Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

适用于 Data Loss Prevention (DLP) 策略的 10 项最佳实践

适用于 Data Loss Prevention (DLP) 策略的 10 项最佳实践

Aug 26, 2025

强有力的 Data Loss Prevention (DLP) 策略可保护诸如 PII、财务记录和知识产权等敏感数据,防止其发生泄露、滥用或被盗。最佳实践包括对数据进行分类与加密、强化系统、定期打补丁、自动化控制以及监测异常行为。明确的责任分工、员工培训以及可量化的指标可增强执行效果。通过减少存储的数据并实施最小特权,组织能够降低风险、确保合规并保护业务连续性。

无论规模或行业如何,每个组织都需要数据防泄漏(Data Loss Prevention,DLP)策略,以防止数据被不当访问或删除。该策略应重点保护有价值、敏感或受监管的数据,例如医疗记录、财务数据和知识产权。DLP 通常同时涉及技术和策略。举例来说,常见做法包括配置用户工作站以阻止使用 USB 设备,以及制定关于通过电子邮件共享机密数据的正式政策。

为获得更全面的保护,许多组织部署数据丢失防护(Data Loss Prevention)系统,从而帮助他们:

  • 控制对信息资产的访问权限
  • 监控工作站、服务器和网络上的成功与失败活动,包括谁在读取或复制哪些文件,或截取了哪些屏幕截图
  • 审计组织内部与外部之间的信息流,包括来自远程地点、使用笔记本电脑和其他移动设备的信息流
  • 控制信息传输通道的数量(例如使用U盘和即时通讯应用),包括拦截并阻止外发数据流

创建数据丢失防护 (DLP) 策略

要创建数据丢失防护 (DLP) 策略,您需要确定所需的保护级别。例如,您的目标是发现未经授权的访问尝试,还是监控所有用户操作?

精选的相关内容:

基本参数

以下是你需要定义的基本参数:

  • 哪些组织数据需要受到保护。 明确哪些内容需要保护。示例包括社会保障号码(SSN)、信用卡信息、商业机密、蓝图、财务数据以及可识别个人身份的信息(PII)。务必考虑贵组织是否受任何合规政策约束;如果是,则必须保护政策模板中描述的所有数据。
  • 该数据存放在哪里。 要保护数据,你需要识别数据可能存在的所有位置,包括共享网络驱动器、数据库、云存储、电子邮件、即时通讯应用以及硬盘。如果员工可以使用自己的设备来访问你的 IT 环境,那么这些设备上的数据也应当受到保护。
  • 访问不同类型数据的条件。 不同类型的数据需要不同级别的保护。例如,组织可能会将部分数据与公众自由共享,而其他数据则属于最高机密,只应提供给少数特定人员。使用数字标签和水印可以帮助你为每一份数据分配合适的访问权限。
  • 发生信息安全事件时应采取的措施 指定在检测到可疑活动时要采取的步骤,以及每一步由谁负责。请记住,DLP 解决方案往往可以自动响应,例如通过阻止相关操作或向安全服务发送通知。
  • 需要归档哪些信息,以及何时归档。 您的 DLP 策略应详细说明数据归档规则,例如审计跟踪记录以及有关 IT 安全事件的信息。请记住,您需要将归档系统同时保护免受 external attackers and insider threats 的威胁,例如可能会篡改归档记录的系统管理员。
  • 威胁 您的策略应考虑可能的数据泄露场景,并评估其发生的可能性以及可能造成的损害。

数据状态

在制定策略时,请记得考虑数据的各种形态:

  • 静态数据(Data at rest) — 存储在数据库、云存储库、计算机、笔记本电脑、移动设备等中的信息
  • 传输中的数据 — 在各方之间传输的数据(例如,在支付交易过程中)
  • 使用中的数据 — 用户正在积极处理并可能进行修改的数据

运用这些知识,帮助界定组织中的数据流向,以及不同类型文档允许的传输路径。创建规则,明确该数据在处理、修改、复制、打印及其他使用情况下适用的条件。务必将访问机密数据的应用程序和程序中所执行的业务流程纳入考虑。

