Калі мы гаворым пра прадухіленне страты дадзеных, мы маем на ўвазе набор сродкаў кантролю (рашэнні для прадухілення страты дадзеных, інструменты, палітыкі і працэсы), якія выяўляюць і прадухіляюць трапленне канфідэнцыйных дадзеных туды, куды яны не павінны. Гэта ўключае ў сябе дадзеныя, якія:
- Захавана там, дзе яму не месца
- Адпраўлена няправільнаму чалавеку або сістэме
- Наўмысна выкрадзена інсайдэрам або зламыснікам
На практыцы прадухіленне страты дадзеных зводзіцца да трох асноўных магчымасцей:
- Пошук канфідэнцыйных дадзеных (адкрыццё і класіфікацыя)
- Назіраючы за тым, як гэтыя дадзеныя рухаюцца і змяняюцца (маніторынг і аналітыка)
- Своечасова спыніць рызыкоўныя паводзіны (выкананне палітыкі і блакаванне)
Чаму гэта важна? Таму што дадзеныя больш не захоўваюцца спакойна ў адной базе дадзеных за брандмаўэрам. Яны знаходзяцца ў сістэме кантролю версій. CI/CD журналы, інструменты SaaS, воблачнае сховішча, электронная пошта, чаты і карысныя нагрузкі API. Калі мы не разумеем, што такое прадухіленне страты дадзеных у гэтай размеркаванай рэальнасці, мы апынемся ў сляпых зонах перадcisтам, дзе нападнікам найбольш камфортна.
Асноўныя разнавіднасці DLP #
Большасць арганізацый, як толькі яны пачынаюць вывучаць, што такое прадухіленне страты дадзеных, у рэшце рэшт разумеюць, што маюць справу з цэлым наборам тэхналогій, а не толькі з адным інструментам:
- DLP канцавых кропакНазірае за дзеяннямі карыстальнікаў на ноўтбуках, працоўных станцыях і серверах: капіраванне на USB, друк, здымкі экрана, перамяшчэнне лакальных файлаў і г.д.
- Сеткавая DLPПравярае трафік, які пакідае арганізацыю: электронную пошту, загрузку ў вэб-сайт, перадачу файлаў, API.
- Воблачнае DLPАрыентуецца на SaaS і хмарных платформах: захоўванне аб'ектаў, інструменты для сумеснай працы, хмарныя базы дадзеных і вэб-праграмы.
Разуменне таго, што такое прадухіленне страты дадзеных, азначае прыняцце таго факту, што важна пакрыццё на ўсіх трох узроўнях. Арганізацыя з выдатным маніторынгам сеткі, але без кантролю над ноўтбукамі распрацоўшчыкаў або некантраляваным воблачным сховішчам, усё роўна знаходзіцца пад пагрозай.
Што такое праграмнае забеспячэнне для прадухілення страты дадзеных у канкрэтных тэрмінах? #
На гэтым этапе менеджэры па бяспецы звычайна задаюць больш практычнае пытанне: што такое праграмнае забеспячэнне для прадухілення страты дадзеных з пункту гледжання функцый, якія мы можам купіць, разгарнуць і інтэграваць?
Проста кажучы, што такое праграмнае забеспячэнне для прадухілення страты дадзеных? Гэта платформа (ці набор платформаў), якая:
- Скануе кантэнт на наяўнасць канфідэнцыйнай інфармацыі (персанальныя дадзеныя, уліковыя дадзеныя, сакрэты, інтэлектуальная ўласнасць)
- Ужывае правілы і палітыкі, каб вызначыць, што дазволена, што пазначана або што заблакавана
- Інтэгруецца ў электронную пошту, канчатковыя кропкі, вэб-шлюзы, хмарныя сэрвісы і працоўныя працэсы распрацоўшчыкаў
- Генеруе абвесткі, справаздачы аб інцыдэнтах і здарэннях для службаў бяспекі і адпаведнасці патрабаванням
Сучасныя пастаўшчыкі спрабуюць адказаць на пытанне, што такое праграмнае забеспячэнне для прадухілення страты дадзеных, дадаючы больш разумныя сродкі выяўлення: машыннае навучанне, кантэкстны аналіз і ўбудаваныя палітыкі для такіх правілаў, як GDPR, HIPAA або PCI-DSS. Мэта складаецца ў тым, каб пазбегнуць утоплення каманд у ілжыва спрацоўлівых выніках пры гэтым ловячы сапраўды рызыкоўныя хады.
Ад Перспектыва DevSecOps, якое праграмнае забеспячэнне для прадухілення страты дадзеных сапраўды дапамагае? Гэта праграмнае забеспячэнне, якое можна падключыць да CI/CD, разумець інструменты распрацоўшчыка і бачыць не толькі офісныя дакументы, але і журналы, файлы канфігурацыі, артэфакты кода і воблачныя нагрузкі. Усведамляючы, што шкода рэпутацыі і рызыка неадпаведнасці могуць узнікаць з-за «бяспечных» утыліт.
