Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las directivas de Prevención de pérdida de datos de Microsoft Purview (DLP) tienen muchos componentes que configurar. Para crear una directiva eficaz, debe comprender cuál es el propósito de cada componente y cómo su configuración altera el comportamiento de la directiva. En este artículo se proporciona una anatomía detallada de una directiva DLP.
Sugerencia
Introducción a Microsoft Security Copilot para explorar nuevas formas de trabajar de forma más inteligente y rápida con la eficacia de la inteligencia artificial. Obtenga más información sobre Microsoft Security Copilot en Microsoft Purview.
Lectura recomendada
- Administrative units
- Información sobre la prevención de pérdida de datos de Microsoft Purview
- Plan de prevención de pérdida de datos (DLP): con esta guía, podrá hacer lo siguiente:
- Información general de la solución de directivas de colección
- Referencia de directiva de colección
- Referencia de directiva de prevención de pérdida de datos : en este artículo se presentan todos los componentes de una directiva DLP y cómo cada uno de ellos influye en el comportamiento de una directiva
- Diseño de una directiva DLP : este artículo le guiará por la creación de una declaración de intención de directiva y su asignación a una configuración de directiva específica.
- Crear e implementar directivas de prevención de pérdida de datos : en este artículo se presentan algunos escenarios comunes de intención de directiva que se asignan a las opciones de configuración y, después, se le guía para configurar esas opciones.
- Información sobre la investigación de alertas de prevención de pérdida de datos : este artículo le presenta el ciclo de vida de las alertas desde su creación, pasando por la corrección final y el ajuste de la directiva. También le presenta las herramientas que usa para investigar alertas.
Consideraciones sobre la plataforma DLP
Además, debe ser consciente de estas limitaciones de la plataforma:
- Número máximo de directivas MIP + MIG en un espacio empresarial: 10 000
- Tamaño máximo de una directiva DLP (100 KB)
- Número máximo de reglas DLP:
- En una póliza: limitado por el tamaño de la póliza
- En un espacio empresarial: 600
- Tamaño máximo de una regla DLP individual: 100 KB (102 400 caracteres)
- Generar informe de incidentes Límite de evidencia: 100, con cada evidencia SIT, en proporción a ocurrencia
- Tamaño máximo de texto examinado desde un archivo: los primeros 2 millones de caracteres (~2 MB) de texto extraíble. Si un archivo supera este límite, se analizan los primeros dos millones de caracteres y se emite una señal de "El documento no se ha completado de digitalización".
- Número máximo de niveles anidados de datos examinados desde un archivo: los tres primeros niveles. Si un archivo supera este límite, se analizan los datos de los tres primeros niveles y se emite un evento de digitalización de documentos no completados .
- Límite de tamaño de Regex para todos los partidos previsto: 20 KB
- Límite de longitud del nombre de directiva: 64 caracteres
- Límite de longitud de la regla de directiva: 64 caracteres
- Límite de longitud del comentario: 1024 caracteres
- Límite de longitud de la descripción: 1.024 caracteres
- Tamaño máximo de la configuración de DLP de punto de conexión: 16 384 caracteres
Directivas DLP predeterminadas
Hay cuatro directivas DLP predeterminadas que se crean en cada inquilino. Estas directivas están diseñadas para ayudarle a empezar a usar DLP y proporcionar un nivel básico de protección para su organización. Puede editar o eliminar estas directivas según sea necesario.
Directiva DLP predeterminada de Office 365
Esta directiva detecta la presencia de números de tarjeta de crédito en documentos y correos electrónicos compartidos externamente. Para obtener más información, consulte Obtener información sobre la directiva de prevención de pérdida de datos predeterminada para la ubicación de Microsoft 365 Copilot
Directiva predeterminada para Teams
La directiva DLP predeterminada para Teams realiza un seguimiento de todos los números de tarjetas de crédito compartidos interna y externamente con la organización. Para obtener más información, consulte Obtener información sobre la directiva de prevención de pérdida de datos predeterminada en Microsoft Teams
Directiva de defaul para dispositivos
Esta directiva detecta la presencia de números de tarjetas de crédito en archivos en los dispositivos cuando los usuarios realizan actividades específicas (como imprimir un archivo). Cuando se detecta, la actividad solo se audita (no se bloquea). Los administradores recibirán una alerta, pero las sugerencias de directiva no se mostrarán a los usuarios. Puede editar estas acciones en cualquier momento. Para obtener más información, consulte Obtener información sobre la directiva DLP predeterminada para dispositivos.
Directiva DLP predeterminada para la ubicación de Microsoft 365 Copilot
Evite el filtrado de datos y el uso compartido excesivo restringiendo a Microsoft 365 Copilot y a los agentes el uso de información confidencial en las interacciones de Copilot. Para obtener más información, consulte Obtener información sobre la directiva DLP predeterminada para la ubicación de Microsoft 365 Copilot.
Plantillas de directiva
Existen cinco tipos de plantillas de directiva DLP en dos categorías.
Aplicaciones & dispositivos empresariales
- Directivas mejoradas
- Directivas que pueden detectar y proteger tipos de información financiera .
- Directivas que pueden detectar y proteger tipos de información médica y de salud .
- directivas que pueden detectar y proteger tipos de información de privacidad .
- Una plantilla de directiva personalizada que puede usar para crear su propia directiva si ninguna de las otras satisface las necesidades de su organización.
En la tabla siguiente se enumeran todas las plantillas de directiva y los tipos de información confidencial (SIT) que abarcan.
Directivas de tráfico web en línea
- Una plantilla de directiva personalizada que puede usar para crear su propia directiva.
Ámbito de directiva
Vea Unidades administrativas para asegurarse de que comprende la diferencia entre un administrador sin restricciones y un administrador con restricciones de unidades administrativas.
Las directivas de DLP se dividen en dos niveles diferentes. El primer nivel aplica directivas de ámbito de administración sin restricciones a todas las siguientes personas de la organización (según las ubicaciones que se hayan seleccionado) o a subgrupos de la organización, denominadas directivas restringidas de la unidad administrativa:
- users
- groups
- grupos de distribución
- cuentas
- sitios
- instancias de aplicaciones en la nube
- Repositorios locales
- Áreas de trabajo de Fabric y Power BI
En este nivel, un administrador de unidad administrativa restringida solo podrá elegir entre las unidades administrativas a las que están asignadas. Unidad de administración de soporte técnico DLP para algunas de las ubicaciones protegidas en Aplicaciones & dispositivos empresariales.
El segundo nivel del ámbito de la directiva DLP es por las ubicaciones que admite DLP. En este nivel, tanto los administradores sin restricciones como los administradores con restricción de unidades administrativas solo ven los usuarios, grupos de distribución, grupos y cuentas que se incluyeron en el primer nivel de ámbito de directiva y que están disponibles para esa ubicación.
Compatibilidad para agregar sitios de SharePoint a las unidades administrativas
Microsoft Purview admite agregar sitios de SharePoint a unidades administrativas existentes. Cuando asigna una directiva DLP para la ubicación de SharePoint a una unidad administrativa, la directiva solo se aplicará a los sitios que formen parte de esa unidad administrativa. La opción de seguir editando el ámbito para incluir o excluir sitios específicos no está disponible. La directiva se aplica a todos los sitios que forman parte de la unidad administrativa.
Este es un ejemplo de caso de uso:
Contoso ha creado una unidad administrativa de Entra ID para el departamento de ingeniería y ha asignado determinados administradores para administrar los usuarios y grupos de ese departamento. El departamento de ingeniería tiene un sitio de SharePoint que se usa para almacenar información confidencial. Contoso quiere asegurarse de que la directiva DLP para los sitios de SharePoint del departamento de ingeniería solo se aplique al sitio de SharePoint que forma parte de la unidad administrativa. Al asignar la directiva DLP a la unidad administrativa, la directiva solo se aplicará al sitio de SharePoint que forme parte de esa unidad administrativa. Además, el administrador restringido de la unidad administrativa solo podrá administrar la directiva DLP para ese sitio y solo verá los datos de resultados de coincidencia de directivas para la unidad administrativa en el explorador de actividades y el panel de alertas.
Directivas sin restricciones
Los usuarios de estos grupos de roles crean y administran directivas sin restricciones:
- Administrador de cumplimiento
- Administrador de datos de cumplimiento
- Protección de la información
- Administrador de Information Protection
- Administrador de seguridad
Consulte el artículo Permisos para obtener más detalles.
Los administradores sin restricciones pueden administrar todas las directivas y ver todas las alertas y eventos que se generan desde las coincidencias de directivas en el panel de alertas y el explorador de actividades de DLP.
Directivas restringidas de la unidad administrativa
Las unidades administrativas son subconjuntos del directorio de Microsoft Entra ID y se crean con el fin de administrar colecciones de usuarios, grupos, grupos de distribución y cuentas. Estas colecciones generalmente se crean a lo largo de líneas de grupos empresariales o áreas geopolíticas. Las unidades administrativas tienen un administrador delegado que está asociado a una unidad administrativa en el grupo de roles. Se denominan administradores restringidos de unidades administrativas.
DLP admite la asociación de directivas con unidades administrativas. Consulte Unidades administrativas para obtener detalles de implementación en el portal de Microsoft Purview. Los administradores de la unidad administrativa deben estar asignados a uno de los mismos roles o grupos de roles que los administradores de directivas DLP sin restricciones para crear y administrar directivas DLP para su unidad administrativa.
| Grupo de roles administrativos DLP | Se puede |
|---|---|
| Administrador sin restricciones | - crear y limitar el ámbito de las directivas de DLP a toda la organización : editar todas las directivas de DLP - crear y limitar el ámbito de las directivas de DLP a las unidades administrativas : ver todas las alertas y eventos de todas las directivas de DLP |
| Unidad administrativa Administrador restringido: debe ser miembro o estar asignado a un grupo de roles o roles que puedan administrar DLP |
- crear y limitar el ámbito de las directivas DLP solo a la unidad administrativa a la que están asignadas - editar directivas DLP asociadas a su unidad administrativa - ver alertas y eventos solo de las directivas DLP que están sujetas a su unidad administrativa |
Ubicaciones
Una directiva DLP puede buscar y proteger elementos que contienen información confidencial en varias ubicaciones.
| Ubicación | Apoya a las unidades administrativas | Incluir/excluir ámbito | Estado de datos | Otros requisitos previos |
|---|---|---|---|---|
| Exchange en línea | Sí | - Grupos de distribución asignados o dinámicos - Grupos de seguridad - Grupos de seguridad no habilitados para correo electrónico asignados o dinámicos) - Grupos de Microsoft 365 asignados o dinámicos |
Datos en movimiento | No |
| SharePoint | Sí | ubicaciones de sitios y, en versión preliminar, ámbitos adaptables en el nivel de directiva. Si la directiva se limita a una unidad administrativa que incluye sitios de SharePoint, la directiva solo se aplicará a todos los sitios de la unidad administrativa, no es posible establecer más ámbitos | datos en reposo datos en uso |
No |
| OneDrive | Sí | - Grupos de distribución - Grupos de seguridad - Grupos de seguridad no habilitados para correo electrónico - Grupos de Microsoft 365 (solo miembros del grupo, no el grupo como entidad) |
datos en reposo datos en uso |
No |
| Mensajes de canales y chats de Teams | Sí | - Grupos de distribución - Grupos de seguridad - Grupos de seguridad habilitados para correo - Grupos de Microsoft 365 (solo miembros del grupo, no el grupo como entidad) |
datos en movimiento datos en uso |
Ver Ámbito de la protección DLP |
| por SQL | No | Instancia de aplicación en la nube | Datos en reposo | - Usar directivas de prevención de pérdida de datos para aplicaciones en la nube que no son de Microsoft |
| Dispositivos | Sí | - Grupos de distribución - Grupos de seguridad - Grupos de seguridad no habilitados para correo electrónico - Grupos de Microsoft 365 (solo miembros del grupo, no el grupo como entidad) - Grupos dinámicos |
datos en uso datos en movimiento |
-
Más información sobre la prevención - de pérdida de datos de EndpointIntroducción a la prevención - de pérdida de datos de EndpointConfigurar el proxy del dispositivo y la configuración de conexión a Internet para Microsoft Purview Endpoint DLP |
| Repositorios locales (recursos compartidos de archivos y SharePoint) | No | Repositorio | Datos en reposo |
-
Más información sobre la prevención de pérdida de datos en los repositorios - localesIntroducción a la prevención de pérdida de datos para repositorios locales |
| Fabric y Power BI | No | Áreas de trabajo | Datos en uso | No |
| Aplicaciones conectadas que no son de Microsoft (versión preliminar) | No | Instancia de aplicación en la nube | Datos en reposo |
-
Usar directivas de DLP y etiquetas de confidencialidad para aplicaciones conectadas que no son de Microsoft - Solo disponible en la plantilla de directiva personalizada - Configuración de un conector de Microsoft Defender for Cloud Apps |
| Microsoft 365 Copilot (versión preliminar) | No | Cuenta o grupo de distribución | datos en reposo datos en uso |
- Solo disponible en la plantilla de política personalizada |
| Aplicaciones en la nube administradas | No | Cuenta o grupo de distribución | Datos en movimiento | - Solo disponible en la plantilla de política personalizada |
| Aplicaciones en la nube no administradas | No | Cuenta o grupo de distribución | Datos en movimiento | - Solo disponible en la plantilla de política personalizada |
Nota:
En la ubicación Dispositivos , la opción Dispositivos y grupos de dispositivos solo admite actividades de auditoría o restricción en los dispositivos. No puede usarlo con actividades de auditoría o restricción cuando los usuarios acceden a sitios confidenciales en el explorador Microsoft Edge en dispositivos Windows en acciones de regla.
