Naar de inhoud
Avanet

Sophos Endpoint Data Loss Prevention configureren

Endpoint Data Loss Prevention beheert of gebruikers gevoelige inhoud of specifieke bestanden naar bepaalde doelen mogen overdragen. Er zijn drie niveaus: Content Control Lists beschrijven gevoelige gegevens, DLP-regels verbinden voorwaarden met doelen en acties, en de Data Loss Prevention Policy wijst deze regels aan Endpoints toe.

Deze Endpoint-functie is niet hetzelfde als Sophos Email Data Control Policies. Begrippen en rapporten mogen niet tussen de producten worden vermengd.

Inhoudsregel of bestandsregel

Een Content Rule gebruikt een of meer Content Control Lists om gegevens zoals creditcardnummers, persoonsgegevens of aangepaste woordpatronen te vinden. Een File Rule beslist op basis van bestandsnaam of -type, bijvoorbeeld om databases op verwisselbare media te blokkeren.

Een regel geldt wanneer aan alle voorwaarden is voldaan. Als meerdere regels met verschillende acties voor hetzelfde bestand gelden, dwingt Sophos de strengste af: Block heeft voorrang op gebruikersbevestiging en gebruikersbevestiging op Allow.

ActieGeschikte uitrolfase
Allow file transferzichtbaarheid en Event Baseline
Allow transfer if user confirmsgecontroleerde gebruikersbeslissing
Block transferduidelijke, geteste verboden

Een regel kan optioneel na een overtreding een e-mail versturen. Dit verschijnt niet ook als Central Alert, waardoor het DLP Event Log belangrijk blijft voor het beheer.

Content Control Lists

SophosLabs levert onderhouden CCL’s voor veelgebruikte financiële en persoonsgegevens. Ze kunnen worden gefilterd, maar niet bewerkt. Aangepaste CCL’s gebruiken woorden, een exacte Phrase of een Advanced Expression.

Advanced Expressions gebruiken Perl 5 Regular Expressions. Trigger Score, Score en Max Count bepalen wanneer een match telt. Sophos Support maakt of debugt geen aangepaste Regex-regels en verwijst klanten naar Professional Services. Test een aangepaste Regex altijd met echte positieve en negatieve voorbeelden.

Bij inhoudsregels bepaalt Match Count hoe vaak een CCL in een bestand moet voorkomen. Een te lage waarde verhoogt False Positives, een te hoge mist kleine datasets. Sophos markeert verouderde CCL’s bovendien als Deprecated. Bestaande policies blijven werken, maar de definitie wordt naar een actueel alternatief gemigreerd.

Doelen en uitzonderingen

De regel bepaalt de gecontroleerde overdrachtsdoelen. Bestandsnamen of -typen kunnen ook van die specifieke regel worden uitgesloten. Deze DLP-uitzondering is geen algemene malware-uitzondering en mag niet als zodanig worden gedocumenteerd.

Bij Microsoft Office-bestanden controleert Sophos ook veel metadatagebieden, waaronder titels, opmerkingen, tags, Headers, Footers en ingesloten Excel Charts. Signature Data wordt niet gecontroleerd. Testgegevens moeten daarom hetzelfde documenttype en dezelfde overdrachtsroute gebruiken als het latere bedrijfsproces.

Technische grenzen van overdrachtsroutes

Endpoint DLP is geen transparante scanner voor elke mogelijke bestandsbewerking. Bestanden kleiner dan acht bytes worden niet gecontroleerd. Na toevoeging van een Storage-doel aan een regel moet de gebruiker in Windows af- en aanmelden voordat die route betrouwbaar wordt bewaakt.

Voor verwisselbare media verwacht Data Control een kopieeractie via Windows Explorer. Een bestand rechtstreeks op het medium maken of Save as vanuit een applicatie gebruiken, kan daarom met File transfer method not supported worden geblokkeerd, onafhankelijk van de regelinhoud. Sla eerst lokaal op en kopieer daarna met Windows Explorer.

E-mail- en browserroutes verschillen eveneens per client en versie. Een normale Outlook-bijlage kan worden gedetecteerd, terwijl drag-and-drop in de berichttekst een ander tijdelijk pad gebruikt. Web Uploads, Webmail, SharePoint, Instant Messaging en Copy-and-paste worden niet door één algemene test afgedekt. Test elke toegestane applicatie via haar werkelijke route.

⚠️ Een ontbrekend Event op een technisch niet-bewaakte route bewijst niet dat de overdracht na controle is toegestaan. Controleer eerst of Endpoint DLP de Client, actie en bestemming ondersteunt.

De policy maken

Maak eerst CCL’s en regels onder Global Settings > Protection & Remediation > Data Loss Prevention. Maak daarna onder My Products > Endpoint > Policies een Data Loss Prevention Policy, wijs deze aan pilotapparaten toe en activeer haar.

Alle regels worden achtereenvolgens beoordeeld. Veel complexe inhoudsregels en grote bestanden verhogen de controlelast. De pilot meet daarom niet alleen Match Quality, maar ook kopieertijd en User Experience met typische bestandsgroottes.

Gebruikersmeldingen voor bevestiging of blokkering zijn beperkt tot 100 tekens. Toch moeten ze doel en volgende stap duidelijk noemen, bijvoorbeeld het verantwoordelijke team voor een gemotiveerde uitzondering.

DLP Event Log

Onder Reports > Endpoint & Server Protection Logs > Data Loss Prevention toont Sophos gebruiker, apparaat, regel, actie, bestand en doel. De periode loopt tot 90 dagen. Een export bevat maximaal 5.000 Events per bestand.

Een Endpoint kan per uur maximaal 50 Data Control Events naar Sophos Central sturen. Verdere Events blijven lokaal geregistreerd. Bij een massa-event betekent een afvlakkende Central-curve niet automatisch dat de activiteit is geëindigd.

Uitrolstrategie

Een nieuwe DLP-regel begint met een kleine pilotgroep en de mildste aanvaardbare actie. Beoordeel matches samen met gegevensbescherming, Business Owners en helpdesk. Pas nadat legitieme overdrachten, technische accounts, archieven en grote bestanden zijn afgedekt, volgen gebruikersbevestiging of blokkering.

Accepteer een policy niet alleen op basis van een kunstmatig patroon. Test per doel minstens één werkelijk toegestaan en één verboden bedrijfsgeval. Controleer daarna Event, User Message en e-mailmelding afzonderlijk.

Troubleshooting

Controleer bij ontbrekende matches effectieve policy, Destination Type, File Type, volledige bestandsnaam en CCL Match Count. Verfijn bij veel False Positives eerst de CCL of pas Match Count aan. Een algemene bestandsuitzondering verwijdert te veel controle.

Als een overdracht ondanks Block mogelijk lijkt, controleer dan of de strengere regel werkelijk gold en of de geteste route tot de gecontroleerde doelen behoort. Een item in het Email Data Control Report bewijst niets over de Endpoint DLP Policy.

Als modern Outlook nog een bijlage bij de ontvanger toont hoewel Sophos die heeft geblokkeerd, beoordeel dit dan niet alleen aan de Outlook-weergave. Sommige versies maken een Attachment Header terwijl de werkelijke Base64-data leeg zijn. Sophos Event, berichtgrootte en een gecontroleerde openingspoging tonen of gegevens zijn overgedragen.

Meerdere DLP- of Endpoint Security-producten op hetzelfde apparaat kunnen dezelfde processen en bestandsbewerkingen instrumenteren. Typische gevolgen zijn algemeen geblokkeerde overdrachten, foutieve Outlook-acties of ontbrekende Events in het systeem van derden. Leg productversies en geladen modules vast en controleer het conflict met leveranciersspecifieke uitzonderingen. Pas Registry Workarounds uit een productspecifiek supportartikel niet ongecontroleerd toe op een ander DLP-product.

Op Windows-apparaten die niet aan een domein zijn gekoppeld en niet via Entra ID worden beheerd, kan Microsoft Edge vanaf versie 129 zelf bestanden op het bureaublad inventariseren. Daardoor ontstaan ongeveer een minuut na het starten van Edge DLP Prompts en Events zonder zichtbare Upload. Een Desktop- of Browser-uitzondering voorkomt dit, maar vermindert de DLP-dekking sterk. Bevestig eerst Process, Join Status en werkelijke overdrachtspoging.

Verwante artikelen

Sophos Endpoint Control Policies praktisch invoeren legt het gezamenlijke uitrolmodel uit. Sophos Central Endpoint-policies correct opbouwen behandelt doelgroepen en volgorde.

Veelgestelde vragen

Is Endpoint DLP hetzelfde als Sophos Email Data Control?

Nee. Het zijn afzonderlijke producten, policies en rapporten. Dit artikel behandelt alleen DLP op beheerde Endpoints.

Wat gebeurt er als meerdere DLP-regels voor hetzelfde bestand gelden?

Sophos dwingt de strengste actie af. Block heeft voorrang op gebruikersbevestiging en gebruikersbevestiging op een toegestane overdracht.