Открыть сервисСервис

Хостовые DLP

Хостовые DLP (от англ. Data Loss Prevention, также Data Leak Prevention) — это класс программно-аппаратных средств и систем, предназначенных для предотвращения утечек конфиденциальной информации из корпоративной сети или с отдельных компьютеров (рабочих станций, серверов) путём контроля и блокировки действий пользователей, приложений и процессов на уровне конечного устройства (хоста). В отличие от сетевых DLP-систем, которые анализируют трафик на периметре сети, хостовые DLP-агенты устанавливаются непосредственно на конечные устройства и осуществляют мониторинг и управление операциями с данными на локальном уровне.

История развития

Предпосылки для появления DLP-систем возникли в конце 1990-х — начале 2000-х годов, когда с ростом корпоративных информационных систем и распространением интернета участились случаи утечек данных через электронную почту, съёмные носители и внешние устройства. Первые коммерческие DLP-решения появились в середине 2000-х годов (например, продукты компаний Symantec (Vontu), McAfee, Websense). Изначально они были ориентированы на сетевой анализ трафика. Однако вскоре стало очевидно, что значительная часть утечек происходит не через сеть, а через локальные действия пользователей — копирование на флеш-накопители, печать, запись на CD/DVD, отправку через мессенджеры или личную почту. Это потребовало разработки специализированных агентных решений, работающих на хосте.

В России активное развитие DLP-систем началось в конце 2000-х — начале 2010-х годов, что было связано с ужесточением законодательства о персональных данных (Федеральный закон № 152-ФЗ «О персональных данных») и требованиями регуляторов (ФСТЭК России, ФСБ России). Крупнейшими российскими разработчиками хостовых DLP стали компании «ИнфоВотч» (InfoWatch), «СёрчИнформ» (SearchInform), «Солар» (Solar, ранее — «Ростелеком-Солар»), «Код Безопасности», «Лаборатория Касперского». Зарубежные решения, такие как Symantec DLP, Forcepoint DLP (ранее Websense), McAfee DLP, также использовались, но после 2022 года их доступность и поддержка в России существенно ограничились.

Классификация и архитектура

Хостовые DLP-системы можно классифицировать по нескольким признакам:

По способу установки и управления

  • Агентные (клиентские) — устанавливаются на каждое защищаемое устройство. Агент собирает данные, анализирует их локально или передаёт на сервер, и применяет политики безопасности.
  • Безагентные (серверные) — в некоторых случаях контроль осуществляется на уровне серверов терминалов или виртуальных машин, где агент не требуется на каждом рабочем месте, но это скорее исключение для специфических сред.

По типу контролируемых каналов

  • Контроль съёмных носителей (USB-флешки, внешние жёсткие диски, карты памяти, оптические диски).
  • Контроль печати (локальные и сетевые принтеры, виртуальные принтеры).
  • Контроль буфера обмена (копирование/вставка текста, изображений).
  • Контроль приложений (запуск разрешённых или запрещённых программ, в том числе мессенджеров, браузеров, клиентов электронной почты).
  • Контроль сетевых протоколов (HTTP, HTTPS, FTP, SMTP, POP3, IMAP, P2P) — на уровне хоста, а не сетевого шлюза.
  • Контроль скриншотов и экрана (защита от фотографирования экрана, перехвата изображений).
  • Контроль устройств ввода/вывода (Bluetooth, Wi-Fi, модемы, кардридеры).

По типу анализа данных

  • Контентный анализпроверка содержимого файлов, сообщений, документов на наличие конфиденциальных данных (ключевые слова, регулярные выражения, цифровые отпечатки (fingerprints), маски данных — номера паспортов, кредитных карт, ИНН).
  • Контекстный анализ — учёт обстоятельств: кто, когда, откуда, куда, с какими правами, в какое время суток, с какого устройства совершает действие.
  • Поведенческий анализ — выявление аномалий в поведении пользователя (например, массовое копирование файлов в нерабочее время, попытки обхода защиты).

Архитектура

Типовая архитектура хостовой DLP-системы включает:

  • Центральный сервер управления (Management Console) — хранит политики, собирает логи, генерирует отчёты, управляет агентами.
  • База данных — для хранения событий, инцидентов, политик, метаданных.
  • Агенты (клиенты) — устанавливаются на конечные устройства (Windows, macOS, Linux, реже — мобильные платформы). Агенты могут работать в режиме мониторинга (только фиксация) или блокировки (запрет действия).
  • Модули анализа — могут быть как на сервере, так и на агенте (для снижения нагрузки на сеть).

Принцип работы

Хостовой DLP-агент перехватывает системные вызовы (API-хуки) и драйверы устройств на уровне операционной системы. При попытке пользователя выполнить действие, связанное с передачей данных (например, скопировать файл на USB-накопитель, отправить письмо, распечатать документ), агент:

  1. Перехватывает событие (например, вызов функции WriteFile для USB-устройства).
  2. Извлекает данные (содержимое файла, метаданные, контекст — имя пользователя, приложение, время).
  3. Применяет политики безопасности — сравнивает действие с набором правил (разрешено/запрещено/требуется подтверждение/запись в лог).
  4. Принимает решение:
  • Разрешить — действие выполняется, запись в лог.
  • Заблокировать — действие прерывается, пользователь получает уведомление.
  • Карантин — файл изолируется, пользователь не может его использовать.
  • Теневое копирование — действие разрешается, но копия данных сохраняется для последующего анализа.
  • Уведомление — отправка alertа администратору или службе безопасности.
  1. Регистрирует событие в центральной базе данных.

Применение

Хостовые DLP-системы находят применение в различных отраслях и сценариях:

  • Корпоративная безопасность — защита коммерческой тайны, интеллектуальной собственности, персональных данных клиентов и сотрудников.
  • Государственные и муниципальные учреждения — выполнение требований законодательства о защите государственной тайны, персональных данных, а также требований ФСТЭК России.
  • Финансовый сектор — банки, страховые компании, инвестиционные фонды. Защита от утечек платёжных данных, кредитных историй, клиентских баз.
  • Медицинские учреждения — защита медицинских карт, результатов анализов, персональных данных пациентов (в соответствии с 152-ФЗ и отраслевыми стандартами).
  • Промышленность и энергетика — защита конструкторской документации, технологических регламентов, чертежей, ноу-хау.
  • IT-компании и разработчики — защита исходного кода, алгоритмов, баз данных, тестовой документации.
  • Образовательные учреждения — защита результатов научных исследований, экзаменационных материалов, персональных данных студентов.

Преимущества и недостатки

Преимущества

  • Высокая точность — возможность анализировать данные на уровне контента, а не только заголовков или метаданных.
  • Контроль всех каналов — перехват действий, которые невозможно отследить на сетевом уровне (например, копирование на USB, печать, скриншоты).
  • Контекстная информация — точное знание, кто, когда, с какого устройства и с какими правами совершил действие.
  • Возможность блокировки — предотвращение утечки в реальном времени, а не только постфактум.
  • Гибкость настройки политик — для разных групп пользователей, отделов, типов данных.

Недостатки

  • Производительность — агент потребляет ресурсы процессора, памяти и дискового ввода-вывода, что может замедлять работу пользователя, особенно на старых или слабых компьютерах.
  • Сложность внедрения — требуется настройка политик, тестирование на совместимость с приложениями, обучение персонала.
  • Стоимость — лицензирование на каждое устройство, затраты на серверную инфраструктуру и поддержку.
  • Обход защиты — опытные пользователи могут попытаться отключить агент, использовать шифрование, стеганографию или виртуальные машины.
  • Юридические риски — в некоторых юрисдикциях тотальный мониторинг действий сотрудников может нарушать законодательство о неприкосновенности частной жизни. В России требуется уведомление сотрудников о мониторинге (ст. 86 ТК РФ).

Отечественные разработки

В России рынок хостовых DLP представлен преимущественно отечественными продуктами, что связано с требованиями импортозамещения и сертификации ФСТЭК России. Ключевые игроки:

  • InfoWatch Traffic Monitor (компания «ИнфоВотч») — одно из старейших и наиболее распространённых решений. Включает агентский модуль для Windows и Linux, контроль USB, печати, буфера обмена, сетевых протоколов.
  • SearchInform DLP (компания «СёрчИнформ») — отличается мощным поведенческим анализом и модулем «Профилировщик», который строит психологические профили сотрудников на основе их действий.
  • Solar Dozor (компания «Солар») — решение класса DLP с агентным и сетевым компонентами, сертифицировано ФСТЭК России.
  • «Код Безопасности» — продукт «Dallas Lock» (ранее — «Secret Net») включает модули DLP-контроля.
  • Kaspersky Endpoint Security — встроенные модули DLP (контроль устройств, веб-контроль, контроль приложений) в составе комплексного решения для защиты конечных точек.

Большинство российских DLP-систем имеют сертификаты ФСТЭК России (по классам защиты информации), что обязательно для использования в государственных информационных системах и на объектах критической информационной инфраструктуры (КИИ).

Интересные факты

  • По данным исследований, до 80% утечек конфиденциальной информации происходит по вине сотрудников (как умышленно, так и случайно). Хостовые DLP направлены на предотвращение именно этого типа угроз.
  • Первые DLP-системы часто называли «Data Leak Prevention» (предотвращение утечек данных), но позже термин эволюционировал в «Data Loss Prevention», так как защита стала охватывать не только утечки, но и потерю данных из-за сбоев, ошибок или злонамеренных действий.
  • В России существует практика внедрения DLP-систем не только для защиты данных, но и для контроля лояльности сотрудников (например, выявление переписки с конкурентами, поиска новой работы, использования рабочего времени в личных целях). Это вызывает этические споры.
  • Некоторые современные DLP-решения интегрируются с системами SIEM (Security Information and Event Management), SOAR (Security Orchestration, Automation and Response), а также с системами управления мобильными устройствами (MDM/EMM).

Критика

Хостовые DLP-системы подвергаются критике по нескольким направлениям:

  • Нарушение приватности — тотальный мониторинг всех действий сотрудника, включая личную переписку (если она ведётся на рабочем устройстве), может рассматриваться как вторжение в частную жизнь.
  • Ложные срабатывания — из-за неточных политик или несовершенства алгоритмов контентного анализа система может блокировать легитимные действия (например, отправку отчёта с фамилией, совпадающей с маской номера паспорта).
  • Сложность администрирования — для крупных организаций с тысячами рабочих мест настройка и сопровождение DLP-агентов требуют значительных трудозатрат.
  • Уязвимость к атакам — агент DLP сам может стать целью атаки (например, попытка отключения, модификации, внедрения вредоносного кода).

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Трудовой кодекс Российской Федерации, статья 86.
  3. Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 5 декабря 2016 г. № 646).
  4. Материалы конференций и семинаров по информационной безопасности (Positive Hack Days, InfoSecurity Russia, CISO Forum).
  5. Официальные сайты компаний-разработчиков: InfoWatch, SearchInform, Solar, «Код Безопасности», «Лаборатория Касперского».
  6. Обзор рынка DLP-систем в России (аналитические отчёты CNews, TAdviser, Anti-Malware.ru).