Интеграция Платформы с DLP-системами
Общие настройки интеграции с DLP-системами
Платформа IVA MCU позволяет осуществлять проверку пользовательских данных (загружаемые файлы, сообщения в чатах) в зарегистрированной DLP-системе.
В секции Настройки проверки DLP раздела Системные настройки веб-панели администрирования администратор Платформы может выполнить следующие общие настройки интеграции с DLP-системами:
| Настройка | Примечание |
|---|---|
DLP сканирование для загружаемых файлов |
Включается возможность DLP-сканирования для загружаемых файлов. |
Тихий режим работы проверки на DLP |
Включается тихий режим работы проверки на DLP, в котором будет разрешена выгрузка файлов, еще не прошедших проверку на DLP, или файлов, которые невозможно проверить |
Детальное логирование для DLP |
Включается детальное логирование для DLP при сканировании и сохранении файлов |
Сохранять теневые копии файлов в момент загрузки |
Включается сохранение теневых копий файлов в момент их загрузки в систему |
Сохранять теневые копии файлов в момент присоединения к объекту |
Включается сохранение теневых копий файлов в момент присоединения к объекту бизнес-логики (сообщение, мероприятие и др.) |
Выполнять DLP сканирование в момент прикрепления к объекту |
Включается DLP-сканирование в момент прикрепления к объекту. Для систем, которым требуется знание того, в рамках какого объекта происходит сканирование |
Сохранять теневые копии файлов при обнаружении DLP |
Включается сохранение теневых копий файлов при обнаружении DLP |
Сохранять теневые копии файлов при системных ошибках при сканировании файла |
Включается сохранение теневых копий файлов, если были системные ошибки при сканировании файла |
Сохранять запись мероприятия в теневой копии |
Включается сохранение записи мероприятия в теневой копии |
DLP проверка сообщений в чате вне мероприятий |
Включается проверка текста сообщений в чате вне мероприятия на наличие DLP-данных (проверка идет синхронно). |
DLP проверка сообщений в чате мероприятия |
Включается проверка текста сообщений в чате мероприятия на наличие DLP-данных (проверка идет синхронно). |
Не отправлять сообщения при ошибках взаимодействия с DLP системой |
Отключается отправление сообщения при ошибках взаимодействия с DLP-системой |
Таймаут ожидания ответа от DLP системы при проверке сообщения, мс. |
Указывается тайм-аут (в миллисекундах) ожидания ответа от DLP-системы при проверке сообщения |
Максимальное число одновременно проверяемых сообщений |
Указывается максимальное число одновременно проверяемых файлов |
Минимальное количество символов сообщения для его проверки |
Указывается минимальное количество символов сообщения для его проверки |
Количество попыток сканирования файла |
Указывается количество попыток сканирования файла. |
Интервал между попытками повторного сканирования файлов, сек. |
Указывается интервал (в секундах) между попытками повторного сканирования файлов |
Максимальное число потоков проверки |
Указывается максимальное число потоков, используемых для проверки сообщений и файлов на DLP. |
DLP проверка текстовых полей в мероприятиях |
Включается проверка текстовых полей, связанных с мероприятиями на наличие DLP-данных (например название мероприятия). |
DLP проверка текстовых полей в чатах вне мероприятия |
Включается проверка текстовых полей в чатах вне мероприятия на наличие DLP-данных (например название чата). |
DLP проверка пользовательских текстовых полей |
Включается проверка пользовательских текстовых полей на наличие DLP-данных (например имя пользователя). |
Чтобы изменить настройки проверки DLP, необходимо:
Войти в веб-панель администрирования →
Перейти в раздел Системные настройки →
Выбрать секцию Настройки проверки DLP →
Внести изменения →
Нажать кнопку Сохранить
Настройка SIEM-коннектора Searchlnform
Чтобы добавить SIEM-коннектор Searchlnform, необходимо:
-
выполнить настройки коннектора Searchlnform:
-
Название: ввести название SIEM-коннектора
-
Тип: выбрать SEARCHINFORM
-
Включено: нажать флаговую кнопку
-
Хост: ввести IP-адрес SearchInform сервера
-
Хост авторизации: ввести хост или IP-адрес сервера аутентификации SearchInform (если не указан, используется основной хост)
-
Порт взаимодействия: ввести адрес порта SearchInform сервера используемый в запросах API
-
Порт авторизации: ввести адрес порта SearchInform используемый в запросах авторизации
Порт 0 — для автоматической подстановки портов в соответствии с документацией от SearchInform.
