ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

DLP в финансовом секторе: как оборотные штрафы изменили выбор системы

Сравнивали Solar Dozor, InfoWatch Traffic Monitor и Staffcop для клиента из финансов с КИИ и ПДн - штраф до 3% оборота делает выбор DLP стратегическим решением.

Контекст момента

Оборотные штрафы за утечки ПДн вступают в силу - рынок DLP-систем в России переживает резкий рост спроса

После того как закон об оборотных штрафах за утечки персональных данных был принят, у нас прибавилось работы. Не потому что стало больше инцидентов - просто клиенты, которые раньше отвечали «штраф 60 тысяч, нас устраивает», вдруг начали звонить с другим настроением.

Один из таких разговоров вырос в полноценную задачу: финансовая организация, у которой одновременно есть объекты КИИ и большой объём персональных данных сотрудников и клиентов, попросила помочь выбрать DLP-систему. Не «купите нам что-нибудь», а именно - сравнить три конкретных продукта и дать рекомендацию с обоснованием. Мы занялись.

Почему именно эти три

Клиент сам назвал список: Solar Dozor, InfoWatch Traffic Monitor и Staffcop Enterprise. Это не случайный набор - все три реально присутствуют на российском корпоративном рынке, включены в реестр отечественного ПО и имеют опыт внедрений в финансовом секторе. Мы не стали расширять список: задача была сравнить конкретные варианты, а не составить энциклопедию рынка.

Что сравнивали

Для организации с КИИ и ПДн одновременно требования к DLP-системе нетривиальные. Регуляторная рамка накладывается двойная: с одной стороны 152-ФЗ и новые оборотные штрафы, с другой - требования ФСТЭК по защите объектов КИИ, включая необходимость сертифицированных средств защиты информации.

Критерии, которые мы разложили по таблице:

Сертификация ФСТЭК. Критично для КИИ-части. Solar Dozor и InfoWatch имеют действующие сертификаты ФСТЭК. Staffcop также сертифицирован, причём позиционируется именно на этот сегмент.

Покрытие каналов. Все три системы перехватывают почту, мессенджеры, веб-трафик, USB-устройства. Разница - в глубине. InfoWatch традиционно сильнее по контентному анализу: лингвистика, морфология, работа с неструктурированными данными. Solar Dozor акцентирует поведенческую аналитику и профилирование пользователей. Staffcop - более «агентная» архитектура с акцентом на запись действий и видеозапись экрана.

Масштабирование. Клиент - несколько тысяч рабочих мест, распределённая структура. Solar Dozor и InfoWatch рассчитаны на такой масштаб, архитектурно это не проблема. Staffcop при больших инсталляциях требует более тщательного планирования нагрузки.

Интеграция с SIEM. Для КИИ важно, чтобы события DLP попадали в SIEM. Все три умеют отдавать события, но форматы и глубина интеграции различаются. InfoWatch и Solar Dozor имеют готовые коннекторы для распространённых SIEM, у Staffcop интеграция через syslog/CEF, что требует дополнительной настройки на стороне SIEM.

Стоимость владения. Это самое скользкое место в любом таком сравнении, потому что итоговые цифры зависят от архитектуры внедрения, количества лицензий, нужного уровня поддержки. Мы намеренно не публикуем конкретные прайсы - они меняются, и коммерческие предложения клиент получил напрямую. Скажем только, что разброс между минимальным и максимальным предложением оказался значительным.

Где DLP не спасает

Параллельно с выбором системы пришлось провести честный разговор о границах. DLP - это инструмент, который работает на уровне каналов передачи данных. Он не решает проблему, если данные утекают через мобильные устройства сотрудников с корпоративными приложениями, через подрядчиков с удалённым доступом или через злоупотребление привилегиями администраторов.

Для клиента с КИИ это особенно актуально: привилегированный доступ к промышленным сегментам - отдельная история, которую DLP в классическом понимании не закрывает. Там нужен PAM, и это уже другой бюджет и другой проект.

DLP в данном случае закрывает ровно то, что нужно для снижения риска оборотного штрафа: документируемый контроль каналов передачи ПДн, возможность провести расследование инцидента, доказательство регулятору, что меры принимались.

Что в итоге

Мы дали рекомендацию в пользу одного из трёх вариантов - с обоснованием под конкретную инфраструктуру и требования клиента. Называть его здесь без контекста было бы нечестно: у другой организации с другим стеком и другим масштабом вывод мог быть иным.

Важнее наблюдение по процессу. Раньше задача «выбрать DLP» заходила в организацию через ИБ-специалиста и застревала на уровне финансового директора - бюджет не согласовывался. Сейчас та же задача заходит через CFO или даже через юридический департамент, которому поставили вопрос об оборотных рисках. ИБ-команда из инициатора проекта превратилась в исполнителя поручения.

Это не плохо - это просто другая расстановка сил. Аудит в таком контексте становится не «проверкой» в привычном смысле, а входной точкой для выработки требований к системе защиты, которую уже решено купить.

Рынок DLP в России сейчас перегрет в хорошем смысле: вендоры получают больше запросов, чем успевают качественно обрабатывать. Это значит, что клиенты, которые пришли с чётким техническим заданием и конкретными критериями, получают лучшие предложения - и по цене, и по условиям внедрения. Те, кто пришёл с «нам нужно что-то по ПДн», получают то, что есть на складе.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.