SlideShare una empresa de Scribd logo
1 de 25
Descargar para leer sin conexión
McAfee Confidential—Internal Use Only
McAfee
Защита от утечек.
Эффективные инструменты.
Владислав Радецкий
vr@bakotech.com
15.10.2013
McAfee Confidential—Internal Use Only
Инструменты защиты
McAfee Data Protection
Шифрование DLP
Жестких дисков
Файлов/каталогов
Клиент для
конечных точек
Устройства
сетевого уровня
McAfee Confidential—Internal Use Only
Демо
McAfee Confidential—Internal Use Only
McAfee Endpoint Encryption – варианты
Защита от НСД в случае кражи/утери ноутбука, изъятия серверов.
Обеспечение аутентификации по паролю/токену.
Защита от перебора паролей.
Работает под Windows и Mac.
Централизованное управление ключами шифрования.
Гибкие политики назначения ключей.
Решение проблем с «субординацией».
Пользователи могут не знать о том, что файлы зашифрованы.
Может создавать криптоконтейнеры на USB носителях.
Работает на клиентских редакциях Windows.
Drive Encryption
File and Media
McAfee Confidential—Internal Use Only
McAfee DLP – методы классификации данных
Словари, текстовые шаблоны, устойчивые выражения
Используются для идентификации текстовых документов
Цифровые отпечатки, т.н. “fingerprints”, хеши файлов
Используются для файлов различного типа
Метки, т.н. “Tags”, метаданные, которые использует DLP Endpoint
Используются когда контент документов трудно формализовать
McAfee Confidential—Internal Use Only
McAfee DLP Endpoint – варианты
Контроль устройств. Мониторинг, блокирование, r/o USB носителей.
С поддержкой «отпечатков», но без меток.
Входит в пакет Content Security Suite (легкий старт DLP)
Device Control + контроль действий пользователей (Email, Web, Print..).
Полный спектр механизмов классификации.
Кроме мониторинга и блокировки «умеет» осуществлять т.н. Discover
файловой системы рабочей станции.
Интегрируется с выборочным шифрованием файлов и каталогов.
Полный функционал на рабочих станциях и серверах*
* Включая сервера терминалов
** оба решения предназначены для Windows
Device Control
DLP Endpoint
McAfee Confidential—Internal Use Only
McAfee DLP Endpoint – работа с устройствами
• «Белые»/«Черные» списки устройств
• Блокирование неявных каналов утечки
• «Понимает» разные классы устройств
McAfee Confidential—Internal Use Only
McAfee DLP Endpoint – защита
• Контроль доступа приложений к документам
• Контроль буфера обмена
• Контроль электронной почты (Outlook + Lotus)
• Контроль доступа к файловой системе
• Контроль сетевых соединений + метки
• Блокирование PDF и XPS принтеров
• Контроль печати (локально + по сети)
• Контроль съемных носителей
• Блокирование снимков экрана + «ножницы»
• Контроль публикаций Web (IE + FF)
• Контроль различных устройств, включая:
– Контейнеры TrueCrypt
– Устройства тонких клиентов Citrix;
– Не системные жесткие диски…
McAfee Confidential—Internal Use Only
McAfee DLP Endpoint – типы действий
• Блокирование
• Шифрование
• Мониторинг
• Обоснование запроса
• Теневая копия (подтверждение)
• Уведомление пользователя
* Действия одной политики
могут отличатся в зависимости
от состояния системы
Online/Offline
McAfee Confidential—Internal Use Only
На что стоит обратить внимание
• Тех. специалистам
– Интеграция с AD, выборочные политики на группу или отдельного пользователя;
– Различные типы реакций в зависимости от состояния online/offline;
– Интеграция с шифрованием от McAfee или RMS от Microsoft;
– Централизованное развертывание из консоли ePO;
– Быстрая корректировка политик.
• Руководству
– Режим т.н. «обхода», когда блокировка отключается, но не мониторинг;
– Единый инструмент для серверов и рабочих станций;
– Оптимизация стоимости владения при широком функционале.
McAfee Confidential—Internal Use Only
McAfee Network DLP – составляющие
Координирует работу остальных модулей
Отвечает за синхронизацию политик и хранение инцидентов
Manager
Discover
Monitor
Prevent
Осуществляет поиск, идентификацию и «дактилоскопию» данных
Которые хранятся в БД и на сетевых хранилищах
Пассивный перехват (sniffing) сетевых пакетов.
Обеспечивает поиск утечек и контроль исходящего трафика
Интегрируется с Web proxy (ICAP) и MTA (SMTP)
Модифицирует исходящий трафик, предотвращая утечки данных
McAfee Confidential—Internal Use Only
McAfee Network DLP – анализ Web запросов
1. Клиент запрашивает страницу / пытается что-то отправить;
2. Запрос поступает на Web proxy (MWG);
3. Web proxy перенаправляет контент запроса на NDLP Prevent;
4. NDLP Prevent выполняет анализ и принимает решение;
5. Web proxy осуществляет принятое решение*.
*
Разрешить
Заблокировать
McAfee Confidential—Internal Use Only
McAfee Network DLP – анализ электронной почты
