Zlock что это
Система Zlock позволяет гибко настроить права доступа к портам и устройствам и минимизировать риск утечки информации, связанный с несанкционированным использованием внешних устройств, прежде всего, USB-накопителей.
По различным оценкам, от 60 до 80 % атак, направленных на получение информации ограниченного доступа, начинается из локальной сети предприятия (интрасети).
Особенную актуальность проблема внутренних угроз получила в связи с появлением и повсеместным распространением мобильных накопителей информации, подключаемых через USB-порты: flash-диски, винчестеры с USB-интерфейсом и т.д.
Для предотвращения утечек корпоративных документов через мобильные устройства, прежде всего USB-накопители, может использоваться разработка компании SECURIT — DLP-система Zlock. Zlock позволяет предотвращать утечки конфиденциальной информации через периферийные устройства с помощью гибкой настройки политик доступа, анализа содержимого передаваемых файлов и блокирования несанкционированного копирования документов.
Для каждого типа устройств Zlock предполагает возможность гибкой настройки прав доступа на основе списков контроля доступа (ACL). Для каждого физического или логического устройства и для каждого пользователя или группы пользователей из Active Directory можно разрешить либо полный доступ, либо чтение, либо запретить доступ. Инструмент контентного анализа позволяет настраивать контроль копирования файлов на мобильные накопители и чтения с них по типам файлов и содержимому передаваемых документов.
Подключаемые устройства могут идентифицироваться по любым признакам, таким как класс устройства, код производителя, код устройства, серийный номер и т.д. Это дает возможность назначать разные права доступа к устройствам одного класса, например, запретить использование USB-накопителей, но при этом разрешить использование USB-ключей для аутентификации пользователей.
Система Zlock компании SECURIT позволяет обеспечить надежную защиту данных компании от утечек на внешних носителях путем
разграничения доступа к любым внешним устройствам и портам рабочих станций.
Разграничение доступа к внешним устройствам в Zlock осуществляется на основе политик доступа. Политика доступа — это логическое понятие, которое связывает описание устройств и прав доступа к ним.
Права доступа могут иметь следующий вид:
· доступ только на чтение;
Права доступа могут применяться как для всех, так и иметь индивидуальные настройки для пользователей или групп пользователей на основе ACL (аналогично разграничению прав доступа к папкам или файлам в Windows).
Политики доступа можно настраивать по типам файлов для ограничения операций с документами определенного формата (для USB-устройств). Zlock поддерживает более 500 наиболее распространённых в корпоративной среде форматов файлов, в том числе Microsoft Office и OpenOffice.org.
При настройке политик по содержимому передаваемых документов существует возможность открыть полный доступ к устройствам, ограничив запись, чтение или печать файлов, содержащих конфиденциальную информацию (для USB-устройств и принтеров).
Политики могут иметь временной интервал или быть одноразовыми. Это позволяет, например, давать разные права доступа в рабочее и нерабочее время либо разрешить однократный доступ к устройству (доступ прекратится, как только пользователь извлечет устройство).
В системе Zlock существует особый вид политики — это «политика по умолчанию». Она описывает права доступа к устройствам, которые по тем или иным причинам не попадают под действия других политик. Например, можно с помощью такой политики по умолчанию запретить использовать все USB-устройства, а с помощью обычной политики — разрешить использовать какое-то определенное устройство.
Дополнительно в Zlock реализована возможность задавать специальные политики доступа, которые применяются в зависимости от того, подключен ли компьютер к сети непосредственно, подключен через VPN или работает автономно. Это расширяет возможности по управлению доступом к устройствам и позволяет, например, автоматически заблокировать доступ ко всем внешним устройствами на ноутбуке, как только он отключается от корпоративной сети.
При этом в Zlock у каждой политики есть свой приоритет, который позволяет определить, какие права доступа будут применяться, если одно устройство описывается сразу в нескольких политиках и имеет там разные права доступа.
Система Zlock позволяет разграничивать доступ к следующим видам устройств:
· любые USB-устройства — flash-накопители, цифровые камеры и аудиоплееры, карманные компьютеры и т.д.;
· локальные и сетевые принтеры;
· внутренние устройства — контроллеры Wi-Fi, Bluetooth, IrDA, сетевые карты и модемы, FDD-, CD — и DVD-дисководы, жесткие диски;
· порты LPT, COM и IEEE 1394;
· любые устройства, имеющие символическое имя.
