DLP-система: что это, как работает, для чего нужна
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
DLP (Data Loss Prevention) — класс систем предотвращения утечек данных: они анализируют информацию, которая передаётся по каналам связи компании — почте, вебу, USB-накопителям, мессенджерам, — и в зависимости от политики безопасности пропускают, фиксируют или блокируют передачу. Материал разбирает расшифровку аббревиатуры, принцип работы (контентный и контекстный анализ), режимы мониторинга и блокировки, а также для чего DLP нужна бизнесу — от защиты персональных данных до расследования инсайдерских утечек.
Сравнение конкретных российских DLP-систем из реестра — на отдельной странице каталога SecRadar.
Кратко
- Что это
- Data Loss Prevention / Data Leak Prevention — класс систем, которые контролируют передачу данных по каналам связи и применяют к ней политику безопасности.
- Расшифровка
- DLP — Data Loss Prevention («предотвращение потери данных») или Data Leak Prevention («предотвращение утечки данных»); в отрасли оба варианта — синонимы.
- Как работает
- Контентный анализ (сигнатуры, регулярные выражения, цифровые отпечатки, метки) + контекст (отправитель, канал, объём) → сверка с политикой → пропустить / зафиксировать / заблокировать.
- Каналы
- Корпоративная почта, веб и HTTPS-трафик, мессенджеры, USB и съёмные носители, печать, облачные хранилища.
- Режимы
- Мониторинг — пассивная фиксация нарушений в журнале; блокировка — активная остановка передачи в момент обнаружения.
- Для чего
- Защита персональных данных и коммерческой тайны, требования по КИИ, расследование инцидентов и утечек.
Что такое DLP-система
DLP (Data Loss Prevention, «предотвращение потери данных») — класс систем защиты информации, которые контролируют передачу данных по корпоративным каналам связи и в зависимости от настроенной политики безопасности пропускают, фиксируют в журнале для проверки или блокируют попытку вывести конфиденциальную информацию за пределы организации. DLP-решения представлены в реестре сертифицированных ФСТЭК России средств (сертификаты выдаются по типам СЗИ, например «СЗИ от НСД»;
отдельного реестрового класса «DLP» у ФСТЭК нет) и в реестре российского ПО наравне с антивирусами, межсетевыми экранами и другими СЗИ.
Ключевая идея DLP простыми словами: система не запрещает работу с данными вообще, а следит именно за моментом, когда данные пытаются покинуть контролируемый периметр организации — уйти во внешнее письмо, на флешку, в личное облако или мессенджер. Внутри периметра, пока данные не передаются наружу, DLP обычно не вмешивается в работу сотрудника.
Как работает DLP: принцип действия
DLP-система работает в два шага: сначала анализирует содержимое и контекст передаваемых данных — по сигнатурам, регулярным выражениям, цифровым отпечаткам документов и меткам конфиденциальности, — а затем сопоставляет найденное с политикой безопасности и принимает решение: пропустить, зафиксировать в журнале, заблокировать или запросить подтверждение у отправителя. Ниже — основные методы, которые встречаются в большинстве DLP-систем, представленных на рынке.
Сигнатуры и словари контент
Поиск точных совпадений с заранее заданными фразами, терминами или фрагментами эталонных документов — например, названиями внутренних проектов или формулировками из положения о коммерческой тайне.
Регулярные выражения контент
Поиск структурированных данных по шаблону: номера банковских карт, ИНН, СНИЛС, номера паспортов — то есть форматов, которые повторяются вне зависимости от конкретного документа.
Цифровые отпечатки (fingerprinting) контент
Система заранее «запоминает» эталонные документы или их фрагменты и затем находит совпадения даже в изменённых копиях — вырезках, скриншотах текста, переформатированных файлах.
Метки конфиденциальности контент
Данные помечаются грифом («конфиденциально», «коммерческая тайна») вручную или автоматически, и DLP применяет к помеченным файлам более строгую политику независимо от содержимого.
Контекстный анализ контекст
Учитываются и содержимое, и обстоятельства передачи: кто отправитель, кому адресовано, по какому каналу, в какое время и какой объём данных. Подозрительной может быть даже безобидная по содержанию передача, если она аномальна по контексту.
Механизм политик решение
Итоговый модуль сопоставляет результат анализа с правилами, заданными офицером безопасности, и выполняет действие — от простого журналирования до полной блокировки передачи в реальном времени.
Каналы контроля и режимы работы
DLP-система охватывает почту, веб-трафик, мессенджеры, USB-порты, печать и облачные хранилища и работает в одном из двух режимов: мониторинг — пассивная фиксация нарушений без остановки передачи — или блокировка, при которой система встраивается в поток трафика и останавливает передачу в момент обнаружения нарушения политики.
↔ таблицу можно прокрутить вбок
| Канал контроля | Что контролирует DLP | Типичный пример нарушения |
|---|---|---|
| Корпоративная почта | Исходящие письма и вложения на внешние адреса | Пересылка клиентской базы на личную почту перед увольнением |
| Веб-трафик и HTTPS | Формы на сайтах, файлообменники, веб-почта в браузере | Загрузка документа с грифом «конфиденциально» через веб-интерфейс файлообменника |
| Мессенджеры | Файлы и текст в разрешённых корпоративных мессенджерах | Отправка скриншота коммерческого предложения в личный чат |
| USB и съёмные носители | Копирование файлов на флешки, внешние диски, смартфоны | Копирование клиентской базы на флешку перед уходом к конкуренту |
| Печать документов | Задания на печать и копирование помеченных файлов | Распечатка договора с условиями NDA для выноса за периметр |
| Облачные хранилища | Загрузка файлов в облачные сервисы через агент или прокси | Синхронизация папки с финансовыми отчётами в личный облачный аккаунт |
Мониторинг пассивно
Система фиксирует нарушение политики в журнале и уведомляет офицера безопасности, но не останавливает передачу данных. Такой режим обычно используют на старте внедрения, чтобы откалибровать политики и не заблокировать легитимный рабочий процесс по ошибке.
Блокировка активно
DLP встраивается в поток трафика (inline) и останавливает передачу в момент обнаружения нарушения. Режим снижает риск фактической утечки, но требует точно настроенных политик — иначе создаёт ложные блокировки и мешает обычной работе.
Для чего нужна DLP-система
DLP нужна, чтобы контролировать и предотвращать утечку конфиденциальной информации — персональных данных, коммерческой тайны, финансовых и клиентских сведений — по каналам, которыми сотрудники пользуются ежедневно. Помимо предотвращения утечки в моменте, система формирует журнал инцидентов для расследования и подтверждает регулятору или суду, что компания применяла технические меры защиты.
- Защита персональных данных. 152-ФЗ обязывает операторов персональных данных принимать организационные и технические меры для защиты от неправомерного доступа, и DLP — один из инструментов, который компании используют, чтобы закрыть этот риск на уровне утечки через рабочие каналы.
- Защита коммерческой тайны. Чтобы сведения подпадали под режим коммерческой тайны по 98-ФЗ, одного грифа мало: нужны реальные меры по ограничению доступа к ним. DLP помогает контролировать, что помеченные документы не уходят за периметр по обычным рабочим каналам.
- Требования по КИИ. Для значимых объектов критической информационной инфраструктуры контроль потоков данных и предотвращение утечек входят в технические меры, которые приказ ФСТЭК №239 предъявляет к значимым объектам КИИ; их реализацию ФСТЭК проверяет в рамках госконтроля, а не на этапе самого категорирования.
- Расследование инцидентов. Журнал DLP с точным временем, каналом и содержимым передачи — источник доказательной базы при расследовании инсайдерской утечки и материал для команды DFIR, которая восстанавливает картину инцидента.
DLP, DCAP и CASB: в чём разница
DLP контролирует данные в движении — то, что передаётся по каналам связи наружу или внутри сети, DCAP (Data-Centric Audit and Protection) следит за данными в состоянии покоя — где они хранятся и у кого есть к ним доступ, а CASB (Cloud Access Security Broker) контролирует использование облачных сервисов. CASB даёт видимость «теневого IT», применяет политики доступа к SaaS-приложениям и защищает данные, которые сотрудники загружают в облако, — то, чего классический DLP на периметре не видит.
Классы решают смежные задачи и на практике часто дополняют друг друга.
Разница проще всего видна на примере одного и того же файла с персональными данными клиентов. DCAP-система отвечает на вопрос, кто из сотрудников вообще имеет доступ к этому файлу и не избыточен ли этот доступ. DLP отвечает на другой вопрос — что происходит, когда кто-то из сотрудников с легитимным доступом пытается отправить файл за пределы компании.
Некоторые российские вендоры — например, СёрчИнформ (реестровый номер продукта КИБ СёрчИнформ — 2468) и Гарда (реестровый номер продукта Гарда DLP — 417) — развивают DCAP-модули как дополнение к своим DLP-платформам, именно потому, что задачи логически связаны: сначала навести порядок в правах доступа, затем контролировать сам момент передачи.
Карточки этих и других продуктов — в реестре российского ПО (reestr.digital.gov.ru).
Российские DLP-системы
На российском рынке DLP-системы разрабатывает несколько вендоров, зарегистрированных в реестре российского ПО, что обычно требуется для закупок в госсекторе и на объектах КИИ. Решения различаются глубиной контентного анализа, набором поддерживаемых каналов, архитектурой (сетевой контроль, агент на рабочей станции или их сочетание) и статусом сертификата ФСТЭК.
По данным SecRadar, на июль 2026 года в классе 03.09 «Защита от утечек (DLP)» реестра российского ПО числится 86 продуктов с этой меткой; часть из них — смежные DCAP, UAM-системы и решения для маркировки документов, а не сетевой DLP в узком смысле, поэтому редакция SecRadar курирует более узкий список из 14 наиболее заметных решений класса.
Детальное сравнение конкретных российских DLP-систем — по вендору, реестровому номеру, сертификату ФСТЭК, зрелости и рыночному присутствию — собрано на странице каталога SecRadar: российские DLP-системы: сравнение из реестра →
Частые вопросы
Что такое DLP-система простыми словами?
Как расшифровывается аббревиатура DLP?
Как работает DLP-система?
Для чего нужна DLP-система?
Чем DLP отличается от DCAP?
Чем отличаются мониторинг и блокировка в DLP?
Какие DLP-системы есть в реестре российского ПО?
Российские DLP-системы на SecRadar
Сравнение конкретных DLP-решений из реестра российского ПО — по вендору, сертификату ФСТЭК, зрелости и рыночному присутствию, без вендорной привязки.