
什么是数据丢失防护?
数据丢失防护(DLP),也称为数据丢失保护,是一套工具、策略和实践,可帮助组织检测、预防和应对影响数据的安全风险。
您的数据面临的风险取决于其所处的状态:静态、使用中或传输中。
静态数据
当前未被主动使用,但已存储在硬盘、数据库或云存储空间中的数据。
使用中的数据
正由获授权的用户或应用访问、修改或处理的数据。
传输中的数据
在不同位置之间移动的数据,例如通过电子邮件往来或文件传输。 也称为在途数据。
根据您需要保护的数据类型和状态,需要采用不同的防泄露技术。 对于大多数组织而言,这通常涉及结合使用策略、DLP 软件和隐私工具,例如密码管理器。
数据丢失的常见原因
企业面临着各种各样的数据威胁。 其中一些最常见的风险包括:
内部威胁
数据丢失通常发生在员工错误地将机密数据发送给错误的收件人,或将其上传到不安全的平台时。 较少见的情况是,员工或承包商窃取或泄露敏感信息。
外部攻击和数据泄露
薄弱或泄露的密码是攻击者在完全无需入侵系统的情况下即可访问帐户的最常见途径之一。 网络钓鱼和社会工程攻击也十分普遍,黑客会诱骗员工透露用户名、密码和其他敏感信息。 您可能还会遇到恶意软件和勒索软件问题,网络罪犯会加密或窃取关键文件,有时还会勒索赎金。 最后,如果网络未正确加密,中间人攻击(新窗口)也是传输中数据面临的常见威胁。
系统和人为错误
配置错误的系统、笔记本电脑或智能手机丢失或被盗,以及意外删除文件或未能安装软件更新等简单的人为错误,都可能使数据容易受到未经授权的访问。
数据丢失防护软件的类型
您选择的 DLP 软件类型将取决于您的组织大小、所属行业以及所运行的 IT 基础设施。 您可能需要多种类型的解决方案来保护您的所有敏感数据。
以下是最常见的类别:
企业密码管理器
部署企业密码管理器可使您的组织能够安全地存储和管理公司密码。 密码管理器让员工能够更轻松地创建高强度、独一无二的密码,并在其所有帐户上使用 2FA。 它还使用端到端加密对您的密码和其他敏感信息进行加密,即使在发生数据泄露事件时也能确保它们的安全。
最适用于:降低因弱密码或重复使用的密码以及网络钓鱼攻击导致的数据泄露风险。
本地部署 DLP
该软件部署在您组织自有的基础设施中,让您可以控制已存储在服务器、数据库和端点上的数据。 它具有高度可定制性,通常是具有严格合规要求行业的首选。
最适用于:保护保留在内部系统和网络中的敏感数据。
云原生 DLP
云原生 DLP 专为严重依赖 SaaS 应用和云存储空间的企业而设计。 它以服务形式交付,易于扩展,可保护存在于云应用中或在应用之间流动的数据。
最适用于:使用 Google Workspace、Microsoft 365、Salesforce 或其他 SaaS 平台的组织。
端点 DLP
该软件直接在设备上运行,包括笔记本电脑、台式机和手机。 它可以防止未经授权复制、分享或打印文件,并在设备处于离线状态时保护数据。
最适用于:有员工远程工作或在个人设备上处理敏感文件的企业。
网络 DLP
网络 DLP 软件监控在公司网络中流动的传输中数据。 它可以在敏感信息离开网络之前对其进行加密、阻止或隔离。
最适用于:防止数据通过电子邮件或未经批准的网络频道离开组织。
云/应用 DLP
云或应用级 DLP 解决方案侧重于保护特定 SaaS 平台、应用程序接口和云存储空间服务中的数据。 该软件可以控制谁可以下载、分享或同步文件,确保敏感文件不会被意外泄露。
最适用于:在第三方软件平台中大量协作的公司。
电子邮件 DLP
电子邮件 DLP 专用于电子邮件安全,可扫描消息和附件以检测敏感内容,并可阻止、隔离或强制加密存在风险的电子邮件。
最适用于:员工经常通过电子邮件发送文档或敏感信息的企业,而电子邮件仍然是发生数据泄露的最常见途径之一。
大多数企业结合使用多种 DLP 解决方案来构建分层防御体系,以保护静态、传输中和使用中的数据。
如何保护您的企业数据
健全的 DLP 策略需要策略和技术的双重支持。 以下是您可以实施用来保护数据的六项最佳实践。
1. 实施访问控制
限制访问可防止未经授权的员工或外部人员处理敏感文件。
DLP 软件的作用:通过与身份和访问管理(IAM)集成,确保只有获授权的员工才能访问、下载、打印或分享敏感文件。
最佳解决方案:端点 DLP 和 网络 DLP 工具在设备和网络级别执行基于角色的权限,而企业密码管理器使管理员能够管理和监控用户对受密码保护的工具和文件的访问。
2. 加密所有内容
数据在静态(在服务器或端点上)和传输中(通过互联网)都应进行加密。
DLP 软件的作用:在文件离开网络之前或已存储在云中时强制执行自动加密。
最佳解决方案:网络 DLP 用于传输中的流量,存储空间 DLP 用于静态文件,以及企业密码管理器用于加密所有登录凭证。
3. 对数据进行分类和标记
识别哪些数据是公开、内部、机密或高度敏感的数据,并应用标签来指导如何处理信息以及谁有权访问该信息。
DLP 软件的作用:扫描文件、电子邮件和文档以检测敏感数据并应用分类标签。
最佳解决方案:存储空间 DLP 和 云 DLP 工具有助于数据发现和分类。
4. 开展员工培训
人为失误——例如通过电子邮件将机密文件发送给错误的收件人——是导致数据泄露的主要原因。
DLP 软件的作用:在员工试图移动或分享受限数据时发送实时提示和警告以提醒员工,并实施基于角色的权限。
最佳解决方案:端点 DLP 和 云 DLP 在设备和应用级别监控用户操作。 企业密码管理器可以防止未经授权的访问,并让管理员能够掌控访问和使用情况。
5. 备份与恢复
数据备份可确保在文件丢失、损坏或被勒索软件加密时,企业能够迅速恢复。
DLP 软件的作用:通过与备份工具协同工作,确保敏感数据在已存储之前受到保护。 某些解决方案可以在受监管数据未正确备份时进行标记。
最佳解决方案:存储空间 DLP 可确保备份不包含未受保护的敏感文件。
6. 实时监控与响应
快速检测和响应对于在泄露事件升级之前加以制止至关重要。
DLP 软件的作用:利用机器学习和异常检测来标记可疑活动(例如批量下载或大型电子邮件附件)。 它还可以自动阻止、隔离或加密数据以做出响应。
最佳解决方案:网络 DLP(用于监控流量)、端点 DLP(用于跟踪设备行为)和 集成 DLP 套件(用于提供统一视图)。
密码管理器如何支持您的 DLP 策略
企业密码管理器可以通过保护静态数据并降低未经授权访问的风险来加强您的 DLP 策略。 Proton Pass for Business 让您的团队能够轻松创建高强度、独一无二的密码,安全地存储它们,并在需要时随时访问。 它还让管理员能够洞察凭证健康状况和违规警报,并辅以活动日志进行监督。
传统的 DLP 软件侧重于监控和执行围绕敏感信息的策略,而 Proton 的工具则保护您的数据免受黑客和内部威胁的侵害。
Proton Business Suite 包括 Proton VPN、Mail、Drive 和 Calendar 以及 Proton Pass,可确保通信、文件共享和协作保持私有并端到端加密。
通过在 DLP 软件之上叠加这些隐私工具,您可以为企业构建更具弹性的防御体系。

常见问题解答:数据丢失防护
- 什么是数据丢失防护?
- 密码管理器是 DLP 的一种吗?
- DLP 软件会监视员工吗?
- 合规性是否要求使用 DLP?