В Zlock есть возможность создать каталог устройств, который будет хранить всю информацию об устройствах сети и позволит создавать политики на основе этих данных.
При записи документов на USB-устройства, чтении с них и печати на принтерах Zlock может анализировать содержимое файлов, обнаруживать в них конфиденциальные данные и блокировать действия пользователя в случае выявления нарушений политик безопасности.
Для обнаружения конфиденциальной информации в файлах применяется гибридный анализ — комплекс технологий детектирования данных разного типа:
· Технология MorphoLogic с использованием морфологического анализа — позволяет исследовать текст динамических и вновь созданных документов с учетом различных грамматических словоформ.
· Шаблоны регулярных выражений — особенно эффективны при поиске конфиденциальной информации, имеющей фиксированную структуру, в частности, персональных данных.
· Поиск по словарям — позволяет обнаруживать данные, относящиеся к определенным категориям, существенным для организаций разного рода деятельности.
· Анализ замаскированного текста и транслита.
Удаленное управление системой Zlock осуществляется через единую консоль для решений SecurIT. C помощью нее администратор может устанавливать клиентские части, создавать и распространять политики Zlock, производить мониторинг рабочих станций, просматривать данные теневого копирования.
При необходимости установка клиентских частей на рабочие места пользователей может производиться без перезагрузки компьютеров, что позволяет ускорить внедрение и сделать его незаметным для пользователей.
В системе Zlock существует возможность разграничения доступа к функциям управления для администраторов. Это позволяет, в частности, разделить функции администратора безопасности, который осуществляет весь комплекс действий по управлению системой, и аудитора, который имеет право только на просмотр собранных системой событий и данных теневого копирования.
В Zlock для обычных пользователей предусмотрена возможность послать администратору запрос на доступ к определенному устройству. На основе запроса администратор безопасности может создать политику, разрешающую доступ к устройству. Это обеспечивает максимально оперативное реагирование на запросы пользователей и простоту адаптации политики безопасности к нуждам бизнес-процессов.
Взаимодействие с Active Directory
В Zlock реализована тесная интеграция с Active Directory. Она заключается в возможности загрузки доменной структуры и списка компьютеров корпоративной сети в Zlock. Это позволяет увеличить удобство использования системы и повысить возможности по масштабируемости.
Развертывание и управление Zlock можно осуществлять не только из консоли управления Zlock, но и с помощью групповых политик (group policy) Active Directory.
Через групповые политики можно выполнять установку, удаление и обновление Zlock, а также распространение политик доступа и настроек системы.
Данная возможность позволяет упростить внедрение и использование системы в крупных корпоративных сетях. Кроме этого расширяются возможности по администрированию Zlock в компаниях с разделенными службами информационных технологий и информационной безопасности — сотруднику службы безопасности необязательно иметь привилегии локального администратора на компьютерах пользователей, поскольку внедрение и управление системой осуществляется средствами домена.
В Zlock существует возможность мониторинга клиентских рабочих станций. Данная функция предусматривает периодический опрос клиентских модулей Zlock и выдачу предупреждений в случае попытки несанкционированного отключения Zlock на рабочей станции, изменения настроек или политик доступа.
Реакция на эти события может настраиваться с помощью подключаемых сценариев (скриптов) на языках VBscript или Jscript. С использованием таких сценариев можно выполнять любые действия — посылать уведомления по электронной почте, запускать или останавливать приложения, и т.д.
Сбор событий и их анализ
Система Zlock реализует расширенный функционал по ведению и анализу журнала событий. В журнал записываются все существенные события, в том числе:
· подключение и отключение устройств;
· изменение политик доступа;
· операции с файлами (чтение, запись, удаление и переименование файлов) на контролируемых устройствах.
В состав Zlock входит средство для анализа журналов, которое обеспечивает формирование запросов любых видов и вывод результатов в формате HTML. Кроме этого, использование для журнала универсальных форматов хранения данных позволяет воспользоваться любыми сторонними средствами анализа и построения отчетов.
Предоставление доступа к устройствам по телефону
В Zlock реализована возможность разрешить пользователям доступ к устройствам, используя лишь телефонную связь с администратором Zlock. Это необходимо в тех случаях, когда пользователю нужно срочно получить доступ к определенному устройству или группе устройств, а он находится не в корпоративной сети. В такой ситуации сотрудник компании и администратор просто обмениваются секретными кодами, в результате чего создаются и применяются новые политики доступа.
