Obtenga más información acerca de la prevención contra la pérdida de datos

Las organizaciones controlan información confidencial como:

  • datos financieros
  • datos de propiedad
  • Números de tarjeta de crédito
  • Registros de salud
  • Números de la seguridad social

Para ayudar a proteger estos datos confidenciales y reducir el riesgo de compartirlos en exceso, necesitan una manera de ayudar a evitar que sus usuarios compartan inapropiadamente datos confidenciales con personas que no deberían tenerlos. Esta práctica se denomina prevención de pérdida de datos.

En Microsoft Purview, se implementa la prevención de pérdida de datos definiendo y aplicando directivas DLP. Una directiva DLP puede ayudarle a identificar, supervisar y proteger automáticamente datos confidenciales en aplicaciones & dispositivos empresariales y datos de tráfico web en línea . Las directivas de DLP actúan en una variedad de ubicaciones, métodos de transmisión de datos y tipos de actividades de los usuarios.

DLP utiliza un análisis de contenido profundo, no un simple examen de texto. Analiza el contenido:

Diagrama que muestra los canales de exfiltración que Microsoft DLP de Purview supervisa y protege en aplicaciones, dispositivos y tráfico web.

Aplicaciones y dispositivos empresariales

DLP supervisa y protege contra el uso compartido excesivo en aplicaciones empresariales y en dispositivos. Está destinado a ubicaciones de Microsoft 365, como Exchange y SharePoint, y ubicaciones que agregue, como recursos compartidos de archivos locales, dispositivos de punto de conexión y aplicaciones en la nube que no son de Microsoft. Estas ubicaciones y fuentes incluyen:

  • Los servicios de Microsoft 365, como Exchange, SharePoint, cuentas de OneDrive, y mensajes de chat y canal de Teams.
  • aplicaciones de Office, como por ejemplo, Word, Excel y PowerPoint.
  • Dispositivos que ejecutan Windows 10, Windows 11 y las tres versiones más recientes de macOS.
  • Aplicaciones en la nube que no son de Microsoft.
  • Aplicaciones no conectadas a Microsoft (actualmente en versión preliminar), como Box, Dropbox, Google Workspace y Salesforce.
  • Recursos compartidos de archivos locales y SharePoint local.
  • Áreas de trabajo de Microsoft Fabric y Power BI.
  • Chat de Microsoft 365 Copilot y Copilot (versión preliminar).
  • Aplicaciones en la nube administradas.

Cree directivas DLP para aplicaciones & dispositivos empresariales para cubrir estas ubicaciones.

Tráfico web en línea

DLP, con directivas de recopilación, supervisa y protege contra el uso compartido excesivo en aplicaciones en la nube no administradas al dirigirse a los datos transmitidos en la red y en Microsoft Edge para negocios. Cree directivas dirigidas al tráfico web en línea (versión preliminar) y a la actividad de red (versión preliminar) para cubrir ubicaciones como:

  • OpenAI ChatGPT: para Edge para negocios y opciones de red
  • Google Gemini: para Edge para empresas y opciones de red
  • DeepSeek: para opciones de Edge para negocios y red
  • Microsoft Copilot: para Edge para negocios y opciones de red
  • Más de 34 000 aplicaciones en la nube en el catálogo de aplicaciones en la nube de Microsoft Defender for Cloud Apps: solo opción de red

Antes de empezar

  1. Administrative units
  2. Información sobre la prevención de pérdida de datos de Microsoft Purview
  3. Plan de prevención de pérdida de datos (DLP): con esta guía, podrá hacer lo siguiente:
    1. Identificación de las partes interesadas
    2. Describir las categorías de información confidencial que se va a proteger
    3. Establecer objetivos y estrategia
  4. Información general de la solución de directivas de colección
  5. Referencia de directiva de colección
  6. Referencia de directiva de prevención de pérdida de datos : en este artículo se presentan todos los componentes de una directiva DLP y cómo cada uno de ellos influye en el comportamiento de una directiva
  7. Diseño de una directiva DLP : este artículo le guiará por la creación de una declaración de intención de directiva y su asignación a una configuración de directiva específica.
  8. Crear e implementar directivas de prevención de pérdida de datos : en este artículo se presentan algunos escenarios comunes de intención de directiva que se asignan a las opciones de configuración y, después, se le guía para configurar esas opciones.
  9. Información sobre la investigación de alertas de prevención de pérdida de datos : este artículo le presenta el ciclo de vida de las alertas desde su creación, pasando por la corrección final y el ajuste de la directiva. También le presenta las herramientas que usa para investigar alertas.

Licencias de Microsoft Purview

Para obtener información sobre las licencias, consulte

DLP en Microsoft Purview

DLP es solo una de las herramientas de Microsoft Purview que usa para ayudar a proteger sus elementos confidenciales dondequiera que residan o viajen. Debe comprender las demás herramientas del conjunto de herramientas de Microsoft Purview, cómo se interrelacionan y funcionan mejor juntas. Consulte las herramientas de Microsoft Purview para obtener más información sobre el proceso de protección de la información.

Acciones de protección de las directivas de DLP

Las directivas DLP supervisan las actividades que realizan los usuarios en elementos confidenciales y, si se cumplen las condiciones de la directiva, toman medidas de protección. Por ejemplo, cuando un usuario intenta realizar una acción prohibida, como copiar un elemento confidencial en una ubicación no aprobada o compartir información médica en un correo electrónico, DLP puede:

  • Mostrar al usuario una sugerencia de directiva emergente que le advierta de que puede estar intentando compartir un elemento confidencial de forma inapropiada
  • bloquear el uso compartido y, a través de una sugerencia de directiva, permitir que el usuario invalide el bloqueo y capture la justificación de los usuarios
  • Bloquear el uso compartido sin la opción de invalidación
  • En el caso de los datos en reposo, los elementos confidenciales se pueden bloquear y mover a una ubicación de cuarentena segura
  • En el chat de Teams, no se mostrará la información confidencial

Todas las actividades supervisadas por DLP se registran en el registro de auditoría de Microsoft 365 de forma predeterminada y se enrutan al explorador de actividades.

Ciclo de vida de DLP

Una implementación de DLP suele seguir estas fases principales.

Plan para DLP

La supervisión y la protección DLP son nativas de las aplicaciones que los usuarios usan a diario. Esto ayuda a proteger los elementos confidenciales de su organización de actividades de riesgo, incluso si los usuarios no están acostumbrados a pensar y practicar la prevención de pérdida de datos. Si su organización y sus usuarios son nuevos en las prácticas de prevención de pérdida de datos, la adopción de DLP podría requerir un cambio en sus procesos comerciales y habrá un cambio cultural para sus usuarios. Sin embargo, con una planificación, pruebas y ajustes adecuados, las directivas DLP protegen los elementos confidenciales y minimizan cualquier posible interrupción de los procesos empresariales.

Planificación tecnológica para DLP

Tenga en cuenta que DLP como tecnología puede supervisar y proteger los datos en reposo, los datos en uso y los datos en movimiento en los servicios de Microsoft 365, los dispositivos de Windows 10, Windows 11 y macOS (tres versiones publicadas más recientes), los recursos compartidos de archivos locales y SharePoint local. Hay implicaciones de planificación para las diferentes ubicaciones, el tipo de datos que desea supervisar y proteger, y las acciones que se deben tomar cuando se produce una coincidencia de directivas.

Planificación de procesos empresariales para DLP

Las directivas DLP pueden impedir que los usuarios realicen actividades prohibidas, como el intercambio inapropiado de información confidencial por correo electrónico. Al planear las directivas de DLP, debe identificar los procesos empresariales que afectan a los elementos confidenciales. Los propietarios del proceso de negocio pueden ayudarle a identificar los comportamientos apropiados del usuario que deberían permitirse y los comportamientos inapropiados del usuario contra los que deberían protegerse. Debe planear las directivas, implementarlas en modo de simulación y evaluar su impacto antes de ejecutarlas en modos más restrictivos.

Planificación de la cultura organizativa para DLP

Una implementación exitosa de DLP depende tanto de la capacitación y aclimatación de sus usuarios a las prácticas de prevención de pérdida de datos como de políticas bien planificadas y ajustadas. Dado que los usuarios están muy implicados, asegúrese de planear también el aprendizaje para ellos. Puede usar estratégicamente sugerencias de directiva para concienciar a los usuarios antes de cambiar el estado de la directiva del modo de simulación a modos más restrictivos.

