DLPの完全一致データマッチング(EDM)を使用した作業

Prev Next

この記事では、DLPポリシー用の特定の機密データを識別するための、完全一致データマッチング(EDM)カスタムデータタイプを作成する方法を説明します。

DLP用のカスタムデータタイプについての詳細は、カスタムデータタイプの使用方法を参照してください。

概要

完全一致データマッチング(EDM)は、一般的なデータパターンではなく、組織にとって重要な特定の機密データ値を見つけます。 例えば、すべてのクレジットカードデータの転送をブロックするのではなく、お客様のクレジットカード情報を含む特定のデータセットのみをブロックすることができます。 EDMを使用してDLPポリシーを調整することで、誤検出を大幅に減らし、管理者の生産性を向上させることができます。

EDMプロファイルを作成するために、構造化された特定の機密データセットをインポートし、それを使用してDLPポリシーで完全一致データマッチングを実装します。 次に、そのプロファイル用のDLPルールを設定し、その特定のデータのみをブロックします。 これは、EDMプロファイルを使用して特定のデータセットをブロックするためのワークフローの一例です:

  1. 必要なデータセットを含むCSVまたはTSV、PSVなどのファイルタイプを作成します。

  2. Cato管理アプリケーションでCSVファイルをインポートし、ファイルのデータに基づいてEDMプロファイルを作成します。

  3. データ制御ルールを設定して、EDMプロファイルに対応させます。

データの一致の定義

EDMプロファイルを作成する際、インポートされたデータファイルの列を2つまで選択してプロファイルに含めることができます。 2つの列を選択すると、それらの間にはANDの関係があり、DLPエンジンは両方のデータ値が検出されたときのみ一致を返します。 例えば、データセットで「従業員名」列と「給与」列を選択した場合、DLPエンジンは、一致する名前と関連する給与値の両方を含むコンテンツに対してのみ一致を返します。

プライマリおよびセカンダリデータの理解

2つのデータ列を含むEDMプロファイルでは、一方の列を プライマリとして、他方を セカンダリ として構成します。 これにより、DLPエンジンがデータを検索する順序が定義されます。 プライマリ データが一致した場合にのみ、DLPエンジンは続けて セカンダリ データを検索します。

EDMは特定のデータを識別するために設計されているため、プライマリ データには同じ値が多く含まれていてはいけません。 3回以上出現する値を含むデータ列は、プライマリとして定義できません。

EDMプロファイルのデータタイプの理解

EDMプロファイルに含めた各データ列に対して、その列内のデータに一致する既存の一般的なDLPデータタイプを定義します。 DLPエンジンがコンテンツをスキャンしてEDMプロファイルデータと一致させる際、まず既存のデータタイプとコンテンツを照合し、一致した場合にのみ、プロファイル内の特定のデータを確認し続けます。 例えば、エンジンは最初に一般的なクレジットカードのデータパターンに一致し、次に特定のクレジットカード番号を探します。 これにより、EDMデータスキャンの効率が向上します。

EDMプロファイルのデータセキュリティの理解

EDMプロファイル用にデータセットをインポートすると、データはすべてユーザーのブラウザによってハッシュされてからCato Cloudにアップロードされます。 DLPエンジンがハッシュ化されたデータとコンテンツを比較して一致を確認する際、まず同じアルゴリズムを用いてコンテンツをハッシュ化します。 この方法により、DLPエンジンはEDMプロファイルとの一致を確認する際、明文データをアップロードしたり保存したりすることなく、対応できます。

インポートされたデータセットファイルの要件

DLPのためのEDMは、以下の要件を満たすインポートされたデータセットファイルをサポートします:

  • ファイル形式は、CSV、TSV、PSV、SSV、HSV、TXTのいずれかである必要があります。

  • サポートされているデリミタには、以下の文字を含みます:

    • カンマ(,)

    • パイプ(|)

    • タブ

    • セミコロン(;)

    • コロン(:)

    • ハイフン(-)

    • ナンバーサイン(#)

    • キャレット(^)

    • 感嘆符(!)

    • アットサイン(@)

    • ドル記号($)

    • パーセント記号(%)

    • アンパサンド(&)

    • スラッシュ(/)

  • サポートされるファイルサイズは最大で8 MBです。

EDMプロファイルに使用できるデータセットCSVファイルの例です:

DLP_-_EDM_Sample_CSV.png

EDMプロファイルの作成

新しいEDMプロファイルを作成し、合致するコンテンツ用の特定データを含むデータセットファイルをアップロードします。 データの列を最大2つまで選択し、プライマリ列を定義します。 選択した各列のデータに一致する既存のデータタイプを定義します。 これは、あらかじめ定義されたデータタイプやユーザー定義のデータタイプである可能性があります。

DLP_-_EDM_Page.png

EDMプロファイルを作成するには:

  1. ナビゲーションメニューから セキュリティ > データタイプ & プロファイル を選択し、「DLPプロファイル」タブで EDMプロファイルを選択します。

  2. 新規 をクリックします。 正確なデータマッチプロファイルを追加する パネルが開きます。

    DLP_-_EDM_New_Panel.png

  3. プロファイル名 と 説明 を入力します。

    プロファイル名 は、他のEDMプロファイルやその他のカスタムデータタイプに使用されていない一意の名前でなければなりません。

  4. スキーマとそのプロファイル用の正確なデータを含むファイルをドラッグ&ドロップするか、参照してアップロードします。 アップロードが完了すると、ファイルがロードされました メッセージが表示され、以下の情報が含まれます:

    • ファイルで検出されたデータ行の数

    • 検出されたデリミタ

  5. プロファイルに含めるファイルの列を選択できます。最大で2列まで選択可能です。

  6. 選択した各列に、以下の設定を行います:

    1. 列内データの タイプ。 各列に既定またはユーザー定義のデータタイプを1つ選択できます。

    2. 列が プライマリ かどうか。 1つの列しかプライマリとして定義できません。他の列は自動的にセカンダリとして構成されます。

  7. 保存 をクリックします。

ユーザー定義データタイプのベストプラクティス

  • ポリシーを実装する際、またはブロックアクションの新しいアプリケーションを追加する際:

    • ルールに対してモニタアクションを使用します。

    • ルールが生成するイベントを確認し、許可したいトラフィック(偽陽性トラフィック)に対するイベントがないことを確認してください。

    • 偽陽性トラフィックがある場合は、次の変更を加えることができます:

      • ルールの範囲を絞って、偽陽性トラフィックを除外します。

      • ブロックルールの前に新しい許可ルールを作成し、新しいルールの範囲は偽陽性トラフィックのみにします。

  • アプリケーション制御ポリシーは順序付きポリシーであり、最終的な暗黙のルールはANY ANY Acceptです。 関連するアプリケーショントラフィック、アクティビティ、および基準をブロックするために、ポリシーにルールを追加します。

既知の制限

  • アカウントごとに最大15のEDMプロファイルを作成できます。

  • OCRスキャンは、EDMプロファイルのDLPコンテンツ一致をサポートしていません。

  • ファイル要件については、Cato DLPサービスとは何かをご覧ください。

  • Base64でエンコードされたファイルはサポートされておらず、DLPエンジンはこれらのファイルのコンテンツを検査できません。