Produto
DLP: prevenção de perda de dados
DLP significa prevenção de perda de dados: o conjunto de controles que impede que a informação de uma empresa vá parar onde não deveria. No KairosLink são quatro capacidades sobre os dispositivos que você já gerencia: controle de dispositivos USB, que define qual armazenamento cada máquina pode usar; classificação de dados, que mostra onde os arquivos sensíveis estão guardados; inspeção de conteúdo, que reconhece dados sensíveis no momento em que alguém tenta movê-los; e controle de canais, que decide para onde eles podem ir. Tudo é definido por política a partir do painel, aplicado sem tocar na máquina, e registrado.
Não há appliance nem console separado: as quatro capacidades rodam no mesmo agente que você já instalou para monitoramento, patches e acesso remoto, e são gerenciadas a partir do cadastro de cada cliente.
Controle de dispositivos USB
Cada política define o que o dispositivo faz com o armazenamento removível, em três modos: Bloquear nega todo acesso, Somente leitura permite ler mas não gravar, e Auditar não bloqueia nada e apenas reporta a situação. A mudança entra em vigor quando o dispositivo removível é reconectado: sem reinicialização e sem precisar tirar o usuário da sessão dele.
A restrição pode ser estendida a dispositivos portáteis MTP (celulares, câmeras, media players) e a gravadores de CD/DVD. Para os casos difíceis existe o modo estrito, que também desabilita o driver de disco USB e não afeta teclados nem mouses: o dispositivo continua usável, o pendrive não.
Cada cliente tem uma política base, o padrão que vale para todos os dispositivos que não batem com nenhuma atribuição, além de quantas políticas adicionais forem necessárias. Cada política adicional é atribuída a um dispositivo específico, a um grupo de segurança do Active Directory ou a uma Unidade Organizacional, com uma precedência explícita: dispositivo, depois grupo, depois Unidade Organizacional e, por fim, a política base. Entre atribuições do mesmo tipo vence o menor número de prioridade e, se o empate continuar, vence o modo mais restritivo. Assim o Financeiro fica bloqueado e o TI não, sem listas de dispositivos escritas à mão.
O motor verifica os dispositivos online a cada 6 horas e reaplica a política se alguém mexeu nela: o desvio aparece no painel e é corrigido no ciclo seguinte. Se uma GPO do domínio já gerencia essa chave, o KairosLink detecta, informa e não sobrescreve. E se um cliente não tem política ativa, nada é gravado no registro dos dispositivos dele.
Classificação de dados: onde estão os arquivos sensíveis
Bloquear USB responde por onde a informação pode sair. A classificação de dados responde a outra metade: qual informação está espalhada pelos dispositivos. A varredura detecta arquivos que contêm cartões de crédito, IBAN, documentos de identidade nacionais (DNI/NIF/NIE), identificadores fiscais argentinos (CUIT/CUIL) e endereços de e-mail em massa, reportados a partir de 50 endereços distintos em um mesmo arquivo.
O conteúdo nunca sai do dispositivo. O que viaja até o painel são apenas metadados: o caminho do arquivo, o tipo de dado encontrado, o número de ocorrências, o tamanho e a data de modificação. O texto detectado não é transmitido, não é armazenado e não é exibido em tela nenhuma.
A varredura percorre as pastas Documentos, Área de Trabalho e Downloads de todos os perfis de usuário, em arquivos de texto puro (txt, csv, log, xml e json) de até 10 MB, e exclui pastas de sistema e pastas de ferramentas de desenvolvimento para o relatório não encher de ruído. Roda uma vez por semana nos dispositivos online e também sob demanda, dispositivo por dispositivo, sempre que você precisar. O resultado é um mapa de risco agrupado por dispositivo, filtrável por tipo de dado e exportável para CSV.
Inspeção de conteúdo: o dado é reconhecido no momento em que alguém o move
A classificação olha os arquivos onde eles estão guardados. A inspeção de conteúdo age um passo depois: quando alguém tenta mover um dado, o motor lê o que está sendo movido e reconhece se é sensível antes de a operação terminar. O nome do arquivo e a pasta não importam: o que é avaliado é o conteúdo.
Os detectores são os mesmos usados pela classificação, então um dado é sensível pelos mesmos critérios esteja ele guardado ou a caminho da saída: cartões de crédito, IBAN, documentos de identidade nacionais (DNI/NIF/NIE), identificadores fiscais argentinos (CUIT/CUIL) e endereços de e-mail em massa. A política define o limite por tipo, porque um único número de cartão em um e-mail não é a mesma coisa que uma planilha com duzentos.
A análise roda no dispositivo, usando a política que o agente já baixou. O conteúdo inspecionado não viaja até o painel: o que fica registrado é o evento (qual tipo de dado, quantas ocorrências, por qual canal e em qual dispositivo), não o dado em si.
Controle de canais: para onde cada dado pode ir
Reconhecer o dado só serve se você puder decidir o que acontece com ele. O controle de canais define, canal a canal, o que o dispositivo faz quando a inspeção encontra algo sensível: deixar passar, deixar passar e registrar, ou barrar.
Os canais cobertos são os cinco por onde a informação realmente sai: e-mail, web e nuvem (formulários e uploads no navegador), área de transferência, impressão e USB. Cada um é configurado separadamente, então você pode barrar uploads para a nuvem deixando o e-mail corporativo aberto, ou liberar a impressão e bloquear o pendrive.
A configuração usa o mesmo modelo do resto do módulo: uma política base por cliente mais políticas adicionais atribuídas a um dispositivo, a um grupo de segurança do Active Directory ou a uma Unidade Organizacional, com a mesma precedência. E cada bloqueio cai no mesmo histórico, com o dispositivo, o usuário do Windows, o canal e o tipo de dado.
Histórico de dispositivos: a evidência que vão pedir para você
Todo dispositivo com política ativa reporta o seu histórico de dispositivos removíveis: conexões, desconexões e tentativas de acesso bloqueadas, com a data no horário local do dispositivo, o dispositivo removível e o usuário do Windows que estava conectado. A coleta roda a cada 6 horas nos dispositivos online.
Esse histórico é somente leitura: não pode ser editado nem excluído pelo painel, nem mesmo por um administrador. Ele se limpa sozinho quando a retenção vence, que é de 3 anos por padrão e ajustável por cliente. Quando um cliente perguntar qual pendrive foi conectado na estação da tesouraria e quem estava usando, a resposta existe e não depende da memória de ninguém.
Exceções com nome, motivo e prazo
Bloquear USB só funciona enquanto o negócio continua rodando. Por isso um técnico pode abrir uma janela de desbloqueio temporário em um dispositivo, de 1, 4 ou 8 horas, sem desmontar a política do cliente.
A exceção é deliberadamente cara de pedir: exige escrever um motivo, reconhecer explicitamente que o dispositivo fica desprotegido durante a janela e digitar de novo a senha do técnico. Tudo isso cai na trilha de auditoria de segurança. Quando a janela vence, o dispositivo se bloqueia sozinho de novo e, se o trabalho terminou antes, o técnico fecha a janela à mão pelo painel.
O DLP está disponível nos planos KairosEnterprise e KairosEnterpriseFlex.
Perguntas frequentes
O que é DLP e o que ele resolve para um MSP?
Posso bloquear USB só em algumas áreas de um cliente?
A classificação de dados envia os arquivos dos meus clientes para a nuvem?
E se alguém precisar usar um pendrive uma única vez?
Existe registro dos dispositivos conectados em cada máquina?
Quais tipos de arquivo a classificação de dados analisa?
Qual é a diferença entre inspeção de conteúdo e classificação de dados?
Por quais canais ele consegue barrar a saída de dados?
Módulos de software padrão incluídos. Sem cartão de crédito.