1. Клиент отправляет письмо;
2. Почтовый сервер перенаправляет сообщение на MTA (MEG);
3. MTA передает письмо на NDLP Prevent;
4. Prevent анализирует содержимое и внедряет X-header;
5. MTA выполняет действие* в зависимости от заголовка.
*
Разрешить
Заблокировать
Зашифровать
Вернуть отправителю
Поместить в карантин
Переслать в СБ
McAfee Confidential—Internal Use Only
McAfee Network DLP – схема внедрения
McAfee Confidential—Internal Use Only
На что стоит обратить внимание
• Тех. специалистам
– Анализ больших объемов данных в сетевом трафике и на хранилищах;
– Защита от утечек на периметре не зависимо от источника;
– Автоматизация поиска, регистрации и обнаружения информации;
– Модульность (заказчик может развернуть столько устройств сколько ему необходимо);
– Интеграция сетевой части с клиентской = единая политика.
• Руководству
– Политика лицензирования;
– McAfee Content Security Suite (DLP + усиление защиты периметра);
– За счет методики Security Connected упрощается сопровождение системы.
McAfee Confidential—Internal Use Only
Внимание
Если Вы хотите чтобы DLP система была не просто…
игрушкой
McAfee Confidential—Internal Use Only
Внимание
А надежным инструментом защиты Ваших инвестиций и активов
McAfee Confidential—Internal Use Only
О чем нужно помнить внедряя/используя DLP
• Принцип «установили и забыли» не работает!
• По максимуму, где можно, использовать шифрование
• Ставить пароли на BIOS Setup (boot from live CD/USB)
• Отбирать привилегии локального администратора
• Проводить инвентаризацию/стандартизацию ПО
McAfee Confidential—Internal Use Only
О чем нужно помнить внедряя/используя DLP
• Новый софт = аудит политик DLP
• Нужно блокировать любой контент, который не проходит анализ*
* Пример:
Email и Web Gateway с легкостью обработают архив со степенью вложенности >20.
Но если архив будет зашифрован – DLP не сможет проанализировать содержимое.
Вывод – на Email и Web Gateway блокировать отправку зашифрованных вложений.
McAfee Confidential—Internal Use Only
О чем нужно помнить внедряя/используя DLP
• DLP Endpoint должен быть в исключениях антивирусной системы
• В системных требованиях указано количество свободной оперативной памяти
• Модули Network DLP могут быть развернуты в виде ВМ или фирменного «железа»
• Email и Web Gateway не обязательны, но упрощают внедрение + доп. функционал
• Email Gateway помимо штатных функций может шифровать почту
McAfee Confidential—Internal Use Only
О чем нужно помнить внедряя/используя DLP
• Каждый из модулей NDLP может работать отдельно, однако если нужно чтобы Prevent
мог блокировать передачу контента, который зарегистрировал Discover, оба устройства
нужно объединить через Manager
• Discover помимо «инвентаризации» и «дактилоскопии» может искать
зарегистрированные ранее документы и проводить операции по их:
– Удалению
– Перемещению
• Аналогичная функция есть в DLP Endpoint с возможностью поиска как
по файловой системе так и по PST/OST файлам.
Карантин/Удаление/Шифрование обнаруженных документов.
Включая применения ограничений RMS.
McAfee Confidential—Internal Use Only
Источники полезной информации
• Официальный сайт McAfee - описание продуктов, пробные версии
http://www.mcafee.com/ru/
• Раздел McAfee на сайте БАКОТЕК - новости, мероприятия, пресс-релизы
http://bakotech.ua/vendor/mcafee/
• McAfee Ukraine Technical Club - технические заметки
https://www.facebook.com/McAfeeUkraineTechnical
• Мой личный блог - статьи на русском по настройке решений
https://radetskiy.wordpress.com/
• База знаний по продуктам McAfee - очень, очень много подсказок
http://kc.mcafee.com
McAfee Confidential—Internal Use Only
Пару слов о себе
Работаю в Группе компаний БАКОТЕК.
Занимаюсь технической поддержкой проектов по ИБ.
Отвечаю за такие направления McAfee:
» Data Protection
» Email Security
» Web Security
» Endpoint Security
» Mobile Security
» One Time Password
» Security-as-a-Service
» Security Management
Vladislav Radetskiy
Technical Support Engineer
BAKOTECH GROUP
M: +380 95 880-7370
О: +380 44 273-3333
vr@bakotech.com
McAfee Confidential—Internal Use Only
p.s.
• McAfee – это не только антивирус (более 70 решений в портфеле)
• Если у Вас есть насущные задачи в области ИБ – свяжитесь с нами*
• Мы* сможем:
– подобрать к вашим задачам оптимальные решения;
– провести толковую презентацию выбранных решений;
– помочь с PoC (т.н. «пилотный проект»);
– провести обучение ваших специалистов;
– оказать техническую поддержку.
* Мы = БАКОТЕК + наши партнеры по McAfee
McAfee Confidential—Internal Use Only
Владислав Радецкий
facebook.com/McAfeeUkraineTechnical
radetskiy.wordpress.com
vr@bakotech.com

Más contenido relacionado

La actualidad más candente

Эффективное управление ПО под *nix
Эффективное управление ПО под *nixЭффективное управление ПО под *nix
Эффективное управление ПО под *nix
Andrew Pantyukhin
 
Device lock 7 2013 code ib нн
Device lock 7 2013 code ib ннDevice lock 7 2013 code ib нн
Device lock 7 2013 code ib нн
Expolink
 
Презентация СЗИ от НСД Secret Net
Презентация СЗИ от НСД Secret NetПрезентация СЗИ от НСД Secret Net
Презентация СЗИ от НСД Secret Net
Security Code Ltd.
 
Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев.
Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев. Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев.
Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев.
Clouds NN
 
Как защитить данные от IaaS провайдера
Как защитить данные от IaaS провайдераКак защитить данные от IaaS провайдера
Как защитить данные от IaaS провайдера
Denis Bezkorovayny
 

La actualidad más candente (20)

McAfee Endpoint Security 10.1
McAfee Endpoint Security 10.1McAfee Endpoint Security 10.1
McAfee Endpoint Security 10.1
 
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
 
Palo Alto Traps - тестирование на реальных семплах
Palo Alto Traps - тестирование на реальных семплахPalo Alto Traps - тестирование на реальных семплах
Palo Alto Traps - тестирование на реальных семплах
 
Решения для защиты корпоративных и коммерческих цод
Решения для защиты корпоративных и коммерческих цод Решения для защиты корпоративных и коммерческих цод
Решения для защиты корпоративных и коммерческих цод
 
Какие вопросы чаще всего задают вендору при выборе решения по информационной ...
Какие вопросы чаще всего задают вендору при выборе решения по информационной ...Какие вопросы чаще всего задают вендору при выборе решения по информационной ...
Какие вопросы чаще всего задают вендору при выборе решения по информационной ...
 
Визуализация взломов в собственной сети PAN
Визуализация взломов в собственной сети PANВизуализация взломов в собственной сети PAN
Визуализация взломов в собственной сети PAN
 
Как правильно подключать сотрудников из дома через VPN шлюз на Palo Alto Netw...
Как правильно подключать сотрудников из дома через VPN шлюз на Palo Alto Netw...Как правильно подключать сотрудников из дома через VPN шлюз на Palo Alto Netw...
Как правильно подключать сотрудников из дома через VPN шлюз на Palo Alto Netw...
 
Эффективное управление ПО под *nix
Эффективное управление ПО под *nixЭффективное управление ПО под *nix
Эффективное управление ПО под *nix
 
Презентация Secret Net 7
Презентация Secret Net 7Презентация Secret Net 7
Презентация Secret Net 7
 
Secret net lsp presentaion
Secret net lsp presentaionSecret net lsp presentaion
Secret net lsp presentaion
 
Device lock 7 2013 code ib нн
Device lock 7 2013 code ib ннDevice lock 7 2013 code ib нн
Device lock 7 2013 code ib нн
 
Презентация СЗИ от НСД Secret Net
Презентация СЗИ от НСД Secret NetПрезентация СЗИ от НСД Secret Net
Презентация СЗИ от НСД Secret Net
 
Zero Trust Networking with Palo Alto Networks Security
Zero Trust Networking with Palo Alto Networks SecurityZero Trust Networking with Palo Alto Networks Security
Zero Trust Networking with Palo Alto Networks Security
 
Защита корпорации на платформе Palo Alto Networks
Защита корпорации на платформе Palo Alto Networks Защита корпорации на платформе Palo Alto Networks
Защита корпорации на платформе Palo Alto Networks
 
Смотрим в HTTPS
Смотрим в HTTPSСмотрим в HTTPS
Смотрим в HTTPS
 
Визуализация взломов в собственной сети
Визуализация взломов в собственной сетиВизуализация взломов в собственной сети
Визуализация взломов в собственной сети
 
Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев.
Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев. Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев.
Техподдержка и частные облака в SoftClouds.Ru. И.Гальцев.
 
Подход zero trust для обеспечения безопасности сети от Palo Alto Networks
Подход zero trust для обеспечения безопасности сети от Palo Alto NetworksПодход zero trust для обеспечения безопасности сети от Palo Alto Networks
Подход zero trust для обеспечения безопасности сети от Palo Alto Networks
 
Как защитить данные от IaaS провайдера
Как защитить данные от IaaS провайдераКак защитить данные от IaaS провайдера
Как защитить данные от IaaS провайдера
 
Expose the underground - Разоблачить невидимое
Expose the underground - Разоблачить невидимое Expose the underground - Разоблачить невидимое
Expose the underground - Разоблачить невидимое
 

Destacado

Afro-Bolivian Fun Facts
Afro-Bolivian Fun Facts Afro-Bolivian Fun Facts
Afro-Bolivian Fun Facts
le_davis
 
2 d gameplaytutorial
2 d gameplaytutorial2 d gameplaytutorial
2 d gameplaytutorial
unityshare
 

Destacado (7)

Afro-Bolivian Fun Facts
Afro-Bolivian Fun Facts Afro-Bolivian Fun Facts
Afro-Bolivian Fun Facts
 
MID_Modern_Threats_Landscape_GTI_Alex_de_Graaf_EN
MID_Modern_Threats_Landscape_GTI_Alex_de_Graaf_ENMID_Modern_Threats_Landscape_GTI_Alex_de_Graaf_EN
MID_Modern_Threats_Landscape_GTI_Alex_de_Graaf_EN
 
MID_Security_Connected_Jan_van_Vliet_EN
MID_Security_Connected_Jan_van_Vliet_ENMID_Security_Connected_Jan_van_Vliet_EN
MID_Security_Connected_Jan_van_Vliet_EN
 
Kerio Corporate Solutions - Technical Training
Kerio Corporate Solutions - Technical TrainingKerio Corporate Solutions - Technical Training
Kerio Corporate Solutions - Technical Training
 
MID_Endpoint_Protection_Suites_Ruslans_Barbasins_RU
MID_Endpoint_Protection_Suites_Ruslans_Barbasins_RUMID_Endpoint_Protection_Suites_Ruslans_Barbasins_RU
MID_Endpoint_Protection_Suites_Ruslans_Barbasins_RU
 
MID_AppChangeContol_Andrey_Bezverkhiy_RU
MID_AppChangeContol_Andrey_Bezverkhiy_RUMID_AppChangeContol_Andrey_Bezverkhiy_RU
MID_AppChangeContol_Andrey_Bezverkhiy_RU
 
2 d gameplaytutorial
2 d gameplaytutorial2 d gameplaytutorial
2 d gameplaytutorial
 

Similar a MID_McAfee_DLP_Vlad_Radetskiy_RU

Device lock - Эффективная защита от утечек данных
Device lock - Эффективная защита от утечек данныхDevice lock - Эффективная защита от утечек данных
Device lock - Эффективная защита от утечек данных
Expolink
 
McAfee DLP
McAfee DLPMcAfee DLP
McAfee DLP
ebuc
 
Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"
Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"
Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"
Expolink
 
Device lock (code-ib пермь)
 Device lock (code-ib пермь) Device lock (code-ib пермь)
Device lock (code-ib пермь)
Expolink
 
McAfee Database Security
McAfee Database SecurityMcAfee Database Security
McAfee Database Security
Andrei Novikau
 
презентация Sky dep
презентация Sky depпрезентация Sky dep
презентация Sky dep
Avonton
 
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
Clouds NN
 
Семинар «Системы сетевого управления»
Семинар «Системы сетевого управления»Семинар «Системы сетевого управления»
Семинар «Системы сетевого управления»
Cisco Russia
 

Similar a MID_McAfee_DLP_Vlad_Radetskiy_RU (20)

McAfee Data Protection (DLP & Encryption)
McAfee Data Protection (DLP & Encryption)McAfee Data Protection (DLP & Encryption)
McAfee Data Protection (DLP & Encryption)
 
DLP 9.4 - новые возможности защиты от утечек
DLP 9.4 - новые возможности защиты от утечекDLP 9.4 - новые возможности защиты от утечек
DLP 9.4 - новые возможности защиты от утечек
 
Mcafee DLP
Mcafee DLPMcafee DLP
Mcafee DLP
 
Device lock - Эффективная защита от утечек данных
Device lock - Эффективная защита от утечек данныхDevice lock - Эффективная защита от утечек данных
Device lock - Эффективная защита от утечек данных
 
Обеспечение безопасности активов современного бизнеса с помощью криптографии
Обеспечение безопасности активов современного бизнеса с помощью криптографии Обеспечение безопасности активов современного бизнеса с помощью криптографии
Обеспечение безопасности активов современного бизнеса с помощью криптографии
 
McAfee DLP
McAfee DLPMcAfee DLP
McAfee DLP
 
Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"
Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"
Сергей Вахонин (Смарт Лайн Инк) "Эффективная защита от утечек данных"
 
Device lock (code-ib пермь)
 Device lock (code-ib пермь) Device lock (code-ib пермь)
Device lock (code-ib пермь)
 
Архитектура защищенного периметра
Архитектура защищенного периметраАрхитектура защищенного периметра
Архитектура защищенного периметра
 
McAfee Database Security
McAfee Database SecurityMcAfee Database Security
McAfee Database Security
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
 
презентация Sky dep
презентация Sky depпрезентация Sky dep
презентация Sky dep
 
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
 
CloudsNN 2014. Андрей Бешков. Защита ваших данных в Office 365.
CloudsNN 2014. Андрей Бешков. Защита ваших данных в Office 365.CloudsNN 2014. Андрей Бешков. Защита ваших данных в Office 365.
CloudsNN 2014. Андрей Бешков. Защита ваших данных в Office 365.
 
Сергей Вахонин "Эффективная защита от утечек данных"
Сергей Вахонин "Эффективная защита от утечек данных"Сергей Вахонин "Эффективная защита от утечек данных"
Сергей Вахонин "Эффективная защита от утечек данных"
 
пр вебинар эволюция Dlp iw 07 2013
пр вебинар эволюция Dlp iw 07 2013пр вебинар эволюция Dlp iw 07 2013
пр вебинар эволюция Dlp iw 07 2013
 
Семинар «Системы сетевого управления»
Семинар «Системы сетевого управления»Семинар «Системы сетевого управления»
Семинар «Системы сетевого управления»
 
Отличие NGFW и UTM
Отличие NGFW и UTMОтличие NGFW и UTM
Отличие NGFW и UTM
 
Соответствие между тех. специализациями и продуктами Trend Micro. 17 ноября 2011
Соответствие между тех. специализациями и продуктами Trend Micro. 17 ноября 2011Соответствие между тех. специализациями и продуктами Trend Micro. 17 ноября 2011
Соответствие между тех. специализациями и продуктами Trend Micro. 17 ноября 2011
 

Más de Vladyslav Radetsky

Más de Vladyslav Radetsky (20)

Сам собі sandbox або як перевіряти файли
Сам собі sandbox або як перевіряти файлиСам собі sandbox або як перевіряти файли
Сам собі sandbox або як перевіряти файли
 
2й фактор для телефону
2й фактор для телефону2й фактор для телефону
2й фактор для телефону
 
