Produkt
DLP: Data Loss Prevention
DLP steht für Data Loss Prevention, also für die Kontrollen, die verhindern, dass Unternehmensinformationen dort landen, wo sie nicht hingehören. In KairosLink sind das vier Funktionen auf den Geräten, die Sie ohnehin verwalten: Gerätekontrolle, die festlegt, welche Speichermedien ein Gerät nutzen darf; Datenklassifizierung, die zeigt, wo sensible Dateien liegen; Inhaltsprüfung, die sensible Daten in dem Moment erkennt, in dem jemand sie verschieben will; und Kanalkontrolle, die entscheidet, wohin sie abfließen dürfen. Alles wird per Richtlinie aus der Konsole definiert, ohne Eingriff vor Ort angewendet und protokolliert.
Es gibt keine Appliance und keine separate Konsole: Alle vier Funktionen laufen auf demselben Agent, den Sie bereits für Monitoring, Patch-Management und Fernwartung installiert haben, und werden im Datensatz jedes Kunden verwaltet.
Kontrolle von USB-Geräten
Jede Richtlinie legt fest, was das Gerät mit Wechseldatenträgern tut, in drei Modi: Blockieren verweigert jeden Zugriff, Nur lesen erlaubt das Lesen, aber kein Schreiben, und Audit blockiert nichts und meldet nur den Zustand. Die Änderung greift, sobald der Datenträger neu angeschlossen wird: kein Neustart, und der Benutzer muss seine Sitzung nicht verlassen.
Die Einschränkung lässt sich auf tragbare MTP-Geräte (Telefone, Kameras, Media-Player) und auf CD- und DVD-Brenner ausweiten. Für die harten Fälle gibt es den strikten Modus, der zusätzlich den Treiber für USB-Datenträger deaktiviert und Tastatur und Maus unberührt lässt: Das Gerät bleibt nutzbar, der USB-Stick nicht.
Jeder Kunde hat eine Basisrichtlinie, die für alle Geräte ohne passende Zuweisung greift, dazu beliebig viele zusätzliche Richtlinien. Jede zusätzliche Richtlinie wird einem bestimmten Gerät, einer Sicherheitsgruppe in Active Directory oder einer Organisationseinheit zugewiesen, mit einer festen Rangfolge: erst das Gerät, dann die Gruppe, dann die Organisationseinheit und zuletzt die Basisrichtlinie. Bei Zuweisungen derselben Art gewinnt die niedrigere Prioritätsnummer und, wenn der Gleichstand bleibt, der strengere Modus. So bleibt die Finanzabteilung gesperrt und die IT nicht, ganz ohne handgepflegte Gerätelisten.
Die Engine prüft die Online-Geräte alle 6 Stunden und wendet die Richtlinie erneut an, falls jemand daran gedreht hat: Die Abweichung erscheint in der Konsole und wird im nächsten Zyklus korrigiert. Verwaltet bereits eine GPO der Domäne diesen Schlüssel, erkennt KairosLink das, meldet es und überschreibt nichts. Und hat ein Kunde keine aktive Richtlinie, wird in die Registry seiner Geräte nichts geschrieben.
Datenklassifizierung: wo die sensiblen Dateien liegen
Das Sperren von USB beantwortet, wo Informationen abfließen können. Die Datenklassifizierung beantwortet die andere Hälfte: welche Informationen auf den Geräten herumliegen. Der Scan erkennt Dateien mit Kreditkartennummern, IBAN, Ausweisnummern (DNI/NIF/NIE), argentinischen Steuernummern (CUIT/CUIL) und E-Mail-Adressen in großer Zahl, gemeldet ab 50 unterschiedlichen Adressen in einer einzigen Datei.
Die Inhalte verlassen das Gerät nie. In die Konsole wandern ausschließlich Metadaten: der Dateipfad, die Art der gefundenen Daten, die Anzahl der Fundstellen, die Größe und das Änderungsdatum. Der erkannte Text wird nicht übertragen, nicht gespeichert und auf keinem Bildschirm angezeigt.
Der Scan durchläuft die Ordner Dokumente, Desktop und Downloads jedes Benutzerprofils, über Klartextdateien (txt, csv, log, xml und json) bis 10 MB, und schließt Systemordner und Ordner von Entwicklerwerkzeugen aus, damit der Bericht nicht im Rauschen untergeht. Er läuft einmal pro Woche über die Online-Geräte und außerdem auf Abruf, Gerät für Gerät, wann immer Sie ihn brauchen. Das Ergebnis ist eine nach Gerät gruppierte Risikoübersicht, filterbar nach Datentyp und als CSV exportierbar.
Inhaltsprüfung: Daten werden beim Verschieben erkannt
Die Klassifizierung betrachtet Dateien dort, wo sie liegen. Die Inhaltsprüfung greift einen Schritt später: Wenn jemand Daten verschieben will, liest die Engine, was bewegt wird, und erkennt vor Abschluss des Vorgangs, ob es sensibel ist. Dateiname und Ordner spielen keine Rolle, bewertet wird der Inhalt.
