Как выбрать DLP: критерии выбора системы защиты от утечек
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Выбор DLP-системы — это в первую очередь выбор баланса между охватом каналов контроля, точностью анализа содержимого и тем, насколько жёстко система вмешивается в работу сотрудников. DLP (Data Loss Prevention) — класс средств защиты информации, которые перехватывают и анализируют данные на каналах передачи — почте, вебе, USB, печати, мессенджерах — и не дают конфиденциальной информации покинуть периметр компании.
Прежде чем сравнивать конкретные продукты, стоит определить: какие каналы закрывать в первую очередь, нужен ли сертификат ФСТЭК и готовы ли вы сразу блокировать нарушения или начнёте с мониторинга. Дальше — критерии выбора, чек-лист и частые ошибки; сравнение конкретных российских DLP-систем вынесено на отдельную страницу класса.
Кратко
- Что решает выбор
- Охват каналов контроля, режим работы (мониторинг или блокировка) и необходимость сертификата ФСТЭК.
- Ключевые критерии
- Каналы (почта, веб, мессенджеры, USB, печать, буфер обмена, экран), endpoint-агент, технологии анализа контента, инструменты расследований, TCO.
- Сертификат ФСТЭК нужен
- Обязателен для значимых объектов КИИ и части ГИС; для защиты ПДн — зависит от уровня защищённости системы.
- Типичная ошибка
- Включать режим блокировки сразу, без обкатки на мониторинге, и контролировать только сеть, без endpoint-агента.
- Где сравнить продукты
- Каталог российских DLP — /klass/dlp/, визуальная карта рынка — /radar/dlp/.
Короткий ответ: как выбрать DLP
Чтобы выбрать DLP-систему, сначала зафиксируйте, какие каналы утечки для вас критичны — почта, веб, мессенджеры, USB и другие съёмные носители, печать, буфер обмена, фото экрана, — и только потом сравнивайте конкретные продукты по этому списку. Дальше решите, готовы ли вы работать в режиме блокировки с первого дня или начнёте с мониторинга, чтобы откалибровать политики.
Отдельно проверьте, обязателен ли сертификат ФСТЭК для вашего случая: для значимых объектов КИИ и части ГИС — да, для защиты персональных данных — зависит от уровня защищённости системы. Остальное — вопрос охвата endpoint-агента, технологий анализа контента, инструментов расследований и совокупной стоимости владения на горизонте нескольких лет.
Определите каналы — какие из семи основных каналов утечки нужно контролировать первыми.
Выберите режим — мониторинг для старта или сразу блокировка на критичных каналах.
Проверьте комплаенс — нужен ли сертификат ФСТЭК под ваш случай (КИИ, ГИС, ПДн).
Сравните продукты — по каталогу и радару класса, без ограничения одним вендором.
Что делает DLP и когда он нужен
DLP-система стоит на пути данных, которые пытаются покинуть организацию, и сверяет их с политиками: если письмо содержит номер паспорта, а файл с пометкой «конфиденциально» копируется на флешку, система фиксирует это событие и, в зависимости от настроек, либо пропускает его с записью в журнал, либо блокирует.
DLP нужен, если в компании есть данные, утечка которых создаёт юридический или репутационный риск — персональные данные клиентов, коммерческая тайна, финансовая отчётность, — и штат достаточно большой, чтобы нельзя было полагаться только на организационные меры и доверие к сотрудникам. Подробный обзор класса и курированный список решений — на странице DLP на SecRadar.
DLP закрывает не любую задачу, смежную с данными. Если цель — контролировать веб-трафик в реальном времени и фильтровать вредоносные и нежелательные сайты, а не перехватывать конкретные каналы утечки, ближе класс SWG (шлюз веб-безопасности). Если задача — предотвращать мошеннические операции внутри бизнес-процессов (подмена реквизитов, социальная инженерия, компрометация счетов), а не утечку данных как таковую, это уже класс антифрод.
DLP и эти классы решают разные задачи и обычно работают параллельно, а не взаимозаменяемо.
DLP каналы
Контролирует каналы передачи данных наружу и перехватывает утечку в момент попытки отправки.
- Работает с трафиком в движении — почта, веб, печать, USB
- Решение принимается в момент передачи
- Не знает заранее, кто и почему имеет доступ к файлу
DCAP хранение
Наводит порядок в правах доступа к файлам и хранилищам ещё до того, как кто-то попытается их скопировать.
- Работает с данными в состоянии покоя — файловые серверы, NAS, СЭД
- Ищет избыточные и «зависшие» права доступа
- Не перехватывает сам факт передачи файла наружу
Подробнее о том, чем DCAP отличается от DLP и когда нужны оба класса сразу, — на странице DCAP на SecRadar.
Ключевые критерии выбора DLP
Продукты одного класса на бумаге решают одну задачу, но заметно расходятся по тому, что именно они умеют видеть, как жёстко реагируют и насколько удобно с ними работать команде ИБ. Семь критериев ниже стоит пройти по каждому кандидату до того, как переходить к сравнению цены.
Сеть и почта закрывают только часть утечек. Для полной картины нужны ещё мессенджеры, USB и другие съёмные носители, печать, буфер обмена между приложениями и фото экрана камерой телефона. Чем шире список каналов «из коробки», тем меньше слепых зон.
Мониторинг фиксирует нарушение постфактум и не мешает бизнес-процессам, in-line блокировка останавливает передачу в момент попытки, но требует точно настроенных правил — иначе бьёт по легитимной работе.
Словари и регулярные выражения ловят предсказуемые шаблоны (номера карт, паспортов), цифровые отпечатки — точные копии и производные документов, OCR — текст на изображениях и сканах, выборочная маскировка скрывает часть содержимого вместо блокировки всего письма.
Какие ОС поддерживает агент (Windows обычно покрыт лучше Linux и macOS), насколько он заметен для пользователя и как влияет на производительность рабочей станции — тяжёлый агент сотрудники начинают саботировать.
Как долго хранятся перехваченные коммуникации, есть ли полнотекстовый поиск по архиву и профилирование поведения сотрудников — оно помогает заметить рискованный паттерн раньше, чем случится инцидент.
Сертификат обязателен для значимых объектов КИИ и части ГИС; для ПДн — зависит от уровня защищённости. Наличие продукта в Реестре российского ПО важно отдельно — для госзакупок и импортозамещения реестр.
Лицензирование по числу агентов или пользователей, стоимость дополнительных модулей (DCAP, поведенческая аналитика), затраты на внедрение и обслуживание — считать нужно на 3 года вперёд, а не по цене первого года оценка.
Как выбирать под сценарий
Вес каждого из семи критериев выше меняется в зависимости от того, зачем вы вообще внедряете DLP. Ниже — четыре типовых сценария и на что в них смотреть в первую очередь.
Сертификат — не всегда обязателен
Требование к сертифицированному средству зависит от уровня защищённости информационной системы персональных данных и актуальной модели угроз, а не действует автоматически. Разбор требований — 152-ФЗ на SecRadar →
Сертификат ФСТЭК — обязателен
Для значимых объектов критической информационной инфраструктуры сертификат обязателен, а требуемый класс средства защиты зависит от присвоенной категории значимости объекта.
Приоритет — расследования, не блокировка
Здесь важнее архив, поиск по инцидентам и поведенческая аналитика, чем скорость блокировки: цель — увидеть паттерн, а не остановить одно письмо.
Простой старт без перегруза
Начните с мониторинга на 2–3 приоритетных каналах (почта, USB, веб) без обязательного сертификата, если это не требование комплаенса, и расширяйте охват по мере накопления опыта с ложными срабатываниями.
Чек-лист выбора DLP
- Определите каналы, которые нужно закрыть в первую очередь: почта, веб, мессенджеры, USB и другие съёмные носители, печать, буфер обмена, фото экрана.
- Решите про режим работы — начинаете сразу с блокировки критичных каналов или с мониторинга на период обкатки политик.
- Проверьте требование сертификата ФСТЭК для вашего случая — значимый объект КИИ, ГИС или конкретный уровень защищённости ПДн.
- Оцените endpoint-агент — поддерживаемые ОС, скрытность работы, нагрузку на рабочие станции.
- Проверьте технологии анализа контента — словари, цифровые отпечатки, OCR, выборочная маскировка — под ваш тип данных.
- Изучите инструменты расследований — глубину архива, поиск по инцидентам, профилирование поведения пользователей.
- Посчитайте TCO на 3 года — лицензии на агентов, дополнительные модули, внедрение, поддержку и масштабирование при росте штата.
Частые ошибки при выборе DLP
- Контролировать только сеть, без endpoint-агента. Сетевой DLP видит лишь то, что проходит через шлюз, и теряет локальные копии на USB, офлайн-печать и утечки, которые вообще не выходят в сеть напрямую.
- Включать блокировку сразу, без обкатки в режиме мониторинга. Точность правил на старте всегда ниже, чем кажется на демонстрации продукта; жёсткая блокировка на этом этапе тормозит легитимные процессы и настраивает сотрудников против системы.
- Недооценивать долю ложных срабатываний. DLP без донастройки политик под конкретные бизнес-процессы генерирует поток алертов, разбирать который вручную способна не любая команда ИБ; время на тюнинг нужно закладывать с первого дня, а не после первого шторма инцидентов.
- Игнорировать OCR и мессенджеры. Если система не распознаёт текст на скриншотах и не видит переписку в мессенджерах, значительная часть современных утечек — фото документа, пересланное сообщение — остаётся вне поля зрения.
Где сравнить российские DLP
Критерии из этого гайда универсальны, но конкретные баллы по ним у каждого продукта свои — какой вендор закрывает больше каналов, у кого сильнее модуль расследований, у кого дольше действует сертификат ФСТЭК. Это уже вопрос не «как выбирать», а «кто чем силён», и ответ на него — на отдельных страницах класса, а не в этом гайде.
Сравните российские DLP-системы
Курированный список решений с номером в Реестре российского ПО, статусом сертификата ФСТЭК и зарубежным аналогом, который они заменяют, — на проверяемых данных, без пользовательских отзывов.