ISEC7 Digital Workplace Blog

Was ist Data Loss Prevention (DLP)? Desktop und mobil

Geschrieben von Remi Keusseyan | 20.04.2022, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Im 2021 Insider Threat Report von Cybersecurity Insiders gaben 98 % der befragten Organisationen an, sich durch Insider-Angriffe verwundbar zu fühlen. Das Risiko ist nicht nur der gelegentliche böswillige Insider. Es ist der alltägliche, unbeabsichtigt falsche Umgang mit vertraulichen, regulierten und sensiblen Informationen durch Mitarbeitende, die nicht merken, was sie tun. Dieser Beitrag stellt die Sicherheitsebene vor, die hier ansetzt: Data Loss Prevention (DLP).

Data Loss Prevention (DLP), auch Data Loss Protection genannt, umfasst die Werkzeuge und Richtlinien, die erkennen und verhindern, dass sensible Daten ohne Berechtigung das Unternehmen verlassen, ob per E-Mail, Web-Upload, Wechseldatenträger oder Kopieren zwischen Apps. DLP arbeitet in drei Schritten: sensible Daten finden und klassifizieren, ihren Weg beobachten und Bewegungen gegen die Richtlinie blockieren oder melden.

Was ist DLP, und wofür braucht man es?

DLP bezeichnet das Erkennen und Verhindern von Datenverlust und unberechtigtem Datenabfluss in jeder Form. Ziel ist, das Unternehmen vor finanziellem Schaden und Imageschaden zu schützen, indem geschäftskritische und regulierte Informationen im Haus bleiben, und die Einhaltung von Datenschutzvorgaben zu unterstützen.

Wie Sie DLP umsetzen, hängt vom Gerätetyp (Desktop oder mobil), vom Besitzmodell (firmeneigen oder privat) und von der Nutzung ab (nur dienstlich oder gemischt).

Wie funktioniert DLP auf Desktop-Rechnern?

Auf Desktop-Rechnern spielt sich alles auf Ebene des Dateisystems ab, also bei Dokumenten und deren Inhalt. Werden sensible Informationen auf Desktops verarbeitet und gespeichert, empfiehlt sich eine echte DLP-Lösung mit Software-Agent für Inventarisierung, Erkennung und Berichte. Sie arbeitet meist mit einem EPP- oder EDR-Agenten zusammen, der die in der Unternehmensrichtlinie festgelegten Maßnahmen durchsetzt. Wie solche Richtlinien in der Praxis aussehen, zeigt Microsofts Überblick zu Purview DLP.

Schritt 1: Klassifizieren

Zuerst erkennt die Lösung Dokumente, die den vom Unternehmen definierten Richtlinien entsprechen, etwa Dokumente mit Unternehmensangaben wie Firmenname, Anschrift oder Umsatzsteuer-ID oder mit regulierten Informationen wie Sozialversicherungsnummern oder Gesundheitsdaten. So steht fest, welche Dokumente sensibel sind und beobachtet werden müssen. Werden Dokumente schon beim Erstellen nach Schutzbedarf gekennzeichnet, wird dieser Schritt deutlich zuverlässiger.

Schritt 2: Abfluss erkennen und verhindern

Danach erkennt und verhindert die Lösung den Datenabfluss, der auf vielen Wegen passieren kann: ein Dokument auf eine externe oder nicht freigegebene Website hochladen, eine E-Mail mit sensiblem Inhalt im Text oder als Anhang verschicken, Dateien auf einen Wechseldatenträger wie einen USB-Stick oder über das Netz auf einen anderen Rechner kopieren. Das sind alltägliche Handgriffe, egal in welcher Rolle, aber sie haben ernste Folgen, wenn sensible Informationen am falschen Ort landen.

Schritt 3: Melden

Schließlich meldet die Lösung den Vorfall an das Sicherheitsteam, per E-Mail oder besser über eine Plattform für Security Information and Event Management (SIEM), wo sich die Meldung mit anderen Warnungen korrelieren lässt. Wie Erkennung und Reaktion dort funktionieren, beschreibt Human Oversight in the AI Era: Finding the Right Balance in TDIR and SIEM (Englisch).

Was Sie mit dem Hersteller klären sollten

Anders als andere Sicherheitsprodukte liest DLP-Software den Inhalt von E-Mails und Dokumenten, nicht nur Namen, Header oder Hashes, um sensible oder regulierte Daten zu finden. Bei einem Abfluss landet meist eine Kopie des Dokuments in einem Beweisspeicher, damit sich der Vorfall prüfen und seine Auswirkung abschätzen lässt. Dieser Speicher kann in der Cloud beim Hersteller liegen oder in Ihrer eigenen Infrastruktur, damit keine Daten das Haus verlassen. Klären Sie das mit dem Hersteller, bevor Sie sich entscheiden.

Alternative: Virtualisierung

Ein anderer Weg ist die Virtualisierung. Sie hält Unternehmensdaten ganz vom Desktop fern, egal ob das Gerät dem Unternehmen oder dem Mitarbeiter gehört. Gearbeitet wird von jedem Gerät und Ort aus in einer abgesicherten Umgebung. Auf dem Gerät selbst kommen keine Unternehmensdaten an, sondern nur ein verschlüsselter Pixelstrom über eigene Protokolle.

Wie funktioniert DLP auf Mobilgeräten?

Mobilgeräte verarbeiten Daten anders, deshalb setzen Erkennung und Schutz auf Ebene der Apps an statt beim Dateisystem. Ziel ist, dass sensible Unternehmensdaten die festgelegten Grenzen nicht verlassen. Dazu gehören das Kopieren aus einer verwalteten dienstlichen App in eine private App, der Versand einer E-Mail mit sensiblem Inhalt vom Dienstkonto an eine externe Adresse oder umgekehrt und der Zugriff auf Unternehmensinformationen aus einer privaten App.

Wie immer in der Sicherheit geht es nicht darum, alles ein- oder auszuschalten, sondern um ein Gleichgewicht aus Sicherheit und Bedienbarkeit, das Nutzer akzeptieren. Eine typische Entscheidung: Darf die nicht verwaltete Telefon-App auf einem privaten Gerät (BYOD) oder dürfen private Apps (BYOD und COPE) auf dienstliche Kontakte zugreifen, damit Anruferkennung und Kontaktabgleich funktionieren?

  • COBO (Corporate Owned, Business Only): Das Gerät ist vollständig verwaltet, und nur freigegebene, verwaltete Apps sind installiert. DLP konzentriert sich deshalb auf den Abfluss aus diesen Apps heraus, etwa wenn ein Dokument aus der verwalteten Mail-App an eine Adresse außerhalb der Organisation geht.
  • BYOD und COPE: DLP steuert zusätzlich den Datenfluss zwischen dienstlichen und privaten Apps und erlaubt nur den Austausch, den Mitarbeitende für bestimmte Aufgaben brauchen.

In jedem Fall braucht es verwaltete Apps mit eingebauten DLP-Funktionen, die über Richtlinien aus einem UEM aktiviert und durchgesetzt werden, etwa das Work Profile unter Android Enterprise oder verwaltete Apps unter iOS und iPadOS.

Fazit

Es lohnt sich, die kritische Infrastruktur regelmäßig zu überprüfen und zu sehen, wo sich die Sicherheit verbessern lässt. Mit den Grundlagen von DLP können Sie einschätzen, wie es in Ihre Umgebung passt. Den Überblick über die Produktlandschaft gibt Cybersecurity-Produkte: Was ist was?, zur Zugriffskontrolle bei der Anmeldung lesen Sie Sicherheit erklärt: Conditional Access.

Häufige Fragen

Was unterscheidet Data Loss Protection von Data Leakage Prevention?

Beide werden mit DLP abgekürzt und oft gemeinsam eingesetzt, wehren aber unterschiedliche Bedrohungen mit unterschiedlichen Methoden ab. Den Unterschied erklärt ausführlich Data Loss Protection vs. Data Leakage Prevention (Englisch).

Liest DLP den Inhalt von E-Mails und Dokumenten?

Ja. Um sensible oder regulierte Daten zu finden, prüft DLP den Inhalt, nicht nur Dateinamen oder Hashes. Klären Sie mit dem Hersteller, wo geprüfte Daten und Beweiskopien gespeichert werden.

Wie funktioniert DLP auf Mobilgeräten?

Auf Ebene der Apps: Verwaltete dienstliche Apps mit eingebauten DLP-Funktionen, durchgesetzt über UEM-Richtlinien, beschränken Kopieren, Teilen und E-Mail-Versand zwischen dienstlichen und privaten Apps.

Warum sollten Daten vor der DLP-Einführung klassifiziert werden?

DLP schützt nur, was es als sensibel erkennt. Klassifizierung und Kennzeichnung sagen der DLP-Lösung, welche Dokumente zählen. Das senkt übersehene Abflüsse und Fehlalarme gleichermaßen.

Sie möchten sensible Daten klassifizieren und im Haus halten? ISEC7 berät zu Endpoint Security, und mit ISEC7 CLASSIFY klassifizieren und kennzeichnen Nutzer E-Mails, Anhänge und Microsoft-Office-Dokumente nach dem Schema Ihrer Organisation. Sprechen Sie uns an.