Prepararse para DLP

Puede aplicar directivas DLP a los datos en reposo, los datos en uso y los datos en movimiento en ubicaciones como:

  • Correo electrónico de Exchange Online
  • Sitios de SharePoint
  • Cuentas de OneDrive
  • Mensajes de canales y chats de Teams
  • Instancias: Microsoft Defender for Cloud Apps
  • Dispositivos: Windows 10, Windows 11 y macOS (tres versiones publicadas más recientes)
  • Repositorios locales
  • Áreas de trabajo de Fabric y Power BI
  • Microsoft 365 Copilot (versión preliminar)

Cada uno tiene diferentes requisitos previos. Los elementos confidenciales de algunas ubicaciones, como Exchange Online, se pueden incluir bajo el paraguas de DLP con solo configurar una directiva que se les aplique. Otros, como los repositorios de archivos locales, requieren la implementación del escáner de Microsoft Purview Information Protection. Tendrá que preparar el entorno, codificar borradores de directivas y probarlas exhaustivamente antes de activar cualquier acción de bloqueo.

Implementación de las directivas en producción

Diseñar las directivas

Comience por definir sus objetivos de control y cómo se aplican en cada carga de trabajo respectiva. Redacte una política que encarne sus objetivos. Siéntase libre de comenzar con una carga de trabajo a la vez o en todas las cargas de trabajo, aún no hay ningún impacto. Para obtener más información, consulte Creación e implementación de directivas de prevención de pérdida de datos.

Implementar directiva en modo de simulación

Evalúe el impacto de los controles implementándolos con una directiva DLP en modo de simulación. Las acciones definidas en una directiva no se aplican mientras la directiva está en modo de simulación. Se puede aplicar la directiva a todas las cargas de trabajo en modo de simulación, para que pueda obtener toda la amplitud de resultados, pero puede empezar con una carga de trabajo si es necesario. Para obtener más información, consulte Implementación de directivas.

Supervisar los resultados y ajustar la directiva

En el modo de simulación, supervise los resultados de la directiva y ajústela para que cumpla sus objetivos de control, garantizando al mismo tiempo que no está afectando de forma adversa o inadvertida a los flujos de trabajo válidos del usuario y a la productividad. Estos son algunos ejemplos de cosas que debes ajustar:

  • Ajusta las ubicaciones y las personas o lugares que están dentro o fuera del ámbito
  • Ajuste las condiciones que se usan para determinar si un elemento y lo que se está haciendo con él coincide con la directiva
  • Refinar las definiciones de información confidencial
  • Agregar nuevos controles
  • Agregar nuevos contactos
  • Agregar nuevas aplicaciones restringidas
  • Agregar nuevos sitios restringidos

Nota:

Detener el procesamiento de más reglas no funciona en el modo de simulación, incluso cuando está activado.

Habilite el control y ajuste sus directivas

Una vez que la directiva cumpla todos sus objetivos, actívela. Continúe supervisando los resultados de la aplicación de directivas y ajústela según sea necesario.

Nota:

En general, las directivas surten efecto aproximadamente una hora después de su activación.

Introducción a la configuración de directivas DLP

Tiene flexibilidad en cómo crear y configurar las directivas DLP. Puede empezar desde una plantilla predefinida y crear una directiva con solo unos clics o puede diseñar la suya propia desde cero. Independientemente de lo que elija, todas las directivas DLP requieren la misma información.

  1. Elija lo que quiere supervisar : DLP incluye muchas plantillas de directiva predefinidas para ayudarle a empezar, o puede crear una directiva personalizada.

  2. Elija el ámbito administrativo: DLP admite la asignación de unidades administrativas a algunas aplicaciones empresariales & directivas de dispositivos. Los administradores asignados a una unidad administrativa solo pueden crear y administrar directivas para los usuarios, grupos, grupos de distribución, cuentas y sitios a los que están asignados. Por lo tanto, un administrador sin restricciones puede aplicar directivas a todos los usuarios, grupos y sitios, o bien se pueden limitar a las unidades administrativas. Consulte Ámbito de directiva para obtener más detalles específicos de DLP . Consulte Unidades administrativas para obtener más información sobre las unidades administrativas de Microsoft Purview Information Protection.

  3. Elija dónde quiere supervisar : elija una o varias ubicaciones que desea que DLP supervise en busca de información confidencial. Puede supervisar:

    ubicación incluir/excluir por
    Correo electrónico de Exchange grupos de distribución
    Sitios de SharePoint sitios
    Cuentas de OneDrive cuentas o grupos de distribución
    Mensajes de canales y chats de Teams cuenta o grupo de distribución
    Dispositivos con Windows 10, Windows 11 y macOS (tres versiones publicadas más recientes) Usuarios y grupos + Dispositivos y grupos de dispositivos
    Microsoft Cloud App Security instancia
    Repositorios locales ruta de acceso de archivo de repositorio
    Fabric y Power BI Áreas de trabajo
    Microsoft 365 Copilot (versión preliminar) cuenta o grupo de distribución

