POC Guide¶
1. Призначення¶
Цей розділ описує порядок проведення базового перевірочного впровадження GTB DLP.
Мета перевірки — підтвердити, що рішення:
- виявляє конфіденційні дані;
- застосовує політики захисту даних;
- контролює дії користувачів на робочих станціях;
- створює події безпеки;
- дозволяє переглядати результати перевірок;
- інтегрується з Active Directory;
- контролює основні канали можливого витоку даних.
2. Компоненти для перевірки¶
У базовий сценарій перевірки входять такі компоненти:
| Компонент | Обов'язковість | Призначення |
|---|---|---|
| GTB Central Console | Обов'язково | Центральне керування, політики, події, звіти |
| GTB Endpoint Protector | Обов'язково | Контроль робочих станцій, USB, буфера обміну, мережевого трафіку |
| Active Directory / LDAP | Рекомендовано | Застосування політик до груп, користувачів і комп'ютерів |
| GTB Discovery Server | За потреби | Пошук конфіденційних даних у сховищах |
| GTB Inspector | За потреби | Перевірка мережевого трафіку |
| SMTP Server | Рекомендовано | Надсилання повідомлень електронною поштою |
| SIEM Receiver | За потреби | Передавання подій у SIEM-систему |
3. Підготовка середовища¶
Перед початком перевірки підготуйте:
- сервер або віртуальну машину для GTB Central Console;
- статичну IP-адресу для Central Console;
- DNS-запис або зрозуміле ім'я вузла;
- доступ до Active Directory;
- тестову організаційну одиницю або тестову групу в Active Directory;
- тестову робочу станцію Windows для встановлення агента;
- SMTP-сервер для надсилання повідомлень;
- тестові файли з контрольними даними;
- файл ліцензії GTB;
- адміністративні облікові дані;
- окремого тестового користувача.
Важливо
Не проводьте перші тести з блокуванням на робочих групах користувачів. Для перевірки створіть окрему тестову групу або організаційну одиницю в Active Directory.
4. Підготовка Central Console¶
4.1 Встановлення Central Console¶
Встановіть GTB Central Console згідно з розділом:
Central Console > Installation & Configuration
Після встановлення перевірте:
- Central Console відкривається через HTTPS;
- IP-адресу налаштовано;
- шлюз налаштовано;
- DNS налаштовано;
- веб-інтерфейс доступний з адміністративної робочої станції;
- ліцензію застосовано.
4.2 Перевірка доступу до веб-інтерфейсу¶
Виконайте такі дії:
-
Відкрийте браузер.
-
Перейдіть за адресою:
https://
-
Увійдіть під адміністративним користувачем.
-
Перевірте доступність основних розділів:
-
GTB DLP Setup;
- System Setup;
- Maintenance;
- Network Status;
- Security Events;
- Reports;
- User Management.
5. Перевірка ліцензії¶
5.1 Перегляд стану ліцензії¶
Виконайте такі дії:
-
Увійдіть у Central Console.
-
Перейдіть:
Maintenance > Licensing
-
Перевірте:
-
загальну кількість ліцензій;
- кількість використаних ліцензій;
- кількість доступних ліцензій;
- дату завершення дії ліцензії;
- доступність функцій Endpoint Protector;
- доступність функцій Discovery;
- ліцензію Inspector, якщо він використовується.
Важливо
Якщо потрібна функція не активована ліцензією, вона не працюватиме навіть за правильних налаштувань політик.
6. Базове налаштування Central Console¶
6.1 Налаштування DNS і proxy¶
Виконайте такі дії:
-
Перейдіть:
DLP Setup > System > Network
-
Вкажіть:
DNS Server IP
-
Якщо Central Console не має прямого доступу до інтернету, налаштуйте proxy у секції:
Internet connection through proxy
-
Натисніть:
Save
6.2 Налаштування назви компанії¶
Виконайте такі дії:
-
Перейдіть:
DLP Setup > Company
-
Вкажіть назву компанії.
-
Натисніть:
Save
6.3 Налаштування дати й часу¶
Виконайте такі дії:
-
Перейдіть:
DLP Setup > Date & Time
-
Вкажіть правильний часовий пояс.
-
Перевірте дату і час.
