Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El filtrado de contenido de red en Acceso a Internet de Microsoft Entra permite a los administradores usar directivas de contenido para evitar el transporte de tipos de archivo específicos a través de la red. Esta característica ayuda a proteger los datos confidenciales bloqueando las cargas y descargas de determinados formatos de archivo (como .doc, .docx, .pdfy .zip) hacia y desde aplicaciones web como ChatGPT, Gmail y aplicaciones para compartir archivos. También puede usar Microsoft Purview para examinar archivos y aplicar directivas de nivel de red basadas en etiquetas de confidencialidad de documentos.
En este tutorial aprenderá a:
- Cree una directiva de contenido para impedir que se carguen tipos de archivo específicos.
- Vincule la directiva de contenido a un perfil de seguridad.
- Compruebe que el bloqueo de carga de archivos funciona según lo previsto.
Conceptos clave
¿Por qué son críticas las directivas de contenido?
Las directivas de contenido abordan un vector de filtración de datos clave, que es usuarios que cargan archivos confidenciales de forma intencionada o accidental en destinos no autorizados.
| Escenario de amenazas | Ejemplo | Solución de directiva de contenido |
|---|---|---|
| Pérdida de datos de Shadow AI | El empleado pega un contrato confidencial en ChatGPT. | Bloquear subidas de documentos en *.oaiusercontent.com. |
| Filtración de correo electrónico personal | Un empleado envía la base de datos de clientes a su cuenta de Gmail personal. | Bloquear cargas en mail.google.com. |
| Almacenamiento en la nube no autorizado | Los empleados sincronizan archivos de trabajo con Dropbox personal. | Bloquear cargas en *.dropbox.com. |
| Amenaza interna | Los empleados malintencionados descargan archivos confidenciales antes de salir. | Bloquear descargas de tipos de archivo específicos. |
Funcionamiento de las políticas de contenido con la inspección de TLS
User attempts upload GSA client SSE with TLS inspection Destination
│ │ │ │
│ Upload file.pdf │ │ │
├───────────────────>│ │ │
│ │ Tunnel traffic │ │
│ ├────────────────────>│ │
│ │ │ Decrypt & inspect │
│ │ │ ┌───────────────┐ │
│ │ │ │ File type: PDF│ │
│ │ │ │ Action: Upload│ │
│ │ │ │ Dest: chatgpt │ │
│ │ │ │ → BLOCK │ │
│ │ │ └───────────────┘ │
│ Block message │ │ │
│<───────────────────┤ │ │
Las directivas de contenido requieren que se habilite la inspección de seguridad de la capa de transporte (TLS). El Security Service Edge (SSE) no puede detectar tipos de archivos dentro de cargas cifradas a menos que se descifre el tráfico.
Vídeos de tutorial de ejemplo
En el vídeo siguiente se muestra cómo configurar una directiva de contenido.
Paso 1: Crear una directiva de contenido
En el Centro de administración Microsoft Entra, vaya a Global Secure Access>Secure>Content policies.
Seleccione Crear una directiva.
Escriba un nombre y una descripción para la política. Seleccione Siguiente.
Seleccione Agregar regla.
Escribe la siguiente información:
- Nombre de regla: Escriba Bloquear cargas en ChatGPT y Gmail.
- Descripción: Escriba una descripción (opcional).
- Prioridad: Seleccione 120.
- Estado: Seleccione Habilitado.
- Acción: Seleccione Bloquear.
- Actividades: Active la casilla Cargar.
- Content types: Active las casillas de Word (97-2003), Word Document y PDF.
Seleccione Agregar destino, seleccione FQDN y escriba los siguientes nombres de dominio completos (FQDN):
*.oaiusercontent.commail.google.comclients6.google.com*.clients6.google.com
Selecciona Agregar.
Seleccione Agregar destino y, a continuación, seleccione DIRECCIÓN URL y escriba las siguientes direcciones URL:
https://chatgpt.com/backend-api/fileshttps://chatgpt.com/backend-api/files/process_upload_stream
Nota:
Las aplicaciones pueden usar varias direcciones URL y FQDN en segundo plano al interactuar con ellas. En este ejemplo, ChatGPT usa
*.oaiusercontent.comy Gmail usamail.google.com. Si no ve las directivas de contenido aplicadas, consulte con las herramientas de desarrollo para confirmar qué direcciones URL y FQDN usa la aplicación.Haga clic en Guardar.
Seleccione Siguientey, a continuación, seleccione Crear.
Paso 2: Vincular la directiva a un perfil de seguridad
- Una vez creada la directiva, vaya a Acceso Seguro Global>Perfiles de Seguridad>.
- Seleccione el perfil de seguridad existente de un tutorial anterior.
- Vaya al panel Políticas enlazadas.
- Seleccione Vincular una directiva y, a continuación, seleccione Directiva de contenido existente.
- Elija la directiva de contenido que creó y seleccione Agregar.
Nota:
Compruebe que el perfil de seguridad está asignado a una directiva de Acceso condicional de Microsoft Entra.
Paso 3: Comprobar la carga de archivos y el bloqueo de descarga
En el dispositivo de prueba, abra un explorador, vaya a
www.chatgpt.come inicie sesión con una cuenta de su elección.Intente cargar un PDF o Word documento en ChatGPT y compruebe que se produce un error en la carga.
Vaya a
mail.google.come inicie sesión con una cuenta de Google.Intente cargar un PDF o Word documento en Gmail y compruebe que se produce un error en la carga.
Limitaciones conocidas
Consulte la documentación oficial para obtener la lista de limitaciones conocidas.
Lo que ha aprendido
En este tutorial, ha realizado las siguientes tareas:
- Ha creado una directiva de contenido para evitar la filtración de datos: Ha bloqueado que se carguen tipos de documentos específicos en herramientas de INTELIGENCIA artificial y correo electrónico personal, que aborda un vector de pérdida de datos clave.
-
Comprensión de la detección de FQDN para aplicaciones: Aprendiste que las aplicaciones web suelen usar varias direcciones URL de back-end, como
*.oaiusercontent.compara ChatGPT. - Directivas de contenido vinculado a perfiles de seguridad: Ha aprendido que las directivas de contenido siguen el mismo modelo de perfil de seguridad, que puede usar para dirigirse a usuarios específicos a través del acceso condicional.
- Controles de seguridad combinados: En este tutorial ha visto cómo funcionan las directivas de contenido junto con el filtrado de contenido web, la inspección de TLS y la inteligencia sobre amenazas como parte de una estrategia de seguridad completa.
Identificación de los FQDN de la aplicación
Al configurar directivas de contenido, debe conocer los FQDN reales que usan las aplicaciones.
Para detectar los FQDN, seleccione F12 para abrir las herramientas de desarrollo del explorador:
- Abra la pestaña Red.
- Cargue un archivo en la aplicación de destino.
- Busque solicitudes
POSTcon contenido de archivo.
Use la característica de detección de aplicaciones para identificar qué aplicaciones se usan y, a continuación, cree directivas de contenido de destino:
1. Discover shadow AI apps.
↓
2. Assess risk scores.
↓
3. Decide to block entirely or allow with content restrictions.
↓
4. Create content policy if allowing with restrictions.
procedimientos recomendados
- Empiece por bloquear las cargas en aplicaciones de inteligencia artificial de alto riesgo (o todas las aplicaciones de IA con excepciones autorizadas).
- Considere la posibilidad de bloquear tanto las cargas como las descargas para obtener la máxima protección.
- Pruebe las directivas con un grupo piloto antes de una implementación amplia.
- Comunique los cambios a los usuarios para evitar confusiones.
Contenido relacionado
Para obtener más información, consulte los siguientes recursos: