Отслеживает операции с базами данных и бизнес-приложениями. Использует поведенческую аналитику для выявления отклонений. Поддерживает гибкие правила реагирования: при обнаружении аномальной активности может автоматически заблокировать попытку доступа или внешнего вмешательства. Позволяет контролировать действия привилегированных пользователей и выявлять факты сокрытия следов несанкционированной активности.
№1284 в реестре российского ПОСтандарт безопасности корпоративных баз данных
Мониторинг и блокировка обращений к базам данных
Защита от взлома и нелегитимного копирования данных
Выявление уязвимостей системы управления баз данных
Защищает данные от несанкционированного копирования, редактирования, распространения и уничтожения, позволяет:

Комплекс «Гарда DBF» стал одним из главных инструментов обеспечения информационной безопасности. С его помощью проводятся аудит сетевого доступа, мониторинг активностей баз данных и запросов пользователей. «Гарда DBF» позволяет выявлять подозрительные события, которые могут быть классифицированы как инциденты ИБ. Разработчики учитывают наши пожелания, продукт постоянно улучшается и дополняется новыми полезными функциями.
Вы храните данные клиентов
В вашей компании работает более 500 сотрудников
Вы работаете с финансовой информацией
Вы не хотите нагружать сервер СУБД штатным аудитом
Вы хотите контролировать действия администраторов
Вам необходимо соблюдать требования регуляторов

Страховой агент компании X запрашивал в СУБД страховые случаи на сумму более N рублей, выгружал эти данные в файл, и передавал на USB для продажи юридическим компаниям. На аффилированной странице в социальной сети была размещена информация о предоставлении данной услуги.

Продукт интегрируется с решениями различных классов, включая SIEM, SOAR. Уведомления о критических событиях могут дублироваться на электронную почту или в интерфейс оператора для мгновенного реагирования.
Нет, поскольку решение работает с копией сетевого трафика. В среднем, при нагрузке до 5Гбит/с агент на сервере СУБД использует 5% вычислительной мощности CPU и 1GB RAM. Потребление ресурсов можно ограничить, и в случае превышения заданного лимита система приостановит перехват.
DAM (Database Activity Monitoring) – система непрерывного независимого мониторинга, аудита и анализа всех обращений к базам данных в реальном времени (или близком к нему).
DBF (Database Firewall) – это специализированный межсетевой экран для защиты СУБД, работающий в режиме активного inline-перехвата трафика (между приложением/клиентом и БД). Использует правила и политики, а также поведенческий анализ, чтобы заблокировать нелегитимные запросы к базе данных. В отличие от DAM-систем, которые анализируют сетевой трафик или встроенные логи СУБД, решения класса DBF, как правило, сочетают анализ сетевого трафика с установкой агентов на серверы баз данных. Такой подход позволяет перехватывать и анализировать локальные обращения к СУБД, например, действия привилегированных пользователей, обеспечивая более полный контроль и, в случае необходимости, дает возможность блокировать вредоносные и подозрительные запросы.
Современные зрелые DBF-решения, в отличие от DAM-систем, позволяют не только расследовать инциденты, но также активно реагировать на угрозы, блокируя их.
Встроенные логи СУБД – это базовая гигиена, но она не защищает от ситуаций, когда администратор СУБД может удалить или отключить логирование.
Гарда DBF хранит данные в защищенном модуле системы. Доступ к системе есть только у службы ИБ.
Встроенные инструменты аудита СУБД, как правило, не фиксируют ответы от СУБД, в которых часто содержится контекст нарушения. «Гарда DBF» этот контент видит, поэтому может определить попытку эксфильтрации (например, SELECT с выборкой тысяч строк и отправкой результата) и в реальном времени заблокировать такое соединение, не дожидаясь передачи данных за пределы периметра.
Встроенный аудит нагружает саму СУБД, в результате чего падает ее производительность, что может быть критично для бизнеса.
Встроенные средства аудита работают только внутри СУБД и не могут дать целостной картины, если в компании используется несколько разных СУБД. «Гарда DBF» — это внешнее средство защиты, позволяющее контролировать их централизованно и независимо от администраторов баз данных.
«Гарда DBF» отвечает требованиям российского законодательства в сфере защиты информации, соответствует национальным и международным стандартам безопасности. Среди них:
Да, «Гарда DBF» имеет сертификат ФСТЭК России по 4-му уровню доверия, что позволяет применять решение на объектах КИИ 1-й категории (информационные системы, сети и автоматизированные системы управления предприятий из ключевых отраслей (энергетика, транспорт, связь, ВПК, здравоохранение)).
Да, «Гарда DBF» поддерживает динамическое маскирование. Оно происходит непосредственно в процессе передачи данных от источника к получателю, без промежуточного этапа создания копии данных. С его помощью удобно разграничивать доступ пользователей базы данных к конфиденциальной информации, предоставляя реальную информацию только определенным категориям пользователей и только в том объеме, который необходим им для работы. Статическое маскирование доступно в продукте Гарда Data Masking.
SIEM-система получает только то, что ей отдали. Например, штатный аудит СУБД может быть отключен администратором (чтобы скрыть следы), и тогда логи в SIEM не дойдут, или в логах может не быть полного текста запроса. «Гарда DBF» работает независимо: получает данные непосредственно из сетевого трафика, а также перехватывает локальные запросы, которые в сетевом трафике не видны.
Весь поток событий сильно нагружает SIEM, необходимо строить большое количество корреляций, фильтровать мусорный трафик, что увеличит нагрузку на систему и повысит ее стоимость. «Гарда DBF» поддерживает гибкую фильтрацию событий при интеграции с SIEM. Администратор может самостоятельно определить, какая информация будет отправляться во внешнюю систему, а какая — обрабатываться только внутри «Гарда DBF». Например, из пяти политик срабатывания передача данных в SIEM может быть настроена только для двух, в то время как события по остальным трем политикам остаются внутри продукта для локального аудита и контроля.
SIEM не позволяет превентивно реагировать на критические угрозы (блокировать запрос).
Да, одна из ключевых и востребованных функций решения — сканирование сети на предмет наличия открытых портов, а также сканирование живого сетевого трафика. «Гарда DBF» автоматически обнаруживает новые, в том числе тестовые и теневые БД, классифицирует их по типу хранимых данных, применяет к ним политики контроля, а также возможности защиты (например, маскирование), закрывая слепые зоны безопасности.