Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации

Специфика работы банков и организаций финансового сектора предполагает наличие огромных электронных массивов финансовой документации, баз данных, содержащих персональную информацию клиентов, данные по их операциям и т.д. Поэтому можно отметить, что именно в этой сфере потеря конфиденциальных данных является наиболее чувствительной, а цена утечки информации может быть не просто велика, но и фатальна для бизнеса. В данной заметке будет рассмотрен практический пример выявления и пресечения утечки информации с помощью решения Falcongaze SecureTower.

Для предотвращения такого рода неприятностей уже недостаточно просто контролировать максимальное количество каналов утечки информации, но нужно правильно проанализировать и сопоставить полученные данные, и самое главное - вовремя отреагировать. При этом важен комплексный подход к информационной безопасности, включающий в себя контроль каналов передачи данных и мониторинг сетевой активности персонала.

Это можно увидеть на конкретном примере: в одном из финансовых учреждений еще на стадии тестирования SecureTower был локализован и вовремя предотвращен потенциально опасный инцидент.

Первоначально специалистом по информационной безопасности было настроено правило для контроля повышенной активности персонала в мессенджерах. Обо всех, кто в течение часа отправляет более 100 сообщений – система SecureTower высылала оповещение на заданный адрес электронной почты.



Рисунок 1. Настройка статистического правила

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>

 

В один из дней было многократно получено оповещение о срабатывании этого правила, причем в связи с активностью одного и того же сотрудника. Это послужило сигналом к более детальному рассмотрению этой ситуации. Даже при беглом взгляде на график сетевой активности, был очевиден всплеск использования коммуникативных каналов в один из дней. Причем это касалось как переписок в мессенджерах, так и общения по электронной почте.



Рисунок 2. Пики активности за неделю

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>



Одним кликом перейдя на вкладку дневной активности за интересующий день, даже без углубленного изучения данных стало ясно, что сотрудник очень много времени провел за разговорами в Skype и ICQ, совершал активный веб-серфинг и сделал какую-то рассылку в середине рабочего дня.

 

Рисунок 3. Сетевая активность

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>



Для получения дополнительных данных по активности сотрудника за день тут же была просмотрена галерея скриншотов его рабочего стола за день. После этого стало очевидно, что посещенные сайты не имеют отношения к рабочим обязанностям, как и вся его активность за день.



Рисунок 4. Скриншоты

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>



Таким образом был выявлен сотрудник, основное рабочее время которого, судя по отчетам и снимкам экрана, уходило на посещение развлекательных сайтов и гиперактивное общение в мессенджерах на темы даже отдаленно не связанные с работой. А при более детальном анализе одного из разговоров было определено намерение отсылки важных сведений принципиальному конкуренту и последующее трудоустройство к нему же.



Рисунок 5. Связь с конкурентом

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>



Граф анализатор – это инструмент, который позволяет наглядно отобразить список контактов сотрудника за день, с возможностью непосредственного перехода на заинтересовавший разговор в мессенджере, сообщение электронной почты или, например, содержимое файла и т.д. Отличительной особенностью, помимо этого, является возможность выстраивания взаимосвязей для определения групп общения, что весьма полезно для специалиста по безопасности при выявлении нелояльных сотрудников или локализации опасного инцидента на начальной стадии.

В данном кейсе информация, полученная с помощью графа-анализатора, сразу показала рассылку резюме по основным тематическим ресурсам, что является весьма красноречивым показателем того, что сотрудник недоволен и, скорее, всего нелоялен компании.



Рисунок 6. Граф-анализатор (нашли в контактах сотрудника конкурента)

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>



Второе, что было сделано – это формирование аналогичного списка взаимосвязей для конкурента, оказавшегося в списке контактов нелояльного сотрудника. Таким образом было определено, что конкурент вел общение еще с несколькими сотрудниками организации, однако на предложение о каком-либо сотрудничестве получил от них отказ.



Рисунок 7. Связи конкурента (связь конкурента с еще несколькими сотрудниками)

]]>Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации]]>



Таким образом банальное срабатывание статистического правила позволило выявить нелояльного сотрудника и предотвратить утечку важной информации. Все это позволило сотрудникам службы безопасности своевременно определить наметившуюся угрозу и без потерь локализовать назревающий инцидент.

Данный кейс – пример того, как используя гибкий инструментарий SecureTower решать широкий спектр задач в сфере информационной и экономической безопасности, при этом подходя к решению этих задач комплексно.

Средняя: 4.3 (голосов: 14)

Если вы заметили ошибку, выделите необходимый текст и нажмите Ctrl+Enter, чтобы сообщить об этом редакции    ]]>Система Orphus]]>

Лаборатория Anti-Malware.ru готова провести независимую экспертизу вашего продукта или сервиса по информационной безопасности и подготовить его профессиональный обзор. Для получения дополнительной информации необходимо оформить запрос.

Комментарии

Аватар пользователя Аноним
#

Красиво все на скриншотах, но в действительности как вычислить конкурента, если тот имеет емайл на бесплатном почтовом сервере.  Если я перешлю 7z-архив отдельными томами с 256AES шифрованием с сложным паролем ему на разные адреса и серверы. Надо слить быстро инфу- достану смарт и сниму фото-видео с экрана.В данный момент системка не больше чем анализатор ротации в организации. Но при правильном руководителе или отделе кадров и так все ясно будет. Адресную книгу могу иметь опять же в гугл-контактах, как граф-анализатор отработает?Я вот светился бы в данной программе, если уходят сотрудники я не рву с ними контакт, должен же знать как дела у него и как дела у конкурента. Еще можно поспорить кто больше выболтает я или бывший сотрудник. (-;Интересно, сколько развертываний данной системы будет.

Аватар пользователя Илья Шабанов
#

Если кто-то пересылает наружу запароленные архивы таким образом, то это уже сигнал поработаться с сотрудником плотно, очень вероятен именно слив. Иначе зачем такие сложности ...

А вот общение с кем-то из выбших не является ИМХо криминалом, тут действительно надо смотреть, что обсуждается. Но опять же, "на карандаш" таких сотрудников взять все равно стоит ;)

Аватар пользователя Аноним
#

Граф-анализатор очень удобен оказывается для анализа связей. Вендор отличное решение нашел.

Аватар пользователя Аноним
#

Эта ботва будет работать до первого "срабатывания". Потом сотрудники просекут, что их палят и сливаться так элементарно не будут.

Аватар пользователя Илья Шабанов
#

Так и замечательно, будут работать, а не заниматься всякими противоправностями на работе :)

Аватар пользователя Аноним
#

Единственное что интересного в данном софте - анализ связей. Остальное - имхо, бред. По всплескам определять инсайдера или утечки? Бред! Есть более эффективные методы и инструменты. Смотреть кто чем занимается нерабочим? Да, практикуют в российских организациях это. Когда ИБ находится по физ безопасностью в подчинении. Но абсурд этим заниматься.

Аватар пользователя Илья Шабанов
#

Про всплески пожалуйста поподробнее. Что за технология такая? Может я чего-то не знаю о продукте ... Там есть стандартный набор технологий: словари, нечеткий поиск совпадений, цифровые отпечатки. Поддерживается транслитерация, морфология в том числе. 

Почитайте хоть обзор для начала ]]>http://www.anti-malware.ru/reviews/Falcongaze_SecureTower]]>

Оставить комментарий »

Содержание этого поля является приватным и не предназначено к показу.
CAPTCHA
Этот вопрос необходим для предотвращение размещения спама на нашем сайте.
Напишите ответ без знаков препинания (регистр не имеет значения)
Ленты новостей
Norton AntiVirus 2012