DLP
siglasegurançanuvemprivacidade
Data Loss Prevention: reconhecer dados sensíveis - números de cartão, registros, segredos - e impedir que saiam por e-mail, uploads ou áreas de transferência.
Casamento de padrões com política; calibrá-lo é a guerra eterna entre a segurança e os anexos do negócio.
A prevenção contra perda de dados é a tentativa de impedir que material sensível saia antes que ele saia, em vez de descobrir a partida depois. Funciona inspecionando conteúdo em trânsito e em repouso, comparando-o com padrões e classificadores, e agindo sobre as correspondências: bloquear, colocar em quarentena, criptografar ou apenas registrar.
A dificuldade é que classificação é julgamento e DLP é comparador de padrões. Um número de dezesseis dígitos pode ser um cartão de pagamento ou uma referência de pedido. Um documento marcado como confidencial pode ser genuinamente sensível ou um modelo que alguém copiou. Falsos positivos ensinam as pessoas a contornar o sistema, e todo contorno é um canal que o sistema deixa de ver, e é por isso que um ajuste agressivo costuma produzir cobertura real pior do que uma política modesta que as pessoas toleram.
A criptografia complica ainda mais. Conteúdo que sai por um canal que o inspetor não consegue ler é invisível independentemente da política, e é por isso que DLP costuma ser implantado ao lado de proxies que terminam TLS, e por que as questões de privacidade daí decorrentes são parte legítima da conversa de projeto, e não um obstáculo a ela.