Forensic सबूत के साथ DLP उल्लंघनों की जांच

यह लेख बताता है कि डीएलपी नीति उल्लंघन घटनाओं से फोरेंसिक सबूत कैसे देखें।

अवलोकन

डीएलपी नीति उल्लंघनों की जांच के लिए, आप Cato प्रबंधन अनुप्रयोग (CMA) में सीधे उल्लंघन के सबूत को सुरक्षित रूप से देख सकते हैं। यह सुरक्षा टीमों को घटना के संदर्भ को जल्दी समझने, संभावित डेटा जोखिम का आकलन करने, गलत सकारात्मकों को मान्य करने और आत्मविश्वास के साथ डीएलपी नीतियों को ठीक करने की अनुमति देता है।

जब डीएलपी नीति घटना उत्पन्न होती है, तो सबूत फाइलें एन्क्रिप्टेड होती हैं और विन्यस्त सुरक्षित संग्रहण गंतव्य पर भेजी जाती हैं। डेटा एक्सपोजर को कम करने और नियामक आवश्यकताओं की पालन को सुनिश्चित करने के लिए, ये फाइलें केवल संबंधित अनुमतियों वाले व्यवस्थापकों द्वारा अनुरोध पर देखी जा सकती हैं।

नोट: छवि फ़ाइल प्रकार समर्थित नहीं है

उपयोग केस: स्लैक के माध्यम से दिखाई गई पीआईआई की जांच

एक बिक्री प्रतिनिधि को एक ग्राहक को धनवापसी प्रक्रिया के लिए आवश्यक है। वे अपने प्रबंधक को स्लैक संदेश भेजते हैं जिससे धनवापसी स्वीकृत हो सके जिसमें ग्राहक का पता शामिल होता है। एक डीएलपी नियम जो पीआईआई का पता लगाने के लिए विन्यस्त होता है, ग्राहक के पते की पहचान करता है, संदेश को अवरुद्ध करता है और एक घटना को ट्रिगर करता है। स्लैक संदेश एन्क्रिप्टेड होते हैं और अमेज़न S3 बकेट में सुरक्षित रूप से सबूत के रूप में संग्रहीत किए जाते हैं।

एक सुरक्षा विश्लेषक, जो फोरेंसिक सबूत को देखने की अनुमति रखते हैं, घटना की जांच शुरू करते हैं। जांच के भाग के रूप में, वे सुरक्षित रूप से स्लैक वार्तालाप देखते हैं और पुष्टि करते हैं कि पीआईआई डेटा का खुलासा हुआ था।

किसी नीति उल्लंघन की निश्चितता के साथ पुष्टि करने पर, सुरक्षा विश्लेषक शामिल कर्मचारियों से संपर्क कर सकते हैं और उन्हें कंपनी की डेटा सुरक्षा नीति के बारे में शिक्षा दे सकते हैं।

फोरेंसिक सबूत को देखने की अनुमति देना

फोरेंसिक सबूत देखने के लिए सक्षम करने के लिए, आपको निम्नलिखित करना होगा:

  1. सबूत के सुरक्षित संग्रहण के लिए अपनी पसंदीदा विकल्प को सक्षम करें
  2. फोरेंसिक सबूत सेटिंग्स को विन्यस्त करें
  3. प्रशासकों के लिए अनुमतियाँ प्रदान करें जो सबूत देख सकते हैं

स्टेप 1: सबूत के सुरक्षित संग्रहण को सक्षम करना

फोरेंसिक सबूत Cato से बाहरी गंतव्य में संग्रहीत किए जाते हैं जिसे आप चुनते हैं। सबूत संग्रहण को सक्षम करने के लिए, आपको Cato और समर्थित संग्रहण सेवा के बीच एकीकरण बनाना होगा। यह एकीकरण Cato को आपकी निर्दिष्ट संग्रहण में डीएलपी नीति के ट्रिगर होने पर एन्क्रिप्टेड सबूत फाइलों को सुरक्षित रूप से लिखने की अनुमति देता है। एकीकरण को विन्यस्त करने के लिए चरण-दर-चरण निर्देशों के लिए, नीचे दिए गए लिंक को देखें। समर्थित संग्रहण सेवाएं हैं:

स्टेप 2: फोरेंसिक सबूत सेटिंग्स को विन्यस्त करें

फोरेंसिक सबूत संग्रहीत करना शुरू करने के लिए, आपको CMA में यह फीचर सक्षम करना होगा। आप केवल सबूत के एक अंश को प्रदर्शित करना चुन सकते हैं या जांच के दौरान मूल फाइल को संग्रहीत करने और डाउनलोड के लिए उपलब्ध कराने की अनुमति दे सकते हैं।

नोट: सभी फोरेंसिक सबूत हमेशा एन्क्रिप्टेड होते हैं, यह विन्यस्त गंतव्य में संग्रहीत सबूत को एन्क्रिप्ट करें चेकबॉक्स को अनचेक करना संभव नहीं है।

Forensics.png

फोरेंसिक सबूत को विन्यस्त करने के लिए:

  1. नेविगेशन मेनू से, सुरक्षा > डेटा प्रकार और प्रोफ़ाइल्स पर क्लिक करें।
  2. सेटिंग्स टैब पर, डीएलपी सबूत संग्रहीत करें टॉगल सक्षम करें।
  3. मूल सबूत फाइल को ईवेंट से डाउनलोड की अनुमति देने के लिए, मिलान पर मूल फाइलें संग्रहीत करें चेकबॉक्स चुनें। यदि यह विकल्प चेक नहीं किया गया है, तो जांच के दौरान केवल सबूत का अंश उपलब्ध होगा।
  4. सबूत को संग्रहीत करने के लिए स्थान चुनें।
  5. सहेजें पर क्लिक करें।

स्टेप 3: प्रशासक के लिए अनुमतियाँ प्रदान करें

केवल DLP Forensics अनुमति वाले प्रशासक ही एक घटना के भीतर फोरेंसिक सबूत देख सकते हैं। आप इस अनुमति को मौजूदा कस्टम भूमिकाओं में जोड़ सकते हैं या एक नई कस्टम भूमिका बना सकते हैं और इसे संबंधित प्रशासक पर लागू कर सकते हैं। Roles & Permissions पर अधिक जानकारी के लिए, RBAC का उपयोग करके प्रशासक भूमिकाओं का प्रबंधन देखें।

Permissions.png

फोरेंसिक सबूत देखना

फोरेंसिक सबूत डेटा घटना पैनल से उपलब्ध है, जो एक घटना से उपलब्ध है जो डीएलपी नियम के उल्लंघन के बाद उत्पन्न हुई थी।

नोट: एक घटना उत्पन्न होने के बाद, फाइल के डाउनलोड के लिए उपलब्ध होने में कुछ मिनट लग सकते हैं।

DLP_Draw.png

फोरेंसिक सबूत देखने के लिए:

  1. नेविगेशन मेनू से, सुरक्षा > डेटा सुरक्षा पर क्लिक करें ताकि डेटा सुरक्षा डैशबोर्ड को देख सकें।
  2. शीर्ष उल्लंघनकारी नियम में, उस नियम पर क्लिक करें जिसे आप जांचना चाहते हैं।

    इवेंट्स पृष्ठ घटनाओं के पूर्वनिर्धारित फिल्टर के साथ प्रदर्शित होता है जो इस नियम द्वारा उत्पन्न की गई थी। अधिक जानकारी के लिए, अपने नेटवर्क में घटनाओं का विश्लेषण करें देखें।

  3. घटना का विस्तार करें और सबूत फ़ील्ड में, फोरेंसिक देखें पर क्लिक करें।

    View_Forensics.png

    डेटा घटना पैनल खुलता है।

  4. फोरेंसिक अनुभाग में, सबूत देखें पर क्लिक करें, और पॉप-अप बॉक्स में, पुष्टि करें पर क्लिक करें।

    Event.png

    फोरेंसिक सबूत स्निपेट में प्रदर्शित होता है। पूर्ण फाइल एक्सेस करने के लिए डाउनलोड फाइल पर क्लिक करें। यह विकल्प धूसर हो जाता है यदि मिलान पर मूल फाइलें संग्रहीत करें चेकबॉक्स स्टेप 2 में अनचेक थी।

    Evidence.png

क्या यह लेख उपयोगी था?

0 में से 0 के लिए उपयोगी रहा

0 टिप्पणियां