Hoppa till innehållet
Avanet

Konfigurera Sophos Endpoint Data Loss Prevention

Endpoint Data Loss Prevention styr om användare får överföra känsligt innehåll eller vissa filer till definierade destinationer. Funktionen har tre nivåer: Content Control Lists beskriver känsliga data, DLP-regler kopplar villkor till destinationer och åtgärder, och Data Loss Prevention Policy tilldelar reglerna till Endpoints.

Denna Endpoint-funktion är inte samma sak som Sophos Email Data Control Policies. Begrepp och rapporter får inte blandas mellan produkterna.

Innehållsregel eller filregel

En Content Rule använder en eller flera Content Control Lists för att hitta exempelvis kreditkortsnummer, personuppgifter eller egna ordmönster. En File Rule avgör efter filnamn eller filtyp, exempelvis för att blockera databaser på flyttbara medier.

En regel gäller när alla villkor är uppfyllda. Om flera regler med olika åtgärder matchar samma fil verkställer Sophos den striktaste: Block har företräde framför användarbekräftelse och användarbekräftelse framför Allow.

ÅtgärdLämplig utrullningsfas
Allow file transfersynlighet och Event Baseline
Allow transfer if user confirmskontrollerat användarbeslut
Block transfertydliga, testade förbud

En regel kan valfritt skicka e-post efter en överträdelse. Detta visas inte samtidigt som Central Alert, så DLP Event Log förblir viktigt i driften.

Content Control Lists

SophosLabs tillhandahåller underhållna CCLs för vanliga finansiella data och personuppgifter. De kan filtreras men inte redigeras. Egna CCLs använder ord, en exakt Phrase eller en Advanced Expression.

Advanced Expressions använder Perl 5 Regular Expressions. Trigger Score, Score och Max Count avgör när en Match räknas. Sophos Support skapar eller felsöker inte egna Regex-regler utan hänvisar till Professional Services. Testa alltid en egen Regex med verkliga positiva och negativa exempel.

För innehållsregler anger Match Count hur ofta en CCL måste förekomma i en fil. Ett för lågt värde ökar False Positives, ett för högt missar små datamängder. Sophos markerar också föråldrade CCLs som Deprecated. Befintliga policies fortsätter att fungera, men definitionen migreras till ett aktuellt alternativ.

Destinationer och undantag

Regeln anger övervakade överföringsdestinationer. Filnamn eller filtyper kan också undantas från just denna regel. DLP-undantaget är inget allmänt malwareundantag och får inte dokumenteras som ett sådant.

För Microsoft Office-filer undersöker Sophos även många metadataområden, bland annat Titles, Comments, Tags, Headers, Footers och inbäddade Excel Charts. Signature Data kontrolleras inte. Testdata måste därför använda samma dokumenttyp och överföringsväg som den senare verksamhetsprocessen.

Tekniska gränser för överföringsvägar

Endpoint DLP är ingen transparent scanner för varje tänkbar filoperation. Filer mindre än åtta byte kontrolleras inte. När ett Storage-mål läggs till i en regel kräver Windows utloggning och ny inloggning innan vägen övervakas tillförlitligt.

För flyttbara medier förväntar Data Control en kopiering genom Windows Explorer. Att skapa en fil direkt på mediet eller använda Save as från en applikation kan därför blockeras med File transfer method not supported, oberoende av regelns innehåll. Spara först lokalt och kopiera sedan med Windows Explorer.

E-post- och webbläsarvägar varierar också med Client och version. En vanlig Outlook-bilaga kan detekteras, medan Drag-and-drop till meddelandetexten använder en annan temporär sökväg. Web Uploads, Webmail, SharePoint, Instant Messaging och Copy-and-paste täcks inte av ett enda test. Testa varje tillåten applikation med dess verkliga överföringsväg.

⚠️ Ett saknat Event på en tekniskt ej övervakad väg bevisar inte en lyckad tillåtelsebedömning. Kontrollera först att Endpoint DLP stöder Client, åtgärd och destination.

