Audit Policies ของ Data Loss Analysis คือการ Audit ฝั่งเครื่องผู้ใช้ (Endpoint) ซึ่งบันทึกการส่งไฟล์ออกผ่าน Removable storage (เช่น USB) เครื่องพิมพ์ แอปบนเครื่อง Browser และการ Decrypt ไฟล์ พร้อมเก็บสำเนาไฟล์ไว้ตรวจสอบย้อนหลังได้ บทความนี้สำหรับผู้ดูแลระบบที่ต้องการเห็นว่าข้อมูลขององค์กรถูกส่งออกไปทางใดก่อนตัดสินใจบล็อก โดยอธิบายการสร้าง Audit Policy ความหมายของแต่ละตัวเลือก และการอ่านผลที่ Logs › Critical Feature Logs › File Audit
สารบัญ
ทำไมควรเริ่มจาก Audit
- เห็นภาพจริงว่าไฟล์ขององค์กรถูกส่งออกไปทางใด เช่น Cloud Drive เว็บเมล แอป AI หรือ USB ก่อนออกแบบ Policy ควบคุม
- ใช้ทดสอบว่า Sensitive Data ที่กำหนดไว้ Match กับไฟล์งานจริงตามที่คาดหรือไม่ โดยไม่กระทบการทำงานของผู้ใช้
- Log จาก Audit เป็นข้อมูลตั้งต้นของ DLA Rules, Dashboard XDLA และหน้า AI App Analysis
ก่อนเริ่ม ควรกำหนด Sensitive Data ไว้แล้ว (ดู Sensitive Object Definition) และเครื่องผู้ใช้กลุ่มทดสอบต้องมี Component XDLA ทำงานปกติ (ดู ภาพรวม Data Loss Analysis)
สร้าง Audit Policy
ไปที่ Core Features › Data Loss Analysis › Policies › Audit Policies หน้านี้แจ้งว่า Policy ใหม่หรือที่แก้ไขจะถูกส่งไปที่ Client ภายใน 2 ถึง 5 นาที แถบเครื่องมือมีปุ่ม Add · Delete · Enable · Disable · Endpoint Audit Log Settings · Whitelist
-
กด Add แล้วกรอก Name (Description ไม่บังคับ) เลือก Status เป็น Enabled และเลือก Rank (ในฟอร์มตั้งไว้ 0) ซึ่งกำหนดระดับของผู้ดูแลระบบที่แก้ไข Policy นี้ได้ตามที่ตั้งไว้ใน Admin Management
-
ที่ Audited Objects (ฟอร์มใหม่ยังไม่ได้ติ๊กไว้) ติ๊กช่องทางที่ต้องการ ในตัวอย่างนี้ตั้งค่าดังนี้
- ติ๊ก Apps กด App Category แล้วเลือกกลุ่ม Network Application (Cloud Drive) และ Chat AI ด้วย Select This Group
- ที่ File Extensions เลือกเฉพาะชนิดไฟล์ที่ต้องการ เช่น Microsoft Office และ Text เพื่อไม่ให้สำเนาไฟล์ใช้พื้นที่เกินจำเป็น และเลือก Action เป็น Audit
- ติ๊ก Browsers เลือก Audited Objects เป็น All ที่ Exclusion Options เลือก Audit all addresses และเลือก File Extensions ชุดเดียวกัน
Schedule เลือก All Day หรือเลือกช่วงเวลาจาก Schedule ที่สร้างไว้ใน Objects
Attachment Audit (ในฟอร์มตั้งไว้เป็น Enabled) เก็บสำเนาไฟล์ที่ส่งออกไว้ตรวจสอบย้อนหลัง หมายเหตุใต้ตัวเลือกระบุว่าข้อความใน Clipboard ที่สั้นกว่า 30 ตัวอักษรจะไม่ถูก Audit เพื่อลด Log ที่ไม่จำเป็น และขนาดไฟล์สูงสุดที่เก็บกำหนดที่ Advanced Settings › File Upload
ในฟอร์มใหม่ Applicable Scope ตั้งไว้เป็น All ให้เปลี่ยนเป็น Department หรือผู้ใช้กลุ่มทดสอบ และใช้ Excluded User ยกเว้นบางคนได้ (ผู้ใช้ที่มีผล = ที่เลือก ลบด้วยที่ยกเว้น) ปุ่ม + Add ใช้เพิ่มเงื่อนไข User Group หรือ Src IP และปุ่ม + Add Condition ใช้เพิ่มเงื่อนไขชุดใหม่
กด OK แล้ว Policy ใหม่จะอยู่ลำดับบนสุด (Priority 1) ของรายการ ลากที่ไอคอนหน้าแถวเพื่อเปลี่ยนลำดับได้ คลิกชื่อ Policy เพื่อเปิดรายละเอียดแบบอ่านอย่างเดียว และกด Edit เพื่อแก้ไข
Audited Objects แต่ละแบบ
| Audited Object | บันทึกอะไร | ตัวเลือกย่อย |
|---|---|---|
| Removable storage (Windows only) | ไฟล์ที่คัดลอกลง USB และอุปกรณ์เก็บข้อมูลแบบถอดได้ | – |
| Printer (Windows only) | การสั่งพิมพ์เอกสาร | Exclusion รายชื่อเครื่องพิมพ์ที่ไม่ต้อง Audit บรรทัดละหนึ่งชื่อ (สูงสุด 64 บรรทัด ไม่แยกตัวพิมพ์เล็กและตัวพิมพ์ใหญ่) ในฟอร์มกรอกเครื่องพิมพ์เสมือนไว้แล้ว เช่น Microsoft Print to PDF และ Microsoft XPS Document Writer เนื่องจากไม่ใช่การพิมพ์จริง · Screenshot |
| Apps | ไฟล์ที่ส่งผ่านแอปที่เลือก ทั้งแอปบนเครื่องและแอปแบบเว็บ | App Category เลือกทั้งกลุ่มหรือทีละแอป เช่น Mail, Network Application, Office Software, Conference Software, Chat AI (กรองตาม OS ได้ และเพิ่มแอปเองได้ที่ลิงก์ Go to Custom Desktop Apps) · File Extensions · Action Audit | Do not audit · Screenshot เก็บภาพหน้าจอขณะส่งไฟล์ลงใน Log (Windows) |
| Browsers | ไฟล์ที่อัปโหลดหรือแนบผ่าน Browser | Audited Objects เลือก All หรือบาง Browser เช่น Google Chrome, Microsoft Edge, Firefox, Safari · Exclusion Options Audit all addresses | Do not audit addresses below | Only audit addresses below (กรอก IP, Subnet, Range, Domain หรือ URL บรรทัดละรายการ) · File Extensions · Screenshot |
| Decrypted activities (Windows only) | การ Decrypt ไฟล์ด้วยซอฟต์แวร์ Encryption ที่แสดงในฟอร์ม | File Extensions |
หมายเหตุ: ตามคำแนะนำในฟอร์ม หลังเปลี่ยนการตั้งค่า Audit ของ Browsers ต้องปิด Google Chrome บน macOS แล้วเปิดใหม่จาก Dock และการ Audit บน macOS ต้องให้ผู้ใช้อนุญาตสิทธิ์ระบบกับ Client ก่อน (ตั้งการเตือนได้ที่ Client Settings › General › Client Permissions)
Endpoint Audit Log Settings และ Whitelist
- Endpoint Audit Log Settings กำหนดพื้นที่เก็บ Log บนเครื่องผู้ใช้ เพื่อไม่ให้ใช้พื้นที่ดิสก์มากเกินไป ได้แก่ ลบ Log เก่าเมื่อพื้นที่ว่างของไดรฟ์ (ไดรฟ์ C บน Windows) ต่ำกว่าค่าที่กำหนด ขนาด Log ที่ Cache ได้สูงสุด และจำนวนวันหลังเริ่ม Cache การตั้งค่านี้ใช้กับทั้งองค์กร
- Whitelist กำหนดปลายทางที่ไม่ต้อง Audit เช่น ระบบงานภายในขององค์กร รายการนี้มีผลกับทุก Audit Policy ในองค์กร และรองรับปลายทางประเภท Web Business System และ Code Repository
ทดสอบและดูผลที่ File Audit
รอให้ Policy ถึงเครื่องผู้ใช้ (2 ถึง 5 นาที) แล้วให้ผู้ใช้ในกลุ่มทดสอบอัปโหลดไฟล์ทั่วไป เช่น บันทึกการประชุม ขึ้น Google Drive ผ่าน Browser และลองอัปโหลดไฟล์ทดสอบที่มีเลขบัตรประชาชนสมมติ
-
ไปที่ Logs › Critical Feature Logs › File Audit แท็บ File Transfers เลือกช่วงเวลา แล้วกรองด้วย User Keyword หรือ User/Department
แต่ละแถวมีคอลัมน์ Time · Username (Display Name) · File Name · Sensitive Data · File Source · Recipient Profile · Transfer Channel · Hit Policy · Action · Operation ไฟล์ที่ผ่าน Audit Policy จะมี Action เป็น Audit และ Hit Policy เป็นชื่อ Policy ส่วนไฟล์ที่ Match Sensitive Data จะแสดงชื่อและระดับในคอลัมน์ Sensitive Data
-
กด Details เพื่อดูรายละเอียด ได้แก่ Policy Results (Perform Action, Hit Policy) · File Information (ชื่อ ชนิด ขนาด Path ของไฟล์ Sensitive Data และ DLA Dictionaries ที่ Match พร้อมไอคอนดาวน์โหลดสำเนาไฟล์) · Operation Info (เวลา Transfer Channel, User Behavior, Recipient Profile) · User Information และ Summary › File Summary ที่ไฮไลต์เนื้อหาที่ Match
ไฟล์ที่มาจาก File Source จะมีลิงก์ Flowchart แสดงเส้นทางของไฟล์ตั้งแต่ดาวน์โหลด การเปลี่ยนชื่อ จนถึงการส่งออก
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ความเป็นส่วนตัว: Log และสำเนาไฟล์ใน File Audit อาจมีข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์เข้าดูให้เฉพาะผู้ดูแลระบบที่รับผิดชอบ แจ้งพนักงานให้ทราบว่าองค์กรมีการ Audit และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร
แท็บต่าง ๆ ใน File Audit
| แท็บ | แสดงอะไร |
|---|---|
| File Transfers | Log การส่งไฟล์ออกจากทุกช่องทางที่ Policy ครอบคลุม ทั้งที่ถูก Audit ถูกบล็อก และได้รับอนุญาต พร้อม Details และ Flowchart กรองได้ตามผู้ใช้ ชื่อไฟล์ ชนิดไฟล์ Sensitive Data Category, File Source, Recipient Profile, Transfer Channel, Hit Policy, Transfer Method และ Action |
| Operation Audit | การกระทำกับไฟล์บนเครื่อง เช่น ดาวน์โหลด และเปลี่ยนชื่อ (คอลัมน์ User Behavior, File Name, File Source, App Name) |
| Outgoing Emails | ไฟล์ที่ส่งออกทางอีเมล (ใช้ร่วมกับ Secure Web Gateway) |
| Instant Messaging | ไฟล์ที่ส่งผ่านแอปแชต |
| External Devices | ไฟล์ที่ส่งออกผ่านอุปกรณ์ภายนอก เช่น USB |
| File Decryption | การ Decrypt ไฟล์ด้วยซอฟต์แวร์ Encryption |
| AI Chats | บริบทการสนทนากับแอป AI ที่ XDLA รองรับ ค้นได้ด้วยผู้ใช้ คำในแชต ช่องทาง และข้อมูลไฟล์ ดูเพิ่มที่ ใช้ GenAI อย่างปลอดภัย |
Log ของทุกช่องทางที่ Audit หรือควบคุมไว้รวมอยู่ที่แท็บ File Transfers และแท็บอื่นแยกตามประเภท เช่น External Devices สำหรับ USB สำหรับ Log การใช้งานเว็บ อีเมล และแชตที่บันทึกฝั่ง SWG ดูได้ที่ SWG Logs ส่วนที่เก็บสำเนาไฟล์และระยะเวลาเก็บกำหนดที่ Advanced Settings › Outbound File Storage (ดู Advanced Settings)
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มีแถวของไฟล์ที่ทดสอบ | ตรวจว่าผู้ใช้อยู่ใน Applicable Scope ช่องทางที่ใช้ถูกติ๊กใน Audited Objects และนามสกุลไฟล์อยู่ใน File Extensions ที่เลือก (เช่น หากเลือกเฉพาะ Microsoft Office และ Text ไฟล์ชนิดอื่นจะไม่ถูกบันทึก) ตรวจช่วงเวลาที่กรอง และรอ Policy ถึงเครื่อง 2 ถึง 5 นาที |
| ข้อความที่วางสั้น ๆ ไม่มี Log | Audit บันทึกข้อความใน Clipboard ตั้งแต่ 30 ตัวอักษรขึ้นไป ตามหมายเหตุในฟอร์ม |
| ดาวน์โหลดสำเนาไฟล์ไม่ได้ | ตรวจว่าเปิด Attachment Audit ไว้ ที่เก็บไฟล์ใน Advanced Settings › Outbound File Storage เปิดใช้งาน และชนิดไฟล์ไม่อยู่ใน Excluded File Characteristic Types ของ File Upload ไฟล์ที่ใหญ่กว่าขนาดที่กำหนดใน File Upload จะถูกตัดก่อนส่งขึ้นมาเก็บ |
| การพิมพ์บางเครื่องไม่มี Log | ตรวจรายการ Exclusion ของ Printer ซึ่งมีรายชื่อเครื่องพิมพ์เสมือนอยู่แล้ว และชื่อที่กรอกใช้การ Match แบบบางส่วน |
| Log มากเกินไป | เลือก File Extensions เฉพาะชนิดที่สำคัญ ใช้ Exclusion Options ของ Browsers ยกเว้นเว็บที่ไม่ต้อง Audit และเพิ่มระบบภายในใน Whitelist |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น