Investigando violaciones de DLP con evidencias forenses

Este artículo explica cómo ver las evidencias forenses de eventos de violación de la política de DLP.

Resumen

Para investigar violaciones de políticas de DLP, puede ver de forma segura las evidencias de violación directamente en la Aplicación de Gestión de Cato. Esto permite a los equipos de seguridad entender rápidamente el contexto de un incidente, evaluar la exposición potencial de datos, validar falsos positivos y ajustar las políticas de DLP con confianza.

Cuando se genera un evento de política de DLP, los archivos de evidencia se cifran y se envían a un destino de almacenamiento seguro configurado. Para minimizar la exposición de datos y asegurar el cumplimiento de los requisitos regulatorios, estos archivos solo pueden ser vistos a petición por administradores con los permisos correspondientes.

Nota: Los tipos de archivo de imagen no son compatibles

Caso de uso: Investigando PII expuesto a través de Slack

Un representante de ventas necesita procesar un reembolso a un cliente. Envía un mensaje de Slack a su gerente para aprobar el reembolso que incluye la dirección del cliente. Una regla de DLP configurada para detectar PII identifica la dirección del cliente, bloquea el mensaje y desencadena un evento. Los mensajes de Slack están cifrados y almacenados de forma segura en un bucket de Amazon S3 como evidencia.

Un analista de seguridad, con permiso para ver evidencias forenses, comienza a investigar el evento. Como parte de la investigación, visualizan de forma segura la conversación de Slack y confirman que se expusieron datos PII.

Al confirmar con certeza que ha ocurrido una violación de política, el analista de seguridad puede contactar a los empleados implicados y educarlos sobre la política de protección de datos de la empresa.

Habilitar la visualización de evidencias forenses

Para permitir que se vean las evidencias forenses, debe:

  1. Habilite su opción preferida para el almacenamiento seguro de las evidencias
  2. Configure las configuraciones de evidencias forenses
  3. Proporcione permisos para el administrador que puede ver la evidencia

Paso 1: Habilitando el almacenamiento seguro de evidencias

La evidencia forense se almacena externamente a Cato en un destino de almacenamiento que usted elija. Para habilitar el almacenamiento de evidencia, debe crear una integración entre Cato y el servicio de almacenamiento compatible. Esta integración permite a Cato escribir de manera segura archivos de evidencias cifrados cuando se desencadena una política de DLP en su almacenamiento designado. Para obtener instrucciones paso a paso sobre cómo configurar la integración, vea el enlace abajo. Los servicios de almacenamiento compatibles son:

Paso 2: Configurar configuraciones de evidencias forenses

Para comenzar a almacenar evidencias forenses, necesita habilitar la función en CMA. También puede elegir solo mostrar un fragmento de la evidencia o permitir que el archivo original se almacene y esté disponible para descargar durante una investigación.

Nota: Todas las evidencias forenses siempre están cifradas, no es posible desmarcar la casilla Cifrar evidencia almacenada en el destino configurado

Forensics.png

Para configurar evidencias forenses:

  1. Desde el menú de navegación, haz clic en Seguridad > Tipos de Datos & Perfiles.
  2. En la pestaña Configuración, habilite el interruptor Almacenar evidencia DLP.
  3. Para permitir que el archivo de evidencia original sea descargado desde un evento, seleccione la casilla Almacenar archivos originales al coincidir. Si esta opción no está marcada, solo un fragmento de la evidencia está disponible durante una investigación.
  4. Elija la ubicación para que se almacene la evidencia.
  5. Haz clic en Guardar.

Paso 3: Proporcione permisos para el administrador

Solo los administradores con el permiso DLP Forensics pueden ver las evidencias forenses dentro de un evento. Puede agregar este permiso a roles personalizados existentes o crear un nuevo rol personalizado y aplicarlo al administrador correspondiente. Para más información sobre Roles & Permisos, vea Managing Admin Roles Using RBAC.

Permissions.png

Visualización de evidencias forenses

La evidencia forense está disponible desde el panel Incidente de Datos, disponible desde el evento que se generó después de violar una regla de DLP.

Nota: Después de que se genera un evento, puede tomar unos minutos para que el archivo esté disponible para descargar.

DLP_Draw.png

Para ver evidencias forenses:

  1. Desde el menú de navegación, haga clic en Seguridad > Protección de Datos para ver el Tablero de Protección de Datos.
  2. En el Principales Reglas Infringidas, haga clic en la regla que desea investigar.

    Se muestra la página de Eventos con un filtro predefinido de los eventos generados por esta regla. Para más información, consulte Analyzing Events in Your Network.

  3. Expanda el evento y en el campo Evidencia, haga clic en Ver forense.

    View_Forensics.png

    Se abre el panel Incidente de Datos.

  4. En la sección Forense, haga clic en Ver evidencia , y en el cuadro emergente, haga clic en Confirmar.

    Event.png

    La evidencia forense se muestra en el fragmento. Para acceder al archivo completo haga clic en Descargar archivo. Esta opción está deshabilitada si la casilla Almacenar archivos originales al coincidir fue desmarcada en el Paso 2.

    Evidence.png

¿Fue útil este artículo?

Usuarios a los que les pareció útil: 0 de 0

0 comentarios