Falcongaze SecureTower. Практический пример выявления и пресечения утечки информации
Специфика работы банков и организаций финансового сектора предполагает наличие огромных электронных массивов финансовой документации, баз данных, содержащих персональную информацию клиентов, данные по их операциям и т.д. Поэтому можно отметить, что именно в этой сфере потеря конфиденциальных данных является наиболее чувствительной, а цена утечки информации может быть не просто велика, но и фатальна для бизнеса. В данной заметке будет рассмотрен практический пример выявления и пресечения утечки информации с помощью решения Falcongaze SecureTower.
Для предотвращения такого рода неприятностей уже недостаточно просто контролировать максимальное количество каналов утечки информации, но нужно правильно проанализировать и сопоставить полученные данные, и самое главное - вовремя отреагировать. При этом важен комплексный подход к информационной безопасности, включающий в себя контроль каналов передачи данных и мониторинг сетевой активности персонала.
Это можно увидеть на конкретном примере: в одном из финансовых учреждений еще на стадии тестирования SecureTower был локализован и вовремя предотвращен потенциально опасный инцидент.
Первоначально специалистом по информационной безопасности было настроено правило для контроля повышенной активности персонала в мессенджерах. Обо всех, кто в течение часа отправляет более 100 сообщений – система SecureTower высылала оповещение на заданный адрес электронной почты.
Рисунок 1. Настройка статистического правила
В один из дней было многократно получено оповещение о срабатывании этого правила, причем в связи с активностью одного и того же сотрудника. Это послужило сигналом к более детальному рассмотрению этой ситуации. Даже при беглом взгляде на график сетевой активности, был очевиден всплеск использования коммуникативных каналов в один из дней. Причем это касалось как переписок в мессенджерах, так и общения по электронной почте.
Рисунок 2. Пики активности за неделю
Одним кликом перейдя на вкладку дневной активности за интересующий день, даже без углубленного изучения данных стало ясно, что сотрудник очень много времени провел за разговорами в Skype и ICQ, совершал активный веб-серфинг и сделал какую-то рассылку в середине рабочего дня.
Рисунок 3. Сетевая активность
Для получения дополнительных данных по активности сотрудника за день тут же была просмотрена галерея скриншотов его рабочего стола за день. После этого стало очевидно, что посещенные сайты не имеют отношения к рабочим обязанностям, как и вся его активность за день.
Рисунок 4. Скриншоты
Таким образом был выявлен сотрудник, основное рабочее время которого, судя по отчетам и снимкам экрана, уходило на посещение развлекательных сайтов и гиперактивное общение в мессенджерах на темы даже отдаленно не связанные с работой. А при более детальном анализе одного из разговоров было определено намерение отсылки важных сведений принципиальному конкуренту и последующее трудоустройство к нему же.
Рисунок 5. Связь с конкурентом
Граф анализатор – это инструмент, который позволяет наглядно отобразить список контактов сотрудника за день, с возможностью непосредственного перехода на заинтересовавший разговор в мессенджере, сообщение электронной почты или, например, содержимое файла и т.д. Отличительной особенностью, помимо этого, является возможность выстраивания взаимосвязей для определения групп общения, что весьма полезно для специалиста по безопасности при выявлении нелояльных сотрудников или локализации опасного инцидента на начальной стадии.
В данном кейсе информация, полученная с помощью графа-анализатора, сразу показала рассылку резюме по основным тематическим ресурсам, что является весьма красноречивым показателем того, что сотрудник недоволен и, скорее, всего нелоялен компании.
Рисунок 6. Граф-анализатор (нашли в контактах сотрудника конкурента)
Второе, что было сделано – это формирование аналогичного списка взаимосвязей для конкурента, оказавшегося в списке контактов нелояльного сотрудника. Таким образом было определено, что конкурент вел общение еще с несколькими сотрудниками организации, однако на предложение о каком-либо сотрудничестве получил от них отказ.
Рисунок 7. Связи конкурента (связь конкурента с еще несколькими сотрудниками)
Таким образом банальное срабатывание статистического правила позволило выявить нелояльного сотрудника и предотвратить утечку важной информации. Все это позволило сотрудникам службы безопасности своевременно определить наметившуюся угрозу и без потерь локализовать назревающий инцидент.
Данный кейс – пример того, как используя гибкий инструментарий SecureTower решать широкий спектр задач в сфере информационной и экономической безопасности, при этом подходя к решению этих задач комплексно.
Лаборатория Anti-Malware.ru готова провести независимую экспертизу вашего продукта или сервиса по информационной безопасности и подготовить его профессиональный обзор. Для получения дополнительной информации необходимо оформить запрос.
Спецпредложение ContentKeeper WebR










Комментарии
Красиво все на скриншотах, но в действительности как вычислить конкурента, если тот имеет емайл на бесплатном почтовом сервере. Если я перешлю 7z-архив отдельными томами с 256AES шифрованием с сложным паролем ему на разные адреса и серверы. Надо слить быстро инфу- достану смарт и сниму фото-видео с экрана.В данный момент системка не больше чем анализатор ротации в организации. Но при правильном руководителе или отделе кадров и так все ясно будет. Адресную книгу могу иметь опять же в гугл-контактах, как граф-анализатор отработает?Я вот светился бы в данной программе, если уходят сотрудники я не рву с ними контакт, должен же знать как дела у него и как дела у конкурента. Еще можно поспорить кто больше выболтает я или бывший сотрудник. (-;Интересно, сколько развертываний данной системы будет.
Если кто-то пересылает наружу запароленные архивы таким образом, то это уже сигнал поработаться с сотрудником плотно, очень вероятен именно слив. Иначе зачем такие сложности ...
А вот общение с кем-то из выбших не является ИМХо криминалом, тут действительно надо смотреть, что обсуждается. Но опять же, "на карандаш" таких сотрудников взять все равно стоит ;)
Граф-анализатор очень удобен оказывается для анализа связей. Вендор отличное решение нашел.
Эта ботва будет работать до первого "срабатывания". Потом сотрудники просекут, что их палят и сливаться так элементарно не будут.
Так и замечательно, будут работать, а не заниматься всякими противоправностями на работе :)
Единственное что интересного в данном софте - анализ связей. Остальное - имхо, бред. По всплескам определять инсайдера или утечки? Бред! Есть более эффективные методы и инструменты. Смотреть кто чем занимается нерабочим? Да, практикуют в российских организациях это. Когда ИБ находится по физ безопасностью в подчинении. Но абсурд этим заниматься.
Про всплески пожалуйста поподробнее. Что за технология такая? Может я чего-то не знаю о продукте ... Там есть стандартный набор технологий: словари, нечеткий поиск совпадений, цифровые отпечатки. Поддерживается транслитерация, морфология в том числе.
Почитайте хоть обзор для начала ]]>http://www.anti-malware.ru/reviews/Falcongaze_SecureTower]]>
Оставить комментарий »