденциальной информации, но для борьбы со злоумышленниками его явно недостаточно. Для того чтобы остановить инсайдера, намеренно "сливающего" информацию, придется дополнительно задействовать разнообразные программно-технические механизмы защиты.
Средства контроля доступа и предотвращения утечки информации
Для ограничения доступа к информации и протоколирования фактов доступа можно использовать стандартные сервисы безопасности. К их числу относятся аутентификация, управление доступом, шифрование и аудит.
Однако традиционные схемы аутентификации и управления доступом не обеспечивают адекватного уровня защиты. В дополнение к ним целесообразно использовать специализированные сервисы управления правами доступа к электронным документам, использующиеся, например, в MS Windows Server 2003. RMS (Rights Management Services) — технология, используемая RMS-совместимыми приложениями для защиты электронных документов от несанкционированного употребления. RMS позволяет при распространении информации определять ограничения по ее использованию. Например, автор документа может ограничить "время жизни" документа, а также возможность для определенных пользователей открывать, изменять, копировать в буфер обмена, печатать или пересылать документ. Основное отличие данной технологии от традиционных способов разграничения доступа к информации заключается в том, что права доступа и дополнительные ограничения хранятся в теле самого документа и действуют независимо от его местонахождения. Шифрование документов, реализованное в технологии RMS, не позволяет получать доступ к их содержанию каким-либо обходным путем 1.
Для предотвращения несанкционированного копирования конфиденциальной информации на внешние носители используется специализированное программное обеспечение, предназначенное для контроля внешних коммуникационных портов компьютера (USB, IR, PCMCIA и т.п.). Эти программные продукты поставляются такими компаниями как SecureWave, Safend, Control Guard и др., а также отечественными разработчиками: SmartLine и SecurIT. Пользователям присваиваются права доступа к контролируемым устройствам, по аналогии с правами доступа к файлам. В принципе, практически такого же эффекта можно добиться, используя штатные механизмы Windows, однако использование специализированного продукта все же предпочтительней, тем более что в ряде продуктов поддерживается также механизм теневого копирования данных, позволяющий дублировать информацию, копируемую пользователем на внешние устройства.
Недостатки подобных продуктов на основе статической блокировки устройств заключаются в том, что они не контролируют передачу сведений по сети и не умеют выделять конфиденциальную информацию из общего потока, работая по принципу "все или ничего". Кроме того, защиту от выгрузки программного агента такой системы, как правило, можно обойти 4.
Большие возможности по предотвращению утечки информации предоставляет программное обеспечение, обладающее возможностью динамически регулировать доступ к каналам передачи данных, в зависимости от уровня конфиденциальности информации и уровня допуска сотрудника. Для реализации этого принципа используется механизм мандатного управления доступом. Хозяин информационного ресурса не может ослабить требования на доступ к этому ресурсу, в его власти только усиливать их в пределах своего уровня. В таких системах конфиденциальные сведения не могут копироваться на носитель или передаваться по коммуникационному порту, имеющему более низкий уровень конфиденциальности, нежели копируемая информация. Ослаблять требования может только администратор, наделенный особыми полномочиями 4.
Однако системы мандатного управления доступом, как правило, дороги, сложны в реализации и оказывают существенное ограничивающее влияние на бизнес-процессы. Но самое обидное то, что, если речь идет не об особо охраняемых объектах, где на входе обыскивают, сотрудники работают по записи и все за одним компьютером, который никуда не подключен, опломбирован и не имеет внешних портов, а о реальной корпоративной среде, в которой используются ноутбуки, КПК и разнообразные каналы внешних коммуникаций, то злонамеренный инсайдер все равно найдет способ похитить информацию, поскольку он имеет к ней легальный доступ. Поэтому, в то время как нормативная база предписывает обязательное использование мандатного управления доступом в системах, имеющих дело с государственной тайной, в корпоративной среде такие механизмы защиты применяются редко.
Средства контроля доступа и предотвращения утечки информации направлены, главным образом, на защиту от несанкционированного доступа и несанкционированного копирования информации и малоэффективны для защиты от "инсайдеров", имеющих к этой информации легальный доступ. В связи с этим в настоящее время особенно активно развивается рынок специализированных систем обнаружения и предотвращения утечек информации (Information Leakage Detection and Prevention или сокращенно ILD&P).
Системы обнаружения и предотвращения утечек информации
Существующие на рынке ILD&P системы можно подразделить на сетевые, хостовые и комбинированные.
Сетевые ILD&P используются для мониторинга исходящего трафика и выявления несанкционированной передачи информации по электронной почте, в чатах, системах мгновенного обмена сообщениями и с использованием различных протоколов сети интернет. Подобные системы начали поставляться на рынок сравнительно недавно созданными компаниями (Vericept, Vontu, PortAuthority, Tablus и др). Они представляют собой либо анализаторы сетевого трафика, выполненные в виде аппаратных комплексов на базе Linux, либо прокси-серверы, предназначенные для анализа определенные протоколов интернет (http, ftp и т.п.), либо почтовые шлюзы, анализирующие протоколы smtp, pop3, и imap 3.
Однако использование шлюзовых продуктов для обнаружения и предотвращения умышленного "слива" данных равносильно попыткам поймать шпиона путем наблюдения
за его явочными квартирами и прослушивания его телефона. Эффективность этих мер невысока, т.к. явочные квартиры можно поменять, а вместо своего телефона воспользоваться другими средствами связи или другим телефоном. Поэтому продукты данного класса годятся только для создания архивов трафика и предотвращения случайной утечки информации.