Когда специалисты по безопасности оценивают системы предотвращения утечки данных, постоянно возникает один и тот же вопрос: следует ли сосредоточиться на DLP на уровне сети или на DLP на уровне конечных устройств? Ответ почти всегда оказывается одним и тем же: и то, и другое. Но чтобы понять почему, необходимо четко разобраться в том, что на самом деле делает каждый из этих подходов, в чём заключаются их недостатки и как они взаимодействуют, чтобы устранить пробелы, которые ни один из них не может покрыть в одиночку.
Что такое сетевая защита от потери данных?
Сетевой DLP отслеживает и контролирует данные по мере их перемещения в сетевой инфраструктуре вашей организации. Он проверяет трафик в точках выхода, включая исходящую электронную почту, загрузки на веб-сайты, передачу файлов и активность в облачных приложениях, выявляя конфиденциальный контент, который не должен покидать пределы компании.
Сетевая система DLP находится на стыке сетевого трафика и политик безопасности. Когда пользователь отправляет файл, содержащий данные, подлежащие регулированию, через канал исходящей электронной почты, сетевая система DLP перехватывает этот трафик, проверяет его на соответствие вашим политикам и предпринимает необходимые действия — будь то блокировка, помещение в карантин или регистрация события в журнале для последующего анализа. Поскольку система работает на сетевом уровне, одного развертывания достаточно для обеспечения защиты большого числа пользователей без необходимости установки какого-либо ПО на отдельные устройства.
Её главным преимуществом является широкий охват. Система предотвращения утечки данных в сети предоставляет специалистам по безопасности полную картину перемещения данных по всей организации и особенно эффективна при выявлении попыток крупномасштабной утечки данных, проходящих по контролируемым каналам.
Не менее важно понимать и его основное ограничение: сетевая система DLP видит только то, что проходит по контролируемым ею сетевым каналам. Когда пользователи работают вне сети, направляют трафик через неконтролируемые каналы или используют личные устройства, которые никогда не подключаются к корпоративному шлюзу, такая видимость теряется.
Что такое защита от потери данных на конечных устройствах?
Эндпоинт DLP обеспечивает безопасность данных непосредственно на отдельных устройствах — ноутбуках, настольных компьютерах, серверах и некоторых мобильных устройствах. Он обычно работает в виде агента, установленного на управляемых устройствах, отслеживая действия пользователей и обеспечивая соблюдение политик именно в том месте, где происходит фактическая обработка данных.
Это существенное архитектурное отличие. Поскольку точка управления находится на самом устройстве, решение DLP для конечных устройств может обеспечивать соблюдение политик независимо от того, к какой сети подключено устройство. Ноутбук, с которого работают из кафе через домашнее интернет-соединение без VPN, остается защищенным. Те же самые политики, которые регулируют поведение в сети, действуют в отношении пользователя, где бы он ни находился.
Система DLP на конечных устройствах также охватывает больше состояний данных, чем сетевая система DLP. Она отслеживает данные в процессе использования — действия «копировать-вставить», отправка на печать, снимки экрана, передачу данных через USB — в дополнение к данным, передаваемым по сети, на уровне отдельных устройств. Это делает её особенно важной в гибридных и удаленных рабочих средах, где работа с конфиденциальными данными всё чаще происходит за пределами офиса.
Это также важнейший уровень защиты от рисков, связанных с внутренними угрозами. Когда пользователь активно работает с конфиденциальными файлами на управляемом устройстве, система DLP на конечных устройствах отслеживает эти действия в режиме реального времени. Чтобы подробнее узнать о том, какую роль в этом процессе играют модели поведения, ознакомьтесь с «Базовым руководством по рискам, связанным с внутренними угрозами», в котором описана система обнаружения и предотвращения угроз, на которую полагаются организации.
Ограничением решения Эндпоинт DLP является наличие управляемых устройств. Если сотрудник получает доступ к конфиденциальным данным с личного устройства или неуправляемого конечного устройства, агент не сможет обеспечить соблюдение каких-либо правил.
Сравнение Сетевого DLP и DLP Эндпонт
В приведенной ниже таблице представлены основные различия по критериям, имеющим наибольшее значение при планировании внедрения.

Где каждый подход по отдельности оказывается недостаточным
Это сравнение указывает на одну структурную особенность: у сетевого DLP и DLP на конечных устройствах имеются взаимодополняющие «слепые зоны».
