Konfiguracja Sophos Endpoint Data Loss Prevention
Endpoint Data Loss Prevention kontroluje, czy użytkownicy mogą przesyłać poufne treści lub określone pliki do zdefiniowanych celów. Content Control Lists opisują dane, DLP Rules łączą warunki z celami i akcjami, a Data Loss Prevention Policy przypisuje reguły do Endpointów.
Funkcja Endpoint nie jest tym samym co Data Control Policies w Sophos Email. Nie należy mieszać terminów i raportów obu produktów.
Reguła treści czy pliku
Content Rule używa jednej lub kilku CCL do wyszukiwania numerów kart, danych osobowych lub własnych wzorców. File Rule ocenia nazwę albo typ pliku, na przykład blokując bazy danych na nośnikach wymiennych.
Reguła działa, gdy spełnione są wszystkie jej warunki. Jeśli plik pasuje do kilku reguł, Sophos stosuje najsurowszą akcję: Block ma pierwszeństwo przed potwierdzeniem użytkownika, a potwierdzenie przed Allow.
| Akcja | Faza wdrożenia |
|---|---|
| Allow file transfer | widoczność i baseline Events |
| Allow transfer if user confirms | kontrolowana decyzja użytkownika |
| Block transfer | jasne, przetestowane zakazy |
Opcjonalnie reguła może wysłać e-mail przy naruszeniu. Ten komunikat nie pojawia się dodatkowo jako Central Alert. Dlatego DLP Event Log pozostaje ważny w bieżącej eksploatacji.
Content Control Lists
SophosLabs dostarcza CCL dla typowych danych finansowych i osobowych. Można je filtrować, ale nie edytować. Własne CCL używają terminów, Exact Phrase lub Advanced Expression.
Advanced Expressions bazują na Perl 5 Regular Expressions. Trigger Score, Score i Max Count określają próg. Sophos Support nie tworzy ani nie debugguje własnych Regex, lecz odsyła do Professional Services. Własny Regex testuje się na rzeczywistych pozytywnych i negatywnych przykładach.
W regułach treści Match Count określa, ile razy CCL musi wystąpić w pliku. Zbyt niski próg zwiększa False Positives, a zbyt wysoki pomija małe zbiory danych. Sophos oznacza ponadto przestarzałe CCL jako Deprecated. Istniejące Policies nadal działają, ale definicję należy przenieść na aktualną alternatywę.
Cele i wyjątki
Reguła określa monitorowane cele transmisji. Dodatkowo można wykluczyć nazwy lub typy plików dokładnie z tej reguły. Taki wyjątek DLP nie jest ogólnym wyjątkiem malware i nie powinien być w ten sposób dokumentowany.
W plikach Microsoft Office Sophos sprawdza także metadane, tytuły, komentarze, tagi, nagłówki, stopki i osadzone wykresy Excel. Dane podpisów nie są sprawdzane. Test musi używać tego samego typu dokumentu i ścieżki transmisji co proces biznesowy.
Techniczne ograniczenia dróg transferu
Endpoint DLP nie działa jak przezroczysty skaner każdej operacji na plikach. Pliki mniejsze niż osiem bajtów nie są sprawdzane. Po dodaniu celu Storage do reguły Windows wymaga wylogowania i ponownego logowania, zanim ta droga będzie niezawodnie monitorowana.
Dla nośników wymiennych Data Control oczekuje kopiowania przez Windows Explorer. Bezpośrednie utworzenie pliku na nośniku lub użycie Save as w aplikacji może zostać zablokowane komunikatem File transfer method not supported, niezależnie od treści reguły. Najpierw należy zapisać lokalnie, a potem skopiować przez Windows Explorer.
Drogi poczty i przeglądarki różnią się zależnie od klienta i wersji. Zwykły załącznik Outlook może być wykryty, a Drag-and-drop do treści wiadomości korzystać z innej ścieżki tymczasowej. Web Uploads, Webmail, SharePoint, Instant Messaging i Copy-and-paste nie są objęte jednym testem. Każdą dopuszczoną aplikację testuje się jej rzeczywistą drogą.
⚠️ Brak Event na technicznie niemonitorowanej drodze nie dowodzi prawidłowej decyzji o zezwoleniu. Najpierw należy sprawdzić, czy Endpoint DLP obsługuje Client, działanie i cel.
