Sau khi đã thiết lập các lớp phòng thủ chống lại các cuộc tấn công từ bên ngoài (IPS, Anti-Malware, Sandboxing), hôm nay chúng ta sẽ giải quyết một bài toán đau đầu không kém từ bên trong nội bộ: Ngăn chặn nhân viên cố tình hoặc vô ý "tuồn" dữ liệu mật của công ty ra ngoài Internet.
Giải pháp ở đây chính là DLP (Data Loss Prevention). Trong bài lab này, mình sẽ hướng dẫn anh em cấu hình chặn triệt để hành vi upload các tệp tin tài liệu nhạy cảm (Word, Excel, PDF...) lên các trang chia sẻ file trực tuyến.
LƯU Ý QUAN TRỌNG: Hầu hết các trang web hiện nay đều chạy HTTPS mã hóa. Để Firewall có thể "nhìn xuyên" qua lớp mã hóa này và biết người dùng đang upload file gì, bạn BẮT BUỘC phải bật tính năng bóc tách HTTPS và máy Client phải được cài đặt CA Certificate của Sophos XG trước đó.
2. Áp dụng DLP Policy vào Firewall Rule
3. Kiểm tra thực tế (User Experience)
4. Theo dõi và trích xuất Log (Log Viewer)
Giải pháp ở đây chính là DLP (Data Loss Prevention). Trong bài lab này, mình sẽ hướng dẫn anh em cấu hình chặn triệt để hành vi upload các tệp tin tài liệu nhạy cảm (Word, Excel, PDF...) lên các trang chia sẻ file trực tuyến.
LƯU Ý QUAN TRỌNG: Hầu hết các trang web hiện nay đều chạy HTTPS mã hóa. Để Firewall có thể "nhìn xuyên" qua lớp mã hóa này và biết người dùng đang upload file gì, bạn BẮT BUỘC phải bật tính năng bóc tách HTTPS và máy Client phải được cài đặt CA Certificate của Sophos XG trước đó.
MỤC LỤC
1. Tạo Policy DLP ngăn chặn upload tài liệu2. Áp dụng DLP Policy vào Firewall Rule
3. Kiểm tra thực tế (User Experience)
4. Theo dõi và trích xuất Log (Log Viewer)
1. TẠO POLICY DLP NGĂN CHẶN UPLOAD TÀI LIỆU
Đầu tiên, chúng ta cần tạo một bộ quy tắc chỉ định rõ loại dữ liệu nào không được phép lọt ra ngoài.- Điều hướng đến menu Data loss prevention (hoặc Data control tùy phiên bản) > tab Policies.
- Nhấp vào Add policy và đặt tên cho bộ quy tắc (Ví dụ: Chong_Upload_TaiLieu).
- Nhấp vào Add rule để thiết lập điều kiện chặn:
- Rule type (Loại quy tắc): Chọn File rule (Lọc theo định dạng file).
- File type (Loại tệp tin): Bấm chọn nhóm Document (Nhóm này đã bao gồm sẵn các định dạng tài liệu văn phòng phổ biến như .doc, .docx, .pdf, .xls...).
- Action (Hành động): Chọn Drop (Vứt bỏ/Cắt đứt gói tin).
- Nhấn Save để lưu Policy.
2. ÁP DỤNG DLP POLICY VÀO FIREWALL RULE
Policy tạo ra sẽ nằm im nếu bạn không gắn nó vào cửa ngõ mạng. Chúng ta sẽ áp dụng nó vào Rule cho phép mạng LAN ra Internet.- Điều hướng đến Rules and policies > Firewall rules.
- Mở Rule đang cấp quyền cho LAN đi WAN (Ví dụ: LAN_to_WAN) để chỉnh sửa.
- Cuộn trang xuống phần Security features.
- Kiểm tra bắt buộc: Đảm bảo ô Scan HTTP and decrypted HTTPS đã được tích chọn.
- Tại mục Data loss prevention, bấm xổ xuống và chọn Policy Chong_Upload_TaiLieu vừa tạo ở bước 1.
- Nhấn Save để áp dụng.
3. KIỂM TRA THỰC TẾ (USER EXPERIENCE)
Để nghiệm thu, chúng ta sẽ đóng vai một nhân viên đang cố gắng đưa một file tài liệu mật lên mạng.- Từ máy Client (Windows), chuẩn bị một file tài liệu (Ví dụ: toan-chuyen-de-3.docx).
- Mở trình duyệt web, truy cập vào một trang chia sẻ file miễn phí bất kỳ (Ở đây mình dùng [https://filebin.net/](https://filebin.net/)).
- Kéo thả file .docx vào trang web để bắt đầu Upload.
- Kết quả: Quá trình tải lên lập tức bị ngắt. Thay vì thanh tiến trình chạy 100%, trình duyệt sẽ báo lỗi ngắt kết nối hoặc Upload failed do tường lửa đã trực tiếp can thiệp, "cắt đứt" luồng truyền tải dữ liệu khi phát hiện có file Document lọt ra ngoài.
4. THEO DÕI VÀ TRÍCH XUẤT LOG (LOG VIEWER)
Để có bằng chứng báo cáo cho Ban Giám Đốc về hành vi vi phạm:- Trở lại WebAdmin của Sophos XG, mở Log viewer (Góc trên cùng bên phải).
- Chọn tab Web (Hoặc Web filter).
- Tại đây, bạn sẽ thấy tường lửa ghi nhận cực kỳ chi tiết hành vi chặn:
- Status: Hiện chữ Denied (Đỏ chót).
- URL: Ghi rõ đường link trang web và tên file đang cố upload (toan-chuyen-de-3.docx).
- Src IP: IP của máy trạm đang thực hiện hành vi trái phép.
Bài viết liên quan
Được quan tâm
Bài viết mới