Ámbito de la ubicación de Exchange
Si decide incluir grupos de distribución específicos en Exchange, la directiva DLP se limita a los correos electrónicos enviados por los miembros de ese grupo o enviados a los miembros de ese grupo. Del mismo modo, la exclusión de un grupo de distribución excluye todos los correos electrónicos enviados por los miembros de ese grupo de distribución o de la evaluación de directivas.
| Tipo de grupo | Tipo de pertenencia | Soporte durante la creación de directivas | Compatible durante la evaluación de la regla | Notas |
|---|---|---|---|---|
| Grupos de seguridad no habilitados para correo | Asignado | Sí | No | Habilitado solo para clientes específicos |
| Grupos de seguridad no habilitados para correo | Dinámico | Sí | No | |
| Mail-Enabled Grupos de seguridad | Asignado | Sí | Sí | |
| Grupos de distribución dinámicos | Asignado | Sí | Sí | |
| Grupos de distribución dinámicos | Dinámico | Sí | Sí | |
| Grupos de Microsoft 365 | Asignado | Sí | Sí | |
| Grupos de Microsoft 365 | Dinámico | Sí | Sí | |
| Ámbitos de adaptación | Dinámico | No | No |
| El remitente es | El destinatario es | Comportamiento resultante |
|---|---|---|
| En el ámbito | N/D | Se aplica la directiva |
| Fuera de ámbito | En el ámbito | La directiva no se aplica |
Cálculo del ámbito de la ubicación de Exchange
Este es un ejemplo de cómo se calcula el ámbito de la ubicación de Exchange:
Supongamos que tiene cuatro usuarios en su organización y dos grupos de distribución que usa para definir los ámbitos de inclusión y exclusión de la ubicación de Exchange. La pertenencia a grupos se configura así:
| Grupo de distribución | Pertenencia |
|---|---|
| Grupo 1 | Usuario1, Usuario2 |
| Grupo 2 | Usuario2, Usuario3 |
| Ningún grupo | User4 |
| Incluir configuración | Excluir configuración | La directiva se aplica a | La directiva no se aplica a | Explicación del comportamiento |
|---|---|---|---|---|
| todas | Ninguno | Todos los remitentes de la organización de Exchange (Usuario1, Usuario2, Usuario3, Usuario4) | N/D | Cuando no se define ninguno, se incluyen todos los remitentes |
| Grupo 1 | Ninguno | Remitentes miembros de Group1 (User1, User2) | Todos los remitentes que no sean miembros del Grupo1 (Usuario3, Usuario4) | Cuando se define una configuración y la otra no, se usa la configuración definida |
| todas | Grupo 2 | Todos los remitentes de la organización de Exchange que no sean miembros del grupo2 (Usuario1, Usuario4) | Todos los remitentes que son miembros de Group2 (Usuario2, Usuario3) | Cuando se define una configuración y la otra no, se usa la configuración definida |
| Grupo 1 | Grupo 2 | User1 | Usuario2, Usuario3, Usuario4 | Excluir invalidaciones incluye |
Puede escoger entre definir una directiva para los miembros de las listas de distribución, los grupos de distribución dinámicos y los grupos de seguridad. Una directiva DLP no puede contener más de 50 de estas inclusiones y exclusiones.
Ámbito de ubicación de OneDrive
Al especificar el ámbito de una directiva para ubicaciones de OneDrive, además de aplicar las directivas DLP a todos los usuarios y grupos de la organización, puede limitar el ámbito de una directiva a usuarios y grupos específicos. DLP admite directivas de ámbito para un máximo de 100 usuarios individuales.
Por ejemplo, si desea incluir más de 100 usuarios, primero debe colocar esos usuarios en grupos de distribución o grupos de seguridad, según corresponda. A continuación, puede limitar el ámbito de la directiva a un máximo de 50 grupos.
En algunos casos, es posible que quiera aplicar una directiva a uno o dos grupos, además de dos o tres usuarios individuales que no pertenezcan a ninguno de esos grupos. Aquí, la mejor práctica es poner a esos dos o tres individuos en un grupo propio. Solo así se asegura de que la directiva se aplique al ámbito de todos los usuarios previstos.
El motivo es que, cuando solo se enumeran los usuarios, DLP agrega todos los usuarios especificados al ámbito de directiva. De forma similar, cuando solo agrega grupos, DLP agrega todos los miembros de todos los grupos al ámbito de directiva.
Supongamos que tiene los siguientes grupos y usuarios:
| Grupo de distribución | Pertenencia |
|---|---|
| Grupo 1 | Usuario1, Usuario2 |
| Grupo 2 | Usuario2, Usuario3 |
Si limita el ámbito de una directiva solo a usuarios o solo a grupos, la DLP aplica la directiva a los usuarios, como se muestra en la tabla siguiente:
| Ámbito especificado | DLP Comportamiento de evaluación de ámbito | Usuarios en el ámbito |
|---|---|---|
|
(Solo usuarios) User1 User2 |
DLP toma la unión de los usuarios especificados | Usuario1, Usuario2 |
|
(Solo grupos) Grupo 1 Grupo 2 |
DLP toma la unión de los grupos especificados | Usuario1, Usuario2, Usuario3 |
Sin embargo, cuando los usuarios y los grupos se mezclan en la configuración de ámbito, las cosas se complican. He aquí por qué: DLP solo limita las directivas a los usuarios en la intersección de los grupos y usuarios enumerados.
DLP usa el siguiente orden de operaciones al determinar qué usuarios y grupos incluir en el ámbito:
- Evaluar la unión de la pertenencia a grupos
- Evaluar la unión de usuarios
- Evalúe la intersección entre los miembros del grupo y los usuarios, es decir, dónde se superponen los resultados
A continuación, aplica el ámbito de la directiva a la intersección de los miembros del grupo y los usuarios.
Extendamos nuestro ejemplo, trabajando con el mismo conjunto de grupos, y agreguemos al Usuario4, que no está en un grupo:
| Grupo de distribución | Pertenencia |
|---|---|
| Grupo 1 | Usuario1, Usuario2 |
| Grupo 2 | Usuario2, Usuario3 |
| Ningún grupo | Usuario 4 |
En la tabla siguiente se explica cómo funciona el ámbito de directiva en los casos en los que tanto los usuarios como los grupos están incluidos en las instrucciones de ámbito.
| Ámbito especificado | DLP Comportamiento de evaluación de ámbito | Usuarios en el ámbito |
|---|---|---|
| Grupo 1 Grupo 2 User3 User4 |
Primera evaluación: Unión de grupos: (Group1 + Group2) = User1, User2, User3 Segunda evaluación: Unión de usuarios: (User3 + User4) = User3, User4 Tercera evaluación: Intersección de grupos y usuarios (la superposición): (Group1 + Group2) = User1, User2, User3 (User3 + User4) = User3, User4 |
User3 (Usuario3 es el único usuario que aparece en los resultados de la primera y la segunda evaluación). |
| Grupo 1 Grupo 2 User1 User3 User4 |
Primera evaluación: Unión de grupos: (Group1 + Group2) = User1, User2, User3 Segunda evaluación: Unión de usuarios: (User1 + User3 + User4) = User1, User3, User4 Tercera evaluación: Intersección de grupos y usuarios (la superposición): (Group1 + Group2) = User1, User3 (User1 + User3, User4) = User1, User3, User4 |
Usuario1, Usuario3 (Estos son los únicos usuarios que aparecen en los resultados de la primera y la segunda evaluación). |
Ámbito de ubicación de SharePoint
Al especificar el ámbito de una directiva para ubicaciones de SharePoint, puede limitar el ámbito de una directiva a sitios de SharePoint específicos y ámbitos adaptables. DLP admite directivas de ámbito de hasta 100 sitios.
Ámbito de dispositivo
Las directivas de Prevención de pérdida de pérdida de datos de Microsoft Purview (DLP) que incluyen la ubicación de los dispositivos pueden ser limitadas por los usuarios y los dispositivos. Una directiva se aplica en un punto de conexión solo cuando el usuario y el dispositivo están incluidos en el ámbito de directiva. Si un usuario está en el ámbito pero el dispositivo no, la directiva no se aplica. De forma similar, si un dispositivo está en el ámbito pero el usuario no, la directiva no se aplica.
Use la compilación 101.25072 o superior para esta compatibilidad con características en macOS.
El ámbito de dispositivo no admite registros de Microsoft Entra.
A continuación le indicamos cómo configurar el ámbito de una directiva DLP para diferentes resultados.
| Si desea orientar la política a... | Establezca el ámbito de usuario en... | Establezca el ámbito del dispositivo en... | Ejemplo de caso de uso |
|---|---|---|---|
| Todos los usuarios en todos los dispositivos incorporados | Todos los usuarios y grupos | Todos los dispositivos y grupos de dispositivos | Use esto para la aplicación general de directivas DLP en todos los dispositivos de su organización. Esta es la configuración predeterminada para las directivas DLP. |
| Todos los usuarios en dispositivos específicos | Todos los usuarios y grupos | Todos los dispositivos y grupos de dispositivos con Excluir dispositivos y grupos de dispositivos y agregar los dispositivos que se deben excluir o Dispositivos específicos y grupos de dispositivos y agregar los dispositivos que se incluirán | Use esto para aplicar una directiva restrictiva a los dispositivos de quiosco que usarán varios usuarios. |
| Usuarios específicos en todos los dispositivos incorporados | Todos los usuarios y grupos con Excluir usuarios y grupos y agregar los usuarios que se deben excluir o Usuarios y grupos específicos y agregar los usuarios que se incluirán | Todos los dispositivos y grupos de dispositivos | Use esto para ayudar a controlar la pérdida de datos por parte de usuarios específicos en todos los dispositivos de su organización. |
| Usuarios específicos en dispositivos específicos | Usuarios y grupos específicos | Dispositivos y grupos de dispositivos específicos | Supongamos que tiene dispositivos de uso especial en la nómina que se usan para imprimir cheques y solo hay unas pocas cuentas que pueden usar esos dispositivos para imprimir cheques. Puede limitar el ámbito de una directiva DLP de punto de conexión restrictiva a esas cuentas de usuario en esos dispositivos específicos |
Soporte de ubicación para cómo se puede definir el contenido
Las directivas DLP detectan elementos confidenciales haciendo coincidir estos elementos con un tipo de información confidencial (SIT), una etiqueta de confidencialidad o una etiqueta de retención. Cada ubicación admite diferentes métodos para definir contenido confidencial. La manera en que se puede definir el contenido al combinar ubicaciones en una directiva puede cambiar con respecto a cómo se puede definir cuando se limita a una única ubicación.
Importante
Al seleccionar varias ubicaciones para una directiva, un valor "no" para una categoría de definición de contenido tiene prioridad sobre el valor "sí". Por ejemplo, si selecciona solo sitios de SharePoint, la directiva admite la detección de elementos confidenciales por uno o varios SIT, por etiqueta de confidencialidad o por etiqueta de retención. Sin embargo, al seleccionar sitios de SharePoint y ubicaciones de chats y mensajes de canal de Teams, la directiva solo admitirá la detección de elementos confidenciales por SIT.
| Ubicación | El contenido puede ser definido por SIT | El contenido se puede definir etiqueta de confidencialidad | El contenido se puede definir mediante la etiqueta de retención |
|---|---|---|---|
| Exchange Email Online | Sí | Sí | No |
| SharePoint en los sitios de Microsoft 365 | Sí | Sí | Sí |
| OneDrive para cuentas profesionales o educativas | Sí | Sí | Sí |
| Mensajes de canal y chat de Teams | Sí | No | No |
| Dispositivos | Sí | Sí | No |
| por SQL | Sí | Sí | Sí |
| Repositorios locales | Sí | Sí | No |
| Fabric y Power BI | Sí | Sí | No |
| Microsoft 365 Copilot (versión preliminar) | No | Sí | No |
| Aplicaciones en la nube administradas | Sí | No | No |
| Aplicaciones en la nube no administradas | Sí | Sí | No |
DLP admite el uso de clasificadores entrenables como condición para detectar información confidencial. El contenido se puede definir mediante clasificadores entrenables en Exchange, sitios de SharePoint, cuentas de OneDrive, chat y canales de Teams, dispositivos y aplicaciones en la nube no administradas. Para obtener más información, consulte Clasificadores entrenables.
Nota:
DLP admite la detección de etiquetas de confidencialidad en correos electrónicos y datos adjuntos. Para obtener más información, consulte Use etiquetas de confidencialidad como condiciones en las directivas de DLP.