-
Натисніть:
Save
7. Інтеграція з Active Directory¶
7.1 Налаштування LDAP¶
Виконайте такі дії:
-
Перейдіть:
System Setup > LDAP Integration
-
Натисніть:
Add LDAP Server
-
Виберіть:
Windows Active Directory
-
Заповніть параметри:
-
Display Name;
- LDAP Server Address;
- Port;
- Domain\Username або Base DN;
- Password;
- Base DN Filter, якщо потрібно;
-
Encryption, якщо використовується LDAPS.
-
Натисніть:
Save
-
Дочекайтесь завершення синхронізації.
7.2 Перевірка об'єктів Active Directory¶
Після синхронізації перевірте, що доступні:
- організаційні одиниці;
- групи;
- комп'ютери;
- користувачі.
Для перевірки:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector
-
Натисніть:
Add
-
Переконайтесь, що об'єкти Active Directory доступні для вибору.
Рекомендація
Для перевірки створіть окрему групу, наприклад GTB-DLP-POC-Users або GTB-DLP-POC-Computers.
8. Налаштування поштових повідомлень¶
8.1 Налаштування SMTP¶
Виконайте такі дії:
-
Перейдіть:
DLP Setup > Emails and alerts
-
Вкажіть параметри SMTP-сервера:
-
адресу сервера;
- порт;
- автентифікацію, якщо потрібна;
- адресу відправника;
-
тестового отримувача.
-
Натисніть:
Send Test Email
-
Переконайтесь, що тестовий лист доставлений.
-
Натисніть:
Save
Важливо
Без налаштованого SMTP не працюватимуть поштові повідомлення, сповіщення керівника та частина операційних повідомлень.
9. Встановлення Endpoint Agent¶
9.1 Перевірка адреси Central Console в пакеті агента¶
Перед встановленням агента перевірте, що IP-адресу або ім'я Central Console вказано правильно.
Виконайте такі дії:
-
Перейдіть:
DLP Setup > System > Network
-
Перевірте значення:
This Console IP or Domain Name
-
Натисніть:
Save
Примітка
Після натискання Save IP-адреса або ім'я Central Console записується в MSI-пакет агента.
9.2 Завантаження агента¶
Виконайте такі дії:
-
Перейдіть:
Help / Downloads
-
Відкрийте:
Downloads
-
Завантажте:
GTB Endpoint Windows Agent
-
Скопіюйте MSI-пакет на тестову робочу станцію.
9.3 Встановлення агента¶
Виконайте такі дії на тестовій робочій станції:
-
Запустіть MSI-пакет.
-
Дочекайтесь завершення встановлення.
-
Перезавантажте робочу станцію, якщо це потрібно.
-
У Central Console перейдіть:
Network Status > Endpoint Protectors
-
Перевірте, що робоча станція з'явилась у списку.
-
Перевірте:
-
стан підключення;
- ім'я комп'ютера;
- IP-адресу;
- поточного користувача;
- версію агента;
- стан ліцензії.
10. Перший тест: Copy Controls¶
Copy Controls — найшвидший спосіб перевірити, що агент отримує політики і створює події безпеки.
10.1 Налаштування політики Copy to Clipboard¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector
-
Відкрийте:
Copy Controls
-
Для Copy to Clipboard додайте тестову політику.
-
Для першого тесту використайте політику для SSN або Credit Card Number.
-
Встановіть дію:
Log
-
Увімкніть:
Flag User
-
Натисніть:
Deploy
10.2 Виконання тесту на робочій станції¶
На тестовій робочій станції виконайте такі дії:
-
Дочекайтесь отримання політики агентом.
-
Скопіюйте тестовий рядок, який має викликати спрацювання політики.
Приклад тестового SSN:
082-29-2109
-
Перевірте, що на робочій станції з'явилось повідомлення користувачу.
-
Перейдіть у Central Console.
-
Відкрийте:
Security Events > All Events
-
Переконайтесь, що подію створено.
10.3 Перевірка події¶
У події безпеки перевірте:
- ідентифікатор події;
- рівень критичності;
- тип події;
- канал;
- користувача;
- IP-адресу комп'ютера;
- виконану дію;
- правило або політику, що спрацювали;
- виявлені дані;
- час події.
11. Тест Device Control¶
Device Control використовується для контролю USB та інших змінних пристроїв.
11.1 Налаштування базового USB-тесту¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector
-
Відкрийте:
Device Control
-
Виберіть тестовий об'єкт Active Directory або тестову робочу станцію.
-
Увімкніть контроль USB storage.
-
Для першого тесту встановіть дію:
Log
-
За потреби увімкніть:
Flag User
-
Натисніть:
Deploy
11.2 Виконання USB-тесту¶
На тестовій робочій станції виконайте такі дії:
-
Підключіть USB-пристрій.