Безпека телефонів для ЗСУ, ТРО та волонтерів
Безпека телефонів для ЗСУ, ТРО та волонтерівБезпека телефонів для ЗСУ, ТРО та волонтерів
Безпека телефонів для ЗСУ, ТРО та волонтерів
 
Cybersecurity during real WAR [English version]
Cybersecurity during real WAR [English version]Cybersecurity during real WAR [English version]
Cybersecurity during real WAR [English version]
 
Кіберзахист в умовах війни
Кіберзахист в умовах війниКіберзахист в умовах війни
Кіберзахист в умовах війни
 
"Мистецтво захисту бар'єрів"
"Мистецтво захисту бар'єрів""Мистецтво захисту бар'єрів"
"Мистецтво захисту бар'єрів"
 
Практичні рецепти захисту
Практичні рецепти захистуПрактичні рецепти захисту
Практичні рецепти захисту
 
McAfee – конструктор Lego для ІБ
McAfee – конструктор Lego для ІБMcAfee – конструктор Lego для ІБ
McAfee – конструктор Lego для ІБ
 
Basic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threat
Basic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threatBasic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threat
Basic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threat
 
Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.
Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.
Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.
 
Як не стати жертвою ?
Як не стати жертвою ?Як не стати жертвою ?
Як не стати жертвою ?
 
Логи (анти)вірусних війн 2019-2020
Логи (анти)вірусних війн 2019-2020Логи (анти)вірусних війн 2019-2020
Логи (анти)вірусних війн 2019-2020
 
McAfee ENS 10.7 - що нового ?
McAfee ENS 10.7 - що нового ?McAfee ENS 10.7 - що нового ?
McAfee ENS 10.7 - що нового ?
 
Типові помилки при впровадженні DLP #2
Типові помилки при впровадженні DLP #2Типові помилки при впровадженні DLP #2
Типові помилки при впровадженні DLP #2
 
Типові помилки при впровадженні DLP
Типові помилки при впровадженні DLPТипові помилки при впровадженні DLP
Типові помилки при впровадженні DLP
 
Невивчені уроки або логи антивірусних війн
Невивчені уроки або логи антивірусних війнНевивчені уроки або логи антивірусних війн
Невивчені уроки або логи антивірусних війн
 
NSP та MWG - захист мережевого трафіку
NSP та MWG - захист мережевого трафікуNSP та MWG - захист мережевого трафіку
NSP та MWG - захист мережевого трафіку
 
Робота із malware. McAfee ATD+TIE+DXL/OpenDXL
Робота із malware. McAfee ATD+TIE+DXL/OpenDXLРобота із malware. McAfee ATD+TIE+DXL/OpenDXL
Робота із malware. McAfee ATD+TIE+DXL/OpenDXL
 
Історії з практики. Боротьба із malware.
Історії з практики. Боротьба із malware. Історії з практики. Боротьба із malware.
Історії з практики. Боротьба із malware.
 
Практики застосування рішень McAfee. Історії успіху.
Практики застосування рішень McAfee. Історії успіху.Практики застосування рішень McAfee. Історії успіху.
Практики застосування рішень McAfee. Історії успіху.
 