Порт 9086 — для API Capture (протокол HTTPS).
Порт 9079 — для API-авторизации (протокол HTTPS). Используется в случае, если для вызова API-методов требуется авторизация -
Тип аутентификации: выбрать тип аутентификации при получении токена — Basic или NTLM
Для NTLM домен указывается в логине в формате DOMAIN\user -
Уровень логирования для журнала аудита: выбрать Информация
-
Типы событий журнала аудита: выбрать Сеанс конференции и / или Чат
-
Определять имя машины по IP адресу: нажать флаговую кнопку
Включение настройки может влиять на производительность системы -
Логин / Пароль: ввести логин и пароль от DLP-сервера
-
Адрес для сохранения логов чата: ввести адрес для сохранения логов чата
-
Количество отправок: ввести максимальное количество попыток отправки события
-
Интервал для повторной отправки, мс: ввести интервал (в миллисекундах) повторной отправки события, если произошла ошибка подключения к DLP-серверу
-
Таймаут подключения к серверу, мс: ввести тайм-аут (в миллисекундах) подключения к DLP-серверу
-
Таймаут записи на сервер, мс: ввести тайм-аут (в миллисекундах) записи события на DLP-сервер
-
Таймаут ожидания ответа от сервера, мс: ввести тайм-аут (в миллисекундах) ожидания ответа от DLP-сервера
-
Таймаут ожидания ответа от сервера при передаче файлов на сервер, мс: ввести тайм-аут (в миллисекундах) ожидания ответа от DLP-сервера при передаче файлов на сервер
-
Использовать для проверки наличия DLP в тексте: выполнять проверку текста в чатах на наличие DLP перед отправкой
-
Использовать для проверки наличия DLP в файле: выполнять проверку файлов на наличие DLP перед отправкой
-
-
создать SIEM-коннектор: Нажать кнопку Создать
| Если в Firewall используются какие-то правила, то необходимо разрешить исходящее соединение от головных серверов Платформы IVA MCU до DLP-сервера по портам 9086, 9079 |
Настройка SIEM-коннектора ICAP (InfoWatch)
Чтобы добавить SIEM-коннектор ICAP, необходимо:
-
выполнить настройки коннектора ICAP:
-
Название: ввести название SIEM-коннектора
-
Тип: выбрать ICAP
-
Включено: нажать флаговую кнопку
-
Хост: ввести IP-адрес ICAP сервера
-
Таймаут подключения к серверу, мс: ввести тайм-аут (в миллисекундах) подключения к DLP-серверу
-
Таймаут записи на сервер, мс: ввести тайм-аут (в миллисекундах) записи события на DLP-сервер
-
Использовать для проверки наличия DLP в тексте: выполнять проверку текста в чатах на наличие DLP перед отправкой
-
Использовать для проверки наличия DLP в файле: выполнять проверку файлов на наличие DLP перед отправкой
-
-
создать SIEM-коннектор: Нажать кнопку Создать
События журнала аудита
-
проверка файлов в DLP-системе:
| Событие | Тип | Подтип | Объект события | Важность | Информация |
|---|---|---|---|---|---|
Файл сохранен в DLP-систему |
Сообщения безопасности |
Сканирование на DLP |
resourceId |
Информация |
Файл <file_name> сохранен в DLP |
Файл не сохранен в DLP-систему из-за ошибки |
Ошибка |
Ошибка при сохранении файла <file_name> в DLP: <error> |
|||
Файл проверен в DLP-системе |
Информация |
Файл <file_name> успешно проверен на DLP |
|||
Файл проверен в DLP-системе с результатом DLP обнаружено |
Ошибка |
В файле <file_name> обнаружена DLP утечка |
|||
Файл не проверен в DLP-системе из-за ошибок в DLP-системе |
Ошибка |
Ошибка при проверке файла <file_name> на DLP: <error> |
-
проверка сообщений в DLP-системе:
| Событие | Тип | Подтип | Объект события | Важность | Информация |
|---|---|---|---|---|---|
Сообщение не проверено в DLP-системе из-за ошибки |
