DLP (Data Loss Prevention — предотвращение утечек данных) — класс решений, которые помогают обнаруживать, контролировать и (при необходимости) блокировать передачу чувствительной информации через основные каналы: почта, веб, мессенджеры, съёмные носители, печать, облачные хранилища и т.д.

На практике DLP закрывает инсайдерские риски (умышленные и случайные), снижает вероятность утечек и помогает собрать доказательную базу по инциденту.

1. Что именно «контролирует» DLP

В современной терминологии часто выделяют 3 состояния данных:

СостояниеОписание
Data in motionДанные «в движении»: почта, веб, прокси, сетевые протоколы
Data at restДанные «в хранении»: файловые шары, папки, базы, облака
Data in useДанные «в использовании»: копирование, печать, скриншоты, выгрузки

Многие enterprise-решения прямо заявляют покрытие endpoint + network + cloud (рабочие станции, сетевые каналы и облачные сервисы).

2. Из каких компонентов обычно состоит DLP

Типовая архитектура выглядит так:

  • Агенты на рабочих станциях/серверах (Endpoint DLP) — контролируют USB/принтеры/копирование/прикладные каналы и часть «поведения» пользователя.
  • Сетевые перехватчики (Network DLP) — почта, HTTP/HTTPS и др. протоколы, иногда ICAP-интеграции.
  • Discovery/сканирование хранилищ — поиск чувствительных данных «в покое».
  • Консоль управления — политики, инциденты, расследования, отчёты.
  • Интеграции — AD/LDAP, почтовые шлюзы, прокси, SIEM, иногда SOAR/ITSM.

3. Как DLP «понимает», что данные чувствительные

На практике используется комбинация методов:

3.1. Контентные методы

  • регулярные выражения (regex), словари/ключевые слова, шаблоны документов;
  • «чувствительные типы данных» / готовые классификаторы (например, у Microsoft это Sensitive information types — паттерн-классификаторы, которые можно кастомизировать).

3.2. Контекстные методы

Кто отправляет, куда, каким каналом, размер/тип файла, устройство, время, роль пользователя, принадлежность к группе, уровень доверия к узлу и т.д.

3.3. Фингерпринтинг / EDM-подходы

Когда система «сопоставляет» данные с эталоном (например, выгрузка клиентской базы, наборы строк, шаблоны).

4. Где границы DLP и зачем рядом встречаются DAG/DCAP

В вакансиях рядом с DLP часто упоминают DAG/DCAP, потому что утечки почти всегда упираются не только в канал вывода, но и в то, где лежат данные и кто к ним имеет доступ.

📌 DCAP (Data-Centric Audit and Protection) — подход/фреймворк про обнаружение, классификацию, аудит доступа и защитные политики вокруг данных.
📌 DAG (Data Access Governance) — дисциплина про видимость и контроль «кто имеет доступ к каким данным и как этот доступ используется».
Проще: DLP сильна на «не унеси наружу», а DAG/DCAP — на «почему это вообще было доступно/лежало не там/выдано не тем».

5. Какие DLP-продукты есть на рынке

Ниже — самые известные и часто встречающиеся решения (перечень не исчерпывающий).

Российский рынок

  • InfoWatch Traffic Monitor — отечественная DLP-система для защиты, анализа и контроля чувствительных данных.
  • Solar Dozor (Ростелеком-Solar) — DLP корпоративного класса для предотвращения утечек и расследований.
  • Zecurion DLP — гибридная DLP для сетевых и локальных каналов.
  • СёрчИнформ КИБ (SearchInform) — DLP-решение с контролем каналов и аналитикой.
  • DeviceLock DLP Suite — сильный фокус на endpoint-контроль устройств/каналов + контентная фильтрация.
  • Falcongaze SecureTower — DLP для предотвращения утечек и контроля активности.

Международный рынок

  • Microsoft Purview DLP — DLP-контуры для экосистемы Microsoft 365.
  • Broadcom Symantec DLP — один из самых распространённых enterprise-классов DLP.
  • Forcepoint DLP — DLP с акцентом на политики/классификаторы и покрытие каналов.
  • Trellix DLP — suite DLP-продуктов (endpoint/network/discovery).
  • Fortra DLP (ex Digital Guardian) — DLP «endpoint-to-cloud», discovery и консоль управления.
  • Proofpoint DLP — часто встречается в контексте почты/облаков/endpoint.
  • Endpoint Protector (CoSoSys/Netwrix) — кроссплатформенный endpoint-DLP.

Реальная «доступность к закупке/поддержке» некоторых зарубежных решений зависит от юрисдикции и условий поставок — это обычно уточняется на этапе пресейла.

6. Требования к DLP-специалисту: что он должен знать и уметь

Ниже — практический профиль специалиста по DLP.

6.1. Нормативка и классификация

Специалист должен уверенно ориентироваться в том, что именно защищаем:

  • персональные данные: 152-ФЗ, требования к защите ПДн;
  • коммерческая тайна: 98-ФЗ (режим, признаки, организационные меры);
  • базовое понимание контура 187-ФЗ для субъектов КИИ.

