Đăng kí tư vấn
Đăng kí tư vấn
MA TRẬN KÊNH DỮ LIỆU

DLP theo dõi những kênh dữ liệu nào?

ITS DLP hiện tập trung vào tín hiệu trên endpoint Windows: hoạt động tệp, USB, clipboard file intent, thư mục đồng bộ cloud và network share. Mỗi kênh có mức quan sát khác nhau; không nên hiểu DLP là đã kiểm soát mọi đường dữ liệu.
Ma trận dưới đây mô tả đúng phạm vi hiện tại để doanh nghiệp chọn pilot phù hợp, không dùng danh sách tính năng theo kỳ vọng thị trường.
Ma trận kênh dữ liệu DLP gồm USB, clipboard, cloud sync và network share
Minh họa các kênh endpoint đang được ITS DLP quan sát và các kênh chưa hỗ trợ.

Hiểu đúng “theo dõi kênh dữ liệu”

Một kênh được nhận diện không có nghĩa hệ thống đọc toàn bộ nội dung hoặc chặn mọi thao tác. ITS DLP hiện thu metadata và bối cảnh sự kiện để tạo incident, giúp đội IT biết điều gì xảy ra, ở máy nào, với điểm đến nào và có cần xác minh thêm hay không.

Audit

Ghi nhận metadata và chuỗi hoạt động trong phạm vi được cấu hình.

Alert

Áp rule, ngưỡng và ngoại lệ để ưu tiên sự kiện đáng chú ý.

Incident evidence

Gom sự kiện thành timeline, risk score và workflow phục vụ review.

Ma trận phạm vi kênh hiện tại

Trạng thái được viết theo khả năng đã kiểm chứng trong mã nguồn và project state. Các kênh chưa hoàn thiện không được dùng làm cam kết bán hàng.
Kênh
Dữ liệu quan sát
Giá trị vận hành
Trạng thái
Endpoint file activity
Tạo, sửa, xóa, đổi tên, số tệp, dung lượng và chuỗi hoạt động trong allowlist.
Nhận diện bulk copy/delete/modify/rename và tạo ngữ cảnh incident.
Có thể pilot
USB/removable storage
Volume label, metadata tệp và hoạt động liên quan tại điểm đến removable.
Biết máy/user/volume nào liên quan và áp rule theo nhãn, tên, đuôi hoặc kích thước.
Có thể pilot
Clipboard file intent
Tín hiệu ý định sao chép tệp qua clipboard.
Bổ sung ngữ cảnh; không tự kết luận rằng dữ liệu đã rời khỏi máy.
Có thể pilot
Cloud sync folder
Thư mục đồng bộ cục bộ OneDrive/SharePoint, Google Drive, Dropbox, iCloud và Box.
Phân loại điểm đến local cloud-sync; không thay thế connector cloud trực tiếp.
Có thể pilot
Network share
UNC path và mapped network drive.
Ghép nguồn/đích theo khả năng quan sát tốt nhất để hỗ trợ điều tra.
Có thể pilot
Microsoft 365 audit
Lớp tích hợp directory/activity đã có nhưng còn cần kiểm chứng tenant, quyền và subscription.
Mở rộng bằng chứng cloud khi điều kiện triển khai được xác nhận.
Pilot có điều kiện
Web upload, email, chat, AI
Chưa có endpoint channel hoàn thiện cho upload trình duyệt, gửi email/chat hoặc công cụ AI.
Không dùng làm cam kết kiểm soát trong phiên bản hiện tại.
Chưa hỗ trợ
Print
Chưa có kênh endpoint theo dõi tác vụ in hoàn thiện.
Chưa tạo evidence cho luồng in.
Chưa hỗ trợ
Incident review DLP với timeline và risk score
Minh họa quy trình gom sự kiện endpoint thành incident để đội IT xem xét.
KHÔNG ĐỌC LOG RỜI RẠC

Các kênh được gom thành incident như thế nào?

Sự kiện riêng lẻ thường thiếu ngữ cảnh. ITS DLP tổng hợp các tín hiệu liên quan để đội IT ưu tiên theo risk score, xem timeline và ghi nhận kết quả xử lý.
  • Máy và user theo khả năng xác định tốt nhất.
  • Nguồn, điểm đến và loại kênh được phân loại.
  • Số tệp, tổng dung lượng và thời điểm hoạt động.
  • Rule khớp, detection sample đã mask và đường dẫn được che/hash.
  • Owner, note và trạng thái new/reviewing/resolved/false positive.

Rule nào có thể áp dụng xuyên kênh?

Thuộc tính tệp

  • Tên tệp, phần mở rộng, kích thước tối thiểu.
  • Keyword hoặc regex trong dữ liệu phát hiện hiện có.

Bối cảnh điểm đến

  • Volume label, removable, cloud-sync folder hoặc network share.
  • Phân biệt local desktop/download và điểm đến đáng chú ý.

Ngưỡng hành vi

  • Số lượng tệp, tổng dung lượng và thao tác lặp lại.
  • Ngoại lệ cho backup, migration, ứng dụng hoặc nhóm máy hợp lệ.

Cách chọn kênh cho pilot

01. Vẽ luồng dữ liệu

Xác định dữ liệu rời máy qua USB, cloud sync hay network share trong công việc thật.

02. Chọn rủi ro ưu tiên

Không bật mọi kênh; chọn tình huống có ảnh hưởng và có người xác minh.

03. Đặt baseline

Quan sát hoạt động bình thường trước khi tăng độ nhạy của rule.

04. Đánh giá độ phủ

Đo tín hiệu, false positive và bằng chứng incident trước khi mở rộng.

Câu hỏi thường gặp về kênh DLP

DLP có theo dõi mọi USB không?

Pilot có thể ghi nhận USB/volume và hoạt động tệp liên quan trong phạm vi cấu hình. Rule và ngoại lệ cần được thống nhất trước.

Nhận diện thư mục Google Drive có phải connector Google Workspace không?

Không. Đây là phân loại thư mục đồng bộ cục bộ trên endpoint. Connector cloud trực tiếp là lớp tích hợp khác.

Clipboard intent có chứng minh tệp đã bị lấy đi không?

Không tự động. Đây là tín hiệu bổ sung và phải được xem cùng hoạt động tệp, điểm đến, timeline và bối cảnh nghiệp vụ.

Có theo dõi upload lên website hoặc công cụ AI không?

Chưa trong phạm vi endpoint hiện tại. Không nên quảng bá kiểm soát web upload, chat hoặc AI khi channel chưa hoàn thiện.

Có thể bật tất cả thư mục trên máy không?

Về vận hành nên dùng allowlist có mục tiêu. Theo dõi quá rộng làm tăng tải và nhiễu mà không chắc tăng khả năng phát hiện.

Khi nào nên thêm kênh mới?

Sau khi kênh hiện tại tạo được tín hiệu ổn định, có quy trình review và doanh nghiệp xác định rõ use case cần mở rộng.

Trang liên quan

Phần mềm ITS DLP

Xem tổng quan sản phẩm, phạm vi hiện tại, quyền riêng tư và lộ trình.
Xem chi tiết

DLP Endpoint Windows

Chi tiết tín hiệu USB, clipboard, cloud sync, network share và incident review.
Xem chi tiết

Triển khai pilot DLP

Khảo sát, baseline, rule tuning, false positive và tiêu chí quyết định rollout.
Xem chi tiết

Chọn đúng kênh dữ liệu để bắt đầu pilot

Cho IT Systems biết dữ liệu quan trọng, endpoint Windows và điểm đến thường dùng. Chúng tôi sẽ đề xuất phạm vi kênh, rule, ngoại lệ và bằng chứng cần thu trong pilot.