Cos'e'#
Il DLP (Data Loss Prevention) e' l'insieme di tecnologie e policy che impediscono che i dati sensibili escano dall'organizzazione senza autorizzazione. Non e' un singolo tool, ma un sistema multi-livello che copre endpoint, rete e storage.

Analizza il contenuto di file, email e traffico in uscita alla ricerca di dati sensibili, applicando azioni di blocco, alert o quarantena in base a policy configurate dall'amministratore.
TL;DR#
Il DLP funziona come un controllo doganale sul confine digitale dell'organizzazione:
- Un utente tenta di inviare un file Excel con 5.000 numeri di carta di credito via email
- Il Network DLP intercetta il traffico SMTP in uscita
- Dezippa l'allegato se e' compresso e ne analizza il contenuto
- Trova pattern corrispondente al formato carta di credito (16 cifre + checksum Luhn)
- Blocca il trasferimento, avvisa il Security Admin e registra l'evento per audit
I Tre Tier di Deployment#
Il DLP opera su tre livelli distinti dell'infrastruttura per garantire copertura completa in ogni scenario d'uso.
Endpoint DLP#
L'agente endpoint e' la difesa di ultima istanza: se il dato bypassa la rete (VPN off, laptop offline), l'endpoint DLP e' l'unica barriera rimasta. Controlla USB, clipboard, stampa locale e screen capture.
Network DLP#
L'appliance di rete fa Deep Content Inspection su tutto il traffico in uscita. Il punto critico e' la decompressione: il Network DLP dezippa gli archivi ZIP al volo e analizza ogni file all'interno. Comprimere un file non basta per bypassare un DLP enterprise.
flowchart LR
classDef net fill:#8338ec33,stroke:#8338ec,stroke-width:2px,color:#000
classDef dlp fill:#e6394633,stroke:#e63946,stroke-width:2px,color:#000
USER["Utente Interno
Invia Email con allegato ZIP"]:::net
DLP["Network DLP
Decomprime ZIP e analizza i file"]:::dlp
INTERNET(("Internet")):::net
ADMIN["Security Admin
Riceve Notifica"]:::dlp
USER -->|"ZIP contiene Excel con SSN: ###-##-####"| DLP
DLP -. "Pattern Rilevato!" .-> ADMIN
DLP --x|"TRASFERIMENTO BLOCCATO"| INTERNET
Limite: esfiltrazione cifrata. Se un attaccante cifra i dati con AES prima di inviarli, il DLP vede solo cifrato e non puo' leggere il contenuto. Un DLP avanzato puo' pero' rilevare volumi anomali di traffico cifrato verso IP sconosciuti.
Storage / Cloud DLP#
Scansiona i dati a riposo nei repository aziendali: SharePoint, S3, database. Il flusso tipico e' continuo: i file vengono analizzati all'upload e scansionati periodicamente.
flowchart LR
classDef defaultBox fill:#1d355733,stroke:#457b9d,stroke-width:2px,color:#000
classDef dlpBox fill:#d9042933,stroke:#ef233c,stroke-width:2px,color:#000
FILE["File Caricato
su S3 / SharePoint"]:::defaultBox
DLP["Cloud-Based DLP
Ispezione contenuto"]:::dlpBox
ALERT["Alert Security Admin"]:::dlpBox
BLOCK["Blocca accesso pubblico"]:::dlpBox
QUARANTINE["Messa in Quarantena"]:::dlpBox
FILE --> DLP
DLP -->|"Se match policy"| ALERT
DLP -->|"Se match policy"| BLOCK
DLP -->|"Se match policy"| QUARANTINE
Come Identifica i Dati Sensibili#
Il DLP non guarda solo i nomi dei file o le estensioni: analizza il contenuto, cercando pattern noti o documenti gia' classificati come sensibili.
Il DLP e' cieco senza classificazione. Il primo passo e' sempre classificare i dati (Public, Private, Sensitive, Confidential, Critical). Solo dopo si possono scrivere regole DLP efficaci. Il caso Boeing 2016: 36.000 SSN inviati via email perche' il documento non era classificato. Il DLP non lo blocco'.
Azioni del DLP#
Quando il DLP trova un match, non deve per forza bloccare: le azioni sono configurabili in base alla severita' e al contesto.
| Azione | Descrizione | Quando usarla |
|---|---|---|
| Blocca | Impedisce il trasferimento del file | Dati critici (SSN, PAN, segreti) |
| Avvisa | Notifica utente e admin ma permette | Formazione e awareness |
| Registra | Solo log, nessun blocco | Monitoring e audit trail |
| Quarantena | Isola il file, blocca accesso | File in storage con PII esposte |
| Cifra | Cifra il file prima dell'invio | Email DLP con policy di encrypt |
Shadow IT e Cloud DLP#
Il Cloud DLP estende il controllo ai servizi SaaS non autorizzati (Shadow IT): quando un dipendente tenta di caricare dati aziendali su Google Drive personale invece che su OneDrive aziendale, il CASB + Cloud DLP intercettano l'upload e lo bloccano.
Questo scenario e' tipicamente coperto dall'integrazione CASB + DLP:
- Il CASB rileva l'uso di un cloud non approvato (Shadow IT)
- Il Cloud DLP ispeziona il file e trova PII
- L'upload viene bloccato in tempo reale
Scenario Reale Blue Team#
# Wazuh: alert DLP su pattern SSN rilevato in trasferimento file
# Rule 100200 — Data Loss Prevention: SSN pattern detected
# Esempio query su Wazuh per alert DLP nelle ultime 24h
curl -k -u admin:admin \
-X GET "https://wazuh-manager:9200/.wazuh-alerts-*/_search" \
-H "Content-Type: application/json" \
-d '{
"query": {
"bool": {
"must": [
{"term": {"rule.id": "100200"}},
{"range": {"@timestamp": {"gte": "now-24h"}}}
]
}
}
}'
Il Wazuh DLP si basa su regole di pattern matching configurabili: quando un file con SSN viene copiato su un dispositivo rimovibile o trasferito via FTP, Wazuh genera un alert con rule ID dedicato. L'analista Blue Team riceve l'alert, verifica il contesto e decide se escalare a incidente.
Dev Parallel#
In PHP/Node, implementare DLP manuale significa validare e filtrare l'output API per non esporre campi sensibili: mascherare il numero carta con
4111****1111, omettere il campo SSN dalla risposta JSON, cifrare il campo
Le regex DLP sono strutturalmente identiche a quelle di validazione form, ma l'obiettivo e' invertito: invece di validare l'INPUT dell'utente (es. "questo campo e' un'email valida?"), si scansiona l'OUTPUT aziendale per trovare quello che NON dovrebbe uscire ("questo payload HTTP contiene un numero di carta di credito?").
Collegato a#
- log — ogni evento DLP genera log per audit e SIEM
- casb — CASB + DLP per controllo Shadow IT e cloud non approvati
- wazuh-architecture — Wazuh come piattaforma DLP open source per pattern matching
- secret-scanning — secret scanning come forma specializzata di DLP per codice sorgente
- zero-trust — DLP complementa Zero Trust: verificare anche i dati in uscita, non solo gli accessi


