13.01.2023
29/09/26
Б-152
DLP-система: что это, как работает и какие данные контролирует
DLP-система помогает находить и контролировать передачу защищаемой информации через подключенные к ней каналы. Она может анализировать содержимое сообщений и файлов, учитывать контекст операции, регистрировать событие, уведомлять ответственного или выполнять другую предусмотренную политикой реакцию.
При этом DLP не становится автоматической гарантией отсутствия утечек. Система работает только в пределах тех данных, устройств, сервисов и сценариев, которые организация включила в контур контроля. Поэтому ее эффективность зависит не только от возможностей продукта, но и от того, насколько точно компания описала свои данные и реальные способы работы с ними.
Разберем, из каких компонентов складывается работа DLP, какие каналы она может контролировать, где проходят границы ее возможностей и что необходимо определить до выбора решения.

DLP-система: что это, как работает и какие данные контролирует

Что такое DLP-система

DLP — это класс технологий Data Loss Prevention, предназначенных для выявления, мониторинга и предотвращения неправомерного использования или передачи защищаемой информации. В терминологии NIST такие возможности охватывают данные в использовании, при передаче и при хранении.

На практике DLP связывает три элемента: информацию, которую компания считает значимой; условия, при которых действие требует контроля; и реакцию системы. Например, отправка клиентского реестра на корпоративный адрес согласованного подрядчика и отправка того же файла на личную почту сотрудника могут выглядеть технически похоже, но иметь разный деловой и правовой контекст.

Поэтому DLP — не обычный фильтр файлов и не универсальная кнопка «запретить утечки». Это инструмент исполнения правил обращения с информацией, которые компания должна определить заранее.

Какие задачи решает DLP

Основная задача DLP — сделать движение защищаемой информации наблюдаемым и сопоставить действия пользователей с установленными правилами. В зависимости от продукта и архитектуры система может обнаруживать передачу определенных категорий данных, фиксировать действия с файлами, помогать расследовать события и ограничивать операции, которые соответствуют заданным условиям.

В контур контроля могут входить персональные данные, коммерческая тайна, финансовые документы, клиентские базы, договоры, проектная документация, исходный код и другие сведения, которые организация решила защищать.

Но сама DLP не определяет юридический статус информации и не создает режим коммерческой тайны. Эти решения принимаются организацией и закрепляются в процессах и документах.

Как работает DLP-система

Работа DLP строится как последовательность: система получает сведения о действии, анализирует данные и контекст, сопоставляет их с политикой и выполняет настроенную реакцию. Конкретная реализация зависит от продукта, однако общая логика остается похожей.
Этап
Что происходит
Почему это важно
Получение события
DLP получает данные от подключенного канала, сервиса или агента на устройстве
Если канал не подключен, система может не увидеть операцию
Анализ информации
Содержимое и атрибуты сопоставляются с заданными признаками и категориями
Качество зависит от выбранных методов распознавания и настроек
Учет контекста
Проверяются отправитель, получатель, устройство, канал, объем, время и другие доступные признаки
Одинаковые данные могут использоваться правомерно или неправомерно в разных процессах
Применение политики
Система проверяет, соответствует ли событие условиям конкретного правила
Слишком широкие правила создают шум, слишком узкие — пропускают значимые события
Реакция
Событие регистрируется, направляется на разбор либо операция ограничивается в пределах возможностей решения
Реакция должна учитывать критичность данных и допустимые рабочие процессы

Какие данные может распознавать DLP

DLP может использовать разные способы распознавания информации. Выбор зависит от продукта и задачи. Система может искать заданные слова и выражения, регулярные структуры, категории чувствительной информации, совпадения с эталонными документами или записями, метки и другие признаки. В некоторых решениях дополнительно применяется анализ изображений и контекста действий пользователя.

Одного совпадения по слову обычно недостаточно для качественного контроля. Номер телефона встречается и в клиентской базе, и в подписи сотрудника. Фрагмент исходного кода может находиться в рабочем репозитории или передаваться во внешний ИИ-сервис.

