Zapobieganie wyciekom danych

Skrót: DLP

Data loss prevention: narzędzie, które rozpoznaje w przesyłanych i przechowywanych danych informacje chronione, na przykład numery PESEL, i blokuje albo zgłasza ich nieuprawnione wysłanie.

Słownik NIST opisuje DLP jako zdolność systemu do identyfikowania, monitorowania i ochrony danych używanych, przesyłanych i przechowywanych, przez analizę treści i kontekstu, tak żeby wykryć i powstrzymać nieuprawnione użycie lub przesłanie informacji. W praktyce jest to składnik pakietu biurowego, bramy pocztowej, proxy albo agenta na stacji roboczej, który sprawdza, co wychodzi z organizacji, i porównuje to z regułami: wzorcem numeru PESEL, etykietą „poufne” na dokumencie, listą słów kluczowych.

Ustawa o KSCUstawa o KSC Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych. nie wymienia DLP z nazwy. Narzędzie tego rodzaju bywa jednym ze środków, którymi podmiot realizuje zasadę poufności danych i polityki kontroli dostępu ze swojego systemu zarządzania bezpieczeństwem informacjiSystem zarządzania bezpieczeństwem informacji Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów.. Norma ISO/IEC 27001 ma dla niego osobne zabezpieczenie w załączniku A: 8.12 „Zapobieganie wyciekom danych”.

DLP widzi treść, a nie uprawnienia. Nie zatrzyma zgody OAuth udzielonej zewnętrznej aplikacji, konta założonego na prywatny adres ani wtyczki w przeglądarce, dlatego w rejestrze ryzyka traktuję je jako jeden środek z kilku, nie jako odpowiedź na wszystko.

Gdzie pada to pojęcie

Wpisy o tym pojęciu: tag SZBI.

Źródła

  1. NIST CSRC Glossary: data loss prevention (za CNSSI 4009-2022) (NIST)
  2. PN-EN ISO/IEC 27001:2023-08, załącznik A, zabezpieczenie 8.12 Zapobieganie wyciekom danych (PKN)