При этом администратор Zlock может создать как постоянно действующую, так и временную политику, которая перестанет действовать после отключения устройства, завершения сеанса Windows или по истечении заданного времени. Это позволит более оперативно реагировать на запросы пользователей в безотлагательных ситуациях и соблюдать разумный баланс между безопасностью и бизнесом.
Архив (теневое копирование)
В Zlock существует возможность автоматически выполнять архивирование (теневое копирование, — shadow copy) файлов, которые пользователи записывают на внешние накопители. Это позволяет контролировать ситуацию даже в том случае, если пользователю разрешена запись на внешние устройства, поскольку администратор безопасности всегда будет точно знать, какую информацию сотрудник записывает на внешние накопители.
Вся информация, записываемая пользователем на внешний носитель, незаметно для него копируется в защищенное хранилище на локальной машине и потом переносится на сервер. Функция теневого копирования создает точные копии файлов, которые пользователь записывают на устройства, и расширяет возможности аудита, позволяя проводить расследование возможных инцидентов.
Теневое копирование может отслеживать информацию только для определенных пользователей, групп пользователей и носителей, которые подпадают под действие конкретной политики доступа Zlock. Это делает теневое копирование высокоточным инструментом, применение которого позволяет службе безопасности предприятия получать только ту информацию, которая ей нужна.
Дополнительно в Zlock реализовано теневое копирование распечатываемых документов. Это дает возможность контролировать действия пользователей даже в том случае, если им разрешено использование принтеров, но необходимо точно знать, что, где и когда они печатали. В теневой копии сохраняется вся служебная информация и сам распечатанный документ в формате PDF.
В Zlock есть возможность сохранять журналируемые события на сервер журналирования. Он позволяет быстрее и надежнее собирать, хранить и обрабатывать журналы событий Zlock.
Клиентские модули Zlock записывают все происходящие события на сервер журналирования, при этом, если он недоступен, информация о событиях временно хранится на клиенте. Когда соединение с сервером восстанавливается, эта информация пересылается на сервер.
Сервер журналов может записывать информацию о событиях в базу данных Microsoft SQL Server, Oracle Database или в XML-файлы. Использование для хранения событий Microsoft SQL Server или Oracle Database позволяет обеспечить более высокую надежность и производительность.
Zlock Enterprise Management Server
Zlock EMS предназначен для централизованного хранения и распространения политик и настроек Zlock. Синхронизация с Zlock Enterprise Management Server происходит с заданной администратором периодичностью и включает в себя проверку текущих политик и настроек агентов и их обновление в случае необходимости. Синхронизация происходит по защищенному каналу и может распространяться как на всю сеть, так и на определенные домены, группы или компьютеры.
Контроль целостности Zlock
В Zlock имеется возможность контроля целостности файлов и настроек Zlock. Если какие-либо компоненты Zlock были несанкционированно модифицированы, возможность входа в систему будет лишь у администратора. Это позволит защитить Zlock от изменений со стороны пользователей и вредоносных программ.
Zlock что это
Назначение
Проблема инсайдеров и защита от внутренних угроз
Важнейшей проблемой, стоящей перед руководством и службой безопасности любой компании, является проблема внутренних угроз информационной безопасности. Особенную актуальность эта проблема приобрела в связи с появлением и повсеместным распространением всевозможных мобильных накопителей информации, подключаемых через USB порты — таких как flash-диски, винчестеры с USB-интерфейсом, MP3-проигрыватели с жестким диском, фотокамеры, мобильные телефоны и т.д. Злоумышленнику не составит труда незаметно пронести на территорию предприятия компактный носитель и скопировать на него всю интересующую его информацию.
Отключение всех USB портов на уровне BIOS или операционной системы не всегда бывает приемлемым, потому что практически все современные периферийные устройства подключаются через USB порты, и отключитьUSB порты – значит отказаться от их использования.
Наиболее оптимальное решение проблемы внутренних угроз – применение специальной системы контроля доступа пользователей к портам, контроллерам и внешним устройствам. Такая система позволяет надежно защитить конфиденциальную информацию от утечки, не ограничивая при этом использования разрешенных устройств.
