Data Loss Control ใช้บล็อก อนุญาต หรือให้ผู้ใช้ระบุเหตุผลก่อนส่งไฟล์และข้อความออกจากเครื่อง ตามช่องทาง Sensitive Data และช่วงเวลาที่กำหนด บทความนี้สำหรับผู้ดูแลระบบที่ผ่านขั้นตอน Audit แล้วและต้องการเริ่มควบคุมการส่งข้อมูลสำคัญ โดยใช้ตัวอย่างการบล็อกไฟล์และข้อความที่มีเลขบัตรประชาชนไทย การอนุญาตแบบให้ผู้ใช้ระบุเหตุผล และการบล็อกไฟล์จากระบบภายในที่เข้าผ่าน ZTNA
สารบัญ
รูปแบบของ Policy
Data Loss Control อยู่ที่ Core Features › Data Loss Analysis › Policies › Data Loss Control ใช้ได้ 2 รูปแบบ
| รูปแบบ | วิธีตั้งค่า | ตัวอย่างการใช้งาน |
|---|---|---|
| ควบคุมตามช่องทาง | เลือก Controlled Objects แต่ไม่ติ๊ก Enable identification ระบบจะบล็อกทุกไฟล์ที่ส่งออกทางช่องทางนั้น | ไม่ให้ทีมขายส่งไฟล์ใด ๆ ขึ้น Cloud Drive ส่วนตัว หรือแนบไฟล์ใน Google Meeting Web, Outlook Web และ WhatsApp Web |
| ควบคุมตามเนื้อหา | เลือก Controlled Objects แล้วติ๊ก Enable identification และเลือก Sensitive Data | ใช้ Cloud Drive และแอป AI ได้ตามปกติ แต่บล็อกเฉพาะไฟล์และข้อความที่มีเลขบัตรประชาชน |
ก่อนสร้าง Policy แบบ Block ควรกำหนด Sensitive Data และทดสอบกับไฟล์งานจริงด้วย Audit Policies ก่อน Policy ที่สร้างหรือแก้ไขจะถึงเครื่องผู้ใช้ภายใน 2 ถึง 5 นาที
สร้าง Policy บล็อกเลขบัตรประชาชน
ตัวอย่างนี้บล็อกไฟล์และข้อความที่มีเลขบัตรประชาชน (Sensitive Data TH_PII จากบทความ Sensitive Object Definition) เมื่อส่งออกผ่าน Browser ทุกตัว Google Drive Web และกลุ่มแอป Chat AI
ไปที่ Core Features › Data Loss Analysis › Policies › Data Loss Control แล้วกด Add
กรอก Policy Name เลือก Status เป็น Enabled และเลือก Rank (ช่องนี้ต้องเลือกเอง) ซึ่งกำหนดระดับของผู้ดูแลระบบที่แก้ไข Policy นี้ได้
-
ใน Control Settings ทุกเงื่อนไขที่เลือกต้องเป็นจริงพร้อมกัน (AND) ให้ตั้ง Controlled Objects ดังนี้
- ติ๊ก Apps แล้วกดช่อง App Category เพื่อเปิดหน้าต่าง Select App เลือกกลุ่ม Chat AI แล้วกด Select This Group จากนั้นค้นหา
Google Driveติ๊ก Google Drive Web แล้วกด OK - ติ๊ก Browsers แล้วเลือก Browser เป็น All
- ติ๊ก Apps แล้วกดช่อง App Category เพื่อเปิดหน้าต่าง Select App เลือกกลุ่ม Chat AI แล้วกด Select This Group จากนั้นค้นหา
ที่ Sensitive Files ติ๊ก Enable identification แล้วเปิดรายการ ติ๊ก Show supported sensitive data only เพื่อกรองให้เหลือรายการที่ใช้ควบคุมได้ แล้วเลือก
TH_PII-
ที่ Transfer Method ช่อง File ถูกติ๊กไว้เสมอ ให้ติ๊ก Clipboard text เพิ่ม เพื่อตรวจข้อความที่คัดลอกไปวางด้วย (ใช้กับ Windows) ในฟอร์มตั้ง Text Length ไว้ที่ Greater than 50 characters
Schedule เลือก All Day หรือช่วงเวลาที่ต้องการ
ที่ Action ในฟอร์มตั้งไว้เป็น Block ตามคำอธิบายในฟอร์ม หากผู้ใช้ส่งหลายไฟล์พร้อมกันและมีไฟล์ใดถูกบล็อก ไฟล์ทั้งชุดจะถูกบล็อก
-
ที่ Endpoint Settings ในฟอร์มติ๊ก Send alert ไว้ เพื่อแจ้งเหตุผลที่ถูกบล็อกให้ผู้ใช้ทราบ กด Configure Alert เพื่อดูและแก้ข้อความที่แสดงบนเครื่องผู้ใช้ (สูงสุด 200 ตัวอักษร) พร้อมภาพตัวอย่าง
ติ๊ก Log outbound files เพื่อเก็บสำเนาไฟล์ที่ถูกควบคุมไว้เป็นหลักฐาน ตัวเลือกนี้ใช้ได้เมื่อเปิด Outbound File Storage ไว้ และขนาดไฟล์สูงสุดกำหนดที่ File Upload (ดู Advanced Settings)
-
ที่ Applicable Scope ซึ่งในฟอร์มตั้งไว้เป็น All ให้เลือก Department หรือผู้ใช้กลุ่มทดสอบก่อน ปุ่ม + Add ใช้เพิ่มเงื่อนไข User Group และปุ่ม + Add Condition ใช้เพิ่มเงื่อนไขชุดใหม่
-
กด OK ระบบจะแจ้งว่า Policy จะมีผลภายใน 2 ถึง 5 นาที
ตัวเลือกในฟอร์ม
| ตัวเลือก | คำอธิบาย |
|---|---|
| Removable storage (Windows only) | ควบคุมการคัดลอกไฟล์ลงอุปกรณ์เก็บข้อมูลแบบถอดได้ ฟอร์มแจ้งว่าการบันทึกหรือดาวน์โหลดไฟล์จากแอปลงอุปกรณ์เหล่านี้โดยตรงจะถูกบล็อก |
| Apps | เลือกทั้งกลุ่มหรือทีละแอปจากรายการ เช่น กลุ่ม Mail (Outlook Web, Gmail Web), Network Application (Google Drive Web, Microsoft OneDrive), Conference Software (Google Meeting Web), Chat AI (ChatGPT Web, Claude AI Web, Google Gemini AI Web) กรองตาม OS ได้ และเพิ่มแอปที่ไม่อยู่ในรายการได้ที่ลิงก์ Go to Custom Desktop Apps |
| Browsers | เลือก All หรือบาง Browser ติ๊ก Specified URLs เพื่อใช้ Policy กับบางเว็บเท่านั้น รูปแบบ [*]hostname[:port][/path] เช่น *.demo.com หรือ demo.com/test.html บรรทัดละรายการ |
| Sensitive Files › Enable identification | ตรวจเนื้อหาด้วย Sensitive Data ที่เลือก หากไม่ติ๊ก Policy จะควบคุมทุกไฟล์ในช่องทางที่เลือก |
| Transfer Method | File (ติ๊กไว้เสมอ) และ Clipboard text (Windows) กำหนด Text Length ได้เป็น Any, Greater than หรือ Less than ตามจำนวนตัวอักษร Clipboard text ตรวจข้อความที่คัดลอกไปวาง ส่วนเงื่อนไข File Source และ Removable storage ใช้กับไฟล์ |
| Schedule | ช่วงเวลาที่ Policy มีผล เลือกจาก Schedule ใน Objects |
| Action | Block · Allow · Allow after approval (ดูหัวข้อถัดไป) |
| Endpoint Settings | Send alert + Configure Alert (ข้อความแจ้งผู้ใช้) · Log outbound files (เก็บสำเนาไฟล์) |
| Applicable Scope | กำหนด User/Department และ User Group ได้หลายเงื่อนไข |
ทดสอบและดูผล
-
รอ 2 ถึง 5 นาที แล้วให้ผู้ใช้ในกลุ่มทดสอบอัปโหลดไฟล์ทดสอบที่มีเลขบัตรประชาชนสมมติขึ้น Google Drive ระบบจะบล็อกทันที โดย Omnipoint Secure Client แสดงข้อความแจ้งเตือนพร้อมชื่อไฟล์และสถานะ Rejected ไฟล์จะไม่ถูกอัปโหลด และผู้ใช้ยังใช้ Google Drive ต่อได้ตามปกติ
ไฟล์ Excel และไฟล์ Zip ที่มีรายชื่อเดียวกันอยู่ข้างในก็ถูกบล็อกเช่นกัน และการแนบไฟล์ในเว็บเมลส่วนตัวก็ถูกบล็อก เพราะ Policy ควบคุม Browsers ทุกตัว ส่วนไฟล์ที่ไม่มี Sensitive Data อัปโหลดได้ตามปกติ