Rules
Las reglas son la lógica de negocios de las directivas DLP. Consisten en:
Condiciones que, cuando coinciden, desencadenan la directiva
Acciones que determinan las actividades incluidas y los resultados de una coincidencia.
Notificaciones de usuario para informar a los usuarios cuando realizan algo que desencadena una directiva y ayudar a educarlos sobre cómo su organización quiere que se trate la información confidencial
Cuando lo configura un administrador, las invalidaciones de usuario permiten a los usuarios invalidar de forma selectiva una acción de bloqueo
Informes de incidentes que notifican a los administradores y otras partes interesadas clave cuando se produce una coincidencia de reglas
Opciones adicionales que definen la prioridad para la evaluación de la regla y pueden detener el procesamiento de reglas y directivas.
Una directiva contiene una o varias reglas. Las reglas se ejecutan secuencialmente, comenzando por la regla de mayor prioridad de cada directiva.
Cómo funciona la clasificación DLP
DLP evalúa un elemento en busca de información confidencial cuando se crea, lee o modifica el elemento. La evaluación también se inicia mediante la clasificación a pedido. Sin embargo, eventos como DLP Rule Matched solo aparecen en el registro de auditoría o en el explorador de actividades cuando un usuario intenta realizar una actividad que coincide con una directiva DLP.
Esta es una lista de algunas de las actividades de usuario que DLP puede supervisar y sobre las que puede tomar medidas:
Carga de texto a través del explorador Microsoft Edge con funcionalidades integradas
Carga de archivos a través del explorador Microsoft Edge con funcionalidades integradas
Descarga de archivos a través del explorador Microsoft Edge mediante funcionalidades integradas
Corte y copie datos a través del explorador Microsoft Edge con funcionalidades integradas
Pegar datos a través del explorador Microsoft Edge mediante funcionalidades integradas
Imprimir datos a través del explorador Microsoft Edge con funcionalidades integradas
Imprimir datos de otras ubicaciones
Copiar a un medio extraíble
Copiar a recurso compartido de red
Copiar en el portapapeles
Transferencia mediante Bluetooth
Archivo al que se ha accedido mediante una aplicación no permitida
Pegar en exploradores distintos de Microsoft Edge
Imprimir datos
Transferir mediante Escritorio remoto
Un elemento que se crea, lee o modifica coincidirá con una regla y una directiva de DLP en el cliente si se cumplen las condiciones y la actividad del usuario. Esto se audita como actividad de archivo, como FileRead o FileNamemed.
Si se cumple una actividad, un evento de coincidencia de reglas DLP aparece en el explorador de actividades como un evento "DLP Rule Matched". También se generará un evento que describe el modo de salida.
Las directivas toman acciones y las acciones son diferentes de las condiciones. Una regla puede coincidir en un archivo incluso si no se realiza ninguna acción.
La prioridad por la que se evalúan y aplican las reglas
Ubicaciones de servicio hospedadas
Para las ubicaciones de servicio hospedadas, como Exchange, SharePoint y OneDrive, a cada regla se le asigna una prioridad en el orden en que se creó. Esto significa que la regla creada primero tiene primera prioridad, la regla creada en segundo lugar tiene segunda prioridad, y así sucesivamente.
Cuando se evalúa el contenido frente a reglas, estas se procesan en orden de prioridad. Si el contenido coincide con varias reglas, se aplica la primera regla evaluada que tenga la acción más restrictiva. Por ejemplo, si el contenido coincide con todas las siguientes reglas, se aplica la regla 3 porque es la regla más restrictiva y de mayor prioridad:
- Regla 1: solo notifica a los usuarios
- Regla 2: notifica a los usuarios, restringe el acceso y permite invalidaciones de usuario
- Regla 3: notifica a los usuarios, restringe el acceso y no permite invalidaciones de usuario
- Regla 4: restringe el acceso
Las reglas 1, 2 y 4 se evaluarían, pero no se aplicarían. En este ejemplo, las coincidencias de todas las reglas se registran en los registros de auditoría y se muestran en los informes DLP, aunque solo se aplique la regla más restrictiva.
Puede usar una regla para satisfacer un requisito de protección específico y después usar una directiva DLP para agrupar los requisitos de protección comunes, como todas las reglas necesarias para cumplir una normativa específica.
Por ejemplo, podría tener una directiva DLP que ayude a detectar la presencia de información sujeta a la Ley de transferencia y responsabilidad de seguros de salud (HIPAA). Esta directiva DLP podría ayudar a proteger los datos de HIPAA (el "qué") en todos los sitios de SharePoint y todos los sitios de OneDrive (el "dónde") al buscar cualquier documento que contenga esta información confidencial que se comparte con personas de fuera de la organización (las condiciones) y, a continuación, bloquear el acceso al documento y enviar una notificación (las acciones). Estos requisitos se almacenan como reglas individuales y se agrupan de forma conjunta como directiva DLP para simplificar la administración y la creación de informes.
Para los puntos de conexión
Cuando un elemento coincide con varias reglas de DLP, DLP pasa por un algoritmo complejo para decidir qué acciones aplicar. DLP de punto de conexión aplica el agregado o la suma de la mayoría de las acciones restrictivas. DLP utiliza estos factores al realizar el cálculo.
Orden de prioridad de directiva Cuando un elemento coincide con varias directivas y esas directivas tienen acciones idénticas, se aplican las acciones de la directiva de prioridad más alta.
Orden de prioridad de la regla Cuando un elemento coincide con varias reglas en una directiva y esas reglas tienen acciones idénticas, se aplican las acciones de la regla de prioridad más alta.
Modo de la directiva Cuando un elemento coincide con varias directivas y esas directivas tienen acciones idénticas, las acciones de todas las directivas que se encuentran en estado de activación (modo de aplicación) se aplican de forma preferente sobre las directivas en Ejecute la directiva en modo de simulación con sugerencias de directiva y Ejecute la directiva en estado de modo de simulación .
Ejecutar la directiva en modo simulacro cambia la acción que se aplica en tiempo de ejecución
Cuando las directivas coinciden y se encuentran en el estado Ejecutar la directiva en simulación , aplican acciones diferentes a las que aplicarían si estuvieran en el estado Actívela de inmediato .
| La acción configurada en la directiva es | Cuando el estado de la directiva es Ejecutar la directiva en modo de simulación y Mostrar sugerencias de directiva en el modo de simulación está desactivado, la acción aplicada es | Cuando el estado de directiva es Ejecutar la directiva en modo de simulación y Mostrar sugerencias de directiva mientras está en modo de simulación está activado, la acción aplicada es |
|---|---|---|
| Bloquear | Auditoría | Bloqueo con invalidación |
| Bloqueo con invalidación | Auditoría | Bloqueo con invalidación |
| Solo auditoría | Auditoría | Auditoría |
| Permitir | Permitir | Permitir |
Acción Cuando un elemento coincide con varias directivas y esas directivas difieren en acciones, se aplica el agregado o la suma de las acciones más restrictivas.
Configuración de grupos de autorización Cuando un elemento coincide con varias directivas y esas directivas difieren en acción, se aplica el agregado o la suma de las acciones más restrictivas.
Opciones de invalidación Cuando un elemento coincide con varias directivas y esas directivas difieren en la opción de invalidación, las acciones se aplican en este orden:
Sin invalidación>Permitir invalidación
Estos son escenarios que ilustran el comportamiento en tiempo de ejecución. Para los tres primeros escenarios, tiene tres directivas DLP configuradas de la siguiente manera:
| Nombre de la directiva | Condición que coincide | Acción | Prioridad de directiva |
|---|---|---|---|
| ABC | El contenido incluye el número de tarjeta de crédito | Bloquear impresión, auditar todas las demás actividades de salida de usuarios | 0 |
| MNO | El contenido incluye el número de tarjeta de crédito | Bloquear la copia a USB, auditar todas las demás actividades de salida de usuarios | 1 |
| XYZ | El contenido incluye el número de la seguridad social de EE. UU. | Bloquear la copia en el portapapeles, auditar todas las demás actividades de salida de usuarios | 2 |
El artículo contiene números de tarjeta de crédito
Un elemento de un dispositivo supervisado contiene números de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. Tanto ABC como MNO están en modo Activarlo .
| Policy | Acción de salida de nube | Acción de copiar en el portapapeles | Acción de copiar a USB | Acción de copiar en recurso compartido de red | Acción de aplicaciones no permitidas | Imprimir acción | Acción de copiar a través de Bluetooth | Acción de copiar a escritorio remoto |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
| MNO | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría |
| Acciones aplicadas en tiempo de ejecución | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
El artículo contiene números de tarjetas de crédito y números de la seguridad social de EE. UU.
Un elemento de un dispositivo supervisado contiene números de tarjeta de crédito y números de la seguridad social de EE. UU., por lo que este elemento coincide con la directiva ABC, la directiva MNO y la directiva XYZ. Las tres directivas están en modo Activar.
| Policy | Acción de salida de nube | Acción de copiar en el portapapeles | Acción de copiar a USB | Acción de copiar en recurso compartido de red | Acción de aplicaciones no permitidas | Imprimir acción | Acción de copiar a través de Bluetooth | Acción de copiar a escritorio remoto |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
| MNO | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría |
| XYZ | Auditoría | Bloquear | Auditoría | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
| Acciones aplicadas en tiempo de ejecución | Auditoría | Bloquear | Bloquear | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
El artículo contiene números de tarjeta de crédito, estado de directiva diferente
Un elemento de un dispositivo supervisado contiene el número de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. La directiva ABC está en Modo de encendido y la directiva MNO está en Ejecutar la directiva en estado de modo de simulación .
| Policy | Acción de salida de nube | Acción de copiar en el portapapeles | Acción de copiar a USB | Acción de copiar en recurso compartido de red | Acción de aplicaciones no permitidas | Imprimir acción | Acción de copiar a través de Bluetooth | Acción de copiar a escritorio remoto |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
| MNO | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría |
| Acciones aplicadas en tiempo de ejecución | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
El artículo contiene números de tarjetas de crédito, diferente configuración de reemplazo
Un elemento de un dispositivo supervisado contiene el número de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. La directiva ABC está en Estado de activación , y la directiva MNO está en Estado de activación . Tienen configuradas diferentes acciones de invalidación .
| Policy | Acción de salida de nube | Acción de copiar en el portapapeles | Acción de copiar a USB | Acción de copiar en recurso compartido de red | Acción de aplicaciones no permitidas | Imprimir acción | Acción de copiar a través de Bluetooth | Acción de copiar a escritorio remoto |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoría | Auditoría | Bloqueo con invalidación | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
| MNO | Auditoría | Auditoría | Bloquear sin invalidar | Auditoría | Auditoría | Auditoría | Auditoría | Auditoría |
| Acciones aplicadas en tiempo de ejecución | Auditoría | Auditoría | Bloquear sin invalidar | Auditoría | Auditoría | Bloquear | Auditoría | Auditoría |
El artículo contiene números de tarjetas de crédito, diferentes grupos de autorización configuración
Un elemento de un dispositivo supervisado contiene el número de tarjeta de crédito, por lo que coincide con la directiva ABC y la directiva MNO. La directiva ABC está en Estado de activación , y la directiva MNO está en Estado de activación . Tienen configuradas diferentes acciones de grupo de autorización .
| Policy | Acción de salida de nube | Acción de copiar en el portapapeles | Acción de copiar a USB | Acción de copiar en recurso compartido de red | Acción de aplicaciones no permitidas | Imprimir acción | Acción de copiar a través de Bluetooth | Acción de copiar a escritorio remoto |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoría | Auditoría | Grupo de autenticación A - Bloqueo | Auditoría | Auditoría | Grupo de autenticación A - Bloqueo | Auditoría | Auditoría |
| MNO | Auditoría | Auditoría | Grupo de autenticación A - Bloquear con invalidación | Auditoría | Auditoría | Grupo de autenticación B - bloque | Auditoría | Auditoría |
| Acciones aplicadas en tiempo de ejecución | Auditoría | Auditoría | Grupo de autenticación A - Bloqueo | Auditoría | Auditoría | Grupo de autenticación A - Bloquear, Grupo de autenticación B - Bloquear | Auditoría | Auditoría |
Condiciones
En las condiciones se define lo que quiere que busque la regla y el contexto en el que se usan esos elementos. Le dicen a la regla: cuando encuentra un elemento que se ve así y se está usando así, es una coincidencia y el resto de las acciones de la política deben tomarse en él. Puede usar condiciones para asignar acciones diferentes a distintos niveles de riesgo. Por ejemplo, el contenido confidencial compartido internamente podría ser de menor riesgo y necesitar menos acciones que el contenido confidencial compartido con personas de fuera de la organización.
Nota:
Los usuarios que tienen cuentas que no son de invitado en el inquilino de Active Directory o de Microsoft Entra de una organización anfitriona se consideran personas dentro de la organización.
El contenido incluye
Todas las ubicaciones admiten la condición El contenido contiene . Puede seleccionar varias instancias de cada tipo de contenido y refinar aún más las condiciones mediante los operadores Cualquiera de estos (O lógico) o Todos estos (Y lógico):
- tipos de información confidencial
- Etiquetas de confidencialidad
- Etiquetas de retención
- Clasificadores capacitados
La regla solo buscará la presencia de las etiquetas de confidencialidad y de retención que elija.
