Configurar Sophos Endpoint Data Loss Prevention
O Sophos Endpoint Data Loss Prevention (DLP) monitoriza e restringe a transferência de ficheiros com dados confidenciais. A configuração tem três níveis: as Content Control Lists (CCL) descrevem os dados a proteger, as regras DLP associam condições a uma ação e a Data Loss Prevention Policy atribui regras a utilizadores, computadores ou servidores Windows.
Importante: Endpoint DLP não é o mesmo que Data Control no Sophos Email. Os produtos usam Policies e Reports separados. Este artigo aborda apenas a função Endpoint.
Caminho rápido para um piloto seguro
- Em Global Settings > Protection & Remediation > Data Loss Prevention > Content Control Lists, selecionar uma CCL SophosLabs ou criar uma CCL personalizada.
- Em Global Settings > Protection & Remediation > Data Loss Prevention > Rules, criar uma Content Rule ou File Rule e selecionar inicialmente Allow file transfer.
- Em My Products > Endpoint > Policies, criar uma Data Loss Prevention Policy, ativar Use rules for data transfers, adicionar a regra e atribuir a Policy a um pequeno grupo piloto.
- Testar um caso empresarial permitido e outro proibido com o tipo de ficheiro e caminho de transferência reais.
- Rever as correspondências em Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Só avançar para confirmação do utilizador ou bloqueio quando a qualidade for suficiente.
Assim, a deteção fica separada da aplicação e uma primeira versão imprecisa não interrompe processos legítimos.
Escolher uma Content Rule ou File Rule
Uma Content Rule verifica o conteúdo através de uma ou mais CCL. A SophosLabs disponibiliza definições para dados financeiros e pessoais comuns, como números de cartão, endereços postais, números de segurança social ou endereços de email. Uma CCL personalizada adequa-se a termos ou padrões específicos da organização.
Uma File Rule decide pelo nome completo ou tipo de ficheiro. É indicada quando a categoria do ficheiro deve ser protegida, por exemplo ficheiros de bases de dados num destino definido. O nome completo inclui a extensão; para vários nomes ou extensões usam-se os wildcards suportados pela Sophos.
Uma regra só corresponde quando todas as condições obrigatórias são cumpridas. Se um ficheiro corresponder a várias regras com ações diferentes, a Sophos aplica a mais rigorosa:
| Ação | Fase adequada de implementação |
|---|---|
| Allow file transfer | validar a deteção e a baseline de Events |
| Allow transfer if user confirms | permitir confirmação de exceções justificadas |
| Block transfer | impedir transferências claramente definidas e testadas |
Block transfer tem prioridade sobre Allow transfer if user confirms, que tem prioridade sobre Allow file transfer. O Troubleshooting deve, por isso, considerar todas as regras da Policy efetiva.
Preparar as Content Control Lists
Utilizar CCL SophosLabs existentes
A página Content Control Lists pode ser filtrada por região, origem e tipo. As CCL SophosLabs não podem ser editadas. A vista de detalhes mostra o que uma definição deteta. A Sophos pode atualizar independentemente os tipos incluídos em DLP, pelo que uma matriz de testes antiga não é uma garantia permanente para todos os tipos.
O filtro Recommended mostra CCL sugeridas para a região escolhida. Deprecated identifica definições obsoletas. Policies com uma CCL obsoleta permanecem ativas, mas a Sophos indica que a funcionalidade pode diminuir ao longo do tempo. Deve migrar-se de forma controlada para uma alternativa atual e repetir os testes.
Criar uma CCL personalizada
Em Content Control Lists > Add Custom Content Control List, introduzir nome, descrição e tags de filtro opcionais. Depois, selecionar um método de correspondência adequado:
- Any of these terms corresponde quando surge qualquer termo introduzido.
- All of these terms exige todos os termos introduzidos.
- Exactly this phrase procura a frase exata sem distinguir maiúsculas de minúsculas.
- Advanced Setup utiliza uma Advanced Expression.
Pode reutilizar-se um nome como Finance_Project_Terms, mas os termos reais devem resultar dos próprios requisitos. É mais seguro validar alguns termos justificados com ficheiros positivos e negativos do que importar uma lista longa sem testes.
As CCL personalizadas podem ser editadas, exportadas, clonadas ou eliminadas posteriormente. Um clone é útil para adaptar de modo controlado uma definição testada a outro caso.
Utilizar Advanced Expressions apenas com um corpus de teste
As Advanced Expressions usam expressões regulares Perl 5. Em Advanced Setup, configurar Trigger score, Expression, Score e Max count. A Sophos exige que Score corresponda a Trigger score; Max count limita quantas vezes uma expressão contribui para a pontuação total. Adicionar expressões amplia o âmbito da CCL.
O Sophos Support não ajuda a criar nem depurar regras DLP Regex personalizadas e encaminha para Sophos Professional Services. Uma expressão própria precisa, portanto, de um conjunto de testes versionado com correspondências e não correspondências esperadas. Sem essa evidência, manter Allow file transfer durante o piloto.
Criar e configurar a regra DLP
- Em Global Settings > Protection & Remediation > Data Loss Prevention > Rules, clicar em Create New Rule.
- Selecionar New Content Rule ou New File Rule e introduzir nome e descrição inequívocos.
