Sophos Endpoint Data Loss Prevention konfigurieren
Endpoint Data Loss Prevention kontrolliert, ob Benutzer sensible Inhalte oder bestimmte Dateien an definierte Ziele übertragen dürfen. Die Funktion besteht aus drei Ebenen: Content Control Lists beschreiben sensible Daten, DLP-Regeln verbinden Bedingungen mit Zielen und Aktionen, und die Data-Loss-Prevention-Policy weist diese Regeln den Endpoints zu.
Diese Endpoint-Funktion ist nicht mit den Data-Control-Policies von Sophos Email identisch. Begriffe und Berichte dürfen deshalb nicht zwischen beiden Produkten vermischt werden.
Inhaltsregel oder Dateiregel
Eine Content Rule sucht mit einer oder mehreren Content Control Lists nach Daten wie Kreditkartennummern, Personendaten oder eigenen Begriffsmustern. Eine File Rule entscheidet anhand von Dateiname oder Dateityp, beispielsweise um Datenbanken auf Wechselmedien zu blockieren.
Eine Regel greift, wenn alle in ihr definierten Bedingungen erfüllt sind. Trifft eine Datei auf mehrere Regeln mit verschiedenen Aktionen, setzt Sophos die strengste Aktion durch: Block hat Vorrang vor Benutzerbestätigung, Benutzerbestätigung vor Allow.
| Aktion | Geeignete Einführungsphase |
|---|---|
| Allow file transfer | Sichtbarkeit und Event-Baseline |
| Allow transfer if user confirms | kontrollierte Benutzerentscheidung |
| Block transfer | klare, getestete Verbote |
Optional kann eine Regel eine E-Mail bei Verletzung senden. Diese Meldung erscheint nicht zusätzlich als Central Alert. Für den laufenden Betrieb bleibt deshalb das DLP Event Log wichtig.
Content Control Lists
SophosLabs liefert gepflegte CCLs für häufige Finanz- und Personendaten. Diese Definitionen können gefiltert, aber nicht bearbeitet werden. Eigene CCLs verwenden Begriffe, eine exakte Phrase oder eine Advanced Expression.
Advanced Expressions basieren auf Perl-5-Regular-Expressions. Trigger Score, Score und Max Count bestimmen, ab wann ein Treffer zählt. Sophos Support erstellt oder debuggt solche kundenspezifischen Regex-Regeln nicht; dafür verweist Sophos auf Professional Services. Ein eigener Regex wird deshalb immer mit echten Positiv- und Negativbeispielen getestet.
Bei Inhaltsregeln legt die Match-Anzahl fest, wie oft eine CCL in einer Datei vorkommen muss. Ein zu niedriger Wert erhöht Fehlalarme, ein zu hoher Wert übersieht kleine Datensätze. Sophos markiert ausserdem veraltete CCLs als Deprecated. Bestehende Policies funktionieren weiter, die Definition sollte aber auf eine aktuelle Alternative migriert werden.
Ziele und Ausnahmen
Die Regel legt fest, welche Übertragungsziele überwacht werden. Zusätzlich können Dateinamen oder Dateitypen von genau dieser Regel ausgenommen werden. Diese DLP-Ausnahme ist keine allgemeine Malware-Ausnahme und sollte nicht als solche dokumentiert werden.
Sophos untersucht bei Microsoft-Office-Dateien auch viele Metadatenbereiche, darunter Titel, Kommentare, Tags, Kopf- und Fusszeilen sowie eingebettete Excel-Diagramme. Signaturdaten werden nicht geprüft. Ein Testdatensatz muss daher denselben Dokumenttyp und Übertragungsweg verwenden wie der spätere Geschäftsprozess.
Technische Grenzen der Übertragungswege
Endpoint DLP verhält sich nicht wie ein transparenter Scanner für jede denkbare Dateioperation. Dateien unter acht Byte werden nicht geprüft. Wird ein Storage-Ziel neu in eine Regel aufgenommen, ist unter Windows eine Ab- und erneute Anmeldung erforderlich, bevor dieser Übertragungsweg zuverlässig überwacht wird.
Bei Wechselmedien erwartet Data Control eine Kopieroperation über Windows Explorer. Das direkte Erstellen einer Datei auf dem Medium oder Save as aus einer Anwendung kann deshalb mit File transfer method not supported blockiert werden, unabhängig vom eigentlichen Regelinhalt. Der unterstützte Ablauf ist: zuerst lokal speichern und die Datei anschliessend mit Windows Explorer auf das Wechselmedium kopieren.
Auch E-Mail- und Browserwege unterscheiden sich je nach Client und Version. Ein normal hinzugefügter Outlook-Anhang kann erkannt werden, während Drag-and-drop in den Nachrichteninhalt über einen anderen temporären Pfad läuft. Web-Uploads, Webmail, SharePoint, Instant Messaging sowie Copy-and-paste werden nicht pauschal durch denselben Test abgedeckt. Jede produktiv erlaubte Anwendung wird deshalb mit ihrem echten Übertragungsweg getestet, nicht nur mit einer Beispieldatei im Explorer.
⚠️ Ein fehlendes Event beweist bei einem technisch nicht überwachten Übertragungsweg keine erfolgreiche Freigabeentscheidung. Zuerst wird geprüft, ob Client, Aktion und Ziel von Endpoint DLP überhaupt unterstützt werden.
Policy erstellen
Unter Global Settings > Protection & Remediation > Data Loss Prevention werden zuerst CCLs und Regeln erstellt. Danach wird unter My Products > Endpoint > Policies eine Data-Loss-Prevention-Policy angelegt, den Pilotgeräten zugewiesen und aktiviert.
Alle Regeln werden nacheinander ausgewertet. Viele komplexe Inhaltsregeln und grosse Dateien erhöhen den Prüfaufwand. Der Pilot misst deshalb nicht nur Trefferqualität, sondern auch Kopierzeit und Benutzererlebnis bei typischen Dateigrössen.
Benutzermeldungen für Bestätigung oder Blockierung sind auf 100 Zeichen begrenzt. Die Meldung muss trotzdem Zweck und nächsten Schritt verständlich nennen, etwa die zuständige Stelle für eine begründete Ausnahme.
DLP Event Log
Unter Reports > Endpoint & Server Protection Logs > Data Loss Prevention zeigt Sophos Benutzer, Gerät, Regel, Aktion, Datei und Ziel. Der Zeitraum reicht bis 90 Tage. Exportiert werden höchstens 5'000 Events pro Datei.
Ein Endpoint kann maximal 50 Data-Control-Events pro Stunde an Sophos Central senden. Weitere Ereignisse bleiben lokal protokolliert. Bei einem auffälligen Massenereignis ist ein scheinbares Abflachen der Central-Kurve deshalb nicht automatisch das Ende der Aktivität.
Einführungsstrategie
Eine neue DLP-Regel beginnt mit einer kleinen Pilotgruppe und der mildesten vertretbaren Aktion. Treffer werden gemeinsam mit Datenschutz, Fachverantwortlichen und Helpdesk bewertet. Erst wenn legitime Übertragungen, technische Konten, Archive und grosse Dateien berücksichtigt sind, folgt Benutzerbestätigung oder Block.
Eine Policy wird nicht allein anhand eines künstlichen Musters abgenommen. Mindestens ein echter erlaubter und ein echter unerlaubter Geschäftsfall wird pro Ziel getestet. Danach werden Event, Benutzermeldung und E-Mail-Benachrichtigung getrennt kontrolliert.
Troubleshooting
Bei fehlenden Treffern werden effektive Policy, Zieltyp, Dateityp, vollständiger Dateiname und CCL-Match-Anzahl geprüft. Bei vielen Fehlalarmen wird zuerst die CCL präzisiert oder die Match-Anzahl angepasst. Eine pauschale Dateiausnahme entfernt zu viel Kontrolle.
Scheint die Übertragung trotz Block möglich, wird geprüft, ob eine strengere Regel tatsächlich angewendet wurde und ob der getestete Übertragungsweg zu den überwachten Zielen gehört. Ein Eintrag im E-Mail-Data-Control-Report ist kein Beleg für die Endpoint-DLP-Policy.
Zeigt das moderne Outlook beim Empfänger weiterhin einen Anhang, obwohl Sophos ihn blockiert hat, wird nicht allein die Outlook-Darstellung bewertet. Bestimmte Outlook-Versionen erzeugen einen Attachment-Header, obwohl die eigentlichen Base64-Anhangsdaten leer sind. Sophos-Event, Nachrichtengrösse und ein kontrollierter Öffnungsversuch zeigen, ob Daten übertragen wurden.
Mehrere DLP- oder Endpoint-Security-Produkte auf demselben Gerät können dieselben Prozesse und Dateioperationen instrumentieren. Typische Folgen sind pauschal blockierte Transfers, fehlerhafte Outlook-Aktionen oder fehlende Events im Drittsystem. In diesem Fall werden Produktversionen und geladene Module erfasst und der Konflikt mit den herstellerspezifischen Ausnahmen geprüft. Registry-Workarounds aus einem produktbezogenen Supportartikel werden nicht ungeprüft auf andere DLP-Produkte übertragen.
Auf nicht domänengebundenen und nicht über Entra ID verwalteten Windows-Geräten kann Microsoft Edge ab Version 129 Dateien auf dem Desktop selbständig enumerieren. Dadurch entstehen ungefähr eine Minute nach dem Edge-Prozessstart DLP-Prompts und Events, obwohl kein sichtbarer Upload gestartet wurde. Eine Desktop- oder Browser-Ausnahme beseitigt zwar den Effekt, reduziert aber die DLP-Abdeckung erheblich. Vor einer Ausnahme werden deshalb Prozess, Join-Status und tatsächlicher Übertragungsversuch bestätigt.
Verwandte Artikel
Das gemeinsame Einführungsmodell der Kontrollrichtlinien erklärt Sophos Endpoint Control Policies praxisnah einführen. Für Zielgruppen und Reihenfolge dient Sophos Central Endpoint-Richtlinien richtig aufbauen.