世界各国の政府が厳格なデータプライバシー法を施行する中、データ損失防止(DLP)テクノロジーは、機密データを保護するための極めて重要なITセキュリティツールになりつつあります。
あらゆる組織が機密データを保管しています。機密データには、ユーザーのプライバシーに影響を及ぼす可能性がある個人を特定できる情報(PII)が含まれます。また、機密データには支払い情報や財務情報も含まれます。こうしたデータが紛失・盗難に遭い、悪意ある第三者の手に渡ると、個人情報の盗難や詐欺につながる可能性があります。知的財産も機密データの一種であり、DLPツールは通常、その監視と保護を行います。
DLPツールは、通常、組織が保有するデータの種類と保存場所を初期評価したうえで、データの分類と保護を自動化します。その後、DLPツールがデータを監視し、潜在的な漏えいや情報露出を検出します。
以下では、データ損失防止ソリューションの中から、機能、ユースケース、性能、カスタマーサポートの観点で選んだおすすめ製品を紹介し、DLPソリューションの導入を検討する購入者向けのポイントも解説します。
- Forcepoint DLP:総合ベスト
- Digital Guardian Endpoint DLP:小規模または経験の浅いセキュリティチーム向け
- Symantec DLP:大規模ネットワークの保護に最適
- Clumio Protect and Discover:AWSのビジネス環境に最適
- Proofpoint Enterprise DLP:メール単体の保護に最適
- Trellix DLP:分散型エンタープライズに最適
- DLPソリューションの主な機能
- ビジネスに最適なDLPソリューションの選び方
- DLPソリューションの評価方法
- よくある質問(FAQ)
- 結論:機密データの保護にDLPツールを活用する
DLPソリューション比較
この表では、おすすめ製品と機能の提供状況を簡単にまとめています。各製品の詳細については、以下の完全な製品レビューをご覧ください。
| 規制コンプライアンスへの対応 | 暗号化 | ネットワーク監視 | 無料トライアル | |
|---|---|---|---|---|
| Forcepoint DLP | ✅ | ✅ | ? | ✅ |
| Digital Guardian Endpoint DLP | ✅ | ✅ | ✅ | ? |
| Symantec DLP | ✅ | ✅ | ✅ | ? |
| Clumio Protect and Discover | ✅ | ✅ | ? | ✅ |
| Proofpoint Enterprise DLP | ? | ✅ | ? | ✅ |
| Trellix DLP | ✅ | ✅ | ✅ | ? |
✅=はい、?=不明、?=いいえ
Forcepoint DLP
総合ベスト
Forcepoint DLPは、エンドポイント、ネットワーク、クラウド、Web、またはメールなど、主要なチャネル全体でグローバルポリシーを管理するツールを提供します。あらかじめ用意されたテンプレートやポリシー、効率化されたインシデント管理により、ユーザーが業務を行いデータが存在する場所の可視性と制御を高め、組織はリスクに対処できます。

Forcepointのコンプライアンス機能は特に優れています。83カ国の規制要件に対応する1,500以上の事前定義済みテンプレート、ポリシー、分類子により、チームは各種基準への準拠を進められます。規制要件が多い大規模エンタープライズには、Forcepointを検討する価値があります。包括的な機能範囲を評価し、総合ベストに選出しました。
価格
- ForcepointはDLPの30日間無料トライアルを提供しています。
- 組織のニーズに応じた詳しい価格情報については、Forcepointの営業チームにお問い合わせください。
機能
- ユーザーの行動を導き、ポリシーについて従業員を教育し、重要なデータを扱う際のユーザーの意図を確認するメッセージによる従業員向けセキュリティ指導
- サードパーティーのデータ分類ツールとの連携によるデータの自動ラベル付けと分類
- リスクベースのポリシー適用
- 知的財産の保護
| 長所 | 短所 |
|---|---|
| DLP向けクラウドセキュリティプラットフォームであるForcepoint ONE DLPは、マネージドサービスとして利用可能 | ファイル転送の保護または隔離機能がない |
| Forcepointはトレーニング動画を提供 | カスタマーサポートの対応が遅いという最近のユーザーからの不満 |
| エンタープライズ向けサポートプランではテクニカルアカウントマネージャーを利用可能 |
Digital Guardian Endpoint DLP
小規模または経験の浅いセキュリティチーム向け
Fortraが提供するDigital Guardian Data Loss Preventionは、従来型のエンドポイント、企業ネットワーク全体、クラウドアプリケーションでDLPを実行します。今回の分析ではEndpoint DLPに焦点を当てていますが、Digital Guardianには、ネットワークトラフィックの監視とセキュリティに注力するチーム向けのNetwork DLP製品もあります。必要に応じて両方を組み合わせることも可能です。

Digital Guardianは、機能性と、トレーニング動画や複数のOSへの対応といった管理機能が特に評価され、高い評価を得ています。また、Digital Guardian DLPは、サービスとしてのソフトウェア(SaaS)またはマネージドサービスとして導入できます。Digital Guardian DLPは大規模エンタープライズに適した有力な選択肢ですが、SMBもマネージドサービスによる使いやすさを理由に検討すべきでしょう。
価格
- Digital Guardianに価格見積もりを依頼してください。
機能
- メールやリムーバブルドライブ内のファイルにある機密データの自動ブロックと暗号化
- ダッシュボード
- 知的財産と規制対象データの分類およびタグ付け
- 収集したデータ中心のイベントを、ベンダーのデータ保護プラットフォーム全体の一部であるDigital GuardianのAnalytics & Reporting Cloudに報告
| 長所 | 短所 |
|---|---|
| 24時間365日対応のグローバルアナリストチームを備えた、完全マネージド型セキュリティサービスプログラム(MSSP)として利用可能 | UIが分かりにくく、初期設定が難しいと感じるユーザーもいる |
| 複数のOSに対応 |
Symantec DLP
大規模ネットワークの保護に最適
Broadcomが現在所有するSymantec Data Loss Preventionは、エンタープライズ向けの2製品構成の保護プラットフォームです。主にSymantec DLP Coreを調査しましたが、DLP Cloudも利用可能で、Webゲートウェイおよびクラウドアクセスセキュリティブローカー(CASB)制御向けのクラウドコネクターを提供します。

DLP Coreは暗号化やネットワーク監視などの機能を備えています。複数のストレージシステムからデータを集約するストレージエリアネットワークなど、広範囲に及ぶ企業ネットワーク向けに検討するとよいでしょう。また、チームがクラウド環境のデータ保護を必要としている場合は、DLP Cloudによってクラウドベースのアプリケーションやストレージシステムを監視できます。
価格
- 価格情報については、Broadcomの営業チームに問い合わせるか、CDWまたはSHIなどのリセラーに価格を問い合わせてください。リセラーによっては、見積もりの依頼が必要になる場合があります。SHIが掲載している開始価格は、サポート付きで1ライセンスあたり年間96ドルで、ボリュームディスカウントもあります。
機能
- ポリシー管理のための一元化された管理画面
- 暗号化および権限管理のためのMicrosoft Information Protection連携
- ネットワーク監視
- 情報中心型アナリティクス(UEBA)
| 長所 | 短所 |
|---|---|
| オンプレミス環境向けのフル機能Core製品 | Symantec DLPはOracle上に構築されているため、利用にはOracleデータベースが必要 |
| 知的財産データを保護するチームに適した選択肢 | 無料トライアルがない |
Clumio Protect and Discover
AWSのビジネス環境に最適
主にバックアップ向けに設計されたソリューションですが、Clumioにはこのリストに加えるに十分なDLP機能があります。Protect and Discover製品は、AWSおよびMicrosoft 365向けのバックアップとリカバリを提供します。Amazon S3、EC2、EBS、RDS、EC2上のSQL Server、その他の製品のAWSデータ保護を簡素化・自動化します。

Microsoftの顧客であっても、Clumioを候補から外す必要はありません。Clumioは、365製品全体のポリシー策定をチームが行えるよう支援し、データを不変環境に保存することで、ランサムウェアから保護するのに役立ちます。
価格
