Leistung · IT-Sicherheit

Schutz vor Datenabfluss (DLP)

Daten verlassen ein Unternehmen selten durch einen Hackerangriff. Viel häufiger gehen sie auf ganz alltäglichen Wegen: als Anhang an die private Gmail-Adresse, damit man am Wochenende weiterarbeiten kann, als OneDrive-Link „für alle mit dem Link“, der nie abläuft, auf einem USB-Stick, der im Zug liegen bleibt, oder mit dem kündigenden Vertriebsmitarbeiter, der die Kundenliste noch schnell exportiert. Nehmen wir ein Ziviltechnikerbüro in Innsbruck: Pläne, Gutachten und Leistungsverzeichnisse für Bauherren sind das eigentliche Kapital, und sie wandern täglich per Mail an Fachplaner und Baufirmen. Schutz vor Datenabfluss bedeutet nicht, diese Zusammenarbeit zu verhindern. Es bedeutet, zu wissen, welche Informationen wirklich schutzwürdig sind, und für genau diese die Wege nach draußen zu kontrollieren. Wir setzen das mit den Werkzeugen um, die in Microsoft 365 oder Google Workspace meist schon enthalten sind, und beginnen immer mit Beobachtung statt Verboten.

3 bis 4 Stufen
von „öffentlich“ bis „streng vertraulich“
Beobachtung zuerst
mindestens vier Wochen vor jeder Sperre
Purview
oder Google DLP, meist bereits lizenziert
Warnen statt blockieren
wo das genügt

Leistungsumfang

DLP funktioniert nur, wenn die Regeln zur Arbeitsweise passen. Zu strenge Regeln führen dazu, dass das Team Umwege sucht, und die sind schlechter kontrolliert als der Ausgangszustand.

Umfang mit unserem Technikteam abstimmen

Einstufungsschema

Wenige, klar benannte Vertraulichkeitsstufen mit Beispielen aus Ihrem Alltag. Was ist ein interner Plan, was eine vertrauliche Kalkulation, was streng vertraulich wie Gesundheitsdaten oder Gehaltslisten.

Vertraulichkeitsbezeichnungen

Bezeichnungen in Microsoft Purview, die Dokumente markieren, verschlüsseln und das Weiterleiten einschränken können. Wo möglich werden sie automatisch vorgeschlagen, etwa wenn ein Dokument Sozialversicherungsnummern oder IBANs enthält.

E-Mail-Regeln

Warnung oder Blockade, wenn vertrauliche Inhalte an private Adressen oder ungewöhnlich viele externe Empfänger gehen. Mit der Möglichkeit, begründete Ausnahmen selbst zu bestätigen.

Freigaben in der Cloud

Begrenzung anonymer Links, Ablaufdaten für externe Freigaben und regelmäßige Berichte darüber, welche Dateien nach außen geteilt sind. Für die Zusammenarbeit mit Partnern gibt es kontrollierte Gastzugänge.

Endgeräte und Wechseldatenträger

USB-Sticks nur lesen oder nur verschlüsselt, Hochladen vertraulicher Dateien auf private Cloud-Dienste unterbinden, Kopieren in nicht freigegebene Anwendungen erkennen. Über Intune und Defender für Windows und macOS.

Austritte

Auffällige Downloads und Weiterleitungen in den Wochen vor einem Austritt werden sichtbar. Die Auswertung erfolgt nach Regeln, die mit Betriebsrat und Datenschutz abgestimmt sind.

So gehen wir vor

Wir führen DLP in drei Phasen ein, damit kein Arbeitsablauf unerwartet bricht.

01

Einstufung festlegen

Workshop mit Geschäftsführung und Fachabteilungen: Welche Informationen sind wirklich kritisch, wo liegen sie, mit wem werden sie regelmäßig geteilt.

02

Beobachtungsphase

Regeln laufen im reinen Protokollmodus. Nach einigen Wochen sehen wir, welche Inhalte wohin fließen und welche Regeln zu viele Fehlalarme erzeugen würden.

03

Hinweise und Sperren

Zuerst Hinweise an Benutzer mit Begründung, dann Sperren nur für eindeutige Fälle. Das Team wird in einer kurzen Videoschulung eingeführt.

04

Laufende Auswertung

Monatlicher Bericht über Vorfälle und Ausnahmen, Anpassung der Regeln, wenn sich Arbeitsweisen ändern.

Die meisten Datenabflüsse sind keine Sabotage, sondern Bequemlichkeit. Ein Hinweis im richtigen Moment, etwa „Diese Datei enthält Gehaltsdaten, wollen Sie sie wirklich an eine private Adresse senden?“, verhindert mehr als jede Sperre. Deshalb setzen wir zuerst auf Hinweise und blockieren nur, wo es eindeutig ist.

Häufige Fragen

Die automatische Prüfung auf Inhaltsmuster ist grundsätzlich möglich, braucht aber eine saubere Grundlage: Information der Beschäftigten, in Österreich häufig eine Betriebsvereinbarung, wenn ein Betriebsrat besteht, und eine datenschutzrechtliche Bewertung. Wir richten die Technik so ein, dass Auswertungen zweckgebunden und protokolliert sind. Die rechtliche Klärung übernimmt Ihre Rechtsberatung.

Grundlegende DLP-Regeln für E-Mail, SharePoint und OneDrive sind derzeit in Business Premium enthalten. Automatische Einstufung und DLP auf Endgeräten erfordern je nach Umfang höhere Pläne oder Zusatzlizenzen, maßgeblich ist die aktuelle Lizenzübersicht des Herstellers. Wir prüfen Ihren Bestand und rechnen vor, was sich lohnt.

Nicht, wenn die Einführung ordentlich gemacht ist. Regelmäßige Partner bekommen Gastzugänge oder freigegebene Domänen, und Regeln greifen nur bei den wirklich vertraulichen Stufen.

Nur sehr eingeschränkt. DLP kontrolliert digitale Wege, keine Kamera. Für streng vertrauliche Daten helfen zusätzlich Wasserzeichen, eingeschränkte Ansichten und klare Regeln. Einen vollständigen Schutz gibt es nicht, und das sagen wir auch so.

Vertrauliches soll nicht unbemerkt das Haus verlassen

Beschreiben Sie, welche Informationen für Sie besonders sensibel sind und womit Sie arbeiten. Wir schlagen ein Einstufungsschema und einen realistischen Start vor.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.