Zscaler- & Zero Trust-lexicon voor de praktijk · Policy-hygiëne & praktijk

Wat is DLP?

Definitie

DLP (Data Loss Prevention) staat voor het beleid en de technische controles die het onbedoeld of ongeautoriseerd weglekken van gevoelige gegevens opsporen en voorkomen. Dat loopt van het uploaden van een bestand met klantgegevens naar een privé-cloudopslag, via het versturen van vertrouwelijke documenten per e-mail, tot het kopiëren van geclassificeerde inhoud naar een USB-stick. DLP-regels controleren daarbij niet alleen waar gegevens naartoe gaan, maar steeds vaker ook om welk type inhoud het gaat, bijvoorbeeld persoonsgegevens, financiële informatie of als vertrouwelijk geclassificeerde documenten.

DLP in detail

Technisch steunt DLP meestal op meerdere detectiemethoden: patroonherkenning voor gestructureerde gegevens zoals een IBAN of identiteitsnummer, trefwoordenlijsten voor bepaalde onderwerpen, en fingerprinting van bekende, geclassificeerde documenten. Als een regel van toepassing is, kan de reactie getrapt verlopen: van loutere logging via een waarschuwing aan de gebruiker tot volledige blokkade van de actie.

Binnen ZIA is DLP toe te passen op web- en cloudverkeer, aangevuld met CASB-functies voor specifieke clouddiensten. De inhoudscontrole en het controlepunt werken zo samen in plaats van gescheiden te functioneren.

Waarom telt DLP in de Zscaler-praktijk?

Gevoelige gegevens verlaten een organisatie zelden door één dramatisch incident. Meestal gebeurt het sluipenderwijs, via veel kleine, meestal onbedoelde acties. DLP maakt die acties zichtbaar en stuurbaar voordat gegevens de organisatie daadwerkelijk verlaten, in plaats van pas achteraf een incident te moeten afhandelen.

Voor het aantonen van naleving van NIS2 en DORA telt bovendien dat passende technische maatregelen ter bescherming van gegevens gedocumenteerd en effectief zijn. De DLP-configuratie en het daadwerkelijke gebruik ervan zijn een direct bewijs van gegevensbescherming die in de praktijk wordt waargemaakt.

Veelvoorkomende foutbronnen

DLP in de praktijk: wat CentaurNexus bijdraagt

DLP Studio in CentaurNexus beheert DLP Dictionaries, Engines en Notification Templates centraal op één plek. Elke wijziging doorloopt daarbij een validatie vóór het opslaan, die fouten zichtbaar maakt voordat een regel productief wordt, in plaats van vallen en opstaan in een regelset die al in productie draait. Aanvullend beoordeelt Policy Health Saga in de license-healthcheck welke DLP-functies van de Zscaler-licentie nog ongebruikt blijven, zodat betaalde gegevensbescherming niet blijft liggen. Meer over het systematisch benutten van de licentie leest u in de gids Meer uit uw Zscaler-licentie halen.

Bekijk in de live demo hoe DLP Studio Dictionaries en Engines vóór het opslaan valideert.Live demo bekijken

DLP in de praktijk: waaraan u het herkent

DLP-tickets zijn lastig, omdat de gebruiker meestal niet kan zeggen wat er precies geblokkeerd werd. Vier signalen bakenen de oorzaak af, zonder dat iemand de inhoud hoeft te zien.

„Per e-mail lukte het wel, bij uploaden niet."

Wat het meestal is: Het kanaal is bepalend, niet de inhoud. Hetzelfde bestand kan via de ene weg toegestaan zijn en via de andere geblokkeerd, omdat daar andere regels gelden.

Hoe u het uit elkaar houdt: Verhelder eerst het kanaal, dan pas de regel. Wie bij de inhoud begint, zoekt langer en moet er bovendien naar kijken.

„Dat is een fout-positieve melding, dat is ons klantnummer."

Wat het meestal is: Vaak een patroon dat lijkt op een beschermde cijferreeks. Een woordenboek dat reageert op een bepaalde cijferlengte, herkent ook onschuldige interne nummers.

Hoe u het uit elkaar houdt: Dat is geen storing, maar een afstemming van het woordenboek. Het DLP Configuration Desk regelt dat onderhoud op één plek, in plaats van het te verspreiden over losse uitzonderingen.

„Het gebeurt alleen bij grote bestanden."

Wat het meestal is: Een aanwijzing voor een controlegrens, niet voor de regel zelf. Boven een bepaalde grootte of bij bepaalde formaten verloopt de verwerking anders.

Hoe u het uit elkaar houdt: Neem bestandsgrootte en formaat mee. Zonder die gegevens is het geval niet reproduceerbaar.

„De gebruiker wacht op een vrijgave en weet niet bij wie."

Wat het meestal is: Dat is het eigenlijke tijdprobleem bij DLP. De blokkade is snel, de beslissing daarover zelden.

Hoe u het uit elkaar houdt: Het DLP Release Desk stuurt het vrijgavetraject aan met een zichtbare status, zodat de gebruiker weet waarop hij wacht en de beslissende rol over de context beschikt.

Kanaal, patroon, controlegrens, vrijgavetraject: wie in deze volgorde vraagt, verheldert de meeste DLP-gevallen zonder de inhoud te openen. Dat is ook privacyrechtelijk de betere weg.

Verwante begrippen

Veelgestelde vragen over DLP

Waar staat DLP voor?

DLP staat voor Data Loss Prevention. Het gaat om beleid en technische controles die het onbedoeld of ongeautoriseerd weglekken van gevoelige gegevens moeten opsporen en voorkomen, bijvoorbeeld wanneer een bestand met klantgegevens naar een privé-cloudopslag wordt geüpload.

Hoe herkent DLP gevoelige inhoud?

Gebruikelijk zijn patroonherkenning voor bekende formaten zoals IBAN of identiteitskaartnummers, trefwoordenlijsten en fingerprints van geclassificeerde documenten. De precieze detectielogica hangt af van het gebruikte systeem en de geconfigureerde regel; geen enkele methode herkent elk geval betrouwbaar.

Blokkeert DLP elke verzending van gevoelige gegevens?

Niet per se: veel DLP-beleid is getrapt. Sommige gevallen worden geblokkeerd, andere alleen gelogd of voorzien van een waarschuwing aan de gebruiker. De concrete reactie legt de betreffende policy vast en hangt af van gegevensklasse en bestemming.

Is DLP een NIS2- of DORA-verplichting?

Beide kaders schrijven geen specifiek instrument voor, maar eisen wel passende technische maatregelen ter bescherming van gegevens en ter beperking van risico's. DLP is een gevestigd middel om die bescherming te realiseren en aan te tonen; de betreffende nationale omzetting is bepalend.

Hoe hangen DLP en CASB samen?

CASB levert de zichtbaarheid en het controlepunt voor clouddiensten, DLP de inhoudelijke controleregel voor wat er met de gegevens mag gebeuren. Gecombineerd voorkomen ze gericht dat gevoelige bestanden in niet-goedgekeurde cloudopslag terechtkomen.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.