MID_McAfee_DLP_Vlad_Radetskiy_RU

  • 1. McAfee Confidential—Internal Use Only McAfee Защита от утечек. Эффективные инструменты. Владислав Радецкий vr@bakotech.com 15.10.2013
  • 2. McAfee Confidential—Internal Use Only Инструменты защиты McAfee Data Protection Шифрование DLP Жестких дисков Файлов/каталогов Клиент для конечных точек Устройства сетевого уровня
  • 4. McAfee Confidential—Internal Use Only McAfee Endpoint Encryption – варианты Защита от НСД в случае кражи/утери ноутбука, изъятия серверов. Обеспечение аутентификации по паролю/токену. Защита от перебора паролей. Работает под Windows и Mac. Централизованное управление ключами шифрования. Гибкие политики назначения ключей. Решение проблем с «субординацией». Пользователи могут не знать о том, что файлы зашифрованы. Может создавать криптоконтейнеры на USB носителях. Работает на клиентских редакциях Windows. Drive Encryption File and Media
  • 5. McAfee Confidential—Internal Use Only McAfee DLP – методы классификации данных Словари, текстовые шаблоны, устойчивые выражения Используются для идентификации текстовых документов Цифровые отпечатки, т.н. “fingerprints”, хеши файлов Используются для файлов различного типа Метки, т.н. “Tags”, метаданные, которые использует DLP Endpoint Используются когда контент документов трудно формализовать
  • 6. McAfee Confidential—Internal Use Only McAfee DLP Endpoint – варианты Контроль устройств. Мониторинг, блокирование, r/o USB носителей. С поддержкой «отпечатков», но без меток. Входит в пакет Content Security Suite (легкий старт DLP) Device Control + контроль действий пользователей (Email, Web, Print..). Полный спектр механизмов классификации. Кроме мониторинга и блокировки «умеет» осуществлять т.н. Discover файловой системы рабочей станции. Интегрируется с выборочным шифрованием файлов и каталогов. Полный функционал на рабочих станциях и серверах* * Включая сервера терминалов ** оба решения предназначены для Windows Device Control DLP Endpoint
  • 7. McAfee Confidential—Internal Use Only McAfee DLP Endpoint – работа с устройствами • «Белые»/«Черные» списки устройств • Блокирование неявных каналов утечки • «Понимает» разные классы устройств
  • 8. McAfee Confidential—Internal Use Only McAfee DLP Endpoint – защита • Контроль доступа приложений к документам • Контроль буфера обмена • Контроль электронной почты (Outlook + Lotus) • Контроль доступа к файловой системе • Контроль сетевых соединений + метки • Блокирование PDF и XPS принтеров • Контроль печати (локально + по сети) • Контроль съемных носителей • Блокирование снимков экрана + «ножницы» • Контроль публикаций Web (IE + FF) • Контроль различных устройств, включая: – Контейнеры TrueCrypt – Устройства тонких клиентов Citrix; – Не системные жесткие диски…
  • 9. McAfee Confidential—Internal Use Only McAfee DLP Endpoint – типы действий • Блокирование • Шифрование • Мониторинг • Обоснование запроса • Теневая копия (подтверждение) • Уведомление пользователя * Действия одной политики могут отличатся в зависимости от состояния системы Online/Offline
  • 10. McAfee Confidential—Internal Use Only На что стоит обратить внимание • Тех. специалистам – Интеграция с AD, выборочные политики на группу или отдельного пользователя; – Различные типы реакций в зависимости от состояния online/offline; – Интеграция с шифрованием от McAfee или RMS от Microsoft; – Централизованное развертывание из консоли ePO; – Быстрая корректировка политик. • Руководству – Режим т.н. «обхода», когда блокировка отключается, но не мониторинг; – Единый инструмент для серверов и рабочих станций; – Оптимизация стоимости владения при широком функционале.
  • 11. McAfee Confidential—Internal Use Only McAfee Network DLP – составляющие Координирует работу остальных модулей Отвечает за синхронизацию политик и хранение инцидентов Manager Discover Monitor Prevent Осуществляет поиск, идентификацию и «дактилоскопию» данных Которые хранятся в БД и на сетевых хранилищах Пассивный перехват (sniffing) сетевых пакетов. Обеспечивает поиск утечек и контроль исходящего трафика Интегрируется с Web proxy (ICAP) и MTA (SMTP) Модифицирует исходящий трафик, предотвращая утечки данных
  • 12. McAfee Confidential—Internal Use Only McAfee Network DLP – анализ Web запросов 1. Клиент запрашивает страницу / пытается что-то отправить; 2. Запрос поступает на Web proxy (MWG); 3. Web proxy перенаправляет контент запроса на NDLP Prevent; 4. NDLP Prevent выполняет анализ и принимает решение; 5. Web proxy осуществляет принятое решение*. * Разрешить Заблокировать