Los SIT tienen un nivel de confianza predefinido que puedes modificar si es necesario. Para obtener más información, consulte Más sobre los niveles de confianza.
Importante
Los SIT tienen dos maneras diferentes de definir los parámetros de número máximo de instancias únicas. Para obtener más información, consulte Valores admitidos de recuento de instancias para SIT.
Las palabras SIT duplicadas en diferentes datos adjuntos en un solo correo electrónico solo se cuentan una vez para el recuento único.
Protección adaptativa en Microsoft Purview
La protección adaptativa integra los perfiles de riesgo de la Administración de riesgos internos de Microsoft Purview en las directivas de DLP para que DLP pueda ayudar a proteger contra comportamientos de riesgo identificados dinámicamente. Cuando se configura en la administración de riesgos de Insider, el nivel de riesgo de Insider para la protección adaptativa se mostrará como condición para las ubicaciones de Exchange Online, dispositivos, Teams y aplicaciones en la nube no administradas. Consulte Obtener más información sobre la protección adaptativa en la prevención de pérdida de datos para obtener más información.
Condiciones que admite la protección adaptativa
El nivel de riesgo interno para la protección adaptativa se admite con estos valores:
Nivel de riesgo elevado
Nivel de riesgo moderado
Nivel de riesgo menor
Contexto de condición
Las opciones de contexto disponibles cambian en función de la ubicación que elija. Si seleccionas varias ubicaciones, solo estarán disponibles las condiciones que tienen en común.
Condiciones que admite Exchange
Nota:
Las directivas de DLP para Exchange analizan correos electrónicos no generados por el sistema y correos electrónicos de diario.
- El contenido incluye
- El nivel de riesgo interno para la protección adaptativa es
- El contenido no está etiquetado
- El contenido se comparte desde Microsoft 365
- El contenido se recibe de
- La dirección IP del remitente es
- El encabezado contiene palabras o frases
- El atributo AD del remitente contiene palabras o frases
- El juego de caracteres de contenido contiene palabras
- El encabezado coincide con patrones
- El atributo Sender AD coincide con patrones
- El atributo AD del destinatario contiene palabras o frases
- El atributo AD del destinatario coincide con patrones
- El destinatario es miembro de
- La propiedad del documento es
- No se pudo digitalizar algún contenido de los datos adjuntos del correo
- El documento o el archivo adjunto está protegido con contraseña
- ¿El remitente ha invalidado la sugerencia de directiva?
- El remitente es miembro de
- No se pudo completar el análisis de algún contenido de los datos adjuntos del correo
- La dirección del destinatario contiene palabras
- La extensión de archivo se
- El dominio del destinatario es
- El destinatario es
- El remitente es
- El dominio del remitente es
- La dirección del destinatario coincide con patrones
- El nombre del documento contiene palabras o frases
- El nombre del documento coincide con los patrones
- El asunto contiene palabras o frases
- El asunto coincide con patrones
- El asunto o el cuerpo contiene palabras o frases
- El tema o el cuerpo coincide con patrones
- La dirección del remitente contiene palabras
- La dirección del remitente coincide con patrones
- El tamaño del documento es igual o mayor que
- El contenido del documento contiene palabras o frases
- El contenido del documento coincide con los patrones
- El tamaño del mensaje es igual o mayor que
- El tipo de mensaje es
- La importancia del mensaje es
Sugerencia
Para obtener más información sobre las condiciones que admite Exchange, incluidos los valores de PowerShell, consulte: Prevención de pérdida de datos Referencia de condiciones y acciones de Exchange.
Condiciones que admite SharePoint
El contenido incluye
El contenido se comparte desde Microsoft 365
La propiedad del documento es
No se ha podido digitalizar el documento
El documento o el archivo adjunto está protegido con contraseña
El documento no se ha completado de escanear
La extensión de archivo se
El nombre del documento contiene palabras o frases
El tamaño del documento es igual o mayor que
Documento creado por
La fecha de creación del documento es igual o posterior
La fecha de creación del documento es igual o anterior
La fecha de modificación del documento es igual o posterior
La fecha de modificación del documento es igual o anterior
Condiciones de soporte técnico de cuentas de OneDrive
El contenido incluye
El contenido se comparte desde Microsoft 365
La propiedad del documento es
No se ha podido digitalizar el documento
El documento o el archivo adjunto está protegido con contraseña
El documento no se ha completado de escanear
La extensión de archivo se
El nombre del documento contiene palabras o frases
El tamaño del documento es igual o mayor que
Documento creado por
El documento se comparte
La fecha de creación del documento es igual o posterior
La fecha de creación del documento es igual o anterior
La fecha de modificación del documento es igual o posterior
La fecha de modificación del documento es igual o anterior
Condiciones Soporte para mensajes de chat y canal de Teams
- El contenido incluye
- El nivel de riesgo interno para la protección adaptativa es
- El contenido se comparte desde Microsoft 365
- El dominio del destinatario es
- El destinatario es
- El remitente es
- El dominio del remitente es
Condiciones de soporte de aplicaciones en la nube administradas
- El contenido incluye
- La extensión de archivo se
- El tamaño del documento es igual o mayor que
- Dispositivos administrados o no administrados (las actividades Cortar/Copiar datos, Pegar datos e Imprimir datos solo admiten la condición Dispositivos administrados o no administrados).
Condiciones de soporte de aplicaciones en la nube no administradas
- El contenido incluye
- Contenido no analizado por completo
- No se puede examinar el archivo
- La extensión de archivo se
- El archivo no está etiquetado
- El archivo está protegido con contraseña
- El tamaño del archivo es mayor que
- El tipo de archivo es
- El nivel de riesgo interno para la protección adaptativa es
- La dirección URL contiene texto (versión preliminar)
(versión preliminar) La condición URL contiene texto detecta cuando la URL de la aplicación en la nube no administrada contiene cadenas de texto especificadas. Puede usarlo como condición para limitar el ámbito de las reglas DLP a direcciones URL específicas, o como excepción para excluir direcciones URL específicas de la aplicación de directivas. Por ejemplo, puede crear una regla que bloquee la carga de datos confidenciales en cualquier dirección URL de GitHub que no contenga el nombre de su organización y, al mismo tiempo, permita cargas en los repositorios de GitHub de su organización. Esta condición es compatible con la detección de exploradores y redes, y no requiere que los dispositivos se incorporen a DLP de punto de conexión.
Importante
Los archivos cifrados no se pueden inspeccionar en busca de tipos de información confidencial o clasificadores entrenables.
Condiciones admitidas para los puntos de conexión
El contenido contiene: Especifica el contenido que se va a detectar. Para obtener más información sobre los tipos de archivo admitidos, consulte Files sviewed for content.
El contenido no está etiquetado: Detecta contenido que no tiene una etiqueta de confidencialidad aplicada. Para asegurarse de que solo se detectan los tipos de archivo admitidos, debe usar esta condición con las condiciones Extensión de archivo oTipo de archivo es . Se admiten archivos PDF y Office:
Tipo de archivo Formato Extensiones de archivo supervisadas Procesamiento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf Hoja de cálculo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Presentación PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx No se ha podido digitalizar el documento: Se aplica a los archivos que no se pueden examinar por uno de los siguientes motivos:
- El archivo contiene uno o varios errores transitorios de extracción de texto
- El archivo está protegido con contraseña
- El tamaño del archivo supera el límite admitido (tamaños máximos de los archivos: 64 MB para los archivos sin comprimir y 256 MB para los archivos comprimidos)
- Error o agotamiento del tiempo de espera del motor de clasificación de Microsoft (MCE)
El nombre del documento contiene palabras o frases: Detecta documentos con nombres de archivo que contengan cualquiera de las palabras o frases que especifique, por ejemplo:
file,credit card,patent, etc.El nombre del documento coincide con patrones: Detecta documentos en los que el nombre de archivo coincide con patrones específicos. La evaluación considera la ruta completa del documento, no solo el nombre del documento. El patrón se comprueba como una coincidencia de cadena, lo que significa que puede coincidir con cualquier parte de la ruta del documento. Para definir los patrones, use caracteres comodín.
Nota:
Debido a posibles problemas de rendimiento, esta condición se eliminará gradualmente del DLP del punto de conexión de Purview. Se recomienda usar la condición "El nombre del documento contiene palabras o frases" en su lugar.
- El documento o el adjunto está protegido con contraseña: Solo detecta los archivos protegidos que están abiertos. Se admiten los archivos siguientes:
- Archivos Archivo (ZIP, .7z, RAR)
- Archivos de Office
- Archivos cifrados Symantec PGP
El tamaño del documento es igual o mayor que: Detecta documentos cuyo tamaño de archivo sea igual o mayor que el valor especificado. DLP solo admite la inspección de contenido para archivos de menos de 64 MB.
Importante
Recomendamos establecer esta condición para detectar elementos de más de 10 KB
El tipo de archivo es: Detecta los siguientes tipos de archivo:
Tipo de archivo Aplicaciones Extensiones de archivo supervisadas Procesamiento de texto Word, PDF doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf Hoja de cálculo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Presentación PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx Correo electrónico Outlook .msg Importante
Las opciones de extensiones y tipos de archivono se pueden usar como condiciones en la misma regla. Si desea usarlas como condiciones en la misma directiva, deben estar en reglas independientes.
Para usar la condición Tipo de archivo es , debe tener una de las siguientes versiones de Windows:
Puntos de conexión de Windows (x64):
- Windows 10 (21H2, 22H2)
Puntos de conexión de Windows (ARM64):
- Windows 11 (21H2, 22H2)
La extensión del archivo es: Además de detectar información confidencial en archivos con las mismas extensiones que aquellos cubiertos por la condición Tipo de archivo es , puede usar la condición Extensión de archivo para detectar información confidencial en archivos con cualquier extensión de archivo que necesite supervisar. Para ello, agregue las extensiones de archivo necesarias, separadas por comas a una regla de la directiva. La condición Extensión de archivo solo se admite en las versiones de Windows que admiten la condición Tipo de archivo es . La extensión de archivo no es compatible con los tipos de archivo de almacenamiento.
Advertencia
Incluir cualquiera de las siguientes extensiones de archivo en las reglas de directiva puede aumentar significativamente la carga de CPU: .dll, .exe, .mui, .ost, .pf, .pst.
El examen no se ha completado: Se aplica cuando se inicia el examen de un archivo, pero se detiene antes de que se analice todo el archivo. La razón principal de un examen incompleto es que el texto extraído dentro del archivo excede el tamaño máximo permitido. (Tamaños máximos para el texto extraído: Archivos sin comprimir: los primeros 4 MB de texto extraíble; Archivos comprimidos: N=1000 / Tiempo de extracción = 5 minutos.)
La propiedad del documento es: Detecta documentos con propiedades personalizadas que coincidan con los valores especificados. Por ejemplo:
Department = 'Marketing',Project = 'Secret'. Para especificar varios valores para una propiedad personalizada, use comillas dobles. Por ejemplo, "Departamento: Marketing, Ventas". Los tipos de archivos compatibles son Office y PDF:Tipo de archivo Formato Extensiones de archivo supervisadas Procesamiento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf Hoja de cálculo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Presentación PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx El usuario accedió a un sitio web confidencial desde Microsoft Edge: Para obtener más información, consulte Ayudar a evitar la actividad de los usuarios de riesgo supervisando o restringiendo el acceso a los dominios de servicio confidenciales.
El nivel de riesgo interno para la protección adaptativa es: Detecta el nivel de riesgo interno.
Consulte también: actividades de puntos de conexión que puede supervisar y sobre las que puede tomar medidas.
Requisitos del sistema operativo para cinco condiciones
- No se ha podido digitalizar el documento
- El nombre del documento contiene palabras o frases
- El nombre del documento coincide con los patrones
- El tamaño del documento es igual o mayor que
- El examen no se ha completado
Para usar cualquiera de estas condiciones, los dispositivos de punto de conexión deben ejecutar uno de los siguientes sistemas operativos:
Windows 11 23H2:4 de diciembre de 2023: versión preliminar de KB5032288 (compilaciones del SO 22621.2792 y 22631.2792)
Windows 11 22H2:4 de diciembre de 2023: versión preliminar de KB5032288 (compilaciones del SO 22621.2792 y 22631.2792): Soporte técnico de Microsoft
Windows 11 21H2:12 de diciembre de 2023: KB5033369 (compilación del SO 22000.2652): Soporte técnico de Microsoft
Windows 10 22H2:30 de noviembre de 2023: KB5032278 (compilación del SO 19045.3758) Versión preliminar: Soporte técnico de Microsoft
Windows 10 21H2:30 de noviembre de 2023: KB5032278 (compilación del SO 19045.3758) Versión preliminar: Soporte técnico de Microsoft
Windows Server 2022/2019:14 de noviembre de 2023: KB5032198 (compilación del SO 20348.2113): Soporte técnico de Microsoft (o posterior)
Requisitos del sistema operativo para la condición 'Document Property is'
Windows 11:29 de febrero de 2024: KB5034848 (compilaciones del SO 22621.3235 y 22631.3235) Versión preliminar: Soporte técnico de Microsoft (o posterior)
Windows 10:29 de febrero de 2024: KB5034843 (compilación del SO 19045.4123) Versión preliminar: Soporte técnico de Microsoft (o posterior)
Importante
Para obtener información sobre los requisitos de Adobe para usar las características de Prevención de pérdida de datos de Microsoft Purview (DLP) con archivos PDF, consulte este artículo de Adobe: Soporte técnico de Microsoft Purview Information Protection en Acrobat.