Што такое рашэнні для прадухілення страты дадзеных у больш шырокім сэнсе? #
Цяпер давайце паменшым маштаб і разгледзім рашэнні па прадухіленні страты дадзеных як частку больш шырокай праграмы бяспекі.
Тыповы набор рашэнняў для прадухілення страты дадзеных будзе ахопліваць:
- Адкрыццё і класіфікацыя
- Знайдзіце, дзе захоўваюцца канфідэнцыйныя даныя (лакальна, у воблаку, на канчатковых кропках, у рэпазіторах).
Пазначце гэта па ўзроўні адчувальнасці, рэгуляванні або ўплыве на бізнес.
- Знайдзіце, дзе захоўваюцца канфідэнцыйныя даныя (лакальна, у воблаку, на канчатковых кропках, у рэпазіторах).
- Маніторынг і аналітыка
- Сачыце за тым, як да гэтых дадзеных атрымліваецца доступ, як яны перамяшчаюцца або змяняюцца.
- Выяўляйце незвычайныя заканамернасці: вялікі экспарт, дзіўныя месцы прызначэння, дзіўны час, падазроных карыстальнікаў.
- Выкананне палітыкі
- Блакуйце або памяшчайце ў каранцін рызыкоўныя дзеянні.
- Патрабаваць абгрунтаванне або ўзгадненне ў некаторых працоўных працэсах.
- Інтэграцыя з IAM, шлюзамі электроннай пошты і бяспечнымі вэб-шлюзамі.
- Справаздачнасць і адпаведнасць
- Прадастаўце доказы для аўдытаў і рэгулятараў.
- Паказаць, што рашэнні па прадухіленні страты дадзеных сапраўды выконваюцца, а не толькі дакументуюцца.
- Аўтаматызацыя і інтэграцыя
- Адкрыць API.
- Падключыцеся да ланцужкоў інструментаў SIEM/SOAR і DevSecOps.
- Укараняйце выяўленыя дадзеныя ў рэагаванне на інцыдэнты і пошук пагроз.
Наймацнейшыя рашэнні для прадухілення страты дадзеных не падобныя на ўбудаваны кантроль, а хутчэй на агароджа гэта незаўважна прысутнічае ва ўсім асяроддзі. Пры правільным падыходзе распрацоўшчыкі і звычайныя карыстальнікі ў асноўным заўважаюць гэта толькі тады, калі адбываецца нешта сапраўды рызыкоўнае.
Дзе DevSecOps адчувае боль (і чаму DLP мае значэнне тут) #
Калі вы працуеце ў DevSecOps, вы, напэўна, сутыкнуліся хаця б з адным з гэтых момантаў:
- Выпадковая таямніца commitперамешчана ў публічнае сховішча
- Здымак працоўнай базы дадзеных, які захоўваецца ў дрэнна кантраляваным контейнеры
- Журналы з канфідэнцыйнымі карыснымі нагрузкамі, адпраўленымі ў знешнюю сістэму са слабым кантролем доступу
Гэта тыпы праблем, якія рашэнні для прадухілення страты дадзеных павінны выяўляць і прадухіляць, але толькі калі яны ўбудаваны ў працоўныя працэсы распрацоўкі і дастаўкі, а не толькі ў электронную пошту і офісныя інструменты. Для каманд DevSecOps разуменне таго, што такое праграмнае забеспячэнне для прадухілення страты дадзеных, азначае, што ім трэба задаваць іншыя пытанні, чым традыцыйнай камандзе па ІТ-бяспецы:
– Ці можа яно сканаваць, ствараць артэфакты і выявы?
– Ці разумее яно рэпазіторыі зыходнага кода і CI/CD бярвёны?
– Ці можна гэта аўтаматызаваць як частку pipeline праверкі, а не толькі дзейнасць канчатковых карыстальнікаў?
Умацаванне DLP з дапамогай Software Supply Chain Security #
Нават найлепшыя рашэнні для прадухілення страты дадзеных маюць абмежаванні. Яны сканцэнтраваны на дадзеных: змесце, руху, кантэксце. Але як наконт самога ланцужка паставак праграмнага забеспячэння, кампанентаў, pipelineі інструменты, якія апрацоўваюць гэтыя даныя? Вось тут і важныя дадатковыя платформы.
Традыцыйная DLP-тэхналогія адказвае на пытанне аб тым, што такое прадухіленне страты дадзеных, засяроджваючыся на патоках дадзеных паміж электроннай поштай, канчатковымі кропкамі, воблачным сховішчам і сеткамі. Але часта яна мае цяжкасці з тым, каб глыбока зазірнуць у сістэму кантролю версій, зборкі... pipelineі цэласнасць праграмнага забеспячэння, якое апрацоўвае гэтыя дадзеныя. Такія інструменты, як Ксігені запоўніць гэтую прабелу. Замест таго, каб пазіцыянаваць сябе як чарговы DLP-прадукт, Xygeni засяроджваецца на:
- Маніторынг рэпазіторыяў кода і сістэм зборкі
- Выяўленне раскрытых сакрэтаў і рызыкоўных шаблонаў у кодзе і канфігурацыях
- забеспячэнне CI/CD pipelineад несанкцыянаванага ўзлому і нападаў на ланцужкі паставак
- Паляпшэнне агульнага ўзроўню бяспекі SDLC
У спалучэнні інструменты DLP і бяспека ланцужка паставак у стылі Xygeni даюць значна лепшы адказ на пытанне аб тым, што такое праграмнае забеспячэнне для прадухілення страты дадзеных у рэальным асяроддзі DevSecOps. Адзін бок абараняе дадзеныя падчас іх перамяшчэння; другі абараняе абсталяванне, якое апрацоўвае і разгортвае праграмнае забеспячэнне, якое апрацоўвае гэтыя дадзеныя. Гэта спалучэнне значна зніжае рызыку як выпадковых уцечак, так і крадзяжу па ініцыятыве зламысніка.
Як выбраць і разгарнуць DLP, не паралізуючы арганізацыю #
Будзем шчырымі: няправільна разгорнутыя рашэнні для прадухілення страты дадзеных могуць расчараваць усіх і ўсё роўна не спыніць рэальныя інцыдэнты. Галоўнае — пачаць прагматычна і даць праграме пасталець з цягам часу. Пачніце з бачнасці, а не з блакавання, спачатку ўключыце маніторынг і даведайцеся, дзе насамрэч знаходзяцца канфідэнцыйныя дадзеныя і як яны перамяшчаюцца паміж сістэмамі. Па меры з'яўлення заканамернасцей удасканальвайце палітыку на аснове рэальных доказаў, карэктуючы правілы, парогі і класіфікацыі, замест таго, каб адразу ж пераходзіць да падыходу «блакіруйце ўсё», заснаванага на тэорыі. Пераканайцеся, што DLP плаўна інтэгруецца ў працоўныя працэсы DevSecOps, дадаўшы праверкі ў... CI/CD для сакрэтаў і канфідэнцыйных дадзеных унутры артэфактаў, а таксама шляхам накіравання абвестак DLP у тыя ж месцы, дзе ўжо працуюць інжынеры, напрыклад, у сістэмы адсочвання праблем або чаты. Спалучайце DLP таксама з бяспекай ланцужка паставак: такія інструменты, як Xygeni, могуць адсочваць код, залежнасці і pipelines, што дазваляе DLP засяродзіцца на дадзеных, а бяспека ланцужка паставак апрацоўвае шкоднасныя кампаненты, падробку або небяспечныя змены. І, перш за ўсё, ітэруйце і абменьвайцеся інфармацыяй, выразна тлумачыце, што кантралюецца і чаму, і разглядайце кожны ілжывы спрацоўванне як магчымасць палепшыць сістэму, а не вінаваціць карыстальнікаў. Калі каманды бачаць, што рашэнні для прадухілення страты дадзеных настроены, прадуманыя і заснаваныя на рэальных паводзінах, яны значна больш схільныя падтрымліваць іх, замест таго, каб спрабаваць абыйсці іх.
Аб'яднанне ўсяго разам: як прымусіць DLP рэальна працаваць у DevSecOps #
Калі адкінуць маркетынг, што такое прадухіленне страты дадзеных? Гэта дысцыпліна, якая гарантуе, што канфідэнцыйныя дадзеныя не апынуцца ў няправільным месцы, у няправільны час і ў няправільных руках. Калі адкінуць модныя словы, што такое праграмнае забеспячэнне для прадухілення страты дадзеных? Гэта набор інструментаў, якія дапамагаюць вам выяўляць, кантраляваць і кантраляваць гэтыя дадзеныя аўтаматызаванымі, аўдытаванымі і маштабуемымі спосабамі. І рашэнні для прадухілення страты дадзеных, якія сапраўды працуюць сёння, не існуюць асобна. Яны працуюць побач... software supply chain security, узмацненне інфраструктуры і практыкі DevSecOps. Такія інструменты, як Xygeni, дапаўняюць DLP, абараняючы pipelineі кампаненты, якія маніпулююць дадзенымі, што ўскладняе злоўжыванне ўсёй экасістэмай.

