数据丢失防护 (DLP)
数据丢失防护 (DLP) 是什么?
数据丢失防护 (DLP)在终端、网络、邮件和云服务中检测并阻止敏感数据未经授权外泄的一组技术与策略。
数据丢失防护 (DLP) 是一类安全控制,它检查传输中、静态和使用中的内容,并通过策略将受监管或机密的数据保持在可信边界之内。DLP 引擎结合模式匹配、词法规则、精确数据匹配、机器学习和文档指纹技术,用以识别 PII、支付数据、源代码或知识产权。常见的处置动作包括阻止外发邮件、隔离文件、要求填写理由,或在离开环境前自动脱敏内容。成熟部署会将 DLP 与数据分级、IAM、SIEM/SOAR 联动,对事件分级处置、保全证据并调优策略,以减少误报,同时满足 GDPR、HIPAA、PCI DSS 等合规要求。
通道、检测与内部威胁难题
DLP 通常部署在三个执行点:终端代理(阻止 USB 复制、打印、剪贴板和截屏)、网络/邮件网关(检查 SMTP、Web 上传和云同步),以及扫描 SaaS 和对象存储中静态数据的云/API连接器。检测质量取决于能否识别正确的内容:仅靠正则表达式会标记出过多内容,因此严谨的方案会叠加精确数据匹配(对真实客户数据库的各行做哈希)、针对专有文件的文档指纹,以及面向受监管术语的词典。PCI DSS 第 4 项要求和 GDPR 第 32 条是常见的推动因素,但最有价值的规则往往是最不花哨的那条——当单个用户一次性导出数千条记录时发出告警。
最棘手的情形是内部人员和终端外泄,而非大规模入侵。2022 年,Yahoo 起诉即将离职的研究科学家 Qian Sang,指控他在收到竞争对手的录用通知数分钟后,将约 57 万个包含公司 AdLearn 知识产权的文件下载到个人设备——这正是 DLP 意图捕获的"使用中"外泄。由于有动机的内部人员可以拍摄屏幕或使用加密通道,DLP 最好作为更广泛体系中的一层来发挥作用:最小权限访问、用户行为监控(UEBA)和加密,并持续调优,以防误报使员工习惯性忽略告警。
flowchart TD
D[敏感数据<br/>PII / PCI / 源代码] --> C{DLP 检查}
C -->|终端| E[USB / 打印 / 剪贴板]
C -->|网络 / 邮件| N[SMTP / Web 上传]
C -->|云 / API| S[SaaS / 对象存储]
E --> P{策略匹配?}
N --> P
S --> P
P -->|是| B[阻止 / 隔离 / 脱敏<br/>+ 告警至 SIEM]
P -->|否| A[放行]● 示例
- 01
终端代理阻止用户将客户数据库复制到 USB 移动存储。
- 02
云端 DLP 规则在用户从工单门户发送附件时自动剔除信用卡号。
● 常见问题
数据丢失防护 (DLP) 是什么?
在终端、网络、邮件和云服务中检测并阻止敏感数据未经授权外泄的一组技术与策略。 它属于网络安全的 隐私与数据保护 分类。
数据丢失防护 (DLP) 是什么意思?
在终端、网络、邮件和云服务中检测并阻止敏感数据未经授权外泄的一组技术与策略。
如何防御 数据丢失防护 (DLP)?
针对 数据丢失防护 (DLP) 的防御通常结合技术控制与运营实践,详见上方完整定义。
数据丢失防护 (DLP) 还有哪些其他名称?
常见的别称包括: 信息泄漏防护, 数据泄露防护。