Nota:

Los usuarios y grupos mencionados anteriormente deben ser usuarios en línea y grupos de M365, Exchange online y Microsoft Entra

  1. Elija las condiciones que deben coincidir para que una directiva se aplique a un elemento : puede aceptar condiciones preconfiguradas o definir condiciones personalizadas. Por ejemplo:

    • un elemento contiene un tipo específico de información confidencial que se usa en un contexto determinado. Por ejemplo, 95 números de seguridad social que se enviarán por correo electrónico al destinatario fuera de la organización.
    • el elemento tiene una etiqueta de confidencialidad especificada
    • elemento con información confidencial se comparte interna o externamente
  2. Elija la acción que se realizará cuando se cumplan las condiciones de la directiva : las acciones dependen de la ubicación donde se realiza la actividad. Por ejemplo:

    • SharePoint/Exchange/OneDrive: impedir que las personas ajenas a la organización accedan al contenido. Muestre una sugerencia al usuario y envíele una notificación por correo electrónico de que está realizando una acción prohibida por la directiva DLP.
    • Chat y canal de Teams: bloquee la información confidencial para que no se comparta en el chat o el canal.
    • Windows 10, Windows 11 y macOS (las tres versiones publicadas más recientes) Dispositivos: auditar o restringir la copia de un elemento confidencial en un dispositivo USB extraíble.
    • Aplicaciones de Office: Mostrar una ventana emergente notificando al usuario que está incurriendo en un comportamiento de riesgo y bloquear o bloquear pero permitir la invalidación.
    • Recursos compartidos de archivos locales: mueva el archivo desde donde está almacenado a una carpeta de cuarentena.

    Nota:

    Las condiciones y las acciones a realizar se definen en un objeto llamado regla.

Crear e implementar una directiva DLP

Todas las directivas DLP se crean y mantienen en el portal Microsoft Purview. Consulte, cree e implemente directivas de prevención de pérdida de datos para obtener más información.

Después de crear una directiva DLP, se almacena en un almacén de directivas central y, a continuación, se sincroniza con los distintos orígenes de contenido, incluidos:

  • Exchange y, de allí, a Outlook en la Web y Outlook
  • OneDrive
  • Sitios de SharePoint
  • Programas de escritorio de Office (Excel, PowerPoint y Word)
  • Mensajes de conversaciones y canales de Microsoft Teams

Una vez sincronizada la directiva con las ubicaciones correctas, comienza a evaluar el contenido y a aplicar acciones.

Visualización de resultados de la aplicación de directivas

DLP proporciona una enorme cantidad de información a Microsoft Purview, desde la supervisión de coincidencias y acciones de directivas hasta las actividades de los usuarios. Debe consumir y actuar sobre esa información para ajustar las directivas y evaluar las acciones realizadas en los elementos confidenciales. La telemetría entra primero en los registros de auditoría de Microsoft 365 , se procesa y llega a diferentes herramientas de informes. Cada herramienta de informes tiene un propósito diferente.

Página Información general

La página Información general de DLP le ofrece acceso rápido a información importante sobre las directivas de DLP, lo que incluye:

  • Estado de sincronización de la directiva
  • Estado del dispositivo
  • Principales actividades detectadas
  • Estado general del dispositivo

Puede investigar incidentes para Prevención de pérdida de datos de Microsoft Purview (DLP) desde el portal de Microsoft Defender Incidentes & alertas>Incidentes. Consulte Investigar incidentes de pérdida de datos con Microsoft Defender XDR e Investigar alertas en Microsoft Defender XDR.

DLP Alerts

DLP puede generar alertas cuando un usuario realiza una actividad que cumpla los criterios de una regla de una directiva DLP y tiene informes de incidentes configurados para generar alertas. En función del nivel de suscripción, las alertas se pueden agregar por una ventana de tiempo/regla o por ventanas de tiempo/usuario (versión preliminar).

DLP publica la alerta para su investigación en el panel de alertas de DLP. Use el panel de alertas DLP para ver las alertas, clasificarlas, establecer el estado de la investigación y realizar un seguimiento de la resolución. Las alertas también se enrutan al portal de Microsoft Defender, donde puede realizar todas las tareas del panel de alertas y mucho más.

Las alertas DLP están disponibles en el portal de Microsoft Defender durante seis meses. Solo están disponibles en el panel de alertas de DLP de Purview de Microsoft Purview durante 30 días.