Tworzenie Policy
CCL i reguły tworzy się w Global Settings > Protection & Remediation > Data Loss Prevention. Następnie w My Products > Endpoint > Policies tworzy się Data Loss Prevention Policy, przypisuje do urządzeń pilotażowych i aktywuje.
Wszystkie reguły są oceniane kolejno. Wiele złożonych reguł i duże pliki zwiększają obciążenie. Pilot mierzy jakość wykrywania, czas kopiowania i doświadczenie użytkownika dla typowych rozmiarów.
Komunikaty użytkownika przy potwierdzeniu lub blokadzie są ograniczone do 100 znaków. Muszą mimo to jasno wskazywać cel i kolejny krok, np. właściwy kontakt dla uzasadnionego wyjątku.
DLP Event Log
W Reports > Endpoint & Server Protection Logs > Data Loss Prevention Sophos pokazuje użytkownika, urządzenie, regułę, akcję, plik i cel. Zakres wynosi do 90 dni, a eksport najwyżej 5'000 Events na plik.
Endpoint może wysłać do Central maksymalnie 50 Data Control Events na godzinę. Dalsze zdarzenia pozostają lokalnie. Spłaszczenie wykresu Central przy masowym zdarzeniu nie musi oznaczać końca aktywności.
Strategia wdrożenia
Nowa reguła zaczyna od małej grupy i najłagodniejszej dopuszczalnej akcji. Trafienia oceniają Privacy, właściciel procesu i Helpdesk. Dopiero po uwzględnieniu legalnych transmisji, kont technicznych, archiwów i dużych plików wprowadza się potwierdzenie albo Block.
Policy nie jest akceptowana wyłącznie na podstawie sztucznego wzorca. Dla każdego celu testuje się co najmniej jeden rzeczywisty dozwolony i jeden rzeczywisty niedozwolony przypadek biznesowy. Następnie oddzielnie kontroluje się Event, komunikat użytkownika i powiadomienie e-mail.
Troubleshooting
Przy braku trafień sprawdza się efektywną Policy, typ celu, typ i pełną nazwę pliku oraz CCL Match Count. Przy wielu False Positive najpierw doprecyzowuje się CCL lub próg. Ogólny wyjątek plikowy usuwa zbyt wiele kontroli.
Jeśli transmisja mimo Block wydaje się możliwa, sprawdza się faktycznie zastosowaną regułę i czy ścieżka jest monitorowanym celem. Wpis w Email Data Control Report nie dowodzi działania Endpoint DLP.
Jeśli nowy Outlook nadal pokazuje odbiorcy załącznik, mimo że Sophos go zablokował, nie należy oceniać wyłącznie widoku Outlook. Niektóre wersje tworzą Attachment Header, choć właściwe dane Base64 są puste. Sophos Event, rozmiar wiadomości i kontrolowana próba otwarcia pokazują, czy dane zostały przesłane.
Kilka produktów DLP lub Endpoint Security na jednym urządzeniu może instrumentować te same procesy i operacje na plikach. Typowe skutki to ogólnie zablokowane transfery, błędne działania Outlook lub brak Events w systemie trzecim. Należy zapisać wersje produktów i załadowane moduły oraz sprawdzić konflikt z wyjątkami właściwymi dla producenta. Registry Workarounds z artykułu dotyczącego jednego produktu nie przenosi się bez weryfikacji na inny produkt DLP.
Na urządzeniach Windows nieprzyłączonych do domeny i niezarządzanych przez Entra ID Microsoft Edge od wersji 129 może samodzielnie wyliczać pliki pulpitu. Około minutę po uruchomieniu Edge powstają wtedy DLP Prompts i Events, mimo braku widocznego Upload. Wyjątek Desktop lub Browser usuwa efekt, ale znacznie ogranicza zasięg DLP. Przed wyjątkiem potwierdza się Process, Join Status i rzeczywistą próbę transferu.
Powiązane artykuły
Model wdrożenia opisuje Praktyczne wdrażanie Sophos Endpoint Control Policies. Grupy i kolejność opisuje Prawidłowe tworzenie polityk Sophos Central Endpoint.