Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les organisations contrôlent les informations sensibles telles que :
- Données financières
- Données propriétaires
- Numéros de carte de crédit
- Dossiers médicaux
- Numéros de sécurité sociale
Pour protéger ces données sensibles et réduire le risque de partage excessif, elles ont besoin d’un moyen d’empêcher leurs utilisateurs de partager de manière inappropriée des données sensibles avec des personnes qui ne devraient pas les avoir. Cette pratique est appelée protection contre la perte de données (DLP).
Dans Microsoft Purview, vous implémentez la protection contre la perte de données en définissant et en appliquant des stratégies DLP. Une stratégie DLP peut vous aider à identifier, surveiller et protéger automatiquement les applications & les appareils sensibles de l’entreprise ainsi que les données de trafic web en ligne . Les stratégies DLP s’appliquent à une variété d’emplacements, de méthodes de transmission des données et de types d’activités utilisateur.
La protection contre la perte de données utilise une analyse approfondie du contenu, et non une simple analyse de texte. It analyzes content :
- Pour les données primaires correspondant aux mots clés
- Par l’évaluation des expressions régulières
- Par validation de fonction interne
- Par correspondances de données secondaires qui se trouvent à proximité de la correspondance de données principale
- La protection contre la perte de données utilise également des algorithmes de Machine Learning et d’autres méthodes pour détecter le contenu qui correspond à vos stratégies DLP
- Inline by Microsoft Edge for business for Windows appareils qui n’ont pas encore été intégrés à Microsoft Purview (préversion) et Utiliser Network Data Security pour empêcher le partage d’informations sensibles avec l’IA non gérée (préversion)
Applications et appareils d’entreprise
La protection contre la perte de données surveille le partage excessif dans les applications d’entreprise et sur les appareils. Il cible les emplacements Microsoft 365, tels qu’Exchange et SharePoint, et les emplacements que vous ajoutez, tels que les partages de fichiers sur site, les appareils de point de terminaison et les applications cloud non Microsoft. Ces emplacements et sources sont les suivants :
- Les services Microsoft 365, tels que les comptes Exchange, SharePoint, OneDrive et les conversations et messages de canal Teams.
- les applications Office, telles que Word, Excel et PowerPoint.
- Appareils exécutant Windows 10, Windows 11 et les trois versions les plus récentes de macOS.
- Applications cloud non-Microsoft.
- Applications non connectées à Microsoft (actuellement en préversion), notamment Box, Dropbox, Google Workspace et Salesforce.
- Partages de fichiers locaux et SharePoint local.
- espaces de travail Microsoft Fabric et Power BI.
- Conversation Microsoft 365 Copilot et Copilot (préversion).
- Applications cloud managées.
Créez des stratégies DLP pour les applications & appareils d’entreprise afin de couvrir ces emplacements.
Trafic web incorporé
DLP, avec des stratégies de collecte, surveille et protège contre le partage excessif d’applications cloud non gérées en ciblant les données transmises sur votre réseau et dans Microsoft Edge for Business. Créez des stratégies qui ciblent le trafic web inline (préversion) et l’activité réseau (préversion) pour couvrir des emplacements tels que :
- OpenAI ChatGPT : pour les options Edge for Business et Réseau
- Google Gemini : pour les options Edge for Business et Réseau
- DeepSeek : pour les options Edge for Business et Réseau
- Microsoft Copilot : pour les options Edge for Business et Réseau
- Plus de 34 000 applications cloud dans le catalogue d’applications cloud de Microsoft Defender for Cloud Apps - Option réseau uniquement
Avant de commencer
- Unités administratives
- En savoir plus sur la protection contre la perte de données Microsoft Purview
- Planifier la protection contre la perte de données (DLP) : en parcourant cet article, vous allez :
- Vue d’ensemble de la solution Stratégies de recouvrement
- Référence de stratégie de collection
- Référence de stratégie de prévention de la perte de données - Cet article présente tous les composants d’une stratégie DLP et la façon dont chacun influence le comportement d’une stratégie
- Concevoir une stratégie DLP : cet article vous guide tout au long de la création d’une déclaration d’intention de stratégie et de sa mise en correspondance avec une configuration de stratégie spécifique.