- Ativar opcionalmente Send me email alerts. Segundo a Sophos, este email não cria um Alert adicional no Sophos Central.
- Para uma File Rule, escolher nome ou tipo. Para uma Content Rule, todos os tipos de condição predefinidos são obrigatórios.
- Se necessário, configurar exceções por nome ou tipo. Aplicam-se apenas a esta regra e não são exceções gerais de Malware.
- Selecionar primeiro Allow file transfer e escolher uma ação mais rigorosa após aprovação da qualidade.
- Completar as condições com Next: Rule Configuration.
A Sophos indica que algumas funções podem ainda não estar disponíveis para todos os clientes. Se uma opção aqui descrita não aparecer, deve confirmar-se primeiro o estado da implementação no tenant, em vez de assumir outro caminho na interface.
Numa Content Rule, selecionar as CCL em File Contains e definir o número necessário de correspondências para cada uma. Um valor mais baixo ativa antes; um mais alto tolera mais ocorrências. O valor correto resulta do requisito e dos testes, não de uma predefinição universal.
Numa File Rule, selecionar os tipos monitorizados em File types ou introduzir nomes completos com extensão em File names. Depois, selecionar em Destination is os destinos relevantes. Configurar exceções separadamente por tipo ou nome completo.
Os ficheiros Microsoft Office exigem testes realistas: a Sophos verifica CCL no texto visível e também em metadados como títulos, tags e comentários, bem como em cabeçalhos, rodapés, notas de rodapé e gráficos Excel incorporados. DLP não consegue procurar correspondências CCL nos dados de assinatura.
Criar e atribuir a Policy
Criar uma Policy Data Loss Prevention em My Products > Endpoint > Policies. No separador Settings, Use rules for data transfers deve estar ativo.
A Sophos oferece dois caminhos:
- Create from Template adiciona uma regra predefinida após escolher região e modelo. Adicionar outras regras com Add.
- Create Custom Policy começa sem modelo. Com Add, selecionar uma regra existente ou criar uma nova.
A Policy pode ser atribuída a utilizadores, computadores e servidores Windows. Para a implementação, usar um grupo piloto claramente delimitado. Estruturar corretamente as políticas Sophos Central Endpoint explica o modelo geral de destino e prioridade.
Em Messages For End Users, as mensagens de confirmação e bloqueio podem ser ativadas, desativadas e complementadas. Cada uma tem no máximo 100 caracteres. Se o campo ficar vazio, a Sophos mostra a notificação padrão. Uma adição breve indica objetivo e equipa responsável sem copiar dados confidenciais.
Validar deliberadamente o desempenho e o piloto
As Content Rules verificam todo o conteúdo; o tempo aumenta com o tamanho do ficheiro. As File Rules verificam apenas nome ou tipo e não dependem do tamanho da mesma forma. A Sophos avalia as regras sequencialmente por ficheiro; mais regras também aumentam o trabalho.
O piloto inclui, por isso, mais do que um ficheiro artificial. Para cada destino necessário em produção, testar um caso permitido e outro proibido com o tipo, aplicação e caminho habituais. Registar resultado, mensagem e duração percecionada. Implementar Sophos Endpoint Control Policies descreve a abordagem comum.
Analisar os DLP Events
Em Reports > Endpoint & Server Protection Logs > Data Loss Prevention, o Event Log mostra data e hora, utilizador, dispositivo, regra, ação, ficheiro e tipo de destino. Permite pesquisar utilizador, dispositivo ou regra e filtrar por regra e tipo. O período máximo é 90 dias; cada exportação CSV ou PDF está limitada a 5.000 Events.
Um computador Endpoint pode enviar no máximo 50 Data Control Events por hora ao Sophos Central. Todos os Events também são registados localmente. Num incidente volumoso, um Report Central que estabiliza não prova que não ocorreram mais eventos.
Antes da aprovação, validar três resultados separadamente:
- A regra pretendida aparece no Event Log com nome de ficheiro e tipo de destino corretos.
- A ação corresponde à regra efetiva mais rigorosa.
- A notificação de confirmação ou bloqueio e o email opcional funcionam como configurado.
Resolver problemas sem uma exceção prematura
Não aparece nenhum Event: verificar Policy efetiva e atribuição, Use rules for data transfers, condições, nome completo e extensão, tipo, CCL, número de correspondências e destino. Repetir com um ficheiro positivo conhecido.
Correspondem demasiados ficheiros: nas Content Rules, verificar termos, expressão e número com exemplos negativos. Nas File Rules, restringir nomes, wildcards e tipos. Uma exceção ampla reduziria o controlo para todas as transferências correspondentes dessa regra.
A ação esperada não é aplicada: procurar outras regras correspondentes na mesma Policy. Quando uma regra mais rigorosa corresponde, prevalece sobre a ação mais moderada analisada inicialmente.
A implementação abranda visivelmente as transferências: comparar número de regras, tamanhos e sobretudo Content Rules no piloto. Alterar um elemento de cada vez e medir novamente o mesmo conjunto para associar causa e efeito.
Fontes
- Data Loss Prevention Policy
- Data Loss Prevention
- Content Control Lists
- Create Custom Content Control List
- Set up an advanced expression
- Data Loss Prevention Rules
- Create a Data Loss Prevention Rule
- Configure a Data Loss Prevention Rule
- Data Loss Prevention Events Log