Чтобы отличать обычную операцию от потенциального нарушения, политике нужны дополнительные условия: роль пользователя, получатель, канал, объем данных и направление передачи.

Какие каналы контролирует DLP

Набор контролируемых каналов нельзя определять по слову DLP в названии продукта. Возможности зависят от конкретного решения, подключенных модулей, архитектуры, операционных систем, способа доступа к сервисам и используемого шифрования.

В зависимости от реализации DLP может контролировать корпоративную почту, веб-трафик, операции с файлами, печать, буфер обмена, внешние накопители, облачные сервисы и отдельные корпоративные коммуникационные платформы.

Endpoint DLP расширяет наблюдение на действия с файлами на подключенных рабочих устройствах. Облачные DLP-функции работают в пределах поддерживаемых сервисов и учетных записей.

Мессенджер на управляемом компьютере, корпоративная облачная платформа и публичное приложение на личном смартфоне — три разных сценария. Наличие контроля в одном из них не означает автоматической видимости остальных.
Проверьте контур DLP
Сопоставим реальные каналы передачи информации с действующим контуром контроля и определим, какие сценарии остаются вне видимости системы.

Какие реакции может выполнять система

Реакция не всегда означает блокировку. Для одного сценария достаточно зарегистрировать событие, для другого — уведомить пользователя или специалиста, для третьего — ограничить действие. Доступный набор реакций зависит от продукта, канала и технической архитектуры.

Массовая блокировка сразу после запуска может нарушить легитимные процессы. Поэтому политики обычно проверяют на ограниченном периметре или в предусмотренном решением режиме наблюдения, после чего уточняют условия, исключения и порядок разбора событий.

Цель настройки — выделить действия, которые действительно требуют реакции.

Чем DLP отличается от других средств защиты

DLP сосредоточена на движении и использовании защищаемой информации. Антивирус выявляет вредоносное программное обеспечение, межсетевой экран управляет сетевыми соединениями, SIEM собирает и сопоставляет события безопасности из разных источников, а системы управления доступом определяют, кто и к каким ресурсам может обращаться.

Эти классы решений могут обмениваться событиями и дополнять друг друга, но не являются взаимозаменяемыми.

DLP не устраняет необходимость управлять учетными записями, своевременно отзывать доступы, защищать конечные устройства, вести журналирование, создавать резервные копии и организовывать реагирование на инциденты.

Почему DLP не видит все утечки

DLP работает в пределах подключенных источников и настроенных политик. Если сотрудники используют личные устройства, неучтенные облака, публичные мессенджеры или новые веб-сервисы, часть операций может оказаться за границей контроля.

Видимость также может ограничиваться шифрованием, архитектурой сервиса, отсутствием агента, техническими возможностями продукта или созданными исключениями.
Граница контроля меняется вместе с инфраструктурой. Новый мессенджер, подрядчик, облачный диск, удаленный формат работы или ИИ-сервис создают дополнительные маршруты движения информации.

Поэтому контур DLP и набор политик необходимо пересматривать при изменении процессов, а не только во время первоначального запуска.

Нужна ли DLP для выполнения требований 152-ФЗ

Федеральный закон № 152-ФЗ не устанавливает общей обязанности каждой организации приобрести DLP. Статья 19 требует принимать правовые, организационные и технические меры для защиты персональных данных.

Для информационных систем персональных данных состав мер определяется с учетом применимых требований, уровня защищенности, актуальных угроз и особенностей системы.

DLP может использоваться как один из элементов защиты, если ее функции соответствуют выявленным рискам и необходимым мерам. Но наличие системы само по себе не подтверждает соответствие 152-ФЗ: остаются обязанности по организации обработки данных, управлению доступом, документированию процессов, обучению работников и реагированию на инциденты.

