Cybersecurity Analytics

Zapobieganie utracie danych

Organizacje polegają na informacjach, aby obsługiwać klientów, zarządzać pracownikami, rozwijać produkty, współpracować z dostawcami oraz podejmować ważne decyzje biznesowe. Informacje te mogą obejmować dane osobowe, dokumentację finansową, umowy, własność intelektualną, dokumentację techniczną, plany biznesowe oraz inne poufne treści.

Dane wrażliwe mogą opuścić organizację na różne sposoby. Pracownik może wysłać wiadomość e-mail do niewłaściwego odbiorcy, udostępnić dokument ze zbyt szerokimi uprawnieniami, przesłać informacje do niezatwierdzonej usługi chmurowej lub skopiować pliki na prywatne urządzenie. Dane mogą również zostać celowo wykradzione, uzyskane za pośrednictwem przejętego konta użytkownika albo ujawnione wskutek nieprawidłowego stosowania istniejących zabezpieczeń.

Zapobieganie utracie danych, określane jako Data Loss Prevention (DLP), pomaga zrozumieć, w jaki sposób wykorzystywane są informacje wrażliwe, oraz ograniczyć ryzyko ich niewłaściwego ujawnienia, przesłania lub użycia. W CA wspieramy organizacje w opracowywaniu praktycznych programów DLP, które chronią ważne dane, a jednocześnie umożliwiają efektywną pracę.

Dlaczego jest to ważne

Nie każdy przypadek utraty danych rozpoczyna się od zaawansowanego cyberataku. Wiele incydentów powstaje podczas codziennych czynności biznesowych, takich jak wysyłanie wiadomości e-mail, udostępnianie dokumentu, pobieranie raportu, drukowanie pliku lub korzystanie z internetowej platformy współpracy.
Wyzwanie polega na tym, że prawidłowe działania służbowe i zachowania stwarzające ryzyko mogą wyglądać bardzo podobnie. Pracownicy muszą wymieniać informacje, aby wykonywać swoje obowiązki. Jednocześnie organizacja powinna być w stanie rozpoznać, kiedy dane wrażliwe są przekazywane niewłaściwej osobie, przesyłane do niezatwierdzonej lokalizacji lub wykorzystywane niezgodnie z ich przeznaczeniem.
Bez jasno określonego podejścia do DLP zabezpieczenia mogą być zbyt słabe, aby skutecznie chronić ważne informacje, albo zbyt restrykcyjne, aby właściwie wspierać codzienną pracę.
Skuteczne zapobieganie utracie danych pomaga:

🎯

Chronić informacje wrażliwe

Identyfikuj i chroń dane osobowe, finansowe, biznesowe, techniczne, regulowane oraz dane o krytycznym znaczeniu dla działalności organizacji.

📊

Ograniczać przypadkowe ujawnienia

Zapobiegaj typowym błędom, takim jak wysłanie informacji do niewłaściwego odbiorcy, udostępnienie plików ze zbyt szerokimi uprawnieniami lub przesłanie danych do niezatwierdzonych usług.

🛡️

Wykrywać podejrzane działania

Rozpoznawaj nietypowe przypadki dostępu oraz podejrzane kopiowanie, pobieranie, drukowanie, udostępnianie lub przesyłanie informacji wrażliwych.

🤝

Wspierać zgodność z wymaganiami regulacyjnymi

Stosuj odpowiednie zabezpieczenia do informacji podlegających wymaganiom prawnym, regulacyjnym, umownym lub branżowym.

💡

Umożliwiać bezpieczne wykonywanie pracy

Zapewnij pracownikom możliwość korzystania z poczty elektronicznej, usług chmurowych, platform współpracy, urządzeń mobilnych i zatwierdzonych aplikacji przy jednoczesnym utrzymaniu odpowiedniego poziomu ochrony.

Nasze podejście

Opracowujemy procesy DLP na podstawie informacji, które organizacja musi chronić, oraz rzeczywistych sposobów pracy jej pracowników.
Naszym celem nie jest blokowanie każdego transferu danych ani generowanie zbędnych ostrzeżeń. Koncentrujemy się na odpowiednich mechanizmach kontrolnych, które ograniczają ryzyko, a jednocześnie umożliwiają realizację uzasadnionych działań biznesowych.

