Erstellen einer Richtlinie zum Überwachen von Aktivitäten mithilfe einer Vorlage (nur Überwachungsmodus)

In diesem Szenario wird gezeigt, wie Sie eine Microsoft Purview DLP-Richtlinie erstellen, indem Sie die U.S. PII Data Enhanced-Vorlage verwenden, um vertrauliche Daten auf Endpunktgeräten zu überwachen. Die Richtlinie wird im Reinüberwachungsmodus (Simulation) ausgeführt und ermöglicht einblicke in Benutzeraktivitäten und Datenrisiken ohne Auswirkungen auf Benutzer, während Richtlinientipps und der Aktivitäts-Explorer für Die Validierung und Analyse verwendet werden.

In diesem Szenario wird davon ausgegangen, dass ein uneingeschränkter Administrator eine Richtlinie mit vollständigem Verzeichnisbereich erstellt.

Voraussetzungen und Annahmen

In diesem Artikel wird anhand des Prozesses, den Sie unter Entwerfen einer Richtlinie zur Verhinderung von Datenverlust gelernt haben, erläutert, wie Sie eine Microsoft Purview Data Loss Prevention-Richtlinie (DLP) erstellen. Arbeiten Sie diese Szenarien in Ihrer Testumgebung durch, um sich mit der Benutzeroberfläche für die Richtlinienerstellung vertraut zu machen.

Wichtig

In diesem Artikel wird ein hypothetisches Szenario mit hypothetischen Werten vorgestellt. Dies dient nur zur Veranschaulichung. Ersetzen Sie Ihre eigenen Typen vertraulicher Informationen, Vertraulichkeitsbezeichnungen, Verteilergruppen und Benutzer.

Wie Sie eine Richtlinie bereitstellen, ist ebenso wichtig wie der Richtlinienentwurf. In diesem Artikel erfahren Sie, wie Sie die Bereitstellungsoptionen verwenden, damit die Richtlinie Ihre Absicht erreicht und gleichzeitig kostspielige Geschäftsunterbrechungen vermeidet.

In diesem Szenario wird die Vertraulichkeitsbezeichnung Vertraulich verwendet. Daher müssen Sie Vertraulichkeitsbezeichnungen erstellen und veröffentlichen, bevor Sie fortfahren. Weitere Informationen finden Sie unter:

Bei diesem Verfahren werden eine hypothetische Verteilergruppe Human Resources und eine Verteilergruppe für das Sicherheitsteam in Contoso.com verwendet.

In diesem Szenario zur Richtlinienerstellung werden Warnungen verwendet. Weitere Informationen finden Sie unter Erste Schritte mit den Warnungen zur Verhinderung von Datenverlust.

Richtlinienabsichtsanweisung und Zuordnung

Wir, Contoso, möchten damit beginnen, zu bewerten, wie vertrauliche Informationen , insbesondere us-amerikanische personenbezogene Informationen( Personally Identifiable Information, PII) – auf Endpunktgeräten in unseren organization behandelt werden. Vor dem Erzwingen von Einschränkungen möchten wir Einblick in die Benutzeraktivität und potenzielle Datenrisiken ohne Auswirkungen auf die Produktivität.

Um dies zu erreichen, erstellen wir eine Richtlinie, die aktivitäten auf Geräten überwacht, erkennt, wann US-PII beteiligt sind, und diese Ereignisse zur Analyse aufzeichnet. Wenn Benutzer Aktionen ausführen, die den Richtlinienbedingungen entsprechen, möchten wir Richtlinientipps anzeigen, um das Bewusstsein zu schärfen und sie zu schulen, aber wir möchten ihre Aktionen in dieser Phase nicht blockieren oder einschränken.

Statement Antwort zur Konfigurationsfrage und Konfigurationszuordnung
"Wir möchten auswerten, wie vertrauliche (US-PII)-Daten auf Endpunktgeräten verwendet werden..." - Verwaltungsbereich: Vollständiges Verzeichnis
- Überwachungsort: Geräte
- Bereich: Alle Benutzer, Geräte
"Wir möchten Inhalte erkennen, die den Definitionen von personenbezogene Informationen (Personally Identifiable Information, PII) der USA entsprechen..." - Vorlagenauswahl: Us.S. Personally Identifiable Information (PII) Data Enhanced
- Bedingungen für eine Übereinstimmung: Integrierte typen vertraulicher Informationen, die in der Vorlage enthalten sind
"Wir möchten Aktivitäten beobachten, ohne Benutzer zu beeinträchtigen oder Geschäftsprozesse zu blockieren..." - Schutzaktionen: Keine restriktiven Aktionen konfiguriert
- Modus: Reines Überwachungsverhalten über den Simulationsmodus
"Wir möchten Ereignisse erfassen und überprüfen, wenn Richtlinienbedingungen erfüllt sind..." - Überwachung und Berichterstellung: Der Aktivitäts-Explorer wird verwendet, um übereinstimmende Ereignisse zu überprüfen.
– Für übereinstimmende Aktivitäten generierte Warnungen/Ereignisse
"Wir möchten die Benutzer zum Zeitpunkt der Aktivität schulen, ohne Einschränkungen zu erzwingen..." - Benutzeroberfläche: Richtlinientipps aktiviert (Richtlinientipps im Simulationsmodus anzeigen)
– Keine Blockierung oder Außerkraftsetzung von Eingabeaufforderungen konfiguriert
"Wir möchten die Richtlinie sicher testen, bevor sie in der Produktion erzwungen wird..." - Richtlinienmodus: Ausführung im Simulationsmodus
- Bereitstellungsansatz: Überprüfen des Verhaltens vor dem Wechsel zur Erzwingung

Schritte zum Erstellen einer Richtlinie

  1. Melden Sie sich beim Microsoft Purview-Portal an. > Verhinderung von> DatenverlustRichtlinien.

  2. Wählen Sie + Richtlinie erstellen aus.

  3. Wählen Sie In verbundenen Quellen gespeicherte Daten aus.

  4. Wählen Sie für dieses Szenario unter Kategorien die Option Datenschutz aus.

  5. Wählen Sie unter Bestimmungen die Option Us.S. Personally Identifiable Information (PII) Data Enhanced aus, und wählen Sie dann Weiter aus.

  6. Geben Sie ihrer neuen Richtlinie einen Namen und eine Beschreibung, und wählen Sie dann Weiter aus.

  7. Übernehmen Sie das Standardverzeichnis Full unter Admin Units. Wählen Sie Weiter aus.

  8. Wählen Sie den Standort Geräte aus, heben Sie die Auswahl aller anderen Standorte auf, und wählen Sie dann Weiter aus.

  9. Wählen Sie auf der Seite Richtlinieneinstellungen definieren die Option Weiter aus.

  10. Wählen Sie auf der Seite Zu schützende Informationendie Option Weiter aus.

  11. Wählen Sie auf der Seite Schutzaktionen erneut Weiter aus.

  12. Wählen Sie auf der Seite Zugriffs- und Außerkraftsetzungseinstellungen anpassen die Option Aktivitäten auf Geräten überwachen oder einschränken aus, und wählen Sie dann Weiter aus.

  13. Übernehmen Sie auf der Seite Richtlinienmodus die Standardeinstellung Richtlinie im Simulationsmodus ausführen , und wählen Sie Richtlinientipps im Simulationsmodus anzeigen aus.

  14. Wählen Sie Weiter aus.

  15. Wählen Sie Übermitteln aus.

  16. Nachdem die neue Richtlinie erstellt wurde, wählen Sie Fertig aus.

Jetzt ist es an der Zeit, Ihre Richtlinie zu testen:

  1. Öffnen Sie auf der Startseite Zur Verhinderung von Datenverlustden Aktivitäts-Explorer.

  2. Versuchen Sie, ein Testelement von Ihrem Endpunkt-DLP-Gerät freizugeben, das Inhalte enthält, die mit den Typen vertraulicher Informationen in der Vorlage " DATENverstärkte US-Daten erweitert" übereinstimmen. Die Freigabe des Testelements sollte die Richtlinie auslösen.

  3. Überprüfen Sie im Aktivitäts-Explorer die Liste der Aktivitäten für das Richtlinienabgleichsereignis, das von der Testfreigabeaktion generiert wurde.