Glossar · IT-Sicherheit & Backup
Was ist Data Loss Prevention?
Kurz erklärt
Data Loss Prevention (DLP) bezeichnet Maßnahmen und Werkzeuge, die verhindern, dass vertrauliche Daten wie Kundenlisten, Bankverbindungen oder Verträge versehentlich oder absichtlich das Unternehmen verlassen.
Data Loss Prevention, kurz DLP, soll verhindern, dass sensible Informationen in falsche Hände geraten. Gemeint ist weniger der Verlust durch einen Defekt als der ungewollte Abfluss: die Kundenliste im privaten E-Mail-Postfach oder die Gehaltstabelle hinter einem öffentlichen Freigabelink. DLP-Werkzeuge erkennen solche Daten und greifen ein, bevor sie das Unternehmen verlassen.
Wie funktioniert Data Loss Prevention?
Eine DLP-Lösung durchsucht Inhalte nach Merkmalen vertraulicher Daten. Microsoft Purview nutzt dafür sogenannte vertrauliche Informationstypen, die etwa Kreditkartennummern oder Bankverbindungen anhand von Mustern, Schlüsselwörtern und Prüfsummen erkennen. Je mehr Hinweise zusammenkommen, desto sicherer ist der Treffer.
Überwacht werden Daten in drei Zuständen:
- Gespeichert: Dateien in SharePoint, OneDrive oder auf Servern
- In Bewegung: E-Mails, Teams-Nachrichten, Uploads in Cloud-Dienste
- In Benutzung: Kopieren auf USB-Sticks, Drucken oder Einfügen in KI-Chats auf verwalteten Geräten
Neben vorgefertigten Typen lassen sich eigene Merkmale anlegen, etwa Ihre Kunden- oder Projektnummern. So erkennt das System auch Daten, die nur für Ihr Unternehmen typisch sind.
Erkennt die Lösung einen Verstoß gegen eine Richtlinie, reagiert sie mit einer vorher festgelegten Aktion.
Mögliche Reaktionen einer DLP-Richtlinie
| Aktion | Was passiert |
|---|---|
| Richtlinientipp | Ein Hinweis warnt den Nutzer, bevor er sensible Daten teilt |
| Blockieren mit Begründung | Die Aktion wird gestoppt, kann aber mit schriftlicher Begründung freigegeben werden |
| Blockieren | Die Aktion ist ohne Ausnahme gesperrt |
| Warnmeldung | Administratoren erhalten einen Bericht zur Prüfung |
Microsoft empfiehlt, neue Richtlinien zunächst im Simulationsmodus zu testen und erst nach der Feinabstimmung scharf zu schalten. So vermeiden Sie, dass der normale Geschäftsbetrieb durch Fehlalarme ausgebremst wird. Auch das Verschieben betroffener Dateien in einen geschützten Bereich (Quarantäne) ist möglich.
Data Loss Prevention in Microsoft 365
Viele KMU haben DLP-Funktionen bereits in ihrer Microsoft 365-Umgebung, abhängig vom Lizenzplan. Microsoft Purview deckt unter anderem Exchange, SharePoint, OneDrive, Teams und die Office-Apps ab. Je nach Einrichtung lassen sich auch Windows- und Mac-Geräte sowie Eingaben in KI-Dienste einbeziehen.
DLP arbeitet gut mit Vertraulichkeitsbezeichnungen zusammen: Ein als „Vertraulich“ markiertes Dokument darf dann zum Beispiel nicht nach außen gesendet werden. Zusammen mit Conditional Access und Geräteverwaltung entsteht ein abgestufter Schutz.
Ein Beispiel: Eine Steuerkanzlei richtet eine Regel ein, die E-Mails mit mehreren Steuer-Identifikationsnummern an externe Empfänger zunächst mit einem Hinweis versieht. Nach einigen Wochen im Testbetrieb wird aus dem Hinweis eine Sperre mit Begründungspflicht.
Was bedeutet Data Loss Prevention für Ihr Unternehmen?
Viele Datenabflüsse passieren nicht durch Hacker, sondern aus Versehen: falscher Empfänger, falscher Anhang, zu offener Freigabelink. Eine Arztpraxis, ein Personaldienstleister oder eine Kanzlei verarbeitet täglich besonders schützenswerte Daten. Data Loss Prevention hilft, solche Pannen und die damit verbundenen Pflichten nach der DSGVO zu vermeiden.
Starten Sie klein: Legen Sie fest, welche Datenarten wirklich kritisch sind, und schützen Sie diese zuerst. Kostenfaktoren sind die nötigen Lizenzen, die Einrichtung und die laufende Pflege der Regeln.
- Welche Daten sind für Sie besonders vertraulich?
- Welche Kanäle nutzen Mitarbeitende zum Teilen von Dateien?
- Wer prüft Warnmeldungen und entscheidet über Ausnahmen?
- Sind Betriebsrat und Datenschutzbeauftragter eingebunden?
- Welche Fehlalarme sind im Testbetrieb aufgefallen?
Wichtig ist auch die Kommunikation: Erklären Sie dem Team, warum Hinweise erscheinen und wie man damit umgeht. Dann werden Warnungen als Hilfe verstanden und nicht als Misstrauen.
Typische Fehler sind zu strenge Regeln, die niemand versteht, und Richtlinien, die nach der Einführung nie nachgeschärft werden. Bei der Umsetzung unterstützt Newmountains.IT im Bereich IT-Sicherheit für KMU und mit einem passenden Paket.
Dieser Beitrag ersetzt keine Rechtsberatung.
Häufige Fragen zu Data Loss Prevention
Ist Data Loss Prevention dasselbe wie ein Backup?
Nein. Ein Backup schützt vor dem Verlust von Daten durch Defekte oder Angriffe. Data Loss Prevention verhindert dagegen, dass Daten unerlaubt nach außen gelangen.
Überwacht DLP meine Mitarbeitenden?
DLP prüft Inhalte auf festgelegte Merkmale, nicht das Verhalten einzelner Personen im Detail. Trotzdem sollten Sie Mitarbeitende offen informieren und die Einführung mit dem Datenschutz und gegebenenfalls dem Betriebsrat abstimmen.
Brauche ich für DLP zusätzliche Software?
Nicht unbedingt, denn Microsoft Purview bringt DLP-Funktionen für Microsoft 365 mit. Welche Funktionen Sie nutzen können, hängt von Ihrem Lizenzplan ab. Prüfen Sie das vor dem Kauf zusätzlicher Werkzeuge.
Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT
Aus der Praxis
Passende Lösungen zum Thema Data Loss Prevention (DLP)
Leistung
IT-Sicherheit für KMU — Angriffe stoppen, bevor sie im Postfach landen
IT-Sicherheit für KMU: E-Mail-Schutz für Microsoft 365, Backup für Postfach & Teams, Endpoint-Schutz und Phishing-Training. Einrichtung ab 990 € netto.
Zur Leistung →Im Shop
Office 365 Data Loss Prevention
Office 365 Data Loss Prevention erkennt vertrauliche Daten wie IBAN, Kreditkartennummern oder Gesundheitsdaten in E-Mails und Dokumenten und verhindert, dass sie ungewollt nach außen …
ab 3,12 € / Monat
Zum Produkt →Weiterlesen