Condiciones Instancias soporta
- El contenido incluye
- El contenido se comparte desde Microsoft 365
Condiciones Soporte de repositorios locales
- El contenido incluye
- La extensión de archivo se
- La propiedad del documento es
Conditions Fabric and Power BI support
- El contenido incluye
Condiciones que admite Microsoft 365 Copilot
Esta característica está en versión preliminar.
- El contenido incluye (etiquetas de confidencialidad)
- El contenido incluye (tipos de información confidencial)
- El Email se recibe de (usuarios externos) (versión preliminar)
Grupos de condiciones
A veces se necesita una regla para identificar solo una cosa, como todo el contenido que contiene un número de seguridad social de EE. UU., que se define mediante un único SIT. Sin embargo, en muchos escenarios donde los tipos de elementos que intenta identificar son más complejos y, por lo tanto, más difíciles de definir, se requiere más flexibilidad para definir las condiciones.
Por ejemplo, para identificar el contenido sujeto a la Ley de seguros de salud (HIPAA) de Estados Unidos, debe buscar:
Contenido que incluye tipos concretos de información confidencial, como un Número de la Seguridad social o un Número de la Agencia antidroga (DEA) de Estados Unidos.
Y
Contenido que es más difícil identificar, como las comunicaciones sobre la atención a un paciente o las descripciones de los servicios médicos proporcionados. La identificación de este tipo de contenido requiere que coincida con las palabras clave de una lista grande, como la Clasificación internacional de enfermedades (ICD-9-CM o ICD-10-CM).
Puede identificar este tipo de datos agrupando condiciones y usando operadores lógicos (AND, OR) entre los grupos.
Para la Ley del Seguro de Salud de los Estados Unidos (HIPAA), las condiciones se agrupan de la siguiente manera:
El primer grupo contiene los SIT que identifican a un individuo y el segundo grupo contiene los SIT que identifican el diagnóstico médico.
Las condiciones se pueden agrupar y unir mediante operadores booleanos (AND, OR, NOT), de modo que para definir una regla se indique lo que se debe incluir y, a continuación, se definan las exclusiones en un grupo diferente unido al primero por un NOT. Para obtener más información sobre cómo DLP de Purview implementa booleanos y grupos anidados, consulte Diseño de reglas complejas.
Limitaciones de la plataforma DLP para condiciones
| Condición | Carga de trabajo | Límite | Costo de evaluación |
|---|---|---|---|
| El contenido incluye | EXO/SPO/ODB | 125 SIT por regla | Alto |
| El contenido se comparte desde Microsoft 365 | EXO/SPO/ODB | - | Alto |
| La dirección IP del remitente es | EXO | Longitud <del rango individual = 128; Recuento <= 600 | Bajo |
| ¿El remitente ha invalidado la sugerencia de directiva? | EXO | - | Bajo |
| El remitente es | EXO | Longitud <del correo electrónico individual = 256; Recuento <= 600 | Mediano |
| El remitente es miembro de | EXO | Recuento <= 600 | Alto |
| El dominio del remitente es | EXO | Longitud <del nombre de dominio = 67; Recuento <= 600 | Bajo |
| La dirección del remitente contiene palabras | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Bajo |
| La dirección del remitente coincide con patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 600 | Bajo |
| El atributo Sender AD contiene palabras | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Mediano |
| El atributo AD del remitente coincide con patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 600 | Mediano |
| No se puede examinar el contenido de los datos adjuntos de correo electrónico | EXO | Tipos de archivo admitidos | Bajo |
| Examen incompleto del contenido de los datos adjuntos de correo electrónico | EXO | Tamaño > del contenido extraído: 2 MB (2 millones de caracteres) | Bajo |
| Los datos adjuntos están protegidos con contraseña | EXO | Tipos de archivo: archivos de Office, .PDF, .ZIP y 7z | Bajo |
| La extensión del archivo adjunto es | EXO/SPO/ODB | Recuento <= 600 por regla | Alto |
| El destinatario es un miembro de | EXO | Recuento <= 600 | Alto |
| El dominio del destinatario es | EXO | Longitud <del nombre de dominio = 67; Recuento <= 5000 | Bajo |
| El destinatario es | EXO | Longitud <del correo electrónico individual = 256; Recuento <= 600 | Bajo |
| La dirección del destinatario contiene palabras | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Bajo |
| La dirección del destinatario coincide con patrones | EXO | Recuento <= 300 | Bajo |
| El nombre del documento contiene palabras o frases | EXO | Longitud <de la palabra individual = 128; Recuento <=600 | Bajo |
| El nombre del documento coincide con los patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 300 | Bajo |
| La propiedad del documento es | EXO/SPO/ODB | - | Bajo |
| El tamaño del documento es igual o mayor que | EXO | - | Bajo |
| El asunto contiene palabras o frases | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Bajo |
| El encabezado contiene palabras o frases | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Bajo |
| El asunto o el cuerpo contiene palabras o frases | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Bajo |
| El juego de caracteres de contenido contiene palabras | EXO | Recuento <= 600 | Bajo |
| El encabezado coincide con patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 300 | Bajo |
| El asunto coincide con patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 300 | Bajo |
| El tema o el cuerpo coincide con patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 300 | Bajo |
| El tipo de mensaje es | EXO | - | Bajo |
| Tamaño del mensaje superior a | EXO | - | Bajo |
| Con importancia | EXO | - | Bajo |
| El atributo Sender AD contiene palabras | EXO | Cada par de valores de clave de atributo: tiene una longitud <de Regex = 128 caracteres; Recuento <= 600 | Mediano |
| El atributo AD del remitente coincide con patrones | EXO | Cada par de valores de clave de atributo: tiene una longitud <de Regex = 128 caracteres; Recuento <= 300 | Mediano |
| El documento contiene palabras | EXO | Longitud <de la palabra individual = 128; Recuento <= 600 | Mediano |
| El documento coincide con patrones | EXO | Longitud <de Regex = 128 caracteres; Recuento <= 300 | Mediano |
Acciones
Cualquier elemento que supere el filtro de condiciones tiene todas las acciones definidas en la regla que se le aplica. Debe configurar las opciones necesarias para admitir la acción. Por ejemplo, si selecciona Exchange con la acción Restringir el acceso o cifrar el contenido en ubicaciones de Microsoft 365 , debe elegir entre estas opciones:
- Impedir que los usuarios accedan a contenido compartido de SharePoint, OneDrive y Teams
- Bloquear a todos. Solo el propietario del contenido, el último modificador y el administrador del sitio seguirán teniendo acceso
- Bloquear solo a personas de fuera de la organización. Los usuarios de su organización siguen teniendo acceso.
- Cifrar mensajes de correo electrónico (solo se aplica al contenido de Exchange)
Las acciones que están disponibles en una regla dependen de las ubicaciones que se hayan seleccionado. Las acciones disponibles para cada ubicación individual se enumeran a continuación.
Importante
Para las ubicaciones de SharePoint y OneDrive, los documentos se bloquearán de forma proactiva inmediatamente después de la detección de información confidencial (independientemente de si el documento se comparte o no) para todos los invitados. Los usuarios internos siguen teniendo acceso al documento.
Acciones admitidas: Exchange
Cuando se aplican reglas de directiva DLP en Exchange, es posible que se detengan, no se detengan o ninguna. La mayoría de las reglas que admite Exchange son ininterrumpidas. Las acciones de no detención se aplican después de procesar las reglas y directivas posteriores.
Las acciones DLP se realizan en correos electrónicos cifrados entrantes que están en el ámbito de una directiva, como un bloque, pero para mantener la confidencialidad del cifrado, el evento no aparecerá en el Explorador de actividades o en la alerta y el contenido del mensaje no será accesible para nadie más que el destinatario.
Sin embargo, cuando una regla de directiva DLP desencadena una acción de detención , Purview deja de procesar las reglas posteriores. Por ejemplo, cuando se desencadena la acción Restringir el acceso o cifrar el contenido de las ubicaciones de Microsoft 365 , no se procesan más reglas o directivas.
Si una acción no se detiene ni se detiene, Purview espera a que se produzca el resultado de la acción antes de continuar. Por lo tanto, cuando un correo electrónico saliente desencadena la acción Reenviar el mensaje para su aprobación al administrador del remitente , Purview espera a obtener la decisión del administrador sobre si se puede enviar o no el correo electrónico. Si el gerente lo aprueba, la acción se comporta como una acción que no se detiene y se procesan las reglas posteriores. Por el contrario, si el administrador rechaza el envío del correo electrónico, Reenviar el mensaje para su aprobación al administrador del remitente se comporta como una acción de detención y bloquea el envío del correo electrónico; No se procesan reglas o directivas posteriores.
La siguiente tabla enumera las acciones que admite Exchange e indica si se detienen o no.
| Acción | Vacilante / No paralizante |
|---|---|
| Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365 (bloquear a todos, bloquear solo a personas ajenas a su organización) | Vacilante |
| Restringir el acceso o cifrar el contenido de las ubicaciones de Microsoft 365 (Encrypt Email Messages) | No se detiene |
| Establecer encabezados | No se detiene |
| Quitar encabezado | No se detiene |
| Redirigir el mensaje a usuarios específicos | No se detiene |
| Reenviar el mensaje para su aprobación al administrador del remitente | Ninguna |
| Reenviar el mensaje para su aprobación a aprobadores específicos | Ninguna |
| Agregar destinatario al cuadro Para | No se detiene |
| Agregar destinatario al cuadro CC | No se detiene |
| Agregar destinatario al cuadro CCO | No se detiene |
| Agregar el administrador del remitente como destinatario | No se detiene |
| Quitar cifrado de mensajes y protección de derechos | No se detiene |
| Prepend Email Subject | No se detiene |
| Agregar aviso de declinación de responsabilidades HTML | No se detiene |
| Modificar asunto de Email | No se detiene |
| Entregar el mensaje a la cuarentena hospedada | Vacilante |
| Aplicar personalización de marca a mensajes cifrados | No se detiene |
Sugerencia
Para la acción Aplicar personalización de marca a mensajes cifrados, si ya tiene implementado el Cifrado de mensajes de Microsoft Purview, las plantillas se mostrarán automáticamente en la lista desplegable. Si desea implementar el Cifrado de mensajes de Microsoft Purview, consulte Agregar la marca de su organización a su mensaje de Cifrado de mensajes de Microsoft Purview para obtener información sobre el cifrado de mensajes en segundo plano sobre el cifrado de mensajes y cómo crear y configurar las plantillas de personalización de marca.
Para obtener más información sobre las acciones que admite Exchange, incluidos los valores de PowerShell, consulte: Prevención de pérdida de datos Condiciones de Exchange y referencia de acciones.
Acciones admitidas: SharePoint
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Bloquear a todos
- Bloquear solo a personas de fuera de la organización
- Bloquear el acceso para usuarios o dominios externos específicos (en versión preliminar pública)
La subopción Bloquear el acceso para dominios externos específicos o usuarios le permite bloquear el acceso externo por dominio (por ejemplo, partner.com) o por SMTP de usuario (por ejemplo, user@example.com). También puede especificar listas de permitidos mediante el dominio NO es o el usuario no es. Los usuarios y dominios internos no se pueden bloquear con esta subopción; seguir usando Bloquear a todos los usuarios internos.
Nota:
Cuando se usa Bloquear el acceso para dominios o usuarios externos específicos: si un usuario o dominio aparece en las listas de permitidos y bloqueados, el bloqueo surte efecto (gana la mayoría restrictiva). Si un archivo coincide con una regla de permiso y una regla de bloqueo, la evaluación se realiza en todas las reglas coincidentes: los usuarios y dominios permitidos están permitidos, los usuarios y dominios bloqueados se deniegan y los usuarios de ninguna lista están bloqueados de forma predeterminada.
Acciones admitidas: OneDrive
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Bloquear a todos
- Bloquear solo a personas de fuera de la organización
- Bloquear el acceso para usuarios o dominios externos específicos (en versión preliminar pública)
La subopción Bloquear el acceso para dominios externos específicos o usuarios le permite bloquear el acceso externo por dominio (por ejemplo, partner.com) o por SMTP de usuario (por ejemplo, user@example.com). También puede especificar listas de permitidos mediante el dominio NO es o el usuario no es. Los usuarios y dominios internos no se pueden bloquear con esta subopción; seguir usando Bloquear a todos los usuarios internos.