Назначение системы Zlock
Система Zlock предназначена для разграничения доступа к устройствам, как внешним, так и стационарно установленным на рабочих станциях сети. Для каждого типа устройств Zlock предполагает возможность гибкой настройки прав доступа на основе списков контроля доступа (ACL). Для каждого физического или логического устройства и для каждого пользователя или группы пользователей из Active Directory можно разрешить либо полный доступ, либо только чтение, либо запретить доступ.
Внедрение Zlock позволит существенно затруднить деятельность инсайдеров и свести к минимуму риск утечки информации с использованием мобильных устройств.
Описание возможностей системы Zlock
Политики доступа
Управление доступом к устройствам в Zlock осуществляется на базе политик доступа. Политика доступа – это логическое понятие, связывающее описание одного или нескольких устройств (классов устройств) и прав доступа к ним.
Права доступа для политик могут быть следующими:
• Запрет доступа для всех пользователей;
• Разрешение полного доступа для всех пользователей;
• Доступ только на чтение для всех пользователей;
• Индивидуальное назначение прав доступа для конкретных пользователей или групп на базе ACL аналогично с доступом к папке или файлу в Windows.
Администратор может создавать любое количество политик для удобного и гибкого управления доступом к устройствам для различных пользователей. Каждой политике назначается приоритет, который используется для разрешения конфликта, если одно и тоже устройство соответствует больше чем одной политике.
У политики может быть расписание – предусмотрены ежедневные, еженедельные и ежемесячные политики, которые действуют только в заданные дни и часы. Кроме этого существуют одноразовые политики, которые действуют до отключения устройства или до выхода пользователя из сети.
Политики могут быть сохранены в файл и восстановлены из файла.
Существует специальный вид политики – политика по умолчанию, в которой задается, что делать с устройствами, не описанными в других политиках.
Типы управляемых устройств
Подключаемые USB-устройства могут идентифицироваться по любым признакам, таким как класс устройства, код производителя, код устройства, серийный номер и т.д. Это позволяет назначать разные права доступа к устройствам одного класса, например, запретить использование flash-дисков, но при этом разрешить использование принтеров и сканеров.
Типы устройств, управляемых системой Zlock:
• Внешние устройства, подключаемые по USB. В политике можно задать не только конкретное устройство, но и тип устройства по классу, производителю, серийному номеру устройства и т.д. Например: все накопители, все электронные идентификаторы производства Rainbow Technologies, USB-flash диск с серийным номером 12345678SR78.
• Прочие устройства: жесткие диски, дисководы, CD-DVD ROM, порты COM, LPT, PCMCIA, модемы, контроллеры i-Link (IEEE 1394), и т.д.
• Любые физические или логические устройства, имеющие символическое имя.
Каталог устройств
Для удобства работы с описаниями устройств Zlock предоставляет возможность организации каталога устройств. Каталог устройств – это файл, в котором хранятся описания любых устройств, и администратор может создавать политики доступа на основе информации из каталога, когда сами устройства отсутствуют или отключены.
Каталог устройств формируется из описаний устройств, которые подключены к рабочей станции администратора или к любому удаленному компьютеру. Существует возможность автоматического сканирования всех рабочих станций сети для сбора описаний всех устройств, подключенных в этот момент для последующего добавления в каталог, что значительно облегчает последующее управление правами доступа к этим устройствам.
Администрирование
Управление системой Zlock осуществляется централизованно, с использованием единой системы администрирования Zconsole – все функции по установке и настройке клиентских модулей осуществляются удаленно, с рабочей станции администратора, с учетом структуры сети, определенной Active Directory.
Система Zlock позволяет организовать разграничение доступа администраторов к функциям консоли управления. Например, один сотрудник осуществляет администрирование системы с полным доступом ко всем функциям, а другой – только функции аудита и анализ журнала с запретом доступа на изменение настроек.
С помощью системы администрирования Zconsole можно удаленно выполнять следующие операции с клиентскими рабочими станциями:
• Установка и удаление системы на выбранные компьютеры сети. В случае каких-либо проблем при установке существует возможность просмотра сообщений об ошибках для каждого компьютера.
• Создание и редактирование политик доступа.
• Распространение по сети и синхронизация политик доступа при их создании, редактировании и удалении.
• Распространение по сети настроек системы.
