Infowatch personal monitor руководство

Онлайн-мониторинг рабочей активности персонала

Что, если ваши сотрудники посещают развлекательные сайты в ущерб выполнению важных проектов? InfoWatch Person Monitor позволяет вести онлайн-мониторинг рабочей активности персонала и создавать картину рабочего дня сотрудников.

  • Машинное время: сколько времени был включен компьютер сотрудника
  • Мониторинг запускаемых приложений. Активная работа в приложениях
  • Log in / Log off в системе
  • Мониторинг посещаемых сайтов
  • Прогулы, опоздания на работу

Выявление нелояльных сотрудников и мошенников

  • Контроль за рабочим местом сотрудника: аудио и видео-наблюдение, снимки экранов (скриншоты рабочего стола)
  • Контроль переписки в мессенджерах (Skype, Lync, Viber, ICQ, QIP, Miranda, MailRu-агент)
  • Контроль переписки вэлектронной почте (включая вложения):Exchange/IMAP/POP3/SMTP/NRPC
  • Контроль мобильных сотрудников: Разговоры, SMS-сообщения, GPS-трекинг
  • Граф связей (визуализация взаимосвязей и контактов сотрудника «под подозрением»)
  • Операции с файлами на flash-накопителях с теневым копированием
  • Мониторинг посещаемых сайтов
  • Контроль поисковых запросов сотрудников в различных поисковых системах
  • Кейлоггер (перехват вводимого текста)

Оптимизация расходов компании

  • Экономия на неэффективных сотрудниках.
    InfoWatch Person Monitor выявляет неэффективных сотрудников и находит резервы для оптимизации численности персонала и расходов на ИТ.
  • Экономия на закупках ПО и приложений
    InfoWatch Person Monitor отслеживает, какое количество закупленных лицензий реально используется сотрудниками компании, а какими приложениями они не пользуются совсем или пользуются крайне редко. Такой подход позволяет экономить на закупке программного обеспечения.
  • Экономия расходов на инфраструктуру
    InfoWatch Person Monitor формирует отчеты по распечатываемым файлам с расчетом стоимости печати и проводит инвентаризацию используемых активов: добавление и удаление карт памяти, установка программного обеспечения, подключение принтеров и т.д. Отчеты по инвентаризации позволяют отслеживать использование инфраструктуры компании и сокращать издержки, связанные с нелегитимным использованием корпоративных ресурсов.

Быстрое локальное расследование инцидентов и привлечение нарушителей к ответственности

InfoWatch Person Monitor включает инструменты, необходимые для сбора доказательной базы при расследовании инцидентов. Граф связей наглядно демонстрирует контакты сотрудника через электронную почту и мессенджеры. Кейлоггер фиксирует текст, набираемый в приложениях. Отчет по файловым операциям показывает операции с данными: копирование, удаление, перенос файлов, доступ к теневым копиям.

ДЛЯ РУКОВОДИТЕЛЕЙ

  • Управление продуктивностью и рабочей активностью персонала
    Контролируйте эффективность использования рабочего времени, выявляйте резервы для роста производительности сотрудников.
  • Оптимизация расходов компании
    Сокращайте расходы компании за счет экономии на некомпетентных и недобросовестных сотрудниках.
  • Обоснование для управленческих решений
    Выбирайте любой срез базы данных, создавайте отчеты и принимайте решения.

ДЛЯ ИТ И ИБ ОТДЕЛОВ

  • Мониторинг в режиме реального времени
    Используйте веб-консоль с оперативными сводками и отчетами из любой точки мира.
  • Расследование «по горячим следам»
    Быстро расследуйте любой инцидент благодаря оперативным сводкам и возможностям онлайн-наблюдения.
  • Контроль информационных активов
    Выявляйте нерациональное использование сотрудниками ресурсов компании

IDENTIFICATION OF DISLOYAL EMPLOYEES AND FRAUDULENT PERSONS

InfoWatch Person Monitor possesses functions that allows setting up of localized monitoring over the suspect employees and disclose those hired by competitors, performing fraudulent acts, intending to change their place of employment, demonstrating socially dangerous behavior among the staff.

  • Monitoring over the employee’s workplace: images of displays (desktop screen shots)

  • Monitoring of correspondence in messenger services (Skype, Lync, Viber, ICQ, etc.) and e-mail (including attachments): IMAP/РОРЗ/SMTP/NRPC

  • Monitoring of mobile employees:

    • Conversations
    • Text messages
    • GPS tracking
  • Connections graph (visualization of interrelations and contacts of the suspect employee)

  • Operations with files on flash drives with shadow copying

  • Monitoring of visited websites

  • Monitoring of employees’ search queries in various search engines

  • Keylogger (interception of entered text)

Основная статья: DLP — Data Loss / Leak Prevention — Технологии предотвращения утечек конфиденциальной информации

InfoWatch Person Monitor — система непрерывного мониторинга рабочих процессов и резервов роста производительности бизнеса.

Продукт разработан для руководителей подразделений и топ-менеджмента компаний. InfoWatch Person Monitor помогает находить резервы оптимизации рабочих процессов и расходов. Веб-консоль продукта позволяет отслеживать обстановку в компании в режиме реального времени и своевременно принимать решения в отношении неэффективных сотрудников.

2020: InfoWatch Person Monitor 8.57 с возможностью перехвата сообщений в коммуникационных приложениях

24 ноября 2020 года ГК InfoWatch сообзщила о выходе обновленной версии системы InfoWatch Person Monitor 8.57 для мониторинга действий персонала. Данная версия расширена возможностями для перехвата сообщений в коммуникационных приложениях, включая голосовые вызовы и отправленные файлы, а также улучшенными инструментами отчетности.

Совместное использование InfoWatch Person Monitor с DLP-системой InfoWatch Traffic Monitor является комплексной мерой для полноценной защиты данных, мониторинга эффективности и выявления рисков в действиях каждого сотрудника.

В InfoWatch Person Monitor 8.57 реализован ряд дополнительных возможностей и доработок существующих функций. В частности, система дополнена технологией распознавания лиц на базе искусственного интеллекта. Благодаря биометрической авторизации сотрудников через веб-камеру, под контролем находятся факты присутствия на рабочем месте и использования компьютера другим пользователем, что сокращает риски неправомерного использования информационных активов.

Помимо функции перехвата сообщений в мессенджерах Lync, Skype, Viber, Telegram, Битрикс24 и отправляемых файлов WhatsApp, реализованной в предыдущих версиях, теперь система осуществляет поддержку Slack, Webex Teams, Myteam и Zoom.

Также с целью контроля нелегитимных действий и пресечения попыток хищения конфиденциальной информации в данной версии детектируется факт съёмки экрана компьютера на мобильное устройство. Что позволяет системе отвечать существующим потребностям бизнеса.

Для правомерного использования возможностей решения в ГК InfoWatch предусмотрена консалтинговая поддержка с целью подготовки локальных нормативных актов: для этого проводится аудит работы организаций и готовятся необходимые внутренние документы. Во избежание нарушений гражданских прав, сотрудники должны иметь полные и достоверные сведения об условиях труда и знать о контроле эффективности работы в компании и средствах защиты информации для предотвращения рисков утечек и неправомерных действий сотрудников.

«

Данные о действиях сотрудников на рабочих местах, собираемые InfoWatch Person Monitor, позволяют службам ИБ и кадровой безопасности получить максимально полную картину о событиях, происходящих как внутри организации, так и за ее пределами. В том числе, осуществлять контроль сотрудников на удаленке, внешних подрядчиков, аудиторов и т.д. Это становится возможным благодаря сведению системой данных, полученных из разных источников. Когда корпоративный периметр максимально размыт, крайне важно иметь надежный инструмент, который позволит сохранять эффективность персонала и, как следствие, всего бизнеса. Обновленная версия системы предоставляет возможность для руководителей сохранить должный уровень контроля над деятельностью сотрудников и их занятости в рамках работы организаций, — говорит менеджер по развитию продуктов InfoWatch Александр Коробко.

