ก่อนจะบันทึกหรือบล็อกการส่งข้อมูลออก ผู้ดูแลระบบต้องกำหนดก่อนว่าข้อมูลแบบใดเป็นข้อมูลสำคัญ โดยกำหนดที่ Sensitive Object Definition ของ Data Loss Analysis บทความนี้อธิบายการสร้าง DLA Dictionary และ Sensitive Data โดยใช้เลขบัตรประชาชนไทยเป็นตัวอย่าง รวมถึงการกำหนดที่มาของไฟล์ (File Sources) และปลายทาง (Recipient Profiles) เหมาะสำหรับผู้ดูแลระบบที่เริ่มตั้งค่า Data Loss Analysis หรือต้องการเพิ่มประเภทข้อมูลสำคัญขององค์กร
สารบัญ
ส่วนประกอบของ Sensitive Object Definition
ไปที่ Core Features › Data Loss Analysis › Policies › Sensitive Object Definition หน้านี้มีแท็บ Sensitive Data | File Sources | Recipient Profiles และปุ่ม DLA Dictionaries ที่มุมขวาบน
| Object | ใช้ทำอะไร | นำไปใช้ที่ |
|---|---|---|
| DLA Dictionaries | รูปแบบของเนื้อหาที่ต้องการตรวจ เขียนเป็น Keyword หรือ Regular Expression | เงื่อนไข File Content ของ Sensitive Data |
| Sensitive Data | กำหนดข้อมูลสำคัญโดยรวมเงื่อนไขด้านที่มา คุณสมบัติ และเนื้อหาของไฟล์ไว้ในรายการเดียว พร้อมระดับความสำคัญ | Data Loss Control, DLA Rules และหน้าวิเคราะห์ Sensitive Data Analysis |
| File Sources | ระบบต้นทางของไฟล์ เช่น ระบบงานบนเว็บ หรือ Shared Server ไฟล์ที่ดาวน์โหลดมาจะถูกติดป้ายที่มา | เงื่อนไขของ Sensitive Data และ DLA Rules |
| Recipient Profiles | ปลายทางของไฟล์ แบ่งเป็น Internal, External และ Self (ส่งหาตัวเอง) | คอลัมน์ Recipient Profile ใน Log, DLA Rules, Exclusion Rules และ Whitelist |
ระดับความสำคัญ (Sensitivity Level) มี 4 ระดับ ตามคำอธิบายในฟอร์ม
| ระดับ | ความหมาย |
|---|---|
| L4 | Top Secret |
| L3 | Secret |
| L2 | Confidential |
| L1 | Internal |
ระดับนี้ใช้ต่อใน Rule สำเร็จรูปของ DLA Rules (เช่น Rule ที่ดูไฟล์ระดับ L3 ถึง L4) และในตัวกรองของหน้าวิเคราะห์ ส่วนกลุ่มนามสกุลไฟล์ที่ใช้ในช่อง File Extensions ของ Policy จัดการที่ File Type Groups
สร้าง DLA Dictionary สำหรับเลขบัตรประชาชนไทย
ระบบมี DLA Dictionary สำเร็จรูปของหลายประเทศในภูมิภาค เช่น เลขบัตรประชาชน หนังสือเดินทาง เบอร์มือถือ และที่อยู่ของอินโดนีเซีย มาเลเซีย ฟิลิปปินส์ สิงคโปร์ และฮ่องกง รวมถึงเลขบัตรธนาคารสากล ส่วนข้อมูลของไทยสร้างเองได้ด้วย Regular Expression ตามขั้นตอนนี้
ไปที่ Core Features › Data Loss Analysis › Policies › Sensitive Object Definition แล้วกดปุ่ม DLA Dictionaries
ที่ Groups กดปุ่ม + เพื่อสร้าง Group ขององค์กร เช่น
Personal Dataแล้วกด OK จากนั้นเลือก Group นั้นแล้วกด Add-
กรอก Name เช่น
Thai National IDช่อง Group จะเลือก Group ที่เปิดอยู่ไว้ให้ ส่วน Sensitivity Level ซึ่งฟอร์มใหม่ยังไม่ได้เลือกไว้ ให้เลือก L4 และเลือก Status เป็น Enable -
ที่ Matching Method เลือก Regular Expression (รองรับรูปแบบ PCRE บรรทัดละหนึ่งรูปแบบ) แล้วกรอกรูปแบบเลขบัตรประชาชน 13 หลัก ซึ่งรับได้ทั้งแบบมีขีด มีช่องว่าง และตัวเลขติดกัน
\b\d[- ]?\d{4}[- ]?\d{5}[- ]?\d{2}[- ]?\d\b -
ที่ Validity Check กรอกเลขสมมติ เช่น
1-0000-00001-01-3แล้วกด Test หากรูปแบบถูกต้องจะแสดงข้อความ "The regular expression is valid. This regular expression can identify the content you entered." ใช้เลขสมมติเท่านั้น ห้ามใช้เลขบัตรของบุคคลจริง -
ที่ Hit Count มี 2 เงื่อนไขที่ต้องเป็นจริงพร้อมกัน (AND) และต้องกรอกทั้งสองช่อง
- Hit at least [ ] regular expressions จำนวนรูปแบบขั้นต่ำที่ต้อง Match เมื่อกรอกไว้หลายบรรทัด
- Minimum number of hits (de-duplicated) จำนวนครั้งขั้นต่ำที่พบในไฟล์ โดยนับค่าที่ซ้ำกันเป็นครั้งเดียว
ตัวอย่างนี้กรอก 1 ทั้งสองช่อง หากต้องการนับเฉพาะไฟล์ที่มีเลขหลายรายการ เช่น ไฟล์รายชื่อลูกค้า ให้เพิ่มค่าช่องที่สอง
กด OK แล้ว Dictionary จะอยู่ใน Group ที่เลือก โดยมี Creation Method เป็น Custom
Matching Method แบบ Keyword (ในฟอร์มตั้งไว้เป็นค่านี้) ใช้กับคำเฉพาะ เช่น Confidential กรอกบรรทัดละหนึ่งคำ แต่ละบรรทัดเป็นทางเลือก (OR) และช่อง Hit at least [ ] Keyword กำหนดว่าต้องพบอย่างน้อยกี่คำ เช่น กรอก 3 คำ และกำหนด 2 จะ Match เมื่อพบคำใดก็ได้ 2 คำ
แนวทางที่แนะนำ: รูปแบบนี้ตรวจจากลักษณะตัวเลข 13 หลัก ตัวเลขอื่นที่เขียนรูปแบบเดียวกัน เช่น เลขที่เอกสารบางประเภท จึง Match ได้ด้วย ก่อนใช้กับ Policy แบบ Block ให้ใช้ Audit Policy ทดสอบกับไฟล์งานจริงขององค์กรก่อน แล้วปรับ Hit Count ตามผลที่ได้ ข้อมูลไทยประเภทอื่น เช่น เบอร์มือถือ ก็สร้างเป็น Regular Expression ได้แบบเดียวกัน
สร้าง Sensitive Data
Sensitive Data คือสิ่งที่ Policy และ Rule นำไปใช้จริง ระบบมีรายการสำเร็จรูปสำหรับไฟล์หลายประเภทให้ด้วย เช่น Encrypted Compressed Files, Encrypted Microsoft Office Files, Unencrypted Compressed Files, Built-in Code และ Built-in Design Sketches เปิดใช้หรือกด Copy แล้วปรับได้ตามต้องการ ตัวอย่างนี้สร้างรายการใหม่จาก Dictionary ข้างต้น
กลับมาที่แท็บ Sensitive Data แล้วกด Add
กรอก Name เช่น
TH_PIIเลือก Group ที่เหมาะสม เช่น General หรือ Human Resources Information และกรอก Description สั้น ๆที่ Sensitivity Level ซึ่งในฟอร์มตั้งไว้เป็น L1 ให้เปลี่ยนเป็น L4 ให้ตรงกับ Dictionary และเลือก Status เป็น Enable
-
ที่ Rule Configuration ต้องเลือกอย่างน้อยหนึ่งเงื่อนไข และทุกเงื่อนไขที่ติ๊กต้องเป็นจริงพร้อมกัน (AND) ตัวอย่างนี้ติ๊ก File Content ข้อเดียว เลือก DLA Dictionaries (ฟอร์มเลือกไว้ให้) แล้วที่ช่อง Content เลือก Dictionary
Thai National ID กด OK แล้วรายการใหม่จะแสดงในตารางโดยมี Source เป็น Custom จากนี้ไฟล์ที่มีเลขบัตรประชาชนครบตาม Hit Count จะถูกนับเป็น Sensitive Data ระดับ L4
เงื่อนไขใน Rule Configuration มีดังนี้
| เงื่อนไข | คำอธิบาย |
|---|---|
| File Source | ไฟล์ที่มาจาก File Source ที่เลือก ไม่ว่าเนื้อหาข้างในจะเป็นอะไร (ดูหัวข้อ File Sources) |
| File Type | เลือกจากแท็บ File Characteristics (กลุ่มตามลักษณะไฟล์ เช่น Office, Compressed, Text, Drawing) หรือ File Extensions |
| File Name Keyword | คำในชื่อไฟล์ บรรทัดละหนึ่งคำ |
| File size exceeds | ไฟล์ที่มีขนาดเกินค่าที่กำหนด |
| File Content | ตรวจเนื้อหาในไฟล์ด้วยวิธีใดวิธีหนึ่งในตารางถัดไป |
วิธีระบุเนื้อหาใน File Content มี 4 แบบ
| วิธี | การทำงาน | เหมาะกับ |
|---|---|---|
| DLA Dictionaries | ตรวจว่าไฟล์มีเนื้อหาตาม Dictionary ที่เลือก | Audit, การวิเคราะห์ และ Data Loss Control |
| Machine Learning Sample | อัปโหลดไฟล์ตัวอย่าง (TXT, PDF, PPT/PPTX, XLS/XLSX/XLSM, DOC/DOCX หรือ WPS ขนาดไม่เกิน 50 MB) ระบบวิเคราะห์ประโยค ย่อหน้า และโครงสร้างตาราง ไฟล์ที่คล้ายเกินค่า Sample Similarity (ในฟอร์มตั้งไว้ 80) นับเป็นประเภทเดียวกัน | Audit และการวิเคราะห์ เช่น สัญญามาตรฐาน |
| File Template | ใช้หัวข้อ สารบัญ และโครงสร้างบทของเอกสารแม่แบบ ไฟล์ที่ใช้แม่แบบเดียวกันนับเป็นประเภทเดียวกัน | Audit และการวิเคราะห์ |
| File MD5 | จับไฟล์ที่ตรงกันทุกไบต์จากค่า MD5 (ไฟล์ขนาดไม่เกิน 200 MB) วางบรรทัดละหนึ่งค่า ขึ้นต้นด้วย # เพื่อเขียนหมายเหตุได้ | ไฟล์ที่ไม่มีการแก้ไข เช่น เอกสารฉบับสุดท้าย ใช้ได้ทั้ง Audit และ Data Loss Control |
หาค่า MD5 ของไฟล์บน Windows ได้ด้วยคำสั่งนี้ (ไฟล์ที่ถูกแก้ไขจะได้ค่าใหม่)
certutil -hashfile "C:\path\to\file.pdf" MD5
เคล็ดลับ: เลือกเฉพาะเงื่อนไขที่จำเป็น เพราะทุกเงื่อนไขทำงานแบบ AND เช่น หากติ๊กทั้ง File Name Keyword และ File Content ไฟล์ต้องมีทั้งชื่อและเนื้อหาตรงตามที่กำหนดจึงจะ Match ในหน้า Data Loss Control ตัวเลือก Show supported sensitive data only ช่วยกรองให้เหลือเฉพาะ Sensitive Data ที่ใช้ควบคุมได้
File Sources: ที่มาของไฟล์
นอกจากเนื้อหาแล้ว ที่มาของไฟล์ก็บอกได้ว่าไฟล์นั้นสำคัญ เช่น ทุกไฟล์ที่ดาวน์โหลดจากระบบ HR เมื่อกำหนดระบบนั้นเป็น File Source แล้ว ไฟล์ที่ดาวน์โหลดมาจะถูกติดป้ายที่มาไว้กับตัวไฟล์ และป้ายนี้ยังอยู่แม้ผู้ใช้เปลี่ยนชื่อไฟล์
ไปที่แท็บ File Sources แล้วกด Add
กรอก Name เลือก Group กรอก Description และเลือก Status เป็น Enabled
เลือก Source Category แล้วกรอกรายละเอียดตามตาราง
กด OK
| Source Category | ใช้กับ | ข้อมูลที่กรอก |
|---|---|---|
| Web Business System (ฟอร์มเลือกไว้ให้) | ระบบงานที่เปิดผ่าน Browser | IP, Domain, URL หรือ Port บรรทัดละรายการ ใช้ Regular Expression ได้โดยครอบด้วย <> และขึ้นต้นด้วย # เพื่อเขียนหมายเหตุ |
| Shared Server | File Server ที่เปิดผ่าน File Explorer ของ Windows ด้วย SMB หรือ FTP | Protocol (ในฟอร์มตั้งไว้ SMB), Address, Port (ในฟอร์มตั้งไว้ 445) และ Path (ไม่บังคับ) เพิ่มได้สูงสุด 128 รายการต่อ File Source |
| Code Repository | Git Repository (Windows) | ที่อยู่หรือ Path ของ Repository |
| Office Tool | แอปแชตและ Cloud Drive ที่อยู่ในรายการ | เลือกแอปจากรายการ |
- ปุ่ม Sync Config ดึง App ที่ Publish ไว้ใน ZTNA มาเป็น File Source ได้ รายการที่ Sync มาจะคงตามค่าของ ZTNA
- ระบบติดป้ายให้ไฟล์ในขณะที่ดาวน์โหลด จึงควรสร้าง File Source ไว้ก่อนผู้ใช้ดาวน์โหลดไฟล์
- หากต้องการติดป้ายเฉพาะไฟล์ของระบบหนึ่ง ควรให้ระบบนั้นมี Domain หรือ IP ของตัวเอง แล้วกรอกเฉพาะรายการนั้น
- File Source ใช้เป็นเงื่อนไขได้ทั้งใน Sensitive Data และ DLA Rules และแม้ไม่มี Rule การส่งออกไฟล์จาก File Source ก็แสดงที่ Analytics › Outbound Data › Sensitive Data Analysis มุมมอง File Sources
ตัวอย่างการใช้ File Source คู่กับ ZTNA เพื่อบล็อกไฟล์จากระบบ HR ไม่ให้ส่งออกนอกองค์กร ดูที่ Data Loss Control
Recipient Profiles: ปลายทางของไฟล์
แท็บ Recipient Profiles ระบุปลายทาง เพื่อให้ Log บอกได้ว่าไฟล์ถูกส่งไปที่ระบบภายในขององค์กร ไปภายนอก หรือส่งหาตัวเอง แบ่งเป็น 3 ส่วน
-
Internal ปลายทางภายในที่ผู้ดูแลระบบเพิ่มเอง กด Add แล้วเลือก Profile Type
- Internal Address เลือก Address Type (All · Web Business System · Shared Server · CS Tool · Code Repository) แล้วกรอกที่อยู่ ระบบนับที่อยู่ในช่วงนี้เป็นระบบภายใน
- Internal Access เลือกแอปแชตหรือ Cloud Drive ที่องค์กรใช้ภายใน
- Internal Email Address กรอก Domain หรืออีเมลขององค์กร ตามข้อความในฟอร์ม Profile แบบนี้ทำงานร่วมกับ Secure Web Gateway (ใช้กับ Windows)
- External มีรายการสำเร็จรูป External Mailboxes (อีเมลที่ไม่ใช่ขององค์กร)
- Self มีรายการสำเร็จรูป Self-Emailing (ส่งอีเมลหาตัวเอง) และ Self-Sending via IM Chat (ส่งไฟล์หาตัวเองผ่านแอปแชต)
Recipient Profile ภายในใช้เป็นเงื่อนไขของ Exclusion Rules เพื่อไม่ให้การส่งไฟล์เข้าระบบภายในสร้าง Incident และปลายทางภายในแบบ Web Business System หรือ Code Repository จะแสดงในรายการ Whitelist ของ Data Loss Control ให้เลือกเปิดได้ทีละรายการ
ตรวจสอบผล
- ที่แท็บ Sensitive Data รายการใหม่มี Source เป็น Custom และ Status เป็น Enabled
- สร้าง Audit Policy ให้ผู้ใช้กลุ่มทดสอบ (ดู Audit Policies) แล้วให้ผู้ใช้อัปโหลดไฟล์ทดสอบที่มีเลขบัตรประชาชนสมมติขึ้นเว็บที่อยู่ใน Policy
- ที่ Logs › Critical Feature Logs › File Audit › File Transfers คอลัมน์ Sensitive Data ของไฟล์นั้นต้องแสดงชื่อ Sensitive Data ที่สร้างไว้พร้อมระดับ L4 กด Details จะเห็น DLA Dictionaries ที่ Match และ File Summary ที่ไฮไลต์เลขที่ Match
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไฟล์ที่มีข้อมูลสำคัญไม่ Match | ทดสอบ Regular Expression ด้วย Validity Check กับรูปแบบที่อยู่ในไฟล์จริง ตรวจค่า Hit Count ว่าไม่สูงเกินจำนวนที่มีในไฟล์ และตรวจว่า Dictionary กับ Sensitive Data มี Status เป็น Enable |
| Sensitive Data มีหลายเงื่อนไขแล้วไม่ Match | ทุกเงื่อนไขทำงานแบบ AND ให้เหลือเฉพาะเงื่อนไขที่จำเป็น หรือแยกเป็น Sensitive Data หลายรายการ |
| Match กับไฟล์ที่ไม่เกี่ยวข้องมากเกินไป | เพิ่มค่า Minimum number of hits ให้นับเฉพาะไฟล์ที่มีข้อมูลหลายรายการ หรือเพิ่มเงื่อนไขอื่น เช่น File Type |
| ไม่เห็น Sensitive Data ในรายการของ Data Loss Control | ปิดตัวเลือก Show supported sensitive data only เพื่อดูทั้งหมด ทั้งนี้ตามคำอธิบายในฟอร์ม Sensitive Data ที่ใช้ Machine Learning Sample หรือ File Template และหมวดสำเร็จรูปบางหมวด (เช่น ไฟล์การเงิน สัญญา และ Source Code) ใช้กับ Audit และการวิเคราะห์ ส่วนการควบคุมให้ใช้ DLA Dictionaries, File MD5 หรือ File Source |
| ไฟล์จากระบบภายในไม่ถูกติดป้าย File Source | ตรวจว่า Domain หรือ IP ที่กรอกตรงกับที่อยู่ที่ผู้ใช้เปิดจริง และไฟล์ถูกดาวน์โหลดหลังจากสร้าง File Source แล้ว |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น