Mostrando entradas con la etiqueta Data Loss Prevention. Mostrar todas las entradas
Mostrando entradas con la etiqueta Data Loss Prevention. Mostrar todas las entradas

Prevención de Pérdida de Datos (y IV). Pasos para implementar una solución DLP

La Prevención de Pérdida de Datos (Data Loss Prevention o DLP) da nombre a una solución o conjunto de soluciones que identifica, monitoriza y protege los datos de una organización, especialmente en lo relativo a su dimensión de confidencialidad.

En los post anteriores hemos visto ...
Ahora veremos los pasos generales para no perdernos al implementar una solución de este tipo, así como enlaces a las principales soluciones DLP.


Normalmente muchos de estos estos pasos serán respaldados por la empresa que nos implemente la solución DLP que hayamos escogido, pero algunos no será así, y es importante que establezcamos un plan similar al propuesto, porque implantar una solución DLP con éxito no es sencillo en general, y cuanto mayor sea la organización y más distribución de datos haya más complicado será.

El truco, como en todo este tipo de proyectos, es comenzar por lo más crítico e ir añadiendo funcionalidad a través de la mejora continua. Sin embargo, en general es importante no ir mezclando soluciones de distintos proveedores a medida que vayamos detectando necesidades, porque incrementaremos la complejidad con la integración de datos y la gestión centralizada. Una solución bien afianzada requiere por lo tanto de un estudio previo detallado, la parametrización e instalación y el chequeo constante.

Paso 1: Clasificar y mapear los datos


Lo primero es asegurar que se conocen qué tipos de datos sensibles se manejan, como se usan esos datos y bajo qué circunstancias y reglamentaciones. En este paso es importante contar tanto con personal técnico como con personal con conocimiento del negocio, que es quien realmente debe priorizar la información importante.

Para ello los pasos a seguir normalmente pasan por
  • Clasificación de la información sensible (por personal con conocimiento del negocio).
  • Análisis del riesgo de perder esa información.
  • Análisis de los flujos de datos, creando un mapa donde se refleje ese trasiego de datos a través de la red corporativa. 
  • Comprobar los flujos y datos sensibles, bien con herramientas que ya existan en la red, bien con utilidades de sniffing.
Atendiendo al último punto, podemos buscar los controles tipo DLP que probablemente ya existan en la red (por ejemplo, en los firewall existentes). Si existen, activarlos para comprobar los flujos de datos y comenzar a monitorizar los datos sensibles que se han descrito. Si no existen controles, utilizar utilidades de sniffing como Wireshark o TCpdump en varios puntos de la red.  

Wireshark trabajando...

Este primer paso, que debe generar una documentación, nos sirve también para concienciar tanto a los usuarios como a nosotros mismos, tomar contacto con herramientas ya existentes y obtener los datos necesarios para conocer realmente qué pasa con la información sensible.

Paso 2: Determinar el ámbito y alcance de la implantación DLP por fases


Con el análisis del flujo de datos realizado se determina el ámbito y alcance de las fases del proyecto.

Lo habitual es dividirlo en fases para datos en uso (es decir, DLP de agente en servidores y puestos de trabajo), datos en red (dispositivos de control DLP en red) o datos en reposo (escaneo o rastreo de datos). También podemos añadir datos móviles y datos en la nube si procede.

En general, es mejor primero trabajar en planes más generales de control, que deben ir acordes a los datos con mayor análisis de riesgo, para luego ir profundizando, complicando y mejorando con las de menor riesgo, a medida que nos vayamos familiarizando con las tecnologías DLP.

Si se utilizan herramientas DLP integradas, tal vez haya que solucionar el problema de la gestión de los logs de las diferentes utilidades con una herramienta SIEM (security information and event managemenet).