»

InfoWatch Person Monitor предназначен для непрерывного мониторинга работы персонала в корпоративной среде, в том числе, удаленных рабочих станций — с целью выявления нарушений в области информационной безопасности и неправомерного использования данных. Информация о действиях сотрудников собирается, обрабатывается и отображается на веб-консоли системы, что позволяет офицеру безопасности в режиме реального времени оценивать ситуацию в компании и получать уведомления об инцидентах. К нарушениям могут относиться посещение социальных сетей или просмотр развлекательного контента в рабочее время, отправка третьим лицам и получение писем, содержащих конфиденциальную информацию, злоупотребление доступом к корпоративным ресурсам, некорректное взаимодействие с клиентами и коллегами и другие виды халатного отношения к должностным обязанностям. Данные о действиях сотрудников хранятся в базе и, в случае инцидентов повлекших репутационный, финансовый ущерб или свидетельствующих о снижении эффективности работы персонала, доступны при проведении расследований. Интуитивно понятные графические отчеты визуализируют собранную информацию и позволяют восстановить последовательность действий каждого сотрудника и выявить характер его активности. Все полученные и сведенные системой данные составляют максимально полную и прозрачную картину, выявляющую неправомерные действия персонала практически в любой средней и крупной, территориально распределенной компании.

2018

InfoWatch Person Monitor 7

29 мая 2018 года группа компаний (ГК) InfoWatch сообщает о выпуске версии решения для мониторинга активности сотрудников организаций — InfoWatch Person Monitor 7. Программный комплекс позволяет непрерывно получать информацию о работе персонала на корпоративных компьютерах и мобильных устройствах, и направлен на выявление небезопасных действий сотрудников и неправомерного использования информационных активов, а также сбор доказательной базы при расследовании инцидентов информационной безопасности (ИБ) в организации.

Архитектура продукта основана на работе клиентских приложений, которые собирают информацию об активности пользователей на рабочих станциях и мобильных устройствах на базе Android и передают ее на центральный сервер. Данные с сервера, например, информация о посещении развлекательных ресурсов, социальных сетей, отправке писем и т.д., отображаются на веб-консоли InfoWatch Person Monitor в режиме реального времени для непрерывного мониторинга ситуации в компании. Система направляет администратору уведомления об инцидентах по SMS, электронной почте и в мессенджере. Продукт также предоставляет инструменты для анализа работы на удаленных ПК.

«

«Нерациональные действия, пустая трата времени, низкая мотивация и недостаточный опыт сотрудников наносят прямой ущерб компании и могут найти отражение, например, в саботаже, утечках корпоративной информации, злоупотреблении доступом к корпоративным ресурсам или некорректном общении с клиентами. Понимание этих действий сотрудников позволяет выявлять кадровые и ИБ-риски и определять возможные точки роста производительности труда. InfoWatch Person Monitor может быть полезен для руководителей, сотрудников службы безопасности и HR-специалистов».

Александр Коробко, менеджер по развитию продуктов ГК InfoWatch

»

Отчеты InfoWatch Person Monitor 7 позволяют поминутно визуализировать действия пользователя: использование приложений и веб-ресурсов, работу с документами, отправку или удаление файлов и прочее. Такая детализация направлена на быстрое обнаружение подозрительной активности персонала, обработку инцидентов ИБ и снижение ложно-положительных срабатываний при работе систем безопасности, например, решений для защиты от утечек.

В продукте полностью переработан Android-клиент для мониторинга рабочей активности на мобильных устройствах персонала. Приложение фиксирует посещения сайтов, звонки и SMS, активность пользователя в рабочие часы. Другим ключевым инструментом стала функция «черного ящика», который сохраняет на рабочей станции пользователя резервные копии снимков экрана и аудиозаписей с динамиков и микрофона в зашифрованном виде, и предоставляет к ним доступ администратору по запросу. В решение добавлена возможность фиксации голосовых и текстовых данных в десктопной версии Skype и мониторинга сообщений в WebSkype, реализована функция «геолокация», которая позволяет определять точное местоположение корпоративных ноутбуков, планшетов и смартфонов.

Функцией продукта стало формирование отчетов о загрузке графического процессора видеокарты рабочей станции для обнаружения скрытого майнинга на ресурсах компании.

Информация, получаемая при помощи Person Monitor, доступна на любом доверенном устройстве независимо от операционной системы: компьютере, ноутбуке, планшете или телефоне. Продукт использует клиент-серверную архитектуру и поддерживает базы данных MySQL и Microsoft SQL Server. Для внедрения InfoWatch Person Monitor 7 не требуется изменения структуры локальной сети.

Особенности, решаемые задачи и архитектура InfoWatch Person Monitor

(данные актуальны на апрель 2018 года)

Особенности

  • Быстрая установка и настройка
  • Не требуется постоянная поддержка ИТ-специалистов
  • Мониторинг в режиме реального времени из любой точки мира
  • Разнообразные отчеты
  • Оптимизация расходов компании

Решаемые задачи

Для руководителей:

  • Анализ рабочей активности персонала
  • Адаптация и развитие персонала, повышение дисциплины труда
  • Выявление неэффективных сотрудников и необходимости привлечения дополнительных ресурсов
  • Оптимизация расходов компании
  • Оценка кадровых рисков
  • Раннее обнаружение и предотвращение ущерба прибыли и репутации компании

Для ИТ- И ИБ-отделов:

  • Выявление фактов нерационального использования ИТ-ресурсов
  • Экономия на закупках программного обеспечения и оборудования
  • Обнаружение нетипичного поведения персонала и утечек конфиденциальных данных
  • Защита информационных активов компании
  • Быстрое расследование инцидентов
  • Полный контроль над информационными потоками компании

Архитектура

InfoWatch Person Monitor использует клиент-серверную архитектуру и поддерживает базы данных MySQL и Microsoft SQL Server.

Клиентские приложения собирают информацию об активности сотрудников на рабочих станциях и мобильных устройствах на базе Android и передают ее на аналитический сервер.

Веб-консоль в режиме реального времени получает обработанные данные от сервера и выводит их в наглядном виде для мониторинга ситуации в компании. Офицеры безопасности и администраторы системы могут получать уведомления об инцидентах по SMS и электронной почте.

Схема работы InfoWatch Person Monitor

Для снижения нагрузки на сервер может использоваться режим отложенного мониторинга. В этом случае данные мониторинга сохраняются локально на устройствах сотрудника и не передаются на сервер для анализа, за счет чего сокращается сетевой трафик.

Время на прочтение
7 мин

Количество просмотров 25K

«Игорь, у него ДВА сердца!!!»

Анна Попова, руководитель Блока DLP ГК Инфосекьюрити, продолжает делиться своими впечатлениями от использования разных DLP-систем. В прошлой статье она рассказала о плюсах и минусах решения КИБ SearchInform. Сегодня, как и было обещано, поговорим про линейку продуктов InfoWatch. Только давайте сразу определимся, что на объективное сравнение мы не претендуем.

Вообще сложно понять, что такое объективное мнение о системе. Объективные характеристики – это соответствие DLP-системы техническим требованиям заказчика, требованиям ФСТЭК и т.п., а также соотнесение их с необходимыми мощностями. Все прочее – субъективно, ибо реальность такова, что функциональность, которая у одного клиента «взлетела», у другого упадет. И уж тем более не приходится говорить об объективном превосходстве одной системы над другой, если речь идет о её эксплуатации аналитиками. Кому-то нравится один интерфейс, кому-то другой, кому-то не нравится выгрузка событий, кому-то она не важна.

Про продукт DLP от компании InfoWatch сказано много; много копий сломано вокруг него. Мнения встречаются самые разнообразные – от самых полярных до нейтральных. С течением времени и компании, и продукту довелось пройти долгий и тернистый путь развития, отрастить не одну полезную функцию и даже попасть в «магический квадрант» Gartner. Так попробуем же разобраться, чего удалось достигнуть продукту, так ли он хорош (или плох), как о нём говорят.