- Clumioは従量課金制で、AWSの製品ごと、またバックアップの種類や頻度ごとに価格が設定されています。バックアップ費用の全一覧は価格ページで確認できます。S3向けにはSecureVault StandardとSecureVault Archiveが用意されているため、アクセス頻度の低いデータもバックアップできます。
機能
- ユーザーアカウント外に保存される、SQL Serverデータ向けのエアギャップバックアップ
- EC2のファイル、ボリューム、インスタンスの検索、リカバリ、復元
- 転送中および保存時のデータの暗号化
- バックアップ頻度と保持期間を指定できるAWS向けポリシー作成
| 長所 | 短所 |
|---|---|
| マネージドサービスとして利用可能 | トレーニング動画が限られている |
| 14日間無料トライアル | データ検出機能は不明確。Clumioはバックアップに重点を置いているため、エンタープライズレベルのDLP要件をすべて満たすことはできない |
| エンジニアや開発チーム向けの開発者ハブを提供 |
Proofpoint Enterprise DLP
メール単体の保護に最適
Proofpointの幅広いEnterprise DLPプラットフォームは、Endpoint DLPとEmail DLPの両製品を提供します。Proofpoint Endpoint DLPは、人を中心としたアプローチでデータを保護します。行動認識と脅威認識に加えて、コンテンツ認識を統合して提供し、ユーザーによる機密データの操作をきめ細かく可視化します。また、Proofpoint Endpoint DLPは、データ損失インシデントをリアルタイムで検出、阻止、対応する機能も備えています。

Email DLPは、メールを通じて機密データが漏えいしている状況を特定するのに役立ちます。チームは、自社固有のデータ形式を登録した辞書を作成し、データを正確に照合できます。エンドポイントとメールを包括的に保護するソリューションに特に関心がある場合は、Proofpointを検討してください。
価格
- ProofpointはDLP製品の公開価格情報を提供していません。営業チームに問い合わせてビジネスに応じた価格を確認してください。
機能
- Email DLPによるメールデータの暗号化
- Email DLPによる、特定のデータ形式向けカスタム辞書と正確なデータ照合
- Endpoint DLPによる、データの持ち出しを阻止する標準搭載の検出・防止エンジン
- Endpoint DLPによる、チームのセキュリティ目標に基づくアクセスポリシー
| 長所 | 短所 |
|---|---|
| Proofpoint Insider Threat Managementと同じプラットフォーム上に構築され、そこからユーザーデータを取得可能 | ユーザー向けトレーニング動画がない |
| より幅広いマネージド型データセキュリティプラットフォームを求める企業向けManaged Information Protectionサービスの一部 | リスト内の他の一部製品ほど多機能ではない |
メールセキュリティの詳細:
Trellix DLP
分散型エンタープライズに最適
Trellixは、XDRを中心とする、McAfee EnterpriseとFireEyeの合併によって設立されたセキュリティ企業で、かつてのクラウド事業であるSkyhigh SecurityとDLPで緊密に連携しています。DLP Discover、DLP Endpoint、DLP Monitor、DLP Preventで構成されるTrellixのデータ損失防止プラットフォームは、オンプレミス環境とハイブリッド環境の両方に適しており、特にSkyhighのSASE機能と組み合わせると効果的です。もちろん、クラウドDLPの選択肢を求める組織にとって、Skyhighも適した選択肢になります。

今回のレビューではDLP Discoverに焦点を当てました。この製品はデータのインベントリを作成し、機密情報を検索し、フィンガープリントによってデータ保護ルールの策定を支援します。ただし、脅威の監視と防止を重視するチームにとっては、Trellixのスイート全体も適した選択肢です。Trellixが提供するDLP機能をすべて利用するには4つのDLP製品が必要になる点が唯一のデメリットですが、機能豊富なDLPプラットフォームを求めるエンタープライズにとって、Trellixは有力な候補です。
価格
- Trellixは公開価格の詳細を提供していません。Trellixに問い合わせて製品と価格情報について営業担当者に相談してください。一部の価格は、AWSやConnectionなどでオンラインで確認できます。