1

Zrozumienie danych i procesów biznesowych

Na początku identyfikujemy informacje, które mają szczególne znaczenie dla Państwa organizacji. Mogą one obejmować dane klientów, informacje o pracownikach, dane dotyczące płatności, umowy, własność intelektualną, kod źródłowy, dokumenty strategiczne lub poufną komunikację.
Następnie analizujemy przepływ tych informacji w organizacji. Gdzie są tworzone i przechowywane? Kto potrzebuje do nich dostępu? W jaki sposób są udostępniane wewnętrznie i zewnętrznie? Jakie systemy, urządzenia, aplikacje oraz zewnętrzni usługodawcy uczestniczą w ich przetwarzaniu?
Uwzględniamy również cel każdego przepływu informacji. Transfer, który wydaje się nietypowy dla jednego działu, może być niezbędnym elementem codziennej pracy innego zespołu.
Zrozumienie tych różnic ma kluczowe znaczenie. Zabezpieczenie, które wydaje się uzasadnione z technicznego punktu widzenia, może zakłócić krytyczny proces biznesowy, jeżeli nie uwzględnia rzeczywistego sposobu pracy pracowników, klientów i dostawców.

2

Identyfikowanie ryzyka i potencjalnych obszarów utraty danych

Oceniamy, w których miejscach informacje wrażliwe mogą zostać ujawnione za pośrednictwem poczty elektronicznej, pamięci masowej w chmurze, platform współpracy, aplikacji biznesowych, przesyłania plików przez strony internetowe, nośników wymiennych, operacji drukowania, urządzeń końcowych, narzędzi sztucznej inteligencji lub zewnętrznego udostępniania.
Uwzględniamy zarówno działania przypadkowe, jak i celowe. Mogą one obejmować następujące sytuacje:
1. wysłanie informacji do niewłaściwego odbiorcy,
2. udostępnienie dokumentów ze zbyt szerokimi uprawnieniami,
3. przesłanie plików do niezatwierdzonej aplikacji,
4. wykorzystywanie prywatnych kont pocztowych lub usług przechowywania do obsługi informacji biznesowych,
5. pobieranie nietypowo dużych ilości danych wrażliwych,
6. kopiowanie informacji przed odejściem z organizacji,
7. uzyskiwanie dostępu do danych bez uzasadnionego celu biznesowego,
8. przesyłanie plików za pośrednictwem przejętego konta użytkownika,
9. drukowanie lub kopiowanie poufnych informacji bez odpowiedniego upoważnienia,
10. przekazywanie danych dostawcom lub innym podmiotom zewnętrznym bez odpowiedniej zgody.
Analizujemy również wcześniejsze incydenty, ostrzeżenia, wyjątki oraz sytuacje, w których niemal doszło do utraty lub ujawnienia danych. Informacje te zapewniają cenny wgląd w obszary, w których dane są przetwarzane w sposób niespójny lub istniejące zabezpieczenia nie działają zgodnie z założeniami.
Wyniki pomagają zidentyfikować najważniejsze scenariusze utraty danych oraz określić obszary, w których należy w pierwszej kolejności wprowadzić usprawnienia.

3

Definiowanie praktycznych zasad i zabezpieczeń DLP

Pomagamy opracować zasady DLP uwzględniające wrażliwość informacji, kontekst biznesowy, rolę użytkownika, miejsce docelowe danych oraz wykorzystywaną metodę ich przesyłania.
Różne sytuacje mogą wymagać różnych reakcji. W przypadku działania o niskim poziomie ryzyka wystarczające może być wyświetlenie ostrzeżenia. Próba wysłania ściśle poufnych informacji na prywatny adres e-mail może natomiast wymagać zablokowania i eskalacji.
Możliwe zabezpieczenia obejmują:
1. ostrzeganie pracowników przed udostępnieniem informacji wrażliwych,
2. wymaganie podania uzasadnienia biznesowego dla określonych działań,
3. ograniczanie transferów do prywatnych kont użytkowników lub niezatwierdzonych usług,
4. blokowanie określonych kategorii danych wrażliwych podczas próby przesłania ich poza organizację,
5. automatyczne stosowanie szyfrowania lub innych środków ochrony,
6. ograniczanie korzystania z nośników wymiennych,
7. zapobieganie niezatwierdzonym operacjom drukowania lub kopiowania,
8. monitorowanie nietypowych pobrań lub transferów dużych ilości danych,
9. ograniczanie zewnętrznego dostępu do poufnych dokumentów,
10. wprowadzanie dodatkowych zabezpieczeń dla użytkowników lub procesów o podwyższonym poziomie ryzyka,
11. zarządzanie uzasadnionymi wyjątkami za pomocą udokumentowanego procesu zatwierdzania.
Dbamy o to, aby zasady były wystarczająco precyzyjne, by skutecznie chronić informacje, a jednocześnie na tyle elastyczne, by wspierać uzasadnione potrzeby biznesowe.