Кому DLP может быть полезна

DLP обычно рассматривают организации, в которых значимые данные регулярно передаются между подразделениями, клиентами и подрядчиками, а число пользователей и каналов не позволяет контролировать операции вручную.

Особенно важны не размер компании сам по себе, а ценность информации, сложность инфраструктуры и последствия ее неправомерной передачи.

Основанием для рассмотрения DLP могут стать:

  • массовая работа с клиентскими или кадровыми данными;
  • распределенная команда;
  • регулярные выгрузки из корпоративных систем;
  • активное использование облаков;
  • высокий объем взаимодействия с подрядчиками;
  • необходимость контролировать обращение с коммерческой тайной.

Решение должно приниматься после определения конкретных сценариев риска.

Что определить до выбора DLP-системы

Выбор продукта имеет смысл начинать после того, как компания выстроила хотя бы минимальный ИБ-контур: назначила ответственного, определила критичные системы, проверила доступы и установила порядок реагирования.

Без этой основы DLP рискует превратиться в отдельный технический проект, не связанный с реальными приоритетами бизнеса.

До сравнения решений необходимо определить:

  • какие категории информации требуют контроля и где они находятся;
  • кто работает с этими данными и какие операции ему разрешены;
  • через какие каналы данные передаются фактически;
  • какие сценарии считаются нарушением или требуют проверки;
  • кто будет разбирать события и принимать решения;
  • какие ограничения по архитектуре, устройствам и интеграциям существуют.

Только после этого можно сопоставлять продукты по поддерживаемым каналам, методам анализа, вариантам развертывания, интеграциям, реакциям, аудиту действий администраторов и эксплуатационной нагрузке.

DLP — это постоянный процесс, а не разовая установка

После запуска меняются документы, сотрудники, подрядчики, приложения и способы передачи информации. Политики, которые точно отражали процессы год назад, со временем могут создавать лишние события или пропускать новые маршруты данных.

Поэтому эксплуатация DLP включает регулярный пересмотр каналов, политик и исключений, анализ качества срабатываний, проверку нагрузки на специалистов и актуализацию правил при изменении инфраструктуры.

У каждого исключения должны быть понятные основание, владелец и срок пересмотра.

Частые вопросы

DLP полностью предотвращает утечки данных?

Нет. DLP снижает риск в пределах контролируемых каналов и настроенных сценариев, но не способна гарантировать отсутствие всех утечек. Часть действий может происходить на неподключенных устройствах и сервисах либо обходить технически доступный системе контур.

DLP обязательно должна блокировать подозрительные действия?

Нет. Реакцией могут быть регистрация события, уведомление, запрос подтверждения или ограничение операции. Выбор зависит от критичности сценария и возможностей конкретного решения.

Можно ли внедрить DLP без описания данных и процессов?

Технически продукт можно установить, но настроить содержательные политики без понимания данных, пользователей, получателей и разрешенных операций будет сложно. Это повышает риск большого количества нерелевантных событий и появления обходных маршрутов.

Требует ли 152-ФЗ обязательной установки DLP?

Нет. Закон требует обеспечить безопасность персональных данных с помощью необходимых правовых, организационных и технических мер, но не устанавливает универсальную обязанность применять именно DLP.

Может ли DLP контролировать личные устройства и мессенджеры?

Это зависит от продукта, архитектуры, используемого приложения, устройства, способа подключения и организационно-правовой модели контроля. Возможность контролировать корпоративный сервис не означает автоматической видимости публичного приложения на личном смартфоне.

Главное

DLP-система помогает контролировать движение защищаемой информации, если компания заранее определила данные, каналы, сценарии и допустимые реакции. Она усиливает общий контур защиты, но не заменяет управление доступом, организационные правила и работу с инцидентами.
Определите требования к DLP
Если нужно определить, какие данные и каналы должны входить в контур, проверить текущую архитектуру и сформировать требования к средствам защиты, можно обсудить задачу со специалистами компании Б-152.
Материалы по теме