Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo, se proporcionan instrucciones para las organizaciones gubernamentales australianas sobre los servicios y componentes que se deben implementar en una organización para aprovechar al máximo la confidencialidad, el etiquetado y otras funcionalidades de Microsoft Purview. Su propósito es ayudar a las organizaciones a comprender los requisitos técnicos previos de implementación de Microsoft Purview Information Protection para cumplir los requisitos descritos en el Marco de directivas de protección de seguridad (PSPF) y el Manual de seguridad de la información (ISM).
Para sacar el mejor provecho de las configuraciones descritas en esta guía, las organizaciones deben implementar el siguiente conjunto básico de servicios de Microsoft 365:
- Exchange Online
- Microsoft Office online o Aplicaciones Microsoft 365 Clientes de Office
- SharePoint Online
- Microsoft Teams
Las configuraciones discutidas en esta guía se refieren a marcas y clasificaciones hasta e incluyendo PROTECTED, las organizaciones también deben utilizar los requisitos de entorno PROTECTED más allá del alcance de esta guía.
Nota:
La implementación de una etiqueta PROTECTED no significa automáticamente que el entorno sea adecuado para albergar datos PROTEGIDOS. Las organizaciones gubernamentales deben contar con controles subyacentes según el Manual de seguridad de la información (ISM) y el Plan para la nube segura de ASD. También se deben considerar controles adicionales para abordar
Alineación del plano técnico de ASD
Blueprint for Secure Cloud de ASD proporciona instrucciones de configuración detalladas para Microsoft Purview Information Protection y los servicios relacionados con Microsoft 365. Las organizaciones deben revisar la guía del Plan técnico junto con este artículo, en particular:
- Diseño de Microsoft Purview
- Taxonomías de etiquetas de confidencialidad
- Directivas de publicación de etiquetas
- Directivas para la prevención de pérdida de datos (DLP)
- Directivas de etiquetado automático
Las recomendaciones de este artículo están diseñadas para complementar y desarrollar la guía del plan de ASD. El modelo ASD proporciona una configuración estándar adecuada para la mayoría de las entidades gubernamentales, mientras que el contenido incluido en este y otros artículos asociados se basa en el estándar y presenta opciones para mejorar aún más las configuraciones de seguridad de datos.
Soporte técnico al cliente de Microsoft Office
El soporte técnico al cliente es clave para la implementación correcta de las funcionalidades de Microsoft Purview Information Protection. Los clientes usados por los usuarios para interactuar con archivos de Office, correo electrónico y otros servicios deben tener en cuenta las etiquetas y Microsoft 365 para facilitar la aplicación de etiquetas. Las funcionalidades como las recomendaciones de etiquetas (proporcionadas a través del etiquetado automático basado en el cliente) y las características DLP del cliente, como sugerencias de directiva, dependen de la versión del cliente de Office. En esta sección se describen las versiones de cliente de Microsoft Office capaces de esta integración y se busca identificar cualquier trabajo previo que se necesita antes de la implementación de Purview.
Aplicaciones de Microsoft 365 para empresas
Aplicaciones de Microsoft 365 es una versión de Microsoft Office que permite la integración con el conjunto de servicios de Microsoft 365. Como Microsoft 365 es un servicio basado en la nube que evoluciona continuamente, la versión de las Aplicaciones de Microsoft 365 del cliente de Office recibe actualizaciones con alta frecuencia para mantenerse al día con la plataforma en la nube. Esta integración entre el cliente de Office y los servicios en la nube de Microsoft 365 permite poner a disposición de los usuarios un conjunto de características más amplio que el que se puede lograr con los clientes de Office independientes. Los clientes tradicionales ofrecen un conjunto de características estáticas y reciben actualizaciones de seguridad, pero normalmente no reciben funcionalidades recién lanzadas ni acceso a funcionalidades centradas en la nube.
Para obtener más información sobre los canales de actualización disponibles para las aplicaciones de Microsoft 365, vea Información general sobre los canales de actualización de las Aplicaciones de Microsoft 365.
Compatibilidad con cliente de Mac, iOS y Android
Las nuevas características de Purview normalmente están disponibles primero para la versión de Office de las Aplicaciones Microsoft 365 basada en Windows y, después, para otras versiones de Office. Para conocer el estado de las capacidades de las versiones de cliente, consulte las versiones mínimas de las etiquetas de confidencialidad en los distintos clientes. Las organizaciones que implementen Microsoft 365 deben revisar esta información para asegurarse de que todas las funcionalidades deseadas están disponibles en las versiones que usa la organización.
Clientes web de Microsoft 365
Versiones mínimas para etiquetas de confidencialidad en las Aplicaciones de Microsoft Microsoft 365 También incluye información sobre las características compatibles con los clientes web de Microsoft 365. Esta información debe revisarse para asegurarse de que las funcionalidades de etiqueta de confidencialidad que requiere su organización están disponibles para los clientes web.
