Мониторинг активности пользователей

Мониторинг активности пользователей — это практика в области информационной безопасности, заключающаяся в наблюдении и фиксации действий пользователей. Система мониторинга активности захватывает действия пользователей, включая использование приложений, открытие окон, выполнение системных команд, постановку галочек, ввод или редактирование текста, посещённые URL-адреса и практически любые другие события на экране, что позволяет защищать данные — обеспечивая выполнение работниками и подрядчиками их служебных задач и снижая возможные риски для организации. Программное обеспечение для мониторинга активности пользователей может предоставлять воспроизведение действий пользователя, подобное видеозаписи, а также преобразовывать эти записи в пошаговые журналы активности, которые можно искать и анализировать при расследовании действий, выходящих за рамки допустимого[1].

Предпосылки

Необходимость мониторинга активности пользователей (UAM) возникла из-за роста числа инцидентов безопасности, прямо или косвенно связанных с учётными данными пользователей и их возможностью раскрыть корпоративную информацию или конфиденциальные файлы. В 2014 году в США произошло 761 утечка данных, что привело к раскрытию более 83 миллионов записей о клиентах и сотрудниках[2]. В 76 % этих инцидентов основной причиной стали слабые или уязвимые учётные данные пользователей, что превратило мониторинг активности пользователей в важный элемент ИТ-инфраструктуры[3]. Основные группы пользователей, риски от которых призван снизить UAM:

Подрядчики

Подрядчики привлекаются организациями для выполнения ИТ-операций. Удалённые поставщики услуг, имеющие доступ к данным компании, представляют собой потенциальную угрозу. Даже при отсутствии злого умысла внешний пользователь, например подрядчик, представляет собой серьёзную угрозу безопасности.

Пользователи

70 % рядовых сотрудников признают, что имеют доступ к большему объёму данных, чем им необходимо. Универсальные учётные записи позволяют сотрудникам получать доступ к конфиденциальной информации компании[4]. Это превращает угрозы изнутри в реальную проблему для любой организации, использующей такие учётные записи.

IT-пользователи

Администраторские учётные записи тщательно контролируются из-за их широких возможностей. Однако современные средства ведения журналов могут привести к так называемой «усталости от логов» — когда из-за огромного объёма фиксируемых действий значимые инциденты могут быть легко пропущены.

Обобщённый риск

Согласно отчёту Verizon Data Breach Incident Report, «Первый шаг в защите данных — знать, где они находятся и кто имеет к ним доступ»[2]. В современной ИТ-среде, «существует нехватка контроля и надзора за тем, кто и каким образом получает доступ к конфиденциальной и чувствительной информации»[5]. Этот разрыв стал одной из причин большого числа проблем с безопасностью в компаниях.

Компоненты

В большинстве организаций, внедряющих мониторинг активности пользователей, все необходимые задачи подразделяются на три основные компонента.

Визуальная экспертиза

Визуальная экспертиза подразумевает создание визуального представления подозрительной активности пользователя. Каждый пользовательский шаг регистрируется и записывается. После завершения пользовательской сессии UAM формирует как текстовый журнал, так и визуальную запись — будь то скриншоты или видеоролики, фиксирующие действия пользователя. Такие журналы фиксируют события на уровне пользователя, а не системы, позволяя анализировать действия в понятной форме. Текстовые логи сопоставляются с соответствующими скриншотами или видеосводками. Это позволяет организациям искать конкретные действия пользователя при расследовании инцидентов — например, утечки данных. Визуальная экспертиза также может служить доказательством при расследовании со стороны правоохранительных органов или при изучении инцидентов вторжения.

Оповещение о действиях пользователя

Оповещения о действиях пользователя информируют операторов UAM-системы о попытках неправомерного обращения с данными компании. Оповещение в реальном времени позволяет администратору быть сразу уведомлённым о подозрительном или ошибочном действии. Оповещения агрегируются для каждого пользователя, формируя его профиль риска и угрозы. Их можно настраивать по комбинациям пользователя, действий, времени, места и способа доступа: например, открытие определённого приложения, ввод ключевого слова или адреса сайта, а также создание или удаление пользователей в приложении.

Аналитика поведения пользователей

Аналитика поведения пользователей (UBA) добавляет дополнительный слой защиты, позволяя специалистам по безопасности отслеживать самые слабые звенья. Мониторинг с помощью специализированного программного обеспечения помогает выявлять и ранжировать рискованные действия отдельных пользователей или групп, например: экспорт конфиденциальных данных клиентов, выполнение объёмных SQL-запросов, выходящих за рамки должностных обязанностей, или несанкционированный доступ к данным.

Функции

Фиксация активности

UAM осуществляет запись действий каждого пользователя в приложениях, веб-страницах, внутренних системах и базах данных. Мониторинг охватывает все уровни доступа и разнообразные протоколы подключения (RDP, SSH, Telnet, ICA, прямой доступ к консоли и т. д). Некоторые решения совместимы со средами Citrix и VMware.

Журналы действий пользователя

Решения UAM преобразуют зафиксированные события в журналы активности пользователя, которые синхронизированы с записями видео-повторения. Примеры таких данных: названия запущенных программ, заголовки открытых страниц, URL-адреса, введённый/отредактированный/скопированный текст, команды и запущенные скрипты.

Видеоповтор действий

Технологии записи экрана фиксируют отдельные действия пользователя. Каждый видеоповтор сохраняется и сопровождается журналом действий. Эти воспроизведения отличаются от классической видеозаписи и снятия последовательных скриншотов: комбинирование логов и видеоповтора даёт возможность поиска по всем действиям пользователя и наглядно просматривать, что именно происходило.

Проблемы приватности

Оценка угрозы приватности при мониторинге активности зависит от трактовки самого понятия приватности. В рамках «теории контроля» приватность определяется степенью контроля индивида над собственной информацией, а «теория безограниченного доступа» — доступностью данных для других лиц. С позиций теории контроля, считается, что система мониторинга уменьшает личный контроль над информацией и, независимо от реального использования системы, приводит к потере приватности[6].

Аудит и соответствие требованиям

Многие нормативные акты требуют определённого уровня мониторинга активности пользователей или хотя бы логирования действий с целью аудита. UAM помогает выполнять требования к соответствию нормативам (например, HIPAA, ISO 27001, SOX, PCI DSS и др.). Мониторинг внедряется главным образом для аудита: запросы аудита на информацию о действиях пользователя могут быть быстро выполнены с помощью UAM, а возможность воспроизвести действия облегчает определение воздействия возможных инцидентов на защищаемую информацию.

Аппаратные и программные решения

UAM реализуется двумя основными способами. Аппаратные решения используют специализированные устройства и анализируют сетевой трафик. Программные решения предполагают установку программных агентов на компьютеры (серверы, рабочие станции, виртуальные и терминальные серверы), действия на которых требуется отслеживать.

Чаще всего используются программные агенты, внедряемые на ключевые и высокорисковые системы, а также на инфраструктуру с критически важными данными. Они собирают информацию о действиях пользователя и передают её на центральную консоль для хранения и анализа. Такое поэтапное внедрение позволяет быстро запускать мониторинг в наиболее уязвимых участках и при необходимости расширять его на другие категории пользователей по мере роста бизнеса.

Примечания

  1. What is User Activity Monitoring Software? (англ.). ActivTrak (17 февраля 2019). Дата обращения: 5 марта 2019. Архивировано 6 марта 2019 года.
  2. 1 2 Data Breach Reports (англ.). Identity Theft Resource Center (31 декабря 2014). Дата обращения: 19 января 2015. Архивировано 24 августа 2025 года.
  3. 2014 Data Breach Investigation Report (англ.). Verizon (14 апреля 2014). Дата обращения: 19 января 2015. Архивировано 27 мая 2014 года.
  4. Virtualisation: Exposing the Intangible Enterprise (англ.). Enterprise Management Associates (14 августа 2014). Дата обращения: 19 января 2015. Архивировано 7 июля 2022 года.
  5. Corporate Data: A Protected Asset or a Ticking Time Bomb? (англ.). Ponemon Institute (декабрь 2014). Дата обращения: 19 января 2015.
  6. Martin, Kirsten; Freeman, R. Edward (1 апреля 2003). “Some Problems with Employee Monitoring”. Journal of Business Ethics [англ.]. 43 (4): 353—361. DOI:10.1023/A:1023014112461. ISSN 1573-0697.