最新要闻
- 不止一加:真我也将上探24GB超大内存手机|世界今热点
- 全球速递!林园针对A股调整发声:现在已被低估!这些领域被套了可以再买一点
- 领略山川大河辽阔壮美 绿水青山绘就幸福画卷 全球新要闻
- 怎么取出全部公积金 ?住房公积金如何取出来?
- 端午假期重点城市楼市表现平淡 调控政策优化预期增强
- 中工国际:子公司拟共同出资设立国机特检
- 突然猛涨!有人10分钟卖完4吨货收入52万!三五天就涨一轮价,经销商疯狂抢货_环球百事通
- 打12345举报学校会被发现吗_学校乱收费怎么投诉 当前讯息
- 全球快讯:世界那么大,我想《跟着课本去旅行》
- 准备从重庆秀山自驾游去六盘水,中途休息一天,都有那些玩的,请告知。
- 山东“618网购节”电商促消费活动 推动网络零售额快速增长_天天资讯
- 2023湖北恩施硒茶招聘拟聘对象公示 全球热议
- 我国最长智轨线路载客试运行
- 世界热文:独家对话斯寒:MWC上海迎来十周年 全球5G发展仍处于马拉松起跑阶段
- 湖南省第三届升学规划论坛聚焦“多元规划·预见未来”
- 世界新动态:Java基础入门篇(二)——Java注释、关键字和标识符
手机
每日精选:“人人喊打”的企业数据防护,如何破局?
【全球报资讯】四川发布山洪灾害蓝色预警,涉及5市(州)12县(市、区)
- 每日精选:“人人喊打”的企业数据防护,如何破局?
- 【全球报资讯】四川发布山洪灾害蓝色预警,涉及5市(州)12县(市、区)
- 九族包括哪九族_三族 九族指什么简介介绍
- 太行山脚下的乡村振兴:游子与故乡“双向奔赴”|全球观热点
- 世界互联网大会数字文明尼山对话今日在山东曲阜召开
- 涔涔是什么意思_涔涔的意思 全球今头条
家电
每日精选:“人人喊打”的企业数据防护,如何破局?
本文来自微信公众号:连续创业的Janky(ID:janky-dsphere),作者:Janky,原文标题:《DLP 已经过时了吗,该如何破局》,题图来自:视觉中国
数据丢失防护(Data loss prevention, DLP)软件可检测潜在的数据泄露/非过滤数据传输,并通过在使用(端点操作)、移动(网络流量)和静止(数据存储)时监控、检测和阻止敏感数据来防止这些(泄露)。
(资料图片仅供参考)
——翻译自Wikipedia
写这篇文章着实非常惶恐,整篇用词与修饰也是经过反复琢磨和调整。因为 DLP 是个很大的产业,涉及几乎印有数据安全标签的所有安全厂商,企业数据安全建设的第一站往往也以安装 DLP 为起点,企业员工怒骂公司行为的背后也往往有 DLP 的影子在,可见该话题的影响甚大。
同样的话题讨论,发生在国外,已经是 5 年前了。2018 年 4 月 5 日,Gartner 高级 VP 级别分析师 Avivah Litan,发表了一篇博文,名为“DLP is Dying”*,但是博文内容已经过修改,因为原始内容关于 DLP 正在消亡的言辞引起了安全厂商的极大不满,开启了激烈的网络争论,作者迫于舆论压力重新修改了文章,并关闭了自己 LinkedIn 留言功能。
作者本人从事企业数据安全相关工作的时间,不算太长也不算太短,说起来也有超过十年的时间了。自身开发过 DLP 的产品,也主导了阿里巴巴原生 DLP 产品向 UEBA(user and entity behavior analytics,用户和实体行为分析技术)的转型升级,见证了身边不少新兴 DLP 厂商的迅速消亡,听惯了企业员工的骂声和老板的质疑,也帮助不少企业完成了适合自身 DLP 产品与方案的选型和落地。就经验上来讲,或许能有一点点有价值的输出,帮助安全同行们在规划自身 DLP 产品的时候适量避坑,也让企业们在选择适合自身安全产品的时候多一点点参考,期望写在这里的一些经验总结能起到这些作用。
一、DLP产品分类
数据防泄漏的产品有很多种类型,云桌面、沙箱、透明加解密也都是可选方案,DLP 区别于这些方案的特点,在于其本身是通过在不改变任何用户使用数据的习惯的前提下,自动检测出数据泄露的行为。企业内的员工甚至都意识不到 DLP 安全产品的存在,也不需要跟该产品进行任何形式的互动。
举些形象的例子,云桌面(类似的叫法还有虚拟桌面、VDI、DaaS)和沙箱好比家里的保险箱,值钱的东西都锁在里面出不来;透明加解密原理类似于在电影和电视剧里,看到的故事情节:情报人员用米汤在纸上写字,待米汤干燥后送出。而收到情报的人员, 把这张“白纸”放入碘酒中泡一下,就可以读到纸上的秘密信息;DLP 就是那个挂在墙上监控摄像头,它能震慑小偷,但也不能干扰小偷做坏事,默默记录下作案过程事后追责。
DLP 产品本身,按照数据所处位置的不同,国外同行们又定义出了 4 个分支,终端 DLP、网络 DLP、云应用 DLP、存储 DLP。很遗憾在国内的环境里,真正能被应用的只有终端 DLP 和邮件 DLP,其根本原因在于国内应用生态的落后和封闭,之前的一篇文章有详细分析过。
邮件 DLP 依附于企业自有的邮件服务器,通常以邮件网关的形式存在,去过滤外发的邮件内容,应用场景非常直观和单一,所能达到的防泄漏效果也比较狭窄,毕竟真正想偷盗企业数据的员工,还是会聪明到不用企业自身邮箱把数据给发出去。
因此,咱们这里就重点讲讲最为复杂的,终端 DLP。
二、终端DLP及其困局
不避讳地讲,DLP 是针对企业内部员工监守自盗的防范措施,不论是刻意为之还是无心之施。盗窃行为的案发地,就在办公终端上,以前以办公电脑为主,移动互联网后新增了移动端设备。辅助作案的工具就最为复杂多样了,常见的聊天工具(微信、QQ、钉钉)、第三方网盘、U 盘、蓝牙传输、AirDrop、云笔记、共享目录……无法穷举。所有这些作案工具被 DLP 产品统称为外发渠道,需要定点进行覆盖和监控。
DLP 并不是一个新的产品形态,其历史可以追溯到国外 25 年之前,国内 20 年之前。对于大量企业来讲,企业当前的数据被一张渔网包裹着,这些数据随时都能从渔网上的一个孔洞里漏出去,DLP 产品所做的就是不停地尝试在新的漏洞里面安装上摄像头,记录下来什么时候有数据从哪个洞出去了。但现实是这张渔网无限大,且还在不断自我膨胀,DLP 在一个洞口安装了监控的同时又生出了 2 个新的洞。还有些洞,门框太高或者墙壁太滑,连摄像头都装不上去。
除了产品本身研发的困难之外,DLP 还面临着很多其它挑战。
1. Everybody Hates DLP(人人喊打)
想想也真的觉得神奇,恐怕没有其它任何一个产品能像 DLP 这样,达到人人都“讨厌”的地步,即使是花钱采买的企业自己也是同样的心理。
2. 渠道覆盖不完,移动端束手无策
在移动互联网之前,DLP 是极其有效的。那会企业员工都还在主要依靠 PC 台式机办公,能带离办公室的笔记本都比较少见;企业办公主要数据资产还是终端的文件,不像现在有那么多 Web 系统,各种在线文档更是越来越普及,数据已经离开终端上云了,脱离了非结构化形态,变成了结构化和半结构化。
那会企业有专门的局域网,出了局域网也无所谓工作了,没有 996,没有居家办公,企业数据也局限在办公室的局域网内。
那会个人没那么多聊天工具,没那么多第三方服务,数据没有好的去处,也无法自由地流动。
那会没有那么智能的手机,数据还在办公电脑里,而不像现在到处飞。
那会没人关注个人隐私,员工不会质疑公司安装的安全软件;那会没有《数据安全法》,没有《个人隐私保护法》,安全软件可以干任何想干的事情。
那会操作系统还没有回收或者加强终端内核接口的管理,在终端采集数据不需要员工主动授权,不像现在操作系统动不动就弹窗提醒,吓得员工一激灵。
试想如果电脑里突然弹个窗口显示“某某安全软件正在尝试控制这台电脑……”的提示,那就有得热闹了。这些最终都会转化为企业 IT 和安全团队的运营成本。
3. 安全手段太容易被绕过
过往和当前的终端 DLP 技术路线,基本还是在享受信息不对称的红利。普通员工对 IT 技术原理不了解,忌惮企业宣传的安全能力,不敢轻易尝试破解办法,只能想到给文件打个压缩包,改个后缀名这样的办法。
普通非安全专业的 IT 团队,缺乏安全经验,无法判断 DLP 产品能给企业带来的实际作用,而是参考同行和公开渠道的乙方宣传,而认为应该采用 DLP 方式。
搜索引擎限制和内容缺乏,国内互联网上给人支招去绕过 DLP 的内容很少,但是 Google 相关内容却异常丰富。引用国外同行的总结:
I HAVEN’T SEEN A DATA LOSS PREVENTION TOOL MY TEAM CAN’T BYPASS IN TWO SECONDS.
我还没有看到我的团队在两秒钟内无法绕过的 DLP 工具。
——A CISO AT A GLOBAL FINANCIAL SERVICES COMPANY
4. 误报太高,导致运营成本过重
任何技术手段是有局限的,作为安全软件技术来讲,都会面临两个致命的问题,不光是 DLP 独有的问题。
①数据归属判定:识别到敏感数据并不困难,困难的是无法区分该数据是归属企业的还是个人。比如员工在办公电脑上接收和处理了一份自己汽车保险的合同,DLP 发现合同是很敏感的数据,但它没法知道这是员工个人的数据。
②敏感操作判定:同样识别到数据操作的敏感行为并不困难,困难的是无法判断该行为是否违规。比如识别到员工外发了一个敏感文件,内部含有大量财务数据。DLP 无法判断这是销售人员发送给客户的报价单,还是发送给竞争对手的内部定价规则。
以上最为本质的两个问题,无法通过程序自动化的解决,那么就只能在终端不断地上报日志。随着企业员工数量和终端的增加,这些日志数据呈几何式的增长,少量的违规行为数据埋藏在海量的正常日志中,等着某天通过别的方式发现有人偷盗公司数据的事后,进行日志溯源反查。
三、终端DLP的破局之路
严格意义上讲,人类的技术进步,从来没有从 0 到 1 之说,或者最开始的那个 0 我们已经无法追溯。任何所谓新技术,新产品形态的诞生,都依仗无数过往技术的铺垫。同时也意味着,几乎没有哪项技术会消失,所谓的过时只是换了一种形态和方式,去支撑下一代创新去了。碳原子从没有消失,只是在不同生命体之间游走。
未来 DLP 的重点,不再是去支持更多外发渠道,不是去吃力不讨好地延续国外文件指纹的技术路线,个人的建议是走被应用集成的路线。
1. 被UEBA集成,而不是成为UEBA
新型的 DLP 多打着 UEBA的旗号,然而事实是其永远也成不了一个 UEBA 的产品,无论在终端采集多少行为数据都是无用功,传统的 DLP 采集的和能够采集的数据已经够多了。
事实上对于任何一个期望建立在数据模型上的应用来讲,最为核心的不是采集单一维度数据的能力,甚至都不是数据处理的能力,而是你到底有没有关键数据的能力。例如一个 DLP 采集了所有员工的对外聊天记录信息,远远不如有一条员工和对方好友关系的数据来得重要,员工和聊天的对方是夫妻、同事、客户、友商还是别的关系。但这样的数据,可不是一个第三方 DLP 产品能够拥有的。
2. 以企业数据为中心,而不是以人的行为为中心
人的行为受制于不同上下文和在职场的角色,而千变万化,无法预测,能够标准化的并不多,顶多是针对快离职的员工进行定向的关照,如在离职期间大量拷贝企业组织架构和内部文档的行为,八成是可疑的,但除此之外能标准化判断的行为并不多。
与其盯着终端文档,去记录和串联文档的创建、修改、重命名、打压缩包这样的行为,不如去针对企业数据集中的应用进行特定应用的探针支持。方式上采用应用开放接口对接的方式,而抛弃终端 Hook 应用的模式。如针对钉钉、企业微信开放平台去打造企业内部安全应用,去收集应用行为数据给到 UEBA 引擎使用。
3. 从Detection的角色转换为Response
DLP 历来被诟病最多的就在于其风险偏事后的特性,无法在风险发生当下进行阻断,而只能作为事后溯源的手段。从技术实现上来讲,能检测就能阻断,只不过之前因为无法准确判断行为而不敢阻断,倘若成为 UEBA 的一部分,那么便可在数据模型的加持下,让阻断能力重见天日。
4. 帮助企业去归集所有维度数据,而不是基于终端行为建模型
同第一点一样,安全风险的最终解法靠数据,现有 DLP 采集的终端维度数据远远不足够用于建模,安全企业和产品应当帮助企业去收集内部能够被用于建模的一切数据,综合设计数据风险模型,DLP 就聚焦在采集和响应即可。
*博文链接:https://blogs.gartner.com/avivah-litan/2018/04/05/insider-threat-detection-replaces-dying-dlp/
本文来自微信公众号:连续创业的Janky(ID:janky-dsphere),作者:Janky
关键词:
每日精选:“人人喊打”的企业数据防护,如何破局?