Nota:
Cuando se usa Bloquear el acceso para dominios o usuarios externos específicos: si un usuario o dominio aparece en las listas de permitidos y bloqueados, el bloqueo surte efecto (gana la mayoría restrictiva). Si un archivo coincide con una regla de permiso y una regla de bloqueo, la evaluación se realiza por regla: los usuarios y dominios permitidos están permitidos, los usuarios y dominios bloqueados se deniegan y los usuarios de ninguna lista se bloquean de forma predeterminada.
Acciones admitidas: chat de Teams y mensajes de canal
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
Acciones admitidas: dispositivos
La ubicación de dispositivos admite estas acciones:
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive, archivos de Teams y elementos de Power BI
- Auditar o restringir actividades cuando los usuarios acceden a sitios confidenciales en exploradores Microsoft Edge en dispositivos Windows
- Restricciones de sitios confidenciales
- Auditar o restringir actividades en dispositivos
- Cargar en un dominio de servicio en la nube restringido o acceso desde un explorador no permitido
- Pegar en exploradores compatibles
- Actividades de archivo para todas las aplicaciones
- Copiar en el portapapeles
- Copiar a dispositivo USB extraíble
- Copiar en un recurso compartido de red
- Imprimir
- Copiar o mover mediante una aplicación Bluetooth no permitida
- Copiar o mover con RDP
- Actividades de archivo para aplicaciones en grupos de aplicaciones restringidos
- Restricciones de acceso a la aplicación
- Acceso por aplicaciones restringidas
- Acceso mediante aplicaciones no incluidas en la lista de aplicaciones restringidas o en grupos de aplicaciones restringidas agregados a la regla
- En versión preliminar Restricciones en Recuerdos de Windows en Copilot+ PC
- Aplicar restricciones solo a extensiones de archivo no admitidas Iniciar un flujo de Power Automate
Importante
Cuando selecciona la acción Auditar o restringir actividades en dispositivos , se muestra la opción Aplicar restricciones solo a extensiones de archivo no admitidas . La opción de configuración Aplicar restricciones solo a extensiones de archivo no admitidasNO admite el ámbito por dispositivo y grupos de dispositivos en la configuración de ubicación de directiva.
Puede indicar a DLP que permita, solo audite, bloquee con invalidación o bloquee (las acciones) estas actividades de usuario para los dispositivos Windows incorporados.
Puede decirle a DLP que solo audite, bloquee con invalidación o bloquee (las acciones) estas actividades de usuario para los dispositivos macOS incorporados.
Bloquear: se bloquea la actividad relacionada con el usuario y se habilita la auditoría. De manera opcional, los administradores pueden ver las alertas.
Bloquear con invalidación: esta opción actúa como un bloqueo estándar, pero permite a los usuarios omitirlo. Los usuarios pueden continuar haciendo clic en el botón "Permitir" de la notificación del sistema o en el botón "Aceptar" de la notificación del sistema de Microsoft Edge. Una vez permitido, DLP de punto de conexión se reanudará automáticamente para acciones como "Copiar a un recurso compartido de red", "Copiar a un dispositivo USB extraíble" e "Imprimir". Para otras acciones, los usuarios tendrán que repetir el proceso después de hacer clic en "Permitir" para omitir la directiva.
Auditoría: no se bloquean actividades, pero la auditoría está habilitada, y los administradores pueden ver alertas de manera opcional.
Permitir: las actividades se permiten sin desencadenar alertas, pero la auditoría sigue habilitada.
Desactivado: sin bloqueo ni auditoría de actividades.
| Modo de cumplimiento | Bloquear usuario | Generación de alertas | Generación de registros de auditoría |
|---|---|---|---|
| Bloquear | Sí | Sí, si la alerta está activada para la regla DLP | Sí |
| Bloqueo con invalidación | Sí | Sí, si la alerta está activada para la regla DLP | Sí |
| Auditoría | No | Sí, si la alerta está activada para la regla DLP | Sí |
| Permitir | No | Nunca desencadenado | Sí |
| Desactivado | No | No | No |
Acciones admitidas: aplicaciones en la nube administradas
Puede indicar a DLP que solo audite o bloquee (las acciones) para las actividades de usuario en aplicaciones en la nube administradas en dispositivos Windows y macOS.
Acciones admitidas: Aplicaciones en la nube no administradas
Puede indicar a DLP que solo audite o bloquee (las acciones) para las actividades de usuario en aplicaciones en la nube no administradas en Windows.
Más información sobre las acciones admitidas
Puede encontrar más detalles sobre las acciones aquí:
- Restringir el acceso o cifrar contenido en ubicaciones de Microsoft 365
- Auditar o restringir actividades cuando los usuarios acceden a sitios confidenciales en exploradores Microsoft Edge en dispositivos Windows
- Auditar o restringir actividades en dispositivos
- Dominio del servicio y actividades del explorador
- Actividades de archivo para todas las aplicaciones
- Actividades de aplicación restringidas
- Actividades de archivo para aplicaciones en grupos de aplicaciones restringidos
Restringir el acceso o cifrar contenido en ubicaciones de Microsoft 365
Use esto para impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive, archivos de Teams y elementos de Power BI. Esta acción puede bloquear a todos los usuarios o solo a aquellos que estén fuera de la organización. Solo para ubicaciones de SharePoint y OneDrive, también puede bloquear el acceso para dominios externos específicos o SMTP de usuario (en versión preliminar pública).
Auditar o restringir actividades cuando los usuarios acceden a sitios confidenciales en exploradores Microsoft Edge en dispositivos Windows
Use esta acción para controlar cuándo los usuarios intentan:
| Actividad | Descripción/opciones |
|---|---|
| Imprimir el sitio | Detecta cuando los usuarios intentan imprimir un sitio protegido desde un dispositivo incorporado. |
| Copiar datos del sitio | Detecta cuando los usuarios intentan copiar datos de un sitio protegido desde un dispositivo incorporado. |
| Guardar el sitio como archivos locales (Guardar como) | Detecta cuando los usuarios intentan guardar un sitio protegido como archivos locales desde un dispositivo incorporado. |
Auditar o restringir actividades en dispositivos
Use esto para restringir las actividades del usuario por dominio de servicio y actividades del explorador, actividades de archivos para todas las aplicaciones y actividades de aplicaciones restringidas. Para usar la auditoría o restringir las actividades en los dispositivos, debe configurar las opciones en la configuración de DLP y en la directiva en la que desea usarlas. Consulte Aplicaciones restringidas y grupos de aplicaciones para obtener más información.
DLP con la acción Auditar o restringir actividades en dispositivos puede tener configurado Bloquear con invalidación . Cuando esta regla se aplica a un archivo, se bloquea cualquier intento de realizar una acción restringida en el archivo. Se muestra una notificación con la opción de invalidar la restricción. Si el usuario decide invalidarla, la acción se permite durante un período de 1 minuto, durante el cual el usuario puede volver a intentar la acción sin restricciones. La excepción a este comportamiento es cuando se arrastra y suelta un archivo confidencial en Microsoft Edge, que adjuntará inmediatamente el archivo si se anula la regla.
Dominio del servicio y actividades del explorador
Cuando configura los dominios de servicios en la nube Permitir o bloquear y la lista de exploradores no permitidos (consulte Restricciones de exploradores y dominios para datos confidenciales) y un usuario intenta cargar un archivo protegido en un dominio de servicio en la nube o acceder a él desde un explorador no permitido, puede configurar la acción de directiva en Audit only, Block with overrideo Block la actividad.
| Actividad | Descripción/opciones |
|---|---|
| Cargar en un dominio restringido de servicios en la nube o acceso desde una aplicación no permitida | Detecta cuándo los archivos protegidos están bloqueados o se permite cargarlos en dominios de servicio en la nube. Consulte Restricciones del explorador y del dominio a los datos confidenciales y Ayuda a evitar la actividad de los usuarios de riesgo mediante la supervisión o restricción del acceso a los dominios de servicio confidenciales. |
| Pegar en exploradores compatibles | Detecta cuándo los usuarios pegan información confidencial en un campo de texto o formulario web con Microsoft Edge, Google Chrome (con la extensión Microsoft Purview) o Mozilla Firefox (con la extensión Microsoft Purview). La evaluación es independiente de la clasificación del archivo de origen. Para obtener más información, consulte: actividades de punto de conexión que puede supervisar y sobre las que puede tomar medidas. |
Limitaciones de pegar en el explorador
Solo algunas condiciones de regla funcionan con eventos de Pegar en el explorador debido a que las reglas solo se evalúan en los datos del portapapeles. Pegar en el explorador no se evaluará en función de dónde se copia el texto.
Condiciones de regla que funcionan con Pegar en el explorador:
- El contenido incluye
- El contenido no está etiquetado
Notas adicionales:
- Pegar en el explorador admite SITs, no etiquetas de confidencialidad.
- Pegar en el explorador no evalúa el texto de menos de 30 caracteres.
- No se admite la clasificación avanzada.
- No se muestra el resumen contextual para los eventos de Pegar en el explorador.
- Pegar en el explorador tarda 2 segundos en evaluarse antes de permitir la acción de pegado.
- Si JIT está configurado para bloquear en la reserva, bloquea el pegado.
- Pegar en el explorador solo clasifica los primeros 4 MB de texto del portapapeles
Actividades de archivo para todas las aplicaciones
Con la opción Actividades de archivo para todas las aplicaciones , seleccione No restringir las actividades del archivo o Aplicar restricciones a actividades específicas. Al seleccionar Aplicar restricciones a actividades específicas, las acciones que seleccione aquí se aplican cuando un usuario ha accedido a un elemento protegido por DLP.
| Actividad | Descripción/opciones |
|---|---|
| Copiar en el portapapeles | Detecta cuándo los archivos protegidos se copian en el Portapapeles de un dispositivo incorporado. Para obtener más información, consulte las actividades de punto de conexión que puede supervisar y tomar medidas yel comportamiento de Copiar en el portapapeles |
| Copiar a un dispositivo extraíble | Detecta cuándo se copian o mueven archivos protegidos de un dispositivo incorporado a un dispositivo USB extraíble. Para obtener más información, consulte Grupos de dispositivos USB extraíbles. |
| Copiar a un recurso compartido de red | Detecta cuándo se copian o mueven archivos protegidos desde un dispositivo incorporado a cualquier recurso compartido de red. Para obtener más información, consulte las actividades de punto de conexión que puede supervisar y tomar medidas y Coberturay exclusiones de recursos compartidos de red. |
| Detecta cuándo se imprime un archivo protegido desde un dispositivo incorporado. Para obtener más información, consulte Grupos de impresoras. | |
| Copiar o mover mediante una aplicación Bluetooth no permitida | Detecta cuándo se copia o mueve un archivo protegido desde un dispositivo Windows incorporado mediante una aplicación Bluetooth no permitida. Para obtener más información, consulta Aplicaciones Bluetooth no permitidas. Esto no es compatible con macOS. |
| Copiar o mover con RDP | Detecta cuando los usuarios copian o mueven archivos protegidos de un dispositivo Windows incorporado a otra ubicación mediante RDP. Esto no es compatible con macOS. |
Actividades de aplicación restringidas
Las actividades de aplicaciones restringidas , que anteriormente se llamaban aplicaciones no permitidas, son aplicaciones en las que desea aplicar restricciones. Estas aplicaciones se definen en una lista en la configuración de DLP de punto de conexión. Cuando un usuario intenta acceder a un archivo protegido DLP mediante una aplicación que está en la lista, puede , Audit onlyBlock with overrideo Block la actividad. Las acciones DLP definidas en Actividades restringidas de aplicaciones se anulan si la aplicación es miembro de un grupo de aplicaciones restringidas. A continuación, se aplican las acciones definidas en el grupo de aplicaciones restringidas.
| Actividad | Descripción/opciones |
|---|---|
| Acceso por aplicaciones restringidas | Detecta cuándo las aplicaciones no permitidas intentan acceder a archivos protegidos en un dispositivo Windows incorporado. Para obtener más información, consulte Aplicaciones restringidas y grupos de aplicaciones. |
Actividades de archivo para aplicaciones en grupos de aplicaciones restringidos
Defina los grupos de aplicaciones restringidas en la configuración de DLP de punto de conexión y agregue grupos de aplicaciones restringidos a las directivas. Al agregar un grupo de aplicaciones restringidas a una directiva, debe seleccionar una de estas opciones:
- No restringir la actividad de archivos
- Aplicar restricciones a toda la actividad
- Aplicar restricciones a una actividad específica
Al seleccionar cualquiera de las opciones de Aplicar restricciones y un usuario intenta acceder a un archivo protegido por DLP mediante una aplicación que está en el grupo de aplicaciones restringidas, puede , Audit onlyBlock with overrideo Block por actividad. Las acciones DLP que defina aquí invalidan las acciones definidas en Actividades restringidas de la aplicación y Actividades de archivo para todas las aplicaciones de la aplicación.
Para obtener más información, consulte Aplicaciones restringidas y grupos de aplicaciones.
Nota:
La ubicación de los dispositivos proporciona muchas subactividades (condiciones) y acciones. Para obtener más información, consulte Actividades de punto de conexión que puede supervisar y tomar medidas sobre ellas.
Importante
La condición Copiar al portapapeles detecta cuando un usuario copia información de un archivo protegido en el portapapeles. Use Copiar en el portapapeles para bloquear, bloquear con invalidación o auditar cuando los usuarios copian información de un archivo protegido.
