Infowatch device monitor client как удалить

от admin

InfoWatch Traffic Monitor. По лезвию багов и фич

Анна Попова, руководитель Блока DLP ГК Инфосекьюрити, продолжает делиться своими впечатлениями от использования разных DLP-систем. В прошлой статье она рассказала о плюсах и минусах решения КИБ SearchInform. Сегодня, как и было обещано, поговорим про линейку продуктов InfoWatch. Только давайте сразу определимся, что на объективное сравнение мы не претендуем.

Вообще сложно понять, что такое объективное мнение о системе. Объективные характеристики – это соответствие DLP-системы техническим требованиям заказчика, требованиям ФСТЭК и т.п., а также соотнесение их с необходимыми мощностями. Все прочее – субъективно, ибо реальность такова, что функциональность, которая у одного клиента «взлетела», у другого упадет. И уж тем более не приходится говорить об объективном превосходстве одной системы над другой, если речь идет о её эксплуатации аналитиками. Кому-то нравится один интерфейс, кому-то другой, кому-то не нравится выгрузка событий, кому-то она не важна.

Про продукт DLP от компании InfoWatch сказано много; много копий сломано вокруг него. Мнения встречаются самые разнообразные – от самых полярных до нейтральных. С течением времени и компании, и продукту довелось пройти долгий и тернистый путь развития, отрастить не одну полезную функцию и даже попасть в «магический квадрант» Gartner. Так попробуем же разобраться, чего удалось достигнуть продукту, так ли он хорош (или плох), как о нём говорят.

Архитектура (who is who)

Прежде всего нужно понять, с чем мы работаем. Программный комплекс InfoWatch Traffic Monitor состоит из следующих компонентов:

InfoWatch Traffic Monitor – основной компонент, отвечающий за сетевой перехват и анализ перехваченных данных (собранных по сети и с агентов). Работает на RHEL/CentOS 6. Также отвечает за отрисовку веб-интерфейса, который является основной точкой входа для офицера ИБ при работе с системой.

InfoWatch Device Monitor – этот компонент отвечает за управление агентами (в том числе за агентские политики). Работает на Windows Server. Имеет отдельную консоль управления, которую можно инсталлировать на любую машину с Windows – главное, чтобы был открыт сетевой доступ до сервера Device Monitor.

InfoWatch Crawler – модуль, дающий возможность сканирования указанных пользовательских каталогов и сетевых директорий. Работает на Windows Server (может быть установлен на машину с сервером Device Monitor), но интерфейсно интегрируется в веб-консоль Traffic Monitor и управляется оттуда же.

InfoWatch Vision – опциональный компонент, позволяющий существенно упростить процесс расследования инцидентов ИБ за счёт визуализации. Представляет события из Traffic Monitor в виде автоматически перестраиваемых интерактивных графиков. Работает на Windows Server и базируется на платформе QlikSense.

InfoWatch Person Monitor – также опциональный модуль, предоставляющий функционал контроля рабочего времени. Работает на Win Server, берёт свои корни от легендарной, в некотором роде, системы «Стахановец».

Функционал блокировки

Так как система носит гордый статус DLP (что, напомним, означает Data Leakage Prevention – предотвращение утечки данных), в первую очередь рассмотрим «классический» функционал для таких систем – предотвращение. Что же может предложить нам рассматриваемый программный комплекс?

Даже в минимальной инсталляции (Traffic Monitor, Device Monitor) функционал достаточно богат: возможна блокировка почты, предотвращение записи на съёмные носители по результатам контентного анализа или по белым спискам носителей, запрет запуска приложений, запрет использования FTP. С подключением модуля Person Monitor функционал несколько расширяется: добавляется возможность очистки буфера обмена, запрет загрузки файлов в интернет.

Неподготовленному пользователю будет сперва непросто разобраться во всём многообразии различных консолей управления: так, одной из особенностей при работе с системой является необходимость «включения» некоторых каналов перехвата в Device Monitor.

В целом, функционал предотвращения не вызывает вопросов, здесь есть, где разгуляться; хотя самым требовательным клиентам, наверное, всё же придётся обратиться к более гибким конкурирующим продуктам. Что касается функционала учета рабочего времени, то в IWTM он реализован оригинальным, но достаточно удобным способом.

Функционал контроля рабочего времени

Рынок DLP, особенно в странах СНГ, сегодня не ограничивается исключительно функционалом предотвращения. Системы DLP мало-помалу вбирают в себя функционал другого класса продуктов – систем мониторинга рабочей деятельности сотрудников.

Рассматриваемый продукт не стал исключением и тоже вобрал кое-что. Насколько качественно?
Контролировать сотрудников можно при помощи модуля Person Monitor – начиная с кейлогера и заканчивая видео с рабочего стола, а также контролем веб-камеры и звука с микрофона. Однако не всё так радужно. Выше упомянуто, что данный модуль является интерпретацией нашумевшего «Стахановца». Отсюда и минусы – например, абсолютное отсутствие интеграции с остальными модулями комплекса и гарантированное покрытие «полным контролем» лишь пятидесяти машин. Особое умиление доставила защита БД – шифрование не нужно, данные в базе хранятся всего лишь в изменённой кодировке. «Чтобы никто не догадался. »

Кстати, касательно умилений: при первом открытии веб-интерфейса Person Monitor предупреждает, что соединение не зашифровано (обычный http, то бишь) и предлагает ссылку на мануал, по которому каждый может сам себе настроить https. Почему этого было не сделать «из коробки» – неясно.

