Skip to main content
  1. Concetti/

DLP - Data Loss Prevention

·5 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cos'e'
#

Il DLP (Data Loss Prevention) e' l'insieme di tecnologie e policy che impediscono che i dati sensibili escano dall'organizzazione senza autorizzazione. Non e' un singolo tool, ma un sistema multi-livello che copre endpoint, rete e storage.

dlp-wazuh-alerts-rule-100200.webp

Analizza il contenuto di file, email e traffico in uscita alla ricerca di dati sensibili, applicando azioni di blocco, alert o quarantena in base a policy configurate dall'amministratore.

TL;DR
#

Il DLP funziona come un controllo doganale sul confine digitale dell'organizzazione:

  1. Un utente tenta di inviare un file Excel con 5.000 numeri di carta di credito via email
  2. Il Network DLP intercetta il traffico SMTP in uscita
  3. Dezippa l'allegato se e' compresso e ne analizza il contenuto
  4. Trova pattern corrispondente al formato carta di credito (16 cifre + checksum Luhn)
  5. Blocca il trasferimento, avvisa il Security Admin e registra l'evento per audit

I Tre Tier di Deployment
#

Il DLP opera su tre livelli distinti dell'infrastruttura per garantire copertura completa in ogni scenario d'uso.

Endpoint DLP
#

L'agente endpoint e' la difesa di ultima istanza: se il dato bypassa la rete (VPN off, laptop offline), l'endpoint DLP e' l'unica barriera rimasta. Controlla USB, clipboard, stampa locale e screen capture.

Network DLP
#

L'appliance di rete fa Deep Content Inspection su tutto il traffico in uscita. Il punto critico e' la decompressione: il Network DLP dezippa gli archivi ZIP al volo e analizza ogni file all'interno. Comprimere un file non basta per bypassare un DLP enterprise.

flowchart LR
    classDef net fill:#8338ec33,stroke:#8338ec,stroke-width:2px,color:#000
    classDef dlp fill:#e6394633,stroke:#e63946,stroke-width:2px,color:#000

    USER["Utente Interno
Invia Email con allegato ZIP"]:::net
    DLP["Network DLP
Decomprime ZIP e analizza i file"]:::dlp
    INTERNET(("Internet")):::net
    ADMIN["Security Admin
Riceve Notifica"]:::dlp

    USER -->|"ZIP contiene Excel con SSN: ###-##-####"| DLP
    DLP -. "Pattern Rilevato!" .-> ADMIN
    DLP --x|"TRASFERIMENTO BLOCCATO"| INTERNET

Limite: esfiltrazione cifrata. Se un attaccante cifra i dati con AES prima di inviarli, il DLP vede solo cifrato e non puo' leggere il contenuto. Un DLP avanzato puo' pero' rilevare volumi anomali di traffico cifrato verso IP sconosciuti.

Storage / Cloud DLP
#

Scansiona i dati a riposo nei repository aziendali: SharePoint, S3, database. Il flusso tipico e' continuo: i file vengono analizzati all'upload e scansionati periodicamente.

flowchart LR
    classDef defaultBox fill:#1d355733,stroke:#457b9d,stroke-width:2px,color:#000
    classDef dlpBox fill:#d9042933,stroke:#ef233c,stroke-width:2px,color:#000

    FILE["File Caricato
su S3 / SharePoint"]:::defaultBox
    DLP["Cloud-Based DLP
Ispezione contenuto"]:::dlpBox
    ALERT["Alert Security Admin"]:::dlpBox
    BLOCK["Blocca accesso pubblico"]:::dlpBox
    QUARANTINE["Messa in Quarantena"]:::dlpBox

    FILE --> DLP
    DLP -->|"Se match policy"| ALERT
    DLP -->|"Se match policy"| BLOCK
    DLP -->|"Se match policy"| QUARANTINE

Come Identifica i Dati Sensibili
#

Il DLP non guarda solo i nomi dei file o le estensioni: analizza il contenuto, cercando pattern noti o documenti gia' classificati come sensibili.