La condición Pegar en exploradores compatibles detecta cuando un usuario intenta pegar texto confidencial en un campo de texto o formulario web con Microsoft Edge, Google Chrome con la extensión Microsoft Purview o Mozilla Firefox con la extensión Microsoft Purview, independientemente de la procedencia de la información. Use Pegar en exploradores compatibles para bloquear, bloquear con invalidación o auditar cuando los usuarios pegan información confidencial en un campo de texto o formulario web.
Instancias Acciones
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Restringir aplicaciones de terceros
Acciones de repositorios locales
- Restrinja el acceso o quite los archivos locales.
- Impedir que los usuarios accedan a los archivos almacenados en repositorios locales
- Establecer permisos en el archivo (permisos heredados de la carpeta primaria)
- Mover el archivo de donde está almacenado a una carpeta de cuarentena
Consulte DLP Acciones de repositorio local para obtener más detalles.
Acciones de Fabric y Power BI
- Notificar a los usuarios con sugerencias de directiva y correo electrónico
- Enviar alertas al administrador
- Restringir el acceso
Nota:
Solo se aplica a los tipos de elementos admitidos .
Acciones de Microsoft 365 Copilot
Esta característica está en versión preliminar.
- Excluir contenido de la ubicación
Acciones de aplicaciones en la nube administradas
- Restringir las actividades de red y del explorador
Acciones de aplicaciones en la nube no administradas
- Restringir las actividades de red y del explorador
Acciones disponibles al combinar ubicaciones
Si selecciona Exchange y cualquier otra ubicación única para la que se aplicará la directiva, la
- Restrinja el acceso o cifre el contenido en ubicaciones de Microsoft 365 y todas las acciones para las acciones de ubicación que no son de Exchange estarán disponibles.
Si selecciona dos o más ubicaciones distintas de Exchange para las que se aplicará la directiva, la
- Restrinja el acceso o cifre el contenido en ubicaciones de Microsoft 365 y todas las acciones para ubicaciones que no sean de Exchange estén disponibles.
Por ejemplo, si selecciona las ubicaciones de Exchange y Dispositivos, estas acciones están disponibles:
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Auditar o restringir actividades en dispositivos Windows
Si selecciona Dispositivos e instancias, estas acciones están disponibles:
- Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365
- Auditar o restringir actividades en dispositivos Windows
- Restringir aplicaciones de terceros
Que una acción surta efecto o no depende de cómo se configure el modo de la directiva. Puede optar por ejecutar la directiva en modo de simulación con o sin mostrar sugerencia de directiva seleccionando la opción Ejecutar la directiva en modo de simulación . Puede ejecutar la directiva tan pronto como una hora después de crearla seleccionando la opción Activarla inmediatamente , o puede elegir guardarla y volver a ella más tarde seleccionando la opción Mantenerla desactivada .
Limitaciones de la plataforma DLP para acciones
| Nombre de acción | Carga de trabajo | Límites |
|---|---|---|
| Restringir el acceso o cifrar contenido en Microsoft 365 | EXO/SPO/ODB | Bloquear el acceso para dominios externos específicos o usuarios subopción: los archivos de imagen no están protegidos; Se pueden generar varios registros de auditoría para determinadas acciones en un archivo bloqueado por un usuario bloqueado (versión preliminar pública, solo SPO/ODB). |
| Establecer encabezados | EXO | |
| Quitar encabezado | EXO | |
| Redirigir el mensaje a usuarios específicos | EXO | Total de 100 en todas las reglas de DLP. No puede ser DL/SG |
| Reenviar el mensaje para su aprobación al administrador del remitente | EXO | El administrador debe definirse en AD |
| Reenviar el mensaje para su aprobación a aprobadores específicos | EXO | Los grupos no son compatibles |
| Agregar destinatario al cuadro Para | EXO | Número de destinatarios <= 10; No puede ser DL/SG |
| Agregar destinatario al cuadro CC | EXO | Número de destinatarios <= 10; No puede ser DL/SG |
| Agregar destinatario al cuadro CCO | EXO | Número de destinatarios <= 10; No puede ser DL/SG |
| Agregar el administrador del remitente como destinatario | EXO | El atributo de administrador debe definirse en AD |
| Aplicar declinación de responsabilidades de HTML | EXO | |
| Asunto anterior | EXO | |
| Aplicar cifrado de mensajes | EXO | |
| Quitar cifrado de mensajes | EXO | |
| (versión preliminar) Excluir contenido en la ubicación de Copilot | Microsoft 365 Copilot (versión preliminar) | Solo el contenido de SharePoint y OneDrive para la Empresa se puede excluir del procesamiento de Microsoft 365 Copilot |
Notificaciones de usuario y sugerencias de directiva
Cuando un usuario intenta realizar una actividad en un elemento confidencial en un contexto que cumple las condiciones de una regla (por ejemplo, contenido como un libro de Excel en un sitio de OneDrive que contiene datos personales (PII) y se comparte con un invitado), puede hacérselo saber a través de correos electrónicos de notificación de usuario y ventanas emergentes de sugerencias de directivas en contexto. Estas notificaciones son útiles porque aumentan el conocimiento y ayudan a educar a los usuarios sobre las directivas DLP de su organización.
Un correo electrónico de alerta, un correo electrónico de informe de incidentes y una notificación de usuario solo se enviarán una vez por documento. Si un documento con la condición "El contenido es compartido" se comparte dos veces, solo habrá una notificación.
Importante
- Los correos electrónicos de notificación se envían sin protección.
- Email notificaciones solo se admiten para los servicios de Microsoft 365.
Soporte técnico de notificaciones de email por ubicación seleccionada
| Ubicación seleccionada | Notificaciones de Email admitidas |
|---|---|
| Dispositivos | - No compatible |
| Exchange + Dispositivos | - Compatible con Exchange : no compatible con dispositivos |
| Exchange | - Compatible |
| SharePoint + Dispositivos | - Compatible con SharePoint : no compatible con dispositivos |
| SharePoint | - Compatible |
| Exchange + SharePoint | - Compatible con Exchange : compatible con SharePoint |
| Dispositivos + SharePoint + Exchange | - No compatible con dispositivos : compatible con SharePoint , compatible con Exchange |
| Teams | - No compatible |
| OneDrive | - Compatible con OneDrive profesional o educativo. No compatible con dispositivos |
| Fabric y Power-BI | - No compatible |
| por SQL | - No compatible |
| Repositorios locales | - No compatible |
| Exchange + SharePoint + OneDrive | - Compatible con Exchange - Compatible con SharePoint - Compatible con OneDrive |
| Microsoft 365 Copilot (versión preliminar) | - No compatible |
| Aplicaciones en la nube administradas | - No compatible |
| Aplicaciones en la nube no administradas | - (Versión preliminar) Compatible con notificaciones por correo electrónico. Vea Notificaciones de Email para el explorador y la red (versión preliminar). |
Email notificaciones para el explorador y la red (versión preliminar)
Cuando se configura una regla DLP para aplicaciones en la nube no administradas (explorador y red), puede habilitar las notificaciones por correo electrónico para notificar a los usuarios finales por correo electrónico cuando se bloquee su actividad. Esto es diferente de las notificaciones emergentes en línea que aparecen directamente en el explorador, como en Microsoft Edge para empresas. Las notificaciones por email son especialmente útiles para las integraciones que no admiten notificaciones emergentes, como la integración de Android Global Secure Access.
Puede configurar las notificaciones por correo electrónico para:
- La persona que realizó la actividad bloqueada.
- Destinatarios adicionales, como administradores o responsables de cumplimiento.
Email procesamiento por lotes de notificaciones
Email notificaciones se agrupan por lotes para evitar una avalancha de comunicaciones:
- La primera coincidencia de directiva envía una notificación por correo electrónico inmediatamente (en segundos después de la actividad).
- Cualquier coincidencia de directiva adicional dentro de una ventana acumulativa de 10 minutos se agrupa en una única notificación por correo electrónico que enumera todas las actividades bloqueadas.
- Después de 10 minutos sin más coincidencias de directivas, la ventana se restablece. La siguiente coincidencia de directiva envía una notificación inmediata e inicia una nueva ventana de 10 minutos.
El correo electrónico por lotes enumera todas las actividades bloqueadas como entradas individuales, independientemente de si fueron activadas por la misma o diferentes reglas DLP para el mismo usuario.
También puede ofrecer a los usuarios la opción de invalidar la directiva, para que no se bloqueen si tienen una necesidad empresarial válida o si la directiva detecta un falso positivo.
Opciones de configuración de sugerencias de directiva y notificaciones de usuario
Las opciones de configuración de notificaciones de usuario y sugerencias de directiva varían en función de las ubicaciones de supervisión que haya seleccionado. Si ha seleccionado:
- Exchange
- SharePoint
- OneDrive
- Chat y canal de Teams
- por SQL
Puede habilitar o deshabilitar las notificaciones de usuario para varias aplicaciones de Microsoft. Consulte la referencia de sugerencias de directiva de prevención de pérdida de datos.
También puede habilitar o deshabilitar las notificaciones con una sugerencia de directiva.
- Notificaciones por correo electrónico al usuario que envió, compartió o modificó el contenido por última vez O
- Notificar a personas específicas
Además, puede personalizar el texto del correo electrónico, el asunto y el texto de sugerencia de directiva.
Para obtener información detallada sobre la personalización de correos electrónicos de notificación para el usuario final, consulte Notificaciones de correo electrónico personalizadas.
Si seleccionó Solo dispositivos, obtendrá las mismas opciones disponibles para Exchange, SharePoint, OneDrive, Chat y canal de Teams e Instancias, además de la opción de personalizar el título de la notificación, el contenido y agregar un hipervínculo en forma de botón Obtener soporte técnico que aparece en el dispositivo con Windows 10/11.
Notificaciones de sugerencia de directiva personalizada Límites de caracteres
Las notificaciones de sugerencias de directiva están sujetas a los siguientes límites de caracteres:
| Variable | Límite de caracteres |
|---|---|
TITLE |
120 |
CONTENT |
250 |
JUSTIFICATION |
250 |
Hyperlink no tiene límite de caracteres, pero se limita al espacio restante disponible en todo el paquete DLP. El hipervínculo debe ser una dirección URL que se pueda resolver y se abstraiga detrás de un control seleccionable. El hipervínculo Más información está disponible en las aplicaciones de Microsoft 365 Office.
Puede personalizar el título y el cuerpo del texto mediante los siguientes parámetros.
| Nombre común | Parámetro | Ejemplo |
|---|---|---|
| nombre de archivo | %%Nombre de archivo%% | Contoso doc 1 |
| Nombre del proceso | %%ProcessName%% | Word |
| Nombre de directiva | %%PolicyName%% | Contoso extremadamente confidencial |
| acción | %%AppliedActions%% | Pegar el contenido del documento desde el Portapapeles a otra aplicación |
%%AppliedActions%% sustituye estos valores en el cuerpo del mensaje:
| Nombre común de la acción | Valor sustituido en el parámetro %%AppliedActions%% |
|---|---|
| Copiar en almacenamiento extraíble | Escritura en almacenamiento extraíble |
| Copiar a recurso compartido de red | Escritura en un recurso compartido de red |
| imprimir | Impresión |
| Pegar desde el portapapeles | Pegar desde el Portapapeles |
| Copiar a través de Bluetooth | transferencia a través de Bluetooth |
| Abrir con una aplicación no permitida | Abrir con esta aplicación |
| copiar a un Escritorio remoto (RDP) | Transferencia a Escritorio remoto |
| Carga en un sitio web no permitido | Carga en este sitio |
| Acceso al elemento a través de un explorador no permitido | Abrir con este explorador |
Uso de este texto personalizado
%%AppliedActions%% Nombre de archivo %%FileName%% via %%ProcessName%% no está permitido por su organización. Seleccione "Permitir" si desea omitir la directiva %%PolicyName%%
genera este texto en la notificación personalizada:
Pegar desde el Portapapeles Nombre de archivo: Contoso doc 1 a través de WINWORD.EXE no está permitido por su organización. Seleccione el botón "Permitir" si desea omitir la directiva Contoso extremadamente confidencial
Puede localizar las sugerencias de directiva personalizadas mediante el cmdlet Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.
Las sugerencias sobre directivas personalizadas se muestran para la regla más restrictiva, no necesariamente para la regla que realiza la restricción.
Nota:
Las notificaciones de usuario y las sugerencias de directiva no están disponibles para la ubicación local
Solo se muestra la sugerencia de directiva de la regla de mayor prioridad y más restrictiva. Por ejemplo, una sugerencia de directiva de una regla que bloquea el acceso al contenido se mostrará por encima de una sugerencia de directiva de una regla que simplemente envía una notificación. Esto impide que las personas vean una cascada de sugerencias de directiva.
Para obtener más información sobre la configuración y el uso de sugerencias de directivas y notificaciones de usuario, incluido cómo personalizar el texto de la notificación y la sugerencia, consulte Enviar notificaciones por correo electrónico y mostrar sugerencias de directiva para directivas DLP.
