Предотвращение утечек данных (DLP, data loss prevention) — набор технологий и правил, которые обнаруживают и блокируют несанкционированную передачу конфиденциальных данных за пределы организации.
Как работает DLP
Сначала DLP-система должна понять, что считать конфиденциальным. Для этого она использует:
- поиск по шаблонам — регулярные выражения для номеров карт, паспортов, СНИЛС или IBAN;
- цифровые отпечатки — хеши конкретных документов и записей баз данных;
- метки классификации, которые ставят пользователи или система автоматически;
- модели машинного обучения для договоров, исходного кода или медицинских записей.
Затем она контролирует каналы, по которым данные могут уйти: почту, загрузки на сайты, облачные хранилища, мессенджеры, USB-накопители, печать и буфер обмена. В зависимости от политики DLP записывает событие, предупреждает пользователя, шифрует файл или блокирует передачу. Обычно выделяют DLP на конечных точках (агенты на компьютерах), сетевую DLP (шлюзы и прокси) и облачную DLP (интеграция с Microsoft 365, Google Workspace и другими SaaS).
Почему это важно
Утечки возникают не только из-за хакеров, но и из-за инсайдерских угроз: сотрудники уносят клиентские базы на новую работу, пересылают файлы на личную почту или вставляют конфиденциальные тексты в публичные ИИ-чат-боты. Законы о персональных данных, GDPR и PCI DSS обязывают защищать персональные и платёжные данные, а утечка грозит крупными штрафами. DLP помогает заметить и вывод данных внешними атакующими во время вторжения, особенно если события поступают в SIEM.
Рекомендации
- Начинать с поиска и классификации мест, где реально хранятся чувствительные данные.
- Сначала включать политики в режиме мониторинга, чтобы настроить ложные срабатывания.
- Сочетать DLP с шифрованием, минимальными правами доступа и обучением против социальной инженерии.
- Объяснять правила сотрудникам — слишком жёсткие блокировки подталкивают к обходным путям.