Data Loss Analysis คือความสามารถขั้นพื้นฐานของ Sangfor Athena SASE สำหรับควบคุมการส่งข้อมูลสำคัญออกนอกองค์กร ซึ่งมาพร้อมกับ Omnipoint Secure Client และใช้ Console เดียวกับ ZTNA และ SWG โดยทำงานผ่าน Component ชื่อ XDLA (Extended Data Loss Analysis) บนเครื่องผู้ใช้ บทความนี้สำหรับผู้ดูแลระบบที่กำลังจะเริ่มใช้ Data Loss Analysis เพื่อให้เห็นภาพรวมก่อนลงมือตั้งค่า ว่าระบบทำงานอย่างไร ดูแลช่องทางใดบ้าง มีส่วนประกอบของ Policy อะไร ต้องเตรียมอะไร และควรตั้งค่าตามลำดับใด
สารบัญ
หลักการทำงาน
- SWG ตรวจ Traffic ของผู้ใช้ที่ PoP ส่วน XDLA ทำงานบนเครื่องผู้ใช้ และติดตามตัวไฟล์ตั้งแต่ดาวน์โหลดจนถึงตอนส่งออก จึงดูแลช่องทางที่ไม่ได้ผ่าน SWG ได้ด้วย เช่น USB และเครื่องพิมพ์
- XDLA ตรวจเนื้อหาที่เป็นข้อความในไฟล์เอกสาร เช่น ไฟล์ Office ไฟล์ข้อความ และ PDF ที่มีข้อความ (Text) รวมถึงไฟล์บีบอัด และข้อความที่คัดลอกไปวาง (Clipboard text) บน Windows แล้วเทียบกับ Sensitive Data ที่ผู้ดูแลระบบกำหนดไว้
- ผลการ Audit และการบล็อกทั้งหมดส่งกลับมาที่ Console เดียวกัน ดูได้ที่ Logs › Critical Feature Logs › File Audit และหน้าวิเคราะห์ใน Core Features › Data Loss Analysis
- Policy ที่สร้างหรือแก้ไขจะถูกส่งไปที่เครื่องผู้ใช้ภายใน 2 ถึง 5 นาที (ตามข้อความในหน้า Policy)
ช่องทางที่ Data Loss Analysis ดูแล
Policy มี 2 แบบหลัก คือ Audit Policies (บันทึก) และ Data Loss Control (บล็อกหรืออนุญาต) แต่ละแบบเลือกช่องทางได้ดังนี้
| ช่องทาง | Audit Policies | Data Loss Control | หมายเหตุ |
|---|---|---|---|
| Removable storage (เช่น USB) | ✔ | ✔ | ใช้กับ Windows |
| Printer | ✔ | – | ใช้กับ Windows บันทึกการสั่งพิมพ์ |
| Apps | ✔ | ✔ | เลือกจากรายการแอปทั้งแบบติดตั้งบนเครื่องและแบบเว็บ เช่น Google Drive Web, Microsoft OneDrive, Outlook Web, Gmail Web, WhatsApp Web, ChatGPT Web หรือเลือกทั้งกลุ่ม เช่น Chat AI |
| Browsers | ✔ | ✔ | การอัปโหลดหรือแนบไฟล์ผ่าน Browser ทุกเว็บ หรือจำกัดเฉพาะบางเว็บ |
| Clipboard text | ✔ (ข้อความตั้งแต่ 30 ตัวอักษรขึ้นไป) | ✔ | ใช้กับ Windows เช่น การคัดลอกข้อความไปวางในเว็บหรือแอป AI |
| Decrypted activities | ✔ | – | ใช้กับ Windows บันทึกการ Decrypt ไฟล์ด้วยซอฟต์แวร์ Encryption ที่ระบุในฟอร์ม |
Log การส่งอีเมลออก (แท็บ Outgoing Emails ใน File Audit) มาจาก SWG ที่ทำงานร่วมกับ XDLA ส่วนการดูแลอุปกรณ์ต่อพ่วง ซอฟต์แวร์บนเครื่อง และลายน้ำบนหน้าจอ อยู่ในเมนู Platform Management › Endpoints (Endpoint Control และ Software Control)
เมนูและส่วนประกอบของ Policy
เมนูอยู่ที่ Core Features › Data Loss Analysis แบ่งเป็น 3 ส่วน
| ส่วน | เมนู | ใช้ทำอะไร |
|---|---|---|
| Dashboard | XDLA | ภาพรวมเหตุการณ์เสี่ยง ผู้ใช้ที่มี XDLA และจำนวนการส่งไฟล์ (Allowed, Blocked, Approvals, Audits) |
| Analytics | Outbound Data (แท็บ Sensitive Data Analysis | AI App Analysis) · Rule-based Analysis · Risky Users · Data Loss Search | วิเคราะห์การส่ง Sensitive Data ออก การใช้แอป AI จัดการ Incident ดูผู้ใช้ที่มีความเสี่ยง และสืบย้อนเอกสารที่ถูกส่งออกไป |
| Policies | Audit Policies · Data Loss Control · DLA Rules · Sensitive Object Definition · Advanced Settings | กำหนด Sensitive Data บันทึกและควบคุมการส่งไฟล์ เปลี่ยน Log เป็นเหตุการณ์ความเสี่ยง (Incident) และตั้งค่าที่เก็บไฟล์กับการแจ้งเตือน |
ส่วน Policies มี 4 เรื่องหลักที่ใช้ร่วมกัน ควรตั้งค่าตามลำดับนี้ เพราะ Policy และ Rule ต้องอ้างถึง Sensitive Data ที่กำหนดไว้ก่อน
- Sensitive Object Definition บอกระบบว่าข้อมูลแบบไหนสำคัญ ด้วย DLA Dictionaries (Keyword หรือ Regular Expression) ที่มาของไฟล์ (File Sources) และปลายทาง (Recipient Profiles) ดูวิธีตั้งค่าที่ Sensitive Object Definition
- Audit Policies บันทึกการส่งไฟล์ออก และเก็บสำเนาไฟล์ไว้ตรวจสอบย้อนหลังได้ ดูที่ Audit Policies
- Data Loss Control บล็อก อนุญาต หรือให้ผู้ใช้ระบุเหตุผลก่อนส่ง ตามช่องทาง Sensitive Data และช่วงเวลา ดูที่ Data Loss Control
- DLA Rules เปลี่ยน Log ให้เป็นเหตุการณ์ความเสี่ยง (Incident) พร้อม Risk Score สำหรับติดตามผู้ใช้ที่มีพฤติกรรมเสี่ยง ดูที่ DLA Rules
ส่วน Advanced Settings ใช้กำหนดที่เก็บสำเนาไฟล์ ขนาดไฟล์ที่ส่งขึ้นมาเก็บ และการส่งอีเมลแจ้งเตือนผู้ดูแลระบบ ดูที่ Dashboard, Outbound Data, Data Loss Search และ Advanced Settings
สิ่งที่ต้องเตรียม
Subscription ตรวจที่ Platform Management › System › Licensing › Subscriptions ว่าองค์กรมี Subscription ที่รวม Data Loss Analysis และมี License เพียงพอกับจำนวนผู้ใช้
ผู้ใช้ Login เข้า Omnipoint Secure Client ด้วย Account ขององค์กร เพื่อให้ Log ระบุตัวผู้ใช้และ Department ได้ หากใช้ Microsoft AD สามารถตั้ง SSO ให้ SWG และ XDLA Login อัตโนมัติด้วย Domain Account ที่ใช้ Login Windows ได้ ดูที่ การตั้งค่า SSO ด้วย Microsoft AD สำหรับ SWG และ XDLA
-
Client มี Component XDLA Package มาตรฐานที่ Platform Management › Endpoints › Client Deployment › Download Center แสดง Components Contained รวม Extended Data Loss Analysis ไว้แล้ว หากต้องการ Package เฉพาะกลุ่มให้สร้าง Template ที่ Manage Templates
เครื่องที่ติดตั้ง Client ไว้แล้ว ให้เพิ่ม Component อัตโนมัติได้ที่ Platform Management › Endpoints › Client Settings แท็บ Deployment หัวข้อ "Scenario 1: Add client components after the client is installed" เปิด XDLA แล้วกำหนด Applicable Scope (ใช้กับ Client เวอร์ชัน 2.6.10 ขึ้นไป ตามข้อความในหน้า) Component จะถูกติดตั้งเมื่อผู้ใช้ Login
ระบบปฏิบัติการ XDLA ทำงานบน Windows และ macOS (Download Center ระบุ Windows 7 SP1, Windows 10, Windows 11 และ macOS 10.15 ขึ้นไป) ตัวเลือกบางข้อในฟอร์ม Policy มีป้าย (Windows only) กำกับไว้
macOS ผู้ใช้ต้องให้สิทธิ์ระบบกับ Client ก่อน ตั้งการเตือนผู้ใช้ได้ที่ Client Settings › General › Client Permissions
หมายเหตุ: หน้า AI App Analysis ใช้ข้อมูลจาก URL & App Audit, Audit Policies ของ Data Loss Analysis และ SSL Decryption ของ SWG ร่วมกัน หากต้องการดูการใช้แอป AI ให้เตรียม Policy ทั้งสามส่วนสำหรับผู้ใช้กลุ่มเดียวกัน ดูรายละเอียดที่ ใช้ GenAI อย่างปลอดภัยด้วย Athena SASE
ลำดับการเริ่มใช้งานที่แนะนำ
- เลือกผู้ใช้กลุ่มทดสอบ (เช่น หนึ่ง Department) แล้วตรวจว่าเครื่องของกลุ่มนี้มี XDLA ทำงานปกติ
- กำหนด Sensitive Data จากข้อมูลที่ชัดเจนก่อน เช่น เลขบัตรประชาชน หรือไฟล์ที่ดาวน์โหลดจากระบบ HR
- สร้าง Audit Policy ให้กลุ่มทดสอบ แล้วดูที่ File Audit ว่าไฟล์ออกไปทางไหน และ Sensitive Data Match กับไฟล์งานจริงตามที่คาดไว้หรือไม่
- เมื่อผล Audit ตรงตามต้องการ จึงสร้าง Data Loss Control แบบ Block กับกลุ่มทดสอบ สำหรับงานที่ต้องส่งข้อมูลเป็นครั้งคราว ให้ใช้ Action แบบ Allow after approval
- สร้าง DLA Rules (Copy จาก Rule สำเร็จรูปแล้วปรับ) และตั้ง Data Loss Alert Settings ให้ผู้ดูแลระบบได้รับอีเมลเมื่อมีเหตุการณ์
- ขยาย Applicable Scope ไปยังกลุ่มอื่น และทบทวน Dashboard XDLA กับ Rule-based Analysis เป็นประจำ
แนวทางที่แนะนำ: เริ่มจาก Audit ก่อนเสมอ แล้วจึงเปลี่ยนเป็น Block เมื่อทดสอบกับไฟล์งานจริงขององค์กรแล้ว วิธีนี้ช่วยให้ปรับรูปแบบข้อมูลและขอบเขตของ Policy ได้ก่อนที่ผู้ใช้จะได้รับผลกระทบ
ตรวจสอบว่าเครื่องผู้ใช้พร้อม
-
ไปที่ Platform Management › Endpoints › Endpoint Assets ค้นหาเครื่องของผู้ใช้ แล้วดูคอลัมน์ Client Component Status ซึ่งต้องมี XDLA และเมื่อวางเมาส์บน Chip ต้องแสดงสถานะ
XDLA: Normal สถานะอื่นของ Component ตามคำอธิบายในหน้า: Pending Installation (ส่งงานติดตั้งแล้ว) · Abnormal (ติดตั้งแล้วแต่ทำงานไม่ปกติ) · Installation Failed (ติดตั้งไม่สำเร็จ) · Not Installed (ยังไม่มีงานติดตั้ง)
ที่ Core Features › Data Loss Analysis › Dashboard › XDLA ช่อง Audited Users แสดงจำนวนผู้ใช้ที่มี XDLA และจำนวนผู้ใช้ที่มีความเสี่ยง (Risky / Total)
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Client Component Status ไม่มี XDLA หรือค้างที่ Pending Installation | ตรวจว่าเปิด XDLA ใน Client Settings › Deployment และผู้ใช้อยู่ใน Applicable Scope ตรวจเวอร์ชัน Client แล้วให้ผู้ใช้ Login ใหม่ |
| แก้ Policy แล้วเครื่องผู้ใช้ยังไม่เห็นผล | รอ 2 ถึง 5 นาที ตรวจว่าผู้ใช้อยู่ใน Applicable Scope ของ Policy หากยังไม่มีผล ให้ผู้ใช้ Logout แล้ว Login Client ใหม่เพื่อดึง Policy ล่าสุด |
| เครื่อง macOS ไม่มี Log | ตรวจว่าผู้ใช้ให้สิทธิ์ระบบกับ Client แล้ว (ตั้งการเตือนที่ Client Settings › General › Client Permissions) หากเพิ่งเปิด Audit ช่องทาง Browser ให้ปิดแล้วเปิด Google Chrome ใหม่จาก Dock ตามคำแนะนำในฟอร์ม |
| Policy ฝั่งเครื่องผู้ใช้ไม่ทำงานทั้งหมด | ตรวจที่ Platform Management › System › Troubleshooting › Client Troubleshooting ว่าไม่ได้เปิด "Bypass client policies" ให้ผู้ใช้คนนั้นค้างไว้ ตัวเลือกนี้ทำให้ Audit และ Data Loss Control ของ Endpoint ไม่มีผลชั่วคราว |
| มีการส่งไฟล์แต่ไม่พบ Log ใน File Audit | ตรวจช่วงเวลาที่กรอง (เลือก Custom ให้ครอบคลุม) และตรวจว่าช่องทางและผู้ใช้อยู่ใน Audit Policy โดยปกติ Log จะแสดงภายในไม่กี่นาที หากนานผิดปกติ ให้ผู้ใช้ Login Client ใหม่ แล้วเก็บ Log Collection จาก Client และ Endpoint Logs ส่งทีม Support ของ Sangfor |
ความเป็นส่วนตัว: Log รายบุคคล สำเนาไฟล์ และคะแนนความเสี่ยงของผู้ใช้ใน Data Loss Analysis เป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์เข้าดูให้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น