Открыть сервис

Система DLP

Система DLP (от англ. Data Loss Prevention, также Data Leak Prevention — предотвращение утечек данных) — это класс программно-аппаратных решений, предназначенных для обнаружения и блокирования несанкционированной передачи конфиденциальной информации за пределы защищаемой информационной системы. Основная задача DLP-систем — предотвращение утечек данных, вызванных как злонамеренными действиями инсайдеров, так и случайными ошибками сотрудников.

История возникновения и развития

Концепция DLP начала формироваться в начале 2000-х годов, когда компании столкнулись с ростом внутренних угроз информационной безопасности. Первые решения были ориентированы на анализ исходящего трафика электронной почты и веб-протоколов. В 2003—2005 годах появились коммерческие продукты таких компаний, как Symantec, McAfee и Websense.

В 2006—2008 годах произошла консолидация рынка: крупные вендоры поглощали специализированные стартапы. В 2010-е годы DLP-системы эволюционировали от простого анализа контента к комплексным платформам, включающим поведенческий анализ (UEBA — User and Entity Behavior Analytics) и машинное обучение.

В России активное развитие DLP началось в конце 2000-х годов. Ключевыми игроками стали компании InfoWatch (основана в 2003 году Натальей Касперской), Solar Security и «СёрчИнформ». С 2014 года, после принятия «закона Яровой» и требований к защите персональных данных, спрос на DLP-системы в России значительно вырос. В 2022—2023 годах, на фоне ухода западных вендоров, российские DLP-решения заняли доминирующее положение на внутреннем рынке.

Принцип работы

Основой работы DLP-системы является анализ передаваемых данных на предмет наличия конфиденциальной информации. Этот процесс включает несколько этапов:

  1. Идентификация данных — определение, какие данные являются конфиденциальными и подлежат защите (классификация).
  2. Перехват трафика — захват данных на различных каналах передачи (электронная почта, мессенджеры, HTTP/HTTPS, FTP, USB-накопители, печать, буфер обмена).
  3. Анализ контента — проверка данных на соответствие заданным политикам безопасности с использованием различных методов.
  4. Принятие решенияблокировка, разрешение, уведомление администратора, создание инцидента.

Методы анализа контента

DLP-системы используют комбинацию следующих методов:

Классификация DLP-систем

DLP-системы можно классифицировать по нескольким признакам.

По месту развёртывания

  • Сетевые (Network DLP) — устанавливаются на границе сети и анализируют весь исходящий трафик. Контролируют почту, веб-трафик, мессенджеры.
  • Конечные (Endpoint DLP) — устанавливаются на рабочие станции и серверы. Контролируют доступ к файлам, USB-порты, печать, буфер обмена, скриншоты.
  • Гибридные — комбинируют возможности сетевых и конечных решений.

По типу контролируемых каналов

  • Сетевые протоколы — HTTP/HTTPS, SMTP, FTP, IMAP, POP3.
  • Периферийные устройстваUSB, CD/DVD, Bluetooth, Wi-Fi.
  • Внутренние действия — копирование в буфер обмена, печать, скриншоты, переименование файлов.

По способу классификации данных

  • Контентно-ориентированные — анализируют само содержимое файлов и сообщений.
  • Контекстно-ориентированные — учитывают контекст: кто, когда, откуда, куда, с какими правами передаёт данные.
  • Поведенческие — используют машинное обучение для выявления аномального поведения пользователей.

Применение

DLP-системы применяются в организациях различных отраслей, где требуется защита конфиденциальной информации:

  • Финансовый сектор — защита банковской тайны, персональных данных клиентов, платёжной информации.
  • Государственные учреждения — защита государственной тайны и служебной информации ограниченного распространения.
  • Медицинские учреждения — защита врачебной тайны и медицинских записей.
  • Промышленность — защита коммерческой тайны, технологических процессов, конструкторской документации.
  • IT-компании — защита исходного кода, баз данных, интеллектуальной собственности.

Основные сценарии использования

  • Контроль исходящей электронной почты на наличие конфиденциальных вложений.
  • Запрет копирования файлов на USB-накопители.
  • Мониторинг печати документов с грифом «Конфиденциально».
  • Блокировка передачи данных через мессенджеры (Telegram, WhatsApp, Skype).
  • Контроль загрузки файлов на облачные хранилища (Google Drive, Яндекс.Диск, Dropbox).

Критика и ограничения

DLP-системы подвергаются критике по нескольким причинам:

  • Ложные срабатывания — системы могут блокировать легитимные действия, что снижает производительность труда.
  • Сложность настройки — для эффективной работы требуется ручная настройка политик и классификация данных, что трудоёмко.
  • Обход защиты — опытные пользователи могут шифровать данные, менять расширения файлов или использовать стеганографию.
  • Этические вопросы — DLP-системы собирают и анализируют личные сообщения сотрудников, что может нарушать их право на приватность.
  • Шифрованный трафик — современные протоколы (TLS 1.3, HTTPS) затрудняют анализ содержимого пакетов.

Рынок DLP-систем

Международные вендоры

  • Symantec (Broadcom) — одно из старейших решений, входит в состав Broadcom.
  • McAfee (Trellix) — предлагает DLP как часть комплексной платформы безопасности.
  • Digital Guardian — специализируется на защите конечных точек.
  • Forcepoint — продукт, ориентированный на защиту данных и анализ поведения.

Российские вендоры

  • InfoWatch — крупнейший российский разработчик DLP, основан в 2003 году. Продукты: InfoWatch Traffic Monitor, InfoWatch Device Monitor.
  • Solar Security — входит в группу «Ростелеком». Продукт: Solar Dozor.
  • «СёрчИнформ» — предлагает DLP-систему SearchInform, а также SIEM-систему.
  • Kaspersky — продукт Kaspersky Endpoint Security включает модуль DLP.

С 2022 года, после ухода западных вендоров из России, российские DLP-системы стали основными на рынке. В 2023 году объём российского рынка DLP оценивался в 10–12 миллиардов рублей.

Интересные факты

  • Первая DLP-система в мире была создана компанией Vontu (позже поглощена Symantec) в 2004 году.
  • В России DLP-системы обязательны к использованию для операторов персональных данных, обрабатывающих данные в государственных информационных системах.
  • Некоторые DLP-системы способны распознавать текст на изображениях с помощью OCR (оптического распознавания символов).
  • В 2023 году российская DLP-система InfoWatch была включена в реестр отечественного программного обеспечения Минцифры.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →