راهنمای کنترل نشت داده از USB با Endpoint DLP Plus؛ از Audit Only و Trusted Device تا Content-aware Policy، Data Classification و Incident Response.

شرکت مدانت

سناریوی رایج این است: سازمان USB را به‌طور کامل مسدود نمی‌کند چون بعضی تیم‌ها واقعاً به حافظه جانبی نیاز دارند. از طرف دیگر، یک کاربر می‌تواند فایل حقوق و دستمزد، قرارداد مشتری، لیست پرسنل یا مستند فنی را روی یک فلش مجاز کپی کند و از سازمان خارج شود. اینجا Device Control به‌تنهایی کافی نیست؛ چون سؤال اصلی دیگر «کدام USB وصل شد؟» نیست، بلکه «چه داده‌ای به USB منتقل شد؟» است.

کنترل نشت داده از USB با Endpoint DLP Plus دقیقاً روی همین لایه تمرکز دارد: شناسایی داده حساس، اعمال Policy بر اساس محتوا و کنترل انتقال به Removable Media بدون اینکه همه دستگاه‌ها کورکورانه Block شوند.

تفاوت Device Control و Endpoint DLP در چیست؟

کنترل تمرکز اصلی مثال
Device Control خود Device کدام USB مجاز است؟
Endpoint DLP محتوا و Data Movement کدام فایل حساس اجازه خروج دارد؟
ترکیب هر دو Device + Content فقط USB مورداعتماد و فقط داده مجاز

مدانت قبلاً در مقاله کنترل USB با Device Control Plus درباره Block-by-default، Trusted Device و JIT Access توضیح داده است. Endpoint DLP Plus همان مسئله را از زاویه Data Classification و Data Exfiltration تکمیل می‌کند.

Endpoint DLP Plus برای Removable Storage چه می‌کند؟

طبق مستندات رسمی ManageEngine، Endpoint DLP Plus می‌تواند استفاده از USB Drive و External Storage را مانیتور و کنترل کند، دسترسی Read-only اعمال کند، Deviceهای خاص را به‌عنوان Trusted تأیید کند و انتقال فایل را Log کند. مهم‌تر از آن، Policy DLP می‌تواند انتقال فایل حساس را به Removable Storage محدود یا Block کند.

Audit Only؛ قبل از Block کردن محیط را بشناسید

یکی از اشتباه‌های رایج این است که DLP از روز اول در حالت Block قرار گیرد. نتیجه معمولاً False Positive زیاد و مقاومت کاربر است. در Endpoint DLP Plus می‌توان ابتدا Policy را در حالت Audit Only اجرا کرد تا مشخص شود:

  • چه کاربرانی واقعاً USB استفاده می‌کنند؛
  • چه نوع فایل‌هایی منتقل می‌شود؛
  • کدام Business Process به Removable Media وابسته است؛
  • کدام انتقال‌ها Legitimate هستند؛
  • کدام Policy بیش از حد حساس است.

Trusted Device به معنی Trusted Data نیست

ممکن است یک فلش رمزگذاری‌شده و سازمانی باشد، اما این به معنی مجازبودن انتقال هر داده‌ای نیست. Policy بالغ دو سؤال مستقل دارد: آیا Device قابل‌اعتماد است؟ آیا Data مجاز به خروج است؟

این تفکیک برای تیم‌هایی مثل مالی، منابع انسانی، حقوقی و R&D اهمیت بیشتری دارد.

چه داده‌هایی باید Sensitive تعریف شوند؟

نوع داده نمونه Risk
PII کد ملی، شماره پرسنلی Privacy Breach
Financial شماره حساب، حقوق Fraud / Leakage
Customer Data لیست مشتری، قرارداد Commercial Loss
IP Source Code، Design Intellectual Property Loss
Credential/Secrets Key، Password Export Account Compromise

Policy را بر اساس Context طراحی کنید

یک Policy DLP خوب فقط Keyword نمی‌بیند. User، Department، Device Trust، Destination و Data Type باید در تصمیم دخیل باشند. برای مثال:

  • Finance: انتقال فایل‌های Payroll به USB ممنوع؛
  • IT Support: انتقال Driver به USB سازمانی مجاز؛
  • R&D: فایل Source Code فقط Audit و Alert؛
  • Vendor: هیچ انتقال Sensitive Data مجاز نیست.

Clipboard، Browser و USB را جدا نبینید

نشت داده فقط از USB اتفاق نمی‌افتد. همان فایل می‌تواند به Cloud Upload، Email Attachment یا Clipboard منتقل شود. مقاله Shadow AI و Endpoint DLP Plus مسیر Upload به سرویس‌های GenAI را بررسی کرده است. بهتر است USB Policy بخشی از یک Data Movement Policy واحد باشد.

False Positive را چگونه کم کنیم؟

  1. شروع با Audit Only؛
  2. تعریف Data Owner؛
  3. ساخت Trusted Application/Domain/Device؛
  4. تست Policy روی Pilot Group؛
  5. بررسی Overrideها و Justificationها؛
  6. بازتنظیم Rule پیش از Rollout عمومی.

Incident Response برای USB DLP

اگر انتقال Block یا Alert شد، تیم باید بداند چه کند. حداقل Runbook:

  1. کاربر و Endpoint مشخص شود؛
  2. فایل و Classification بررسی شود؛
  3. Device ID و Trust Status ثبت شود؛
  4. Business Justification بررسی شود؛
  5. در صورت Risk واقعی، Incident به SOC/ITSM ارجاع شود؛
  6. Policy در صورت False Positive اصلاح شود.

KPIهای مفید

  • تعداد Sensitive Transfer به USB؛
  • درصد انتقال Block شده؛
  • تعداد Trusted Deviceها؛
  • نرخ Override؛
  • False Positive Rate؛
  • Top User/Department بر اساس Data Movement.

نکات کلیدی

  • Block کردن کامل USB همیشه عملی نیست.
  • Endpoint DLP Plus تصمیم را بر اساس محتوای فایل می‌گیرد.
  • Trusted Device نباید مجوز انتقال هر نوع داده باشد.
  • Audit Only و Pilot قبل از Enforcement ضروری‌اند.
  • USB باید کنار Browser، Email و Clipboard در یک سیاست DLP دیده شود.

منابع

سخن پایانی

کنترل USB وقتی مؤثر است که سازمان بین «Device مجاز» و «Data مجاز» تفاوت بگذارد. Endpoint DLP Plus کمک می‌کند Removable Media بدون تبدیل‌شدن به Blind Spot امنیتی در فرآیندهای واقعی کسب‌وکار استفاده شود.

مدانت خدمات استعلام و خرید لایسنس Endpoint DLP Plus، طراحی Policy، Data Classification، Pilot، استقرار و پشتیبانی DLP ارائه می‌کند. برای بررسی هزینه و Edition مناسب به صفحه استعلام لایسنس ManageEngine یا تماس با مدانت مراجعه کنید.

22

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.