Data Loss Control บล็อกหรืออนุญาตการส่งข้อมูลทีละครั้ง แต่ผู้ดูแลระบบยังต้องเห็นพฤติกรรมเสี่ยงในภาพรวมด้วย เช่น ผู้ใช้ที่ส่งไฟล์ลับขึ้น Cloud Drive บ่อย หรือดาวน์โหลดไฟล์จากระบบ HR จำนวนมากในเวลาสั้น ๆ DLA Rules ทำหน้าที่เปลี่ยน Log ให้เป็นเหตุการณ์ความเสี่ยง (Incident) พร้อม Risk Score บทความนี้สำหรับผู้ดูแลระบบที่ต้องการสร้าง Analysis Rules และ Exclusion Rules แล้วติดตามผลที่ Rule-based Analysis และ Risky Users
สารบัญ
ภาพรวม DLA Rules
ไปที่ Core Features › Data Loss Analysis › Policies › DLA Rules มี 2 แท็บ คือ Analysis Rules (สร้าง Incident จาก Log) และ Exclusion Rules (ยกเว้น Log ที่ไม่ต้องการให้สร้าง Incident)
- Incident ที่แสดงใน Rule-based Analysis, Risky Users และ Dashboard XDLA เกิดจาก Analysis Rule ที่เปิดใช้งาน จึงควรสร้าง Rule คู่กับ Policy ควบคุมเสมอ
- ด้านซ้ายมี Rule Groups แบ่งเป็น Outbound File Transfer · Decryption · File Operations และเพิ่ม Group เองได้ด้วยปุ่ม +
- รายการมีคอลัมน์ Name · Description · Risk Level · Source (Predefined หรือ Custom) · Status · Operation (Copy · Delete)
- ระบบมี Rule สำเร็จรูปให้ เช่น Upload L3-L4 confidential files to third-party netdisks and websites · Send L3-L4 confidential files via external mailboxes · Send emails to senders' own mailboxes · Send L3-L4 confidential files via AI apps · Send large encrypted compressed files · Send numerous files during non-office hours ตรวจสถานะเปิดหรือปิดของแต่ละ Rule ได้ที่คอลัมน์ Status ใน Console ขององค์กร
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ส่วนประกอบของ Analysis Rule
หน้า Add และหน้า Copy มีส่วนประกอบเหมือนกัน
| ส่วน | คำอธิบาย |
|---|---|
| Basics | Rule Name · Rule Group (ในฟอร์มตั้งไว้ All Groups) · Status (ในฟอร์มตั้งไว้ Enable) · Description |
| Rule Type | Outbound Sensitive Data Transfer วิเคราะห์การส่งไฟล์จากแหล่งที่สำคัญหรือที่มี Sensitive Data ออกทางช่องทางต่าง ๆ · Sensitive File Decryption วิเคราะห์การ Decrypt ไฟล์ · Sensitive File Operation วิเคราะห์การกระทำกับไฟล์ เช่น ดาวน์โหลดและเปลี่ยนชื่อ |
| Leak Detection Condition | เงื่อนไขแบบ AND หรือ OR เพิ่มด้วย Add Condition และ Add Condition Group แถวแรกตั้งไว้เป็น Applicable Users contains All ฟิลด์ที่เลือกได้ขึ้นกับ Rule Type เช่น Applicable Users, Applicable Roles, Time Matched, File Source, Sensitive Data, Transfer Channel, Recipients, Sensitive Data Classification สำหรับ Sensitive File Operation มี User Behavior เพิ่ม |
| Trigger Condition | Meet conditions in a leak (ในฟอร์มตั้งไว้) ตรวจทีละเหตุการณ์ กำหนดเงื่อนไขเพิ่มได้ เช่น Single File Size · Meet conditions within [N] hrs นับรวมภายในช่วงเวลา เช่น Total Files และ Total File Size (Rule Type แบบ Sensitive File Operation ใช้จำนวนการกระทำรวม) |
| Output Fields › Risk Score | คะแนน 1 ถึง 9 (ฟอร์มใหม่ตั้งไว้ 5) แถบคะแนนแบ่งเป็น Low (1–3), Med (4–6) และ High (7–9) |
ความหมายของระดับ Incident: High ควรตรวจและจัดการทันที · Med ต้องติดตามแต่ไม่เร่งด่วน · Low ความเสี่ยงและลำดับความสำคัญต่ำ
ตัวอย่างที่ 1: Copy Rule สำเร็จรูปแล้วปรับ
วิธีที่เร็วที่สุดคือ Copy Rule สำเร็จรูปแล้วปรับให้เข้ากับองค์กร ตัวอย่างนี้ใช้ Rule การอัปโหลดไฟล์ระดับ L3 ถึง L4 ขึ้น Cloud Drive และเว็บภายนอก แล้วเพิ่ม Sensitive Data เลขบัตรประชาชนที่สร้างไว้
ที่แท็บ Analysis Rules ค้นหาคำว่า
netdisksที่แถว "Upload L3-L4 confidential files to third-party netdisks and websites" กด Copy ระบบจะเปิดหน้าแก้ไขชื่อ "Copy" ซึ่งยังไม่สร้างแถวใหม่จนกว่าจะกด OK และ Rule ต้นฉบับจะไม่เปลี่ยนแปลงเปลี่ยน Rule Name จาก
…_Copyเป็นชื่อขององค์กร เช่นPII to netdisks and websitesโดย Rule Type ที่ Copy มาคือ Outbound Sensitive Data Transferที่ Leak Detection Condition เปลี่ยน Applicable Users จาก All เป็น Department ที่ต้องการ แล้วที่แถว Sensitive Data เพิ่ม Sensitive Data ขององค์กร (เช่น
TH_PII) เข้าไปในรายการที่ Copy มา แถว Time Matched และ Transfer Channel คงไว้หรือปรับตามต้องการ-
ที่ Trigger Condition ใช้ Meet conditions in a leak เพื่อสร้าง Incident ทุกครั้งที่ Match และคง Risk Score 9 ที่ Copy มา ซึ่งอยู่ในช่วง High
ก่อนกด OK ให้แก้ Description ที่ Copy มาเป็นคำอธิบายขององค์กรเอง เช่น "PII uploads to netdisks and websites"
กด OK แล้ว Rule ใหม่จะแสดงในรายการ โดยมี Source เป็น Custom และระดับ High 9
ตัวอย่างที่ 2: ดาวน์โหลดไฟล์จากระบบ HR จำนวนมาก
Rule Type Sensitive File Operation ติดตามการกระทำกับไฟล์ ตัวอย่างนี้สร้าง Incident เมื่อผู้ใช้ทีมขายดาวน์โหลดไฟล์จากระบบ HR ตั้งแต่ 3 ครั้งภายใน 1 ชั่วโมง (ต้องมี File Source ของระบบ HR ก่อน ดู Sensitive Object Definition)
- ที่แท็บ Analysis Rules กด Add ตั้งชื่อ เช่น
HR-Bulk-Downloadแล้วเลือก Rule Type เป็น Sensitive File Operation - ที่ Leak Detection Condition กำหนด Applicable Users contains กลุ่มทีมขาย · แถว User Behavior (ในฟอร์มตั้งไว้เป็นทุกพฤติกรรม) เลือกเฉพาะ File Download · กด Add Condition เพิ่ม File Source contains File Source ของระบบ HR
- ที่ Trigger Condition เลือก Meet conditions within
1hrs แล้วกำหนดจำนวนการกระทำรวม (Total Executed Actions) >=3 - ปรับ Risk Score จาก 5 เป็น 6 แล้วกด OK จากนั้น Rule ใหม่จะแสดงเป็นระดับ Med 6
พฤติกรรมที่เลือกได้ใน User Behavior ได้แก่ File Download · File Copy · File Cut · Rename Folder · Rename File · Change Suffix · Compress · Encrypt & Compress · Decompress · Change Name & Suffix · Save As · Import File into Sandbox · Export File from Sandbox
Exclusion Rules
แท็บ Exclusion Rules ช่วยลด Incident ที่ไม่จำเป็น ระบบมี Rule ในตัวชื่อ Default Exclusion Rules ที่ไม่สร้าง Incident สำหรับไฟล์ที่ Encrypt ด้วยซอฟต์แวร์ Encryption ขององค์กร การเพิ่ม Rule ยกเว้นทำดังนี้
- กด Add ช่อง Rule Name จะมีชื่ออัตโนมัติ (Exclusion Rule ตามด้วยวันเวลา) ให้เปลี่ยนเป็นชื่อที่สื่อความหมาย เช่น
Exclude-Intranet - ที่ Rule Settings (Analysis Type เป็น Rule-Based Incident Analysis) กำหนดเงื่อนไขของ Log ที่จะยกเว้น ได้แก่ User/Department หรือ User Group · Analysis Rule · Recipient Profile · File (Match file path/name บรรทัดละรายการ สูงสุด 128 บรรทัด หรือ Files encrypted by commercial encryption software) ตัวอย่างนี้เลือก Department ที่ต้องการ และ Recipient Profile ของระบบภายใน
- Exclusion Duration เลือก Always หรือ Custom (ช่วงวันที่)
- Incident Handling เลือก No incidents generated (ไม่สร้าง Incident) หรือ Automatically handle incidents (สร้างแล้วปิดอัตโนมัติพร้อมรีเซ็ต Risk Score ใช้กับ Rule ที่ Detection Method เป็น Meet conditions in a leak)
- กด OK
จัดการ Incident ที่ Rule-based Analysis
-
ไปที่ Core Features › Data Loss Analysis › Analytics › Rule-based Analysis ด้านบนมีการ์ด Incident Severity Distribution · Top Triggered Rules · Watchlist Rules (กด Configuration เพื่อเลือก Rule ที่ต้องการเฝ้าดู) และลิงก์ Data Loss Alert Settings ที่มุมขวาบน
เมื่อเปิดหน้า ตัวกรองจะเลือก Status Unprocessed และ Confirming กับ Severity High และ Med ไว้ และกรองเพิ่มได้ตาม Triggered Rules และ User/Department
ตารางมีคอลัมน์ Last Detected · User Info · Incident Info · Similar Incidents · Latest Status · Operation คลิกชื่อผู้ใช้เพื่อดูเหตุการณ์ทั้งหมดของคนนั้นพร้อมคะแนนความเสี่ยงสะสม
กด Details เพื่อเปิด Incident Details ซึ่งแสดงเวลา จำนวนการกระทำ ไฟล์ที่เกี่ยวข้อง และเส้นทางของไฟล์ในรูป Flowchart หรือ Timeline Diagram
กด Process เพื่อตั้งสถานะ ได้แก่ Confirming (กำลังตรวจ) · Compliant · Non-compliant · Ignored · Excluded เมื่อเลือก Confirming ระบบจะเปิดหน้าต่าง "Mark as Pending" ให้กรอก Note (ไม่บังคับ) แล้วกด OK
เลือกหลายรายการแล้วใช้ Bulk Process ได้ และกด Export เพื่อนำไปทำรายงาน
หากต้องการให้ผู้ดูแลระบบได้รับอีเมลเมื่อ Rule ทำงาน ให้ตั้ง Data Loss Alert Settings ดูที่ Advanced Settings
Risky Users
มุมมองรายบุคคลอยู่ที่ Core Features › Data Loss Analysis › Analytics › Risky Users มี 4 แท็บ
| แท็บ | ใช้ทำอะไร |
|---|---|
| All Risky Users | ผู้ใช้ที่มีเหตุการณ์ความเสี่ยง คอลัมน์ Username · Department · User Tag · Latest Alert Time · Risk Score · Security Incidents · Total File Size · Total Files · Rule Name โดย Risk Score คำนวณจาก Rule ที่ผู้ใช้ Trigger คะแนนยิ่งสูงยิ่งเสี่ยง คลิกชื่อเพื่อดูเหตุการณ์ทั้งหมด |
| Watchlist | ผู้ใช้ที่ต้องเฝ้าดูเป็นพิเศษ เช่น ตำแหน่งที่เข้าถึงข้อมูลสำคัญ แท็บย่อย Watchlist มีปุ่ม Add (เลือกผู้ใช้) และ Import (ไฟล์ CSV ขนาดไม่เกิน 20 MB มีไฟล์ตัวอย่างให้ดาวน์โหลด) แท็บย่อย Risk List แสดงเหตุการณ์ของผู้ใช้กลุ่มนี้และสร้างรายงานได้ด้วย Generate Report |
| Offboarding | พนักงานที่กำลังลาออก ซึ่งเสี่ยงที่จะรวบรวมข้อมูลก่อนออก Import รายชื่อพร้อมวันที่ลาออกจากไฟล์ CSV ที่แท็บย่อย Offboarding List แท็บย่อย Risk List สรุปจำนวน Offboarding Today · Offboarding Within 2-7 Days · Offboarding Requests และแสดงเหตุการณ์เมื่อพนักงานกลุ่มนี้ส่งข้อมูลสำคัญออก |
| Excluded Users | ซ่อนข้อมูลความเสี่ยงของบุคคลในตำแหน่งสำคัญ เช่น ผู้บริหาร จากผู้ดูแลระบบที่มีสิทธิ์จำกัด ผู้ดูแลระบบระดับเดียวกันหรือสูงกว่ายังเห็นข้อมูลครบ ระดับของผู้ดูแลระบบกำหนดด้วย Rank และ Scope ที่ Admin Management |
ความเป็นส่วนตัว: คะแนนความเสี่ยงและเหตุการณ์รายบุคคลเป็นข้อมูลส่วนบุคคล ควรใช้ภายใต้นโยบาย HR และนโยบายความเป็นส่วนตัวขององค์กร และจำกัดสิทธิ์ผู้ดูแลระบบที่เข้าถึงหน้านี้ตามหน้าที่
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มี Incident ทั้งที่มี Log ใน File Transfers | ตรวจว่า Rule มี Status เป็น Enable · Applicable Users ครอบคลุมผู้ใช้ · แถว Sensitive Data หรือ File Source มีรายการขององค์กร · Transfer Channel ตรงกับช่องทางที่ใช้ และไม่มี Exclusion Rule ที่ Match กับ Log นั้น |
| Incident ระดับ Low ไม่แสดง | เมื่อเปิดหน้า ตัวกรอง Severity จะเลือก High และ Med ไว้ ให้เพิ่ม Low หรือเลือก All และตรวจช่วงเวลาที่เลือกด้วย |
| Rule แบบ Meet conditions within ไม่สร้าง Incident | ตรวจว่าจำนวนไฟล์ ขนาด หรือจำนวนการกระทำถึงค่าที่กำหนดภายในจำนวนชั่วโมงที่ตั้งไว้ และ Log ของทุกครั้งเข้ามาที่ File Audit แล้ว |
| Incident มากเกินไป | เพิ่ม Exclusion Rule สำหรับปลายทางภายในหรือผู้ใช้ที่ได้รับอนุญาต จำกัด Applicable Users หรือเปลี่ยน Trigger เป็นแบบนับรวมภายในช่วงเวลา |
| ผู้ดูแลระบบบางคนไม่เห็นผู้ใช้บางราย | ตรวจรายการ Excluded Users และ Rank กับ Scope ของผู้ดูแลระบบคนนั้นใน Admin Management |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น