-
Скопіюйте тестовий файл на USB-пристрій.
-
Якщо політика використовує перевірку вмісту, використайте файл з тестовими даними.
-
Перевірте, що подія створилась у Central Console.
-
Перейдіть:
Security Events > Endpoint Events
-
Перевірте деталі події.
12. Тест Network DLP¶
Network DLP використовується для контролю мережевого трафіку з робочої станції.
12.1 Налаштування тестового правила Network DLP¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector
-
Відкрийте:
Network DLP
-
Додайте правило ACL.
-
Вкажіть назву правила.
-
Виберіть протокол, наприклад:
HTTPS
-
Виберіть DLP Policy або Category.
-
Вкажіть дію:
Log
або:
Block
або:
User Justification
-
Натисніть:
Save
-
Переконайтесь, що правило розташоване вище загальних правил.
-
Натисніть:
Deploy
12.2 Виконання тесту Network DLP¶
На тестовій робочій станції виконайте такі дії:
-
Відкрийте браузер.
-
Перейдіть на тестовий вебресурс для завантаження файлів.
-
Спробуйте завантажити файл з тестовими даними.
-
Перевірте результат:
-
завантаження дозволено;
- завантаження заблоковано;
- з'явилось вікно обґрунтування;
-
подію зареєстровано.
-
Перейдіть у Central Console:
Security Events > Endpoint Events
-
Перевірте подію Network Agent.
13. Тест Local PC Discovery¶
Local PC Discovery використовується для пошуку конфіденційних даних на локальній робочій станції.
13.1 Налаштування локального сканування¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector
-
Відкрийте:
Local PC Discovery
-
Вкажіть шлях для сканування.
Приклад:
C:\Temp
-
За потреби увімкніть:
-
Scan Subfolders;
- Incremental Scan;
- Scan Images;
-
Real Time Monitoring.
-
Виберіть DLP Policy або Category.
-
Виберіть дію:
-
Log;
- Copy;
- Move;
-
Delete.
-
Налаштуйте розклад або ручний запуск перевірки.
-
Натисніть:
Deploy
13.2 Виконання тестового сканування¶
На тестовій робочій станції виконайте такі дії:
-
Створіть тестовий файл у вказаній папці.
-
Додайте в нього тестові дані.
-
Дочекайтесь запуску сканування або запустіть його відповідно до налаштувань.
-
Перейдіть у Central Console.
-
Відкрийте:
Security Events > Discovery Events
-
Перевірте створену подію.
14. Тест Printing DLP¶
Printing DLP використовується для контролю друку документів з робочої станції.
14.1 Налаштування тесту друку¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector
-
Відкрийте:
Printing DLP
-
Додайте DLP Policy або Category.
-
Встановіть дію:
Log
або:
Block
або:
Justify
-
За потреби увімкніть:
Flag User
-
Натисніть:
Deploy
14.2 Виконання тесту друку¶
На тестовій робочій станції виконайте такі дії:
-
Відкрийте документ з тестовими даними.
-
Надішліть документ на друк.
-
Перевірте, чи політика спрацювала.
-
Перейдіть у Central Console.
-
Перевірте відповідну подію безпеки.
15. Тест класифікації¶
Перевірка класифікації використовується для підтвердження, що файли або електронні листи можуть отримувати мітки класифікації.
15.1 Перевірка механізму класифікації¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Classification
-
Відкрийте:
Classification Engine
-
Виберіть потрібний механізм:
-
GTB Classification;
- Microsoft MIP;
-
Titus Labs.
-
Натисніть:
Deploy
15.2 Перевірка схеми класифікації¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Classification > Classification Schema
-
Перевірте мітки класифікації.
-
За потреби налаштуйте:
-
назву мітки;
- текст, який відображається;
- порядок;
-
колір.
-
Збережіть зміни.
15.3 Тест класифікації файлу¶
Виконайте такі дії:
-
Перейдіть:
GTB DLP Setup > Endpoint Protector > Files Classification
-
Увімкніть потрібні параметри:
-
Ad-hoc Classification;
- Force User to Classify;
- Classify Based on Content;
-
Display Bottom Pane.
-
Натисніть:
Deploy
-
На робочій станції відкрийте підтримуваний Office-файл.
-
Виконайте класифікацію через додаток GTB.
-
Перевірте подію у Central Console.