機能
- DLP Monitorによるネットワーク監視
- DLP Preventによる、ポリシー違反後の暗号化と隔離
- ドキュメントやファイル内のデータパターン照合のための統計分析
- 単純なデータから複雑なデータまで、チームによるデータ保護ルールの作成を支援するルール構築エンジン
| 長所 | 短所 |
|---|---|
| ネットワーク監視製品を利用可能 | ユーザー向けトレーニング動画がない |
| 包括的なエンタープライズソリューション | マネージドサービスとして利用できない |
| すべてのニーズをカバーするには複数のソリューションが必要になる可能性がある |
DLPソリューションの主な機能
データ損失防止は、複数のシステムや場所に分散している可能性のある大量の情報を、ストレージ、データ、セキュリティの各チームが管理するのに役立ちます。検討する製品では、次の機能を確認してください。ソリューションによって違いはありますが、DLPソリューションには少なくとも大半の機能が必要です。
データ検出
DLPツールは、どの種類のデータを保護すべきかをユーザーが特定できるようにする必要があります。エンタープライズのストレージシステムやアプリケーションではデータの所在を見失いやすいものですが、チームはそうした情報をすべて把握しておくべきです。そこに存在することを把握して初めて、保護できるからです。データ検出は、DLPの中核を成す基本要素の1つです。
データ分類
DLPツールは、どの種類のデータを保護すべきかをユーザーが特定できるようにする必要があります。より機密性の高いデータもあり、盗難や漏えいが発生すれば重大なリスクになります。データは適切なカテゴリーに分類するだけでなく、機密性に応じて優先順位を付ける必要があります。
コンプライアンス支援
DLPは、組織が顧客のプライバシーを保護し、GDPRおよびCCPAなどのプライバシー規制に準拠するための有用なツールになっています。多くのDLP製品には、データ保護の実践が規制基準に実際に準拠しているかを特定する機能が組み込まれています。
ポリシー作成
多くのDLPツールには、自社に固有のデータ保護ルールを策定できるポリシー作成機能があります。より高度なポリシー策定ツールを求める企業もあるため、経験豊富なデータチームやセキュリティチームを擁する大規模エンタープライズであれば、高度にカスタマイズ可能なポリシーを探してください。一方、すぐに使えるポリシーを求める場合は、DLP製品を選ぶ際にデモを依頼しましょう。
ネットワーク監視
すべてのDLP製品がネットワーク監視を提供しているわけではありませんが、ネットワーク上を大量の機密データが行き交うチームには、特にこの機能をおすすめします。大規模なストレージエリアネットワークを利用する企業にも監視は有用です。ネットワークが侵害されると、複数のシステムからのデータが危険にさらされる可能性があるためです。
ビジネスに最適なDLPソリューションの選び方
DLPテクノロジーやサービスを選ぶ際、組織はいくつかの重要な点を考慮する必要があります。予算やチームの規模がその例ですが、それだけに限りません。ビジネスデータがどこに保存されているか、またどのようなコンプライアンス支援が必要になるかも検討してください。
対象範囲
保護が必要なデータはどこにありますか。機密データを含むすべてのストレージシステムやデータベースを洗い出しましたか。また、検討中のソリューションは、それらの環境を完全に可視化できますか。データ損失防止製品を選ぶ前に、これらの質問を検討してください。そうすれば、チームが保護する必要のあるすべてのファイル形式、非構造化データ、その他の情報に対応しているかどうかを把握できます。
コンプライアンス
次のツールとの統合を確認してください:ガバナンス、リスク、コンプライアンス(GRC)ツール。DLP製品のすべてが、求めるGRC機能を備えているわけではありません。スムーズな統合は、チームの規制コンプライアンス業務を円滑に進めるうえで重要になる可能性があります。
レポート
多くの組織にとって、どのデータが保護され、どのようにアクセスされているかを可視化し、レポートで把握することは重要です。特にコンプライアンス目的では欠かせません。医療、金融サービス、政府の各分野の企業は、強力な組み込みレポートツールから特に大きなメリットを得られるでしょう。
チームの専門知識とビジネスの規模