Архитектура (who is who)

Прежде всего нужно понять, с чем мы работаем. Программный комплекс InfoWatch Traffic Monitor состоит из следующих компонентов:

InfoWatch Traffic Monitor – основной компонент, отвечающий за сетевой перехват и анализ перехваченных данных (собранных по сети и с агентов). Работает на RHEL/CentOS 6. Также отвечает за отрисовку веб-интерфейса, который является основной точкой входа для офицера ИБ при работе с системой.

InfoWatch Device Monitor – этот компонент отвечает за управление агентами (в том числе за агентские политики). Работает на Windows Server. Имеет отдельную консоль управления, которую можно инсталлировать на любую машину с Windows – главное, чтобы был открыт сетевой доступ до сервера Device Monitor.

InfoWatch Crawler – модуль, дающий возможность сканирования указанных пользовательских каталогов и сетевых директорий. Работает на Windows Server (может быть установлен на машину с сервером Device Monitor), но интерфейсно интегрируется в веб-консоль Traffic Monitor и управляется оттуда же.

InfoWatch Vision – опциональный компонент, позволяющий существенно упростить процесс расследования инцидентов ИБ за счёт визуализации. Представляет события из Traffic Monitor в виде автоматически перестраиваемых интерактивных графиков. Работает на Windows Server и базируется на платформе QlikSense.

InfoWatch Person Monitor – также опциональный модуль, предоставляющий функционал контроля рабочего времени. Работает на Win Server, берёт свои корни от легендарной, в некотором роде, системы «Стахановец».

Функционал блокировки

Так как система носит гордый статус DLP (что, напомним, означает Data Leakage Prevention – предотвращение утечки данных), в первую очередь рассмотрим «классический» функционал для таких систем – предотвращение. Что же может предложить нам рассматриваемый программный комплекс?

Даже в минимальной инсталляции (Traffic Monitor, Device Monitor) функционал достаточно богат: возможна блокировка почты, предотвращение записи на съёмные носители по результатам контентного анализа или по белым спискам носителей, запрет запуска приложений, запрет использования FTP. С подключением модуля Person Monitor функционал несколько расширяется: добавляется возможность очистки буфера обмена, запрет загрузки файлов в интернет.

Неподготовленному пользователю будет сперва непросто разобраться во всём многообразии различных консолей управления: так, одной из особенностей при работе с системой является необходимость «включения» некоторых каналов перехвата в Device Monitor.

В целом, функционал предотвращения не вызывает вопросов, здесь есть, где разгуляться; хотя самым требовательным клиентам, наверное, всё же придётся обратиться к более гибким конкурирующим продуктам. Что касается функционала учета рабочего времени, то в IWTM он реализован оригинальным, но достаточно удобным способом.

Функционал контроля рабочего времени

Рынок DLP, особенно в странах СНГ, сегодня не ограничивается исключительно функционалом предотвращения. Системы DLP мало-помалу вбирают в себя функционал другого класса продуктов – систем мониторинга рабочей деятельности сотрудников.

Рассматриваемый продукт не стал исключением и тоже вобрал кое-что. Насколько качественно?
Контролировать сотрудников можно при помощи модуля Person Monitor – начиная с кейлогера и заканчивая видео с рабочего стола, а также контролем веб-камеры и звука с микрофона. Однако не всё так радужно. Выше упомянуто, что данный модуль является интерпретацией нашумевшего «Стахановца». Отсюда и минусы – например, абсолютное отсутствие интеграции с остальными модулями комплекса и гарантированное покрытие «полным контролем» лишь пятидесяти машин. Особое умиление доставила защита БД – шифрование не нужно, данные в базе хранятся всего лишь в изменённой кодировке. «Чтобы никто не догадался!..»

Кстати, касательно умилений: при первом открытии веб-интерфейса Person Monitor предупреждает, что соединение не зашифровано (обычный http, то бишь) и предлагает ссылку на мануал, по которому каждый может сам себе настроить https. Почему этого было не сделать «из коробки» – неясно.

Ещё есть очень интересная функция распознавания голоса в текст. Реализовано это через API Google, что для многих заказчиков будет проблемой: во-первых, требуется подключение сервера к интернету, а во-вторых, не каждый согласится передавать свою конфиденциальную информацию третьей стороне.

При проведении расследований по собранной Person Monitor’ом информации мы испытывали дискомфорт, потому что привыкли работать со всей доступной информацией со всех доступных каналов и по всем сотрудникам. К тому же местный поиск по насниффанным кейлогером данным обладает лишь самым базовым функционалом – например, есть морфология, но интересные и сложные правила текстового поиска построить не удастся. Тем не менее, на небольших объёмах трафика и в малых компаниях с этим всем вполне можно жить.

С технической точки зрения Person Monitor состоит из агента, собирающего данные с рабочей станции пользователя, сервера с БД (MSSQL), где эти данные потом хранятся, и Apache для Windows, отрисовывающего веб-интерфейс системы. По запросу пользователя составляется SQL-запрос, и его результат предстаёт перед юзером в виде html-страницы отчёта.

Говоря о малых и больших компаниях, плавно переходим к ещё одному модулю – Vision. Он был словно создан по нашему заказу – позволяет упорядочить перехваченные Traffic Monitor’ом данные для наглядного представления и помимо этого даёт возможность на лету перестраивать запросы. Всё это возможно не в последнюю очередь благодаря платформе QlikSense, оперирующей вытянутыми из Traffic Monitor событиями в оперативной памяти сервера Vision.
События нужно подгружать раз в определённый промежуток времени – например, каждую ночь, поскольку выгрузка больших объёмов данных занимает продолжительное время.

Общее впечатление

Рассматриваемая система, как и любая другая, не лишена недостатков. К сожалению, до сих пор остаются некоторые «детские болячки», тянущиеся с ранних версий (например, перечисленные проблемы Person Monitor’а); некоторые решения выглядят спорно – не всегда понятно, баг это или фича (разобщённость консолей и использование разных БД для хранения событий). Если вам необходим упор на какой-то конкретный функционал, а не комплексное решение, рекомендуется продолжить изучение рынка DLP.

Когда-то мы начали изучение рынка DLP именно с InfoWatch Traffic Monitor, поэтому минусы сразу бросились в глаза:

  • даже при минимальной инсталляции требуется два сервера — Traffic Monitor, Device Monitor — на системах разных семейств;
  • при максимальной инсталляции требуется установка двух агентов на рабочую станцию сотрудника;
  • пользователь системы вынужден применять в работе не одну консоль, а от двух до пяти (Traffic Monitor, Device Monitor, Person Monitor, консоль настроек Person Monitor, Vision);
  • при всём вышеизложенном интеграции Person Monitor с остальным комплексом просто нет – ощущение, что работаешь в отдельной системе.

Однако, продолжив изучать рынок дальше, обнаружили множество плюсов (воистину, всё познаётся в сравнении):

  • стабильность работы;
  • простота и быстрота раскатки. В наличии имеется kickstart-образ Traffic Monitor’а, а Windows компоненты устанавливаются по паттерну «Далее – Далее – Готово»;
  • гибкость системы. Освоившись с интерфейсом всех консолей, можно накручивать достаточно сложные правила срабатывания, которые будут применены сразу же при поступлении трафика;
  • скорость проведения расследования. Несмотря на то, что Vision ещё молод и не оброс достаточным для нас количеством функций, его скорость и наглядность это компенсируют. При работе с прошлыми крупными заказчиками он бы нам очень пригодился в составе боевой системы.

При подготовке статьи мы опросили своих коллег – практикующих аналитиков, какое впечатление на них произвела система DLP от InfoWatch. Суммируя все сказанное, выделим несколько плюсов и минусов.

Минусы:

  • несвязность консолей;
  • нефункциональное разграничение доступа (вроде есть, но не всегда можно настроить, как хочется — например, дашборд);
  • один из модулей вообще собирает информацию, которую ядро анализировать не может;
  • используется аж два агента, некоторые функции включены в оба;
  • данные нужно перегонять между базами;
  • в один сервер полный функционал поместить невозможно даже в самом минимальном внедрении;
  • логика работы PM (оперирование не событиями, а отчетами) не позволяет комфортно использовать его для всей зоны покрытия, а исключительно «точечно».