16. Перегляд подій безпеки¶
Після кожного тесту перевіряйте створені події.
16.1 Перегляд подій¶
Виконайте такі дії:
-
Перейдіть:
Security Events
-
Виберіть потрібний тип подій:
-
All Events;
- Endpoint Events;
- Network Events;
- Discovery Events;
-
Classification Events.
-
Відкрийте тестову подію.
-
Перевірте деталі події.
16.2 Поля, які потрібно перевірити¶
Перевірте:
| Поле | Що перевірити |
|---|---|
| Event ID | Подію створено і вона має унікальний ідентифікатор |
| Severity | Рівень критичності відповідає очікуваному |
| Event Type | Тип події відповідає тесту |
| Channel | Канал відповідає дії користувача |
| User | Вказаний правильний користувач |
| Computer IP | Вказана правильна робоча станція |
| Action | Вказана дія: Log, Block, Justify, Classified |
| Data/Rule | Вказана політика, яка спрацювала |
| File name | Вказана назва файлу, якщо застосовно |
| Justification | Вказаний текст обґрунтування, якщо він використовувався |
17. Звіти¶
17.1 Формування базового звіту¶
Виконайте такі дії:
-
Перейдіть:
Reports
-
Створіть звіт за тестовий період.
-
Додайте фільтри:
-
користувачі;
- типи подій;
- канали;
- політики;
-
рівень критичності.
-
Перегляньте результати.
-
Експортуйте звіт, якщо потрібно.
17.2 Що включити у звіт¶
До звіту за результатами перевірки потрібно включити:
- перелік протестованих сценаріїв;
- кількість подій;
- назви політик;
- користувачів;
- робочі станції;
- дії: Log / Block / Justify;
- висновки;
- рекомендації для продуктивного впровадження.
18. Критерії успішності¶
Перевірку можна вважати успішною, якщо:
- Central Console встановлена і доступна;
- ліцензія застосована;
- інтеграція з Active Directory працює;
- агент встановлений і підключений;
- агент отримує політики;
- Copy Controls створює події;
- Device Control створює події;
- Network DLP створює події;
- Local PC Discovery створює події;
- класифікація працює, якщо вона входить у межі перевірки;
- події відображаються в Security Events;
- звіти формуються;
- адміністратор може повторити базові сценарії.
19. Рекомендований порядок перевірки¶
Виконуйте перевірку в такому порядку:
- Встановіть Central Console.
- Застосуйте ліцензію.
- Налаштуйте DNS, часовий пояс і назву компанії.
- Налаштуйте SMTP.
- Налаштуйте LDAP.
- Створіть тестову групу в Active Directory.
- Встановіть агент на тестову робочу станцію.
- Перевірте стан агента.
- Налаштуйте Copy Controls.
- Перевірте подію безпеки.
- Налаштуйте Device Control.
- Перевірте подію USB.
- Налаштуйте Network DLP.
- Перевірте мережеву подію.
- Налаштуйте Local PC Discovery.
- Перевірте подію сканування.
- Перевірте звіти.
- Підготуйте висновки.
20. Контрольний список¶
- Central Console встановлено.
- Central Console доступна через HTTPS.
- Ліцензію застосовано.
- DNS Server IP налаштовано.
- Часовий пояс налаштовано.
- Назву компанії вказано.
- SMTP налаштовано.
- Send Test Email виконано успішно.
- LDAP Server додано.
- Об'єкти Active Directory синхронізовано.
- Тестову групу Active Directory створено.
- Агент встановлено.
- Агент підключений.
- Агент має ліцензію.
- Тест Copy Controls виконано.
- Тест Device Control виконано.
- Тест Network DLP виконано.
- Тест Local PC Discovery виконано.
- Тест класифікації виконано, якщо входить у межі перевірки.
- Події безпеки перевірено.
- Звіти перевірено.
- Результати перевірки задокументовано.
- Рекомендації для продуктивного впровадження підготовлено.
21. Наступні кроки¶
Після успішної перевірки виконайте:
- Підготуйте архітектуру продуктивного середовища.
- Узгодьте ресурси для Central Console.
- Узгодьте план розгортання агентів.
- Визначте продуктивні DLP-політики.
- Визначте відповідальних за політики.
- Налаштуйте резервне копіювання і відновлення.
- Налаштуйте інтеграцію з SIEM, якщо потрібно.
- Підготуйте інструкцію з усунення типових проблем.
- Підготуйте тексти повідомлень для користувачів.
- Заплануйте поетапне впровадження.