Кроме этого, в Zlock реализована возможность отправки администратору пользовательских запросов на доступ к какому-либо устройству, и создания на основе таких запросов одноразовых или постоянно действующих политик.
Для упрощения процесса развертывания Zlock в нем реализована возможность применения заранее заданных настроек и политик доступа непосредственно при установке системы на рабочие станции пользователей.
Мониторинг и обработка событий
В Zlock существует уникальная возможность мониторинга клиентских рабочих станций. Данная функция предусматривает периодический опрос рабочих станций, на которых установлена клиентская часть Zlock, и выдачу предупреждений администратору в случаях несанкционированного отключения клиентского модуля, а также изменения настроек или политик доступа — это дает возможность службе безопасности оперативно реагировать на несанкционированные действия пользователей и принимать соответствующие меры.
Реакция на эти события, а также на события подключений и отключений устройств и доступа к файлам на контролируемых устройствах может настраиваться с помощью подключаемых сценариев (скриптов) на языках VBscript или Jscript. С использованием таких скриптов можно выполнять любые действия: посылать уведомления по электронной почте, запускать или останавливать приложения, и т.д.
Ведение и анализ журнала
Система Zlock реализует расширенный функционал по ведению и анализу журнала событий. В журнал записываются все существенные события – подключение и отключение устройств, а также все операции по чтению, записи, удалению и переименованию файлов на контролируемых устройствах.
В качестве журнала может использоваться EventLog или файл в формате TXT или XML, при этом журнал может располагаться на локальном компьютере или на сервере. Существует возможность формирования имени файла для журнала с использованием параметров, таких как дата, имя пользователя, имя компьютера и т.д.
В состав Zlock входит средство для анализа журналов, которое обеспечивает формирование запросов любых видов и вывод результатов в формате HTML. Кроме этого, использование для журнала универсального формата XML позволяет воспользоваться любыми существующими на рынке средствами анализа и конструкторами отчетов.
Архитектура
Система Zlock состоит из двух частей:
• модуль администрирования;
• клиентский модуль.
Оба модуля могут быть установлены на одном компьютере.
Модуль администрирования предназначен для управления работой системы, и может выполнять следующие функции:
• Удаленное управление рабочими станциями, в том числе установка и удаление клиентского модуля Zlock по сети
• Создание и настройка политик доступа к аппаратным ресурсам, с возможностью их распространения на все компьютеры в сети
• Удаленное конфигурирование клиентских модулей Zlock
• Просмотр и анализ XML-журнала
• Мониторинг состояния клиентских модулей
Модуль администрирования выполнен в виде плагина к единой консоли управления продуктами компании SecurIT — Zconsole, и взаимодействует с клиентской частью через механизм удаленного управления Zremote. Аутентификация модуля администрирования реализована на базе механизма Windows NTLM/Kerberos.
Для работы модуля администрирования по сети необходим аппаратный лицензионный ключ. Лицензионный ключ определяет максимальное количество клиентских мест, которыми можно управлять удаленно.
Клиентский модуль устанавливается на каждую защищаемую системой Zlock рабочую станцию и обеспечивает разграничение доступа к портам и устройствам этой станции.
Данный модуль выполняет следующие функции:
• Разрешение или блокирование доступа пользователей к устройствам в соответствии с заданными политиками.
• Запись в журнал событий подключения и отключения устройств, операций с файловой системой и изменения конфигурации Zlock.
• Взаимодействие с модулями администрирования и мониторинга.
Клиентский модуль состоит из двух компонент:
• Драйвер применения политик доступа к устройствам, далее называемый драйвером Zlock.
• Сервис управления драйвером и обработки событий Zservice, предназначенный для удаленного управления и мониторинга системы Zlock.
Развертывание системы контроля съемных накопителей в корпоративной сети
На сегодняшний день одной из наиболее распространенных причин утечки данных из корпоративных информационных систем являются сотрудники самих компаний. А поэтому контроль над использованием ими съемных накопителей является весьма эффективным средством защиты от воровства конфиденциальной и персональной информации. К сожалению, подобной функциональности нет ни в одной операционной системе, и поэтому приходится использовать дополнительное программное обеспечение. Сегодня мы рассмотрим процедуру развертывания и базовой настройки одного такого продукта – системы Zlock от компании SecurIT.
Принцип работы системы контроля
Для начала необходимо ознакомиться с принципами работы системы контроля Zlock. Данный продукт представляет собой целый программный комплекс, состоящий из нескольких частей. Основным его элементом является клиентский модуль, который устанавливается на рабочих станциях корпоративной сети. Именно он и осуществляет контроль над использованием съемных накопителей, принтеров и т.п. Клиентский модуль запускается автоматически при старте операционной системы. Естественно, пользователь не может отключить его, более того, в Zlock предусмотрен контроль целостности. При его включении повреждение или выключение модуля приведет к невозможности работы пользователя за ПК.
В процессе работы клиентские модули используют так называемые политики, каждая из которых представляет собой набор прав доступа к отдельному устройству, одной или нескольким их группам. На каждой рабочей станции есть свой набор политик. Он может быть как уникальным, так и общим для всех. Устройства могут входить в несколько разных политик. При этом система будет применять ту из них, которая имеет наибольший приоритет. То есть если нужно запретить применение всех USB-дисков, кроме одного определенного, нужно создать две политики. В первой будет заблокировано использование всех "флешек", а во второй, имеющей больший приоритет, разрешено подключение определенного экземпляра. Кроме того, в системе есть специальная политика по умолчанию. Она имеет наименьший приоритет и определяет поведение Zlock по отношению ко всем устройствам, не описанным в других политиках.

Увеличить рисунок
Рисунок 1 — Примеры политик Zlock
Настройка всей системой контроля осуществляется с помощью консоли управления. В ней реализованы все необходимые инструменты для разворачивания и управления Zlock. Примечательно, что она может использоваться удаленно. То есть у администратора есть возможность полного управления системой непосредственно со своего рабочего места. В принципе, управлять Zlock можно и с помощью групповых политик. Однако в небольших сетях консоль управления более удобна и наглядна.
Рисунок 2 — Консоль управления
Помимо этого в Zlock реализован ряд дополнительных модулей: модуль настройки через групповые политики, сервер конфигураций и сервер журналов. Первые два больше подходят для использования в крупных информационных системах. С их помощью можно облегчить настройку и распространение политик на большое число компьютеров. Ну а сервер журналов полезно будет использовать и в небольших сетях, поскольку он существенно облегчает просмотр логов.
Развертывание системы контроля
Процедура развертывания системы Zlock начинается с установки консоли управления. Понятно, что она должна быть инсталлирована на рабочей машине администратора или любого другого сотрудника, который будет ей управлять. Сама процедура установки абсолютно ничем не примечательна. Для ее выполнения запустите дистрибутив программы, ознакомьтесь и согласитесь с лицензией, а также выполните ряд других обычных в таком случае шагов. Точно так же выполняется инсталляция сервера журналов и других дополнительных компонентов. Только их лучше всего разместить на компьютере, который включен постоянно, например, на контроллере домена. Обратите внимание, что все компоненты защиты устанавливаются из одного дистрибутива, входящего в комплект поставки продукта. Просто на одном из шагов необходимо выбрать требуемые модули.
Следующий этап – инсталляция клиентских модулей. Для его реализации выполните последовательно следующие шаги.
- Разместите дистрибутив Zlock в сетевой папке.
- Запустите консоль управления, раскройте в левой ее части дерево "Компьютеры и приложения" и выберите в нем ветку "Без приложений".
- Нажмите на панели инструментов кнопку "Установить или обновить Zlock…".
- В открывшемся окне укажите папку, в которой размещен дистрибутив программы, и выберите в раскрывающемся списке пункт "Установка клиентской части Zlock без перезагрузки". Обратите внимание, что если обновляете систему (а не устанавливаете впервые), необходимо выбрать пункт "Установка или обновление клиентской части Zlock с ручной перезагрузкой".

Увеличить рисунок
Рисунок 3 — Начало процесса развертывания Zlock на рабочих станциях сети
Рисунок 4 — Выбор рабочих станций для установки клиентского модуля
Настройка политик доступа
Настройка политик доступа – очень важный этап внедрения системы контроля съемных накопителей. Поскольку именно на нем задаются права доступа, от которых и зависит эффективность работы всей защиты. В первую очередь необходимо настроить политику по умолчанию. В ней указываются "основные" права на использование различных устройств. После этого можно создать пользовательские политики, являющиеся исключением из общей. Допустим, в политике по умолчанию разрешено использование всех устройств. В следующем наборе прав указано, что все съемные USB-накопители могут подключаться только для чтения. А в заключение можно создать еще одну политику, разрешающую запись определенным пользователям на строго определенные "флешки". Она должна иметь максимальный приоритет.