Плюсы:

  • готовность реализовывать функционал, если нужно;
  • простота в установке (кикстарт);
  • масштабируемость;
  • много видит, много понимает – большой выбор каналов, работа с мобильным трафиком, большой выбор методов детектирования конфиденциальных данных;
  • относительно быстрый поиск и удобный предпросмотрщик с подсветом различных объектов разными цветами;
  • подробное описание технологий и объектов защиты;
  • автоматическое определение критичности, разгрузка офицера и т.п.;
  • много внимания уделяется визуализации собранной информации. Одно из лучших решений на рынке.

Из минусов – да, увы, это многоконсольность и не всегда логичное разделение функционала между ними. Это не только неудобно, но и совсем неэффективно, когда нужно собрать доказательную базу для расследования, а данные в разных базах, и привести их к одному виду средствами самой системы никак нельзя. Много лишней ручной работы аналитика или безопасника.

Нас порадовало стремление вендора реализовывать доработки для потенциальных клиентов, т.е. без наличия обязывающих договорных отношений. Это абсолютно реальный пример: через полгода после обсуждения кучи доработок, заявленных нами на пилоте в одном из клиентов, мы увидели их в реализованном функционале, что было крайне приятно.

Причем, IW один из немногих вендоров, который внимательно относится к обсуждению таких проблем, не отфутболивает по тегу – а зачем это нужно, вы первые, кто спрашивает об этом и т.п. (Саша Клевцов, передаем тебе отдельный привет и самые лучшие пожелания :)).

В сухом остатке имеем достаточно сбалансированную систему, закрывающую большинство требований самых занудных заказчиков и не обладающую завышенными системными требованиями. InfoWatch последовательно «прокачивает» свой комплекс, добавляя новые крутые функции. Остаётся только аккуратно сшить их между собой :).

Анна Попова, руководитель Блока DLP, ГК Инфосекьюрити
Никита Шевченко, руководитель группы инженерного сопровождения Блока DLP, ГК Инфосекьюрити

InfoWatch Person Monitor — инструмент для мониторинга персонала и непрерывного контроля рабочих процессов. Система собирает данные о действиях сотрудников на рабочем месте, предоставляет аналитические отчеты для службы информационной безопасности, помогает находить резервы роста производительности труда и оптимизации расходов.

Основные возможности

  • Запись скриншотов и видео с экрана, изображения с веб-камеры, звука с микрофона и динамиков;
  • Входящие и исходящие сообщения электронной почты, вложенные файлы;
  • Мониторинг коммуникаций в мессенджерах Lync, Skype, Teams, Viber, Telegram, WhatsApp, Bitrix24 и т. д.;
  • Посещаемые сайты и интернет-запросы, передача файлов через файлообменники, веб-почту и чаты;
  • Статистика использования приложений и мониторинг вводимого текста;
  • Распознавание лиц с веб-камер для контроля присутствия и идентификации сотрудников;
  • Поддержка операций с документами: удаление, печать, копирование на внешние носители и в облако;
  • Факт присутствия сотрудника на рабочем месте и в офисе, время, проведенное за компьютером;
  • Геолокация мобильных устройств и ноутбуков на платформах Android, Windows 10;
  • Визуализация собранной информации благодаря простым и интуитивно понятным графическим отчетам.

Ключевые преимущества

  • Управление продуктивностью и рабочей активностью персонала;
  • Выявление нелояльных сотрудников и контроль действий привилегированных пользователей, обнаружение инцидентов ИБ на основе анализа их действий;
  • Восстановление полной картины событий, выявление потенциальных признаков подготовки к инциденту, установление его причин;
  • Мониторинг в режиме реального времени;
  • Предотвращение инцидентов на ранних стадиях;
  • Сбор доказательной базы при расследовании;
  • Своевременное принятие управленческих решений в отношении неэффективных сотрудников;
  • Сокращение рисков внутренних угроз ИБ и возникновения информационных атак;
  • Оптимизация расходов компании благодаря оценке степени загрузки/уровню вовлеченности сотрудника, эффективности использования ПО и выявлению неэффективного использования ресурсов.

Запрос дополнительной информации

Аналоги InfoWatch Person Monitor

СБИС Управление персоналом

Сервис автоматизации HR-процессов, управления персоналом и расчета заработной платы. Учет рабочего времени, KPI, мотивац…

МояКоманда

«Моя команда» — это облачная HCM-платформа, которая обеспечивает все HR-процессы в компании и помогает управлять персона…

HRBOX

Платформа HRBOX помогает управлять персоналом организации. Система позволяет агрегировать информацию о сотрудниках, обуч…

Upservice

Онлайн-программа и мобильное приложение для управления персоналом. Service Desk, HelpDesk, Менеджер задач. Есть интеграц…

MD Audit

Система для аудита торговых точек MD Audit позволяет облегчить управление персоналом. Стимулирует к самостоятельному обу…

Fusion Pos

Fusion Pos — надежное и стабильное программное обеспечение от российского разработчика для автоматизации точек продаж в …

UNIVERSE-Красота

Программа для автоматизации бизнеса. Помогает управлять персоналом, финансами, клиентами, складскими запасами. Планирует…

Amelia 2.0

Российская система AMELIA 2.0 позволяет планировать работу сотрудников при управлении коммерческой недвижимостью и ее об…

МИС Клиника Онлайн

Функциональная МИС для управления клиникой или медицинским центром. Включает приложения для специалистов и пациентов, во…

AMBER STAFF

Отраслевое CRM-решение AMBER STAFF позволяет подбирать линейный персонал для торговли, логистики, строительства, а также…

1C:Медицина. Стоматологическая клиника

Решение помогает составлять расписание работы, рассчитывать время работы каждого сотрудника, выполнять анализ эффективно…

Okdesk

Help desk система Okdesk позволяет автоматизировать техподдержку, сервис и выездное обслуживание. Включает функционал дл…

Incomand

Incomand позволяет создать корпоративный портал и объединить информационные ресурсы предприятия. Можно вести базу персон…

Маппа

Российская система для службы доставки с возможностью эффективно управлять курьерами и водителями. Программа покажет мес…

Quick Resto

Quick Resto — касса, складской учёт, программы лояльности и аналитика продаж в единой POS-системе.

Поток Адаптация

«Поток Адаптация» — сервис по управлению адаптацией и обучением персонала. Помогает отследить трек развития каждого сотр…

Goodt WFM

Goodt WFM — система для управления рабочим временем и графиками персонала, учёта рабочего времени и повышения мотивации …

АСМО-управление персоналом

Программа позволит автоматизировать работу по управлению персоналом.

Vermenal

Решение для биометрического учета рабочего времени, позволяющее контролировать опоздания и переработки.

Verme WFM

Решение по управлению персоналом, выявлению потребностей, автоматизированному составлению рабочих графиков и повышения к…

ALFA HR

ALFA HR

от
ЗАО «Компания Информконтакт»

Российская платформа ALFA HR позволяет управлять персоналом на предприятиях с 3000+ сотрудников. Включает возможности ка…

Teal HR

Сервис для комплексной работы с HR-процессами. Помогает повышать эффективность работы, мотивации и персонала.

JetSkills

HRM-платформа для оценки, обучения и развития персонала. Оценка и развитие по компетенциям

Кадры Плюс

Программа для подготовки любых видов кадровых документов.

Отдел Кадров Плюс

Программа для учета сотрудников и формирования кадровых документов.

Сотрудники предприятия 2.8.2

Программа для автоматизации работы кадровых отделов организаций.

Saba Cloud

Saba Cloud — облачное решение для автоматизации процессов управления талантами: Адаптация, Оценка, Мотивация, Развитие, …

Submarine

Submarine — сервис для эффективного управления персоналом.

Team.si

Team.si — мобильное обучение и управление персоналом.

Worksman

Worksman — автоматизируйте всю рутину в работе с выездным персоналом.

InspectSystem

InspectSystem — программа для учета рабочего времени сотрудников за компьютером.

KPI-Drive

Программа KPI-Drive поможет организовать работу сотрудников, партнеров и подрядчиков, снижая затраты и повышая эффективн…

Bitcop

Bitcop — это автоматизированная система контроля компьютеров и учета рабочего времени как офисных так и удалённых работн…

Монолит: Персонал

Система содержит функциональные возможности по управлению кадрами, учету рабочего времени и расчету заработной платы.

Сотрудники предприятия

Программа для отделов кадров.

КОМПАС: Управление персоналом

КОМПАС: Управление персоналом — это сервис по ведению кадрового учета, расчета заработной платы и управления трудовых ре…

Keepteam

Keepteam — облачный сервис для управления и подбора персонала, решения ежедневных задач HR-ов и автоматизации кадровых п…

Цех=Успех

«Цех-успех» — это ERP-система, которая создана специально для нужд серийного производства малого или среднего объема для…

Ventra Portal

Облачная платформа для централизованного управления персоналом. Включает возможности подбора, оценки, обучения сотрудник…

COVID info

Корпоративная система учета сотрудников, заболевших COVID. Собирает статистику и помогает планировать профилактические м…

KYNN

Платформа, помогающая компаниям найти исполнителей для проектов и сформировать команду, а специалистам найти применение …

Visitech. Управление персоналом и подрядчиками

Решение для автоматизации контроля подрядчиков производственных предприятий.

VG Work&Safety Management

Система управления промышленной безопасностью и охраной труда

N3.Кадры

Цифровая платформа автоматизации процессов кадрового учета для органов государственной власти

ANTOR RouteMaster

Система планирования работы мобильных сотрудников отделов продаж

Контур.Персонал

Инструменты для учета кадровых событий, формирования приказов и других документов. Обеспечивает переход на электронные т…

Solvo.WMS

Solvo.WMS — система управления складом.

Proaction.PRO

Proaction.PRO — платформа для онлайн-тестирования кандидатов и сотрудников.

Tik-Tok Coach

Tik-Tok Coach — облачная система для управления задачами, учёта рабочего времени.

Ittilan Portal

Коробочное портальное решение, которое включает более 60 коммуникационных и информационных модулей и блоков.

Tend ERP

Tend ERP — инструмент для автоматизации бизнеса.

1С:Зарплата и управление персоналом

1С:Зарплата и управление персоналом – это программное обеспечение для расчёта заработной платы персонала и реализации ка…

PROACTION

PROACTION — платформа для онлайн-оценки сотрудников и кандидатов на всех этапах HR-цикла.

Большой Брат

Большой Брат — система учета рабочего времени для контроля мобильных сотрудников.

SAP SuccessFactors

Автоматизирует все основные процессы управления персоналом, включая администрирование сотрудников, расчет заработной пла…

Tempest

С помощью приложения Tempest вы можете оптимизировать общение между вами и вашими сотрудниками. Управление персоналом ст…

Know

Решение для учёта и контроля эффективности сотрудников, работающих удалённо или в поле, которое подходит предприятиям, р…

Zuper

Zuper — это решение для управления персоналом на местах. Оно помогает предприятиям оптимизировать предоставление услуг и…

TrenData

Предоставление организациям возможности достичь своего лучшего будущего с помощью передовой и прогностической аналитики …

Staff.com

Платформа для отслеживания времени, которая помогает предприятиям с аналитикой производительности, инсайтами, поведением…

Teleopti WFM

Инструмент управления персоналом для предприятий любого размера, он помогает управлять прогнозируемыми потребностями, ка…

Zoho People

Автоматизируйте процесс управления персоналом, чтобы максимально использовать самые важные активы — ваших сотрудников!

Hurma

Позволяет организациям планировать, отслеживать и управлять распределением и потребностями трудовых ресурсов: мониторинг…

Dispatch

Программное решение для упрощения работы с выездным техническим обслуживанием

Branch

Branch — это технология, ориентированная на мобильные устройства, которая помогает почасовым работникам зарабатывать бол…

PSI True Talent

Развивайте и обучайте свои таланты с помощью платформы PSI

DELMIA Quintiq

Единая система обеспечивает бесшовную интеграцию долгосрочного, среднесрочного и краткосрочного тактического планировани…

JESI

JESI

от
JESI Management Solutions

JESI позволяет предприятиям отслеживать безопасность своих мобильных сотрудников, находящихся в пути, путешествующих за …

HR Infinity Global Solution

Европейское решение по управлению персоналом, командировками и автопарком, HR и HCM для малых, средних и крупных компани…

Vista

Работа с персоналом, включая расчет заработной платы, рекрутинг, отчетность, управление должностями и сотрудниками.

PIE

Мощное, гибкое и простое в использовании программное обеспечение для управления заработной платой для малого бизнеса.

Action Seas Software

Мобильное решение для управления в судоходстве. Включает управление цепочками поставок и рабочей силой.

RAVEN

Решение позволяет объединить коммуникацию и децентрализованное управление операциями в единую ERP-систему с мощными возм…

Avature ATS

Система управления кандидатами, которая помогает воплощать стратегию поиска и найма новых сотрудников в компаниях числен…

Fingercheck

HR платформа для учёта и оценки рабочего времени сотрудников, оформления и выдачи заработной платы.

Dayshape

Платформа сквозного планирования ресурсов, отличительной особенностью которой является оптимизация расписания на основе …

Intradiem

Единственное решение для автоматизации рабочей силы, которое повышает эффективность, улучшая вовлеченность агентов и кач…

Jupiter

Локальный инструмент учета рабочего времени и посещаемости, который помогает компаниям собирать данные, интегрировать би…

Shiftee

Решение для учёта рабочего времени сотрудников для небольших и средних по размеру компаний.

Soon

Интуитивно понятное решение для распределения и планирования задач в командах любого размера и масштаба.

HRweb

HRweb — это самое экономически эффективное HR-решение для малого бизнеса.

WorkMarket

Управление расширенным штатом сотрудников для беспрепятственного просмотра данных о подрядчиках и фрилансерах с помощью …

CRG emPerform

Платформа emPerform упрощает контроль производительности, управление талантами и планирование преемственности в режиме о…

BambooHR

BambooHR — это универсальное программное решение для управления персоналом, которое освобождает людей для отличной работ…

OpenSimSim

OpenSimSim — это бесплатный инструмент для составления расписания сотрудников для веб и мобильных устройств. Постройте р…

Deputy

Cоставляйте график работы сотрудников, отслеживайте время и посещаемость, управляйте отпусками, экспортируйте табели уче…

Shortlist

Shortlist — это комплексное решение, предоставляющее мощные функции и гибкость для любого этапа роста бизнеса.

Paycom

Обеспечьте бесперебойную обработку платежных документов с доступом в любое время, в любом месте и без необходимости повт…

UKG Pro

Технологии и услуги в области управления персоналом, расчета заработной платы и управления трудовыми ресурсами

Sage HR

Sage HR помогает вам удаленно отслеживать, управлять и привлекать сотрудников так же легко, как и в офисе.

Содержание

  1. Infowatch как обнаружить на компьютере
  2. InfoWatch Traffic Monitor. По лезвию багов и фич
  3. Архитектура (who is who)
  4. Функционал блокировки
  5. Функционал контроля рабочего времени
  6. Общее впечатление
  7. Обходим DLP систему или как обмануть безопасников, которые читают почту на работе

Infowatch как обнаружить на компьютере

Недавно главный инфобезопасник конторы проболтался, что на офисные компьютеры некоторых избранных сотрудников нашей конторы (3 категории: особо отличившиеся, работающие с очень закрытой информацией и те, которых «готовят на выход») негласно устанавливается ПО infowatch, которое отслеживает всю их переписку, их походы в интернет, что они печатают и что они записывают на съемные носители. Слово «негласно» несколько напугало и в связи с подслушанным стало очень интересно, это ПО действительно может быть установлено так, что «жертва» ничего не заметит? Как можно обнаружить присутствие этого ПО на собственном ПК? Нужны ли админские права для выявления этих «троянцев»? Наконец, как можно их обезвредить, желательно так же негласно.