法律及相关方面的关注点

务必评估 DLP 策略可能带来的法律后果。尤其是,将员工的行为录制成视频可能被视为侵犯其宪法权利;而来自 DLP 系统的误报也可能引发与那些正当行为被标记为可疑的员工之间的冲突。应对这些问题的选项可能包括修改劳动协议,以及培训员工了解安全策略。

DLP 解决方案如何工作

在纸面上制定好 DLP 策略之后,您就可以专注于在 DLP 系统中配置相应的策略。通常,DLP 系统会包含一组特定规则,程序会严格按照这些规则执行。每条规则都由一个条件以及在满足该条件时要采取的动作组成。规则会按优先级进行排序,程序会按照该顺序处理它们。部分解决方案还包含机器学习技术,可用于生成或改进规则。

例如,该流程可能会按如下方式进行:

  • 一条规则会识别出一个事件(例如,用户尝试通过即时通讯工具发送敏感信息)。
  • 该解决方案会阻止消息被发送。
  • 该解决方案会生成包含事件详细信息的报告(包括涉及的用户),并根据您的 DLP 策略将其发送到指定的电子邮件地址(例如发送给 IT 安全负责人),或存储到指定的共享位置。

检测技术

DLP 系统的核心功能是在数据流中检测机密信息。不同系统会采用不同的方法,包括以下方法:

  • 为受保护的信息创建数字指纹
  • 为信息添加标签
  • 查找在各类敏感文档中常见的特定关键词和正则表达式(例如合同或财务报表)
  • 使用文本分析

当然,准确性至关重要。漏报(未能发现实际上敏感的信息)可能导致泄露未被检测到。误报(对实际上并不敏感的数据发出警报)会浪费安全团队的资源,并与那些被错误指控存在不当行为的用户产生冲突。因此,应选择一种既能尽量减少漏报也能尽量减少误报的 DLP 解决方案。

数据防泄漏(DLP)最佳实践

Data loss prevention (DLP) 应与审计技术一起使用,以持续执行数据使用策略。目标是了解数据究竟是如何被使用的、数据正在去往或已经去往哪里,以及这些情况是否符合诸如 GDPR 之类的合规策略标准。发现可疑事件时,应向管理员发送实时通知,以便他们进行调查。违规者应承担 data security policy 中规定的后果。

精心挑选的相关内容:

以下的数据泄露防护(DLP)最佳实践将帮助您保护敏感数据,抵御来自内部和外部的威胁:

1. 识别并分类敏感数据。

要有效保护数据,您需要准确了解自己拥有哪些类型的数据。数据发现(Data discovery)技术会扫描您的数据存储库并报告扫描结果,从而让您清楚需要保护哪些内容。数据发现引擎通常会在搜索中使用 regular expressions;它们非常灵活,但创建和微调相当复杂。

使用数据发现和 数据分类 技术有助于您控制用户数据访问,并避免将敏感数据存储在不安全的位置,从而降低 数据泄露 和数据丢失的风险。所有关键或敏感数据都应通过数字签名进行清晰标注,以表示其所属分类,这样您才能依据其对组织的价值来加以保护。诸如 Netwrix Data Classification 之类的第三方工具,可以使数据发现与分类更轻松、更准确。

随着数据的创建、修改、存储或传输,数据分类可以进行更新。然而,应当建立控制机制来防止用户伪造分类级别。例如,只有具备特权的用户才能降低数据的分类等级。

遵循 这些准则 来制定一套完善的 数据分类策略 。同时别忘了将数据发现与分类纳入您的 IT 风险评估 过程之中。

访问控制列表

访问控制列表(ACL)是一个列表,用于说明谁可以以什么级别访问哪些资源。它也可能是操作系统或应用程序的内部组成部分。例如,自定义应用程序可能包含一个 ACL,用于列出该系统中哪些用户拥有哪些权限。

ACL 可以基于白名单或黑名单。白名单是允许的项目列表,例如:允许用户使用公司电脑访问的网页列表,或被授权安装到公司电脑上的第三方软件解决方案列表。黑名单则是被禁止的项目列表,例如:员工不被允许访问的特定网站,或禁止安装到客户端电脑上的软件。

