Producto
DLP: prevención de pérdida de datos
DLP es prevención de pérdida de datos: el conjunto de controles que evita que la información de una empresa termine donde no debe. En KairosLink son cuatro capacidades sobre los equipos que ya gestionás: control de dispositivos, que define qué almacenamiento puede usar cada equipo; clasificación de datos, que muestra dónde hay archivos sensibles guardados; inspección de contenido, que reconoce el dato sensible en el momento en que alguien intenta moverlo; y control de canales, que decide por dónde puede salir. Todo se define por política desde el panel, se aplica sin tocar la máquina y queda registrado.
No hay appliance ni consola aparte: las cuatro capacidades corren sobre el mismo agente que ya tenés instalado para monitoreo, parches y control remoto, y se administran desde la ficha de cada cliente.
Control de dispositivos USB
Cada política define qué hace el equipo con el almacenamiento removible, en tres modos: Bloquear deniega todo acceso, Solo lectura permite leer pero no escribir, y Auditar no bloquea nada y solo releva el estado. El cambio rige al reconectar el dispositivo: no hay que reiniciar el equipo ni sacar al usuario de su sesión.
La restricción se puede extender a los dispositivos portátiles MTP (celulares, cámaras, reproductores) y a las grabadoras de CD/DVD. Para los casos duros existe el modo estricto, que además deshabilita el controlador de discos USB y no afecta teclados ni mouse: el equipo sigue siendo usable, el pendrive no.
Cada cliente tiene una política base, que es el fallback y aplica a todo equipo que no matchee ninguna asignación, y todas las políticas adicionales que necesite. Cada adicional se asigna a un equipo puntual, a un grupo de seguridad de Active Directory o a una unidad organizativa, con una precedencia explícita: equipo, después grupo, después unidad organizativa y al final la política base. Entre asignaciones del mismo tipo gana la de menor número de prioridad y, si persiste el empate, el modo más restrictivo. Así el área de Administración queda bloqueada y Sistemas no, sin listas de equipos escritas a mano.
El motor releva los equipos online cada 6 horas y reaplica la política si alguien la corrió de lugar: el desvío se muestra en el panel y se corrige solo en el ciclo siguiente. Si un GPO del dominio ya gestiona esa clave, KairosLink lo detecta, lo informa y no la reescribe. Y si un cliente no tiene ninguna política activa, no se toca nada en el registro de sus equipos.
Clasificación de datos: dónde están los archivos sensibles
Bloquear el USB responde por dónde puede salir la información. La clasificación de datos responde la otra mitad: qué información hay dada vuelta en los equipos. El escaneo detecta archivos con tarjetas de crédito, IBAN, DNI/NIF/NIE, CUIT/CUIL y emails en volumen, que se reportan a partir de 50 direcciones distintas en un mismo archivo.
El contenido nunca sale del equipo. Lo que viaja al panel es solo metadata: la ruta del archivo, el tipo de dato encontrado, la cantidad de ocurrencias, el tamaño y la fecha de modificación. El texto detectado no se transmite, no se guarda y no se muestra en ninguna pantalla.
El escaneo recorre las carpetas Documentos, Escritorio y Descargas de cada perfil de usuario, sobre archivos de texto plano (txt, csv, log, xml y json) de hasta 10 MB, y excluye las carpetas del sistema y las de herramientas de desarrollo para no llenar el informe de ruido. Corre una vez por semana sobre los equipos online y también a demanda, equipo por equipo, cuando lo necesitás. El resultado es un mapa de riesgo agrupado por equipo, filtrable por tipo de dato y exportable a CSV.
Inspección de contenido: el dato se reconoce cuando se lo intenta mover
La clasificación mira los archivos donde están guardados. La inspección de contenido actúa un paso después: cuando alguien intenta mover un dato, el motor lee lo que se está moviendo y reconoce si es sensible antes de que la operación se complete. No importa cómo se llame el archivo ni en qué carpeta esté: lo que se evalúa es el contenido.
Los detectores son los mismos de la clasificación, así que un dato es sensible con el mismo criterio esté guardado o esté saliendo: tarjetas de crédito, IBAN, DNI/NIF/NIE, CUIT/CUIL y emails en volumen. La política define el umbral de cada tipo, porque no es lo mismo un número de tarjeta suelto en un mail que una planilla con doscientos.
El análisis corre en el equipo, con la política que el agente ya tiene descargada. El contenido inspeccionado no viaja al panel: lo que se registra es el hecho (qué tipo de dato, cuántas ocurrencias, por qué canal y en qué equipo), no el dato en sí.
Control de canales: por dónde puede salir cada dato
Reconocer el dato sirve si podés decidir qué pasa con él. El control de canales define, canal por canal, qué hace el equipo cuando la inspección encuentra algo sensible: dejarlo pasar, dejarlo pasar y registrarlo, o frenarlo.
Los canales cubiertos son los cinco por donde se va la información en la práctica: correo, web y nube (los formularios y las subidas del navegador), portapapeles, impresión y USB. Cada uno se configura por separado, así que podés frenar la subida a la nube y dejar el correo corporativo abierto, o permitir la impresión y bloquear el pendrive.
La configuración usa el mismo modelo que el resto del módulo: política base por cliente y políticas adicionales asignadas a un equipo, a un grupo de seguridad de Active Directory o a una unidad organizativa, con la misma precedencia. Y cada bloqueo queda en el mismo historial, con el equipo, el usuario de Windows, el canal y el tipo de dato.
Historial de dispositivos: la evidencia que te van a pedir
Cada equipo con política activa reporta su historial de dispositivos removibles: conexiones, desconexiones e intentos de acceso bloqueados, con la fecha en hora del equipo, el dispositivo y el usuario de Windows que estaba en sesión. La recolección corre cada 6 horas sobre los equipos online.
Ese historial es de solo lectura: no se puede editar ni borrar desde el panel, ni siquiera por un administrador. Se depura solo al vencer la retención, que son 3 años por defecto y se ajusta por cliente. Cuando un cliente pregunta qué pendrive se conectó a la máquina de tesorería y quién estaba usándola, la respuesta existe y no depende de la memoria de nadie.
Excepciones con nombre, motivo y vencimiento
Bloquear el USB sirve mientras el negocio pueda seguir funcionando. Por eso el técnico puede abrir una ventana de desbloqueo temporal sobre un equipo, de 1, 4 u 8 horas, sin desarmar la política del cliente.
La excepción tiene costo administrativo a propósito: exige escribir un motivo, aceptar explícitamente que durante la ventana el equipo queda sin la protección, y reingresar la contraseña del técnico. Todo eso queda en la auditoría de seguridad. Al vencer, el equipo se re-bloquea solo; y si el trabajo terminó antes, el técnico cierra la ventana a mano desde el panel.
DLP está disponible en el plan Enterprise.
Preguntas frecuentes
¿Qué es DLP y qué resuelve en un MSP?
¿Puedo bloquear el USB solo en algunas áreas del cliente?
¿La clasificación de datos sube los archivos de mis clientes a la nube?
¿Qué pasa si alguien necesita usar un pendrive por única vez?
¿Queda registro de los dispositivos que se conectaron a cada equipo?
¿Qué tipos de archivo analiza la clasificación de datos?
¿En qué se diferencia la inspección de contenido de la clasificación de datos?
¿Por qué canales puede frenar la salida de datos?
Todos los módulos incluidos. Sin tarjeta de crédito.