4

Testowanie i stopniowe wdrażanie zabezpieczeń

Zabezpieczenia DLP nie powinny być wdrażane w całej organizacji bez wcześniejszego sprawdzenia ich wpływu na standardowe działania biznesowe.
Zazwyczaj zalecamy rozpoczęcie od etapu monitorowania i testowania. Pozwala to organizacji obserwować przepływy informacji, identyfikować typowe działania pracowników, wykrywać fałszywe alarmy oraz dostosowywać zasady przed wprowadzeniem bardziej rygorystycznych ograniczeń.
Następnie zabezpieczenia mogą być wdrażane stopniowo. Warto rozpocząć od informacji, systemów, użytkowników lub procesów biznesowych o najwyższym poziomie ryzyka.
Takie etapowe podejście ogranicza zakłócenia i daje pracownikom czas na zrozumienie nowych wymagań. Jednocześnie umożliwia zespołom ds. ochrony danych, bezpieczeństwa, prawa, zgodności, zasobów ludzkich i działalności operacyjnej uzgodnienie zakresów odpowiedzialności oraz procedur eskalacji.
Przed pełnym uruchomieniem zabezpieczenia pomagamy odpowiedzieć na istotne pytania praktyczne:
1. Czy dana zasada może zakłócić ważny proces biznesowy?
2. Czy pracownicy otrzymają jasne instrukcje w przypadku ograniczenia danego działania?
3. Czy dostępna jest bezpieczna alternatywa?
4. Czy uzasadnione wyjątki mogą zostać szybko zatwierdzone?
5. Kto analizuje ostrzeżenia i podejmuje decyzje o eskalacji?
6. Czy wyniki są wystarczająco wiarygodne, aby mogły stanowić podstawę postępowania wyjaśniającego?
Etap testowania pomaga zapewnić, że zabezpieczenia rzeczywiście poprawiają poziom ochrony, nie powodując przy tym niepotrzebnej frustracji ani nie skłaniając pracowników do poszukiwania sposobów ich obejścia.

5

Ustanowienie procesów analizy ostrzeżeń i reagowania na incydenty

Technologie DLP mogą generować ostrzeżenia, jednak organizacja nadal potrzebuje spójnego procesu oceny ich znaczenia i odpowiedniego reagowania.
Ostrzeżenie może wskazywać na przypadkowy błąd, zatwierdzone działanie biznesowe, nieprawidłowo skonfigurowaną regułę, przejęte konto użytkownika lub celową próbę wyniesienia poufnych informacji z organizacji.
Pomagamy ustanowić procedury obejmujące:
1. odbieranie i rejestrowanie ostrzeżeń,
2. gromadzenie odpowiedniego kontekstu biznesowego i technicznego,
3. ocenę wrażliwości informacji objętych zdarzeniem,
4. ustalenie, czy działanie było zatwierdzone,
5. ocenę możliwych skutków,
6. eskalowanie przypadków o podwyższonym poziomie ryzyka,
7. ograniczanie skutków podejrzewanej utraty danych,
8. dokumentowanie decyzji i podjętych działań,
9. zamykanie ostrzeżenia lub wszczęcie formalnego postępowania wyjaśniającego,
10. identyfikowanie niezbędnych usprawnień zabezpieczeń.
Pomagamy również określić zakres odpowiedzialności zespołów ds. bezpieczeństwa informacji, ochrony danych, prawa, zgodności, zasobów ludzkich, kadry zarządzającej oraz innych odpowiednich jednostek.
Jest to szczególnie istotne, gdy postępowanie wyjaśniające dotyczy działań pracowników. Procedury monitorowania i prowadzenia postępowań powinny być proporcjonalne, poufne, oparte na dowodach oraz zgodne z obowiązującymi wymaganiami prawnymi i organizacyjnymi.

6

Zarządzanie wyjątkami i uzasadnionymi potrzebami biznesowymi

Niektórzy pracownicy lub niektóre zespoły mogą mieć uzasadnioną potrzebę wykonywania działań, które w normalnych okolicznościach podlegałyby ograniczeniom.
Przykładowo zespół finansowy może być zobowiązany do przesłania informacji zewnętrznemu audytorowi. Dział kadr może potrzebować przekazać dane pracowników dostawcy świadczeń socjalnych lub dodatkowych. Zespół techniczny może natomiast wymagać przesłania danych do zatwierdzonego środowiska programistycznego.
Pomagamy ustanowić kontrolowany proces obsługi wyjątków, określający:
1. kto może złożyć wniosek o wyjątek,
2. jakie uzasadnienie biznesowe jest wymagane,
3. kto może zatwierdzić wniosek,
4. jak długo wyjątek pozostaje ważny,
5. jakie dane, osoby, systemy i miejsca docelowe transferu są nim objęte,
6. jakie dodatkowe środki ochrony są wymagane,
7. w jaki sposób wyjątek jest dokumentowany i weryfikowany,
8. kiedy wyjątek powinien zostać wycofany.
Wyjątki nie powinny przekształcać się w trwałe rozwiązania umożliwiające obchodzenie zabezpieczeń. Regularne przeglądy pomagają ustalić, czy nadal są potrzebne, czy też należy zmienić proces biznesowy będący przyczyną ich stosowania.

7

Wzmacnianie świadomości pracowników w zakresie bezpieczeństwa

Pracownicy odgrywają kluczową rolę w zapobieganiu utracie danych. Technologie mogą wykrywać lub ograniczać określone działania, lecz nie zastąpią jasnych instrukcji oraz odpowiedzialnych sposobów pracy.
Pomagamy opracować praktyczne działania zwiększające świadomość, które wyjaśniają:
1. jakie informacje są uznawane za wrażliwe,
2. w jaki sposób należy stosować oznaczenia klasyfikacji danych,
3. które aplikacje i usługi są zatwierdzone,
4. jak bezpiecznie udostępniać informacje,
5. dlaczego określone działania powodują wyświetlenie ostrzeżenia lub zastosowanie ograniczenia,
6. jak złożyć wniosek o wyjątek,
7. jak zgłosić podejrzenie utraty danych,
8. co zrobić, jeżeli informacje zostały przesłane niewłaściwej osobie,
9. jak postępować z poufnymi danymi podczas pracy zdalnej.
Treści powinny być dostosowane do roli poszczególnych pracowników. Ogólne coroczne szkolenie może zapewnić podstawowy poziom świadomości. W przypadku zespołów, które regularnie pracują z danymi osobowymi, finansowymi, technicznymi lub informacjami wrażliwymi z gospodarczego punktu widzenia, bardziej skuteczne są jednak często ukierunkowane instrukcje.
Ostrzeżenia DLP również mogą zwiększać świadomość bezpieczeństwa, ponieważ pojawiają się dokładnie w chwili podejmowania ryzykownego działania. Jasny komunikat może pomóc pracownikowi skorygować błąd, zanim informacje opuszczą organizację.

8

Monitorowanie i ciągłe doskonalenie programu

Ryzyko utraty danych zmienia się z upływem czasu. Organizacje wdrażają nowe systemy, korzystają z dodatkowych usług chmurowych, współpracują z innymi dostawcami, rozszerzają dostęp zdalny i wykorzystują informacje na nowe sposoby.
Pomagamy ustanowić jasny podział odpowiedzialności, struktury raportowania, częstotliwość przeglądów, wskaźniki efektywności oraz procesy wprowadzania zmian w zasadach.
Monitorowanie może obejmować:
1. liczbę i rodzaj ostrzeżeń DLP,
2. najczęściej występujące kategorie informacji,
3. powtarzające się ryzykowne działania,
4. użytkowników, systemy lub procesy biznesowe o podwyższonym poziomie ryzyka,
5. fałszywe alarmy i zbędne ostrzeżenia,
6. zablokowane i dozwolone transfery danych,
7. zatwierdzone i wygasłe wyjątki,
8. czas potrzebny na przeanalizowanie ostrzeżeń,
9. incydenty wykryte dzięki mechanizmom DLP,
10. reakcje pracowników na ostrzeżenia,
11. niezrealizowane działania naprawcze i doskonalące.
Nie należy koncentrować się wyłącznie na liczbie ostrzeżeń. Ich duża liczba może wskazywać na podwyższone ryzyko, ale może również oznaczać, że zasady wymagają dalszego dostosowania.
Regularne przeglądy pomagają zapewnić, że zabezpieczenia DLP pozostają wiarygodne, proporcjonalne i zgodne z aktualnymi priorytetami biznesowymi.

