2.5 KiB
2.5 KiB
DLP Rules
Базовая DLP-политика в AWatch-rus задаётся JSON-файлом:
windows/dlp-policy.example.json
Это основной policy contract для endpoint- и web/DLP-логики.
Структура политики
Типовой файл содержит разделы:
defaultsrulesendpointcontentAnalysisioc
defaults
Глобальные параметры по умолчанию:
enabledcooldownSecondsactionseverity
rules
Верхний rules[] используется в первую очередь для web/domain сценариев:
domainscategoryGroupshourFromhourTomessageactionseverity
Это полезно для:
- личных сайтов в рабочее время
- облачных хранилищ
- anonymizer/VPN web-path
endpoint
Endpoint-правила разделены по каналам:
endpoint.clipboard[]endpoint.usb[]endpoint.print[]endpoint.email[]
Типовые поля:
idenabledcooldownSecondsactionseveritymessage
Дополнительные условия зависят от канала:
regexPatterns,minLength— для clipboarddocumentRegex— для printsubjectRegex,recipientRegex,attachmentRegex,externalOnly— для email
contentAnalysis
Этот раздел управляет server-side content analysis контуром:
dictionaryPackregexPackocrEnabled
ioc
IOC-слой позволяет подтягивать внешние индикаторы:
enabledsourceformatrefreshMinutes
Действия
На практике используются:
logalertblock
Важно различать:
alert— зафиксировать и эскалироватьblock— реально ограничить действие, если канал это поддерживает
Полный block уже есть для части endpoint/email каналов, но не превращает браузерный путь в полноценный inline web-gateway.