Система DLP¶
Система DLP (от англ. Data Loss Prevention, также Data Leak Prevention — предотвращение утечек данных) — это класс программно-аппаратных решений, предназначенных для обнаружения и блокирования несанкционированной передачи конфиденциальной информации за пределы защищаемой информационной системы. Основная задача DLP-систем — предотвращение утечек данных, вызванных как злонамеренными действиями инсайдеров, так и случайными ошибками сотрудников.
¶История возникновения и развития
Концепция DLP начала формироваться в начале 2000-х годов, когда компании столкнулись с ростом внутренних угроз информационной безопасности. Первые решения были ориентированы на анализ исходящего трафика электронной почты и веб-протоколов. В 2003—2005 годах появились коммерческие продукты таких компаний, как Symantec, McAfee и Websense.
В 2006—2008 годах произошла консолидация рынка: крупные вендоры поглощали специализированные стартапы. В 2010-е годы DLP-системы эволюционировали от простого анализа контента к комплексным платформам, включающим поведенческий анализ (UEBA — User and Entity Behavior Analytics) и машинное обучение.
В России активное развитие DLP началось в конце 2000-х годов. Ключевыми игроками стали компании InfoWatch (основана в 2003 году Натальей Касперской), Solar Security и «СёрчИнформ». С 2014 года, после принятия «закона Яровой» и требований к защите персональных данных, спрос на DLP-системы в России значительно вырос. В 2022—2023 годах, на фоне ухода западных вендоров, российские DLP-решения заняли доминирующее положение на внутреннем рынке.
¶Принцип работы
Основой работы DLP-системы является анализ передаваемых данных на предмет наличия конфиденциальной информации. Этот процесс включает несколько этапов:
- Идентификация данных — определение, какие данные являются конфиденциальными и подлежат защите (классификация).
- Перехват трафика — захват данных на различных каналах передачи (электронная почта, мессенджеры, HTTP/HTTPS, FTP, USB-накопители, печать, буфер обмена).
- Анализ контента — проверка данных на соответствие заданным политикам безопасности с использованием различных методов.
- Принятие решения — блокировка, разрешение, уведомление администратора, создание инцидента.
¶Методы анализа контента
DLP-системы используют комбинацию следующих методов:
- Регулярные выражения — поиск шаблонов (номера паспортов, кредитных карт, ИНН).
- Цифровые отпечатки (fingerprinting) — создание хэшей или контрольных сумм для конфиденциальных документов.
- Лингвистический анализ — выявление тематических паттернов (например, финансовые отчёты, медицинские записи).
- Статистический анализ — выявление аномалий в объёмах передаваемых данных.
- Морфологический анализ — работа с русским языком, учитывающая склонения и спряжения.
¶Классификация DLP-систем
DLP-системы можно классифицировать по нескольким признакам.
¶По месту развёртывания
- Сетевые (Network DLP) — устанавливаются на границе сети и анализируют весь исходящий трафик. Контролируют почту, веб-трафик, мессенджеры.
- Конечные (Endpoint DLP) — устанавливаются на рабочие станции и серверы. Контролируют доступ к файлам, USB-порты, печать, буфер обмена, скриншоты.
- Гибридные — комбинируют возможности сетевых и конечных решений.
¶По типу контролируемых каналов
- Сетевые протоколы — HTTP/HTTPS, SMTP, FTP, IMAP, POP3.
- Периферийные устройства — USB, CD/DVD, Bluetooth, Wi-Fi.
- Внутренние действия — копирование в буфер обмена, печать, скриншоты, переименование файлов.
¶По способу классификации данных
- Контентно-ориентированные — анализируют само содержимое файлов и сообщений.
- Контекстно-ориентированные — учитывают контекст: кто, когда, откуда, куда, с какими правами передаёт данные.
- Поведенческие — используют машинное обучение для выявления аномального поведения пользователей.
¶Применение
DLP-системы применяются в организациях различных отраслей, где требуется защита конфиденциальной информации:
- Финансовый сектор — защита банковской тайны, персональных данных клиентов, платёжной информации.
- Государственные учреждения — защита государственной тайны и служебной информации ограниченного распространения.
- Медицинские учреждения — защита врачебной тайны и медицинских записей.
- Промышленность — защита коммерческой тайны, технологических процессов, конструкторской документации.
- IT-компании — защита исходного кода, баз данных, интеллектуальной собственности.
¶Основные сценарии использования
- Контроль исходящей электронной почты на наличие конфиденциальных вложений.
- Запрет копирования файлов на USB-накопители.
- Мониторинг печати документов с грифом «Конфиденциально».
- Блокировка передачи данных через мессенджеры (Telegram, WhatsApp, Skype).
- Контроль загрузки файлов на облачные хранилища (Google Drive, Яндекс.Диск, Dropbox).
¶Критика и ограничения
DLP-системы подвергаются критике по нескольким причинам:
- Ложные срабатывания — системы могут блокировать легитимные действия, что снижает производительность труда.
- Сложность настройки — для эффективной работы требуется ручная настройка политик и классификация данных, что трудоёмко.
- Обход защиты — опытные пользователи могут шифровать данные, менять расширения файлов или использовать стеганографию.
- Этические вопросы — DLP-системы собирают и анализируют личные сообщения сотрудников, что может нарушать их право на приватность.
- Шифрованный трафик — современные протоколы (TLS 1.3, HTTPS) затрудняют анализ содержимого пакетов.
¶Рынок DLP-систем
¶Международные вендоры
- Symantec (Broadcom) — одно из старейших решений, входит в состав Broadcom.
- McAfee (Trellix) — предлагает DLP как часть комплексной платформы безопасности.
- Digital Guardian — специализируется на защите конечных точек.
- Forcepoint — продукт, ориентированный на защиту данных и анализ поведения.
¶Российские вендоры
- InfoWatch — крупнейший российский разработчик DLP, основан в 2003 году. Продукты: InfoWatch Traffic Monitor, InfoWatch Device Monitor.
- Solar Security — входит в группу «Ростелеком». Продукт: Solar Dozor.
- «СёрчИнформ» — предлагает DLP-систему SearchInform, а также SIEM-систему.
- Kaspersky — продукт Kaspersky Endpoint Security включает модуль DLP.
С 2022 года, после ухода западных вендоров из России, российские DLP-системы стали основными на рынке. В 2023 году объём российского рынка DLP оценивался в 10–12 миллиардов рублей.
¶Интересные факты
- Первая DLP-система в мире была создана компанией Vontu (позже поглощена Symantec) в 2004 году.
- В России DLP-системы обязательны к использованию для операторов персональных данных, обрабатывающих данные в государственных информационных системах.
- Некоторые DLP-системы способны распознавать текст на изображениях с помощью OCR (оптического распознавания символов).
- В 2023 году российская DLP-система InfoWatch была включена в реестр отечественного программного обеспечения Минцифры.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


