как компонент SOC”остоевский/24 мая... · Публикации в...

27
DLP как компонент SOC Алексей Раевский Генеральный директор Zecurion К.т.н., MBA

Transcript of как компонент SOC”остоевский/24 мая... · Публикации в...

Page 1: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

DLP как компонент SOC

Алексей Раевский

Генеральный директор Zecurion

К.т.н., MBA

Page 2: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Firewall

Antivirus

IDS/IPS

ApplicationsFiles

WAF

DLP

ТИПИЧНЫЕ ИСТОЧНИКИ SOC

Page 3: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

DLP AS A SERVICE – ПЛЮСЫ

Легкая масштабируемость

Ускоренное внедрение

Отсутствие капитальных затрат

«Сетевой» эффект

Постоянная защита и мониторинг

Отсутствие необходимости в квалифицированных специалистах

Page 4: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

DLP AS A SERVICE – МИНУСЫ

Меньшая гибкость при внедрении

Меньшая гибкость при использовании

Риск компрометации конфиденциальной информации

Сложности при создании правил – низы не могут, а верхи не хотят

Page 5: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ТИПИЧНЫЕ ПОЛЬЗОВАТЕЛИ DLPaaS

Пользователи облачных сервисов

Малый и средний бизнес

Государственные и правительственные организации

Компании, входящие в холдинг

Page 6: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

КАК РАБОТАЕТ DLPaaS

DLP сервис

Администратор(аудитор)

Рабочие местасотрудников

Политики и настройки

Инциденты

Политики и настройки

Отчетыи уведомления

Page 7: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

СЕТЕВОЙ DLPaaS

Администратор(аудитор)

Рабочие местасотрудников

SMTP, HTTP, HTTPS, … Отчеты и уведомления

Mail RelayWeb Proxy

DLP Server

Интернет

Page 8: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ENDPOINT DLPaaS

Администратор(аудитор)

Агенты на рабочих местах

Файлы, инциденты, …

Отчеты и уведомленияDLP Server

Установка, настройка, распространение политик

Page 9: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ИЗВЕСТНЫЕ ПРОБЛЕМЫ SIEM

Аналитические возможности ограничены той информацией, которую он собрал

Негибкие правила анализа в изменяющейся среде

«Нормальное поведение» для разных пользователей может различаться

Большой объем логов – большое количество ложных срабатываний

Ограниченный набор источников данных (отсутствие данных от части или всех конечных точек)

Page 10: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ПРЕИМУЩЕСТВА DLP

Анализ контента

Возможность сопоставления инцидентов с правилами и политиками

Поведенческий анализ пользователей

Расследование инцидентов

Page 11: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Построение типовых профилей для пользователя/роли/группы

Выявление отклонений и аномалий

Детектирование угроз на ранних стадиях

Диаграммы и цепочки связей

ПОВЕДЕНЧЕСКИЙ АНАЛИЗ (UBA)

Page 12: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ДИАГРАММА СВЯЗЕЙ

Page 13: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ПОВЕДЕНЧЕСКИЙ АНАЛИЗ

Page 14: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

КАНАЛЫ УТЕЧКИ

Page 15: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

СЕРВЕР УСТАНОВОК

Page 16: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Информация со шлюза сети:

Посещаемые ресурсы

Публикации в интернете, общение в социальных сетях и на форумах

Переписка в мессенджерах

Поисковые запросы

Трафик и файлы

DLP – ИСТОЧНИК ИНФОРМАЦИИ

Page 17: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Информация с рабочих станций:

Что копируется на флешки и другие носители

Что распечатывается на принтерах

Журналирование нажатий клавиатуры

Запись действий пользователей

DLP – ИСТОЧНИК ИНФОРМАЦИИ

Page 18: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Места хранения данных:

Сервера и хранилища

Рабочие станции

Ресурсы с общим доступом

DLP – ИСТОЧНИК ИНФОРМАЦИИ

Page 19: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Сведения о пользователях:

Профили пользователей

Чем занимаются

Активность (время, распределение, etc)

Эффективность, продуктивность

Шаблоны поведения

DLP – ИСТОЧНИК ИНФОРМАЦИИ

Page 20: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Уникальная информация, которую может поставить только DLP-система

DLP закрывает часть задач SOC, включая реагирование на инциденты и предотвращение нарушений

DLP помогает выстраивать процесс, является мостиком от инструмента к процессам и результату

Контроль облачных сервисов

Солидарное выполнение требований законодательных актов

DLP – НЕОТЪЕМЛЕМЫЙ КОМПОНЕНТ SOC

Page 21: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ПРЕИМУЩЕСТВА ИНТЕГРАЦИИ

Более полная информация об инцидентах ИБ

Более быстрая реакция на инциденты

Комбинирование информации о внешних и внутренних угрозах

Более эффективная стратегия борьбы с угрозами

Настройка политик DLP на основе аналитики, полученной от SIEM

Page 22: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Роберт ФельдштейнВице-президент по развитию бизнеса

AMD

Обвинялся в краже 150 ТЫС.конфиденциальных документов при переходе в конкурирующую Nvidia в 2012 году

Расследование длилось 6 МЕСЯЦЕВ и основным аргументом истца было совпадение имен файлов

Обвиняемый скопировал строго конфиденциальные документы, содержащие производственные know-how, условия договоров и сообщения электронной почты

ПРЕИМУЩЕСТВА ИНТЕГРАЦИИ

Page 23: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

DLP – инструмент расследований

Page 24: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

DLP инвентаризирует информационные ресурсы

Page 25: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

ИНТЕГРАЦИЯ DLP И ГосСОПКА

*Изображение с сайта Anti-Malware.Ru

Инсайдер

Page 26: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

DLPСопкаВедомственыйцентр DLP

Данные UBA

Активность администраторов(внутренние логи)

Архив переписки и всех данных

Инциденты внутренних

угроз

DLPСопка

Page 27: как компонент SOC”остоевский/24 мая... · Публикации в интернете, общение в социальных сетях и на форумах

Спасибо за внимание!

www.zecurion.ru

+7 495 221-21-60

[email protected]