- Créer et déployer des stratégies de protection contre la perte de données : cet article présente quelques scénarios courants d’intention de stratégie que vous mappez aux options de configuration, puis il vous guide tout au long de la configuration de ces options.
- En savoir plus sur l’investigation des alertes de protection contre la perte de données : cet article présente le cycle de vie des alertes, depuis leur création jusqu’à la correction finale et le réglage de la stratégie. Il vous présente également les outils que vous utilisez pour examiner les alertes.
Licences Microsoft Purview
Pour plus d’informations sur les licences, consultez
DLP dans Microsoft Purview
DLP n’est qu’un des outils Microsoft Purview que vous utilisez pour protéger vos éléments sensibles où qu’ils vivent ou voyagent. Vous devez comprendre les autres outils de l’ensemble d’outils Microsoft Purview, comment ils interagissent et mieux travailler ensemble. Consultez les outils Microsoft Purview pour en savoir plus sur le processus de protection des informations.
Actions de protection des stratégies DLP
Les stratégies DLP surveillent les activités des utilisateurs sur des éléments sensibles et, si les conditions de stratégie sont remplies, prennent des mesures de protection. Par exemple, lorsqu’un utilisateur tente une action interdite, comme copier un élément sensible dans un emplacement non approuvé ou partager des informations médicales dans un e-mail, la protection contre la perte de données peut :
- Afficher une info-bulle de stratégie contextuelle à l’utilisateur pour l’avertir qu’il tente peut-être de partager un élément sensible de manière inappropriée
- bloquer le partage et, via une astuce de stratégie, autoriser l’utilisateur à remplacer le bloc et à capturer la justification des utilisateurs
- Bloquer le partage sans l’option de remplacement
- Pour les données au repos, les éléments sensibles peuvent être verrouillés et déplacés vers un emplacement de quarantaine sécurisé
- pour les conversations Teams, les informations sensibles ne seront pas affichées
Toutes les activités surveillées par la protection contre la perte de données sont enregistrées par défaut dans le journal d’audit Microsoft 365 et acheminées vers l’Explorateur d’activités.
Cycle de vie DLP
Une implémentation DLP suit généralement ces phases principales.
- Planifier la DLP
- Se préparer à la protection contre la perte de données
- Déployer vos stratégies en production
Planifier la DLP
La surveillance et la protection DLP sont natives pour les applications que les utilisateurs utilisent quotidiennement. Cela permet de protéger les éléments sensibles de votre organisation contre les activités à risque, même si vos utilisateurs ne sont pas habitués aux méthodes et méthodes de protection contre la perte de données. Si votre organisation et vos utilisateurs sont nouveaux dans les pratiques de protection contre la perte de données, l’adoption de la protection contre la perte de données peut nécessiter une modification de vos processus d’entreprise, et il y aura un changement de culture pour vos utilisateurs. Mais, avec une planification, des tests et des réglages appropriés, vos stratégies DLP protègent vos éléments sensibles tout en minimisant les perturbations potentielles des processus métier.
Planification technologique pour la protection contre la perte de données
N’oubliez pas que la protection contre la perte de données en tant que technologie peut surveiller et protéger vos données au repos, vos données en cours d’utilisation et vos données en mouvement dans les services Microsoft 365, les appareils Windows 10, Windows 11 et macOS (trois dernières versions publiées), les partages de fichiers locaux et SharePoint local. Il existe des implications en matière de planification pour les différents emplacements, le type de données que vous souhaitez surveiller et protéger, ainsi que les mesures à prendre lorsqu’une correspondance de stratégie se produit.
Planification des processus d’entreprise pour la protection contre la perte de données
Les stratégies DLP peuvent empêcher les utilisateurs d’effectuer des activités interdites, comme le partage inapproprié d’informations sensibles par courrier électronique. Lorsque vous planifiez vos stratégies DLP, vous devez identifier les processus d’entreprise qui touchent vos éléments sensibles. Les propriétaires de processus d’entreprise peuvent vous aider à identifier les comportements utilisateur appropriés qui doivent être autorisés et les comportements utilisateur inappropriés contre lesquels ils doivent être protégés. Vous devez planifier vos politiques et les déployer en mode simulation, et évaluer leur impact, avant de les exécuter dans des modes plus restrictifs.
Planification de la culture organisationnelle pour la protection contre la perte de données
Une mise en œuvre réussie de la protection contre la perte de données dépend autant de la formation et de l’acclimatation de vos utilisateurs aux pratiques de prévention des pertes de données que de politiques bien planifiées et ajustées. Étant donné que vos utilisateurs sont fortement impliqués, veillez à planifier une formation pour eux également. Vous pouvez utiliser stratégiquement les conseils de stratégie pour sensibiliser vos utilisateurs avant de modifier le status de stratégie du mode simulation vers des modes plus restrictifs.
Se préparer à la protection contre la perte de données
Vous pouvez appliquer des stratégies DLP aux données au repos, aux données en cours d’utilisation et aux données en mouvement dans des emplacements tels que :
- Messagerie électronique dans Exchange Online
- Sites SharePoint
- Les comptes OneDrive
- conversation et messages de canal Teams
- Instances : Microsoft Defender pour Cloud Apps
- Appareils : Windows 10, Windows 11 et macOS (trois dernières versions publiées)
- Référentiels locaux
- Espaces de travail Fabric et Power BI
- Microsoft 365 Copilot (préversion)
Chacun a des conditions préalables différentes. Les éléments sensibles dans certains emplacements, comme Exchange Online, peuvent être placés sous l’égide de la protection contre la perte de données en configurant simplement une stratégie qui s’applique à eux. D’autres, tels que les référentiels de fichiers locaux, nécessitent le déploiement du scanner de protection des données Microsoft Purview. Vous devez préparer votre environnement, coder des stratégies de rédaction et les tester minutieusement avant d’activer des actions de blocage.
Déployer vos stratégies en production
Concevoir vos politiques
Commencez par définir vos objectifs de contrôle et la manière dont ils s’appliquent à chaque charge de travail respective. Rédigez une politique qui incarne vos objectifs. N’hésitez pas à commencer avec une charge de travail à la fois, ou sur toutes les charges de travail - il n’y a pas encore d’impact. Pour plus d’informations, consultez Créer et déployer des stratégies de protection contre la perte de données.
Implémenter une stratégie en mode simulation
Évaluez l’impact des contrôles en les implémentant avec une stratégie DLP en mode simulation. Les actions définies dans une stratégie ne sont pas appliquées lorsque la stratégie est en mode simulation. Il est possible d’appliquer la stratégie à toutes les charges de travail en mode simulation, afin d’obtenir l’ensemble des résultats, mais vous pouvez commencer avec une charge de travail si nécessaire. Pour plus d’informations, reportez-vous à la section Déploiement de stratégies.
Surveiller les résultats et affiner la stratégie
En mode simulation, surveillez les résultats de la stratégie et affinez-la afin qu’elle réponde à vos objectifs de contrôle tout en vous assurant que vous n’avez pas d’impact négatif ou accidentel sur les flux de travail et la productivité des utilisateurs valides. Voici quelques exemples de choses à affiner :
- Ajustez les emplacements et les personnes/lieux qui sont dans ou hors de portée
- Ajustez les conditions utilisées pour déterminer si un élément et ce qui en est fait correspondent à la stratégie
- Affiner les définitions d’informations sensibles
- Ajouter de nouveaux contrôles
- Ajouter de nouvelles personnes
- Ajouter de nouvelles applications restreintes
- Ajouter de nouveaux sites sensibles
Remarque
Arrêter de traiter plus de règles ne fonctionne pas en mode simulation, même quand il est activé.
Activer le contrôle et adapter vos stratégies
Une fois que la stratégie répond à tous vos objectifs, activez-la. Continuez à surveiller les résultats de l’application de la stratégie et ajustez au besoin.
Remarque
En général, les stratégies prennent effet environ une heure après avoir été activées.
Vue d’ensemble de la configuration de la stratégie DLP
Vous disposez d’une certaine flexibilité dans la façon dont vous créez et configurez vos stratégies DLP. Vous pouvez commencer à partir d’un modèle prédéfini et créer une stratégie en quelques clics ou vous pouvez concevoir la vôtre à partir de zéro. Quel que soit votre choix, toutes les stratégies DLP nécessitent les mêmes informations de votre part.
