データ損失防止(DLP)は、機密データが組織外に流出するのを防ぎます。メールの添付ファイル、クラウドへのアップロード、USBドライブ、印刷ジョブなど、データの送信先を監視します。DLPシステムは、パターンとラベルを使用して機密コンテンツを識別し、ポリシーに違反する転送をブロックまたは警告します。顧客のクレジットカード番号がびっしり記載されたスプレッドシートを個人のGmailアカウントに送信すべきではありません。DLPエンジンはパターンを認識し、送信を阻止します。
DLPを正しく運用するのは難しい。誤検知はユーザーを苛立たせ、アラート疲れを引き起こす。誤検知はデータ漏洩につながる。暗号化されたファイルや画像はコンテンツ検査を回避してしまう。従業員は画面を撮影したり、データを個人のメモアプリに貼り付けたりするなど、回避策を見つける。効果的なDLPは、テクノロジーとポリシー、トレーニングを組み合わせる。機密データは作成時にラベル付けする。DLPエンジンが保護対象を認識できるように分類する。必要に応じてUSBポートを制限する。クラウドへのアップロードを監視する。ほとんどのデータ漏洩は、監視を忘れた経路からデータが流出することによって発生する。DLPはこれらの経路を遮断するが、それは組織が機密情報の定義を定め、規則を一貫して適用した場合に限られる。
監視対象のDLPチャンネル
- メール - 添付ファイルと送信メッセージ
- クラウドストレージ - 個人アカウントへのアップロード
- リムーバブルメディア ― USBドライブおよび外付けディスク
- 印刷 - 紙として出力される文書
- ウェブ — フォーム送信とファイルアップロード
DLPは障害物であって、壁ではありません。悪意のある内部関係者は必ず抜け道を見つけ出します。目的は、不注意な者を捕まえ、悪意のある者の動きを遅らせることです。
Comments
No comments yet. Be the first to share a thought.
Leave a comment