← 返回概念解读

Concept Fable精修版

数据防泄漏

Data Loss Prevention, DLP · Security/Privacy

先读故事。这里不急着给定义,先让问题自己长出来。

寓言故事

出城门前的三道检查

金叶城商会每天都有信件、账单和图纸出城。过去守门人只看有没有盖章,不看袋子里是什么。

一天,学徒把客户名单和报价底册一起寄给陌生商人。掌柜追到码头才拦下,才发现盖章只能证明有人批准过寄出,不能说明内容适合离开。

商会先贴告示:机密资料不得外传。大家紧张几天,忙起来仍会错发。有人复制整张表,有人把证件号放进聊天纸条,有人把合同截图交给供应商。

新守门人设了三处卡口:文件离开库房时看一遍,信件出城门时看一遍,伙计往外部信箱和聊天铺发送时也看一遍。

拦截也分轻重。普通误发提醒并要求删敏感列;高密图纸必须主管批准;明显外泄直接阻断并报警。谁、何时、从哪里、把什么发往哪里,也要留下记录。

后来商会发现,保护资料不能只靠一句提醒。敏感内容常在流动时泄出,防护就要守在路上,能识别、能判断、能阻断,也能把严重事件交给更高的人处理。

守门人也承认,卡口会打扰速度。于是他把常见误发做成温和提醒,把真正高风险材料设成硬拦,把少数需要外发的情况交给主管批准。

商会因此没有把所有路堵死。能安全出城的继续走,不能出城的当场停,拿不准的升级。资料保护从口号变成路上的判断,才真正贴近泄漏发生的位置。 后来新手入门时,老师傅不再先讲抽象名目,而是让他们复盘那次失误:原先哪里靠直觉,第一次修补为什么不够,新的安排怎样把风险留在能检查的位置。等他们能说清这些细节,还能指出什么时候该沿用、什么时候该升级,才算真正懂了这套办法。 后来他们还把这套办法交给新人演练:先让新人按旧办法做一遍,看错误怎样出现;再按新规矩重做,看哪一步被提前拦住,哪一步留下了证据。新人若只会背名字,仍会在相似场景里乱用;只有能说出适用边界、代价和失败后的补救,才被允许独立接活。

揭示

这个故事讲的是:数据防泄漏

DLP。它是一套发现、监控和阻止敏感数据离开安全边界的机制,常覆盖终端、邮件、聊天、云盘、网页上传、API 和数据库导出。

DLP 会识别敏感内容和异常流向,根据策略采取提醒、脱敏、审批、加密、阻断或告警。它和泛泛数据治理不同,重点在数据正在被复制、发送、上传、下载或外发的那一刻。

隐喻映射

  • 出城信件和图纸:正在流动的数据
  • 客户编号和银行卡样式:敏感内容识别规则
  • 三处设卡:终端、网络、应用等监控点
  • 提醒、审批、阻断:DLP 策略动作
  • 外发记录:DLP 事件日志和追踪

Soloharness 判断

DLP 对 Agent 尤其关键,因为 Agent 可能比员工更快复制、总结和发送数据。能不能上线,常取决于能不能在数据流动时拦住错误动作。

data exfiltrationPII detectionegress controlpolicy enforcement

相关辨析

这个概念容易和相邻概念混用,建议继续看对比页。