ข้อความที่มีเลขบัตรประชาชนเมื่อคัดลอกไปวางในเว็บหรือแอปที่อยู่ใน Policy ก็ถูกบล็อกแบบเดียวกัน ตัวอย่างกับแอป AI ดูที่ ใช้ GenAI อย่างปลอดภัย
-
ที่ Logs › Critical Feature Logs › File Audit › File Transfers รายการที่ถูกบล็อกมี Action เป็น Reject พร้อม Sensitive Data, Transfer Channel และชื่อ Policy ในคอลัมน์ Hit Policy ส่วนไฟล์ที่ส่งได้และอยู่ใน Audit Policy มี Action เป็น Audit กด Details เพื่อดูข้อมูลที่ Match และดาวน์โหลดสำเนาไฟล์
ที่ Dashboard › XDLA ช่อง File Transfers แยกจำนวน Allowed, Blocked, Approvals และ Audits
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
Allow after approval: ให้ผู้ใช้ระบุเหตุผลก่อนส่ง
บางงานต้องส่งข้อมูลสำคัญเป็นครั้งคราว เช่น ส่งให้คู่ค้าที่มีสัญญารองรับ กรณีนี้ให้ใช้ Action Allow after approval แทนการปลดบล็อกทั้งหมด
เปิด Policy แล้วที่ Action เลือก Allow after approval และเลือก Approval Method เป็น Employee Self-Approval ตามคำอธิบายในฟอร์ม ผู้ใช้ต้องระบุเหตุผลเมื่อส่งไฟล์ และผู้ดูแลระบบตรวจเหตุผลได้ที่ File Audit
เมื่อผู้ใช้ส่งไฟล์ที่เข้าเงื่อนไข Client จะเปิดหน้าต่างให้กรอกเหตุผล (ไม่เกิน 100 ตัวอักษร) แล้วกด OK
Client จะแจ้งว่า "No risk detected in the file. You can send the file again." เมื่อผู้ใช้ส่งไฟล์อีกครั้ง ไฟล์จึงถูกส่งออกไปได้
ที่ File Transfers รายการแรกเป็น Reject เพราะเข้าเงื่อนไขอนุมัติ (Triggered employee self-approval policy) และรายการถัดมาเป็น Allow แบบ Approved by employee เมื่อกด Details จะเห็น Transfer Reason ที่ผู้ใช้กรอก รายการนี้นับในช่อง Approvals ของ Dashboard XDLA
หมายเหตุ: ตามคำอธิบายในฟอร์ม ภาพหน้าจอหรือไฟล์ที่ไม่ได้บันทึกไว้บนเครื่องจะถูกบล็อกโดยไม่เข้าขั้นตอนอนุมัติ ควรใช้ Allow after approval กับกลุ่มผู้ใช้ที่จำเป็นเท่านั้น และทบทวน Transfer Reason ใน File Audit เป็นประจำ
สถานการณ์: ไฟล์จากระบบภายในที่เข้าผ่าน ZTNA
ZTNA ช่วยให้ผู้ใช้เข้าระบบงานภายในได้จากทุกที่ สำหรับไฟล์ที่ดาวน์โหลดมาจากระบบนั้น ให้ใช้ File Source ร่วมกับ Data Loss Control เพื่อบล็อกเมื่อมีการส่งออกทางช่องทางที่ควบคุมไว้ ตัวอย่างต่อไปนี้ใช้ระบบ HR ที่ Publish ไว้เป็น App ใน ZTNA
- สร้าง File Source แบบ Web Business System ด้วย Domain หรือ IP ของระบบ HR (ดู Sensitive Object Definition)
- สร้าง Sensitive Data เช่น
HR_System_FilesGroup เป็น Human Resources Information ระดับ L4 และที่ Rule Configuration ติ๊ก File Source เลือก File Source ของระบบ HR ทุกไฟล์จากระบบนี้จึงถูกนับเป็น Sensitive Data ไม่ว่าเนื้อหาข้างในจะเป็นอะไร - สร้าง Data Loss Control ที่ใช้ช่องทางเดียวกับตัวอย่างก่อนหน้า ติ๊ก Enable identification เลือก
HR_System_Filesตั้ง Action เป็น Block และกำหนด Scope เป็นกลุ่มที่ต้องการ - ผู้ใช้เปิดระบบ HR ผ่าน Omnipoint Secure Client (เมนู Work › Workspace) แล้วดาวน์โหลดไฟล์ เมื่ออัปโหลดไฟล์นั้นขึ้น Google Drive ระบบจะบล็อก และแม้เปลี่ยนชื่อไฟล์แล้วส่งใหม่ก็ยังถูกบล็อก เพราะป้ายที่มาติดไปกับตัวไฟล์ ไม่ใช่ชื่อไฟล์
- ที่ File Transfers ช่อง File Source แสดงระบบต้นทาง ลิงก์ Flowchart แสดงเส้นทางตั้งแต่ดาวน์โหลด เปลี่ยนชื่อ จนถึงการส่งออกที่ถูก Rejected และแท็บ Operation Audit แสดงรายการ File Download และ Rename File
Shared Server ทำงานแบบเดียวกัน เมื่อผู้ใช้คัดลอกไฟล์จาก Share ผ่าน File Explorer ของ Windows
Whitelist และ Advanced
- Whitelist (แถบเครื่องมือของหน้า Data Loss Control) กำหนดปลายทางภายในที่ไม่ถูกควบคุม เช่น การอัปโหลดไฟล์กลับเข้าระบบงานขององค์กร รายการนี้มีผลกับทุก Data Loss Control Policy ในองค์กร รองรับปลายทางประเภท Web Business System และ Code Repository โดย Recipient Profile ภายในที่สร้างไว้จะแสดงในรายการให้เปิดใช้ได้ทีละรายการ
- Advanced กำหนดการทำงานในกรณีพิเศษ ใช้กับทั้งองค์กร ได้แก่ Action เมื่อการตรวจไฟล์ใช้เวลานานเกินค่าที่กำหนด เมื่อไฟล์มีขนาดเกินค่าที่กำหนด (ระบบจะหยุดตรวจเนื้อหาของไฟล์ที่ใหญ่กว่านี้เพื่อลดภาระเครื่อง) เมื่อส่งไฟล์จำนวนมากเกินค่าที่กำหนดในครั้งเดียว (Windows) และเมื่อการตรวจไม่สำเร็จ ตรวจค่าในหน้านี้ก่อนเปลี่ยน Policy เป็น Block และทดสอบกับไฟล์ขนาดที่ผู้ใช้ส่งจริง
ความเป็นส่วนตัว: สำเนาไฟล์ที่ถูกบล็อกและเหตุผลที่ผู้ใช้กรอกอาจมีข้อมูลส่วนบุคคล ควรเปิดให้ดูเฉพาะผู้ดูแลระบบที่รับผิดชอบ และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไฟล์ที่ควรถูกบล็อกส่งออกได้ | รอ 2 ถึง 5 นาทีหลังบันทึก หรือให้ผู้ใช้ Logout แล้ว Login Client ใหม่ ตรวจว่าผู้ใช้อยู่ใน Applicable Scope ช่องทางตรงกับที่ใช้จริง (Browser หรือแอปบนเครื่อง) และใช้ Audit Policy ดูว่าไฟล์นั้น Match Sensitive Data หรือไม่ ตรวจขนาดไฟล์เทียบกับค่าใน Advanced และปลายทางไม่อยู่ใน Whitelist |
| การวางข้อความไม่ถูกบล็อก | ตรวจว่าติ๊ก Clipboard text ไว้ เครื่องเป็น Windows และความยาวข้อความตรงกับเงื่อนไข Text Length (ตัวอย่างนี้ต้องยาวเกิน 50 ตัวอักษร) |
| Policy ทั้งหมดบนเครื่องหนึ่งไม่มีผล | ตรวจ Client Component Status ของเครื่องว่า XDLA เป็น Normal และตรวจว่าไม่ได้เปิด Bypass client policies ให้ผู้ใช้คนนั้นค้างไว้ใน System › Troubleshooting |
| บล็อกงานที่จำเป็นของบางทีม | ดูชื่อ Policy ในคอลัมน์ Hit Policy แล้วปรับ Applicable Scope ใช้ Allow after approval กับทีมนั้น หรือเพิ่มระบบภายในใน Whitelist หากข้อมูลไม่ควร Match ให้ปรับ Hit Count ของ DLA Dictionary |
| ไม่มีสำเนาไฟล์ใน Details | ตรวจว่าติ๊ก Log outbound files และเปิด Outbound File Storage ไว้ และชนิดหรือขนาดไฟล์อยู่ในเงื่อนไขของ File Upload |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น