資料外洩防護(DLP)是啥咪碗糕?
當我們拜訪新竹科學園區的公司、或軍方單位時,常常被要求不能攜帶照明手機,或者得在筆記型電腦的USB連接埠上貼上封條等,之所以會有這些防護機制,是因為重大資料外洩事件不斷發生,公司只好使出各種方式防護研發、業務、財務等機密文件。
不過,這與我現在要討論的DLP有何關聯性?事實上,無論是上述的「硬體式」防護,或者是我接下來要談論的「檔案管理(File Protection)、周邊管理(I/O Protection)、網路管理(LAN Protection)」,皆屬於DLP的範疇。
就我的觀察,截至今日,DLP的技術發展雖然有不少的進展與突破,但仍不出以下三種類型:
第一,檔案控管(File Protection):透過控管檔案本身避免資料外洩,如將機密文件加密。
第二,周邊控管(I/O Protection):控管周邊硬體,這指限制或紀錄輸出入與儲存裝置等的使用狀況,以防範機密文件透過USB等周邊硬體外洩。
第三,網路控管(Lan Protection):控管網路,透過限制、側錄,或記錄藉由網路傳佈的email、MSN、Skype、http、ftp等作業,防範機密文件透過網路而外洩。
這三者有何不同,且待我道來。
檔案控管(File Protection)的發展趨勢
當前的檔案控管模式有二,一種是僅能用來防護文件使用者外洩機密文件的「數位版權管理(Digital Rights Management,DRM)」機制,另外一種是可以同時防護文件作者與文件使用者的「即時讀寫加解密」機制。
1、數位版權管理
無論是前幾年較常被市場討論的數位版權管理(DRM)、或企業版的數位版權管理(Enterprise Digital Rights Management,E-DRM),皆起源於微軟在2004年大力炒作該議題(那些未引進台灣市場的外商產品先不看)。
微軟為炒做該市場,除針對終端應用軟體與伺服器作業系統推出相對應的產品,如Office IRM(Information Rights Management)與Windows RMS(Rights Management Services)等,鑑於協同工作日趨普及,微軟亦於其的企業入口網站產品上,整合上述的DRM產品,讓企業員工可以加密透過該企業入口網站上下載的文件。
DRM的賣點是,即使企業員工不慎將受到DRM機制保護的機密文件轉給他人時,其亦無法開啟。
理由是,開啟該文件時,「必須連線到授權伺服器取得授權,才可以開啟文件」,基於此,企業無須擔心機密文件會因有心人士的不法手段而外洩。
不過,自微軟推出RMS以來,僅只有微軟的文書系統(Office System)架構在RMS上,其他應用軟體業者都未支援RMS。
企業如欲將其他種應用軟體的文件整合至DRM機制中,代表該企業的資訊人員必須透過外掛程式將每一個應用軟體(每一個版本)及欲限制的功能整合至DRM機制中,其間過程相當費時費力,事實上,即使做得出來,也可能出現未控制到的安全漏洞。
因此,我認為DRM僅適用於以Microsoft Office與Arobat PDF呈現的文件檔案。
另外值得一提的是,DRM技術防範的對象是文件檔案的使用者,而非作者,如文件的作者可以將開啟的機密文件的畫面複製到email或其他檔案等,因此,需要一套可以防護作者外洩機密資料的防護工具,在這個狀況下,出現所謂的即時讀寫加解密產品。(未完,請按下一頁繼續)
繼續閱讀: >>



2.borgjack 於 2008/11/24 17:04 回應
Hi Alan,謝謝您的捧場.
請容我再補充說明,「即時讀寫加解密」技術,直接運行於Windows作業系統的核心(kernel)中,接管檔案系統,需要設計驅動層(Driver Layer)程式,為kernel-mode driver,可針對所有檔案格式的受保護文件,於讀寫時自動進行文件加密和解密操作,從而達到保護文件的目的。
採用「即時讀寫加解密」技術的產品,不需要限制儲存裝置、輸入出裝置、網路、Email、MSN的使用功能,因為檔案儲存時就處於加密狀態,即使外洩也無法開啟。
「即時讀寫加解密」可以保護「所有」的檔案格式,而非數種。
若不使用「即時讀寫加解密」技術,則必須於每一個應用軟體(與每一個版本)都提供一個特定的外掛(plug-in)程式,來控制待限制複製、編輯、列印、程式存取的功能,需要使用Hook技術控制其選單、工具列按鈕、快速鍵的動作。
譬如,若要控制AutoCAD應用軟體,則需要於每一個版本各提供一個外掛程式,即使做得出來,很可能仍有未控制到的安全漏洞。
合作方面, 歡迎與我email (borgjack (at) gmail.com) 連絡.
節錄這篇文章部份內容方面, 則要麻煩您與ZDNet連絡了.
1.Alan Chan 於 2008/11/22 10:47 回應
周世雄先生,您好, 我是一家香港防止資料外洩軟件公司的銷售經理, 在網上細讀完 "漫談資料外洩防護趨勢" 一文, 覺得它對資料外泄這話題討論得非常全面, 深入淺出, 很容易理解, 是一篇非常好的文章. 希望可以在此跟周先生作一個交流.
我公司產品CURTAIN e-locker, 我們的顧客主要是以香港與華南地區為主, 還沒有打開台灣市場, 或許周先生會對我們產品較為陌生. e-locker 所取用的技術基本上是混合型的, 包括閣下文中提到的 "即時讀寫加解密產品", 再加上 "數位版權管理", 在程式層次上我們也加入 "周邊控管" 技術, 我們的防洩方法是將敏感資料儲存到一個所謂"安全區"內. 安全區的構成是在伺服器上產生一個共享文件夾, 在客戶端電腦內也設定一個文件夾, 敏感資料只能在兩文件夾當中上傳下載, 當然, 我們也會給予不同職級人仕, 有不同的功能. 而且不像RMS般需要在線才能支援. 一般用戶當打開敏感資料時, 程式可控制另存或寄出等動作, 因此資料將不能離開安全區.
我覺得周先生的"漫談資料外洩防護趨勢"是一篇非常高參考價值的文章, 我希望得到周先生的允准, 可容許我跟我的客戶解釋防洩軟件時, 節錄周先生這篇文章部份內容供參考.
希望早日得到你的答應. 祝好.
Alan