  • 13. McAfee Confidential—Internal Use Only McAfee Network DLP – анализ электронной почты 1. Клиент отправляет письмо; 2. Почтовый сервер перенаправляет сообщение на MTA (MEG); 3. MTA передает письмо на NDLP Prevent; 4. Prevent анализирует содержимое и внедряет X-header; 5. MTA выполняет действие* в зависимости от заголовка. * Разрешить Заблокировать Зашифровать Вернуть отправителю Поместить в карантин Переслать в СБ
  • 14. McAfee Confidential—Internal Use Only McAfee Network DLP – схема внедрения
  • 15. McAfee Confidential—Internal Use Only На что стоит обратить внимание • Тех. специалистам – Анализ больших объемов данных в сетевом трафике и на хранилищах; – Защита от утечек на периметре не зависимо от источника; – Автоматизация поиска, регистрации и обнаружения информации; – Модульность (заказчик может развернуть столько устройств сколько ему необходимо); – Интеграция сетевой части с клиентской = единая политика. • Руководству – Политика лицензирования; – McAfee Content Security Suite (DLP + усиление защиты периметра); – За счет методики Security Connected упрощается сопровождение системы.
  • 16. McAfee Confidential—Internal Use Only Внимание Если Вы хотите чтобы DLP система была не просто… игрушкой
  • 17. McAfee Confidential—Internal Use Only Внимание А надежным инструментом защиты Ваших инвестиций и активов
  • 18. McAfee Confidential—Internal Use Only О чем нужно помнить внедряя/используя DLP • Принцип «установили и забыли» не работает! • По максимуму, где можно, использовать шифрование • Ставить пароли на BIOS Setup (boot from live CD/USB) • Отбирать привилегии локального администратора • Проводить инвентаризацию/стандартизацию ПО
  • 19. McAfee Confidential—Internal Use Only О чем нужно помнить внедряя/используя DLP • Новый софт = аудит политик DLP • Нужно блокировать любой контент, который не проходит анализ* * Пример: Email и Web Gateway с легкостью обработают архив со степенью вложенности >20. Но если архив будет зашифрован – DLP не сможет проанализировать содержимое. Вывод – на Email и Web Gateway блокировать отправку зашифрованных вложений.
  • 20. McAfee Confidential—Internal Use Only О чем нужно помнить внедряя/используя DLP • DLP Endpoint должен быть в исключениях антивирусной системы • В системных требованиях указано количество свободной оперативной памяти • Модули Network DLP могут быть развернуты в виде ВМ или фирменного «железа» • Email и Web Gateway не обязательны, но упрощают внедрение + доп. функционал • Email Gateway помимо штатных функций может шифровать почту
  • 21. McAfee Confidential—Internal Use Only О чем нужно помнить внедряя/используя DLP • Каждый из модулей NDLP может работать отдельно, однако если нужно чтобы Prevent мог блокировать передачу контента, который зарегистрировал Discover, оба устройства нужно объединить через Manager • Discover помимо «инвентаризации» и «дактилоскопии» может искать зарегистрированные ранее документы и проводить операции по их: – Удалению – Перемещению • Аналогичная функция есть в DLP Endpoint с возможностью поиска как по файловой системе так и по PST/OST файлам. Карантин/Удаление/Шифрование обнаруженных документов. Включая применения ограничений RMS.
  • 22. McAfee Confidential—Internal Use Only Источники полезной информации • Официальный сайт McAfee - описание продуктов, пробные версии http://www.mcafee.com/ru/ • Раздел McAfee на сайте БАКОТЕК - новости, мероприятия, пресс-релизы http://bakotech.ua/vendor/mcafee/ • McAfee Ukraine Technical Club - технические заметки https://www.facebook.com/McAfeeUkraineTechnical • Мой личный блог - статьи на русском по настройке решений https://radetskiy.wordpress.com/ • База знаний по продуктам McAfee - очень, очень много подсказок http://kc.mcafee.com
  • 23. McAfee Confidential—Internal Use Only Пару слов о себе Работаю в Группе компаний БАКОТЕК. Занимаюсь технической поддержкой проектов по ИБ. Отвечаю за такие направления McAfee: » Data Protection » Email Security » Web Security » Endpoint Security » Mobile Security » One Time Password » Security-as-a-Service » Security Management Vladislav Radetskiy Technical Support Engineer BAKOTECH GROUP M: +380 95 880-7370 О: +380 44 273-3333 vr@bakotech.com
  • 24. McAfee Confidential—Internal Use Only p.s. • McAfee – это не только антивирус (более 70 решений в портфеле) • Если у Вас есть насущные задачи в области ИБ – свяжитесь с нами* • Мы* сможем: – подобрать к вашим задачам оптимальные решения; – провести толковую презентацию выбранных решений; – помочь с PoC (т.н. «пилотный проект»); – провести обучение ваших специалистов; – оказать техническую поддержку. * Мы = БАКОТЕК + наши партнеры по McAfee
  • 25. McAfee Confidential—Internal Use Only Владислав Радецкий facebook.com/McAfeeUkraineTechnical radetskiy.wordpress.com vr@bakotech.com