Die Detektoren sind dieselben wie bei der Klassifizierung, sodass Daten nach denselben Kriterien als sensibel gelten, ob sie gespeichert sind oder gerade das Haus verlassen: Kreditkartennummern, IBAN, Ausweisnummern (DNI/NIF/NIE), argentinische Steuernummern (CUIT/CUIL) und E-Mail-Adressen in großer Zahl. Die Richtlinie setzt den Schwellenwert je Typ, denn eine einzelne Kartennummer in einer E-Mail ist nicht dasselbe wie eine Tabelle mit zweihundert.
Die Analyse läuft auf dem Gerät, mit der Richtlinie, die der Agent bereits heruntergeladen hat. Geprüfte Inhalte wandern nicht in die Konsole: Protokolliert wird das Ereignis (welcher Datentyp, wie viele Fundstellen, über welchen Kanal und auf welchem Gerät), nicht die Daten selbst.
Kanalkontrolle: wohin welche Daten abfließen dürfen
Daten zu erkennen nützt nur, wenn Sie entscheiden können, was mit ihnen passiert. Die Kanalkontrolle legt Kanal für Kanal fest, was das Gerät tut, wenn die Prüfung etwas Sensibles findet: durchlassen, durchlassen und protokollieren oder stoppen.
Abgedeckt sind die fünf Kanäle, über die Informationen tatsächlich abfließen: E-Mail, Web und Cloud (Formulare und Uploads im Browser), Zwischenablage, Drucken und USB. Jeder wird getrennt konfiguriert, sodass Sie Cloud-Uploads stoppen und die Unternehmens-E-Mail offen lassen können oder das Drucken erlauben und den USB-Stick sperren.
Die Konfiguration folgt demselben Modell wie der Rest des Moduls: eine Basisrichtlinie pro Kunde plus zusätzliche Richtlinien, die einem Gerät, einer Sicherheitsgruppe in Active Directory oder einer Organisationseinheit zugewiesen werden, mit derselben Rangfolge. Und jede Blockierung landet im selben Verlauf, mit Gerät, Windows-Benutzer, Kanal und Datentyp.
Geräteverlauf: der Nachweis, nach dem man Sie fragen wird
Jedes Gerät mit aktiver Richtlinie meldet seinen Verlauf für Wechseldatenträger: Verbindungen, Trennungen und blockierte Zugriffsversuche, mit dem Datum in der lokalen Zeit des Geräts, dem Datenträger und dem angemeldeten Windows-Benutzer. Die Erfassung läuft alle 6 Stunden über die Online-Geräte.
Dieser Verlauf ist rein lesend: Er lässt sich aus der Konsole weder bearbeiten noch löschen, auch nicht von einem Administrator. Er wird von selbst bereinigt, wenn die Aufbewahrungsfrist abläuft, standardmäßig nach 3 Jahren und pro Kunde einstellbar. Wenn ein Kunde fragt, welcher USB-Stick an der Workstation der Finanzabteilung steckte und wer damit angemeldet war, gibt es die Antwort, und sie hängt an keinem Gedächtnis.
Ausnahmen mit Name, Begründung und Ablauf
Das Sperren von USB funktioniert nur so lange, wie das Geschäft weiterlaufen kann. Deshalb kann ein Techniker auf einem Gerät ein befristetes Freigabefenster öffnen, für 1, 4 oder 8 Stunden, ohne die Richtlinie des Kunden auseinanderzunehmen.
Die Ausnahme ist mit Absicht aufwendig zu beantragen: Sie verlangt eine getippte Begründung, die ausdrückliche Bestätigung, dass das Gerät während des Fensters ungeschützt ist, und die erneute Eingabe des Technikerpassworts. Alles davon landet im Sicherheits-Audit-Log. Läuft das Fenster ab, sperrt sich das Gerät von selbst wieder, und war die Arbeit früher fertig, schließt der Techniker das Fenster von Hand aus der Konsole.
DLP ist im Plan KairosEnterprise und KairosEnterpriseFlex verfügbar.
Häufige Fragen
Was ist DLP und was löst es für einen MSP?
Lässt sich USB nur für bestimmte Bereiche eines Kunden sperren?
Lädt die Datenklassifizierung die Dateien meiner Kunden in die Cloud?
Was, wenn jemand einen USB-Stick nur ein einziges Mal braucht?
Gibt es eine Aufzeichnung der Datenträger, die an jedem Gerät steckten?
Welche Dateitypen analysiert die Datenklassifizierung?
Worin unterscheidet sich die Inhaltsprüfung von der Datenklassifizierung?
Über welche Kanäle lässt sich der Abfluss von Daten stoppen?
Standard-Softwaremodule inklusive. Keine Kreditkarte.