Si es un administrador restringido de la unidad administrativa, solo verá las alertas DLP de su unidad administrativa.

Este es un ejemplo de alertas generadas por coincidencias de directivas y actividades desde dispositivos de Windows 10.

Información de alerta.

También puede ver los detalles del evento asociado con metadatos enriquecidos en el mismo panel.

Información del evento.

Nota:

Las alertas se generan de forma diferente para los correos electrónicos que para los elementos de SharePoint o OneDrive. En SharePoint y OneDrive, DLP examina los elementos existentes y los nuevos y genera una alerta cada vez que se encuentra una coincidencia. En Exchange, se examinan nuevos mensajes de correo electrónico y se genera una alerta si hay una coincidencia de directiva. DLP no analiza ni coincide con elementos de correo electrónico existentes anteriormente almacenados en un buzón o archivo.

Para obtener más información sobre las alertas, consulte:

Explorador de actividades e informes de DLP

La pestaña Explorador de actividades de la página DLP tiene varios filtros que puede usar para ver los eventos DLP. Usa esta herramienta para revisar la actividad relacionada con el contenido que contiene información confidencial o tiene etiquetas aplicadas, como qué etiquetas se cambiaron, los archivos se modificaron y coinciden con una regla.

Puede ver los últimos 30 días de información de DLP en el Explorador de actividades con estos filtros preconfigurados:

  • Actividades DLP de punto de conexión
  • Files contains sensitive info types (Archivos que contienen tipos de información confidencial)
  • Actividades de salida
  • Directivas DLP que detectaron actividades
  • Reglas de directiva DLP que detectaron actividades
Para ver esta información Seleccione esta actividad
Invalidaciones de usuario Deshacer una regla DLP
Elementos que coinciden con una regla DLP Regla DLP coincidente

También puede acceder a los informes DLP mediante estos cmdlets en el PowerShell de Seguridad & Cumplimiento.

  1. Conectarse a Security & Compliance PowerShell

Use estos cmdlets:

Sin embargo, los informes de DLP necesitan extraer datos de todo Microsoft 365, incluido Exchange. Por este motivo, los siguientes cmdlets para informes DLP están disponibles en Exchange PowerShell. Para usar los cmdlets para estos informes DLP, siga estos pasos:

  1. Conectarse a Exchange PowerShell.

Use estos cmdlets:

DLP Rule Undo Event

Un evento de deshacer reglas DLP se produce cuando una regla DLP coincidente anteriormente ya no se aplica a un documento, lo que provoca que la regla se revierta de forma eficaz. Esto puede suceder en dos escenarios principales: cuando un usuario modifica el contenido para que ya no cumpla las condiciones de la regla, o cuando una directiva o regla se cambia y desencadena la reevaluación del contenido ya clasificado. Durante esta reevaluación, si un documento deja de satisfacer los criterios de regla, se genera un evento de deshacer regla DLP. Por ejemplo, si una directiva está configurada para detectar documentos que contengan al menos cinco números de la seguridad social y un usuario carga un documento con diez, la regla coincidirá inicialmente. Si después el usuario quita los datos confidenciales y el documento deja de alcanzar el umbral, se deshace la regla. De manera similar, si un administrador actualiza la política para requerir quince números de Seguro Social, el mismo documento ya no cumplirá con los criterios al reevaluarse, lo que resultará en un evento de deshacer regla DLP.

Resumen contextual

Puede ver el texto que rodea al contenido coincidente, como un número de tarjeta de crédito en un evento DLPRuleMatch en el explorador de actividades.

Los eventos DLPRuleMatch se emparejan con actividades de salida de usuario como "CopyToClipboard" o "CloudEgress". Deben estar justo al lado (o al menos muy cerca) uno del otro en el explorador de actividades. Desea examinar ambos porque la actividad del usuario contiene detalles sobre la directiva coincidente y el evento DLPRuleMatch contiene los detalles sobre el texto que rodea el contenido coincidente.

Para el punto de conexión, asegúrese de que ha aplicado KB5016688 para dispositivos Windows 10 y KB5016691 para dispositivos Windows 11 o superiores.

Para obtener más información, consulte Introducción al explorador de actividades.

Para obtener más información sobre Microsoft DLP de Purview, consulte:

Para obtener información sobre cómo usar la prevención de pérdida de datos para cumplir con las regulaciones de privacidad de datos, consulte Implementación de protección de información para las regulaciones de privacidad de datos con Microsoft Purview (aka.ms/m365dataprivacy).