También vale la pena señalar que Microsoft Edge Chromium incluye funciones de prevención de pérdida de datos de Microsoft. Tales capacidades se pueden agregar a otros navegadores como Chrome y Firefox a través de extensiones. Por ejemplo, la extensión de Microsoft Purview para Chrome y la extensión de Microsoft Purview para Firefox. Estas capacidades de DLP pueden ayudar a evitar la exfiltración de elementos de seguridad clasificados o confidenciales, por lo que se deben considerar para su implementación si estos exploradores se usan en su organización.
Requisitos obligatorios del cliente
Las aplicaciones cliente que comprenden los requisitos de un usuario para aplicar clasificaciones de seguridad a los elementos nos ayudan a obligarlos a aplicarlas en el momento de la creación del elemento. Una vez que los elementos se clasifican y marcan, se pueden aplicar controles operativos para proteger el contenido adjunto del elemento. Esta configuración se conoce a menudo como "Etiqueta obligatoria". En Microsoft 365, esto se logra principalmente a través de una opción de directiva de etiqueta, que se trata en el etiquetado obligatorio. El etiquetado obligatorio nos permite cumplir con el requisito 59 de la versión 2026:
| Requisito | Detalles |
|---|---|
| Versión PSPF 2026 Requisito 59 | El autor evalúa el valor, la importancia o la confidencialidad de la información oficial (destinada a su uso como registro oficial) teniendo en cuenta el daño potencial al gobierno, el interés nacional, las organizaciones o las personas que surgiría si la confidencialidad de la información se viera comprometida. |
Para demostrar la importancia del etiquetado obligatorio, considere un correo electrónico que se envió sin aplicar primero una marca protectora, lo que podría ocurrir debido a la falta de soporte al cliente. En tales situaciones, debemos asumir que el usuario no ha tenido la oportunidad de evaluar la sensibilidad de la información adjunta. Por lo tanto, debemos asumir que la distribución del artículo es de alto riesgo. Las opciones para exigir el etiquetado obligatorio solo las pueden aplicar los clientes que conocen la configuración de Microsoft Purview de una organización. Por este motivo, las organizaciones deben considerar la posibilidad de garantizar que los usuarios solo puedan acceder a los servicios de Microsoft 365 a través de clientes que admitan dicha integración de Microsoft Purview.
Restringir el acceso a los servicios de Microsoft 365 a través de clientes compatibles con etiquetas ayuda a las organizaciones a cumplir los objetivos de clasificación y control de acceso. La Sección 9 del PSPF requiere que la sensibilidad de la información se evalúe y clasifique adecuadamente, mientras que la Sección 17 del PSPF requiere que el acceso a la información se limite de acuerdo con la necesidad comercial y la sensibilidad de la información. Las capacidades de control de acceso de Microsoft 365, incluida la prevención de pérdida de datos (DLP), el cifrado de etiquetas de confidencialidad, dependen de etiquetas de confidencialidad precisas que se aplican a los elementos.
La aplicación del uso de clientes compatibles con etiquetas se puede lograr a través de directivas de acceso condicional que requieren aplicaciones cliente aprobadas. Para obtener más información sobre estas funcionalidades, consulte Requerir aplicaciones cliente aprobadas o Directiva de protección de aplicaciones.
Integración de PDF
Los clientes de Aplicaciones Microsoft 365 basadas en Windows incluyen la capacidad de mantener etiquetas aplicadas a documentos de Office cuando se exportan como archivos PDF. Estos archivos PDF mantienen la configuración de protección que se aplicó a sus archivos de Office de origen, incluido el cifrado.
Los documentos PDF protegidos se pueden leer en lectores de PDF compatibles con etiquetas, incluidos Microsoft Edge, Chrome, Foxit Reader, Nitro PDF, Gaaiho Doc y Adobe Reader.
Nota:
Las versiones de Acrobat Reader posteriores a la versión de junio de 2022 incluyen el complemento Microsoft Purview Information Protection como parte del instalador. Para versiones anteriores, el complemento debe instalarse por separado para admitir etiquetas de confidencialidad. Para obtener más información, consulte Microsoft Information Protection (MIP) para Acrobat y Acrobat Reader.
Las organizaciones gubernamentales deben implementar y usar clientes PDF compatibles con etiquetas o complementos de cliente. Estos clientes ayudan a mantener una identificación clara de la información confidencial y la aplicación de controles cuando los elementos se exportan a PDF.
