Помимо хакерских атак и кражи устройства, существует угроза со стороны сотрудников компании. Преднамеренный «слив», случайная отправка на ошибочный e-mail и другие инциденты, вытекающие из незнания правил работы с персональными данными и конфиденциальной информацией, могут нанести вашей организации серьезный ущерб.
Каким должен быть современный подход к защите от утечки данных и как на практике работает пользовательская классификация — разбираемся ниже.
Роль сотрудников в информационной безопасности
Без сотрудников, которые являются непосредственными владельцами информации, создание целостной системы безопасности превращается в настоящее испытание. Например, важный чертеж или отчет может выйти за пределы компании, так как ИБ-департамент был не в курсе его истинной ценности. Чтобы вовлечь сотрудников в обеспечение безопасности, бизнесу нужно предпринять несколько шагов:
Если пользователь создает файл и включает туда известную ему конфиденциальную информацию, то именно этот пользователь, как владелец файла, обязан поставить соответствующую отметку об уровне конфиденциальности. Это и есть пользовательская классификация данных, реализовать которую можно с помощью решений вроде Boldon James или Titus.
Подходы к пользовательской классификации данных
Прежде чем внедрить пользовательскую классификацию, нужно понять принцип ее работы. Разберем это на примере решения от Boldon James.
Принцип «светофор» — зеленый, желтый, красный
Зеленый — публичная информация. Сотрудник вовлечен в процесс документооборота. Цель метки — приучить сотрудников следовать корпоративным стандартам.
Желтый — служебная информация. Умеренный риск утечки таких данных. Позволяет разделять личные документы и служебные.
Красный — критическая информация. Метка позволяет фокусно защитить документ от утечки. Так, именно на сотруднике-авторе файла «закупка 200 тонн алюминия.docx» лежит ответственность за его сохранность.
Подход «Корпоративный шаблон»
Технические нюансы
Пользовательская классификация данных поддерживается:
Хоть сотрудник и выставляет метки самостоятельно, софт может корректировать его действия.
Например:
Решение такого класса можно интегрировать с DLP (например, Digital Guardian), SIEM-системами, Firewall L7 и DRM. Такой комплексный подход обеспечивает дополнительную защиту для конфиденциальной информации и существенно снижает false-positive срабатывания.
Выводы
Благодаря тому, что сами авторы файлов задействованы в поддержании безопасности, бизнесу удается сохранить конфиденциальную информацию и не поставить на паузу важные процессы. Сотрудники не могут переложить всю ответственность на ИБ-департамент, так как оказываются сами вовлечены в процесс защиты файлов.
Конечно, это не весь путь, который необходимо пройти бизнесу для эффективной защиты данных. Пользовательская классификация — это только его начало.