Skapa Policy

Skapa först CCLs och regler under Global Settings > Protection & Remediation > Data Loss Prevention. Skapa sedan en Data Loss Prevention Policy under My Products > Endpoint > Policies, tilldela den till pilotenheter och aktivera den.

Alla regler bedöms i följd. Många komplexa innehållsregler och stora filer ökar kontrollbelastningen. Piloten mäter därför inte bara Match Quality utan även kopieringstid och User Experience med typiska filstorlekar.

Användarmeddelanden för bekräftelse eller blockering är begränsade till 100 tecken. De måste ändå tydligt ange syfte och nästa steg, exempelvis ansvarigt team för ett motiverat undantag.

DLP Event Log

Under Reports > Endpoint & Server Protection Logs > Data Loss Prevention visar Sophos användare, enhet, regel, åtgärd, fil och destination. Perioden sträcker sig till 90 dagar. En export innehåller högst 5 000 Events per fil.

En Endpoint kan skicka högst 50 Data Control Events per timme till Sophos Central. Ytterligare Events loggas lokalt. Vid en masshändelse betyder en utplanad Central-kurva inte automatiskt att aktiviteten har upphört.

Utrullningsstrategi

En ny DLP-regel börjar med en liten pilotgrupp och mildast godtagbara åtgärd. Bedöm Matches tillsammans med dataskydd, Business Owners och Helpdesk. Först när legitima överföringar, Technical Accounts, arkiv och stora filer har täckts följer användarbekräftelse eller blockering.

Godkänn inte en Policy enbart med ett konstgjort mönster. Testa minst ett verkligt tillåtet och ett förbjudet verksamhetsfall per destination. Kontrollera sedan Event, User Message och e-postmeddelande separat.

Troubleshooting

Vid saknade Matches kontrolleras effektiv Policy, Destination Type, File Type, fullständigt filnamn och CCL Match Count. Vid många False Positives finjusteras först CCL eller Match Count. Ett generellt filundantag tar bort för mycket kontroll.

Om en överföring verkar möjlig trots Block kontrolleras att den striktare regeln faktiskt gällde och att testad väg ingår i övervakade destinationer. En post i Email Data Control Report bevisar inget om Endpoint DLP Policy.

Om moderna Outlook fortfarande visar en bilaga för mottagaren trots att Sophos har blockerat den ska inte enbart Outlook-vyn bedömas. Vissa versioner skapar en Attachment Header även när faktiska Base64-data är tomma. Sophos Event, meddelandestorlek och ett kontrollerat öppningsförsök visar om data överfördes.

Flera DLP- eller Endpoint Security-produkter på samma enhet kan instrumentera samma processer och filoperationer. Typiska följder är generellt blockerade överföringar, felaktiga Outlook-åtgärder eller saknade Events i tredjepartssystemet. Dokumentera produktversioner och laddade moduler och kontrollera konflikten med leverantörsspecifika undantag. Registry Workarounds från en produktspecifik supportartikel ska inte tillämpas okontrollerat på en annan DLP-produkt.

På Windows-enheter som varken är domänanslutna eller hanteras genom Entra ID kan Microsoft Edge från version 129 självständigt inventera filer på skrivbordet. Då uppstår DLP Prompts och Events ungefär en minut efter att Edge startat, trots att ingen synlig Upload skett. Ett Desktop- eller Browser-undantag tar bort effekten men minskar DLP-täckningen avsevärt. Bekräfta Process, Join Status och faktiskt överföringsförsök före undantag.

Relaterade artiklar

Inför Sophos Endpoint Control Policies praktiskt förklarar den gemensamma utrullningsmodellen. Bygg Sophos Central Endpoint-policies korrekt behandlar målgrupper och ordning.

Vanliga frågor

Är Endpoint DLP samma sak som Sophos Email Data Control?

Nej. Det är separata produkter, policies och rapporter. Artikeln behandlar endast DLP på hanterade Endpoints.

Vad händer när flera DLP-regler matchar samma fil?

Sophos verkställer den striktaste åtgärden. Block har företräde framför användarbekräftelse och användarbekräftelse framför en tillåten överföring.