6.2. Техническая экспертиза по каналам утечек

  • почта (SMTP), веб (HTTP/HTTPS), прокси, облака/файлообменники;
  • мессенджеры (возможности зависят от продукта);
  • endpoint-каналы: USB, печать, буфер обмена, скриншоты;
  • схемы обхода: архивы, пароли, стеганография.

6.3. Контент-анализ

  • словари терминов и их жизненный цикл;
  • базовая лингвистика: морфология, стоп-слова, контекстные признаки;
  • regex-правила и их ограничения;
  • кастомизация готовых классификаторов.

6.4. Расследования инцидентов

  • triage: приоритизация, критичность, устранение false positive;
  • сбор артефактов и доказательная база;
  • коммуникация: ИБ ↔ ИТ ↔ юристы ↔ HR ↔ бизнес;
  • preventive actions: изменение политик, закрытие доступов.

6.5. Интеграции и экосистема

SIEM, ITSM/ticketing, AD/LDAP, почтовые шлюзы, прокси, CASB/облака, DCAP-контуры.

6.6. Документы и процессная зрелость

  • политики, регламенты расследований, матрицы классификации;
  • метрики: снижение false positive, покрытие каналов, время реакции;
  • обучение пользователей через coach-сценарии.

6.7. Инструменты

  • Windows-инфраструктура (AD, почта, прокси), базово Linux;
  • SQL для запросов к хранилищу инцидентов;
  • скрипты (PowerShell/Python) для автоматизации;
  • базовое понимание сетей.

7. Мини-шпаргалка: «идеальный DLP-специалист»

Это аналитик-практик, который одновременно умеет:
(1) классифицировать данные и переводить требования в правила,
(2) строить детекты (словари/regex/классификаторы),
(3) вести расследования в тикет-процессе и давать корректирующие меры,
(4) интегрировать DLP в общую систему безопасности (SIEM/DCAP/DAG).

8. Чек-лист для самопроверки

Пройдите по каждому пункту и отмечайте кликом, что уже сделано. Вы можете сохранить отмеченный чек-лист в формате Word или сбросить все отметки.

Выполнено: 0 из 12
  • Проведена инвентаризация данных и их классификация
  • Определены каналы утечек, критичные для бизнеса
  • Разработана матрица чувствительных типов данных
  • Настроены базовые словари и regex-правила
  • Проведено пилотное внедрение DLP на ограниченном сегменте
  • Настроена интеграция с AD/LDAP
  • Настроена интеграция с SIEM
  • Разработан регламент реагирования на инциденты DLP
  • Определены роли и ответственность (RACI)
  • Проведено обучение пользователей
  • Настроены метрики эффективности DLP
  • Есть план масштабирования DLP на всю организацию

При сохранении в Word отметки (✓) и прогресс будут включены в документ.

9. Как компания МАСО ИТ помогает

Как МАСО ИТ освещает эту тему в программах и курсах

Мы учим не просто «настраивать DLP», а выстраивать систему защиты данных. Наши курсы охватывают классификацию данных, построение политик, расследования инцидентов и интеграцию DLP в общую архитектуру ИБ.

Подход в обучении

  • Практические кейсы: разбор реальных утечек и их предотвращения.
  • Лабораторные работы: настройка политик, анализ инцидентов.
  • Работа с регуляторикой: как перевести требования законов в правила DLP.
  • Интеграции: DLP + SIEM + DCAP + DAG.

Связанные материалы (статьи в блоге МАСО ИТ)

10. FAQ

Что такое DLP простыми словами?
DLP — это система, которая контролирует передачу чувствительных данных и предотвращает их утечку через почту, веб, мессенджеры, USB и другие каналы.
Какие данные защищает DLP?
Персональные данные, коммерческую тайну, служебную информацию, банковские реквизиты — всё, что классифицировано как «чувствительное» в политиках компании.
DLP — это только про «запретить»?
Нет. DLP может работать в нескольких режимах: мониторинг, предупреждение, обучение (coach-сценарии) и только в критических случаях — блокировка.
В чём разница между DLP и DCAP?
DLP контролирует каналы передачи данных («не унеси наружу»), а DCAP фокусируется на том, где данные лежат, кто к ним имеет доступ и как этот доступ используется.
Какие навыки нужны DLP-специалисту?
Знание регуляторики, контент-анализ (regex, словари), расследования инцидентов, интеграции (SIEM, AD), SQL и скрипты для автоматизации.
С чего начать внедрение DLP?
С инвентаризации данных, классификации, определения критичных каналов и пилотного проекта на ограниченном сегменте.

11. Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения DLP-систем на объектах КИИ и в коммерческих организациях. Специализируется на вопросах защиты данных, расследованиях инцидентов и интеграции DLP в общую архитектуру ИБ.

Страница автора: https://maso-it.ru/author

Хотите освоить DLP и защиту данных на практике?

Запишитесь на консультацию по курсам →