Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mithilfe der Netzwerkinhaltsfilterung in Microsoft Entra Internet Access können Administratoren Inhaltsrichtlinien verwenden, um den Transport bestimmter Dateitypen über das Netzwerk zu verhindern. Dieses Feature trägt zum Schutz vertraulicher Daten bei, indem Uploads und Downloads bestimmter Dateiformate (z. B. .doc, .docx, .pdfund .zip) auf und von Webanwendungen wie ChatGPT, Gmail und Dateifreigabe-Apps blockiert werden. Sie kann auch Microsoft Purview verwenden, um Dateien zu scannen und Richtlinien auf Netzwerkebene basierend auf Dokument-Vertraulichkeitsbezeichnungen anzuwenden.
In diesem Tutorial erfahren Sie, wie:
- Erstellen Sie eine Inhaltsrichtlinie, um zu verhindern, dass bestimmte Dateitypen hochgeladen werden.
- Verknüpfen Sie die Inhaltsrichtlinie mit einem Sicherheitsprofil.
- Stellen Sie sicher, dass das Blockieren des Dateiuploads erwartungsgemäß funktioniert.
Wichtige Konzepte
Warum sind Inhaltsrichtlinien wichtig?
Inhaltsrichtlinien adressieren einen Schlüsseldatenexfiltrationsvektor, bei dem es sich um Benutzer handelt, die absichtlich oder versehentlich vertrauliche Dateien an nicht autorisierte Ziele hochladen.
| Bedrohungsszenario | Beispiel | Inhaltsrichtlinienlösung |
|---|---|---|
| Verborgene KI-Datenlecks | Mitarbeiter fügt den vertraulichen Vertrag in ChatGPT ein. | Das Hochladen von Dokumenten in *.oaiusercontent.com blockieren. |
| Persönliche E-Mail-Exfiltration | Ein Mitarbeiter sendet die Kundendatenbank an sein persönliches Gmail-Konto. | Uploads zu mail.google.com blockieren. |
| Nicht autorisierter Cloudspeicher | Mitarbeiter synchronisiert Arbeitsdateien mit persönlichem Dropbox. | Blockieren von Uploads zu *.dropbox.com. |
| Insider-Bedrohung | Bösartige Mitarbeiter laden vertrauliche Dateien herunter, bevor Sie sie verlassen. | Downloads bestimmter Dateitypen blockieren. |
Funktionsweise von Inhaltsrichtlinien mit TLS-Inspektion
User attempts upload GSA client SSE with TLS inspection Destination
│ │ │ │
│ Upload file.pdf │ │ │
├───────────────────>│ │ │
│ │ Tunnel traffic │ │
│ ├────────────────────>│ │
│ │ │ Decrypt & inspect │
│ │ │ ┌───────────────┐ │
│ │ │ │ File type: PDF│ │
│ │ │ │ Action: Upload│ │
│ │ │ │ Dest: chatgpt │ │
│ │ │ │ → BLOCK │ │
│ │ │ └───────────────┘ │
│ Block message │ │ │
│<───────────────────┤ │ │
Inhaltsrichtlinien erfordern, dass transport Layer Security (TLS)-Überprüfung aktiviert ist. Der Sicherheitsdienst-Edge (Security Service Edge, SSE) kann Dateitypen nicht innerhalb verschlüsselter Uploads erkennen, es sei denn, der Datenverkehr wird entschlüsselt.
Beispiel-Anleitungsvideos
Das folgende Video zeigt, wie Sie eine Inhaltsrichtlinie konfigurieren.
Schritt 1: Erstellen einer Inhaltsrichtlinie
Navigieren Sie im Microsoft Entra Admin Center zu Global Secure Access>Secure>Content policies.
Wählen Sie Create policy (Richtlinie erstellen) aus.
Geben Sie einen Namen und eine Beschreibung für die Richtlinie ein. Wählen Sie Weiteraus.
Wählen Sie "Regel hinzufügen" aus.
Geben Sie die folgenden Informationen ein:
- Regelname: Geben Sie "Uploads blockieren" in ChatGPT und Gmail ein.
- Beschreibung: Geben Sie eine Beschreibung ein (optional).
- Priorität: Wählen Sie 120 aus.
- Status: Wählen Sie "Aktiviert" aus.
- Aktion: Wählen Sie "Blockieren" aus.
- Aktivitäten: Aktivieren Sie das Kontrollkästchen für "Hochladen".
- Inhaltstypen: Aktivieren Sie die Kontrollkästchen für Word (97-2003), Word Document und PDF.
Wählen Sie "Ziel hinzufügen", wählen Sie "FQDN" aus, und geben Sie dann die folgenden vollqualifizierten Domänennamen (FQDNs) ein:
*.oaiusercontent.commail.google.comclients6.google.com*.clients6.google.com
Klicken Sie auf Hinzufügen.
