← Zurück zur Startseite

Produkt

DLP: Data Loss Prevention

Was ist DLP und was löst es für einen MSP?
DLP ist Data Loss Prevention: die Kontrolle darüber, wo Unternehmensinformationen abfließen können, und das Wissen darüber, wo sie liegen. In KairosLink sind das vier Funktionen auf den verwalteten Geräten: Kontrolle von USB-Geräten per Richtlinie, Klassifizierung der Dateien mit sensiblen Daten auf jedem Gerät, Prüfung der Inhalte beim Verschieben von Daten und Kontrolle der ausgehenden Kanäle (E-Mail, Web und Cloud, Zwischenablage, Drucken und USB). Für den Managed Service Provider (MSP) ist das eine Leistung, die sich verkaufen und mit Nachweisen belegen lässt, und kein Versprechen.
Lässt sich USB nur für bestimmte Bereiche eines Kunden sperren?
Ja. Zusätzlich zur Basisrichtlinie des Kunden erstellen Sie weitere Richtlinien und weisen sie einem bestimmten Gerät, einer Sicherheitsgruppe in Active Directory oder einer Organisationseinheit zu. Der Server löst über die Rangfolge Gerät, Gruppe, Organisationseinheit und Basisrichtlinie auf, welche für jedes Gerät gilt. So lässt sich die Finanzabteilung sperren und die IT auf Nur lesen setzen, ohne Listen von Hand zu pflegen.
Lädt die Datenklassifizierung die Dateien meiner Kunden in die Cloud?
Nein. Die Analyse läuft auf dem Gerät, und gemeldet werden nur Metadaten: Pfad, Datentyp, Anzahl der Fundstellen, Größe und Datum. Der Dateiinhalt und der erkannte Text verlassen das Gerät nie, werden nicht übertragen und nicht auf der Plattform gespeichert.
Was, wenn jemand einen USB-Stick nur ein einziges Mal braucht?
Der Techniker öffnet auf diesem Gerät ein befristetes Freigabefenster von 1, 4 oder 8 Stunden, mit schriftlicher Begründung und seinem Passwort als Bestätigung. Das Gerät sperrt sich von selbst wieder, sobald das Fenster abläuft, oder früher, wenn der Techniker es von Hand schließt. Die gesamte Ausnahme bleibt im Sicherheits-Audit-Log.
Gibt es eine Aufzeichnung der Datenträger, die an jedem Gerät steckten?
Ja. Verbindungen, Trennungen und blockierte Zugriffsversuche, mit dem Datum in der lokalen Zeit des Geräts, dem Datenträger und dem angemeldeten Windows-Benutzer. Die Aufzeichnung ist rein lesend, lässt sich aus der Konsole weder bearbeiten noch löschen und wird von selbst bereinigt, wenn die Aufbewahrungsfrist abläuft (standardmäßig 3 Jahre, pro Kunde einstellbar).
Welche Dateitypen analysiert die Datenklassifizierung?
Klartextdateien (txt, csv, log, xml und json) bis 10 MB, in den Ordnern Dokumente, Desktop und Downloads jedes Benutzerprofils. Genau dort tauchen Exporte aus Systemen, Kundenlisten und Datenbank-Dumps auf: die Dateien, von denen niemand weiß, dass es sie gibt.
Worin unterscheidet sich die Inhaltsprüfung von der Datenklassifizierung?
Die Klassifizierung betrachtet Dateien dort, wo sie liegen, und baut daraus die Risikoübersicht des Geräteparks. Die Inhaltsprüfung greift, wenn jemand Daten verschieben will: Sie liest, was bewegt wird, und erkennt vor Abschluss des Vorgangs, ob es sensibel ist, unabhängig von Dateiname und Ordner. Beide nutzen dieselben Detektoren, die Kriterien sind also identisch, ob die Daten gespeichert sind oder gerade abfließen.
Über welche Kanäle lässt sich der Abfluss von Daten stoppen?
E-Mail, Web und Cloud, Zwischenablage, Drucken und USB. Jeder Kanal wird getrennt konfiguriert und kennt drei Reaktionen auf sensible Daten: durchlassen, durchlassen und protokollieren oder stoppen. Die Zuweisung erfolgt wie im Rest des Moduls (Gerät, Active-Directory-Gruppe oder Organisationseinheit), und jede Blockierung landet im Verlauf, mit Gerät, Benutzer, Kanal und Datentyp.
Mit dem Team sprechen KairosLink 14 Tage kostenlos testen

Standard-Softwaremodule inklusive. Keine Kreditkarte.