Choisissez ce que vous voulez surveiller : la protection contre la perte de données est fournie avec de nombreux modèles de stratégie prédéfinis pour vous aider à commencer, ou vous pouvez créer une stratégie personnalisée.
- Un modèle de stratégie prédéfini, tel que les données financières, les données médicales et de santé, les données de confidentialité pour différents pays et régions.
- Stratégie personnalisée qui utilise les types d’informations sensibles (SIT), les étiquettes de rétention et les étiquettes de confidentialité disponibles.
Choisir l’étendue administrative : la protection contre la perte de données prend en charge l’attribution d’unités administratives à certaines stratégies d’appareils & applications d’entreprise . Les administrateurs affectés à une unité administrative peuvent uniquement créer et gérer des stratégies pour les utilisateurs, groupes, groupes de distribution, comptes et sites auxquels ils sont affectés. Ainsi, les stratégies peuvent être appliquées à tous les utilisateurs, groupes et sites par un administrateur sans restriction, ou elles peuvent être limitées aux unités administratives. Pour plus de détails spécifiques sur la protection contre la perte de données, consultez Étendue de la stratégie. Consultez Unités administratives pour plus d’informations sur les unités administratives dans la Protection des données Microsoft Purview.
Choisissez l’emplacement que vous souhaitez surveiller : vous choisissez un ou plusieurs emplacements que vous souhaitez que la protection contre la perte de données surveille pour les informations sensibles. Vous pouvez surveiller :
emplacement Inclure/exclure par e-mail Exchange groupes de distribution sites SharePoint sites comptes OneDrive comptes ou groupes de distribution conversation et messages de canal Teams compte ou groupe de distribution appareils Windows 10, Windows 11 et macOS (trois dernières versions publiées) Utilisateurs et groupes + appareils et groupes d’appareils Microsoft Cloud App Security instance Référentiels locaux chemin d’accès au fichier de référentiel Fabric et Power BI Espaces de travail Microsoft 365 Copilot (préversion) compte ou groupe de distribution
Remarque
Les utilisateurs et groupes mentionnés ci-dessus doivent être des utilisateurs en ligne et des groupes M365, Exchange Online et Microsoft Entra
Choisissez les conditions qui doivent être mises en correspondance pour qu’une stratégie soit appliquée à un élément : vous pouvez accepter des conditions préconfigurées ou définir des conditions personnalisées. En voici quelques exemples :
- Élément Contient un type spécifié d’informations sensibles qui est utilisé dans un contexte donné. Par exemple, 95 numéros de sécurité sociale sont envoyés par e-mail au destinataire en dehors de votre organisation.
- L’élément a une étiquette de confidentialité spécifiée
- l’élément contenant des informations sensibles est partagé en interne ou en externe
Choisissez l’action à entreprendre lorsque les conditions de stratégie sont remplies : les actions dépendent de l’emplacement où l’activité se produit. En voici quelques exemples :
- SharePoint/Exchange/OneDrive : empêcher les personnes extérieures à votre organisation d’accéder au contenu. Donnez un conseil à l’utilisateur et envoyez-lui une notification par e-mail l’informant qu’il effectue une action interdite par la stratégie DLP.
- Teams Chat et canal : bloquez le partage d’informations sensibles dans la conversation ou le canal.
- Windows 10, Windows 11 et macOS (trois dernières versions publiées) Appareils : auditez ou restreignez la copie d’un élément sensible sur un périphérique USB amovible.
- Applications Office : Affichez une fenêtre contextuelle informant l’utilisateur qu’il adopte un comportement à risque et bloquez ou bloquez mais autorisez le remplacement.
- Partages de fichiers locaux : déplacez le fichier de l’endroit où il est stocké vers un dossier de quarantaine.
Remarque
Les conditions et les actions à entreprendre sont définies dans un objet appelé règle.
Créer et déployer une stratégie DLP
Toutes les stratégies DLP sont créées et gérées dans le portail Microsoft Purview. Pour plus d’informations, reportez-vous à la rubrique Créer et déployer des stratégies de protection contre la perte de données .