Нет, конечно всю «левую» (ту, которой у меня на компе не должно быть по моей работе, банальный пример — анкеты на визу) и закрытую (которую, по идее, я не должен забирать с работы но ведь иногда бывает необходимо что-то срочно сделать к следующему утру) информацию я пишу на носители, перезагрузившись с Hiren’s boot CD (да, эту лазейку пока не перекрыли), но не хочется из-за каждой мелочи перезагружать комп.

Что скажет уважаемое сообщество?

d573e87ebbc2ca66b6b13f6a57785960?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: wildwind
Дата: 17.02.17 21:23
Оценка: +2

Здравствуйте, teapot2, Вы писали:

T>это ПО действительно может быть установлено так, что «жертва» ничего не заметит?

Иначе оно не стоило бы своих денег, не так ли?

T>Как можно обнаружить присутствие этого ПО на собственном ПК?

Если это не твой профиль, то скорее всего никак.

T>Нет, конечно всю «левую» (ту, которой у меня на компе не должно быть по моей работе, банальный пример — анкеты на визу) и закрытую (которую, по идее, я не должен забирать с работы но ведь иногда бывает необходимо что-то срочно сделать к следующему утру) информацию я пишу на носители, перезагрузившись с Hiren’s boot CD (да, эту лазейку пока не перекрыли), но не хочется из-за каждой мелочи перезагружать комп.

А почему лазейку не прикрыли, не задавался вопросом? Видимо, для того, чтобы отслеживать, кто ей пользуется. Вообще держать что-то левое на компе в конторе с такими порядками это главная ошибка. Наверное, ты уже либо в первой, либо в третьей категории.

Работал я в такой конторе. Очень неприятно. Свалил с радостью.

51959c34e8b4df00496aa032765a7be3?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: teapot2
Дата: 23.02.17 18:00
Оценка:
f0369078b43b9281d70707c9b23d533d?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: Michael7
Дата: 23.02.17 23:10
Оценка:

Здравствуйте, teapot2, Вы писали:

T>Я загрузил древнюю XP-шку с сидюка, сеть в этой конфигурации не настроена, никакие проги с жесткого диска не запускаются и драйверы не грузятся. Не могу себе представить, что в этих обстоятельствах кто-то может контролировать инфообен компа с его периферийными устройствами типа USB-портов. В «подземные стуки» я не верю.

Я не знаю как устроена эта софтина и что она может, но в принципе предположение, что никакие проги не запускаются до загрузки с CD-ROM неверное. Это возможно, BIOS вполне может что-то такое запускать. В UEFI это даже почти штатная возможность.

T> Собственно, почему и написал сюда.

Если качествено сделано хрен простыми способами обнаружишь. Но для начала можно взять прогу вроде Process Explorer и изучить весь список запущенных процессов (и автостартуемых) после старта системы. Кто что чего и откуда. Отдельно не грех проверить процесс svchost — настоящий ли он, кем запущен.

d573e87ebbc2ca66b6b13f6a57785960?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: wildwind
Дата: 24.02.17 12:42
Оценка:

Здравствуйте, teapot2, Вы писали:

T>Здравствуй, wildwind, спасибо за ответ, но хотелось бы понять, ты ответил со знанием дела (то бишь обсуждаемого продукта) или исходя из общих соображений, которые показались тебе разумными во время составления ответа?

Из общих соображений и личного опыта. С данным продуктом знаком только по описаниям.

T>каковы признаки присутствия этого софта? Он ставится как сервис или как-то еще? По какому протоколу он общается со своим шпионским центром?

Как правило, это драйвер или несколько, сервис и GUI процессы для информирования и управления. драйвера могут быть скрыты с использованием rootkit техник.

T>Я загрузил древнюю XP-шку с сидюка, сеть в этой конфигурации не настроена, никакие проги с жесткого диска не запускаются и драйверы не грузятся. Не могу себе представить, что в этих обстоятельствах кто-то может контролировать инфообен компа с его периферийными устройствами типа USB-портов. В «подземные стуки» я не верю.

96f2e5d2ba151735d5c60152a9d1ce6c?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: Vasiliy2
Дата: 27.02.17 09:03
Оценка:

Здравствуйте, teapot2, Вы писали:

T>. отслеживает всю их переписку, их походы в интернет, что они печатают и что они записывают на съемные носители.

Конкретно с этой системой не знаком, но, зачастую, они, помимо прочего, делают снимки экрана и отсылают на базу. При недоступности сети они их складывают в укромное местечко, чтобы потом, при появлении возможности, скинуть их куда надо. Соответственно, отключив на некоторое время сеть (возможно на несколько дней), можно получить на диске скопление определенных файлов. Затем утилитой от sysinternals (не помню как она называется, возможно FileMonitor) можно пробежаться по диску и найти области файлов. Нужные будут лежать большой заметной однотипной кучкой, утилита покажет где они находятся. Глянув эти кучки можно определить точно там скриншоты или что-то безобидное. Точной информации метод может не дать, но как один из вариантов расследования может применяться.

95ae532db1a1de9a8e172a673d73606f?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: ShaggyOwl http://www.rsdn.org
Дата: 07.03.17 19:35
Оценка: +4

Здравствуйте, teapot2, Вы писали:

T>Недавно главный инфобезопасник конторы проболтался, что на офисные компьютеры некоторых избранных сотрудников нашей конторы (3 категории: особо отличившиеся, работающие с очень закрытой информацией и те, которых «готовят на выход») негласно устанавливается ПО infowatch, которое отслеживает всю их переписку, их походы в интернет, что они печатают и что они записывают на съемные носители. Слово «негласно» несколько напугало и в связи с подслушанным стало очень интересно, это ПО действительно может быть установлено так, что «жертва» ничего не заметит? Как можно обнаружить присутствие этого ПО на собственном ПК? Нужны ли админские права для выявления этих «троянцев»? Наконец, как можно их обезвредить, желательно так же негласно.

T>Нет, конечно всю «левую» (ту, которой у меня на компе не должно быть по моей работе, банальный пример — анкеты на визу) и закрытую (которую, по идее, я не должен забирать с работы но ведь иногда бывает необходимо что-то срочно сделать к следующему утру) информацию я пишу на носители, перезагрузившись с Hiren’s boot CD (да, эту лазейку пока не перекрыли), но не хочется из-за каждой мелочи перезагружать комп.

T>Что скажет уважаемое сообщество?

* Весомая часть софта в корпоративной среде разворачивается прозрачно для пользователя, через групповые политики.
* Класс систем о которых ты говоришь называются DLP (data leak prevention). infowatch является производителем одной из (https://www.infowatch.ru/dlp).
* Великого смысла в проверке установлен ли у тебя агент dlp на компьютере не вижу. Если есть сомнения, считай, что установлен.
* Бороться и обходить их не надо, во избежание прямого конфликта с безопасниками. (Обоснование — взять документы домой, поработать, при разборе полётов будет выглядеть наивно.)

Upd. Необходимо понимать, что с точки зрения безопасника ситуации отключаются радикально:
* вынос документов
* вынос документов с предварительной попыткой отключения/обхода инструментов обеспечения безопасности

cfeea7818014e6a7d32aabbe865c33f0?s=32&r=g&d=http%3a%2f%2frsdn.org%3a80%2fImages%2fDefaultGravatar От: Somescout
Дата: 10.03.17 19:44
Оценка:

Здравствуйте, Michael7, Вы писали:

M>Если качествено сделано хрен простыми способами обнаружишь. Но для начала можно взять прогу вроде Process Explorer и изучить весь список запущенных процессов (и автостартуемых) после старта системы.

Это если есть права админа. И если они есть, то у их безопасников реально странные представления о безопасности (хотя, конечно, возможность загрузки не с системного диска на «защищённом» ПК — это уже facepalm).

Источник

InfoWatch Traffic Monitor. По лезвию багов и фич

«Игорь, у него ДВА сердца. »

Анна Попова, руководитель Блока DLP ГК Инфосекьюрити, продолжает делиться своими впечатлениями от использования разных DLP-систем. В прошлой статье она рассказала о плюсах и минусах решения КИБ SearchInform. Сегодня, как и было обещано, поговорим про линейку продуктов InfoWatch. Только давайте сразу определимся, что на объективное сравнение мы не претендуем.

b6b9zcwbscpwabgrpb vpmiwsgu

Вообще сложно понять, что такое объективное мнение о системе. Объективные характеристики – это соответствие DLP-системы техническим требованиям заказчика, требованиям ФСТЭК и т.п., а также соотнесение их с необходимыми мощностями. Все прочее – субъективно, ибо реальность такова, что функциональность, которая у одного клиента «взлетела», у другого упадет. И уж тем более не приходится говорить об объективном превосходстве одной системы над другой, если речь идет о её эксплуатации аналитиками. Кому-то нравится один интерфейс, кому-то другой, кому-то не нравится выгрузка событий, кому-то она не важна.

Про продукт DLP от компании InfoWatch сказано много; много копий сломано вокруг него. Мнения встречаются самые разнообразные – от самых полярных до нейтральных. С течением времени и компании, и продукту довелось пройти долгий и тернистый путь развития, отрастить не одну полезную функцию и даже попасть в «магический квадрант» Gartner. Так попробуем же разобраться, чего удалось достигнуть продукту, так ли он хорош (или плох), как о нём говорят.

Архитектура (who is who)

Прежде всего нужно понять, с чем мы работаем. Программный комплекс InfoWatch Traffic Monitor состоит из следующих компонентов:

InfoWatch Traffic Monitor – основной компонент, отвечающий за сетевой перехват и анализ перехваченных данных (собранных по сети и с агентов). Работает на RHEL/CentOS 6. Также отвечает за отрисовку веб-интерфейса, который является основной точкой входа для офицера ИБ при работе с системой.

InfoWatch Device Monitor – этот компонент отвечает за управление агентами (в том числе за агентские политики). Работает на Windows Server. Имеет отдельную консоль управления, которую можно инсталлировать на любую машину с Windows – главное, чтобы был открыт сетевой доступ до сервера Device Monitor.

InfoWatch Crawler – модуль, дающий возможность сканирования указанных пользовательских каталогов и сетевых директорий. Работает на Windows Server (может быть установлен на машину с сервером Device Monitor), но интерфейсно интегрируется в веб-консоль Traffic Monitor и управляется оттуда же.

InfoWatch Vision – опциональный компонент, позволяющий существенно упростить процесс расследования инцидентов ИБ за счёт визуализации. Представляет события из Traffic Monitor в виде автоматически перестраиваемых интерактивных графиков. Работает на Windows Server и базируется на платформе QlikSense.

InfoWatch Person Monitor – также опциональный модуль, предоставляющий функционал контроля рабочего времени. Работает на Win Server, берёт свои корни от легендарной, в некотором роде, системы «Стахановец».

Функционал блокировки

Так как система носит гордый статус DLP (что, напомним, означает Data Leakage Prevention – предотвращение утечки данных), в первую очередь рассмотрим «классический» функционал для таких систем – предотвращение. Что же может предложить нам рассматриваемый программный комплекс?

Даже в минимальной инсталляции (Traffic Monitor, Device Monitor) функционал достаточно богат: возможна блокировка почты, предотвращение записи на съёмные носители по результатам контентного анализа или по белым спискам носителей, запрет запуска приложений, запрет использования FTP. С подключением модуля Person Monitor функционал несколько расширяется: добавляется возможность очистки буфера обмена, запрет загрузки файлов в интернет.

Неподготовленному пользователю будет сперва непросто разобраться во всём многообразии различных консолей управления: так, одной из особенностей при работе с системой является необходимость «включения» некоторых каналов перехвата в Device Monitor.

В целом, функционал предотвращения не вызывает вопросов, здесь есть, где разгуляться; хотя самым требовательным клиентам, наверное, всё же придётся обратиться к более гибким конкурирующим продуктам. Что касается функционала учета рабочего времени, то в IWTM он реализован оригинальным, но достаточно удобным способом.

Функционал контроля рабочего времени

Рынок DLP, особенно в странах СНГ, сегодня не ограничивается исключительно функционалом предотвращения. Системы DLP мало-помалу вбирают в себя функционал другого класса продуктов – систем мониторинга рабочей деятельности сотрудников.

Рассматриваемый продукт не стал исключением и тоже вобрал кое-что. Насколько качественно?
Контролировать сотрудников можно при помощи модуля Person Monitor – начиная с кейлогера и заканчивая видео с рабочего стола, а также контролем веб-камеры и звука с микрофона. Однако не всё так радужно. Выше упомянуто, что данный модуль является интерпретацией нашумевшего «Стахановца». Отсюда и минусы – например, абсолютное отсутствие интеграции с остальными модулями комплекса и гарантированное покрытие «полным контролем» лишь пятидесяти машин. Особое умиление доставила защита БД – шифрование не нужно, данные в базе хранятся всего лишь в изменённой кодировке. «Чтобы никто не догадался. »

Кстати, касательно умилений: при первом открытии веб-интерфейса Person Monitor предупреждает, что соединение не зашифровано (обычный http, то бишь) и предлагает ссылку на мануал, по которому каждый может сам себе настроить https. Почему этого было не сделать «из коробки» – неясно.

Ещё есть очень интересная функция распознавания голоса в текст. Реализовано это через API Google, что для многих заказчиков будет проблемой: во-первых, требуется подключение сервера к интернету, а во-вторых, не каждый согласится передавать свою конфиденциальную информацию третьей стороне.

При проведении расследований по собранной Person Monitor’ом информации мы испытывали дискомфорт, потому что привыкли работать со всей доступной информацией со всех доступных каналов и по всем сотрудникам. К тому же местный поиск по насниффанным кейлогером данным обладает лишь самым базовым функционалом – например, есть морфология, но интересные и сложные правила текстового поиска построить не удастся. Тем не менее, на небольших объёмах трафика и в малых компаниях с этим всем вполне можно жить.

С технической точки зрения Person Monitor состоит из агента, собирающего данные с рабочей станции пользователя, сервера с БД (MSSQL), где эти данные потом хранятся, и Apache для Windows, отрисовывающего веб-интерфейс системы. По запросу пользователя составляется SQL-запрос, и его результат предстаёт перед юзером в виде html-страницы отчёта.

Говоря о малых и больших компаниях, плавно переходим к ещё одному модулю – Vision. Он был словно создан по нашему заказу – позволяет упорядочить перехваченные Traffic Monitor’ом данные для наглядного представления и помимо этого даёт возможность на лету перестраивать запросы. Всё это возможно не в последнюю очередь благодаря платформе QlikSense, оперирующей вытянутыми из Traffic Monitor событиями в оперативной памяти сервера Vision.
События нужно подгружать раз в определённый промежуток времени – например, каждую ночь, поскольку выгрузка больших объёмов данных занимает продолжительное время.

Общее впечатление

Рассматриваемая система, как и любая другая, не лишена недостатков. К сожалению, до сих пор остаются некоторые «детские болячки», тянущиеся с ранних версий (например, перечисленные проблемы Person Monitor’а); некоторые решения выглядят спорно – не всегда понятно, баг это или фича (разобщённость консолей и использование разных БД для хранения событий). Если вам необходим упор на какой-то конкретный функционал, а не комплексное решение, рекомендуется продолжить изучение рынка DLP.

Когда-то мы начали изучение рынка DLP именно с InfoWatch Traffic Monitor, поэтому минусы сразу бросились в глаза:

Нас порадовало стремление вендора реализовывать доработки для потенциальных клиентов, т.е. без наличия обязывающих договорных отношений. Это абсолютно реальный пример: через полгода после обсуждения кучи доработок, заявленных нами на пилоте в одном из клиентов, мы увидели их в реализованном функционале, что было крайне приятно.