白名单使用得更普遍,并且在文件系统级别进行配置。例如,在 Microsoft Windows 中,你可以 配置 NTFS 权限 并从中创建 NTFS 访问控制列表。你可以在以下 NTFS permissions management best practices 列表中找到有关如何正确配置 NTFS 权限的更多信息。请记住,访问控制应在所有具有基于角色的访问控制(RBAC)的应用程序中实现;例如包括 Active Directory 组 和委派。

2. 使用数据加密。

所有关键业务数据在存储时或传输时都应进行加密。若便携式设备将存放任何重要数据,则应使用加密磁盘解决方案。

加密计算机和笔记本电脑的硬盘有助于在攻击者获得对设备的访问权限时,避免关键数据丢失。 在 Windows 系统上加密数据的最基本方法是 Encrypting File System (EFS) 技术。 当授权用户打开加密文件时,EFS 会在后台解密该文件,并将未加密的副本提供给应用程序。 授权用户可以查看或修改文件,而 EFS 会以加密数据的形式透明地保存更改。 但是,未授权用户即使拥有对设备的完全访问权限,也无法查看文件内容;他们将收到“Access denied”错误,从而防止 data breach

Microsoft 还有另一种加密技术:BitLocker。BitLocker 通过为存储在 Windows 设备上的数据提供额外的保护层来补充 EFS。BitLocker 能保护丢失或被盗的终端设备,防止数据被盗或暴露;在你停用设备时,它还提供安全的数据销毁。

基于硬件的加密

除了基于软件的加密,还可以应用基于硬件的加密。在某些 BIOS 配置菜单的高级设置中,你可以选择启用或禁用受信任平台模块(trusted platform module,TPM)。TPM 是一种能够存储加密密钥、密码或证书的芯片。TPM 可以协助生成哈希密钥,并可保护除电脑以外的设备,例如智能手机。它还可以生成用于全盘加密的值,例如 BitLocker。TPM 芯片可以安装在主板上。

3. 加固你的系统。

任何敏感数据可能存在的地方(即使只是暂时存放),都应根据该系统可能访问的信息类型来进行保护。这包括所有可能通过远程连接、且具备较高权限而获得内部网络访问的外部系统,因为网络安全性只取决于最薄弱的环节。不过仍必须考虑可用性,并需要在功能与安全之间确定适当的平衡。

操作系统基线建立

保护系统的第一步,是确保操作系统的配置尽可能安全。开箱即用的情况下,大多数操作系统都会附带一些不需要的服务,从而为攻击者提供更多被入侵的切入点。应启用的唯一程序和监听服务,是那些对员工完成工作至关重要的服务。如果某项功能没有业务目的,就应将其禁用。还可以创建一份用于典型员工的安全基线镜像 OS。若有人需要额外功能,应按具体情况启用相应的服务或程序。Windows 和 Linux 操作系统各自会有其独特的基线配置。

4. 实施严格的补丁管理策略。

确保 IT 环境中的所有操作系统和应用程序都是最新版本,对于数据保护和网络安全至关重要。虽然像杀毒软件工具的特征库(签名)更新之类的部分内容可以自动化,但关键基础设施的补丁需要经过充分测试,以确保不会损害任何功能,也不会向系统引入新的漏洞。

5. 分配角色。

清晰界定数据防泄漏(DLP)策略中每位参与者的角色。明确谁拥有哪些数据,以及哪些 IT 安全人员负责安全事件调查的哪些方面等。

6. 尽可能自动化。

DLP 流程自动化得越多,你就能在整个组织范围内更广泛地部署它们。手动的 DLP 流程在范围上天生受到限制,无法扩展以满足除最小规模 IT 环境之外的需求。

7. 使用异常检测。

为识别异常的用户行为,部分现代 DLP 解决方案会在简单的统计分析和相关性规则之外,引入机器学习与行为分析。为每位用户及用户组生成“正常行为”模型,可实现对可能导致数据泄露的可疑活动的更准确检测。

8. 教育相关方。

仅仅制定 DLP 策略还不够。要投入资源,让相关方以及数据使用者了解该策略、其重要性,以及他们需要采取哪些措施来保护组织的数据。

9. 建立指标。

使用诸如误报率、事件数量以及事件响应的平均用时(mean time to incident response)等指标,衡量你的 DLP 策略的有效性。

10. 不要保存不必要的数据。

组织应仅存储必需的信息。你没有的数据不会丢失。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。