Une fois la stratégie DLP créée, celle-ci est stockée dans un magasin de stratégies centralisé, puis synchronisée avec les différentes sources de contenu, notamment :
- Exchange, et de là vers Outlook sur le web et Outlook
- OneDrive
- Sites SharePoint
- Programmes de bureau Office (Excel, PowerPoint et Word)
- Canaux et messages de conversations Microsoft Teams
Une fois la stratégie synchronisée avec les emplacements appropriés, elle commence à évaluer le contenu et à appliquer des actions.
Affichage des résultats de l’application de stratégie
DLP rapporte une grande quantité d’informations à Microsoft Purview, de la surveillance des correspondances et des actions de stratégie aux activités des utilisateurs. Vous devez consommer ces informations et agir en conséquence pour adapter vos stratégies et trier les actions effectuées sur les éléments sensibles. La télémétrie passe d’abord dans les journaux d’audit Microsoft 365 , est traitée et se dirige vers différents outils de création de rapports. Chaque outil de création de rapports a un objectif différent.
Page Vue d’ensemble
La page Vue d’ensemble de la protection contre la perte de données vous permet d’accéder rapidement à des informations importantes sur vos stratégies DLP, notamment :
- Status de synchronisation des stratégies
- État de l’appareil
- Principales activités détectées
- Intégrité globale de l’appareil
Vous pouvez rechercher des incidents pour Protection contre la perte de données Microsoft Purview (DLP) à partir du portail Microsoft Defender Incidents & alertes>Incidents. Consultez Examiner les incidents de perte de données avec Microsoft Defender XDR et Examiner les alertes dans Microsoft Defender XDR.
Alertes DLP
La protection contre la perte de données peut générer des alertes lorsqu’un ou plusieurs utilisateurs effectuent une activité qui répond aux critères d’une règle d’une stratégie DLP et que des rapports d’incident sont configurés pour générer des alertes. En fonction de votre niveau d’abonnement, les alertes peuvent être agrégées sur la base d’une fenêtre de temps/règle ou sur la base de fenêtres de temps/utilisateur (préversion).
DLP publie l’alerte pour investigation dans le tableau de bord des alertes DLP. Utilisez le tableau de bord Alertes DLP pour afficher les alertes, les trier, définir le status de l’enquête et suivre la résolution. Les alertes sont également acheminées vers le portail Microsoft Defender, où vous pouvez effectuer toutes les tâches du tableau de bord d’alertes, etc.
Les alertes DLP sont disponibles dans le portail Microsoft Defender pendant six mois. Elles ne sont disponibles que dans le tableau de bord des alertes Microsoft DLP Purview pendant 30 jours.
Si vous êtes un administrateur restreint à une unité administrative, vous ne verrez que les alertes DLP pour votre unité administrative.
Voici un exemple d’alertes générées par les correspondances de stratégie et les activités à partir d’appareils Windows 10.
Vous pouvez également afficher les détails de l’événement associé avec des métadonnées riches dans le même tableau de bord.
Remarque
Les alertes sont générées différemment pour les e-mails que pour les éléments SharePoint ou OneDrive. Dans SharePoint et OneDrive, la protection contre la perte de données analyse les éléments existants et les nouveaux éléments, et génère une alerte chaque fois qu’une correspondance est trouvée. Dans Exchange, les nouveaux messages électroniques sont analysés et une alerte est générée en cas de correspondance de stratégie. La protection contre la perte de données n’analyse pas ou ne met pas en correspondance les éléments de messagerie existants stockés dans une boîte aux lettres ou une archive.
Pour plus d’informations sur les alertes, consultez :
- Alertes dans les stratégies DLP : décrit les alertes dans le contexte d’une stratégie DLP.
- Prise en main des alertes de protection contre la perte de données : couvre les licences, autorisations et conditions préalables nécessaires pour les alertes DLP et les détails de référence des alertes.
- Créer et déployer des stratégies de protection contre la perte de données : comprend des conseils sur la configuration des alertes dans le contexte de la création d’une stratégie DLP.
- En savoir plus sur l’examen des alertes de protection contre la perte de données : Couvre les différentes méthodes d’examen des alertes DLP.
- Examinez les incidents de perte de données avec Microsoft Defender XDR : Comment examiner les alertes DLP dans le portail Microsoft Defender.