Сетевые системы DLP не фиксируют данные, обработка которых происходит исключительно на устройстве. Пользователь, который копирует конфиденциальную информацию на личный USB-накопитель, не передавая её по сети, не создаёт трафика, который мог бы проанализировать сетевой датчик. Кроме того, система теряет контроль над ситуацией, когда пользователи обходят контролируемые каналы передачи данных — будь то намеренно или просто потому, что они работают из домашней сети, трафик которой не проходит через корпоративный шлюз.
Системы DLP на конечных устройствах не фиксируют события, происходящие на устройствах, которые они не контролируют. В организациях, где широко распространено использование личных устройств (BYOD) или где подрядчики работают на личном оборудовании, ставка исключительно на средства контроля на конечных устройствах приводит к предсказуемым уязвимостям на периметре устройств.
Оба подхода упускают из виду то, что они не предназначены обнаруживать. Именно поэтому надежный подход к DLP не рассматривает это как выбор между одним или другим.
Чему следует отдать приоритет?
Большинство организаций внедряют оба подхода, но последовательность их внедрения имеет значение. Правильная отправная точка зависит от того, где на самом деле находятся пути передачи данных с наибольшим риском.
Ваш персонал в основном работает удаленно или в гибридном режиме
Начните с решения DLP для конечных устройств. Когда пользователи работают преимущественно вне сети, централизованные точки контроля в сети теряют большую часть своей эффективности. Пользователи отправляют данные напрямую в приложения SaaS через домашние подключения, и этот трафик зачастую даже не проходит через контролируемый корпоративный шлюз. Решение для конечных устройств контролирует действия, представляющие высокий риск, независимо от того, где подключается устройство.
Чтобы лучше понять, как организовать структурированное внедрение, ознакомьтесь с руководством по внедрению DLP из восьми шагов, в котором подробно описано, как последовательно обеспечить охват всех каналов.
Большинство сотрудников работают в контролируемой локальной сети
Начните с внедрения сетевой системы предотвращения утечки данных, чтобы быстро обеспечить первоначальный охват основных каналов исходящего трафика. Если передача данных осуществляется преимущественно по управляемым каналам, сетевая система DLP позволит быстро снизить риск утечки в исходящем трафике, пока параллельно расширяется развертывание системы на конечных устройствах.
У вас широко распространено использование личных устройств (BYOD) или устройств подрядчиков
Система DLP на конечных устройствах становится незаменимой в средах, где нельзя полагаться на состояние управляемых устройств. Если вы не можете проверить, какие программы запущены на устройстве, использование исключительно сетевых средств контроля оставляет «последнюю милю» незащищенной.
Ваша главная задача — управление потоками данных в облаке
С самого начала рассматривайте это как единую проблему. Для защиты конфиденциальных данных, передаваемых через SaaS-платформы и облачные хранилища, требуются как сетевые средства контроля, интегрированные с облачными сервисами, так и меры безопасности на конечных устройствах, чтобы избежать «слепых зон», создаваемых клиентами синхронизации, загрузкой файлов через браузер и быстрым обменом файлами. Изучение всего спектра типов решений DLP поможет понять, какое место занимает облачное DLP наряду со средствами контроля на конечных устройствах и в сети.
Аргументы в пользу комплексного подхода
Решения DLP для конечных устройств и сетевые решения DLP приносят больше пользы в сочетании, чем по отдельности. При оценке вашей текущей конфигурации полезно провести быструю проверку отказоустойчивости:
- Если конечный узел взломан, смогут ли сетевые средства защиты по-прежнему блокировать утечку данных?
- Если сетевой контроль даст сбой или будет обойден, смогут ли средства защиты конечных точек предотвратить утечку данных непосредственно в источнике?
Ответ «нет» на любой из этих вопросов указывает на пробел в защите. Для его устранения необходимо скоординировать оба подхода — не просто наложить инструменты друг на друга, а объединить политики таким образом, чтобы обе поверхности регулировались одними и теми же правилами из единого центра управления.
Именно эта архитектура имеет решающее значение. В исчерпывающем руководстве по DLP рассказывается о том, как унифицированное управление политиками на конечных устройствах, в сетях и облачных приложениях устраняет несогласованность, которая создает риски при несоответствии политик в разных средах.
Forcepoint DLP обеспечивает такую унифицированную защиту с помощью единого механизма политик, позволяя применять единые меры контроля на конечных устройствах, в сети, в Интернете, в электронной почте и в облаке с помощью одной консоли. Более 1800 готовых классификаторов и шаблонов соответствия ускоряют развертывание, а функция Risk-Adaptive Protection динамически корректирует меры контроля с учетом поведения пользователей, что позволяет сократить количество ложных срабатываний без ущерба для безопасности.
Источник: Network DLP vs. Endpoint DLP: What’s the Difference and Which Do You Need?