Причем, IW один из немногих вендоров, который внимательно относится к обсуждению таких проблем, не отфутболивает по тегу – а зачем это нужно, вы первые, кто спрашивает об этом и т.п. (Саша Клевцов, передаем тебе отдельный привет и самые лучшие пожелания :)).

В сухом остатке имеем достаточно сбалансированную систему, закрывающую большинство требований самых занудных заказчиков и не обладающую завышенными системными требованиями. InfoWatch последовательно «прокачивает» свой комплекс, добавляя новые крутые функции. Остаётся только аккуратно сшить их между собой :).

Анна Попова, руководитель Блока DLP, ГК Инфосекьюрити
Никита Шевченко, руководитель группы инженерного сопровождения Блока DLP, ГК Инфосекьюрити

Источник

Обходим DLP систему или как обмануть безопасников, которые читают почту на работе

Самым популярным способом обмена корпоративной информацией на сегодняшний день остается электронная почта. Именно там работники отправляют скан-копии документов, проекты на согласования, приглашают на встречи, информируют о событиях и т.д. Иногда переписку по электронной почте приравнивают к официальной переписке между организациями на уровне писем от первых лиц. Поэтому этот канал передачи информации является объектом пристального внимания со стороны представителей отделов/служб ИБ (они следят за утечкой конфиденциальной информации) и экономического блока безопасности (они следят за перепиской, ищут откаты, сговоры, поиски новой работы, подделку документов и т.д.)

Немного о теории. Вы наверняка замечали что ваша почта не доходит сразу до контрагентов и/или же злые дяди из службы безобразности интересуются той или иной вашей отправкой спустя какое-то время, особенно если вы отправляете какие либо персональные данные без использования принятых мер защиты. Эти обстоятельства говорят о том, что в вашей организации установлена какая либо так называемая DLP-система. Не вдаваясь в технические подробности приведу информацию из вики :

Система предотвращение утечек (англ. Data Leak Prevention, DLP ) — технологии предотвращения утечек конфиденциальной информации из информационной системы вовне, а также технические устройства (программные или программно-аппаратные) для такого предотвращения утечек.DLP-системы строятся на анализе потоков данных, пересекающих периметр защищаемой информационной системы. При детектировании в этом потоке конфиденциальной информации срабатывает активная компонента системы, и передача сообщения (пакета, потока, сессии) блокируется или проходит но оставляет метку.

Давайте посмотрим как можно определить установлена ли одна из таких систем у Вас в организации. Для того чтобы узнать установлена ли у Вас в организации такая система слежения в первую очередь можно посмотреть заключенные договора на покупку или сопровождение таких систем. Среди них ищем самые популярные компании разработчики:

и менее популярные:

goszakupko itsecforu.ru

Если же и эти способы не помогают, то понять что за вами следят можно уточнив у получателя по телефону – долго ли к ним поступают письма (только в случае блокировки письма до отправки), а можно спросить у друзей-айтишников установлена ли система контроля почтовых сообщений в организации. Можно еще конечно попытаться найти запущенные процессы на вашем компьютере, т.к. агенты системы (компоненты системы) слежения устанавливаются персонально на все АРМ’ы работников, но дело в том, что эти процессы умело скрываются под стандартные процессы MS Windows и без должного уровня знаний определить процесс запущенный агентом будет довольно сложно.

Теперь давайте рассмотрим каким образом, мы сможем обойти эту систему. Помните, что реализация приемов из статьи зависит от конкретных настроек DLP и возможна к реализации только путем проб и ошибок. Так что на своей страх и риск.

Самое главное не пытайтесь обойти системы, попытавшись сделать шрифт документа белым или пытаясь скрыть листы и сроки в документах MS Exel, все это сразу увидят товарищи чекисты!

1. Отправка после окончания рабочего дня.

Самое простое и банальное, что может получится это просто отправить Ваше письмо на нужный адрес электронной почты после окончания рабочего дня. Данный метод успешен в случае, если система настроена на перехват почтовых сообщений, например, с 9-00 до 18-00 по рабочим дням и их блокировку в указанное время. Это связано с тем, что товарищи безопасники, которые смогут в случае чего разблокировать застрявшее письмо также как и Вы работают по трудовому договору те же часы, что и Вы, поэтому после окончания рабочего дня они отключают систему или она останавливается автоматически. Вы можете проверить актуальна ли эта настройка отправив пару безобидных сообщений после 18-00 и посмотреть дойдут ли сразу сообщения, которые например не доходили сразу втечении рабочего дня. Сразу скажу не самый лучший вариант, т.к. в независимости от результата отправки в системе останется след того, что Вы отправили, и в случае грамотного мониторинга системы безопасниками они увидят Вашу отправку.

2. Удаление слов маячков

3. Архив с паролем.

Данный метод заключается в шифровании документа в стандартном *.rar архиве и направлении на электронную почту. Сразу отмечу, что архив под паролем сразу вызывает подозрения и во многих системах блокируется, и даже расшифровывается. Чтобы максимально обезопасить себя необходимо:

а) При установке пароля на архив поставить галочку на значении “шифровать имена файлов”. Это необходимо для того чтобы имена файлов в архиве были не видны до открытия архива паролем.

arhive

virtklav

Таких виртуальных клавиатур полно в интернете. Стоит отметить что Вы можете как угодно экспериментировать – набирать неправильный пароль, стирать, перемещать символы, при этом в системе слежения будет отображаться полная каша.В поле отображать пароль при вводе галку лучше не ставить – так как в системе может быть установлен модуль фотографирования вашего монитора.

3. Кодируем онлайн

Для передачи документа проще всего использовать онлайн-сервисы обмена файлами, для примера мы рассмотрим www.rgho.st

Заливаем наш файл “База контрагентов.docx” туда и получаем ссылку:

fileshare

Теперь нам необходимо зашифровать ссылку и передать ее письмом. Для примера шифрования используем онлайн-сервис http://crypt-online.ru/crypts/aes/ с симметричным антигоритом AES. В поле текста вставляем адрес нашей ссылки, выбираем размер ключа шифрования 128-256 бит. Вводим пароль, в данном случае “itsecforu.ru”, нажимаем кодировать и получаем шифрованный текст:

codeonline1

Копируем полученный результат и отправляем в электронном сообщении, сообщив пароль и длину ключа по альтернативному каналу связи (телефону). Получатель проделывает обратное преобразование, вводит шифрованный текст и пароль и получает ссылку:

codeonline2

4. Cтеганография онлайн

Для того чтобы не отправлять подозрительный зашифрованный текст мы также можем использовать стеганографию онлайн. Подумайте какие документы Вы чаще всего отправляете контрагентам (акты сверок, счета и т.д.) и вставляйте в тело этих файлов код. Для примера мы будем использовать карточку предприятия и онлайн сервис http://stylesuxx.github.io/steganography/. Карточка предприятия в формате обычной картинки, где указаны реквизиты организации. Загружаем карточку (файл karto4ka.png), вставляем текст, который хотим зашифровать (все та же наша ссылка) и жмем “Encode”

stegonline

Далее идем вниз страницы и сохраняем полученный файл, отправляем контрагенту электронным письмом.

stegonline2

Получатель проделывает обратное действие. Загружает файл “karto4ka2.png” и нажимает “Decode” и получает желанную ссылку.

stegonline3

Вдобавок можно использовать portable утилиты стеганографии, рассмотрим их в следующих статьях

Примечание: Информация для исследования, обучения или проведения аудита. Применение в корыстных целях карается законодательством РФ.

Источник

Понравилась статья? Поделить с друзьями:
  • Фитозонт для хвойных инструкция по применению отзывы
  • Indesit witl 106 инструкция на русском языке
  • Руководство по эксплуатации электробритвы enchen blackstone 3 es 2001
  • Принтер hp deskjet 1050a инструкция по применению
  • Препарат эпам 4 показания к применению инструкция цена