Ещё есть очень интересная функция распознавания голоса в текст. Реализовано это через API Google, что для многих заказчиков будет проблемой: во-первых, требуется подключение сервера к интернету, а во-вторых, не каждый согласится передавать свою конфиденциальную информацию третьей стороне.

При проведении расследований по собранной Person Monitor’ом информации мы испытывали дискомфорт, потому что привыкли работать со всей доступной информацией со всех доступных каналов и по всем сотрудникам. К тому же местный поиск по насниффанным кейлогером данным обладает лишь самым базовым функционалом – например, есть морфология, но интересные и сложные правила текстового поиска построить не удастся. Тем не менее, на небольших объёмах трафика и в малых компаниях с этим всем вполне можно жить.

С технической точки зрения Person Monitor состоит из агента, собирающего данные с рабочей станции пользователя, сервера с БД (MSSQL), где эти данные потом хранятся, и Apache для Windows, отрисовывающего веб-интерфейс системы. По запросу пользователя составляется SQL-запрос, и его результат предстаёт перед юзером в виде html-страницы отчёта.

Говоря о малых и больших компаниях, плавно переходим к ещё одному модулю – Vision. Он был словно создан по нашему заказу – позволяет упорядочить перехваченные Traffic Monitor’ом данные для наглядного представления и помимо этого даёт возможность на лету перестраивать запросы. Всё это возможно не в последнюю очередь благодаря платформе QlikSense, оперирующей вытянутыми из Traffic Monitor событиями в оперативной памяти сервера Vision.
События нужно подгружать раз в определённый промежуток времени – например, каждую ночь, поскольку выгрузка больших объёмов данных занимает продолжительное время.

Общее впечатление

Рассматриваемая система, как и любая другая, не лишена недостатков. К сожалению, до сих пор остаются некоторые «детские болячки», тянущиеся с ранних версий (например, перечисленные проблемы Person Monitor’а); некоторые решения выглядят спорно – не всегда понятно, баг это или фича (разобщённость консолей и использование разных БД для хранения событий). Если вам необходим упор на какой-то конкретный функционал, а не комплексное решение, рекомендуется продолжить изучение рынка DLP.

Когда-то мы начали изучение рынка DLP именно с InfoWatch Traffic Monitor, поэтому минусы сразу бросились в глаза:

  • даже при минимальной инсталляции требуется два сервера — Traffic Monitor, Device Monitor — на системах разных семейств;
  • при максимальной инсталляции требуется установка двух агентов на рабочую станцию сотрудника;
  • пользователь системы вынужден применять в работе не одну консоль, а от двух до пяти (Traffic Monitor, Device Monitor, Person Monitor, консоль настроек Person Monitor, Vision);
  • при всём вышеизложенном интеграции Person Monitor с остальным комплексом просто нет – ощущение, что работаешь в отдельной системе.
  • стабильность работы;
  • простота и быстрота раскатки. В наличии имеется kickstart-образ Traffic Monitor’а, а Windows компоненты устанавливаются по паттерну «Далее – Далее – Готово»;
  • гибкость системы. Освоившись с интерфейсом всех консолей, можно накручивать достаточно сложные правила срабатывания, которые будут применены сразу же при поступлении трафика;
  • скорость проведения расследования. Несмотря на то, что Vision ещё молод и не оброс достаточным для нас количеством функций, его скорость и наглядность это компенсируют. При работе с прошлыми крупными заказчиками он бы нам очень пригодился в составе боевой системы.
  • несвязность консолей;
  • нефункциональное разграничение доступа (вроде есть, но не всегда можно настроить, как хочется — например, дашборд);
  • один из модулей вообще собирает информацию, которую ядро анализировать не может;
  • используется аж два агента, некоторые функции включены в оба;
  • данные нужно перегонять между базами;
  • в один сервер полный функционал поместить невозможно даже в самом минимальном внедрении;
  • логика работы PM (оперирование не событиями, а отчетами) не позволяет комфортно использовать его для всей зоны покрытия, а исключительно «точечно».
  • готовность реализовывать функционал, если нужно;
  • простота в установке (кикстарт);
  • масштабируемость;
  • много видит, много понимает – большой выбор каналов, работа с мобильным трафиком, большой выбор методов детектирования конфиденциальных данных;
  • относительно быстрый поиск и удобный предпросмотрщик с подсветом различных объектов разными цветами;
  • подробное описание технологий и объектов защиты;
  • автоматическое определение критичности, разгрузка офицера и т.п.;
  • много внимания уделяется визуализации собранной информации. Одно из лучших решений на рынке.

Нас порадовало стремление вендора реализовывать доработки для потенциальных клиентов, т.е. без наличия обязывающих договорных отношений. Это абсолютно реальный пример: через полгода после обсуждения кучи доработок, заявленных нами на пилоте в одном из клиентов, мы увидели их в реализованном функционале, что было крайне приятно.

Причем, IW один из немногих вендоров, который внимательно относится к обсуждению таких проблем, не отфутболивает по тегу – а зачем это нужно, вы первые, кто спрашивает об этом и т.п. (Саша Клевцов, передаем тебе отдельный привет и самые лучшие пожелания :)).

В сухом остатке имеем достаточно сбалансированную систему, закрывающую большинство требований самых занудных заказчиков и не обладающую завышенными системными требованиями. InfoWatch последовательно «прокачивает» свой комплекс, добавляя новые крутые функции. Остаётся только аккуратно сшить их между собой :).

Анна Попова, руководитель Блока DLP, ГК Инфосекьюрити
Никита Шевченко, руководитель группы инженерного сопровождения Блока DLP, ГК Инфосекьюрити

Как удалить infowatch device monitor client — Рейтинг сайтов по тематике

Компания "InfoWatch" предлагает dlp (data leak prevention) системы для защиты персональных данных, конфиденциальной информации, коммерческой тайны от утечек. Получить консультацию, а так же сделать заказ можно по телефону +7 (495) 22-900-22 или на.

Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Компания "InfoWatch" предлагает dlp (data leak prevention) системы для защиты персональных данных, конфиденциальной информации, коммерческой тайны от утечек. Получить консультацию, а так же сделать заказ можно по телефону +7 (495) 22-900-22 или на.

Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Компания "InfoWatch" предлагает решения направленные на комплексную защиту информации современными средствами. Получить консультацию, а так же сделать заказ можно по телефону +7 (495) 22-900-22 или на сайте.

Google PageRank: 4 из 10

Компания "InfoWatch" предлагает dlp (data leak prevention) системы для защиты персональных данных, конфиденциальной информации, коммерческой тайны от утечек. Получить консультацию, а так же сделать заказ можно по телефону +7 (495) 22-900-22 или на.

Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Компания "InfoWatch" предлагает dlp (data leak prevention) системы для защиты персональных данных, конфиденциальной информации, коммерческой тайны от утечек. Получить консультацию, а так же сделать заказ можно по телефону +7 (495) 22-900-22 или на.

Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Криптографическая библиотека InfoWatch CryptoStorage SDK разработка компании InfoWatch может использоваться для разработки ПО для обеспечения защиты информации средствами шифрования данных. Получить консультацию, а так же сделать заказ можно по телефону +7.

Google PageRank: 4 из 10

Криптографическая библиотека InfoWatch CryptoStorage SDK разработка компании InfoWatch может использоваться для разработки ПО для обеспечения защиты информации средствами шифрования данных. Получить консультацию, а так же сделать заказ можно по телефону +7.

Google PageRank: 4 из 10

Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Компания InfoWatch предлагает решения для обеспечения информационной безопасности компании, защиты конфиденциальной информации и персональных данных. Получить консультацию, а так же сделать заказ можно по телефону +7 (495) 22-900-22 или на сайте.

Рейтинг Alexa: #409,420 Google PageRank: 0 из 10 Яндекс ТИЦ: 1,200

F-Monitor.ru — The Best HYIP Monitor

autosurf , alexa , high , yield , investment

Google PageRank: 0 из 10 Яндекс ТИЦ: 30

Professional Hyip & AutoSurf Monitor,The best listing site — dtm-monitor.com,hyip investments,Inc,hyip programs,forum hyip,hyip rating,corporation,hyip monitor,company,forex,hyip traders,online, added,paid,days,rating,referral,spend,vote

Рейтинг Alexa: #300,106 Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Сервис позволяет удалить сообщения в скайпе, удалить чат в скайпе, удалить переписку в скайпе, удалить переписку в скайпе с одним человеком.

Рейтинг Alexa: #8,322,648 Google PageRank: 0 из 10 Яндекс ТИЦ: 0

Надоели баннеры-вымогатели, которые требуют отправки СМС на какой-то номер? Вы хотите удалить баннер? Тогда Вам к нам! Мы расскажем как от них избавиться.

Рейтинг Alexa: #2,685,890 Google PageRank: 0 из 10

Monitor CRM — ольше, чем CRM!

Google PageRank: 3 из 10

Динамика популярности — Как удалить infowatch device monitor client

Google Тренды это диаграмма для отслеживания сезонности ключевых слов. Этот график позволяет лучше понять сезонное изменение полулярности запросов по определенной тематике.

Значения приведены относительно максимума, который принят за 100. Чтобы увидеть более подробную информацию о количестве запросов в определенный момент времени, наведите указатель на график.

Как удалить devices

Утилиты для оптимизации работы компьютера и мобильных девайсов популярны среди юзеров. Они часто помогают выявить проблемы, о которых даже не догадывается пользователь, в том числе способны отыскать вирусы или приложения, замедляющие работу устройства. В списке потенциально опасных компонентов могут быть файлы, имеющие в названии «devices», но являются ли они вирусами? Если да – как их удалить?

Как удалить devices

Отключение Digital TV Tuner registration application

Некоторые службы Windows способны нагружать работу компьютера, при этом для пользователя они являются бесполезными. В списке ресурсов, замедляющих процесс, нередко присутствует Digital TV Tuner devices application. Перед тем как удалить его, стоит убедиться в том, что приложение в дальнейшем действительно больше не потребуется.

Программа регистрации цифрового ТВ-ресивера является частью стандартного Media Player. Нагрузка возрастает по нескольким причинам. Она может быть связана с повреждениями системных файлов или установкой вредоносного ПО, которое изменило компонент и использует его в своих целях. Чтобы понять, работает приложение нормально или имеются какие-либо проблемы, рекомендуется использовать утилиту Cleanup от Avast.

Digital TV Tuner registration

Отключение Digital TV Tuner проще выполнить через Панель управления:

  1. Необходимо зайти в Панель управления, кликнув одновременно на клавиши Win + R и вписав в окне «control.exe» без кавычек. Подтвердить действие нажатием на «Ок». Выбрать раздел «Программы и компоненты».
  2. В меню слева потребуется нажать на команду «Включение или отключение компонентов Windows».
  3. Откроется окно со списком, среди которого будет раздел «Компоненты для работы с мультимедиа» (или «Media Features»).
  4. Рядом с пунктом «Проигрыватель Windows Media» потребуется снять галочку.
  5. Система выдаст предупреждение, нужно дать согласие на отключение, нажав на «Ок».

Отключить Digital TV Tuner registration

Обратите внимание! Проблема чаще всего наблюдается на Windows 7, Vista и XP.

Некоторые служебные инструменты Windows могут появиться на первый взгляд из ниоткуда. Пользователь при работе с ПК может заметить некий виртуальный CD-Rom, хотя он ничего подобного не устанавливал. Чтобы удалить Dtsoft Virtual CD-Rom device, рекомендуется использовать Диспетчер устройств. Если это не принесло положительных результатов, можно попробовать выполнить деинсталляцию с помощью базы реестра или Daemon Tools Lite. Быстрее всего удаление виртуального диска осуществляется через приложение:

  1. После установки запустить Daemon Tools Lite.
  2. В открывшемся окне клацнуть правой кнопкой мыши по нижнему полю, и появится контекстное меню, где на выбор есть несколько действий: добавление или удаление условного привода.
  3. В нашем случае нужно выбрать команду «Удалить все». Это позволит избавиться от всех установленных ранее условных дисков.
  4. Подтвердить действие, кликнув на «Ок».

Удалить Dtsoft Virtual CD-Rom device

Что такое Device Manager и насколько он опасен

Многие системные программы Windows не представляют вреда для ПК. Например, DeviceManager.exe разработан компанией Phillips. Данный исполняемый файл должен запускаться из папки с одноименным названием фирмы, которая находится на диске C. В Диспетчере задач рекомендуется проверить подлинность процесса. Стандартный файл весит 25,77 Мб, издатель и место хранения уже известны. Если возникают трудности с файлом или появилось подозрение, что DeviceManager.exe является вирусом, рекомендуется удалить его. Как это сделать?

  1. Открывается меню «Пуск» и выполняется переход в Панель управления, а затем – в «Программы и компоненты».
  2. Необходимо выбрать раздел «Удаление программы» и найти компонент с названием «SA60xx».
  3. Далее нужно щелкнуть по нему и выбрать команду, предлагающую выполнить его деинсталляцию.
  4. Затем просто следовать инструкции, и в конце подтвердить действие для полного удаления DeviceManager.exe.

Удалить Device Manager

Не рекомендуется заменять exe файлы с подозрительных источников, они могут также содержать вирусы и нанести еще больший вред компьютеру.

Обратите внимание! Если возникают ошибки с приложением DeviceManager.exe, не нужно спешить с его удалением, полагая, что причиной является опасный вирус. Среди самых распространенных ошибок можно отметить невозможность нахождения пути к файлу, проблемы с запуском, а также сообщение о том, что компонент не имеет привязки к Win32.

Monect Hid device

После деинсталляции некоторых программ может остаться в системе папка с драйверами или компонент в Диспетчере устройств. Такое часто случается при установке геймпадов, и для того чтобы устройство работало правильно, необходимо выполнить переустановку драйверов.

Monect Hid device

Проблемы могут возникнуть с приложением Monect Hid device, когда даже после удаления папки с драйверами, некоторые его компоненты остаются в памяти устройства. Если очистка через Панель управления не удалась, рекомендуется попробовать еще один способ:

  1. Запустить «Диспетчер устройств». В отобразившемся списке должно быть название программы, драйвера которой остались в системе.
  2. После нажатия на него правой кнопкой мыши откроется контекстное меню, в котором следует выбрать пункт «Свойства».
  3. В новом окне нужно выбрать вкладку «Драйвер», а затем нажать на кнопку «Удалить». Monect Hid device исчезнет полностью, а если необходимо избавиться от него навсегда, просто в дальнейшем не стоит выполнять установку данного компонента.

Удалить Monect Hid device

Apple Mobile device

Если на устройстве iOS есть корпоративный аккаунт, рекомендуется настроить защиту данных и установить профиль безопасности. Профиль администратора открывает дополнительные возможности, среди которых настройка различных параметров, активация защищенных приложений, управление информацией и многое другое. Прежде чем выполнить удаление Apple Mobile devices, необходимо убедиться, что такой шаг действительно необходим. Деактивация профиля администратора сделает устройство менее защищенным и сократит возможности управления. Если все-таки было решено удалить Device policy, поможет следующая инструкция:

  1. Выполнить переход в раздел настроек на устройстве iOS и выбрать пункт «Основные», а затем — «Управление устройствами».
  2. Далее потребуется нажать на команду «Профиль скачивания Apps» и выбрать пункт «Удалить управление устройством».
  3. В конце действие нужно подтвердить.

Удалить Профиль скачивания Apps

Как избавиться от других компонентов и вирусов device

Пользователи гаджетов на базе Андроид часто используют онлайн-магазин, чтобы скачивать различные приложения. После того как надобность в них пропадает или необходимо освободить свободное пространство, программы деинсталлируются, но если сделать это неправильно, некоторые данные сохранятся. Например, нужно удалить Find my device, и для этого:

Показать системные приложения

  1. Потребуется перейти в главное меню гаджета.
  2. Здесь следует выбрать «Настройки» или «Диспетчер приложений».
  3. Откроется список всех установленных программ.
  4. Если искомое название отсутствует, можно активировать кнопку «Опции» в верхнем правом углу и нажать на «Показать системные приложения».
  5. Выполнив переход в меню программы, нужно будет нажать кнопку «Память», а затем — «Очистить данные».
  6. После очистки кеша следует вернуться на шаг назад и активировать кнопку «Удалить».

Данную инструкцию можно использовать и для других приложений Андроид, к примеру, когда необходимо удалить Kedacom usb device. Если деинсталляция описанным способом невозможна, могут потребоваться Root-права. И это значит, что программа относится к разряду системных.

С приложениями device часто сталкиваются пользователи гаджетов Samsung. После установки или скачивания левого контента на экране появляется надпись «update device information». Удалить ее очень сложно, проще выполнить перепрошивку устройства.

Infowatch device monitor client как удалить

Новая версия InfoWatch Traffic Monitor 6.11

Технология анализирует векторные изображения, анализирует, что содержит чертеж, какие фрагменты его являются конфиденциальными, а какие нет. Можно указывать процент срабатывания, т.е. релевантность для каждого чертежа.

Тема сегодняшнего мероприятия — новая версия InfoWatch Traffic Monitor 6.11, о которой расскажет Александр Клевцов, руководитель DLP-направления компании InfoWatch, идеолог InfoWatch Traffic Monitor.

Traffic Monitor версии 6.11. вышел на рынок в декабре 2019 года. В нем появилось несколько новых функциональностей, среди них — защита векторных чертежей.

Читать:
Windriver диск что это acer

В результате анализа было выяснено, что около 20% заказчикам InfoWatch, работающим в производственных компаниях, в оборонно-промышленным комплексе, очень важна защита векторных данных. Представим себе такой сценарий (см. слайд).

Предположим, что существует некое конструкторское бюро, которое одновременно занимается оборонными и гражданскими проектами. Сейчас это очень распространенная практика, тем более, на законодательном уровне от КБ требуют заниматься конверсией, производством гражданских изделий, повышая тем самым свою прибыльность. И вот представьте, что, исходя из политик безопасности этого КБ, данные гражданских проектов могут пересылаться за периметр компании заказчикам, партнерам, поставщикам и т.д., в том числе и CAD-систем, тогда как аналогичная пересылка данных для материалов оборонных проектов неприемлема. Эти данные нельзя перемещать по почте или каким бы то ни было иным способом обмениваться секретной информацией с внешним миром. И вот представьте ситуацию, что конструктор, работающий над гражданским чертежом, по ошибке (а может быть и специально) вставил данные (либо фрагмент) из чертежа оборонного проекта в чертеж проекта гражданского, который уже может перемещаться за периметр.

Как отследить этот момент? Как детектировать, что чертеж не конфиденциального документа содержит фрагмент конфиденциального чертежа? Компания InfoWatch для этого разработали технологию «Векторные цифровые отпечатки». Технология запатентована и позволяет обнаруживать даже маленький конфиденциальный фрагмент даже перевернутый, даже с измененным масштабом, в любом другом не конфиденциальном чертеже. У вас есть, например, база конфиденциальных фрагментов и чертежей. Вы «скормили» эту базу системе InfoWatch Traffic Monitor, обучили ее, и впоследствии, если кто-то будет передавать за периметр компании или выполнять с чертежами какую-то другую операцию, и даже если этот чертеж будет содержать самый маленький фрагмент, даже часть конфиденциального чертежа, эта ситуация будет детектирована. Потому что технология анализирует векторные изображения, анализирует, что содержит чертеж, какие фрагменты его являются конфиденциальными, а какие нет. Можно указывать процент срабатывания, т.е. релевантность для каждого чертежа. Например, вы можете загрузить один большой чертеж танка в трех проекциях, с детализацией мотора или шасси, и впоследствии, если кто-то сделает копипас с этого чертежа, скопировал его небольшой фрагмент, все равно система обнаружит, что пересылаемые данные содержат фрагмент конфиденциального чертежа.

Сейчас на рынке подобных технологий недостаточно. Существующий сигнатурный анализ может определить, что файл чертежа, например чертежа AutoCad, допустим, переименован, что некий новый файл относится к чертежам AutoCad, но не сможет определить, что именно этот чертеж является конфиденциальным. Тем более сигнатурный анализ не позволяет детектировать наличие в чертеже конфиденциальных фрагментов. Есть технология бинарных цифровых отпечатков, их можно использовать для защиты векторных цифровых отпечатков, но эта технология не позволяет находить маленькие фрагменты, т.е. когда чертеж содержит какую-то небольшую часть конфиденциального чертежа. Эта технология применима только при нахождении каких-то больших часте чертежа, не перевернутых, не измененных в масштабе и т. д. Т. е. когда детектируем чертеж в чертеж. Это и есть бинарные цифровые отпечатки.

Для избежания ложных срабатываний системы можно в качестве эталонного документа загрузить большой чертеж. И отметить, например, что любые 10% этого чертежа являются конфиденциальными. И тогда, когда 10% осмысленности фрагмента у вас будет попадаться, будет срабатывать политика. А можно поступить по-другому. Можно ваши конфиденциальные чертежи разбить на законченные фрагменты, например, на мотор или конфиденциальный узел, или, скажем, фрагмент огнестрельного оружия, и уже задать релевантность для этого фрагмента 50% или 100%. Чтобы, как только он вдруг будет найден, тут же был бы задетектирован. Тут в зависимости от того, как вам будет удобно, либо конечные чертежи загрузить и указать релевантность 20%, либо чертежи разбить на законченные фрагменты, и указать им высокую релеватность, например, 80-90%. Тут нужно экспериментировать с самим материалом и смотреть, как это будет работать.

С данной технологией по защите векторных изображений была ознакомлена компания Autodesk, которая убедилась в её эффективности, и в результате у нас вышел совместный пресс-релиз. Центральный научно-исследовательский институт автоматики и гидравлики (ЦНИИАГ) также разрешил нам публиковать референс. Он тоже на своей площадке опробовал эту технологию и убедился в ее эффективности. Повторю, эта технология запатентована, все ее алгоритмы связаны с разбором и анализом изображений. С полной уверенностью можно сказать, что эта технология уникальна.

Контроль публикаций в соцсетях

Это реальная история, которую, наверное, можно найти в Интернете. Сотрудник судоверфи закончил свой рабочий день, получил на КПП свой личный смартфон. Затем он написал в социальной сети, что на такой-то судоверфи начались испытания новой подводной лодки и указал ее номенклатурный номер. Т.е. совершил, по сути, преступление. Как можно выявлять такие нарушения? В версии 6.11 появился механизм, который позволяет выявлять публикации в социальных сетях, которые содержат нарушения.

Например, утечку коммерческой тайны, какую-либо конфиденциальную информацию, публикацию персональных данных и т. д. Причем выявление этих утечек происходит даже в том случае, если сотрудник сделает публикацию с личного устройства (смартфона или ноутбука) вне корпоративной сети. Естественно речь идет только о выявлении грубых нарушений, связанных с утечкой информации, нарушении коммерческой тайны, обнародовании персональных данных, дискредитации компании и т.п. Эта возможность была достигнута с помощью интеграции системы Kribrum, которая собирает открытые, публичные данные в социальных сетях и передает в Traffic Monitor на анализ. Речь идет только о публичных постах, потому что весь этот механизм работает только в рамках закона. Ни о каком анализе личных сообщений и закрытых публикаций речь не идет. Опять же подчеркну, что мы не ставим себе цель отслеживать ленту сотрудника, его посты, изыскания в социальных сетях. Речь идет только о выявлении публичных постов, которые содержат грубые нарушения.

По словам Александра Клевцова, каждую технологию нужно использовать с умом. Подразумевается, что эта технология будет использоваться только для сотрудников из группы риска. Во-вторых, оседает в DLP-системе только информация о постах, которые содержат нарушения. Речь идет о рисках при нарушении очень серьезных политик. Если в посте нет номенклатурных номеров, и эти данные никак не подпадают под политику безопасности, то и в DLP-системе в данном случае данные сохраняться не будут.

Тут у участника мероприятия возник вопрос: если аккаунт закрыт, или если это чужой аккаунт, с которого идет постинг публикаций, как определяется, что этот аккаунт принадлежит сотруднику? И что делать с обезличенными аккаунтами в соцсетях?

Ответ. Для того чтобы определять аккаунты сотрудников есть два режима. Первый — ручной. Допустим, у вас есть десять сотрудников, которые работают над конфиденциальным закрытым проектом с ограниченным доступом. Можно вручную добавить этих сотрудников для мониторинга за их публикациями в соцсетях. В случае использования второго режима Traffic Monitor в автоматическом режиме выделяет аккаунт сотрудника в соцсетях в зависимости от его трафика. Но это возможно только, если сотрудник работает с соцсетями в своей корпоративной среде.

Допустим вы являетесь заказчиком и приобрели Kribrum и Traffic Monitor, теперь у вас есть возможность лицензировать еще и интеграцию между этими продуктами и использовать эту функциональность. Затем нужно развернуть и настроить определенный адаптер, который будет осуществлять интеграцию через API Traffic Monitor.

Тонкости блокировки

Представьте, что у вас есть публичная компания, которая готовится к слиянию или поглощению. И данные об этом доступны только нескольким сотрудникам. Это менеджер проекта, финансовый директор и юрист.

И все материалы по этому проекту хранятся в определенной папке. Нужно сделать так, чтобы все эти сотрудники, работающие с этой информацией, никуда больше ее скопировать не могли, ни по ошибке, ни специально. Все, что связано со слиянием и поглощением, они должны копировать, перемещать только между своими рабочими станциями и этой конкретной сетевой папкой. Т.е. надо выделить сетевой ресурс, к которой будут иметь доступ только эти три сотрудника, и они информацию из этой папки смогут переносить на свою рабочую станцию, работать с ней и обратно ее возвращать.

Как это можно сделать? В версии 6.11 появилась новая функциональность, позволяющая не просто мониторить сетевые операции внутри инфраструктуры, такие, как перемещения между рабочими станциями, сетевыми папками и т.д. Но и блокировать эти операции по результатам анализа. Например, менеджер проекта пытается скопировать какую-то смету или договор в папку с фотографиями, система заблокирует эту операцию. Копировать же в легитимную папку, она позволит. Или наоборот, если сотрудник попытается из этой папки забрать какой-то документ и перенести его на сервер, то такая операция будет заблокирована.

Версия 6.11 позволяет блокировать операции между сетевыми папками и рабочими станциями в оба направления. Контролируются и блокируются файлы, перемещаемые в FTP-сервера и в FTP-папки. Блокировку по результатам анализа можно настроить таким образом, что будет блокироваться канал при перемещении файлов через терминальные соединения.

Другой пример. Допустим, у вас есть сотрудники, работающие удаленно. И определенную категорию информации нельзя переносить на удаленные, например, домашние компьютеры. Терминальные соединения можно настроить так, что некоторые не конфиденциальные документы можно будет переместить на домашний компьютер, а другие документы будут блокироваться при перемещении через терминальное соединение. Все это делается очень просто с помощью технологии анализа, в которой используется полноценная лингвистика, а не примитивные стоп-слова или сигнатурный анализ.

Как можно использовать эту новую функциональную возможность? Вы можете расписать политики, как конфиденциальная информация может перемещаться в инфраструктуре компании между сетевыми папками, между рабочими станциями, FTP-ресурсами, терминальными соединениями. Это особенно важно, когда в компании есть несколько контуров открытых и закрытых. Когда есть закрытый контур, где функционирует какая-то ABS, а есть открытый контур, например, Интернет. И можно с помощью этой технологии реализовать следующий сценарий: конфиденциальная информация из закрытого контура в открытый попадать не может, а не конфиденциальная может свободно передвигаться между контурами.

Можно расписать все маршруты для передвижения файлов в инфраструктуре. И если файл при перемещении или копировании будет нарушать политику, эта операция будет заблокирована. Когда есть открытые и закрытые контуры, вы можете работать с нарушениями информации, с так называемыми утечками, на упреждение. Фиксировать факты, когда сотрудник накапливает информацию на своей рабочей станции, когда он ее еще никому не передал за периметр компании, но на своей рабочей станции он собирает эти файлы. Можно быстро фиксировать или блокировать операции, когда конфиденциальный документ перемещается в публичную папку вашей компании, проводить анализ, мониторинг прежде, чем документ покинет периметр, т.е. выявлять нарушения использования конфиденциальной информации в инфраструктуре.

Сейчас в политиках InfoWatch Traffic Monitor добавилось всего два поля в интерфейсе. Источник копирования и приемник копирования. И там можно детально указывать конкретные сетевые ресурсы, конкретные папки и т.д. И прописывать все маршруты.

Для того, чтобы блокировка файлов работала, нужно распространить агентов на рабочие станции или на файловые серверы, где находятся папки с конфиденциальными файлами. Можно зайти в политики в консоли Traffic Monitor и указать, что такие-то операции блокируются.

Если речь идет про закрытый контур, то нужно прежде всего понять, как сотрудники работают с данными этого контура. У кого-то этот закрытый контур имеет номинальный характер, какие-то определенные сетевые папки относятся к закрытой части инфраструктуры. У кого-то доступ к закрытому контуру осуществляется через терминальное соединение. Тогда вы просто заходите в политики и указываете, что перемещения определенной информации через терминальное соединение блокировать. Допустим, данные, связанные с закупками, блокировать через терминальное соединение. И эта конструкция заработает.

Как бы это странно ни звучало, но изменения в интерфейсе получились минимальными. Под капотом у системы контроль всех файловых операций, перемещений внутри сетевой инфраструктуры, между терминальными соединениями, в общем, в продукте было создано многое, а в интерфейсе добавилось всего два поля: «источник копирования» и «приемник копирования». Но, благодаря этим полям, можно указывать весь доступный спектр сетевых ресурсов, контролировать и блокировать перемещения.

На текущий момент версия 6.11 может блокировать следующие каналы: соцсети, облачные хранилища, веб-почту, съемные носители и всевозможные файловые протоколы.

Новые возможности версии 6.11

Теперь Александр Клевцов, переходит к менее значительным историям, но тем не менее также весьма полезным.

Итак, история №1. В версии 6.11 появилась новая возможность — ретроспективное сканирование почтовых архивов. Представьте, что у вас есть почтовый архив филиала компании, который был накоплен до внедрения DLP-системы. И вам бы хотелось знать, что в этом почтовом архиве хранится, были ли какие-то прецеденты. Особенно это важно при расследовании была ли там конфиденциальная информация. Вы подключаете этот почтовый архив к Traffic Monitor, загружается вся переписка в ретроспективе: месяц назад, три месяца назад до внедрения системы или более. Причем можно настроить систему таким образом, что, во-первых, указать определенный временной период сканирования. Во-вторых, указывать конкретную группу сотрудников, чтобы не задействовать весь архив, если он очень большой, а только, скажем, отдел аудиторов, или бухгалтерию. Плюс, что очень важно, при проведении расследования и анализе этой почтовой переписки, вы потом можете определять, были ли эти письма перехвачены во время отправки с помощью сетевого перехвата. Работает это следующим образом. Вы можете либо подключаться к конкретным серверам Microsoft Exchange, либо сканировать конкретные PST-архивы, допустим, изъятые у сотрудников или из филиала.

Следующая история связана с запароленными архивами.

Представьте себе такой сценарий. Есть внутренний злоумышленник, который вступил в преступный сговор с внешним злоумышленником. Один пообещал другому передать конфиденциальные документы. Для этого он скопировал и заархивировал в один архив несколько документов, запаролил их, открыл и передал по почте внешнему злоумышленнику. Как оценить что он передал в этом архиве? Дело в том в версии 6.11 появилась новая функциональная возможность по изъятию паролей, которые вводились в архиваторе. Появилась возможность по перехвату клавиатуры в конкретных приложениях.

Нужен перехват пароля в архиваторах WinRAR или WinZIP или каком-либо другом. Причем, для того, чтобы понимать как работал сотрудник с архиватором, эта функциональность позволяет также снимать скриншоты. Например, вы настроили политику таким образом, что система фиксирует пароли, вводимые в архиваторе, и когда сотрудник будет вводить эти данные в архиватор, будут сниматься скриншоты. В результате вы видите запароленный архив сотрудника Иванова, открываете событие, где есть этот пароль, расшифровываете перехваченный архив и можете посмотреть, что в нем содержится в связи с возникшей проблемой. Этот новый перехватчик называется Keyboard Monitor.

Совершенно не важно какие архиваторы при этом используются. Можно Keyboard Monitor настроить на любой архиватор, даже самописный. Вы можете снимать данные, которые вводились в этот архиватор без каких-либо проблем, скриншоты и вводимый текст. Это в некотором смысле универсальное средство.

Следующая история. Представьте себе, что некий злоумышленник взял какой-то документ Word, например, с рецептом пирога, и дописал туда excel-файл с закупочными ценами.

Потом переименовал файл с расширением JPG и передал его за периметр компании. Новые возможности Traffic Monitor версии 6.11 позволяют не только выявлять переименования файла в несоответствующей сигнатуре, но и определять «склейку» двух файлов. Настраивается это в политиках в автоматическом режиме. Благодаря чему вы сразу сможете понять, что файл был склеен, или, что у него было изменено расширение, не соответствующее сигнатуре. На этом может быть отработана автоматическая политика. Потом, при мониторинге, вы при поиске событий сможете в явном виде задавать атрибуты, найти события с измененной сигнатурой или найти склеенные файлы.

При копировании на флэшку, система также поддерживается блокировка по несоответствию сигнатуры и расширению файла. Вот простой сценарий. Сотрудник переименовал документ MS Word, дал ему расширение JPG и пытается скопировать его на флэшку. Эта операция будет заблокирована. И неважно, содержит ли файл конфиденциальную информацию, или нет. Потому что такие операции, как дописывание файлов, вкладывание одного в другой, склейка либо переименование сигнатуры уже свидетельствует о намеренной попытке маскировать информацию. Для легитимных, повседневный операций это совершенно не характерно.

Представьте у вас в компании есть сотни договоров на закупку каких-то номенклатурных изделий. Все эти договора могут меняться, редактироваться, дополняться, становиться неактуальными и т.д.

Перед представителями службы безопасности, стоит задача: всеми средствами защищать актуальные данные. Что вам для этого нужно делать? Первый вариант — постоянно общаться, например, с закупочным отделом и отслеживать, какой договор изменился, какой перестал быть актуальным, какие изменения внесены в договоры и т.д. Но когда у вас с этими данными работают сотни человек, решение такой задачи таким способом становится просто невозможным.

В версии 6.11 появилась новая функциональная возможность по автоматическому обновлению цифровых отпечатков. Представьте, что у вас есть сетевая папка, в которой хранятся все договоры. С ней работают сотни сотрудников. Они в эту папку вносят новые договоры, редактируют их, вносят изменения. Можно настроить DLP-систему таким образом, что база цифровых отпечатков будет постоянно синхронизироваться, обновляться и поддерживаться в актуальном состоянии. Например, если некий договор был удален, то из базы цифровых отпечатков он тоже удаляется. Если договор изменился, то и цифровой отпечаток, соответствующий этому договору будет изменен. Если в договор внесены дополнения, то и в цифровые отпечатки они будут также внесены. Вся база поддерживается в актуальном состоянии.

Теперь становится не нужным вручную загружать цифровые отпечатки и отслеживать изменения, вносимые в документы. Актуализировать эту базу цифровых отпечатков можно не только из сетевой папки, но и интегрировать это с бизнес-системой, в которой эти данные хранятся. Будет ли это система документооборота или ERP-система, не важно. Можно настроить таким образом, что все это будет синхронизироваться в автоматическом режиме.

Также появилась новая техническая возможность у API InfoWatch Traffic Monitor как раз для автоматической актуализации. И для этого API был написан специальный адаптер, который сканирует почтовый папки. Через это API можно сканировать как сетевые папки, так и систему электронного документооборота, или CRM-систему.

И еще одна история, связанная с интеграцией, с новыми возможностями API

История называется «соки-воды». Представьте, что вы внедряете систему по обработке инцидентов. Вы организовываете SOC-центр и хотите, чтобы в единой консоли у вас обрабатывались инциденты не только из DLP-системы, но и из антивируса или еще откуда-то. И вот новая интеграционная возможность версии 6.11 позволяет не только импортировать данные из DLP-системы в SOC-центр, но и из этого SOC-центра менять решение об инциденте в DLP-системе.

Скажем, офицер безопасности работает в единой консоли SOC-центра по обработке инцидентов и видит нарушение, пришедшее из Traffic Monitor, нажимает кнопку «Признать это нарушением», и это решение будет импортировано в Traffic Monitor и передано из SOC-центра в DLP-систему. Подобная интеграция уже была апробирована с вендором Secerity Vision, с их решением по организации SOC-центров, были проведены тестовые пилотные проекты. Эта конструкция хорошо работала в рамках пилотного проекта.

Следующая история также связана с новыми возможностями API.

Эта функциональная возможность скорее подойдет не для конечного заказчика, не для офицера безопасности, а именно для партнеров, для интеграторов, для вендоров, которые хотят осуществлять интеграцию с Traffic Monitor. Ну и для заказчиков, у которых есть свои центры разработок, и они хотели бы расширить свои возможности по использованию средств безопасности. Представьте, что вы хотите интегрировать свою DLP-систему, в данном случае Traffic Monitor, с корпоративным облаком и принимать решения по инцидентам, по событиям из этого облака, основанных не только на файлах, которые там опубликованы или скачаны, но и по расширенному списку атрибутов. Например, вы захотите узнать, какое устройство было использовано сотрудником рабочей станции, когда он публиковал в облако определенный файл, либо, наоборот, скачивал его. Где находился сотрудник, когда опубликовывал или скачивал файл, модель его устройства, объемы этих файлов и т.д. Т.е. вы хотите понимать при расследовании инцидента, связанного с облачным корпоративным хранилищем, контекст этой операции, свойственной для этого конкретного ресурса, будь это корпоративное облачное хранилище или вэб-сервис и т.п. В чем суть новой интеграционной возможности? Она позволяет события, которые поступают из внешней системы в Traffic Monitor, обогащать дополнительными атрибутами. Например, при интеграции с облаком, знать, где была позиция, какой тип устройства был использован, тип операций: скачивание или публикация и т.д. В результате по этим дополнительным подсказкам-атрибутам осуществлять поиск, назначать политики, просматривать в карточке события инцидента и т.д. Т.е. делать все те операции, как если бы вы делали для стандартных событий почты, мессенджеров и т.д.

Похожие статьи