Phân loại dữ liệu và Data Discovery: Bước bắt buộc trước khi triển khai bất kỳ giải pháp DLP nào

Nhiều doanh nghiệp bỏ ra một khoản không nhỏ để mua giải pháp DLP, cài đặt xong, rồi vài tháng sau vẫn để lộ dữ liệu như thường. Vấn đề gần như không nằm ở phần mềm. Nó nằm ở một bước bị bỏ qua trước đó: doanh nghiệp không thực sự biết mình đang có những dữ liệu gì và chúng đang nằm ở đâu. Đó là lý do phân loại dữ liệu và data discovery phải đi trước, chứ không phải đi sau, việc mua DLP.

Phân Loại Dữ Liệu & Data Discovery: Bước Trước DLP
Phân Loại Dữ Liệu & Data Discovery: Bước Trước DLP

Bài viết này giải thích vì sao mua DLP xong vẫn lộ dữ liệu, data discovery thực chất là gì và quét những đâu, cách phân loại dữ liệu thực dụng cho doanh nghiệp Việt, và làm sao đi từ discovery đến một chính sách DLP thực sự hiệu quả.

Vì sao mua DLP xong vẫn lộ dữ liệu

DLP (Data Loss Prevention) là giải pháp giám sát và chặn dữ liệu quan trọng bị mang ra ngoài. Nhưng để chặn được, DLP cần biết cái gì là quan trọng. Nếu bạn cài DLP mà chưa nói cho nó biết đâu là dữ liệu nhạy cảm, nó rơi vào một trong hai trạng thái đều tệ: hoặc chặn quá tay khiến nhân viên không làm việc được và IT phải nới lỏng chính sách cho yên chuyện, hoặc để lọt vì không nhận ra dữ liệu nhạy cảm nằm rải rác ở những nơi không ai ngờ tới.

Gốc rễ là hầu hết doanh nghiệp không có bức tranh đầy đủ về dữ liệu của chính mình. File hợp đồng nằm trong email cá nhân của một nhân viên đã nghỉ, danh sách khách hàng được copy vào một thư mục dùng chung từ hai năm trước, bản scan căn cước lưu tạm trong một máy tính bàn ở phòng kế toán. Những dữ liệu này tồn tại thật, nhưng không nằm trong tầm nhìn của IT. DLP không thể bảo vệ thứ mà không ai biết là nó đang ở đó. Vì vậy, mua công cụ mà bỏ qua bước lập bản đồ dữ liệu giống như lắp camera an ninh mà không biết nhà mình có bao nhiêu cửa.

Data discovery là gì và quét những đâu

Data discovery là quá trình tự động rà quét toàn bộ hệ thống của doanh nghiệp để tìm ra dữ liệu đang nằm ở đâu và thuộc loại gì. Đây là bước biến những dữ liệu vô hình thành một danh sách cụ thể mà doanh nghiệp có thể nhìn thấy và quản lý.

Một đợt data discovery đầy đủ thường quét qua các nơi: máy trạm của nhân viên (desktop, laptop), máy chủ file và thư mục dùng chung, cơ sở dữ liệu, hệ thống email, và các dịch vụ lưu trữ đám mây mà doanh nghiệp đang dùng. Trên mỗi nguồn, công cụ discovery không chỉ liệt kê file mà còn nhìn vào nội dung để nhận diện các mẫu dữ liệu nhạy cảm: số căn cước, số thẻ ngân hàng, thông tin cá nhân khách hàng, từ khóa gắn với tài liệu mật, mã nguồn, hợp đồng.

Kết quả đầu ra là câu trả lời cho ba câu hỏi mà trước đó doanh nghiệp thường không trả lời được: đang giữ những loại dữ liệu nhạy cảm nào, mỗi loại đang nằm ở đâu và với số lượng bao nhiêu, và ai đang có quyền chạm tới chúng. Có bức tranh này rồi, mọi quyết định bảo mật sau đó mới có cơ sở.

Phân loại dữ liệu: mô hình 3 đến 4 cấp thực dụng cho doanh nghiệp Việt

Sau khi biết mình có gì, bước tiếp theo là phân loại dữ liệu, tức gắn nhãn mức độ nhạy cảm cho từng loại. Nhiều doanh nghiệp làm hỏng bước này vì đặt ra quá nhiều cấp, quá nhiều quy tắc, đến mức không ai nhớ và không ai tuân theo. Với doanh nghiệp Việt, một mô hình 3 đến 4 cấp là đủ dùng và dễ triển khai.

Công khai: dữ liệu có thể chia sẻ tự do ra bên ngoài như brochure, thông cáo báo chí, nội dung marketing. Rò rỉ nhóm này gần như không gây thiệt hại.

Nội bộ: dữ liệu dùng trong công ty, không nên ra ngoài nhưng cũng không quá nhạy cảm, ví dụ quy trình vận hành, tài liệu đào tạo, thông báo nội bộ.

Bảo mật: dữ liệu gây thiệt hại rõ nếu lộ, như danh sách khách hàng, hợp đồng, báo giá, dữ liệu tài chính, kế hoạch kinh doanh.

Tối mật: dữ liệu nhạy cảm nhất, lộ ra có thể vi phạm pháp luật hoặc gây thiệt hại nghiêm trọng, như dữ liệu cá nhân khách hàng số lượng lớn, thông tin thanh toán, bí mật công nghệ. Nhiều doanh nghiệp nhỏ có thể gộp cấp này với cấp Bảo mật để còn 3 cấp cho gọn.

Nguyên tắc quan trọng: phân loại phải gắn với hành động, không phải để làm cảnh. Mỗi cấp nhãn cần đi kèm một quy tắc rõ ràng về việc được làm gì với dữ liệu đó, ví dụ dữ liệu cấp Bảo mật trở lên không được gửi qua email cá nhân, không được copy ra USB, không được chia sẻ ra ngoài nếu chưa được bảo vệ. Nhãn chỉ có ý nghĩa khi nó điều khiển được hành vi.

Từ data discovery đến chính sách DLP hiệu quả

Khi đã có bản đồ dữ liệu (từ discovery) và hệ thống nhãn (từ phân loại), doanh nghiệp mới ở đúng vị trí để cấu hình DLP một cách chính xác. Lúc này chính sách DLP không còn là những quy tắc đoán mò, mà bám sát vào dữ liệu thật: chặn đúng loại dữ liệu nhạy cảm, ở đúng những kênh có rủi ro, với đúng nhóm người dùng cần kiểm soát. Kết quả là DLP chặn trúng cái cần chặn mà không cản trở công việc bình thường, tỷ lệ báo động giả giảm, và IT không phải liên tục nới lỏng chính sách.

Trình tự đúng vì vậy là: discovery trước để nhìn thấy dữ liệu, phân loại để gắn mức độ ưu tiên, rồi mới đến DLP để thực thi. Đảo ngược thứ tự này là nguyên nhân phổ biến nhất khiến các dự án DLP không đạt kỳ vọng. Cũng vì thế, khi chọn giải pháp, năng lực data discovery và classification nên là tiêu chí hàng đầu, chứ không phải tính năng phụ. GTB Technologies, hãng DLP của Mỹ thành lập năm 2004, là một trong những giải pháp được đánh giá cao nhất đúng ở hai năng lực này: khả năng phát hiện và phân loại dữ liệu chính xác, giám sát và chặn theo thời gian thực trên nhiều kênh, hỗ trợ đa nền tảng Windows, Linux, Mac và cả dữ liệu trên đám mây.

MVTech Cyber: quét thử data discovery cho doanh nghiệp của bạn

MVTech Cyber, thuộc Công ty TNHH Thương mại và Công nghệ MVTech (thành lập 2016), chuyên các giải pháp bảo mật và an toàn thông tin gồm SOC, SIEM, EDR, PAM, DLP, DRM. MVTech Cyber đang đồng hành cùng nhiều khách hàng thuộc khối Bộ ngành, Telco, tài chính – ngân hàng – bảo hiểm (BFSI) và doanh nghiệp vừa và nhỏ.

Trước khi bàn tới việc mua DLP, hãy bắt đầu bằng việc nhìn rõ dữ liệu của mình. Đăng ký quét thử data discovery với MVTech Cyber để có bức tranh dữ liệu nhạy cảm đang nằm ở đâu trong hệ thống, làm cơ sở cho một chiến lược DLP đúng đắn.

Rate this post

Giải pháp bảo mật

Most Recent Posts

  • All Post
  • Chưa phân loại
  • Dịch vụ ATTT
  • Đối tác
  • Giải pháp an toàn dữ liệu & truy cập
  • Giải pháp bảo mật Cloud
  • Giải pháp xây dựng SOC/NOC
  • Kiến thức
  • Kiến thức và tài liệu
  • Tin tức
  • Tuyển dụng

Đăng ký tư vấn