Co je DLP a jak chrání firemní data před únikem
Jak firemní data unikají
Data unikají třemi způsoby — a každý z nich je stejně nebezpečný:
Zaměstnanec záměrně odnáší citlivá data — zákazníci, know-how, obchodní strategie — ke konkurenci nebo pro vlastní zisk. Tvoří menšinu incidentů, ale největší škody.
Zaměstnanec omylem pošle zákaznická data na špatnou emailovou adresu, nahraje citlivý dokument do osobního Dropboxu nebo vytiskne důvěrnou zprávu na sdílené tiskárně.
Zaměstnanec neví, která data jsou citlivá, nebo nezná pravidla jejich zpracování. Dobře míněné sdílení s externím partnerem porušuje GDPR nebo NDA.
Co DLP dělá
DLP (Data Loss Prevention) je technologie, která monitoruje, detekuje a blokuje neoprávněné přenosy citlivých dat. Funguje na principu klasifikace obsahu — identifikuje citlivá data (rodná čísla, čísla karet, interní dokumenty) a aplikuje politiky pro každý kanál přenosu.
Kde DLP hlídá
Email (nejčastější kanál úniku)
Skenování obsahu emailů a příloh před odesláním. Blokování nebo šifrování emailů s citlivými daty. Upozornění uživateli s vysvětlením pravidel.
Cloud a webové přenosy
Kontrola nahrávání na OneDrive, Dropbox, Google Drive, Wetransfer a jiné cloudové služby. Politiky sdílení dokumentů v Microsoft 365.
Removable media (USB)
Blokování nebo auditování kopírování citlivých souborů na USB disky, SD karty a jiná přenosná média. Možnost whitelist konkrétních zašifrovaných zařízení.
Tisk a screenshot
Kontrola tisku citlivých dokumentů (kdo, kdy, co, na které tiskárně). Omezení pořizování screenshotů citlivých aplikací.
DLP a GDPR
GDPR vyžaduje, aby organizace implementovaly "vhodná technická a organizační opatření" pro ochranu osobních dat. DLP je přímo jedním z těchto technických opatření.
Konkrétní přínosy DLP pro GDPR compliance:
Auditní záznamy
DLP zaznamenává každý přenos dat — kdo, kdy, co, kam. Při GDPR auditu nebo šetření úniku dat máte přesný forenzní záznam.
Prevence porušení
DLP aktivně brání neoprávněnému přenosu osobních dat — snižuje pravděpodobnost notifikovatelného porušení GDPR a s ním spojenou pokutu.
Jak správně implementovat DLP
Největší chybou při implementaci DLP je začít příliš agresivně. Výsledkem jsou tisíce false positive, frustrovaní zaměstnanci a správci DLP strávícího čas vyřizováním výjimek. Správný postup:
DLP nejdřív jen monitoruje bez blokování. Pochopíte reálné toky dat, odladíte falešné poplachy a nastavíte pravidla pro reálné prostředí vaší firmy.
DLP nemůže chránit data, která neumí identifikovat. Nejdřív definujte co je citlivé a vytvořte klasifikační schéma. Pak nastavujte politiky.
DLP funguje nejlépe jako kombinace technologie a povědomí. Zaměstnanec, který rozumí pravidlům, generuje méně incidentů a méně false positive.
Potřebujete pomoc s tímto tématem?
IT-Kovář poskytuje DLP implementace pro vaši firmu pro firmy v Jihomoravském a Zlínském kraji.