Wählen Sie "Ziel hinzufügen" aus, und wählen Sie dann die URL aus, und geben Sie die folgenden URLs ein:
https://chatgpt.com/backend-api/fileshttps://chatgpt.com/backend-api/files/process_upload_stream
Hinweis
Apps verwenden möglicherweise mehrere URLs und FQDNs unter der Haube, wenn Sie mit ihnen interagieren. In diesem Beispiel verwendet ChatGPT
*.oaiusercontent.comund Gmailmail.google.com. Wenn keine Inhaltsrichtlinien angewendet werden, überprüfen Sie die Entwicklungstools, um zu bestätigen, welche URLs und FQDNs die App verwendet.Wählen Sie "Speichern" aus.
Wählen Sie Weiter und dann Erstellen.
Schritt 2: Verknüpfen der Richtlinie mit einem Sicherheitsprofil
- Navigieren Sie nach der Erstellung der Richtlinie zuglobalen Sicherheitsprofilen für>>.
- Wählen Sie das vorhandene Sicherheitsprofil aus einem vorherigen Lernprogramm aus.
- Wechseln Sie zum Bereich "Verknüpfungsrichtlinien ".
- Wählen Sie "Richtlinie verknüpfen" und dann "Vorhandene Inhaltsrichtlinie" aus.
- Wählen Sie die von Ihnen erstellte Inhaltsrichtlinie und dann "Hinzufügen" aus.
Hinweis
Stellen Sie sicher, dass das Sicherheitsprofil einer Microsoft Entra Conditional Access-Richtlinie zugewiesen ist.
Schritt 3: Überprüfen der Blockierung von Dateiuploads und -downloads
Öffnen Sie auf Ihrem Testgerät einen Browser, wechseln Sie zu
www.chatgpt.com, und melden Sie sich mit einem Konto Ihrer Wahl an.Versuchen Sie, eine PDF- oder Word-Datei in ChatGPT hochzuladen, und stellen Sie sicher, dass der Upload fehlschlägt.
Wechseln Sie zu
mail.google.com, und melden Sie sich mit einem Google-Konto an.Versuchen Sie, eine PDF- oder Word-Dokument in Gmail hochzuladen, und stellen Sie sicher, dass der Upload fehlschlägt.
Bekannte Einschränkungen
Die liste der bekannten Einschränkungen finden Sie in der offiziellen Dokumentation .
Was Sie gelernt haben
In diesem Lernprogramm haben Sie die folgenden Aufgaben ausgeführt:
- Es wurde eine Inhaltsrichtlinie erstellt, um Datenexfiltration zu verhindern: Sie haben blockiert, dass bestimmte Dokumenttypen in KI-Tools und persönliche E-Mails hochgeladen werden, die einen wichtigen Vektor für Datenverlust betreffen.
-
FQDN-Ermittlung für Apps verstanden: Sie haben gelernt, dass Webanwendungen häufig mehrere Back-End-URLs verwenden, wie
*.oaiusercontent.comfür ChatGPT. - Verknüpfte Inhaltsrichtlinien mit Sicherheitsprofilen: Sie haben gelernt, dass Inhaltsrichtlinien dem gleichen Sicherheitsprofilmodell entsprechen, das Sie verwenden können, um bestimmte Benutzer über bedingten Zugriff auf bestimmte Benutzer anzusprechen.
- Kombinierte mehrere Sicherheitskontrollen: In diesem Lernprogramm haben Sie gesehen, wie Inhaltsrichtlinien zusammen mit Webinhaltsfilterung, TLS-Inspektion und Bedrohungserkennung als Teil einer umfassenden Sicherheitsstrategie funktionieren.
Identifizieren von Anwendungs-FQDNs
Wenn Sie Inhaltsrichtlinien konfigurieren, müssen Sie die tatsächlichen FQDNs kennen, die von Anwendungen verwendet werden.
Um die FQDNs zu ermitteln, wählen Sie F12 aus, um die Browserentwicklertools zu öffnen:
- Öffnen Sie die Registerkarte Netzwerk.
- Laden Sie eine Datei in die Ziel-App hoch.
- Suchen Sie nach
POSTAnfragen mit Dateiinhalten.
Verwenden Sie das Feature "Anwendungsermittlung", um zu ermitteln, welche Apps verwendet werden, und erstellen Sie dann gezielte Inhaltsrichtlinien:
1. Discover shadow AI apps.
↓
2. Assess risk scores.
↓
3. Decide to block entirely or allow with content restrictions.
↓
4. Create content policy if allowing with restrictions.
Bewährte Methoden
- Beginnen Sie, indem Sie Uploads auf KI-Apps mit hohem Risiko (oder alle KI-Apps mit autorisierten Ausnahmen) blockieren.
- Erwägen Sie, Uploads und Downloads zu blockieren, um maximalen Schutz zu gewährleisten.
- Testen Sie Richtlinien mit einer Pilotgruppe vor der allgemeinen Bereitstellung.
- Kommunizieren Sie Änderungen an Benutzern, um Verwirrung zu vermeiden.
Verwandte Inhalte
Weitere Informationen finden Sie in den folgenden Ressourcen: