Kalbėdami apie duomenų praradimo prevenciją, turime omenyje kontrolės priemonių rinkinį (duomenų praradimo prevencijos sprendimus, įrankius, politikas ir procesus), kurie aptinka ir neleidžia jautriems duomenims patekti ten, kur jų neturėtų būti. Tai apima duomenis, kurie yra:
- Išsaugota ten, kur jai ne vieta
- Išsiųsta netinkamam asmeniui arba sistemai
- Tyčia išviliojo vidinis asmuo arba užpuolikas
Praktiškai duomenų praradimo prevencija apima tris pagrindines galimybes:
- Neskelbtinų duomenų paieška (atradimas ir klasifikavimas)
- Stebime, kaip tie duomenys juda ir keičiasi (stebėjimas ir analizė)
- Laiku sustabdyti rizikingą elgesį (politikos vykdymas ir blokavimas)
Kodėl tai svarbu? Nes duomenys nebėra tyliai saugomi vienoje duomenų bazėje už užkardos. Jie yra šaltinio valdymo sistemoje. CI/CD žurnalai, SaaS įrankiai, debesies saugykla, el. paštas, pokalbiai ir API naudingosios apkrovos. Jei nesuprantame, kas yra duomenų praradimo prevencija šioje paskirstytoje realybėje, susiduriame su aklosiomis zonomis priešcisten, kur užpuolikams patogiausia.
Pagrindiniai DLP skoniai #
Dauguma organizacijų, pradėjusios gilintis į duomenų praradimo prevenciją, galiausiai supranta, kad jos susiduria su technologijų šeima, o ne su vienu įrankiu:
- Galinio taško DLPStebi, ką vartotojai veikia nešiojamuosiuose kompiuteriuose, darbo stotyse ir serveriuose: kopijuoja į USB atmintines, spausdina, daro ekrano kopijas, perkelia failus ir pan.
- Tinklo DLPTikrina iš organizacijos išeinantį srautą: el. laiškus, įkėlimus į interneto svetaines, failų perdavimą, API.
- Debesijos DLPDėmesys skiriamas SaaS ir debesijos platformoms: objektų saugyklai, bendradarbiavimo įrankiams, debesijos duomenų bazėms ir žiniatinklio programėlėms.
Suprasti, kas yra duomenų praradimo prevencija, reiškia pripažinti, kad svarbi visų trijų lygių aprėptis. Organizacija, kuri puikiai stebi tinklą, bet visiškai nekontroliuoja kūrėjų nešiojamųjų kompiuterių ar nestebimos debesies saugyklos, vis tiek yra pažeidžiama.
Kas yra duomenų praradimo prevencijos programinė įranga konkrečiai? #
Šiuo metu saugumo vadovai paprastai užduoda praktiškesnį klausimą: kokias funkcijas, kurias galime įsigyti, diegti ir integruoti, turi duomenų praradimo prevencijos programinė įranga?
Paprastai tariant, kas yra duomenų praradimo prevencijos programinė įranga? Tai platforma (arba platformų rinkinys), kuri:
- Skenuoja turinį, ieškodamas neskelbtinos informacijos (asmens duomenų, prisijungimo duomenų, paslapčių, intelektinės nuosavybės)
- Taiko taisykles ir politiką, kad nuspręstų, kas leidžiama, pažymėta arba blokuojama
- Integruojasi į el. paštą, galinius įrenginius, žiniatinklio šliuzus, debesijos paslaugas ir kūrėjų darbo eigas
- Generuoja įspėjimus, incidentus ir ataskaitas saugumo ir atitikties komandoms
Šiuolaikiniai tiekėjai bando atsakyti į klausimą, kas yra duomenų praradimo prevencijos programinė įranga, pridėdami išmanesnį aptikimą: mašininį mokymąsi, kontekstinę analizę ir integruotas taisykles, skirtas tokiems reglamentams kaip BDAR, HIPAA ar PCI-DSS. Tikslas yra toks: venkite paskęsti komandose klaidingai teigiamuose reiškiniuose vis tiek gaudant išties rizikingus judesius.
Nuo „DevSecOps“ perspektyva, kokia duomenų praradimo prevencijos programinė įranga iš tikrųjų padeda? Tai programinė įranga, kurią galima prijungti prie CI/CD, suprasti kūrėjo įrankius ir matyti ne tik „Office“ dokumentus, bet ir žurnalus, konfigūracijos failus, kodo artefaktus bei debesijos pagrindu veikiančias darbo krūvius, pripažįstant, kad žala reputacijai ir atitikties rizika gali kilti dėl „nekenksmingų“ komunalinių paslaugų.
Kas yra duomenų praradimo prevencijos sprendimai platesniame kontekste? #
Dabar atitolkime vaizdą ir panagrinėkime duomenų praradimo prevencijos sprendimus kaip platesnės saugumo programos dalį.
Tipiškas duomenų praradimo prevencijos sprendimų rinkinys apims:
- Atradimas ir klasifikavimas
- Raskite, kur saugomi jautrūs duomenys (vietinėje sistemoje, debesyje, galiniuose įrenginiuose, saugyklose).
Pažymėkite pagal jautrumo lygį, reglamentavimą arba poveikį verslui.
- Raskite, kur saugomi jautrūs duomenys (vietinėje sistemoje, debesyje, galiniuose įrenginiuose, saugyklose).
- Stebėjimas ir analizė
- Stebėkite, kaip tie duomenys yra pasiekiami, perkeliami arba modifikuojami.
- Aptikti neįprastus modelius: didelius eksporto kiekius, keistas paskirties vietas, neįprastus laikus, įtartinus vartotojus.
- Politikos vykdymas
- Blokuoti arba karantinuoti rizikingus veiksmus.
- Kai kuriuose darbo eigose reikalauti pagrindimo arba patvirtinimo.
- Integruokite su IAM, el. pašto šliuzais ir saugiais žiniatinklio šliuzais.
- Ataskaitų teikimas ir atitiktis
- Pateikite įrodymus auditui ir reguliavimo institucijoms.
- Parodykite, kad duomenų praradimo prevencijos sprendimai yra ne tik dokumentuojami, bet ir įgyvendinami.
- Automatika ir integracija
- Atskleisti API.
- Prisijunkite prie SIEM/SOAR ir DevSecOps įrankių grandinių.
- Įtraukti aptikimus į reagavimą į incidentus ir grėsmių paiešką.
Stipriausi duomenų praradimo prevencijos sprendimai labiau primena ne prisegamą valdiklį, o apsauginiais turėklais kuris tyliai egzistuoja visoje aplinkoje. Kai tai daroma teisingai, kūrėjai ir paprasti vartotojai dažniausiai tai pastebi tik tada, kai nutinka kažkas tikrai rizikingo.
Kur „DevSecOps“ jaučia skausmą (ir kodėl DLP ten svarbus) #
Jei dirbate „DevSecOps“ srityje, tikriausiai esate patyrę bent vieną iš šių situacijų:
- Netikėtai pasirodžiusi paslaptis commitperkelta į viešąją saugyklą
- Gamybos duomenų bazės momentinė kopija, saugoma prastai kontroliuojamoje saugykloje
- Žurnalai su jautriais naudingais failais, siunčiami į išorinę sistemą su silpna prieigos kontrole
Būtent tokioms problemoms duomenų praradimo prevencijos sprendimai skirti aptikti ir padėti joms išvengti, tačiau tik tuo atveju, jei jie yra integruoti į kūrimo ir teikimo darbo eigas, o ne tik į el. paštą ir biuro įrankius. „DevSecOps“ komandoms suprasti, kas yra duomenų praradimo prevencijos programinė įranga, reiškia užduoti kitokius klausimus nei tradicinei IT saugumo komandai:
– Ar jis gali nuskaityti, kurti artefaktus ir vaizdus?
– Ar jis supranta šaltinio kodo saugyklas ir CI/CD rąstų?
– Ar tai galima automatizuoti kaip dalį pipeline patikrinimus, o ne tik galutinio vartotojo veiklą?
DLP stiprinimas naudojant Software Supply Chain Security #
Net ir geriausi duomenų praradimo prevencijos sprendimai gali matyti tik tam tikras ribas. Jie sutelkia dėmesį į duomenis: turinį, judėjimą, kontekstą. Bet kaip dėl pačios programinės įrangos tiekimo grandinės, komponentų, pipelineir įrankius, kurie apdoroja tuos duomenis? Čia svarbios viena kitą papildančios platformos.
Tradicinė duomenų praradimo prevencija (DLP) atsako į klausimą, kas yra duomenų praradimo prevencija, sutelkdama dėmesį į duomenų srautus el. paštuose, galiniuose įrenginiuose, debesies saugyklose ir tinkluose. Tačiau dažnai sunku gilintis į šaltinio kontrolę, kūrimo procesą... pipelineir programinės įrangos, kuri tvarko tuos duomenis, vientisumą. Tokios priemonės kaip Ksigeni Ženkite į šią spragą. Užuot buvęs pozicionuojamas kaip dar vienas DLP produktas, „Xygeni“ daugiausia dėmesio skiria:
- Kodo saugyklų ir kūrimo sistemų stebėjimas
- Aptikti atskleistas paslaptis ir rizikingus modelius kode ir konfigūracijose
- Tvirtinimas CI/CD pipelineapsauga nuo klastojimo ir tiekimo grandinės atakų
- Gerinant bendrą saugumo padėtį SDLC
DLP įrankiai ir „Xygeni“ stiliaus tiekimo grandinės saugumas kartu suteikia daug geresnį atsakymą į klausimą, kas yra duomenų praradimo prevencijos programinė įranga realioje „DevSecOps“ aplinkoje. Viena pusė apsaugo duomenis jiems judant; kita apsaugo įrangą, kuri apdoroja ir diegia programinę įrangą, tvarkančią tuos duomenis. Šis derinys žymiai sumažina tiek atsitiktinio nutekėjimo, tiek užpuolikų vykdomo duomenų išgavimo riziką.
Kaip pasirinkti ir diegti DLP neparalyžiuojant organizacijos #
Būkime atviri: netinkamai įdiegti duomenų praradimo prevencijos sprendimai gali sukelti nusivylimą visiems ir vis tiek nesugebėti sustabdyti realių incidentų. Svarbiausia – pradėti pragmatiškai ir leisti programai laikui bėgant subręsti. Pradėkite nuo matomumo, o ne nuo blokavimo, pirmiausia įjunkite stebėjimą ir sužinokite, kur iš tikrųjų yra jautrūs duomenys ir kaip jie juda tarp sistemų. Atsiradus tendencijoms, tobulinkite politiką, remdamiesi realiais įrodymais, koreguodami taisykles, ribas ir klasifikacijas, užuot iš karto šokinėję į teorija pagrįstą „blokuoti viską“ mąstyseną. Įsitikinkite, kad DLP sklandžiai integruojasi į „DevSecOps“ darbo eigas, pridėdami patikras. CI/CD slaptų ir jautrių duomenų, esančių artefaktuose, ir nukreipiant DLP įspėjimus į tas pačias vietas, kuriose inžinieriai jau dirba, pvz., problemų stebėjimo priemones ar pokalbių sistemas. DLP taip pat derinkite su tiekimo grandinės saugumu: tokios priemonės kaip „Xygeni“ gali stebėti kodą, priklausomybes ir pipelines, paliekant DLP sutelkti dėmesį į duomenis, o tiekimo grandinės saugumo specialistams tvarkyti kenkėjiškus komponentus, klastojimą ar nesaugius pakeitimus. Ir svarbiausia, kartokite ir bendraukite, aiškiai nurodykite, kas stebima ir kodėl, ir kiekvieną klaidingą teigiamą rezultatą traktuokite kaip galimybę patobulinti sistemą, o ne kaltinkite vartotojus. Kai komandos mato, kad duomenų praradimo prevencijos sprendimai yra suderinti, apgalvoti ir pagrįsti realiu elgesiu, jos daug labiau linkusios juos palaikyti, o ne bandyti juos apeiti.
Visko sujungimas: kaip užtikrinti, kad DLP iš tikrųjų veiktų „DevSecOps“ aplinkoje #
Jei atimsime rinkodarą, kas bus duomenų praradimo prevencija? Tai disciplina, užtikrinanti, kad jautrūs duomenys neatsidurtų netinkamoje vietoje, netinkamu laiku ir netinkamose rankose. Jei atimsime madingas frazes, kas bus duomenų praradimo prevencijos programinė įranga? Tai įrankių rinkinys, padedantis atrasti, stebėti ir valdyti duomenis automatizuotais, audituojamais ir pritaikomais būdais. Duomenų praradimo prevencijos sprendimai, kurie šiandien tikrai veikia, neegzistuoja atskirai. Jie egzistuoja greta... software supply chain security, infrastruktūros stiprinimą ir „DevSecOps“ praktikas. Tokios priemonės kaip „Xygeni“ papildo DLP, apsaugodamos pipelineir komponentai, kurie manipuliuoja duomenimis, todėl visa ekosistema tampa sunkiau piktnaudžiaujama.