不止一加:真我也将上探24GB超大内存手机|世界今热点
2023年2月“南京好人”名单公布!
义乌支队全力以赴打好防汛备汛“主动仗”
江西迅速开展城市燃气及市政基础设施安全隐患再排查再整治|环球关注
1970年金球排名:盖德-穆勒夺魁,贝肯鲍尔第四、克鲁伊夫第七
上海男篮目前还有两个顶薪名额 王哲林的D类合同还剩两年|当前要闻
cad剖面符号和索引符号该怎么画? cad剖面索引符号快捷键
券商观点|化妆品及医美行业周报:“618”国牌龙头销售高增,新兴平台亮眼|全球简讯
小微经营者调查:利润率转负为正,金融支持诉求仍较高
热点与高频:人民币汇率冲击“7.2”,这次一样吗? 世界快消息
【聚看点】【IPO金选】本周9家企业上会 索宝股份与博隆装备“问题”多
海南省儋州市发布暴雨红色预警
世界热讯:领略山川大河辽阔壮美 绿水青山绘就幸福画卷
提醒|中考3天,石嘴山6个考点实行临时交通管制!-要闻
【全球报资讯】四川发布山洪灾害蓝色预警,涉及5市(州)12县(市、区)
花垣县开展“6.26国际禁毒日”主题宣传活动_每日热闻
狗窝式全自动遛狗机器人_百事通
Xbox One 的亏没吃够,微软继续琢磨打压实体盘 天天新资讯
航天科工二院联合永定路街道举办“永远跟党走 奋进新征程”主题活动 全球热门
西媒:联合国称世界毒品消费达到创纪录水平
专访:世界对中国的发展与机遇充满期待——访世界经济论坛总裁布伦德-新华网_全球通讯
环球快讯:以每日额度余额口径 北向资金截至A股收盘净流入47亿元
两轮禁毒“三年大会战” 海南禁毒工作取得历史性成效
广东考生注意!复旦、东南等8所院校更正招生专业目录
九族包括哪九族_三族 九族指什么简介介绍
【焦点热闻】《巨齿鲨2》曝预告 杰森·斯坦森吴京对抗巨齿鲨群
湖北省改名不太成功的7个市县以及改名最成功的两个市县都是谁
全球速递!林园针对A股调整发声:现在已被低估!这些领域被套了可以再买一点
科创板晚报|浙海德曼拟定增募资不超过1.73亿元 大普技术、朗视仪器等科创板IPO已问询-焦点消息
太行山脚下的乡村振兴:游子与故乡“双向奔赴”|全球观热点
(待审)咸安区组织民兵应急力量开展防汛救灾演练 提升遂行抢险救援任务能力
世界今头条!以每日额度余额口径 北向资金截至A股收盘净流入47亿元
全球观焦点:“文化山东”闪耀科威特
全球视讯!南都电源中标郸城县集中式共享储能电站建设项目
领略山川大河辽阔壮美 绿水青山绘就幸福画卷 全球新要闻
环球今亮点!2023年06月26日作手新一现身焦点科技 光一退
可靠度拉满!中考生忘带身份证,南山铁骑驰骋助力
评职称有什么用_评职称
拜登特朗普再次对决?说“不”的美国人数量创新高_环球热闻
雷诺(RNLSY.US)以2亿欧元出售Alpine F1车队24%股份
怎么取出全部公积金 ?住房公积金如何取出来?
世界互联网大会数字文明尼山对话今日在山东曲阜召开
运毒女子连续怀孕欲逃避刑罚,因未实际哺乳被依法收监 当前快播
同望科技股东刘洪舟质押320万股用于作为股权转让的担保
天天新消息丨陕西省发布高温黄色预警
世界报道:“新包头 新青年”作品展播|永恒的微笑——致包头市一位青年志愿者
今日聚焦!福斯特6月26日盘中涨幅达5%
【新要闻】金石资源:签订5511万元萤石精粉采购合同
港股估值跌至历史低位,中概互联网ETF(159607)等多只ETF份额年内不降反增丨ETF观察
今日热讯:「及时语」获数千万元Pre-A+轮融资,专注打造跨境出海智能客服平台
深圳通报百富兴大厦异响振动事件后续:房屋基础薄弱,将全面加固
诺思兰德将于6月29日解禁63.3万股-观察
环球快报:鲜核桃图片(鲜核桃能吃)
营商环境周报(第95期)|世界银行宜商环境“获取金融服务”指标解读
每日快报!禁毒宣传进万家 助推平安路口建设
「异动股」互联网服务板块下挫,当虹科技(688039.CN)跌16.89%_世界速递
时隔2月再收罚单!因贷前调查不尽职等违规操作,黑龙江林口农商行被罚40万 当前要闻
如何面试别人问题(如何面试别人) 当前资讯
涔涔是什么意思_涔涔的意思 全球今头条
今日超大账户抢筹(减持)的50只股|环球讯息
【世界聚看点】安徽经济发展研究报告_关于安徽经济发展研究报告介绍
中金公司:维持水滴“跑赢行业”评级,目标价3美元-环球今亮点
端午假期重点城市楼市表现平淡 调控政策优化预期增强
《消失的她》电影取景地 后期结局怎么样? 每日热文
全球热消息:《消失的她》票房破7亿!口碑票房双丰收 猫眼预测票房33亿?
环球今日报丨奥黛丽赫本头发颜色_奥黛丽赫本头发型教程
环球微资讯!中国信通院:1-5月国内市场手机总体出货量累计1.08亿部,同比下降0.7%
环球热点!A股日报 | 6月26日沪指收跌1.48%,两市成交额达9773亿元
中工国际:子公司拟共同出资设立国机特检
董村镇“三个强化”助力安全生产排查整治
环球快讯:深圳乐佳医疗美容门诊部使用未依法注册的医疗器械案
新三板重要公告汇总(2023.06.21)_今日看点
广东江门一座蔚来换电站起火冒烟,昨日刚宣布建成1500座换电站!-环球视讯
突然猛涨!有人10分钟卖完4吨货收入52万!三五天就涨一轮价,经销商疯狂抢货_环球百事通
美国8岁移民女童拘留期间死亡 报告:美边境拘留设施缺乏安全保障
打12345举报学校会被发现吗_学校乱收费怎么投诉 当前讯息
阿木木法老王值多少钱_法老阿木木典藏多少钱|全球看点
安阳电影院今日票价_安阳电影院 天天热消息
有源RC和开关电容滤波器最佳结构的研究(对于有源RC和开关电容滤波器最佳结构的研究简单介绍)-天天看点
全球快讯:世界那么大,我想《跟着课本去旅行》
环球今热点:有机物命名官能团优先顺序是怎么排的(官能团优先顺序是怎么排的)
焦点热门:保罗哪一部死的(保罗怎么死的)
ts:米兰与居莱尔就个人条款几乎达成一致,支付解..._环球看热讯
广汽集团布局飞行汽车,高管称做好持久战准备
珠海冠宇:ATL以电芯产品专利侵权为由起诉公司 天天热闻
东港股份:6月21日公司高管齐利国减持公司股份合计10000股
恒辉安防拟发行可转债募资不超5亿元 全球快消息
广生堂:签订1400万元机器设备购销合同
世界视点!石嘴山:以最实举措全力保障“三夏”安全生产
世界新动态:娱乐办公两不误,攀升出品无懈可击!
外媒:拉夫罗夫称,“瓦格纳”将继续在马里和中非共和国开展活动
热点评!七叶一枝花的功效作用详细介绍 七叶一枝花的使用禁忌注意事项有哪些?-当前视点
中国禁毒主战场云南1至5月缴毒6.5吨 全球视点
准备从重庆秀山自驾游去六盘水,中途休息一天,都有那些玩的,请告知。
航班大幅放量 需求持续走旺 武汉天河机场将迎史上最强航班恢复季
全球观察:食品饮料4连跌,端午小长假“热而不贵”?
影视|多元化、精品质、现实向,恩乔依影视九大剧目亮相上海电视节 世界快讯
远方信息:副总经理郭志军拟减持股份
山东“618网购节”电商促消费活动 推动网络零售额快速增长_天天资讯