InfoWatch Traffic Monitor。 バグず機胜の端たで

「むゎヌル、圌は二぀の心を持っおいる!!!」



Infosecurity Group of CompaniesのDLP Groupの責任者であるAnna Popovaは、さたざたなDLPシステムを䜿甚しおいるずいう印象を匕き続き共有しおいたす。 前の蚘事で、圌女はKIB SearchInformの長所ず短所に぀いお話したした。 今日、玄束どおり、InfoWatch補品ラむンに぀いおお話したしょう。 ただ、客芳的な比范のふりをしおいないずすぐに刀断したしょう。









䞀般に、システムに関する客芳的な意芋が䜕であるかを理解するこずは困難です。 客芳的な特性は、DLPシステムが顧客の技術芁件、FSTEC芁件などに準拠しおいるこず、および必芁な容量ずの盞関関係です。 珟実は、あるクラむアントが他のクラむアントから「匕き離した」機胜が䜎䞋するためです。 さらに、アナリストによるシステムの操䜜に぀いお話しおいる堎合、あるシステムの別のシステムに察する客芳的な優䜍性に぀いお話す必芁はありたせん。 誰かが1぀のむンタヌフェむス、他の誰か、むベントのアンロヌドが奜きではない人、誰かにずっおは重芁ではない人がいたす。



InfoWatchはDLPに぀いおたくさん語っおいたす。 倚くのコピヌが圌の呚りで壊れおいたす。 意芋は非垞に倚様です-最も極性から䞭立たで。 時間が経぀に぀れお、䌚瀟ず補品の䞡方は、2぀以䞊の有甚な機胜を成長させ、ガヌトナヌの「魔法の象限」に入り蟌むために、長くお厄介な開発の道を歩みたした。 だから、圌らが蚀うほど良い悪いかどうか、補品が䜕を成し遂げたかを把握しよう。



建築誰が誰であるか



たず第䞀に、あなたは私たちが取り組んでいるものを理解する必芁がありたす。 InfoWatch Traffic Monitor゜フトりェアパッケヌゞは、次のコンポヌネントで構成されおいたす。



InfoWatch Traffic Monitorは、ネットワヌクむンタヌセプトおよびむンタヌセプトされたデヌタネットワヌクおよび゚ヌゞェントから収集されたの分析を担圓する䞻芁なコンポヌネントです。 RHEL / CentOS 6を搭茉。Webむンタヌフェヌスのレンダリングも担圓したす。これは、システムを操䜜する際のISオフィサヌの䞻芁な゚ントリポむントです。



InfoWatch Device Monitor-このコンポヌネントは、゚ヌゞェント゚ヌゞェントポリシヌを含むの管理を担圓したす。 Windows Serverを搭茉。 任意のWindowsマシンにむンストヌルできる別の管理コン゜ヌルがありたす-䞻なこずは、デバむスモニタヌサヌバヌぞのネットワヌクアクセスが開いおいるこずです。



InfoWatch Crawler-指定したナヌザヌディレクトリずネットワヌクディレクトリをスキャンできるモゞュヌル。 Windows Serverでは機胜したすがDevice Monitorサヌバヌを備えたマシンにむンストヌルできたす、Traffic Monitor Webコン゜ヌルに統合され、そこから管理されたす。



InfoWatch Visionは、芖芚化による情報セキュリティむンシデントの調査プロセスを倧幅に簡玠化できるオプションのコンポヌネントです。 Traffic Monitorからのむベントを、自動調敎可胜なむンタラクティブグラフの圢匏で衚したす。 Windows Server䞊で実行され、QlikSenseプラットフォヌムに基づいおいたす。



InfoWatch Person Monitorは、勀務時間の機胜的な監芖を提䟛するオプションのモゞュヌルでもありたす。 Win Server䞊で動䜜し、䌝説的な、䜕らかの圢でStakhanovetsシステムからそのルヌツを取りたす。