DLP Activity Explorer and reports
L’onglet Explorateur d’activités de la page Protection contre la perte de données propose plusieurs filtres que vous pouvez utiliser pour afficher les événements DLP. Utilisez cet outil pour examiner l’activité liée au contenu qui contient des informations sensibles ou des étiquettes appliquées, comme les étiquettes modifiées, les fichiers modifiés et la correspondance avec une règle.
Vous pouvez afficher les informations DLP des 30 derniers jours dans l’Explorateur d’activités à l’aide de ces filtres préconfigurés :
- Activités DLP du point de terminaison
- Files contenant des types d’informations sensibles
- Activités de sortie
- Stratégies DLP qui ont détecté des activités
- Règles de stratégie DLP qui ont détecté des activités
| Pour afficher ces informations | Sélectionner cette activité |
|---|---|
| Remplacements par l’utilisateur | Annulation de la règle DLP |
| Éléments qui correspondent à une règle DLP | Correspondance de règle DLP |
Vous pouvez également accéder au rapport DLP à l’aide de ces applets de commande dans le PowerShell Sécurité & Conformité.
Utilisez ces applets de commande :
Toutefois, les rapports DLP doivent extraire des données de Microsoft 365, y compris Exchange. Pour cette raison, les applets de commande suivantes pour les rapports DLP sont disponibles dans Exchange PowerShell. Pour utiliser les applets de commande pour ces rapports DLP, procédez comme suit :
Utilisez ces applets de commande :
Événement d’annulation de la règle DLP
Un événement d’annulation de la règle DLP se produit lorsqu’une règle DLP précédemment mise en correspondance ne s’applique plus à un document, ce qui entraîne l’inversion effective de la règle. Cela peut se produire dans deux scénarios principaux : lorsqu’un utilisateur modifie du contenu afin qu’il ne réponde plus aux conditions de la règle, ou lorsqu’une stratégie ou une règle est modifiée et déclenche la réévaluation du contenu déjà classifié. Au cours de cette réévaluation, si un document ne répond plus aux critères de la règle, un événement d’annulation de la règle DLP est généré. Par exemple, si une stratégie est configurée pour détecter les documents contenant au moins cinq numéros de sécurité sociale et qu’un utilisateur charge un document avec dix, la règle correspondra initialement. Si l’utilisateur supprime ultérieurement les données sensibles et que le document n’atteint plus le seuil, la règle est annulée. De même, si un administrateur met à jour la stratégie pour exiger quinze numéros de sécurité sociale, le même document ne répondra plus aux critères lors de la réévaluation, ce qui entraîne un événement d’annulation de la règle DLP.
Résumé contextuel
Vous pouvez voir le texte qui entoure le contenu correspondant, comme un numéro de carte de crédit dans un événement DLPRuleMatch dans l’Explorateur d’activités.
Les événements DLPRuleMatch sont associés à des activités de sortie utilisateur telles que « CopyToClipboard » ou « CloudEgress ». Ils doivent être juste à côté (ou au moins très proches) l’un de l’autre dans l’explorateur d’activités. Vous voulez examiner les deux, car l’activité de l’utilisateur contient des détails sur la stratégie correspondante et l’événement DLPRuleMatch contient les détails sur le texte qui entoure le contenu correspondant.
Pour le point de terminaison, assurez-vous d’avoir appliqué KB5016688 pour Windows 10 appareils et KB5016691 pour Windows 11 appareils ou supérieurs.
Pour plus d’informations, voir Prise en main d’Explorateur d’activités.
Pour en savoir plus sur Microsoft DLP Purview, consultez :
- Découvrir la protection contre la perte de données de point de terminaison
- En savoir plus sur la stratégie de protection par défaut contre la perte de données dans Microsoft Teams (préversion)
- En savoir plus sur le scanner local de prévention des pertes de données
- En savoir plus sur l’extension de la conformité Microsoft.
- Prise en main du tableau de bord des alertes de protection contre la perte de données
Pour savoir comment utiliser la protection contre la perte de données pour se conformer aux réglementations sur la confidentialité des données, consultez Déployer la protection des informations pour les réglementations sur la confidentialité des données avec Microsoft Purview (aka.ms/m365dataprivacy).