ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

DLP после волны утечек: внедряем Solar Dozor без тысячи ложных срабатываний

Утечки СДЭК, «Яндекс.Еды» и Delivery Club подстегнули спрос на DLP. Разбираем типовые каналы и как настроить Solar Dozor так, чтобы он реально работал.

Контекст момента

Серия крупных утечек данных в РФ летом 2022 - СДЭК, «Яндекс.Еда», Delivery Club - подтолкнула спрос на DLP-системы

Лето-2022 для российских ИБ-отделов выдалось оживлённым. СДЭК, «Яндекс.Еда», Delivery Club - утечки шли одна за другой, базы с миллионами записей оседали на форумах раньше, чем компании успевали сформулировать официальную позицию. После этого звонки с запросом «поставьте нам DLP» участились в разы.

Мы работаем с Solar Dozor как основным инструментом в нескольких текущих проектах - и вот что выяснили в процессе.

Почему DLP стоит в режиме мониторинга у половины клиентов

Это не злой умысел ИБ-службы. Схема воспроизводится с удивительной регулярностью: систему поставили, запустили на полную блокировку, в первые три дня заблокировали нескольких топ-менеджеров при отправке «чувствительных» презентаций клиентам - и режим блокировки тихо отключили «до разбирательства». Разбирательство растянулось на полгода, потом на год.

Результат - система пишет события в журнал, никто их не смотрит, реальной защиты нет. Это не паранойя: именно такую картину мы видим на первичном аудите защищённости у большинства клиентов, которые говорят «у нас стоит DLP».

Типовые каналы утечки - и что с ними делать в Solar Dozor

Разберём по порядку, от самого массового к менее очевидному.

Корпоративная почта. Самый очевидный канал, и Solar Dozor его перехватывает по умолчанию. Проблема не в технике, а в правилах. Если настроить политику «блокировать всё с паспортными данными», то сотрудник ФЛК, который каждый день отправляет сканы клиентов в архив на внутренний адрес, будет заблокирован сто раз в день. Правильный подход - исключения по направлению (внутри домена), по роли отправителя, по метке документа. Это ручная работа на старте, но она сокращает ложные срабатывания в разы.

Личная почта и веб-мессенджеры. Здесь Solar Dozor работает через ICAP-прокси или агент на рабочей станции - в зависимости от того, где сидит пользователь. На удалёнщиков агент обязателен. Из практики: часть сотрудников искренне не понимает, что пересылка рабочего файла на личный Gmail «чтобы распечатать дома» - это потенциальная утечка. Это не ИБ-осознанность, это просто привычка. DLP должна это перехватывать, а не полагаться на добросовестность.

Облачные хранилища. Яндекс.Диск, Google Drive, Dropbox - всё это каналы, которые нужно отдельно добавлять в политики. Если у компании нет корпоративного хранилища или оно неудобное, сотрудники сами найдут обходной путь. Solar Dozor умеет блокировать загрузку по категории сайта и по содержимому файла, но нужно явно прописать список сервисов - по умолчанию туда не попадут все актуальные российские альтернативы.

Съёмные носители. Флешки в 2022 году - недооценённый риск. Особенно в компаниях, где часть рабочих мест без интернета и обмен происходит физически. Solar Dozor позволяет ограничить запись на USB-носители по меткам - разрешить только зашифрованные корпоративные устройства. Настройка простая, а охват хороший.

Принтеры и скриншоты. Это уже тонкий слой, но для отдельных ролей (операторы с доступом к полным профилям клиентов) он важен. Скриншот базы данных на телефон - не перехватить никаким DLP, но скриншот на рабочем столе и отправка почтой - перехватывается.

Как не утонуть в ложных срабатываниях

Главное правило - не запускать всё на блокировку с первого дня. Это звучит контринтуитивно, но именно так получают волну инцидентов, которая дискредитирует всю систему.

Нормальный старт выглядит так:

  1. Мониторинг две недели без блокировок. Смотрим, что реально идёт по каналам, какие бизнес-процессы используют «чувствительные» данные легитимно.
  2. Составляем белые списки. Адреса, роли, метки документов, направления - всё, что должно проходить без вопросов.
  3. Включаем блокировки постепенно по каналу. Сначала внешняя почта, потом USB, потом веб. Каждый раз - неделя наблюдения после включения.
  4. Настраиваем уведомления, а не только блокировки. Для части событий правильнее уведомить ИБ-аналитика, чем заблокировать - особенно если речь о топ-менеджерах, у которых есть бизнес-причины делать то, что они делают.

В Solar Dozor для этого есть уровни реакции политики: мониторинг, уведомление, блокировка. Используйте все три, а не только крайние варианты.

Что реально сложно

Категоризация содержимого - это то, где Solar Dozor требует вдумчивой настройки. Готовые словари для русского языка есть, но они не учитывают специфику конкретного бизнеса. В медицинской компании «история болезни» - чувствительные данные. В IT-компании это, скорее всего, название паттерна проектирования. Словари нужно дополнять под отрасль.

Второй сложный момент - интеграция с Active Directory для ролевых политик. Если AD запущен давно и группы не структурированы, то создание ролевых исключений превращается в разбор завалов. Это не проблема Solar Dozor - это накопленный технический долг, который DLP-проект делает видимым.


Волна утечек лета-2022 показала, что DLP - это не про покупку коробки, а про выстраивание процесса. Система без настроенных политик и без человека, который смотрит на инциденты, - дорогой журнал событий. С правильно выстроенными политиками - реальный инструмент, который перехватывает утечки до того, как они стали новостью.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.