X

DLP: איך מונעים דליפת מידע בעידן של ענן, עבודה היברידית ו-AI?

מידע ארגוני כבר אינו נשאר בתוך שרת אחד או רשת פנימית סגורה. עובדים שולחים קבצים במייל, משתפים מסמכים בענן, עובדים מהבית, משתמשים באפליקציות SaaS ולעיתים מעבירים מידע גם לכלי AI חיצוניים. ככל שהעבודה הופכת מהירה וגמישה יותר, כך גדל גם הסיכון שמידע רגיש יגיע למקום הלא נכון.

DLP: איך מונעים דליפת מידע בעידן של ענן, עבודה היברידית ו-AI?
צילום: magnific

כאן נכנס לתמונה DLP - Data Loss Prevention או Data Leak Prevention. מטרתו של פתרון DLP היא לזהות מידע רגיש, להבין כיצד הוא נע בארגון וליישם מדיניות שמונעת העתקה, שליחה, העלאה או שיתוף שאינם מורשים.

DLP מודרני אינו מסתכם בחסימת USB. הוא הופך לשכבת Data Protection שמלווה את המידע בין תחנות קצה, מייל, ענן, מערכות SaaS, ספקים וכלי AI.

מה זה DLP?

DLP הוא תחום באבטחת מידע שמתמקד במידע עצמו. במקום לשאול רק האם המחשב מאובטח או האם המשתמש התחבר עם סיסמה נכונה, מערכת DLP שואלת מהו המידע, עד כמה הוא רגיש, מי מנסה להשתמש בו, לאן הוא מועבר והאם הפעולה מותרת.

המערכת יכולה לזהות, למשל, מידע אישי, פרטים פיננסיים, מידע רפואי, קניין רוחני, מסמכים מסחריים או קבצים הנושאים סיווג פנימי. לאחר הזיהוי ניתן להגדיר מדיניות: לאפשר, להתריע, לתעד או לחסום את הפעולה.

למה DLP הפך חשוב יותר?

הגבולות הטכנולוגיים של הארגון היטשטשו. משתמש יכול לעבוד מהמשרד בבוקר, מהבית אחר הצהריים ומבית קפה בערב. אותו מסמך יכול לעבור מתחנת קצה ל-OneDrive, משם למייל ולבסוף להיות מועלה לכלי חיצוני.

במצב כזה, הגנה שמתמקדת רק בחומת האש הארגונית אינה מספיקה. המידע עצמו צריך לשאת איתו מדיניות הגנה עקבית, ללא קשר לערוץ שבו הוא נע.

גם העלייה בשימוש ב-Generative AI יוצרת אתגר חדש. עובד יכול להדביק מסמך, קוד מקור או מידע על לקוח בתוך כלי AI ציבורי בלי להבין שהוא יצר אירוע של חשיפת מידע.

אילו ערוצי יציאה DLP צריך לכסות?

מערכת DLP ארגונית יכולה לנטר מגוון רחב של ערוצי העברת מידע: העתקה ל-USB, הדפסה, Clipboard, העלאות בדפדפן, מיילים וקבצים מצורפים, סנכרון לענן, שיתוף חיצוני, אפליקציות SaaS ושירותי שיתוף קבצים.

האתגר הוא לא רק לחסום. ארגון שרוצה להמשיך לעבוד צריך להבחין בין פעולה עסקית לגיטימית לבין פעולה מסוכנת. לכן מדיניות טובה מביאה בחשבון גם זהות משתמש, תפקיד, סוג מידע, יעד ורמת סיכון.

Endpoint DLP - הגנה על נקודת הקצה

תחנות קצה הן אחת מנקודות היציאה המרכזיות של מידע. עובד יכול להעתיק קובץ לכונן חיצוני, להדפיס מסמך, לצלם מסך או להעביר מידע ליישום אחר.

Endpoint DLP מאפשר להגדיר אילו פעולות מותרות בתחנה, לבצע ניטור בזמן אמת וליישם מדיניות לפי קבוצות משתמשים או סוגי מידע. בחלק מהארגונים ניתן לאפשר התקני USB מאושרים בלבד, או לאפשר העתקה של מידע רגיל אך למנוע העתקה של מסמך מסווג.

Email DLP - כשהמידע יוצא דרך הדואר

מייל הוא עדיין אחד הערוצים הנפוצים ביותר לדליפת מידע, ולעיתים מדובר בטעות אנוש פשוטה: קובץ שנשלח לנמען הלא נכון, רשימת תפוצה שגויה או מסמך רגיש שצורף ללא הצפנה.

Email DLP בודק את תוכן ההודעה והקבצים המצורפים ויכול להתריע, לחסום או להפעיל תהליך נוסף לפני השליחה. המטרה היא לעצור את האירוע לפני שהמידע יוצא מהארגון.

DLP בענן ובסביבות SaaS

כיום חלק גדול מהמידע הארגוני נמצא בענן. עובדים משתפים מסמכים, מסנכרנים תיקיות ומשתמשים במערכות חיצוניות כחלק מתהליך העבודה.

DLP בענן נועד להרחיב את מדיניות ההגנה גם לסביבות האלה. הוא יכול לסייע לזהות שיתוף פתוח מדי, העברה לחשבונות פרטיים, חשיפה לספקים או שימוש בשירותים שאינם מאושרים.

זהו חלק חשוב במיוחד בארגונים שבהם קיימת תופעת Shadow IT - שימוש בכלים ושירותים שאינם מנוהלים באופן מלא על ידי ה-IT.

Data Classification ו-DLP עובדים טוב יותר יחד

מערכת DLP יעילה יותר כאשר הארגון יודע להגדיר מהו מידע רגיש. כאן נכנס Data Classification - סיווג מידע לפי רמות רגישות, סוגי נתונים או דרישות עסקיות.

כאשר קובץ מסומן כסודי, פנימי או מכיל מידע אישי, מערכת DLP יכולה להפעיל עליו מדיניות שונה. כך האכיפה אינה חייבת להיות זהה לכל קובץ בארגון.

השילוב בין Classification, DLP והרשאות יוצר מודל שבו ההגנה מותאמת לערך ולסיכון של המידע.

DLP ורגולציה

ארגונים בתחומי פיננסים, בריאות, ביטוח, תעשייה, ממשלה ותשתיות נדרשים לעיתים לעמוד בדרישות מחמירות הנוגעות להגנת מידע, פרטיות ותיעוד.

DLP יכול לסייע ביצירת Audit Trail, הוכחת אכיפה, זיהוי אירועים ושמירת Evidence לביקורת. עם זאת, עצם התקנת מערכת DLP אינה מבטיחה עמידה ברגולציה. היא צריכה להיות חלק ממערך רחב הכולל מדיניות, ניהול סיכונים, הרשאות, הדרכות עובדים ותהליכי תגובה לאירועים.

מה קורה כאשר DLP חוסם יותר מדי?

אחד האתגרים הקלאסיים בפרויקט DLP הוא Overblocking. אם המדיניות מחמירה מדי, עובדים מוצאים דרכים לעקוף אותה או שהמערכת מפריעה לתהליך העסקי.

לכן הטמעה נכונה מתחילה בדרך כלל במיפוי ו-Monitoring. לומדים כיצד המידע באמת זורם בארגון, מזהים נקודות סיכון ורק לאחר מכן עוברים בהדרגה למדיניות אכיפה.

המטרה היא לא לעצור את העבודה אלא לאפשר אותה תחת כללים ברורים.

DLP בעידן Copilot ו-Generative AI

כלי AI יוצרים ערוץ חדש של Data Movement. עובדים יכולים להזין פרומפטים הכוללים נתונים רגישים, להעלות מסמכים או להעתיק תוצרים ממערכות פנימיות.

ארגון שרוצה לאמץ AI בצורה בטוחה צריך לדעת איזה מידע מותר להעלות, לאילו כלים ובאילו תנאים. DLP יכול להיות שכבה מרכזית ב-AI Data Protection, לצד מדיניות שימוש, הרשאות, סיווג מידע ובקרה על Shadow AI.

כך ניתן לקדם שימוש בכלים חדשים בלי לוותר על Governance.

איך מתחילים פרויקט DLP?

השלב הראשון אינו בחירת מוצר. כדאי להתחיל במיפוי: איזה מידע רגיש קיים, היכן הוא נשמר, מי משתמש בו, איך הוא יוצא מהארגון ומהם התרחישים שהכי מסוכנים לעסק.

לאחר מכן ניתן להגדיר Use Cases. לדוגמה: מניעת העברת קבצי לקוחות ל-USB, מניעת שליחת מסמכים פיננסיים לדומיין חיצוני או התרעה כאשר קוד מקור מועלה לשירות שאינו מאושר.

רק לאחר שהדרישות ברורות נכון לבחור טכנולוגיה ולבנות Roadmap ליישום.

פתרונות DLP של Messagenet

בעמוד DLP - Data Loss Prevention של Messagenet  ניתן להכיר פתרונות למניעת דליפת מידע בתחנות קצה, מייל, ענן ושיתוף קבצים, וכן יכולות Data Classification, הצפנה וניהול מדיניות.

Messagenet משלבת פתרונות כגון Digital Guardian, Clearswift, Netwrix Endpoint Protector, Thales CipherTrust ו-FileCloud, ומציעה מיפוי סיכונים, התאמת פתרון, אינטגרציה וליווי בהקמת שכבת Data Protection ארגונית.

הערך המרכזי של DLP אינו עוד מערכת אבטחה שמוסיפים לארגון, אלא היכולת לדעת היכן המידע הרגיש נמצא, כיצד הוא נע ומה מותר לעשות איתו - גם כשהעבודה עצמה ממשיכה להשתנות.

שאלות נפוצות על DLP

מה ההבדל בין DLP לאנטי-וירוס?

אנטי-וירוס מתמקד בעיקר בזיהוי קוד זדוני ואיומים על תחנת הקצה. DLP מתמקד בהגנה על מידע רגיש ובמניעת העברה או שימוש שאינם מורשים.

האם DLP מתאים רק לארגונים גדולים?

לא. הצורך תלוי בכמות וברגישות המידע, בדרישות רגולציה ובאופן העבודה. גם ארגון בינוני שמחזיק מידע רגיש או קניין רוחני עשוי להזדקק ל-DLP.

האם DLP יכול למנוע העלאת מידע לכלי AI?

בהתאם לפתרון ולארכיטקטורה, ניתן להגדיר מדיניות שמזהה ומונעת העברת סוגי מידע מסוימים דרך דפדפן, אפליקציות או ערוצים נוספים, כחלק ממדיניות AI Data Protection.

באתר זה עשוי להופיע תוכן, לרבות תמונות, סרטונים ומידע, שמקורו ברשתות החברתיות ובמקורות פומביים,
בהתאם להוראות סעיף 27א לחוק זכויות יוצרים, התשס"ח–2007.
אם אתם בעלי זכויות בתוכן שפורסם, או מייצגים אותם, אנא פנו אלינו באמצעות כתובת המייל [Manager@gal-gefen.co.il]
 כל פנייה תיבדק בהקדם, ובמידת הצורך יינתן קרדיט מתאים או שהתוכן יוסר, בהתאם לנסיבות.

תגובות

הוסיפו תגובה
{{ comment.number }}.
{{ comment.date_parsed }}
הגב לתגובה זו
{{ reply.date_parsed }}
טען עוד