DLP — maxfiy, shaxsiy yoki tashkilot uchun muhim ma’lumotning ruxsatsiz chiqib ketishi, noto‘g‘ri yuborilishi yoki nazoratsiz saqlanishini aniqlash va cheklashga mo‘ljallangan siyosat hamda texnologiyalar majmuasi. To‘liq nomi Data Loss Prevention.
DLP ma’lumotni qayerda saqlanayotgani, qanday uzatilayotgani va endpointda qanday ishlatilayotganiga qarab nazorat qiladi.
Data holatlari
DLP odatda ma’lumotning uch holatini ko‘rib chiqadi:
- Data at rest — storage’da saqlanayotgan data;
- Data in motion — network orqali uzatilayotgan data;
- Data in use — endpoint yoki applicationda ishlatilayotgan data.
Har holat uchun boshqa sensor va enforcement kerak bo‘lishi mumkin.
Data at rest
File server, database, cloud bucket va endpoint disklaridagi ma’lumot scan qilinadi.
DLP:
- sensitive file;
- noto‘g‘ri permission;
- public share;
- eski nusxa;
- unencrypted storage;
- duplicate data
ni topishi mumkin.
Discovery natijasi classification va remediation jarayoniga uzatiladi.
Data in motion
Email, web upload, messaging, FTP, API yoki boshqa network kanalidagi data tekshiriladi.
- attachment;
- body;
- header;
- destination;
- encryption;
- user;
- tenant
kontekstini baholaydi.
Policy buzilsa xabar bloklanishi, quarantine qilinishi yoki approvalga yuborilishi mumkin.
Data in use
Endpoint DLP userning local faoliyatini kuzatadi.
Masalan:
- USBga copy;
- clipboard;
- print;
- screenshotga oid signal;
- browser upload;
- cloud sync;
- noma’lum application;
- archive yaratish.
Endpoint agent file va user kontekstini markaziy policy bilan baholaydi.
Classification
DLP qaysi ma’lumot sensitive ekanini bilishi kerak.
- Public;
- Internal;
- Confidential;
- Restricted
kabi label bilan berilishi mumkin.
Label user, application yoki avtomatik scanner tomonidan qo‘yiladi.
Noto‘g‘ri classification noto‘g‘ri enforcementga olib keladi.
Content inspection
DLP file va text ichidagi contentni tekshiradi.
Usullar:
- regular expression;
- dictionary;
- checksum;
- exact data match;
- document fingerprint;
- machine-learning classification;
- metadata;
- label.
Faqat bitta raqam patterni ko‘p false positive berishi mumkin.
Exact Data Match
Tashkilot ishonchli database’dagi haqiqiy sensitive qiymatlardan cryptographic representation yaratadi.
DLP contentni shu dataset bilan solishtiradi.
Bu umumiy regexga qaraganda aniqroq bo‘lishi mumkin.
Dataset va hash generation maxfiy boshqariladi.
Document fingerprint
Muhim document yoki template’dan fingerprint yaratiladi.
Keyin uning qismi boshqa file, email yoki upload ichida uchrasa aniqlanishi mumkin.
Format va kichik o‘zgarishlarga chidamlilik vositaga bog‘liq.
Policy
DLP policy quyidagilarni birlashtiradi:
- kim;
- qaysi data;
- qaysi kanal;
- qaysi destination;
- qancha hajm;
- qaysi device;
- qanday amal.
Masalan, restricted documentni personal emailga yuborish bloklanishi mumkin.
Ayni document approved partner domainiga encryption bilan yuborilishi mumkin.
Enforcement
DLP actionlari:
Barcha policy darhol block rejimida boshlanmasligi mumkin.
Avval monitor va tuning ishlatiladi.
User coaching
DLP userga amal nima uchun xavfli ekanini ko‘rsatishi mumkin.
Masalan, noto‘g‘ri recipient yoki sensitive attachment haqida ogohlantiradi.
User ayrim holatda business justification bilan davom etishi mumkin.
Justification audit qilinadi.
Email DLP
Email DLP recipient, domain, attachment va body’ni tekshiradi.
Muammolar:
- noto‘g‘ri autocomplete recipient;
- personal email;
- katta recipient list;
- sensitive attachment;
- unencrypted external message.
Gateway message’ni ushlab, encryption yoki approval qo‘llashi mumkin.
Cloud DLP
Cloud storage va SaaS applicationlardagi data:
- public link;
- external share;
- sensitive file;
- unmanaged device download;
- cross-tenant transfer
bo‘yicha tekshiriladi.
API-based scan va inline proxy bir-biridan farq qiladi.
Insider risk
DLP tasodifiy xato va ataylab data olib chiqishni aniqlashi mumkin.
Biroq bir signal userni avtomatik zararli insider deb belgilamaydi.
Kontekst:
- role;
- ish vazifasi;
- hajm;
- vaqt;
- destination;
- oldingi hodisa
bilan baholanadi.
Encryption va archive
Sensitive data encrypted archive ichida bo‘lsa DLP contentni ko‘rmasligi mumkin.
Passwordli archive bloklanishi yoki alohida approval talab qilishi mumkin.
Corporate encryption format bilan integration ayrim vositalarda mavjud.
False positive
DLP juda ko‘p noto‘g‘ri alert bersa userlar workaround izlaydi.
Tuning:
- aniq data type;
- threshold;
- trusted workflow;
- business unit;
- destination;
- label;
- exception expiration
bilan bajariladi.
Data lineage
Sensitive ma’lumot qayerdan kelgani, qaysi tizimlarda nusxalangan va kim bilan bo‘lishilgani data lineage orqali kuzatiladi. DLP topilmasi faqat yakuniy file’ni emas, uning source, owner va qonuniy workflow’ini ham ko‘rsatishi mumkin. Bu ortiqcha nusxalarni kamaytirish va retention siyosatini qo‘llashga yordam beradi.
Endpoint offline holati
Laptop markaziy tarmoqqa ulanmagan paytda ham endpoint DLP local policy bilan ishlashi mumkin. Hodisalar keyin serverga yuboriladi. Policy cache, agent tamper protection va vaqtinchalik exceptionlar nazorat qilinadi.
Removable media
USB va boshqa removable media uchun to‘liq block, faqat approved encrypted qurilma yoki read-only policy qo‘llanishi mumkin. Device serial va user activity audit qilinadi.
Data owner
Har sensitive dataset uchun owner classification va qonuniy foydalanishni tasdiqlaydi. Security jamoasi faqat pattern asosida business kontekstni to‘liq bilmasligi mumkin. Policy owner, exception va review sanasi bilan boshqariladi.
Bog‘liq tushunchalar
Data Loss Prevention, Data classification, Data at rest, Data in motion, Data in use, Exact Data Match, Insider risk, Information protection, Encryption, Cloud security