Un ejemplo de esquema general de proyecto de implantación DLP podría ser:
  • Fase 1, de unos 6 meses de duración.
    Afectaría al Centro de Proceso de Datos (CPD) en la sede central.
    Tendremos en cuenta los datos principales en Riesgo, en los ámbitos de datos en uso, en red y en reposo, así como los datos en la Nube.
  • Fase 2, 6 meses:
    Resto de la organización:
    Seguimos con los Datos principales en Riesgo en los ámbitos de datos en uso, en red y en reposo, así como los datos móviles.
  • Fase 3: 3 meses.
    Toda la organización. Resto de datos en riesgo en todos los ámbitos.
A partir de la implantación viene el chequeo y la mejora continua.


Paso 3: Evaluar las reglas DLP 


Puede haber diversas maneras de detectar unos determinados datos sensibles, así que evaluar las reglas que se han decidido generar según el plan del proyecto es fundamental.  

La mayoría de las herramientas DLP ya vienen con reglas predefinidas para detectar ciertos datos, como tarjetas de crédito o tipos de identificación diversos. No obstante, aunque pueden ser un punto de partida, las reglas asociadas suelen ser muy rudimentarias y alertar de falsos positivos.

Al chequear hay que tener en cuenta cómo se realiza la detección del dato sensible en cada caso, si es a través de una expresión regular, por estadísticas, huella digital (fingerprinting) o otras técnicas. Si se usan diccionarios en las reglas, debe tenerse en cuenta y evaluar datos similares.

Este paso puede ser un proyecto complejo, pero la documentación y configuración que obtenemos es imprescindible para la correcta puesta en marcha. Es importante acotarlo al principio para los datos principales en riesgo. 

Paso 4: Realizar un informe de trabajo DLP


Realizar un informe de todo lo averiguado hasta ahora: 
  • El flujo de datos.
  • Las fases del proyecto, su ámbito y alcance.
  • Las reglas DLP a implantar, al menos en la primera fase, y en qué orden (normalmente se comienza por los datos en uso, seguidos de los datos en red y finalizando por los datos en reposo. 
  • La solución SIEM de gestión de logs si fuera necesaria. Y como trabajará para integrar esa información.
Es importante que ese informe esté bien estructurado y clarifique los objetivos de la organización, porque deberá estar aprobado por el responsable de Seguridad de la Información y por el equipo directivo que proceda. 

Paso 5: Obtener información de los proveedores de soluciones DLP


Lo mejor es preparar un cuestionario común para todos los proveedores, de manera que podamos comparar respuestas. Algunas de las preguntas de ese cuestionario podrían ser:

  • Describir como se gestionan los datos en uso, en red y en reposo. Y como se actúa en caso de detectar datos sensibles en cada caso. 
  • Ver si se pueden describir reglas específicas de búsqueda de datos sensibles, como se administran y si se pueden usar expresiones regulares.
  • Si es necesario un software SIEM y ya tenemos pensado o instalado alguno, ver como se relaciona el producto DLP con él.
  • Qué se hace con los datos sospechosos, si se encriptan, si se pasan a cuarentena y como se gestiona esa cuarentena y sus notificaciones.
  • Como se gestionan las alertas, si hay distintos niveles de alerta y como se administran.
  • Como se monitorizan los datos en la nube y los de dispositivos móviles.
  • Como se actualiza la propia herramienta en los dispositivos necesarios.

Paso 6: Chequear las herramientas DLP


Es necesario ahora chequear las utilidades o soluciones según la lista de candidatos.

Primero desechar aquellas que se vayan de nuestro presupuesto, bien porque estén diseñadas para una organización mucho más grande que la nuestra, bien porque realmente nuestros datos no necesiten una protección tan exhaustiva acorde a nuestros riesgos.

Según nuestro tamaño y el gasto que necesitemos, los proveedores tal vez puedan realizar demos en nuestras instalaciones, o quizás nos baste trabajando con las demos online que muchos ofrecen. En cualquier caso, probando con nuestro informe al lado (generado en el paso 4) es como podremos ver si el producto DLP cumple nuestras necesidades.

En ocasiones podemos pensar que tenemos nuestro informe incompleto, y tal vez los proveedores puedan incluso ayudarnos a completarlo. 

Paso 7: Instalar la solución o herramientas DLP 


Si ya hemos llegado hasta aquí es que tenemos claro lo que necesitamos y cómo conseguirlo (al menos en una primera fase).
  
Tenemos ahora que instalar y probar según las fases especificadas en nuestro plan de proyecto, sin olvidarse de la necesaria mejora continua. Tenemos que entender que el trabajo con herramientas y soluciones DLP no es un proyecto cerrado en ningún caso. El aprendizaje, y por lo tanto su mejora, son aspectos que son inherentes a la propia naturaleza de las soluciones DLP.


Acorde al plan se pueden ir acometiendo objetivos para ir realizando una implementación escalada en el tiempo, donde se obtengan beneficios a corto plazo, sea cual sea la solución DLP escogida. Hay que tener en consideración que la implementación de utilidades ya nos descubrirá problemas de acceso a datos sensibles que no sabíamos ni que existían, y la maduración y evolución de la solución DLP adoptada va ligada al trabajo en equipo de técnicos y responsables de negocio, que a su vez aprenderán continuamente donde están esos datos sensibles, donde se mueven, quién los mueve y el valor que tienen. Así que al menos la parte del informe donde están las reglas DLP irá cambiando según vayamos aprendiendo.

Además de las propias herramientas DLP, y teniendo en cuenta las características de nuestra organización y sus datos, puede ser necesario tener establecida la respuesta ante incidencias DLP. Pensemos en ello, y si debemos actualizar la Política de Seguridad de la organización, su documentación de Normativas o el informe del paso 4.

Enlaces a soluciones DLP


Las compañías que realizan productos DLP están continuamente fusionándose, absorviendo o siendo absorvidas por otros, así que algunos de estos enlaces pueden quedar obsoletos en poco tiempo.


Prevención de Pérdida de Datos (III). Identificación de la información sensible

La Prevención de Pérdida de Datos (Data Loss Prevention o DLP) da nombre a una solución o conjunto de soluciones que identifica, monitoriza y protege los datos de una organización, especialmente en lo relativo a su dimensión de confidencialidad.

En un post anterior vimos qué información se pierde y los beneficios de aplicar DLP. Otro post trató las características de la tecnología DLP. Ahora veremos las maneras en que se puede detectar la información que queremos proteger.

Las primeras tecnologías DLP estaban centradas en la protección de los datos estáticos, utilizando principalmente palabras clave, expresiones regulares y diccionarios preinstalados. Muchas veces bastaba utilizar formatos nuevos o encriptar datos para saltarse el control. Pronto esas tecnologías se complementaron con otras más complejas como las marcas de agua y huellas digitales, el análisis de contenido y el análisis del contexto.


Datos y Patrones


Los datos podemos clasificarlos en estructurados y no estructurados. Los datos estructurados se almacenan en campos acotados en ficheros (como una hoja de cálculo) o sistemas especializados (como bases de datos).  Los no estructurados son datos de texto y formato libre (como documentos pdf). Aunque hay cada vez más tendencia a estructurar datos (formato XML en documentos, por ejemplo) se estima que aproximadamente el 80% de los datos son no estructurados.

Generalmente, los productos DLP en el mercado se venden con gran cantidad de patrones y formatos de datos predefinidos que pueden ajustarse a los requerimientos de seguridad de la organización, y deben también permitir añadir otros patrones necesarios.


Los métodos para descubrir patrones de información sensible en los datos se pueden categorizar en precisos e imprecisos.

  • Los métodos precisos son aquellos que prácticamente no devuelven falsos positivos en el análisis, porque los datos son perfectamente seleccionables y detectables. 
  • Los métodos imprecisos son los que pueden devolver falsos positivos o dejar escapar datos, y clasifican o determinan una buena solución DLP que esté bien parametrizada en base a esa precisión. Estos métodos incluyen, entre otros, palabras clave, diccionarios, expresiones regulares, etiquetas de metadatos, análisis bayesiano, "Machine Learning" y otros análisis estadísticos propietarios de la solución DLP.

Para ajustar aún más la identificación de la información, algunas soluciones DLP permiten que los patrones se asocien a uno o varios contextos, de tal forma que dentro o fuera de esos contextos la información sea normal o genere alarma.

Por lo tanto, chequear la precisión de una implementación DLP es un aspecto crucial, dado que los falsos negativos eluden la solución y los falsos positivos pueden entorpecer la dinámica de la organización.    

Análisis del Contexto y del Contenido.


El Análisis del Contenido se focaliza sobre todo en los datos en sí (evidentemente, de manera mucho más sencilla en los datos estructurados), mientras que el Análisis del Contexto busca en la envoltura (podemos decir que en los metadatos que acompañan a los datos, por ejemplo, quién o qué programa los generó o en qué momento se actualizaron).

Una versión más avanzada de estos conceptos se define en el “Análisis Contextual del Negocio” (business context analysis), que engloba el análisis en profundidad del contenido asociado al entorno en el momento del análisis y al uso que se le esté dando a esos datos en ese momento.


A una solución DLP le interesa proteger los datos (el contenido), sin olvidar su contexto (como se están usando esos datos, quien los usa y para qué).

En muchas ocasiones una solución DLP debe ocupar recursos en profundizar eficazmente en los datos para realizar su análisis, realizando “file cracking”. Muchas soluciones hoy día soportan alrededor de 300 tipos de ficheros, contenido embebido, múltiples idiomas (incluyendo los orientales), encriptación (si hay disponibles claves de recuperación) e incluso aportan soluciones para ficheros no reconocidos.

Dos de los principales motores de búsqueda en contenidos son Verity y Autonomy, que suelen estar embebidos en casi todas las soluciones DLP, aunque muchas de ellas añadan algo de código propietario.
 

Reglas basadas en expresiones regulares.


Es la técnica más común en herramientas y características DLP. Se basa en analizar el contenido en base a reglas predefinidas. Por ejemplo, números de identificación, tarjetas de crédito, direcciones email, nombres próximos a números de cuenta. Hay muchos predefinidos y siempre se pueden añadir.



Son unas reglas muy sencillas de implementar, pero que no protejen del todo datos no estructurados y pueden dar lugar a muchos falsos positivos.

Las expresiones regulares puedes consultarlas en:
http://www.regular-expressions.info/quickstart.html

Huella en ficheros o datos: Coincidencia completa.


Esta técnica genera un hash del fichero (que puede o no almacenar en el propio archivo) y compara siempre al acceder. Es muy interesante cuando no se puede acceder al contenido a comparar (por ejemplo, en ficheros multimedia o binarios), aunque se puede emplear en cualquier archivo. Sin embargo, es evidente que simplemente editando el archivo se evade. Hay variantes que impiden editar el archivo o actualizan una tabla de versiones de hash, pero sólo si se edita desde herramientas propias. En resumen, es buena para ficheros no editables.

Coincidencia parcial de datos o ficheros.


Esta técnica busca en el contenido por coincidencias parciales o exactas. Se suele usar una variante denominada “hash cíclico”, donde se tienen varios hash incrementales del contenido de un documento.

Esta técnica es empleada para proteger documentos sensibles como código fuente o similares. Permite proteger datos no estructurados que consideremos sensibles, pero hay que afinar en su configuración para no dar falsos positivos y para no comprometer el desempeño de los sistemas.

Análisis estadístico  


Emplea herramientas estadísticas como análisis bayesiano, “machine learning” y otras técnicas estadísticas  para analizar estructuras de contenido acorde a políticas. Un ejemplo de estas técnicas las tenemos en el análisis de emails spam.

Es efectivo donde el análisis de datos no estructurados de coincidencia parcial o total no funciona. Puede trabajar con datos ofuscados y reforzar otras políticas. Por el contrario, suele proponer falsos positivos y negativos, sobre todo al inicio, porque se basa en el aprendizaje estadístico.

Análisis léxico y conceptual.


Esta técnica usa una combinación de diccionarios, reglas y otras técnicas para proteger contenido correspondiente a una “idea”. Por ejemplo, emplear una cuenta de trabajo para asuntos privados. Es una buena técnica para proteger datos heterogéneos pero con una idea común. Sin embargo, es muy complejo de configurar, y suele requerir de una consultoría del proveedor de la solución DLP.

Además, según el caso suelen derivarse falsos positivos y/o falsos negativos, por lo que suele requerir que esa consultoría sea evolutiva.

Reglas de Categorías. 


Se basa en configuraciones pre-establecidas basadas en formatos de datos conocidos, o estándares o regulaciones que hay que cumplir.

Son muy sencillas de configurar y en muchos sitios son la primera y principal tipo de regla implementada. Sin embargo, sólo funcionan bien si no hay excepciones.

En conclusión...


Todas estas maneras y alguna otra se emplean en conjunto para configurar las reglas que rigen el trabajo de las soluciones DLP de alto nivel. A un nivel inferior se emplean una o varias de estas formas bien en trabajos individuales, bien en conjunto. Los sistemas DLP suelen traer unas reglas comunes ya predefinidas, aunque realmente protegen poco de entrada, y es el continuo ajuste de la solución DLP adoptada en la organización el que ofrece valor real, al ir aprendiendo específicamente cómo se gestionan los datos que deben ser protegidos.  


En una próxima entrada veremos los pasos para implantar una solución DLP en una organización.

Prevención de Pérdida de Datos (II). Características de la Tecnología DLP

La Prevención de Pérdida de Datos (Data Loss Prevention o DLP) da nombre a una solución o conjunto de soluciones que identifica, monitoriza y protege los datos de una organización, especialmente en lo relativo a su dimensión de confidencialidad.

En un post anterior vimos que información se pierde y los beneficios de aplicar DLP:
http://ricardo-sb.blogspot.com.es/2016/08/prevencion-de-perdida-de-datos-i-que-es.html

Ahora empezaremos a ver en qué consisten esas tecnologías DLP. Pero primero algunas definiciones para tener claro de qué hablamos.

Definiciones


Falso positivo: Son errores al detectar información sensible que en realidad no lo es. A veces se denomina “falso negativo” a la no detección de información sensible que es descubierta en otra capa de seguridad superior.

Honeypot: es un señuelo puesto en una red para atraer al atacante y obtener información del ataque.

Huella digital o fingerprint: Mediante un algoritmo se genera un conjunto de bytes que es la huella digital (no hay otra igual) de un documento o conjunto de datos. Esta información se puede almacenar incluso en el mismo documento, de forma que es más sencillo detectar si hay modificaciones y si está clasificado como confidencial.

Expresiones regulares: Una expresión regular o “regex” es una cadena de caracteres que expresa un patrón de búsqueda en base a una serie de reglas descritas.

Metadatos: Son datos estructurados que describen los datos no estructurados, que generalmente se almacenan en el mismo documento.

Análisis Bayesiano: Esencialmente consiste en que las evidencias se usan para actualizar la probabilidad de que algo sea cierto.

Machine Learning: Solapado con la estadística, y basado en el análisis de datos, el software va aprendiendo a medida que se proporcionan más datos estadísticos. En el caso de los DLP, en lo relativo a los motores de búsqueda.

File Cracking: Es la tecnología capaz de profundizar en los distintos formatos de nivel de un fichero (por ejemplo, una hoja de cálculo embebida en un fichero Word que ha sido comprimido).

SIEM (Security Information and Event Management): Es un producto de software que esencialmente gestiona los LOGs y alertas de diversas herramientas (por ejemplo, herramientas DLP) . Suelen disponer de una consola centralizada y generar informes.

IAM (Identity Access management): Es un marco (framework) que facilita la administración de identidades digitales (esencialmente, los usuarios y sus permisos).

Categorización de medidas DLP


Medidas básicas de seguridad
Protegen los ordenadores contra atacantes externos e internos: son por ejemplo los cortafuegos, IDSs (Sistemas de Detección de Intrusos) y el antivirus. Otra forma de actuar es también usar “thin clients” o escritorios remotos como terminales, que actúan en una arquitectura cliente-servidor y no graban nada en local.

Medidas avanzadas de seguridad
Estudian y monitorizan al usuario y su trabajo usando el aprendizaje (Machine Learning) y algoritmos de razonamiento, para detectar por ejemplo el acceso inadecuado a datos o el intercambio de emails fuera de lo normal.
Incluso se pueden proponer honeypots (trampas) para detectar acceso interno o externo autorizados pero con malas intenciones. 

Soluciones diseñadas para DLP
Las soluciones DLP van un paso más allá, y deben ser capaces de detectar la copia o envío de datos considerados sensibles, de manera intencionada o no, realizada por personas y procesos que en general deben tener acceso a esos datos sensibles. 



Tipos de herramientas DLP


Aunque no podemos decir que las herramientas DLP estén siempre en puntos concretos de una organización, si se pueden categorizar dos tipos esenciales:

DLP basados en red (network-based systems)

Monitorizan los datos en tránsito (data in motion), y suelen colocarse en segmentos particulares, por ejemplo para controlar el correo web, la mensajería instantánea, las redes sociales, o como puerta de entrada a servicios o servidores especializados (intranet, base de datos, servidores Web…)

DLP basados en host (endpoint-based systems)

Residen y se ejecutan en los equipos de usuario y servidores (normalmente en todos los equipos que tienen acceso a los datos que queremos proteger), y actúan sobre los datos de todo tipo (datos en tránsito que llegan, datos en uso y datos en reposo).

Pueden evitar que los datos salgan, controlando y monitorizando el acceso a cualquier medio, físico o lógico, incluso controlando el acceso antes de que los datos se encripten. Pueden acceder también a la información entrante y saliente en las comunicaciones, permitiendo controlar emails y mensajes instantáneos antes de que se archiven, y muchas veces pueden incluso bloquear y avisar en tiempo real de los intentos de transmitir información confidencial.   


Características con valor diferencial en una solución DLP


  • Debe proteger datos en reposo, en red y en uso
  • Debe permitir el análisis contextual de negocio, con las herramientas necesarias.
  • Debe ser precisa en detectar la información sensible ¿Genera falsos positivos? ¿Ignora datos que no debería?
  • Debe ser independiente de los repositorios donde se encuentra la información.
  • Debe manejar muy eficientemente las tecnologías del file cracking.
  • Las políticas deben aplicarse en un entorno de red corporativa y en los puestos de usuario (agente), actuando incluso sin conexión.
  • Debe integrarse con otras herramientas, como cifrado, autenticación, MDM (administración de dispositivos móviles), etc.

Es deseable que también sea una solución centralizada y única, aunque no siempre es lo más adecuado para todos los costes y tamaños de las organizaciones:

  • Sería bueno disponer de un portal único de monitorización a donde lleguen las incidencias, e incluso donde se puedan estudiar los movimientos de datos pasados.
  • También sería ideal una solución a modo de consola centralizada donde se puedan definir políticas granulares, flexibles y adaptables para todas las herramientas DLP instaladas.

Tipología de Soluciones DLP


La solución DLP completa.

La solución completa cumple todas las características antes mencionadas, han sido diseñadas con grandes organismos o corporaciones en mente. El coste es elevado (suelen requerir servidores potentes especializados) y la escalabilidad es relativa al tamaño más que a la funcionalidad, aunque esta tendencia ha ido cambiando en los últimos años, y también se ofrecen productos DLP basados en dispositivos que pueden ser adecuados también para organismos o empresas no tan grandes.

Las soluciones completas DLP suelen disponer de 3 tipos de productos DLP:

  • EL agente de servidores y equipos de usuario, que protege los datos en uso y escanea  los datos en reposo.
  • El agente de red, que puede ser un dispositivo, y que protege los datos en red. 
  • Las consolas de administración, que permiten:
    • Administrar los agentes
    • Administrar las políticas existentes o generar nuevas
    • Generar informes
    • Gestionar una base de datos de incidentes
    • Gestionar un servicio de cuarentena de posible información sensible
Esquema de una solución DLP

Herramientas DLP integradas

En el mercado también hay muchos productos que son utilidades DLP focalizadas en una solución concreta (por ejemplo, el control de emails), pero no pueden orientarse a la protección de datos o contenidos en general: no son verdaderas soluciones completas de protección de pérdida de datos. Sin embargo, pueden ser suficientes en según qué organizaciones, y una puerta de entrada a tecnologías DLP más asequible que las soluciones completas para otras.

Algunos distribuidores ofrecen también una recopilación de utilidades DLP integradas, de manera que pueda escalarse en coste e implementación de forma sencilla. Esta idea de la escalabilidad requiere normalmente un esfuerzo de integración y mantenimiento/configuración mayor al tratarse en realidad de herramientas distintas que se han organizado en un paquete común, y aunque algunas de estas soluciones de integración disponen de consolas centralizadas, no tienen la misma funcionalidad, y deben ser completadas con utilidades adicionales, por ejemplo, del tipo SIEM (gestión administrada de LOGs de seguridad).

En la próxima entrega hablaremos de las maneras de identificar la información sensible. 


Prevención de Pérdida de Datos (I). Qué es y que información se pierde

La Prevención de Pérdida de Datos (Data Loss Prevention o DLP) da nombre a una solución o conjunto de soluciones que identifica, monitoriza y protege los datos de una organización, especialmente en lo relativo a su dimensión de confidencialidad.


Para ello hay que particularizar para cada organización el flujo de datos y donde están esos datos en todo momento (almacenados, en uso o en red), con el objetivo de implantar las medidas de seguridad necesarias. Estas medidas podrán incluir el análisis en profundidad del contexto y contenido de los datos para comprobar si tienen un uso correcto acorde a la política de seguridad. La solución DLP puede monitorizar y reportar la transacción de datos examinada, e incluso en muchas ocasiones autorizarla o denegarla en base a las reglas establecidas en esa política.

Una solución DLP moderna debe cubrir un amplio espectro de plataformas, localizaciones, protocolos de comunicación y formatos de datos, y debe además poder ser administrada de manera centralizada 


     

Qué Información se pierde y cómo

Según informe de InfoWatch (2015), la mayoría de los datos que se pierden son datos de carácter personal o detalles de pago. Le siguen a distancia el conocimiento y los secretos de la organización. Evidentemente, cada organización tiene su énfasis lo que le atañe, pero no podemos olvidar que el robo o la pérdida de datos personales redundarán siempre en una merma en la seguridad de acceso a la organización.




El principal canal de de pérdida de información en el 2015 fue la red (a través navegador y el acceso a la nube), seguido a distancia por el papel, el email el robo o pérdida de equipos y el almacenamiento portátil:


La diferencia entre los canales en la pérdida de datos accidental y la intencionada queda patente: La inmensa mayoría de los ataques a la confidencialidad intencionada se realizan usando la red, tal vez porque los usuarios ya conocen que las herramientas DLP actuales no les permiten usar métodos locales de copia de la información, y también porque en muchas ocasiones los métodos de DLP en la red no pueden interceptar y denegar el acceso a toda la información sin perjudicar el movimiento correcto de datos en la organización, limitándose en algunos casos a monitorizarlos.



Beneficios de la tecnología DLP

Gestión de Riesgos
Una solución DLP bien implantada puede protegernos de riesgos muy importantes en materia de seguridad de la información:
·         Robo de información
·         Acceso no autorizado 
·         Interceptación
·         Divulgación y envío de información.
Todo ello esencialmente mediante la encriptación de datos, el control de red y el control del terminal en que se esté trabajando, que son los tres principales tipos de herramientas DLP.

Trazabilidad y Análisis de Incidencias
Las soluciones DLP no sólo se refieren a la confidencialidad de los datos. En general, permiten establecer la trazabilidad de los datos que se necesiten para llevar un histórico de sus movimientos, lo que implica poder realizar un análisis retrospectivo de incidencias de seguridad.

Detección de Procedimientos erróneos (o Política de Seguridad incorrecta)
Una solución DLP nos permitirá comprobar y conocer más íntimamente el flujo real de datos de nuestra organización, que en ocasiones puede detectarse que no es conforme a la política de seguridad establecida. Esto puede tener dos soluciones según el debate generado: o la política de seguridad es incorrecta o lo es la ejecución del proceso.

De igual forma, al informarnos del uso que se hace de la información sensible en nuestra organización, las soluciones DLP también permiten detectar procesos o procedimientos internos bienintencionados que comprometen la seguridad (por ejemplo, el envío o copia de información para trabajar o leer en casa).

Clasificación de los datos y medidas DLP según su ubicación

Es fundamental entender cómo se encuentran los datos en cada momento, porque en cada uno de esos estados esos datos serán protegidos de distinta manera.

Datos en reposo (data at rest)
Son datos con los que ningún usuario ni proceso está interaccionando en ese momento, y que están almacenados en cualquier tipo de dispositivo.
Los sistemas DLP disponen de un módulo que teje una tela de araña de localizaciones de datos en los repositorios de la organización, esencialmente buscando a través de patrones predefinidos. Se protegen los datos sensibles de que sean copiados, movidos o eliminados si no se cumplen las reglas que así lo permiten. Se trata de un análisis costoso al implementar la solución al inicio, aunque luego suele optimizarse automáticamente. A partir de esa lista se pueden implementar medidas como la encriptación de datos o el acceso restringido.

Datos en uso (data in use)
Son aquellos datos que están siendo utilizados en ese momento por un usuario o proceso (por ejemplo, con datos en RAM o ficheros temporales).
En este caso los sistemas DLP suelen servirse de programas “agentes” instalados en las máquinas que monitorizan y marcan los datos sensibles a acceder y pueden impedir, por ejemplo, su copia en soportes móviles o su impresión en papel. 

Datos en tránsito o en red (data in motion/transist)
Se denomina así al flujo de datos a través de cualquier medio, esencialmente una red de ordenadores o Internet. Los datos están viajando por la red.
La manera de trabajar de un sistema DLP es utilizar un dispositivo o software que intercepte los paquetes de transmisión, reconozca el protocolo (por ejemplo, HTTP, HTTPS, FTP, Telnet, SMTP) y busque patrones que indiquen si la comunicación está autorizada o no, evitando que esa información se extraiga fuera de la red o se derive a otro destino.

Datos móviles y datos en la nube.
Estas dos categorías normalmente están englobadas en las anteriores, pero pueden tener sus particularidades, sobre todo debido a que los sistemas externos en los que se trabaja o configuran soluciones DLP no son tan accesibles.
Así, para la gestión de los dispositivos y los datos móviles las herramientas MDM (Mobile Device Management) disponen de un agente que se instala en cada dispositivo.
También hay herramientas DLP para la nube que esencialmente impiden que salga nada no encriptado, y se aseguran que la información llegue a la aplicación en la nube que debe.

Otros Términos para DLP

DLP (Data Loss Protection) es el término más estandarizado para hablar de esta tecnología, pero en ocasiones lleva a confusión, porque también se emplean los siguientes en inglés para referirse, esencialmente, a lo mismo o a una parte de esta tecnología:
·         Data Leak Prevention
·         Data Leak Protection
·         Information Leak Detection and Prevention (ILDP)
·         Content Monitoring and Filtering (CMF)
·         Information Protection and Control (IPC)
·         Extrusion Prevention System
·         Data Exfiltration
·         Data Leakage Protection