DLP после волны утечек: внедряем Solar Dozor без тысячи ложных срабатываний
Утечки СДЭК, «Яндекс.Еды» и Delivery Club подстегнули спрос на DLP. Разбираем типовые каналы и как настроить Solar Dozor так, чтобы он реально работал.
Серия крупных утечек данных в РФ летом 2022 - СДЭК, «Яндекс.Еда», Delivery Club - подтолкнула спрос на DLP-системы
Лето-2022 для российских ИБ-отделов выдалось оживлённым. СДЭК, «Яндекс.Еда», Delivery Club - утечки шли одна за другой, базы с миллионами записей оседали на форумах раньше, чем компании успевали сформулировать официальную позицию. После этого звонки с запросом «поставьте нам DLP» участились в разы.
Мы работаем с Solar Dozor как основным инструментом в нескольких текущих проектах - и вот что выяснили в процессе.
Почему DLP стоит в режиме мониторинга у половины клиентов
Это не злой умысел ИБ-службы. Схема воспроизводится с удивительной регулярностью: систему поставили, запустили на полную блокировку, в первые три дня заблокировали нескольких топ-менеджеров при отправке «чувствительных» презентаций клиентам - и режим блокировки тихо отключили «до разбирательства». Разбирательство растянулось на полгода, потом на год.
Результат - система пишет события в журнал, никто их не смотрит, реальной защиты нет. Это не паранойя: именно такую картину мы видим на первичном аудите защищённости у большинства клиентов, которые говорят «у нас стоит DLP».
Типовые каналы утечки - и что с ними делать в Solar Dozor
Разберём по порядку, от самого массового к менее очевидному.
Корпоративная почта. Самый очевидный канал, и Solar Dozor его перехватывает по умолчанию. Проблема не в технике, а в правилах. Если настроить политику «блокировать всё с паспортными данными», то сотрудник ФЛК, который каждый день отправляет сканы клиентов в архив на внутренний адрес, будет заблокирован сто раз в день. Правильный подход - исключения по направлению (внутри домена), по роли отправителя, по метке документа. Это ручная работа на старте, но она сокращает ложные срабатывания в разы.
Личная почта и веб-мессенджеры. Здесь Solar Dozor работает через ICAP-прокси или агент на рабочей станции - в зависимости от того, где сидит пользователь. На удалёнщиков агент обязателен. Из практики: часть сотрудников искренне не понимает, что пересылка рабочего файла на личный Gmail «чтобы распечатать дома» - это потенциальная утечка. Это не ИБ-осознанность, это просто привычка. DLP должна это перехватывать, а не полагаться на добросовестность.
Облачные хранилища. Яндекс.Диск, Google Drive, Dropbox - всё это каналы, которые нужно отдельно добавлять в политики. Если у компании нет корпоративного хранилища или оно неудобное, сотрудники сами найдут обходной путь. Solar Dozor умеет блокировать загрузку по категории сайта и по содержимому файла, но нужно явно прописать список сервисов - по умолчанию туда не попадут все актуальные российские альтернативы.
Съёмные носители. Флешки в 2022 году - недооценённый риск. Особенно в компаниях, где часть рабочих мест без интернета и обмен происходит физически. Solar Dozor позволяет ограничить запись на USB-носители по меткам - разрешить только зашифрованные корпоративные устройства. Настройка простая, а охват хороший.
Принтеры и скриншоты. Это уже тонкий слой, но для отдельных ролей (операторы с доступом к полным профилям клиентов) он важен. Скриншот базы данных на телефон - не перехватить никаким DLP, но скриншот на рабочем столе и отправка почтой - перехватывается.
Как не утонуть в ложных срабатываниях
Главное правило - не запускать всё на блокировку с первого дня. Это звучит контринтуитивно, но именно так получают волну инцидентов, которая дискредитирует всю систему.
Нормальный старт выглядит так:
- Мониторинг две недели без блокировок. Смотрим, что реально идёт по каналам, какие бизнес-процессы используют «чувствительные» данные легитимно.
- Составляем белые списки. Адреса, роли, метки документов, направления - всё, что должно проходить без вопросов.
- Включаем блокировки постепенно по каналу. Сначала внешняя почта, потом USB, потом веб. Каждый раз - неделя наблюдения после включения.
- Настраиваем уведомления, а не только блокировки. Для части событий правильнее уведомить ИБ-аналитика, чем заблокировать - особенно если речь о топ-менеджерах, у которых есть бизнес-причины делать то, что они делают.
В Solar Dozor для этого есть уровни реакции политики: мониторинг, уведомление, блокировка. Используйте все три, а не только крайние варианты.
Что реально сложно
Категоризация содержимого - это то, где Solar Dozor требует вдумчивой настройки. Готовые словари для русского языка есть, но они не учитывают специфику конкретного бизнеса. В медицинской компании «история болезни» - чувствительные данные. В IT-компании это, скорее всего, название паттерна проектирования. Словари нужно дополнять под отрасль.
Второй сложный момент - интеграция с Active Directory для ролевых политик. Если AD запущен давно и группы не структурированы, то создание ролевых исключений превращается в разбор завалов. Это не проблема Solar Dozor - это накопленный технический долг, который DLP-проект делает видимым.
Волна утечек лета-2022 показала, что DLP - это не про покупку коробки, а про выстраивание процесса. Система без настроенных политик и без человека, который смотрит на инциденты, - дорогой журнал событий. С правильно выстроенными политиками - реальный инструмент, который перехватывает утечки до того, как они стали новостью.