سناریوی رایج این است: سازمان USB را بهطور کامل مسدود نمیکند چون بعضی تیمها واقعاً به حافظه جانبی نیاز دارند. از طرف دیگر، یک کاربر میتواند فایل حقوق و دستمزد، قرارداد مشتری، لیست پرسنل یا مستند فنی را روی یک فلش مجاز کپی کند و از سازمان خارج شود. اینجا Device Control بهتنهایی کافی نیست؛ چون سؤال اصلی دیگر «کدام USB وصل شد؟» نیست، بلکه «چه دادهای به USB منتقل شد؟» است.
کنترل نشت داده از USB با Endpoint DLP Plus دقیقاً روی همین لایه تمرکز دارد: شناسایی داده حساس، اعمال Policy بر اساس محتوا و کنترل انتقال به Removable Media بدون اینکه همه دستگاهها کورکورانه Block شوند.
تفاوت Device Control و Endpoint DLP در چیست؟
| کنترل | تمرکز اصلی | مثال |
|---|---|---|
| Device Control | خود Device | کدام USB مجاز است؟ |
| Endpoint DLP | محتوا و Data Movement | کدام فایل حساس اجازه خروج دارد؟ |
| ترکیب هر دو | Device + Content | فقط USB مورداعتماد و فقط داده مجاز |
مدانت قبلاً در مقاله کنترل USB با Device Control Plus درباره Block-by-default، Trusted Device و JIT Access توضیح داده است. Endpoint DLP Plus همان مسئله را از زاویه Data Classification و Data Exfiltration تکمیل میکند.
Endpoint DLP Plus برای Removable Storage چه میکند؟
طبق مستندات رسمی ManageEngine، Endpoint DLP Plus میتواند استفاده از USB Drive و External Storage را مانیتور و کنترل کند، دسترسی Read-only اعمال کند، Deviceهای خاص را بهعنوان Trusted تأیید کند و انتقال فایل را Log کند. مهمتر از آن، Policy DLP میتواند انتقال فایل حساس را به Removable Storage محدود یا Block کند.
Audit Only؛ قبل از Block کردن محیط را بشناسید
یکی از اشتباههای رایج این است که DLP از روز اول در حالت Block قرار گیرد. نتیجه معمولاً False Positive زیاد و مقاومت کاربر است. در Endpoint DLP Plus میتوان ابتدا Policy را در حالت Audit Only اجرا کرد تا مشخص شود:
- چه کاربرانی واقعاً USB استفاده میکنند؛
- چه نوع فایلهایی منتقل میشود؛
- کدام Business Process به Removable Media وابسته است؛
- کدام انتقالها Legitimate هستند؛
- کدام Policy بیش از حد حساس است.
Trusted Device به معنی Trusted Data نیست
ممکن است یک فلش رمزگذاریشده و سازمانی باشد، اما این به معنی مجازبودن انتقال هر دادهای نیست. Policy بالغ دو سؤال مستقل دارد: آیا Device قابلاعتماد است؟ آیا Data مجاز به خروج است؟
این تفکیک برای تیمهایی مثل مالی، منابع انسانی، حقوقی و R&D اهمیت بیشتری دارد.
چه دادههایی باید Sensitive تعریف شوند؟
| نوع داده | نمونه | Risk |
|---|---|---|
| PII | کد ملی، شماره پرسنلی | Privacy Breach |
| Financial | شماره حساب، حقوق | Fraud / Leakage |
| Customer Data | لیست مشتری، قرارداد | Commercial Loss |
| IP | Source Code، Design | Intellectual Property Loss |
| Credential/Secrets | Key، Password Export | Account Compromise |
Policy را بر اساس Context طراحی کنید
یک Policy DLP خوب فقط Keyword نمیبیند. User، Department، Device Trust، Destination و Data Type باید در تصمیم دخیل باشند. برای مثال:
- Finance: انتقال فایلهای Payroll به USB ممنوع؛
- IT Support: انتقال Driver به USB سازمانی مجاز؛
- R&D: فایل Source Code فقط Audit و Alert؛
- Vendor: هیچ انتقال Sensitive Data مجاز نیست.
Clipboard، Browser و USB را جدا نبینید
نشت داده فقط از USB اتفاق نمیافتد. همان فایل میتواند به Cloud Upload، Email Attachment یا Clipboard منتقل شود. مقاله Shadow AI و Endpoint DLP Plus مسیر Upload به سرویسهای GenAI را بررسی کرده است. بهتر است USB Policy بخشی از یک Data Movement Policy واحد باشد.
False Positive را چگونه کم کنیم؟
- شروع با Audit Only؛
- تعریف Data Owner؛
- ساخت Trusted Application/Domain/Device؛
- تست Policy روی Pilot Group؛
- بررسی Overrideها و Justificationها؛
- بازتنظیم Rule پیش از Rollout عمومی.
Incident Response برای USB DLP
اگر انتقال Block یا Alert شد، تیم باید بداند چه کند. حداقل Runbook:
- کاربر و Endpoint مشخص شود؛
- فایل و Classification بررسی شود؛
- Device ID و Trust Status ثبت شود؛
- Business Justification بررسی شود؛
- در صورت Risk واقعی، Incident به SOC/ITSM ارجاع شود؛
- Policy در صورت False Positive اصلاح شود.
KPIهای مفید
- تعداد Sensitive Transfer به USB؛
- درصد انتقال Block شده؛
- تعداد Trusted Deviceها؛
- نرخ Override؛
- False Positive Rate؛
- Top User/Department بر اساس Data Movement.
نکات کلیدی
- Block کردن کامل USB همیشه عملی نیست.
- Endpoint DLP Plus تصمیم را بر اساس محتوای فایل میگیرد.
- Trusted Device نباید مجوز انتقال هر نوع داده باشد.
- Audit Only و Pilot قبل از Enforcement ضروریاند.
- USB باید کنار Browser، Email و Clipboard در یک سیاست DLP دیده شود.
منابع
سخن پایانی
کنترل USB وقتی مؤثر است که سازمان بین «Device مجاز» و «Data مجاز» تفاوت بگذارد. Endpoint DLP Plus کمک میکند Removable Media بدون تبدیلشدن به Blind Spot امنیتی در فرآیندهای واقعی کسبوکار استفاده شود.
مدانت خدمات استعلام و خرید لایسنس Endpoint DLP Plus، طراحی Policy، Data Classification، Pilot، استقرار و پشتیبانی DLP ارائه میکند. برای بررسی هزینه و Edition مناسب به صفحه استعلام لایسنس ManageEngine یا تماس با مدانت مراجعه کنید.

