De flesta team köper ett verktyg för skydd mot dataförlust, slår på det och förväntar sig att läckorna ska upphöra. Några veckor senare flaggar verktyget så många falska larm att folk går runt det, eller så blockerar det legitimt arbete och undantagen växer på hög. Tekniken var aldrig det svåra.
Skydd mot dataförlust är ett styrningsproblem innan det är ett tekniskt problem. Du kan inte hindra fel data från att lämna företaget om du inte har bestämt vad fel data är, vem som får flytta den och vad som ska hända när någon försöker. Den här guiden går igenom vad DLP egentligen är, hur det bygger på dataklassificering och hur du driver det som en del av ditt efterlevnadsprogram med OptiTech.
Vad skydd mot dataförlust egentligen är
DLP är den uppsättning policyer och kontroller som hindrar känslig information från att lämna din organisation på sätt du inte avsett. Det täcker de uppenbara fallen, som en anställd som mejlar en kundlista till ett privat konto, och de tysta, som en konsult som synkar en mapp med konfidentiella filer till en ohanterad laptop.
Poängen är inte att låsa ner allt. Poängen är att se till att data rör sig enligt regler du satt med avsikt. Ett bra DLP-program svarar på tre frågor för varje informationsmängd: hur känslig är den, vart får den ta vägen och vad händer om någon försöker skicka den någon annanstans. Lägg märke till att ingen av frågorna handlar om mjukvara. De handlar om beslut som din organisation måste fatta och skriva ner.
DLP börjar med klassificering
Du kan inte skydda det du inte har märkt. Dataklassificering är grunden varje DLP-kontroll står på, för en regel som "låt inte konfidentiell data lämna företaget" är meningslös tills "konfidentiell" har en definition som alla delar.
De flesta program landar i ett litet antal nivåer, ungefär publik, intern, konfidentiell och hemlig. Publik data får gå vart som helst. Intern data stannar inom företaget. Konfidentiell data omfattar kunduppgifter, avtal och allt som skulle skada om det läckte. Hemlig data omfattar kronjuvelerna: känsliga personuppgifter, finansiella uppgifter och sådant som skulle utlösa en incidentanmälan.
När de nivåerna finns och folk tillämpar dem har DLP något att agera på. En policy kan säga att hemlig data aldrig lämnar ett godkänt system, att konfidentiell data inte får gå till privat e-post och att intern data inte får läggas i publika kanaler. Klassificeringen står för tänkandet, och DLP-kontrollen står för verkställandet.
I OptiTech är klassificering inte en separat övning du gör en gång och glömmer. Ditt klassificeringsschema lever i programmet och kopplas till de kontroller som är beroende av det. När en revisor frågar hur du skyddar konfidentiell information kan du visa klassificeringsnivåerna, systemen varje nivå får finnas i och kontrollerna som upprätthåller gränsen.
Kanalerna där data läcker
Data lämnar genom en handfull förutsägbara kanaler. Ett DLP-program måste täcka var och en, för en kontroll som bara bevakar e-post hjälper inte när läckan sker via en fildelning.
E-post
E-post är den vanligaste flyktvägen, dels för att den är så enkel, dels för att den känns privat. Någon vidarebefordrar en tråd med en bilaga, eller skickar ett kalkylark till fel autoifyllda adress. E-post-DLP bevakar utgående meddelanden efter känsligt innehåll och tillämpar regeln som matchar klassificeringen: varna avsändaren, kräva kryptering eller blockera meddelandet och skicka det till granskning.
Uppladdningar och delning
Molnlagring och samarbetsverktyg gör delning friktionsfri, vilket är precis problemet. Ett konfidentiellt dokument som släpps i en publik länk, eller en mapp som delas med en extern adress som inte borde ha den, flyttar data utanför din gräns på några sekunder. DLP för uppladdningar och delning kontrollerar vad som delas och med vem innan länken går live.
Slutpunkter
Laptops och telefoner är där data flyr tillsyn. En fil som kopieras till ett USB-minne, synkas till ett privat molnkonto eller sparas på en ohanterad enhet lämnar räckvidden för dina centrala kontroller. Slutpunkts-DLP bevakar de handlingarna och upprätthåller samma klassificeringsregler lokalt, så att gränsen följer datan i stället för att stanna vid nätverkskanten.
Balansera skydd mot produktivitet
Det snabbaste sättet att döda ett DLP-program är att göra det fientligt mot vanligt arbete. Om var tredje mejl utlöser en blockering lär sig folk att kringgå verktyget, och läckorna du oroade dig för börjar rinna genom springorna.
Bra DLP är graderat. Lågriskhandlingar får en mild knuff, som en varning avsändaren kan kvittera. Handlingar med högre risk kräver ett steg, som kryptering eller chefsgodkännande. Bara handlingarna med högst risk blockeras helt. Den graderingen håller friktionen proportionell mot risken, så att folk förblir produktiva och kontrollen förblir trovärdig.
Klassificeringsschemat är det som gör graderat verkställande möjligt. Eftersom du redan bestämt att intern data har lägre insats än hemlig data kan dina policyer behandla dem olika utan att någon skriver ett specialfall. Styrningen du gjorde i förväg blir till en kontroll som folk kan leva med.
Håll DLP integritetsmedvetet
DLP granskar innehåll, vilket betyder att det lätt kan gå för långt in i de anställdas integritet. En kontroll som läser varje meddelande och loggar varje filförflyttning kan skydda data och samtidigt kränka förtroendet hos de människor du övervakar.
Styrning håller det i schack. Bestäm vad DLP-programmet granskar och varför, dokumentera ändamålet och begränsa övervakningen till vad risken motiverar. Var transparent mot de anställda om vad som bevakas och hur uppgifterna används. I många jurisdiktioner är det inte valfritt, för att övervaka anställda är i sig en behandling enligt GDPR, med sin egen rättsliga grund och sina egna gränser.
Övervakning är också behandling
Att bevaka hur anställda hanterar data är en behandling i sin egen rätt. Notera ändamålet, den rättsliga grunden och lagringstiden för dina DLP-loggar, så att kontrollen som skyddar personuppgifter inte i tysthet skapar ett eget integritetsproblem.
Hur DLP stödjer GDPR och konfidentialitetskontroller
DLP är inte en fristående produkt. Det är en kontroll som uppfyller skyldigheter du redan har. Enligt GDPR är du skyldig att skydda personuppgifter med lämpliga tekniska åtgärder och att förhindra obehörigt röjande. Ett DLP-program som hindrar hemliga personuppgifter från att lämna via e-post, uppladdningar eller slutpunkter är ett direkt och påvisbart svar på det kravet.
Detsamma gäller konfidentialitetskontrollerna i SOC 2 Type II och ISO 27001. Båda ramverken förväntar sig att du skyddar känslig information från obehörigt röjande, och båda vill ha bevis på att skyddet fungerar. DLP producerar de bevisen naturligt: policyerna du satt, handlingarna de blockerade och granskningarna du körde är precis vad en revisor vill se.
I OptiTech är det här delarna kopplas ihop. Dina DLP-policyer länkas till klassificeringsschemat de upprätthåller och till ramverkskontrollerna de uppfyller. En kontroll kan mappas mot GDPR, SOC 2 och ISO 27001 samtidigt, så att arbetet du gör för att skydda mot dataförlust räknas mot varje ramverk som efterfrågar det. När det är dags att bevisa konfidentialitet finns bevisen redan kopplade till kontrollen i stället för utspridda över verktyg.
Kom igång
Du behöver inte rulla ut allt första dagen. En realistisk första omgång ser ut så här:
- Enas om klassificeringsnivåer och skriv ner vad som hör hemma i varje.
- Kartlägg dina kanaler. Bestäm vilken regel som gäller för e-post, uppladdningar och slutpunkter för varje nivå.
- Börja med varningar, inte blockeringar. Lär dig var de falska larmen finns innan du slår på verkställande.
- Koppla DLP till dina kontroller så att skyddet du bygger räknas mot GDPR, SOC 2 och ISO 27001.
Skydd mot dataförlust fungerar när det växer ur styrning i stället för att ersätta den. Klassificera din data, sätt proportionella regler och knyt ihop alltihop med ramverken som redan styr dig. Gör det, så slutar DLP vara ett verktyg som slåss mot ditt team och blir en kontroll som i tysthet förtjänar förtroende.
Redo att koppla DLP till din klassificering och dina kontroller? Boka en demo och se hur OptiTech gör skydd mot dataförlust till en del av ditt efterlevnadsprogram.