Importante
Los documentos exportados a PDF mantendrán su etiqueta de confidencialidad y la configuración de protección asociada, pero los documentos que se impriman en PDF no lo harán. La impresión de un documento en PDF básicamente usa una impresora virtual que puede quitar los metadatos del elemento, la etiqueta de confidencialidad y la configuración de protección, exactamente como ocurriría cuando se imprime un documento físico. Las organizaciones deben considerar estrategias para mitigar los riesgos asociados con la impresión en PDF. Esto podría incluir deshabilitar la funcionalidad de impresión a PDF o las directivas DLP de EndPoint para evitar la impresión de elementos con determinadas etiquetas de confidencialidad aplicadas. El reconocimiento óptico de caracteres también puede ayudar a mitigar el riesgo de los PDF impresos al permitir que los controles DLP se apliquen al contenido basado en imágenes.
Reconocimiento óptico de caracteres
El reconocimiento óptico de caracteres (OCR) se puede utilizar para escanear el contenido de imágenes y archivos PDF basados en imágenes. Una vez examinados, se les pueden aplicar las funcionalidades de Microsoft Purview, como la prevención de pérdida de datos (DLP). OCR también puede mejorar la eficacia del descubrimiento de contenido, el etiquetado automático y otras funcionalidades de clasificación de Microsoft Purview cuando se almacena información confidencial en contenido basado en imágenes. OCR puede ser especialmente eficaz cuando se usa para identificar marcas de contenido a través de tipos de información confidencial. Los SIT para identificar marcas de protección incluyen una lista de SIT que se pueden configurar y usar para identificar marcas de protección. Una vez configurados estos SIT y habilitado OCR, SharePoint indexará el texto del contenido basado en imágenes e identificará si contienen una marca protectora. Si se identifica una marca protectora, el elemento basado en imágenes se puede proteger mediante cualquier directiva DLP dirigida a la SIT asociada. Los ejemplos de directivas DLP basadas en SIT que se aplicarían al contenido indexado basado en imágenes se pueden encontrar en Control de correo electrónico de información marcada.
Para obtener más información sobre la configuración y el uso de OCR, consulte Obtener información sobre el reconocimiento óptico de caracteres en Microsoft Purview.
Licencias necesarias
El uso de nivel de entrada de las funcionalidades de Purview Information Protection requiere una licencia E3. Sin embargo, la mayoría de las organizaciones gubernamentales deben considerar el uso de Microsoft 365 E5 (o complementos equivalentes de Microsoft Purview Suite) para satisfacer mejor sus requisitos de seguridad de datos.
La siguiente tabla tiene un subconjunto de casos de uso gubernamentales comunes y su licencia mínima necesaria para realizar ese caso de uso.
| Caso de uso | Licencia |
|---|---|
| Aplicar manualmente una etiqueta de confidencialidad a los elementos. | E3 |
| Impedir la distribución de elementos etiquetados a usuarios no autorizados. | E3 |
| Aplicar marcas de asunto a los elementos etiquetados para indicar la confidencialidad del elemento. | E3 |
| Aplicar automáticamente etiquetas de confidencialidad basadas en las marcas aplicadas por otras organizaciones. | E5 |
| Supervise e informe sobre el uso de etiquetas en todo el entorno. | E5 |
| Aplicar etiquetas a elementos de reuniones y calendario. | E5 |
| Recomienda la aplicación de una etiqueta de confidencialidad basada en la detección de contenido confidencial. | E5 |
| Supervisar y controlar el uso de artículos etiquetados en los dispositivos. | E5 |
| Identifique a los usuarios malintencionados en función de la actividad con elementos etiquetados o confidenciales. | E5 |
| Detecta contenido confidencial y controla su distribución a través del chat de Teams. | E5 |
Las capacidades de cumplimiento incluidas en Microsoft 365 E5 proporcionan automatización y controles avanzados que pueden ayudar a las organizaciones a alcanzar niveles más altos de madurez de cumplimiento y seguridad de datos.
Un factor importante para lograr niveles más altos de madurez de cumplimiento es el uso de etiquetado automático de sensibilidad. El etiquetado automático permite a las organizaciones gubernamentales respetar clasificaciones que se han aplicado externamente. Si un correo electrónico está clasificado y marcado por una entidad, cuando se envía a una segunda entidad, el elemento sigue estando marcado, pero, de forma predeterminada, no está etiquetado. Dado que el correo electrónico carece de una etiqueta, está fuera del ámbito de una variedad de controles de seguridad de datos basados en etiquetas, como las directivas DLP. El etiquetado automático permite que las marcas protectoras (como se define en Australian Government Email Protective Marking Standard) se interpreten en el correo electrónico a medida que se recibe. Una vez interpretado, se aplica una etiqueta coincidente durante la transmisión, lo que garantiza que todos los controles relevantes se apliquen al artículo a partir de ese momento. Esto incluirá directivas DLP que impiden que Copilot acceda a elementos con determinadas etiquetas de confidencialidad aplicadas.