製品のインターフェースや機能と、セキュリティ、IT、データの各チームが持つスキルを比較検討する必要があります。使いやすさだけを理由に製品を選ぶべきではありませんが、チームが習得するまでにかかる時間や、製品の複雑さを考慮することは重要です。また、小規模企業には規模に適した製品が必要であり、大規模エンタープライズにも同様のことが言えます。
予算
予算が重要な考慮事項であることは間違いありませんが、それだけを基準にすべきではありません。ビジネスでは、何年にもわたって使える製品に投資する必要があります。適切な機能を備えたプラットフォームにある程度の費用をかける必要がある場合は、チームに十分なサービスを提供できる適切な製品を購入できるかどうか検討してください。
DLPソリューションの評価方法
これらのDLPソリューションは、製品の採点基準を用いて評価しました。この基準では、各項目に記載された割合に応じて基準と機能に重み付けを行い、その重み付けを各製品の総合スコアに反映しました。採点基準で最も高いスコアを獲得した6製品をリストに掲載しています。ただし、これらのいずれかが自動的にあなたにとって最適な選択肢になるわけではなく、このリスト外に優れた選択肢がないという意味でもありません。
評価についての注意:スコアは製品全体の品質を示すものではなく、評価の採点基準を製品がどの程度満たしたかを表しています。これらの製品はいずれもこのカテゴリーで優れていますが、ここでのスコアは価値を総合的に評価したものではありません。あくまで、当社が設定した具体的な基準をどの程度満たしているかを分析したものです。
価格の透明性とトライアル|10パーセント
ベンダーが価格を明確に提示しているか、また製品に無料トライアルがあるかを評価しました。トライアル期間の長さも含めています。
中核機能|35パーセント
データ検出、データ分類、ポリシー作成など、最も重要なDLP機能を評価しました。
追加機能|20パーセント
デジタル著作権管理、行動分析、リスクベースのポリシー適用など、あると便利な機能を検討しました。
機能性と管理|20パーセント
ナレッジベースやトレーニング動画の提供状況に加え、マネージドサービスとして製品を購入できるかどうかを評価しました。
カスタマーサポート|15パーセント
テクニカルサポートの電話およびメール対応の有無に加え、ベンダーがデモや24時間年中無休のサポートプランを提供しているかどうかを確認しました。
よくある質問(FAQ)
データ損失防止と、エンタープライズおよびセキュリティシステムにおけるその役割について、よく寄せられる質問を紹介します。
DLPポリシーの例を教えてください
データ損失防止ポリシーは、あらかじめ用意されたものでも、組織向けに特別にカスタマイズされたものでも構いません。例えば、ITチームが、最高情報責任者(CIO)のメールアカウントから送信できるのは暗号化されたファイルだけとするDLPポリシーを設定することがあります。DLPポリシーは、どのデータに対して何を実行できるかを定めるものです。
DLPインシデントの引き金になるものは何ですか
企業が設定したポリシーによって、DLPインシデントが発生します。誰かがポリシーに違反すると、例えば前述のCIOが暗号化されていないファイルをメールで送信しようとすると、DLP製品がアラートを発してインシデントを検知します。暗号化されていないファイルの送信をブロックする防止機能を備えたDLP製品もあります。
DLPとEDRには違いがありますか
DLPとエンドポイントの検出と対応(EDR)は目的が異なりますが、果たす役割には共通点があります。DLPはデータに焦点を当て、保存中および転送中のデータを保護します。一方、EDRはエンドポイントに焦点を当て、エンドポイントからシステムを保護し、ノートPCやサーバーへの攻撃を検知して阻止します。一部の同じタスクを実行することはありますが、企業が導入する理由は異なるでしょう。
結論:機密データの保護にDLPツールを活用する
DLPテクノロジーは、機密データの損失から保護する仕組みを提供します。そのため、データ侵害の発生後に規制当局とやり取りする際の負担軽減にも役立ちます。
データとユーザーを分類し、異常な行動を特定またはブロックすることで、DLPツールは機密データの保護とコンプライアンス報告要件の充足に必要な可視性とレポート機能をエンタープライズに提供します。DLP製品だけですべてが完結することはないでしょう。おそらく他のツールも必要になります。しかし、データ損失防止が焦点を当てるのは、ビジネスにとって最も重要な資産の1つである、機密情報、秘密情報、規制対象情報です。データの保護におけるリスクは高まり続けており、DLPはチームのデータ保護目標の達成に役立つ戦略の1つです。
次にデータ侵害を防ぐヒントをお読みください