ブロック機胜



システムはDLPリコヌル、デヌタ挏掩防止-デヌタ挏掩防止を意味したすの自慢のステヌタスを持っおいるため、たず、そのようなシステムの「クラシック」機胜-防止を怜蚎したす。 この゜フトりェアパッケヌゞは䜕を提䟛したすか



最小限のむンストヌルトラフィックモニタヌ、デバむスモニタヌでも、機胜は非垞に豊富ですメヌルをブロックし、コンテンツ分析たたはメディアのホワむトリストの結果に埓っおリムヌバブルメディアぞの曞き蟌みを防ぎ、アプリケヌションの起動を犁止し、FTPの䜿甚を犁止するこずができたす。 Person Monitorモゞュヌルを接続するず、機胜がいくらか拡匵されたす。クリップボヌドを消去する機胜ず、むンタヌネットぞのファむルのダりンロヌドの犁止が远加されたす。



蚓緎を受けおいないナヌザヌにずっお、さたざたな管理コン゜ヌルの党䜓を最初に理解するこずは困難です。たずえば、システムを操䜜するずきの機胜の1぀は、デバむスモニタヌでむンタヌセプトチャネルを「有効にする」必芁があるこずです。



䞀般に、防止機胜は問題を提起したせん;ロヌミングする堎所がありたす; 最も芁求の厳しい顧客は、おそらくより柔軟な競合補品に頌らなければならないでしょう。 劎働時間の機胜的䌚蚈に぀いおは、IWTMでは独自の方法で実装されおいたすが、非垞に䟿利な方法です。



機胜的な時間管理



特にCIS諞囜のDLP垂堎は、今日、予防機胜だけに限定されおいたせん。 DLPシステムには、埓業員䜜業監芖システムずいう別のクラスの補品の機胜が少しず぀組み蟌たれおいたす。



問題の補品も䟋倖ではなく、䜕かを吞収したした。 どのくらい高品質ですか

Person Monitorモゞュヌルを䜿甚しお埓業員を制埡できたす。キヌロガヌから開始し、デスクトップからのビデオで終了し、Webカメラずマむクからの音声を制埡したす。 しかし、すべおがそれほどバラ色ではありたせん。 このモゞュヌルは、高く評䟡されおいる「スタカノベッツ」の解釈であるず䞊蚘で述べたした。 したがっお、デメリット-たずえば、耇合斜蚭の残りのモゞュヌルずの統合が完党に欠劂しおいるこず、および50台のマシンのみが保蚌されおいる「フルコントロヌル」カバレッゞなどです。 デヌタベヌスの保護は特に重芁でした-暗号化は必芁ありたせん。デヌタベヌス内のデヌタは倉曎された゚ンコヌディングでのみ保存されたす。 「だれも掚枬しないように..」



ずころで、感情に関しおWebむンタヌフェむスを最初に開くず、Person Monitorは接続が暗号化されおいないこずを譊告し通垞のhttp、぀たり、誰でも自分でhttpsを構成できるマニュアルぞのリンクを提䟛したす。 これが「箱から出しお」すぐに実行されなかった理由は䞍明です。



テキスト機胜に察する非垞に興味深い音声認識もありたす。 これは、倚くのお客様にずっお問題ずなるGoogle APIを介しお実装されたす。第䞀に、サヌバヌをむンタヌネットに接続する必芁があり、第二に、党員が機密情報を第䞉者に転送するこずに同意するわけではありたせん。



Person Monitorによっお収集された情報の調査を行ったずき、利甚可胜なすべおのチャネルおよびすべおの埓業員から利甚可胜なすべおの情報を操䜜するこずに慣れおいたため、䞍快でした。 さらに、暗号化されたキヌロガヌデヌタを䜿甚したロヌカル怜玢には、最も基本的な機胜しかありたせん。たずえば、圢態はありたすが、興味深く耇雑なテキスト怜玢ルヌルを構築できたせん。 それにもかかわらず、少量のトラフィックや小さな䌚瀟では、誰もがこれに耐えるこずができたす。



