Data Loss Prevention (DLP)
Data Loss Prevention (DLP) erkennt und verhindert, dass vertrauliche Daten unerlaubt eine Organisation verlassen.
Data Loss Prevention (DLP) erkennt und verhindert den unerwünschten Abfluss vertraulicher Daten. Sie überwacht, wo sensible Informationen gespeichert, verwendet und übertragen werden.
So funktioniert es
DLP-Lösungen erkennen sensible Daten anhand von Mustern, Schlüsselwörtern, Klassifizierungen oder Fingerabdrücken bestimmter Dokumente. Typische Beispiele sind Kreditkartennummern, AHV-Nummern oder als «vertraulich» markierte Dateien. Regeln legen fest, was passiert: eine Warnung, eine Blockierung oder eine Meldung an das Sicherheitsteam. DLP wirkt an mehreren Stellen, etwa auf Endgeräten, in E-Mails, in Cloud-Diensten und im Webverkehr.
Ein Beispiel aus der Praxis
Eine Mitarbeiterin will eine Kundenliste an ihre private E-Mail-Adresse senden, um am Wochenende daran zu arbeiten. Die DLP-Regel erkennt die Datei und blockiert den Versand. Die Mitarbeiterin erhält einen Hinweis auf den erlaubten Weg über den Firmenlaptop. Ein Sicherheitsvorfall entsteht nicht.
Worauf Sie achten sollten
- Klassifizieren Sie Ihre Daten, bevor Sie Regeln definieren.
- Starten Sie im Beobachtungsmodus, um Fehlalarme zu verstehen.
- Beziehen Sie Fachbereiche ein. Sie wissen, welche Daten tatsächlich sensibel sind.
- Decken Sie Cloud-Dienste und Chat-Werkzeuge ab, nicht nur E-Mail.
- Legen Sie fest, wer DLP-Meldungen bearbeitet.
Schweiz und Regulierung
DLP kann helfen, die Pflichten des revDSG zur Datensicherheit umzusetzen. Gleichzeitig wertet sie Inhalte von Mitarbeitenden aus. Zweck, Umfang und Information der Mitarbeitenden müssen deshalb arbeitsrechtlich und datenschutzrechtlich sauber geregelt sein. Für Banken ist der Schutz von Kundendaten auch unter dem Bankgeheimnis relevant.
Grenzen
DLP verhindert vor allem versehentliche Datenabflüsse. Ein gezielter Angreifer mit Admin-Rechten kann Kontrollen umgehen oder Daten verschlüsseln. Gegen solche Angriffe braucht es zusätzlich NDR, EDR und Cloud-Überwachung.
Typische Fehler
Häufig werden zu viele Regeln gleichzeitig aktiviert. Die Flut an Meldungen führt dazu, dass niemand sie bearbeitet. Ein zweiter Fehler sind Blockierungen ohne erlaubte Alternative, die zu Umgehungen führen.
So setzen wir es um
Wir binden relevante DLP-Meldungen ins SOC ein und verknüpfen sie mit Signalen aus Identity und Endpoints. So erkennen wir, ob hinter einem Datenabfluss ein Angriff steht.