Co wyróżnia CA

💬

Ochrona ukierunkowana na potrzeby biznesowe

Rozpoczynamy od informacji i procesów biznesowych, które mają szczególne znaczenie dla Państwa organizacji, zamiast stosować takie same zabezpieczenia do każdego pliku, systemu i wszystkich pracowników.

🛡️

Praktyczne i proporcjonalne zasady

Zapewniamy równowagę pomiędzy ochroną a produktywnością. Pozwala to ograniczać ryzyko bez niepotrzebnego zakłócania prawidłowych procesów pracy.

🤝

Powiązanie z klasyfikacją danych

Dostosowujemy zabezpieczenia DLP do przyjętego w organizacji podejścia do identyfikowania i klasyfikowania danych. Dzięki temu poziom ochrony odpowiada wrażliwości i wartości biznesowej poszczególnych informacji.

⚖️

Uwzględnianie ludzi i procesów

Technologia stanowi tylko jeden z elementów zapobiegania utracie danych. Uwzględniamy również instrukcje dla pracowników, zakresy odpowiedzialności, postępowania wyjaśniające, eskalacje, wyjątki oraz nadzór kierownictwa.

🔗

Stopniowe wdrażanie

Testujemy i optymalizujemy zasady przed wprowadzeniem bardziej rygorystycznych ograniczeń. Pozwala to ograniczyć zakłócenia i poprawić jakość ostrzeżeń DLP.

🧪

Skoordynowane reagowanie na incydenty

Łączymy monitorowanie DLP z zarządzaniem incydentami dotyczącymi ochrony danych, reagowaniem na cyberincydenty, analizami prawnymi oraz procesami działu zasobów ludzkich.

📋

Jasny podział odpowiedzialności

Określamy zakres odpowiedzialności za zasady, ostrzeżenia, postępowania wyjaśniające, wyjątki, raportowanie i ciągłe doskonalenie.

⚙️

Niezależne doradztwo

Nasze rekomendacje uwzględniają Państwa zasoby informacyjne, sposoby pracy, środowisko technologiczne oraz profil ryzyka. Nie opierają się na promowaniu konkretnej platformy lub produktu.

Wartość biznesowa

Data Loss Prevention z CA zapewnia organizacji większą przejrzystość i kontrolę nad sposobem uzyskiwania dostępu do informacji wrażliwych, ich wykorzystywania oraz udostępniania.
Podejście to pomaga ograniczać przypadkowe ujawnienia, wykrywać podejrzane działania oraz zapobiegać przesyłaniu ważnych danych do nieodpowiednich lokalizacji. Wzmacnia również zdolność organizacji do wykazania, że informacje osobowe, poufne i regulowane są chronione za pomocą praktycznych i mierzalnych zabezpieczeń.
Dobrze opracowany program DLP wspiera pracowników, zamiast jedynie ich monitorować. Jasne instrukcje, odpowiednie ostrzeżenia i bezpieczne alternatywy pomagają podejmować lepsze decyzje podczas pracy z danymi wrażliwymi.
DLP usprawnia również reagowanie na incydenty. Jeżeli zostanie wykryty niewłaściwy transfer danych lub nietypowe działanie, organizacja dysponuje bardziej szczegółowymi informacjami, jasno określonymi zakresami odpowiedzialności oraz ustanowionym procesem prowadzenia postępowania wyjaśniającego i reagowania.
Program może ponadto ujawnić szersze problemy związane z zarządzaniem informacjami. Powtarzające się ostrzeżenia mogą wskazywać na zbyt szerokie uprawnienia dostępu, niejasną klasyfikację danych, zbędne gromadzenie informacji, nieodpowiednie lokalizacje przechowywania lub procesy biznesowe wymagające przeprojektowania.
Przede wszystkim Data Loss Prevention umożliwia organizacji wykorzystywanie informacji z większym zaufaniem. Pracownicy mogą współpracować, komunikować się i korzystać z nowych technologii, podczas gdy organizacja zachowuje odpowiedni poziom przejrzystości i kontroli nad swoimi najważniejszymi danymi.


Co dalej

Ochrona informacji wrażliwych wymaga więcej niż blokowania plików lub generowania ostrzeżeń.
Skontaktuj się z CA, aby umówić niezobowiązującą wstępną rozmowę. Pomożemy zidentyfikować najważniejsze ryzyka związane z utratą danych, ocenić istniejące zabezpieczenia oraz opracować praktyczny program DLP, który chroni informacje, a jednocześnie wspiera sposób działania Państwa organizacji.