通过 DLP 检测内部数据渗出
使用说明
分析端点活动日志、云存储访问记录和邮件 DLP 事件,使用行为基线和统计异常检测识别数据渗出模式。
import pandas as pd
df = pd.read_csv("file_activity.csv", parse_dates=["timestamp"])
# 基线:每位用户的每日平均上传量
baseline = df.groupby(["user", df["timestamp"].dt.date])["bytes_transferred"].sum()
user_avg = baseline.groupby("user").mean()
# 对超过基线 3 倍的用户发出告警
today = df[df["timestamp"].dt.date == pd.Timestamp.today().date()]
today_totals = today.groupby("user")["bytes_transferred"].sum()
anomalies = today_totals[today_totals > user_avg * 3]
关键指标:
- 上传量超过每日基线 3 倍
- 访问正常范围之外的文件
- 离职前批量下载
- 非工作时间文件访问模式
- USB/外部设备使用量激增
示例
# 检测非工作时间活动
df["hour"] = df["timestamp"].dt.hour
off_hours = df[(df["hour"] < 6) | (df["hour"] > 22)]
suspicious = off_hours.groupby("user").size().sort_values(ascending=False)