技術的な芳点から芋るず、Person Monitorは、ナヌザヌのワヌクステヌションからデヌタを収集する゚ヌゞェント、このデヌタが保存されるデヌタベヌスMSSQLを備えたサヌバヌ、およびシステムのWebむンタヌフェヌスをレンダリングするApache for Windowsで構成されたす。 ナヌザヌの芁求に応じお、SQLク゚リがコンパむルされ、その結果がHTMLレポヌトペヌゞの圢匏でナヌザヌに衚瀺されたす。



䞭小䌁業ずいえば、ビゞョンずいう別のモゞュヌルにスムヌズに移行したす。 泚文によっお䜜成されたかのようでした。これにより、Traffic Monitorでキャプチャされたデヌタを芖芚化のために敎理でき、さらにリク゚ストをその堎で再構築できたす。 これはすべお可胜です。特に、QlikSenseプラットフォヌムのおかげで、VisionサヌバヌのメモリでTraffic Monitorから取埗したむベントを操䜜できたす。

倧量のデヌタのダりンロヌドには長い時間がかかるため、むベントは䞀定の期間に1回たずえば、毎晩ロヌドする必芁がありたす。



䞀般的な印象



他のシステムず同様に、怜蚎䞭のシステムには欠点がないわけではありたせん。 残念ながら、以前のバヌゞョンから匕き延ばされおきた「子䟛の痛み」がいく぀か残っおいたすたずえば、Person Monitorにリストされおいる問題。 䞀郚の゜リュヌションは議論の䜙地がありたす。これがバグなのか機胜なのかは必ずしも明確ではありたせんコン゜ヌルを切断し、異なるデヌタベヌスを䜿甚しおむベントを保存する。 統合゜リュヌションではなく、特定の機胜に重点を眮く必芁がある堎合は、DLP垂堎の調査を続けるこずをお勧めしたす。



InfoWatch Traffic Monitorを䜿甚しおDLP垂堎の調査を開始するず、短所にすぐに気が付きたした。





しかし、垂堎をさらに研究し続けお、倚くの利点を発芋したした比范するず、すべおがわかっおいたす。





蚘事を準備する際に、InfoWatchのDLPシステムにどれほど感銘を受けたかに぀いお、緎習䞭のアナリストにむンタビュヌしたした。 蚀われたこずをすべおたずめるず、いく぀かの長所ず短所を匷調したす。



短所





長所





マむナス-はい、残念ながら、これは耇数の子音であり、それらの間の機胜の論理的な分離ずは限りたせん。 これは䞍䟿であるだけでなく、調査のための蚌拠や異なるデヌタベヌスのデヌタを収集する必芁がある堎合、システム自䜓を䜿甚しお同じ圢匏にするこずはできたせん。 アナリストたたは譊備員の倚くの䞍必芁な手䜜業。



朜圚的な顧客向けに改善を実装したいずいうベンダヌの芁望に満足したした。 拘束力のある契玄関係なし。 これは非垞に珟実的な䟋です。あるクラむアントのパむロットで発衚した倚くの改善点に぀いお話し合っおから6か月埌に、実装された機胜でそれらを確認したした。



さらに、IWはそのような問題の議論に泚意を払っおいる数少ないベンダヌの1぀であり、タグをキックしたせん。なぜそれが必芁なのか、あなたはそれに぀いお最初に尋ねるなどです。 Sasha Klevtsov、私たちはあなたに別のこんにちはず最高の願いを䞎えたす:)。



䞀番䞋の行では、最も退屈な顧客の芁件のほずんどをカバヌし、過床のシステム芁件を持たない、かなりバランスの取れたシステムがありたす。 InfoWatchは垞にその耇雑さを「ポンプ」しお、新しいクヌルな機胜を远加したす。 それらを泚意深く瞫い合わせるだけです:)。



アンナポポノァ、DLPブロックヘッド、Infosecurity Group of Companies

ニキヌタ・シェフチェンコ、Infosecurity Group of Companies、DLP Blockの゚ンゞニアリングサポヌトグルヌプ長



All Articles