SearchInform DLP¶
SearchInform DLP — это программный комплекс класса DLP (Data Loss Prevention, системы предотвращения утечек данных), разработанный российской компанией «СёрчИнформ» (ООО «СёрчИнформ»). Система предназначена для защиты конфиденциальной информации в корпоративных сетях, контроля действий сотрудников и предотвращения несанкционированной передачи данных за пределы организации. Продукт входит в реестр отечественного программного обеспечения Минцифры РФ.
¶История
Компания «СёрчИнформ» была основана в 1995 году в Москве. Первоначально она занималась разработкой решений для информационной безопасности, включая системы контроля доступа и шифрования. В 2007 году компания выпустила первую версию DLP-системы, которая получила название SearchInform DLP. Разработка была ориентирована на российский рынок, что обусловило её соответствие требованиям российского законодательства в области защиты персональных данных (ФЗ-152) и государственной тайны.
В 2010-х годах продукт прошёл сертификацию в ФСТЭК России и ФСБ России, что позволило использовать его в государственных учреждениях и на предприятиях оборонно-промышленного комплекса. К 2020 году SearchInform DLP вошла в число крупнейших DLP-систем в России по доле рынка, конкурируя с такими решениями, как Solar Dozor (разработка «Ростелеком-Солар») и InfoWatch Traffic Monitor (разработка «Лаборатории Касперского»).
¶Архитектура и компоненты
SearchInform DLP представляет собой клиент-серверную систему, состоящую из нескольких модулей, развёртываемых на серверах и рабочих станциях организации.
¶Серверные компоненты
- Сервер сбора и хранения данных — центральный узел, на который поступают все данные с агентов. Обеспечивает обработку, индексацию и долговременное хранение перехваченной информации (до нескольких лет).
- Сервер анализа — модуль, выполняющий проверку данных по заданным правилам и политикам безопасности. Использует технологии контентной фильтрации, морфологического анализа и машинного обучения.
- Сервер управления — веб-интерфейс для администраторов, позволяющий настраивать политики, просматривать отчёты и инциденты, управлять учётными записями.
¶Клиентские компоненты (агенты)
- Агент на рабочие станции — устанавливается на компьютеры сотрудников (Windows, macOS, Linux). Перехватывает действия пользователя: ввод текста, отправку сообщений, работу с файлами, печать, использование USB-накопителей.
- Агент на мобильные устройства — поддерживает Android и iOS. Контролирует передачу данных через мессенджеры, электронную почту, облачные хранилища.
- Агент на серверы — устанавливается на почтовые серверы (Microsoft Exchange, CommuniGate Pro), серверы баз данных (Oracle, Microsoft SQL Server), веб-серверы (Apache, Nginx) для перехвата трафика на уровне протоколов.
¶Функциональные возможности
¶Контроль каналов передачи данных
SearchInform DLP перехватывает и анализирует информацию, передаваемую по следующим каналам:
- Электронная почта (SMTP, POP3, IMAP, MAPI, Exchange Web Services).
- Веб-трафик (HTTP, HTTPS) — включая отправку данных через веб-формы, социальные сети, форумы.
- Мессенджеры (Telegram, WhatsApp, Viber, Skype, Slack, Discord, «ВКонтакте», «Одноклассники»).
- Файловые протоколы (FTP, SMB, NFS).
- Печать документов (локальные и сетевые принтеры).
- USB-устройства (флеш-накопители, внешние жёсткие диски, смартфоны).
- Буфер обмена.
¶Анализ контента
Система использует несколько методов анализа для выявления конфиденциальной информации:
- Контентная фильтрация — поиск точных совпадений с заданными шаблонами (номера паспортов, банковских карт, ИНН, СНИЛС, грифы секретности).
- Морфологический анализ — распознавание смысловых конструкций, например, «договор № 123 от 01.01.2023» или «конфиденциально».
- Цифровые отпечатки (fingerprinting) — создание уникальных хэшей для документов, чтобы отслеживать их копирование и передачу даже при изменении формата или названия.
- Машинное обучение — классификация документов по тематикам (финансы, кадры, разработка) и выявление аномалий в поведении пользователей.
¶Поведенческий анализ
SearchInform DLP включает модуль User and Entity Behavior Analytics (UEBA), который строит профили типичного поведения каждого сотрудника. Отклонения от нормы (например, массовое копирование файлов в нерабочее время, отправка большого объёма данных на личную почту) фиксируются как инциденты.
¶Применение
SearchInform DLP используется в организациях различных отраслей:
- Государственные учреждения — для защиты государственной тайны и персональных данных граждан.
- Финансовый сектор — банки, страховые компании, инвестиционные фонды (защита банковской тайны, платежных данных).
- Промышленность — предприятия оборонно-промышленного комплекса, энергетики, машиностроения.
- IT-компании — защита исходного кода, коммерческой тайны, баз данных клиентов.
- Медицина — соблюдение врачебной тайны и требований ФЗ-152.
¶Критика и ограничения
- Высокая нагрузка на инфраструктуру — для полноценного перехвата и хранения данных требуется значительное количество серверных мощностей и дискового пространства.
- Сложность настройки — для эффективной работы системы требуется квалифицированный персонал, способный корректно настроить политики и исключить ложные срабатывания.
- Юридические риски — контроль личных сообщений сотрудников может нарушать право на тайну переписки, если не оформлено соответствующее согласие работника в трудовом договоре или локальных нормативных актах.
- Конкуренция — на российском рынке DLP-систем присутствуют аналоги, такие как Solar Dozor, InfoWatch Traffic Monitor, ViPNet DLP, которые предлагают сопоставимый функционал.
¶Интересные факты
- SearchInform DLP поддерживает более 100 протоколов и форматов данных, включая редкие, такие как Lotus Notes и IBM Sametime.
- Система способна распознавать текст на 40 языках, включая русский, английский, немецкий, французский, китайский и арабский.
- В 2022 году компания «СёрчИнформ» запустила облачную версию SearchInform DLP, позволяющую арендовать систему без необходимости развёртывания собственной серверной инфраструктуры.
¶Источники
- Официальный сайт компании «СёрчИнформ» — раздел «Продукты» (SearchInform DLP).
- Реестр отечественного программного обеспечения Минцифры РФ.
- Материалы конференций по информационной безопасности (например, Positive Hack Days, CISO Forum).
- Аналитические отчёты рынка DLP-систем в России (например, исследования CNews Analytics, TAdviser).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