Сообщения безопасности |
Сканирование на DLP |
chatRoomId |
Ошибка |
Ошибка при проверке сообщения <message> в DLP: <error> |
Сообщение проверено в DLP-системе |
Информация |
Сообщение <message> успешно проверено на DLP |
|||
Сообщение проверено в DLP-системе с результатом: DLP обнаружено |
Ошибка |
В сообщении <message> обнаружена DLP утечка |
|||
Сообщение заблокировано при отправке в чат, если в нем есть DLP |
Чат |
Чат |
Предупреждение |
Заблокировано сообщение в чате (DLP) <chatName>: <message> (<error>) |
Системные предупреждения обращения к DLP-системе
| Событие | Объект | Тип предупреждения | Информация |
|---|---|---|---|
DLP система недоступна |
SIEM-коннектор |
Системная ошибка |
DLP-система <connector_name> в домене недоступна по причине: <reason> |
Ошибка обращения к системе сканирования вирусов |
Ошибка обращения к DLP-системе <connector_name>: <reason>. Количество ошибок: <N> |
Параметры перехвата, записываемые в DLP-систему
Параметры перехвата, записываемые в DLP-систему, для чата в сессии мероприятия:
| Параметр | Значение |
|---|---|
sessionID |
1 |
timestamp |
Текущее время |
timeZone |
Текущая временная зона на сервере |
userName |
<USER_NAME>:
|
userSID |
<USER_SID>:
|
processName |
<USER_AGENT>:
|
processId |
0 |
processUser |
iva |
hostname |
<HOST_NAME>:
|
ips |
<USER_IP> (IP-пользователя) |
macs |
00-00-00-00-00-00 |
chat |
Параметры сообщений чата мероприятия:
| Параметр | Значение |
|---|---|
user |
<USER_NAME>:
|
sender |
<USER_NAME>:
|
members |
<CONFERENCE_MEMBER_ID> (ID пользователя) |
chatName |
<CONFERENCE_NAME> (название мероприятия) |
chatId |
<CONFERENCE_SESSION_ID> (ID сессии мероприятия) |
time |
Время отправки сообщения |
text |
<TEXT> (текст сообщения) |
Заголовки ICAP (InfoWatch) запросов
При проверке текста и файлов на DLP в ICAP (InfoWatch) в заголовках ICAP запросов может передаваться следующая информация о контексте проверки:
-
X-Vendor-Id = IVA-Technologies — Вендор
-
X-Client-Ip — IP пользователя, осуществляющего действие
-
X-Client-UserId — ID пользователя (внутри IVA MCU)
-
X-Client-Username — имя пользователя
-
X-Client-UserLogin — логин пользователя:
-
внутренний зарегистрированный пользователь — <login>
-
ldap-пользователь — <login>@<ldap_realm>
-
внешний приглашенный пользователь — <email> или <phone>
-
чат-бот — BOT:<name>
-
внешний SSO пользователь — External:<name>
-
гость — Guest:<name>
-
-
X-Target-Type — тип объекта, в границах которого осуществляется действие (USER, CHAT, CONFERENCE)
-
X-Target-Id — ID объекта (внутри IVA MCU), в границах которого осуществляется действие
-
X-Target-Name — название объекта, в границах которого осуществляется действие
X-Target-Type, X-Target-Id, X-Target-Name — могут отсутствовать для файлов (зависит от передачи этой информации клиентом при создании ресурса) -
X-Action-Type — тип осуществляемого действия (SEND_MESSAGE, UPLOAD_FILE)
-
X-Object-Id — ID проверяемого объекта (внутри IVA MCU)
-
X-Object-Name — название проверяемого объекта (актуально только для файлов)
Ограничения реализации DLP на клиентах IVA Connect
На клиентах IVA Connect возможны следующие ошибки при работе DLP-сервера:
-
нелокализованные ошибки при попытке скачать заблокированный или еще не проверенный файл
-
некорректное отображение еще не проверенных файлов в чатах
-
некорректное отображение заблокированных или еще не проверенных изображений на белой доске
-
нелокализованные ошибки при отправке сообщений с DLP в чате мероприятия


