データ損失は、さまざまな形で発生します。ユーザーがファイルを削除することもあります。バックアップが失敗したり、不完全になったりすることもあります。ランサムウェアによってシステムから締め出される可能性もあります。ディスクは時間の経過とともに破損することがあります。システムがクラッシュし、内部のデータが読み取れなくなることもあります。モバイルデバイスが組織のデータベースから情報を抜き取るために使われることもあります。これらはほんの一例にすぎません。
組織が情報を分析し、他のデータストアと相互参照できるため、情報の価値は高まっています。そのため、組織のデータ損失に対する許容度はかつてないほど低くなっています。このリスクを最小限に抑えるため、データ損失防止(DLP)ソフトウェアとツールが開発されました。
データ損失防止とは?
DLPとは、データ侵害や機密データの損失を検出・防止するために利用できるさまざまな手段を指します。保護対象となるチャネルには、リムーバブルストレージデバイス、モバイル接続、インターネット、Web、デバイス制御、マルウェアなどがあります。
たとえばDLPツールは、USBポートを監視してデータ損失を防止できます。また、データがネットワーク外へ持ち出される方法に関するポリシーを適用し、通常とは異なるパターンやトラフィック量を検知します。
関連記事: 2021年版・最優秀データ可視化ツール&ソフトウェア
DLPソフトウェアとは?
DLPソフトウェアは、ポリシー、手順、さまざまなテクノロジーを活用して、データの漏えいや不正利用を防止します。データ漏えい、内部脅威、マルウェア、人為的ミスなどに対処し、標準規格への準拠や重要データの移動の綿密な監視も可能にします。
シンプルなツールもあります。誰が何にアクセスできるかの枠組みを定め、承認されていないアクセスをブロックします。より高度なシステムは、データの持ち出しを防止しながら、潜在的なデータリスクを検知して対応できます。デバイスやデータの保存場所(オンプレミス、デバイス上、クラウド上)を問わず、企業全体のデータを自動的に検出・分類する高度な機能を備えたツールもあります。
さらに、同僚、パートナー、一般ユーザーとのデータの誤共有を防ぐDLPソフトウェアもあります。機密情報の場合、USBドライブによるエンドポイントへのアクセスやデータの持ち出しを防止できるDLPツールも存在します。
主な機能は次のとおりです。
- 機密データと非機密データを区別する機能。
- 存在場所を問わず、機密データを検出する機能。
- あらゆる潜在的なデータ損失経路の可視化。
- 企業のデータ保護要件に沿ったDLPポリシー。
- データ損失イベントを検知した場合に予防措置を講じる機能。
- データ損失イベントに関するレポート。
関連記事: 2021年版・データ管理に最適な重複排除ソフトウェア
主要なDLPツールとソフトウェア
Enterprise Storage Forumでは、複数のDLPツールおよびアプリケーションを評価しました。以下が、順不同のおすすめ製品です。
McAfee
MVISION Unified Cloud Edge(UCE)は、McAfee Enterpriseのデバイスからクラウドまでを保護するデータセキュリティソリューションです。エンドポイント、ネットワーク、セキュアWebゲートウェイ(SWG)、クラウドアクセスセキュリティブローカー(CASB)、ゼロトラストネットワークアクセス(ZTNA)にまたがる統合データ損失防止を実現します。
主な差別化要因
- エンドポイント、ネットワーク共有、データベース、承認済みクラウドのSoftware-as-a-Service(SaaS)およびInfrastructure-as-a-Service(IaaS)サービス上のデータを検出。
- エンドポイント、ネットワーク、SWG、CASB、ZTNAの各コンポーネントに組み込まれたDLP検知エンジン。
- 共通のデータ分類セット。一度設定すれば、すべてのテクノロジーに拡張可能。
- ソリューション全体で統一されたインシデント管理インターフェース。
- 共通のDLPエンジン、共通の分類セット、共通のインシデント管理ツール。
- プライベートな内部アプリケーションにアクセスしようとするデバイス向けのリモートブラウザー分離とDLP。
- デバイスからクラウドまでのデータ保護。
- 分類、ポリシー適用、インシデント管理を統合したコンバージドソリューション(個別のポイントソリューションではない)。
- クラウド提供のセキュアWebゲートウェイにより、McAfee Enterprise DLPの保護対象をWebおよびシャドーITアプリケーションまで拡張。
Check Point
Check Point Data Loss Preventionは、価値ある情報の意図しない損失を未然に防ぎます。Check Point Next Generation Firewalls(NGFW)に統合されたネットワークDLPにより、企業はデータの移動を監視でき、従業員は規制や業界標準に準拠しながら安心して業務を行えます。
主な差別化要因
- データ移動の追跡:メール、Webブラウジング、ファイル共有サービスなど、移動中の機密情報を種類や形式を問わず追跡・制御。
- 予防的なデータ損失防止:IT/セキュリティチームを介さず、エンドユーザーに適切なデータ取り扱いを教育・警告し、リアルタイムのユーザー修正を可能にする。
- ITインフラ全体を一元管理
単一のコンソールから。 - ベストプラクティスに基づくポリシーを標準で利用。
- Check Point Content Awarenessは、基本的なデータ制御機能を求める組織向けです。
- Check Point DLPは、辞書照合、ファイルリポジトリのスキャン、テンプレートによる照合、ファイルへの透かし追加、CPcodeスクリプト言語による独自データ型の作成など、きめ細かな制御を求めるユーザー向けです。
Code42
Code42 Incydrは、正当な業務やコラボレーションを妨げることなく、セキュリティチームがファイルの露出と持ち出しのリスクを軽減できるSaaS製品です。すべてのファイルアクティビティを監視し、企業内の全ファイル、経路、ユーザーの活動を可視化することで、製品仕様、顧客の料金プラン、ソースコードが信頼できない、または認識されていない場所へ移動されていないことを確認します。Webブラウザーからのアップロード、クラウド同期、ファイル共有、AirDrop、リムーバブルメディアの使用も対象です。
主な差別化要因
- Incydrは、見過ごされがちでデータ露出リスクを高める活動をチームに可視化し、組織のデータセキュリティにおける盲点を明らかにします。
- 疑わしい活動を検知すると、セキュリティチームはファイルの内容を確認し、機密情報かどうかを判断できます。また、信頼できる企業ドメインへのファイルのアップロードのような無害な活動かどうかを判断することも可能です。
- ファイルがUSBメモリに保存されたり、個人のクラウドストレージアカウントに送信されたりする前に、迅速かつ十分な情報に基づいて対応を決定するための調査。
- データが予期しない場所や信頼できない宛先(個人用の共有ドライブなど)に到達した際の自動検知。
- さらなる精査が必要なイベントにフラグを付与。
- チームのコラボレーションを可能にしたまま、内部リスクに対処。
CoSoSys
CoSoSysのEndpoint Protectorは、複数のOS、デバイス、チャネルにわたって機密データを検出、監視、保護します。豊富なセキュリティ機能に加え、コンプライアンスを監視する機能も備えています。
主な差別化要因
- デバイスを監視・管理するUSBおよび周辺機器ポート制御。
- ベンダーID、製品ID、シリアル番号に基づくきめ細かな制御。
- コンテンツとコンテキストを検査しながら、ファイル転送を監視、制御、ブロック。
- 転送中のデータを保護し、USBストレージデバイスを暗号化、管理、安全化。
- 機密データを検出、暗号化、削除。
- 手動または自動スキャンによる詳細なコンテンツおよびコンテキスト検査。
- ソースコードなどの知的財産を検出するN-gramベースのテキスト分類。
- 社会保障番号、銀行口座番号、クレジットカード番号などの個人を特定できる情報(PII)をスキャン・保護。
- デバイスの使用やファイル転送に関するアクティビティを監視し、データの損失や盗難を防止。
- HIPAA、PCI-DSS、GDPR、SOXなどのデータ保護規制への準拠と要件への対応。
Forcepoint DLP
Forcepoint DLPは、人が働く場所とデータが存在する場所を可視化・制御し、人を中心としたリスクに対処します。セキュリティチームはユーザーリスクスコアリングを適用して重要なイベントに集中し、世界各国のデータ規制への準拠を迅速化できます。
主な差別化要因
- すべてのアプリケーションとデータを単一の管理ポイントから制御し、規制対象データを保護。
- 人々がデータをどのように利用しているかを分析し、知的財産を保護。
- 機密性の高い顧客情報と規制対象データを保護し、継続的なコンプライアンスを証明。
- 83か国の規制要件に対応する370以上のポリシー。
- ユーザーの行動を導き、ポリシーを教育し、重要データを扱う際のユーザーの意図を確認するメッセージによって、従業員が適切な判断を下せるよう支援。
- 組織外へ移動するデータを保護する、ポリシーベースの自動暗号化。
- Microsoft Azure Information Protection、Titus、Boldon Jamesなどのデータ分類ソリューションと統合。
- 2つのバージョン:コンプライアンス向けDLPと知的財産(IP)保護向けDLP。
- 光学式文字認識(OCR)により、保存中または転送中の画像に埋め込まれたデータを特定。
- データ検証チェック、実名検出、近接性分析、コンテキスト識別子のためのPII特定。
Digital Guardian
Digital Guardianは、データ損失防止とマネージド検知・対応を融合したソリューションです。Amazon Web Services(AWS)を通じてクラウドで提供され、導入の簡素化、運用負荷の軽減、拡張性を実現します。
主な差別化要因
- 機密データの場所を特定し、内容を把握して保護。
- エンドポイント、ネットワーク、クラウドを完全にカバー。
- サイバー脅威を継続的に探索するアナリストチーム。
- リスクにさらされているデータの機密性を把握し、脅威の優先順位を決定。
- 高度な脅威ハンティングのための詳細な攻撃シーケンス。
- Windows、macOS、Linuxの各OSと、ブラウザベースおよびネイティブのすべてのアプリケーションをカバー。
- ログ記録・監視から自動ブロックまで、きめ細かな制御。
- ポリシーを設定しなくても、機密データの場所、流れ、リスクにさらされる場所を把握。
Google Cloud DLPは、クラウド内外のデータを分類し、適切なガバナンス、制御、コンプライアンスを支援するインサイトを提供します。機密データの検出、分類、保護を目的に設計されたフルマネージドサービスです。
主な差別化要因
- 構造化データと非構造化データを検査し、IT部門とユーザーがデータを適切に保護するための判断を支援。
- マスキングやトークン化などの非識別化手法により、データリスクを軽減。
- ダッシュボードと監査レポートを作成。
- タグ付け、修正、ポリシー適用を自動化。DLPの結果をSecurity Command CenterやData Catalogに接続したり、SIEMなどの別のガバナンスツールへエクスポートしたりできます。
- 検査ジョブを直接スケジュールするか、APIにデータをストリーミングして、Google Cloud、オンプレミス、モバイルアプリケーション、その他のクラウドサービスプロバイダー上のワークロードを検査または保護。
- Cloud Storage、BigQuery、Datastoreでの機密データのスキャンおよび分類にネイティブ対応。
- k-匿名性やl-多様性などの統計的特性を測定。
Cyberhaven
CyberhavenのData Detection and Response(DDR)プラットフォームは、企業データと知的財産を保護し、リスクを管理します。すべての機密データを保護しながら、データを包括的に可視化します。
主な差別化要因
- Cyberhavenは、データリネージやその他の企業コンテキストを利用し、コンテンツが非構造化、変更済み、暗号化済みのいずれであっても、機密データを特定して追跡できます。
- テキスト以外のデータ、ソースコード、CSVファイル、インスタントメッセージ、設計ファイル、MLモデルなど、さまざまな種類のコンテンツを保護できます。
- 予期しない場所にある機密データも自動的に検出・分類。
- ビジネスに即した用語でポリシーを定義し、状況の変化に応じてデータを対象に含めたり除外したりできます。
- データがどこから来たのか、どのように共有・変更されたのか、関連するすべてのリスクを即座に把握。