Consideraciones sobre sugerencias de directiva
- Las sugerencias de directiva no se generan si la etiqueta de confidencialidad está en un archivo comprimido.
- DLP tiene dificultades para generar sugerencias de directiva para archivos cifrados.
Referencias de sugerencias de directiva
Puedes encontrar información detallada sobre la compatibilidad con las sugerencias de directivas y las notificaciones para diferentes aplicaciones aquí:
- Referencia de consejos sobre directivas de prevención de pérdida de datos para Outlook para Microsoft 365
- Referencia de consejos de directivas de prevención de pérdida de datos para Outlook en la Web
- Referencia de sugerencia de directiva de prevención de pérdida de datos SharePoint en Microsoft 365 y OneDrive. Cliente Web
Bloquear usuarios en Exchange
Nota:
Si tiene habilitadas las sugerencias de directiva cuando se configura la directiva para bloquear solo a usuarios de fuera de la organización , la notificación de sugerencias de directiva le impide enviar un mensaje si hay destinatarios externos. Por lo tanto, debe quitar los destinatarios externos para poder enviar el mensaje a los destinatarios internos.
Bloqueo y notificaciones en SharePoint en Microsoft 365 y OneDrive
En la tabla siguiente se muestra el comportamiento de bloqueo y notificación de DLP para las directivas que tienen como ámbito SharePoint en Microsoft 365 y OneDrive. Esta no pretende ser una lista exhaustiva, y hay más opciones de configuración que no están en el ámbito de este artículo.
| Condiciones | Configuración de acceso restringido | Comportamiento de bloqueo y notificación |
|---|---|---|
| El contenido se comparte desde Microsoft 365 con personas de fuera de mi organización | No configurado | Los correos electrónicos de notificación de usuario, las sugerencias de directivas, las alertas DLP y los informes de incidentes se envían cuando se comparte un archivo con un invitado o cuando un invitado accede al archivo. |
| El contenido se comparte desde Microsoft 365 solo con personas de dentro de mi organización | No configurado | Cuando se detecta información confidencial en el documento, se envían correos electrónicos de notificación de usuario, sugerencias de directivas, alertas DLP e informes de incidentes. |
| El contenido se comparte desde Microsoft 365 solo con personas de dentro de mi organización |
-
Restrinja el acceso o cifre el contenido de las ubicaciones - de Microsoft 365Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive y Teams - Bloquear a todos |
- El acceso a los archivos confidenciales se bloquea tan pronto como se cargan.
- Los correos electrónicos de notificación de usuario, sugerencias de políticas, alertas DLP e informes de incidentes se envían cuando se carga un archivo |
| El contenido se comparte desde Microsoft 365 con personas de fuera de mi organización |
-
Restrinja el acceso o cifre el contenido de las ubicaciones - de Microsoft 365Impedir que los usuarios reciban correo electrónico o accedan a archivos - compartidos de SharePoint, OneDrive y TeamsBloquear solo a personas ajenas a tu organización |
- El acceso a un archivo confidencial se bloquea tan pronto como se carga, independientemente de si el documento se comparte o no para todos los invitados. Cuando se detecte información confidencial, se enviarán sugerencias sobre directivas. - Si la información confidencial se agrega a un archivo después de que un usuario ajeno a la organización haya compartido y accedido a él, se enviarán alertas e informes de incidentes. - Si el documento contiene información confidencial antes de cargarse, el uso compartido externo se bloqueará de forma proactiva. Como el uso compartido externo en este escenario se bloquea cuando se carga el archivo, no se envían alertas ni informes de incidentes. La supresión de alertas e informes de incidentes está diseñada para evitar una avalancha de alertas al usuario por cada archivo bloqueado. Cuando se carga un archivo o se agrega información confidencial, se envían correos electrónicos de notificación de usuario, sugerencias de directivas, alertas DLP e informes de incidentes. - El bloqueo proactivo se mostrará como un evento en el registro de auditoría y en el explorador de actividades. |
| - El contenido se comparte desde Microsoft 365 - con personas de fuera de mi organización |
-
Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365 - Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive y Teams - Bloquear a todos |
- Cuando el primer usuario ajeno a la organización accede al documento, el evento provoca el bloqueo del documento. - Se espera que, durante un breve periodo de tiempo, los invitados que tengan el vínculo al archivo puedan acceder al documento. - Los correos electrónicos de notificación al usuario, las sugerencias de políticas, las alertas DLP y los informes de incidentes se envían cuando se comparte un archivo con un invitado o cuando un invitado accede a ese archivo. |
| El contenido se comparte desde Microsoft 365 con personas de fuera de mi organización |
-
Restrinja el acceso o cifre el contenido de las ubicaciones de Microsoft 365 - Impedir que los usuarios reciban correo electrónico o accedan a archivos compartidos de SharePoint, OneDrive y Teams - Bloquear el acceso para dominios o usuarios externos específicos (en versión preliminar pública, solo SPO/ODB) |
- Se deniega el acceso cuando un usuario externo configurado o un dominio intenta abrir, obtener una vista previa o descargar el archivo. - Se genera un registro de auditoría por intento de acceso bloqueado (sujeto a las limitaciones de la versión preliminar). - Los eventos se pueden revisar en DLP Alerts, Explorador de actividades y Registros de auditoría. El evento contiene el correo electrónico del usuario bloqueado. - Los usuarios y dominios internos no se pueden bloquear con esta subopción; use Bloquear a todos los usuarios para bloquear usuarios internos. |
Más información URL
Es posible que los usuarios quieran saber por qué se bloquea su actividad. Puede configurar un sitio o una página que explique más sobre las directivas. Cuando selecciona Proporcionar una dirección URL de cumplimiento para que el usuario final obtenga más información sobre las directivas de su organización (solo disponible para Exchange) y el usuario recibe una notificación de sugerencia de directiva en Outlook Win32, el vínculo Más información apunta a la dirección URL del sitio que proporciona. Esta dirección URL tiene prioridad sobre la dirección URL de cumplimiento global configurada con Set-PolicyConfig -ComplainceURL.
Importante
Debe configurar el sitio o la página a la que apunta Más desde cero. Microsoft Purview no proporciona esta funcionalidad de fábrica.
Invalidaciones de usuario
La intención de las invalidaciones de usuario es ofrecer a los usuarios una manera de omitir, con justificación, las acciones de bloqueo de directivas DLP en elementos confidenciales de Exchange, SharePoint, OneDrive o Teams, para que puedan continuar con su trabajo. Las invalidaciones de usuario solo se habilitan cuando está habilitada la opción Notificar a los usuarios de los servicios de Office 365 con una sugerencia de directiva, por lo que las invalidaciones de usuario van de la mano con las notificaciones y las sugerencias de directiva.
Nota:
Las invalidaciones de usuario no están disponibles para la ubicación de repositorios locales.
Normalmente, las invalidaciones de usuario son útiles cuando la organización implementa una directiva por primera vez. Los comentarios que obtenga de las justificaciones de invalidación y de la identificación de falsos positivos ayudan a ajustar la directiva.
- Si las sugerencias de directiva en la regla más restrictiva permite que los usuarios invaliden la regla, la invalidación de esta regla invalida también otras reglas que coinciden con el contenido.
Comportamiento de invalidación de usuario
Cuando un usuario selecciona la opción Permitir para invalidar una acción de bloqueo para estas actividades:
- Imprimir
- Copiar a un dispositivo USB extraíble
- Copiar en un recurso compartido de red
Dentro de los 30 segundos posteriores a la visualización de la notificación emergente, se permite que la actividad continúe. Si el usuario no selecciona la opción Permitir en 30 segundos, la actividad se bloquea.
Para todas las demás actividades, el usuario debe repetir la actividad después de seleccionar la opción Permitir para que se complete
Encabezado X de justificación comercial
Cuando un usuario invalida un bloque con una acción de invalidación en un correo electrónico, la opción de invalidación y el texto que proporcionan se almacenan en el registro de auditoría y en el encabezado X del correo electrónico. Para ver las invalidaciones de justificación empresarial, busque en el registroExceptionInfo de auditoría el valor para obtener los detalles. Este es un ejemplo de los valores del registro de auditoría:
{
"FalsePositive"; false,
"Justification"; My manager approved sharing of this content",
"Reason"; "Override",
"Rules": [
"<message guid>"
]
}
Si tiene un proceso automatizado que hace uso de los valores de justificación comercial, el proceso puede acceder a esa información mediante programación en los datos del encabezado X del correo electrónico.
Nota:
Los msip_justification valores se almacenan en el siguiente orden:
False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].
Observe que los valores están separados por punto y coma. El texto libre máximo permitido es de 500 caracteres.
Informes de incidentes
Cuando coincida una regla, puede enviar un correo electrónico de alerta al responsable de cumplimiento normativo (o a las personas que elija) con detalles del evento y puede verlos en el panel de alertas de Prevención de pérdida de pérdida de datos de Microsoft Purview y en el portal de Microsoft Defender XDR. Una alerta incluye información sobre el elemento que coincidió, el contenido real que coincide con la regla y el nombre de la última persona que modificó el contenido.
En la versión preliminar, los correos electrónicos de alerta para administradores incluyen detalles como:
- La gravedad de la alerta
- La hora en que se produjo la alerta
- La actividad.
- Los datos confidenciales detectados.
- El alias del usuario cuya actividad desencadenó la alerta.
- La directiva que coincidió.
- El id. de la alerta
- La operación de punto de conexión que se intentó si la ubicación de los dispositivos está en el ámbito de la directiva.
- La aplicación que se estaba usando.
- El nombre del dispositivo, si la coincidencia se produjo en un dispositivo de punto final.
DLP suministra información de incidentes a otros servicios de Microsoft Purview Information Protection, como la administración de riesgos internos. Para hacer llegar la información de incidentes a la administración de riesgos internos, debe establecer el nivel de gravedad de Informes de incidentes en Alto.
Tipo de alerta
Se pueden enviar alertas cada vez que una actividad coincida con una regla, lo que puede ser ruidoso. Para ayudar a reducir el ruido, se pueden agregar en función del número de coincidencias o el volumen de artículos durante un período de tiempo determinado. Hay dos tipos de alertas que se pueden configurar en las directivas DLP.
Las alertas de evento único se usan normalmente en directivas que supervisan eventos altamente confidenciales que se producen en un volumen bajo, como un único correo electrónico con 10 o más números de tarjeta de crédito de clientes enviados fuera de su organización. En versión preliminar, la agregación de alertas basada en usuario (versión preliminar) modifica el comportamiento de las alertas de eventos únicos.
Las alertas de eventos agregados se usan normalmente en directivas que supervisan los eventos que se producen en un mayor volumen durante un período de tiempo. Por ejemplo, se puede desencadenar una alerta agregada cuando se envían 10 correos electrónicos individuales, cada uno con un número de tarjeta de crédito de cliente, fuera de su organización durante 48 horas.
Nota:
Para las reglas con alertas configuradas en SharePoint o cargas de trabajo de OneDrive, solo enviamos una alerta por archivo por regla. Esto es así, incluso si la misma infracción la han cometido varios usuarios.
Otras opciones de alerta
Si selecciona Usar los informes de incidentes por correo electrónico para enviar una notificación cuando se produzca una coincidencia de directivas , puede optar por incluir:
- El nombre de la última persona que modificó el contenido.
- Los tipos de contenido confidencial que coinciden con la regla.
- El nivel de gravedad de la regla.
- El contenido que coincida con la regla, incluido el texto circundante.
- El elemento que contiene el contenido que coincide con la regla.
Para obtener más información sobre las alertas, consulte:
- Alertas en directivas DLP: describe las alertas en el contexto de una directiva DLP.
- Introducción a las alertas de prevención de pérdida de datos: cubre las licencias, los permisos y los requisitos previos necesarios para las alertas DLP y los detalles de referencia de alertas.
- Crear e implementar directivas de prevención de pérdida de datos: incluye instrucciones sobre la configuración de alertas en el contexto de la creación de una directiva DLP.
- Obtenga información sobre la investigación de alertas de prevención de pérdida de datos: cubre los distintos métodos para investigar las alertas DLP.
- Investigar incidentes de pérdida de datos con Microsoft Defender XDR: cómo investigar alertas DLP en el portal de Microsoft Defender.
Recopilación de evidencia para actividades de archivo en dispositivos
Si ha habilitado la configuración de recopilación de evidencias para las actividades de archivo en dispositivos y ha agregado cuentas de almacenamiento de Azure, puede seleccionar Recopilar archivo original como evidencia para todas las actividades de archivo seleccionadas en el punto de conexión y la cuenta de almacenamiento de Azure en la que desea copiar los elementos. También debe elegir las actividades para las que desea copiar elementos. Por ejemplo, si selecciona Imprimir, pero no Copiar a un recurso compartido de red, solo se copiarán en la cuenta de almacenamiento de Azure los elementos que se impriman desde dispositivos supervisados.
Opciones adicionales
Si tiene varias reglas en una directiva, puede usar las opciones adicionales para controlar el procesamiento de la regla si hay una coincidencia con la regla que está editando, así como para establecer la prioridad para la evaluación de la regla. Esto solo se admite para ubicaciones de Exchange y Teams