Prerequisito: Data Classification

Il DLP e' cieco senza classificazione. Il primo passo e' sempre classificare i dati (Public, Private, Sensitive, Confidential, Critical). Solo dopo si possono scrivere regole DLP efficaci. Il caso Boeing 2016: 36.000 SSN inviati via email perche' il documento non era classificato. Il DLP non lo blocco'.


Azioni del DLP
#

Quando il DLP trova un match, non deve per forza bloccare: le azioni sono configurabili in base alla severita' e al contesto.

AzioneDescrizioneQuando usarla
BloccaImpedisce il trasferimento del fileDati critici (SSN, PAN, segreti)
AvvisaNotifica utente e admin ma permetteFormazione e awareness
RegistraSolo log, nessun bloccoMonitoring e audit trail
QuarantenaIsola il file, blocca accessoFile in storage con PII esposte
CifraCifra il file prima dell'invioEmail DLP con policy di encrypt

Shadow IT e Cloud DLP
#

Il Cloud DLP estende il controllo ai servizi SaaS non autorizzati (Shadow IT): quando un dipendente tenta di caricare dati aziendali su Google Drive personale invece che su OneDrive aziendale, il CASB + Cloud DLP intercettano l'upload e lo bloccano.

Questo scenario e' tipicamente coperto dall'integrazione CASB + DLP:

  • Il CASB rileva l'uso di un cloud non approvato (Shadow IT)
  • Il Cloud DLP ispeziona il file e trova PII
  • L'upload viene bloccato in tempo reale

Scenario Reale Blue Team
#

# Wazuh: alert DLP su pattern SSN rilevato in trasferimento file
# Rule 100200 — Data Loss Prevention: SSN pattern detected

# Esempio query su Wazuh per alert DLP nelle ultime 24h
curl -k -u admin:admin \
  -X GET "https://wazuh-manager:9200/.wazuh-alerts-*/_search" \
  -H "Content-Type: application/json" \
  -d '{
    "query": {
      "bool": {
        "must": [
          {"term": {"rule.id": "100200"}},
          {"range": {"@timestamp": {"gte": "now-24h"}}}
        ]
      }
    }
  }'

dlp-wazuh-event-detail-ssn.webp

Il Wazuh DLP si basa su regole di pattern matching configurabili: quando un file con SSN viene copiato su un dispositivo rimovibile o trasferito via FTP, Wazuh genera un alert con rule ID dedicato. L'analista Blue Team riceve l'alert, verifica il contesto e decide se escalare a incidente.


Dev Parallel
#

In PHP/Node, implementare DLP manuale significa validare e filtrare l'output API per non esporre campi sensibili: mascherare il numero carta con 4111****1111, omettere il campo SSN dalla risposta JSON, cifrare il campo email prima di serializzarlo. Un DLP enterprise fa questo su scala industriale: analizza TUTTO il traffico in uscita e blocca automaticamente se trova pattern PII, senza dipendere dal fatto che il developer abbia ricordato di mascherare quel campo specifico.

Le regex DLP sono strutturalmente identiche a quelle di validazione form, ma l'obiettivo e' invertito: invece di validare l'INPUT dell'utente (es. "questo campo e' un'email valida?"), si scansiona l'OUTPUT aziendale per trovare quello che NON dovrebbe uscire ("questo payload HTTP contiene un numero di carta di credito?").


Collegato a
#

  • log — ogni evento DLP genera log per audit e SIEM
  • casb — CASB + DLP per controllo Shadow IT e cloud non approvati
  • wazuh-architecture — Wazuh come piattaforma DLP open source per pattern matching
  • secret-scanning — secret scanning come forma specializzata di DLP per codice sorgente
  • zero-trust — DLP complementa Zero Trust: verificare anche i dati in uscita, non solo gli accessi

Related