В системе различаются следующие типы политик:
-
Политика тотального перехвата — регистрация всех действий пользователей в СУБД / веб-приложениях.
-
Политики мониторинга — выявление действий пользователей в соответствии с заданными критериями для определения
критически важных событий в базах данных.
-
Политики блокировки — настройка блокировок действий пользователей в БД.
-
Политики профилирования — выявление отклонений в действиях пользователей на основе моделей нормального
поведения.
Политики может создать сам пользователь. Для этого в интуитивно понятном меню нужно указать группу, к которой будет
относиться политика, права доступа, базы данных, на которые она распространяется, а также критерии и регулярные
сообщения, например, для выявления доступа к персональным данным.
Главной настройкой политики является правило детектирования (так называемый «критерий отбора»), которое формируется
комбинацией условий: логин БД / ОС, IP-адрес инициатора запроса, приложение, выполняющее запрос, наименование объекта
БД (таблица, поле), количество записей в ответе, объём ответа в байтах, а также наличие ключевых слов или регулярных
выражений в тексте запроса или ответа.
Для каждого параметра есть возможность указывать несколько значений, в том числе пользуясь списками, а также указать
признак — соответствие или несоответствие значению.
Приведём примеры политик в «Гарда БД»:
-
Выполнение операций предоставления прав доступа к таблице с персональными данными.
-
Выгрузка более 10 000 строк, содержащих персональные данные.
-
Доступ к таблицам с персональными данными посредством учётной записи, которая не является оператором ПДн.
-
Изменение администратором записей в таблицах, содержащих критическую для расчётов информацию (сумма операции по
счёту, объём заполненности нефтехранилища, код тарифа сотовой связи и др.).
Также доступно включение дополнительных опций, таких как использование таблиц ассоциаций для мониторинга неявных
обращений ко критическим данным (через синонимы и представления), применение статистического режима работы, порядок
архивирования данных, указание шаблона для отправки данных в SIEM, отправка уведомлений по электронной почте,
отключение возможности поиска по событиям политики.
Поведенческая аналитика в «Гарда БД»
Одна из наиболее интересных возможностей «Гарда БД» — это функция UEBA для выявления отклонений от привычного
поведения пользователей на основе сравнения со средними значениями. Модуль обучения формирует профили пользователей
СУБД с типовыми сценариями — как индивидуальными, так и стандартными для группы сотрудников (например, типовые
сценарии отдела). Кроме того, функция выявляет аномалии в работе серверов баз данных. Политика обучения позволяет
своевременно выявлять аномалии до наступления инцидентов — попытки хищения баз данных, нетипичный интерес сотрудников
к доступной информации, сбои в работе СУБД.
Поделиться: