เมื่อเปิด Audit และ Data Loss Control แล้ว ผู้ดูแลระบบต้องติดตามผลเป็นประจำว่าข้อมูลสำคัญถูกส่งออกทางใด โดยใคร และเมื่อมีเอกสารรั่วไหลออกไปต้องสืบหาที่มาได้ บทความนี้อธิบายหน้า Dashboard › XDLA, Outbound Data › Sensitive Data Analysis และ Data Loss Search รวมถึง Advanced Settings สำหรับที่เก็บสำเนาไฟล์ ขนาดไฟล์ที่ส่งขึ้นมาเก็บ และการส่งอีเมลแจ้งเตือน เหมาะสำหรับผู้ดูแลระบบและทีมที่รับผิดชอบการตรวจสอบเหตุการณ์ข้อมูลรั่วไหล
สารบัญ
Dashboard XDLA
ไปที่ Core Features › Data Loss Analysis › Dashboard › XDLA (หรือกด More ที่ Widget Extended Data Loss Analysis ในหน้า Dashboard › Home) เลือกช่วงเวลาได้ที่มุมขวาบน เช่น Today, Last 7 days, Last 30 days หรือ Custom
| ส่วน | แสดงอะไร |
|---|---|
| แถวบน | เหตุการณ์ความเสี่ยงสูงที่ยังไม่จัดการ · Resolved Incidents · Audited Users (ผู้ใช้ที่มีความเสี่ยง / ผู้ใช้ที่มี XDLA ทั้งหมด คลิกจำนวนผู้ใช้ที่เสี่ยงเพื่อไปที่ Risky Users) · File Transfers แยก Total · Allowed · Blocked · Approvals · Audits |
| Overview › Risk Incidents | สัดส่วนเหตุการณ์ High, Med, Low และจำนวนต่อวัน |
| Top 10 High-Risk Incidents | 10 อันดับ Rule ที่ถูก Trigger และจำนวนผู้ใช้ เลือกดูทั้งหมด (All) หรือเฉพาะ Watchlist |
| Top 10 Risky Users | ผู้ใช้ที่มีคะแนนความเสี่ยงสะสมสูงสุดในช่วงเวลาที่เลือก |
| Sensitive Data › Transfer Analysis (Top 5) | แผนภาพการส่ง Sensitive Data ระดับ L4 จาก Sensitive Data ไปยังช่องทาง และ Department ที่ส่ง |
| File Sources (Top 5) · Transfer Channels (Top 10) | จำนวนการส่งออกตามระบบต้นทาง และช่องทางที่ใช้ส่งมากที่สุด |
แนวทางที่แนะนำคือเปิดหน้านี้เป็นประจำ ดูเหตุการณ์ High ที่ยังไม่จัดการก่อน แล้วตรวจต่อที่ Rule-based Analysis (ดู DLA Rules, Incident และ Risky Users)
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
Outbound Data › Sensitive Data Analysis
ไปที่ Core Features › Data Loss Analysis › Analytics › Outbound Data แท็บ Sensitive Data Analysis ใช้ตรวจการส่งไฟล์ที่มี Sensitive Data ออกนอกองค์กร ประเมินความเสี่ยง และปรับ Policy (แท็บ AI App Analysis ข้างกันอธิบายใน ใช้ GenAI อย่างปลอดภัย)
เลือกมุมมอง Sensitive Data · Transfer Channels · File Sources เลือกช่วงเวลา และกรองตาม Sensitivity Level (L4 ถึง L1) หรือ Sensitive Data Category
แต่ละแถวแสดง 3 อันดับแรกของช่องทาง ผู้ใช้ และที่มาของไฟล์ พร้อมจำนวนการส่งและขนาดไฟล์ รายการจะแสดงเมื่อไฟล์ Match กับ Sensitive Data ที่กำหนดไว้และมีการส่งออก ซึ่งรวมครั้งที่ถูกบล็อกด้วย ส่วนไฟล์จาก File Source แสดงในมุมมอง File Sources ได้แม้ไม่มี DLA Rule
กด Investigate ที่แถวที่ต้องการ หน้า Investigation Details แสดงเส้นทางจาก Sensitive Data ไปยังช่องทางที่ส่งออกพร้อมจำนวนและสัดส่วน
กด + Add Analysis Dimension เพื่อเพิ่มมุมมอง เช่น User, User Group, File Type หรือ File Source และสลับดูรายไฟล์ด้วย File View หรือราย Log ด้วย Log View คลิกไฟล์เพื่อดูขั้นตอนการส่งออกของไฟล์นั้น
Data Loss Search: สืบหาที่มาของเอกสารที่รั่วไหล
เมื่อพบว่าเอกสารหรือข้อมูลรั่วไหลออกไปแล้วและต้องหาว่าใครเป็นผู้ส่ง ให้ใช้ Core Features › Data Loss Analysis › Analytics › Data Loss Search ซึ่งสืบย้อนจากคำในเอกสารหรือจากตัวไฟล์
กด Trace Scope Settings เพื่อกำหนดขอบเขตการค้น ได้แก่ Filter Time · User · User Keyword · Device · Transfer Channel ตรวจค่าในหน้านี้ก่อนเริ่มค้นทุกครั้ง แล้วกด OK
-
เลือกวิธีค้น
-
Keyword Search กรอกคำบรรทัดละหนึ่งคำ แต่ละบรรทัดเป็น OR ใช้
&&ภายในบรรทัดเพื่อให้เป็น AND และไม่แยกตัวพิมพ์เล็กและตัวพิมพ์ใหญ่ เช่น เลขบัตรประชาชนสมมติ1-0000-00001-01-3หรือชื่อโครงการ - File Similarity Search อัปโหลดไฟล์ที่รั่วไหลเป็นต้นแบบ ครั้งละหนึ่งไฟล์ ขนาดไม่เกิน 200 MB
-
Keyword Search กรอกคำบรรทัดละหนึ่งคำ แต่ละบรรทัดเป็น OR ใช้
กด Start Tracing ระบบจะแจ้ง Task created successfully และนับงานในช่อง Unfinished กับ Finished
กด View Traceability Tasks เพื่อดูงานค้นทั้งหมด ผลแต่ละงานแสดงได้สูงสุด 20,000 รายการ จึงควรกำหนดขอบเขตให้แคบก่อนค้น
กด View ที่งานที่เสร็จแล้ว ผลจะแสดงผู้ใช้ ช่องทาง คำที่ Match และไฟล์ที่เคยส่งข้อมูลนั้นออกไป
Advanced Settings › Outbound File Storage
ไปที่ Core Features › Data Loss Analysis › Policies › Advanced Settings แท็บ Outbound File Storage กำหนดที่เก็บสำเนาไฟล์ที่ส่งออกและไฟล์จากการกระทำที่สำคัญ (จาก Attachment Audit และ Log outbound files)
- หน้านี้แสดงที่เก็บเป็นการ์ด ระบบเก็บไฟล์ที่การ์ดแรกก่อน หากการ์ดนั้นถูกปิดหรือมีปัญหาจะใช้การ์ดถัดไปอัตโนมัติ ลากการ์ดเพื่อเปลี่ยนลำดับได้
- การ์ด Sangfor Access Secure Storage Service คือที่เก็บที่ Sangfor ให้บริการ กด Edit เพื่อดูระยะเวลาเก็บก่อนลบอัตโนมัติ และตั้งการลบตามระดับ Sensitivity Level ได้
- หากต้องการเก็บนานกว่านั้น หรือเก็บใน Storage ขององค์กรเอง กด Add แล้วเลือก Storage Platform เช่น AWS Global, MinIO, EDS หรือผู้ให้บริการ Object Storage รายอื่นที่อยู่ในรายการ
- Global Storage Settings กำหนดเงื่อนไขที่จะไม่เก็บสำเนาไฟล์ (No Storage Settings) เช่น ตามกลุ่มผู้ใช้และระดับ Sensitivity Level เพื่อเก็บเฉพาะหลักฐานที่จำเป็น หากเงื่อนไขของ Scenario ใดเป็นจริง ระบบจะไม่เก็บไฟล์
ตัวอย่างการเพิ่ม AWS Global
กด Add เลือก Storage Platform เป็น AWS Global
กรอก AccessKeyID และ AccessKey Secret (ได้จากไฟล์ CSV ที่ดาวน์โหลดตอนสร้างผู้ใช้ใน AWS), Endpoint ของ Region ที่สร้าง Bucket เช่น
https://s3.ap-southeast-1.amazonaws.com(Asia Pacific Singapore) และ Bucket แล้วกด Connectivity Test-
ที่ Bucket ใน AWS ไปที่แท็บ Permissions แล้วตั้งค่า CORS ตามตัวอย่างด้านล่าง เพื่อให้ Console ดาวน์โหลดและแสดงตัวอย่างไฟล์ได้
[ { "AllowedHeaders": ["*"], "AllowedMethods": ["GET"], "AllowedOrigins": [ "https://sase.sangfor.com" ], "ExposeHeaders": ["Access-Control-Allow-Credentials"], "MaxAgeSeconds": 3000 } ] กด OK แล้วจัดลำดับการ์ดตามที่ต้องการ
File Transfer Configuration และ File Upload
- File Transfer Configuration แสดงรายการแอปที่ระบบติดตามเส้นทางไฟล์ได้ (Apps Supported for Flow Tracking) การกระทำที่ติดตามได้ และชนิดไฟล์ที่ติดตาม ตามคำอธิบายในหน้านี้ ไฟล์ที่มาจาก File Source จะถูกบันทึกทุกการกระทำ ส่วนไฟล์อื่นบันทึกการเปลี่ยนชื่อ เปลี่ยนนามสกุล บีบอัด และบีบอัดพร้อม Encrypt
- File Upload กำหนดขนาดสูงสุดของไฟล์ที่ส่งขึ้นมาเก็บ ใช้เมื่อเปิด Attachment Audit ใน Audit Policies หรือ Log outbound files ใน Data Loss Control ไฟล์ที่ใหญ่กว่าค่าที่กำหนดจะถูกตัดก่อนส่ง และไฟล์แต่ละไฟล์เก็บได้สูงสุด 200 MB ส่วน Excluded File Characteristic Types เลือกชนิดไฟล์ที่ส่งเฉพาะ Log โดยไม่ส่งตัวไฟล์ ช่วยลด Bandwidth ไฟล์ชนิดนี้จะมีเฉพาะข้อมูลชนิด ขนาด Path และที่มาของไฟล์ใน File Audit (ไม่มีสำเนาไฟล์ให้ดาวน์โหลด) กด Save หลังแก้ไข
Data Loss Alert Settings: อีเมลแจ้งเตือนผู้ดูแลระบบ
แท็บ Data Loss Alert Settings (มีลิงก์จากหน้า Rule-based Analysis ด้วย) ส่งอีเมลแจ้งผู้ดูแลระบบเมื่อผู้ใช้ Trigger DLA Rules ที่เลือกไว้
เปิดสวิตช์ Data Loss Alert Settings สวิตช์นี้จะบันทึกทันทีเมื่อเปลี่ยน และมีผลกับทั้งองค์กร
กำหนด Frequency "Send an alert at most once every [ ] mins" โดย Alert Mode เป็น Email
ที่ Alert Policy กด Add กรอก Policy Name เลือก Analysis Rule ที่ต้องการแจ้งเตือน (เลือกได้หลาย Rule) และ Notification Recipient ซึ่งเป็นผู้ดูแลระบบใน Console แล้วกด Save
หากต้องการส่งอีเมลถึงผู้ที่ไม่ใช่ผู้ดูแลระบบ ให้เพิ่มที่ Platform Management › System › Alert and Monitor › Alert Settings แท็บ Notification Methods › Add Email Address
เมื่อ Rule ใน Alert Policy ทำงาน ผู้ดูแลระบบจะได้รับอีเมลตามความถี่ที่ตั้งไว้ ซึ่งสรุปผู้ใช้ Rule ที่ Trigger ไฟล์ ที่มาของไฟล์ และช่องทาง จากนั้นตรวจรายละเอียดต่อที่ Rule-based Analysis
ความเป็นส่วนตัว: สำเนาไฟล์และผลการค้นใน Data Loss Search อาจมีข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์ผู้ดูแลระบบที่เข้าถึง เก็บสำเนาเฉพาะเท่าที่จำเป็นด้วย Global Storage Settings และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Dashboard ไม่มีข้อมูล | ตรวจช่วงเวลาที่เลือก ตรวจว่ามี Audit Policy หรือ Data Loss Control ที่ครอบคลุมผู้ใช้ และผู้ใช้มีการส่งไฟล์ในช่วงนั้น ส่วนเหตุการณ์ความเสี่ยงต้องมี Analysis Rule ที่เปิดใช้งาน |
| Sensitive Data Analysis ไม่แสดงไฟล์ที่ส่ง | หน้านี้แสดงเฉพาะไฟล์ที่ Match Sensitive Data และมีการส่งออก ใช้ File Transfers ใน File Audit เพื่อดูทุกรายการ |
| Data Loss Search ไม่พบผล | ตรวจ Trace Scope Settings ว่าครอบคลุมช่วงเวลา ผู้ใช้ และช่องทาง และคำที่ค้นสะกดตรงกับในเอกสาร |
| ไม่ได้รับอีเมลแจ้งเตือน | ตรวจว่าเปิดสวิตช์ Data Loss Alert Settings · Alert Policy มี Status เป็น Enabled และเลือก Rule ที่เกิด Incident จริง · ผู้รับมีอีเมลที่ถูกต้อง และอีเมลส่งตามรอบของ Frequency |
| ทดสอบ AWS ไม่ผ่านหรือเปิดไฟล์จาก Console ไม่ได้ | ตรวจ AccessKey, Endpoint ให้ตรงกับ Region ของ Bucket และชื่อ Bucket แล้วตรวจการตั้งค่า CORS ของ Bucket |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น