Все политики создаются и распространяются одинаково. Поэтому мы рассмотрим процесс создания только одной из них. Остальные же можно реализовать, как говорится, "по образу и подобию". Итак, давайте поэтапно разберем процесс создания и распространения политики доступа.
Создание политики
- Установите соединение с одним из компьютеров, на которых установлен клиентский модуль. Для этого запустите консоль управления, найдите в дереве нужный ПК и дважды щелкните по нему.
- Выберите в меню "Политика" пункт "Добавить". При этом будет открыто окно свойств создаваемой политики.
- На вкладке "Доступ" задайте имя политики и установите ее приоритет. После этого выберите и установите права доступа.

Рисунок 5 — Установка основных параметров политики
Распространение политики
- Установите соединение со всеми компьютерами, на которые должна быть распространена созданная политика доступа. Для этого установите курсор в консоли управления на домен или группу и выберите в меню "Соединение" пункт "Установить соединение". В открывшемся окне отметьте нужные компьютеры и нажмите на кнопку "ОК".
- Выберите в меню "Сервис" пункт "Распространить конфигурацию". В открывшемся окне выберите те настройки, которые нужно распространить (политики, настройки теневого копирования, учетные записи SecurIT и пр.), отметьте те компьютеры, на которые необходимо скопировать политику доступа и нажмите на кнопку "ОК".
У описанного способа распространения есть один большой плюс. Дело в том, что система "запомнит" первичную политику. И в будущем, при ее изменении, будет автоматически предлагать синхронизацию всех "потомков", что, конечно же, очень удобно. Правда, для этого необходимо перед редактированием политики установить соединение со всеми рабочими станциями, на которые она была ранее распространена
Настройка теневого копирования
Практически в каждой корпоративной сети есть устройства, которые могут стать причиной утечки конфиденциальной информации, но которые, тем не менее, нельзя отключать из-за того, что они нужны сотрудникам для выполнения рабочих обязанностей. Классическим примером являются принтеры. С одной стороны, без них не обойтись. Но с другой, кто-то из сотрудников может распечатать важные данные и просто-напросто вынести их из офиса на бумажных листах. Для пресечения подобных действий в Zlock используется система теневого копирования. При ее активации все файлы, отправленные на устройства, находящиеся под мониторингом, копируются в специальное хранилище. И администратор может в любой момент просмотреть их, выявив, таким образом, попытки кражи информации.
Настройка теневого копирования осуществляется следующим образом.
- Запустите консоль управления, раскройте меню "Сервис" и выберите в нем пункт "Теневое копирование".
- В открывшемся окне установите параметры локального хранилища. Для этого задайте папку, в которую будут помещаться файлы, а также укажите максимальный ее объем (в мегабайтах или процентах от доступного пространства). Дополнительно можно указать действие системы при заполнении локального хранилища (удаление устаревших файлов, запрет записи и/или печати и пр.).

Рисунок 6 — Настройка теневого копирования на локальный компьютер

Рисунок 7 — Настройка теневого копирования на сервер
Заключение
Сегодня мы разобрали процедуру внедрения в корпоративную сеть продукта Zlock – системы контроля использования съемных накопителей и других устройств, которые могут применяться для воровства конфиденциальных данных. Мы рассмотрели только наиболее простой вариант первоначального развертывания, но на практике процедура может оказаться сложнее из-за необходимости внедрения дополнительных модулей, например, сервера конфигураций. Кроме того, в крупных корпоративных сетях для развертывания и управления системы удобнее использовать не консоль, а групповые политики Windows.
Стоит отметить, что существует еще один весьма распространенный вариант утечки данных – различные интернет-каналы (электронная почта, форумы, социальные сети, ICQ и пр.). Бороться с этой угрозой Zlock уже не может. Тут необходима принципиально иная система, основанная на контентном анализе сетевого трафика (например, Zgate от того же разработчика). Поэтому для обеспечения действительно эффективной защиты от инсайдеров имеет смысл внедрять сразу же два продукта.