En savoir plus sur la protection contre la perte de données

Les organisations contrôlent les informations sensibles telles que :

  • Données financières
  • Données propriétaires
  • Numéros de carte de crédit
  • Dossiers médicaux
  • Numéros de sécurité sociale

Pour protéger ces données sensibles et réduire le risque de partage excessif, elles ont besoin d’un moyen d’empêcher leurs utilisateurs de partager de manière inappropriée des données sensibles avec des personnes qui ne devraient pas les avoir. Cette pratique est appelée protection contre la perte de données (DLP).

Dans Microsoft Purview, vous implémentez la protection contre la perte de données en définissant et en appliquant des stratégies DLP. Une stratégie DLP peut vous aider à identifier, surveiller et protéger automatiquement les applications & les appareils sensibles de l’entreprise ainsi que les données de trafic web en ligne . Les stratégies DLP s’appliquent à une variété d’emplacements, de méthodes de transmission des données et de types d’activités utilisateur.

La protection contre la perte de données utilise une analyse approfondie du contenu, et non une simple analyse de texte. It analyzes content :

Diagramme qui montre les canaux d’exfiltration que Microsoft DLP Purview surveille et protège sur les applications, les appareils et le trafic Web.

Applications et appareils d’entreprise

La protection contre la perte de données surveille le partage excessif dans les applications d’entreprise et sur les appareils. Il cible les emplacements Microsoft 365, tels qu’Exchange et SharePoint, et les emplacements que vous ajoutez, tels que les partages de fichiers sur site, les appareils de point de terminaison et les applications cloud non Microsoft. Ces emplacements et sources sont les suivants :

  • Les services Microsoft 365, tels que les comptes Exchange, SharePoint, OneDrive et les conversations et messages de canal Teams.
  • les applications Office, telles que Word, Excel et PowerPoint.
  • Appareils exécutant Windows 10, Windows 11 et les trois versions les plus récentes de macOS.
  • Applications cloud non-Microsoft.
  • Applications non connectées à Microsoft (actuellement en préversion), notamment Box, Dropbox, Google Workspace et Salesforce.
  • Partages de fichiers locaux et SharePoint local.
  • espaces de travail Microsoft Fabric et Power BI.
  • Conversation Microsoft 365 Copilot et Copilot (préversion).
  • Applications cloud managées.

Créez des stratégies DLP pour les applications & appareils d’entreprise afin de couvrir ces emplacements.

Trafic web incorporé

DLP, avec des stratégies de collecte, surveille et protège contre le partage excessif d’applications cloud non gérées en ciblant les données transmises sur votre réseau et dans Microsoft Edge for Business. Créez des stratégies qui ciblent le trafic web inline (préversion) et l’activité réseau (préversion) pour couvrir des emplacements tels que :

  • OpenAI ChatGPT : pour les options Edge for Business et Réseau
  • Google Gemini : pour les options Edge for Business et Réseau
  • DeepSeek : pour les options Edge for Business et Réseau
  • Microsoft Copilot : pour les options Edge for Business et Réseau
  • Plus de 34 000 applications cloud dans le catalogue d’applications cloud de Microsoft Defender for Cloud Apps - Option réseau uniquement

Avant de commencer

  1. Unités administratives
  2. En savoir plus sur la protection contre la perte de données Microsoft Purview
  3. Planifier la protection contre la perte de données (DLP) : en parcourant cet article, vous allez :
    1. Identifier les parties prenantes
    2. Décrire les catégories d’informations sensibles à protéger
    3. Définir des objectifs et une stratégie
  4. Vue d’ensemble de la solution Stratégies de recouvrement
  5. Référence de stratégie de collection
  6. Référence de stratégie de prévention de la perte de données - Cet article présente tous les composants d’une stratégie DLP et la façon dont chacun influence le comportement d’une stratégie
  7. Concevoir une stratégie DLP : cet article vous guide tout au long de la création d’une déclaration d’intention de stratégie et de sa mise en correspondance avec une configuration de stratégie spécifique.
  8. Créer et déployer des stratégies de protection contre la perte de données : cet article présente quelques scénarios courants d’intention de stratégie que vous mappez aux options de configuration, puis il vous guide tout au long de la configuration de ces options.
  9. En savoir plus sur l’investigation des alertes de protection contre la perte de données : cet article présente le cycle de vie des alertes, depuis leur création jusqu’à la correction finale et le réglage de la stratégie. Il vous présente également les outils que vous utilisez pour examiner les alertes.

Licences Microsoft Purview

Pour plus d’informations sur les licences, consultez

DLP dans Microsoft Purview

DLP n’est qu’un des outils Microsoft Purview que vous utilisez pour protéger vos éléments sensibles où qu’ils vivent ou voyagent. Vous devez comprendre les autres outils de l’ensemble d’outils Microsoft Purview, comment ils interagissent et mieux travailler ensemble. Consultez les outils Microsoft Purview pour en savoir plus sur le processus de protection des informations.

Actions de protection des stratégies DLP

Les stratégies DLP surveillent les activités des utilisateurs sur des éléments sensibles et, si les conditions de stratégie sont remplies, prennent des mesures de protection. Par exemple, lorsqu’un utilisateur tente une action interdite, comme copier un élément sensible dans un emplacement non approuvé ou partager des informations médicales dans un e-mail, la protection contre la perte de données peut :

  • Afficher une info-bulle de stratégie contextuelle à l’utilisateur pour l’avertir qu’il tente peut-être de partager un élément sensible de manière inappropriée
  • bloquer le partage et, via une astuce de stratégie, autoriser l’utilisateur à remplacer le bloc et à capturer la justification des utilisateurs
  • Bloquer le partage sans l’option de remplacement
  • Pour les données au repos, les éléments sensibles peuvent être verrouillés et déplacés vers un emplacement de quarantaine sécurisé
  • pour les conversations Teams, les informations sensibles ne seront pas affichées

Toutes les activités surveillées par la protection contre la perte de données sont enregistrées par défaut dans le journal d’audit Microsoft 365 et acheminées vers l’Explorateur d’activités.

Cycle de vie DLP

Une implémentation DLP suit généralement ces phases principales.

Planifier la DLP

La surveillance et la protection DLP sont natives pour les applications que les utilisateurs utilisent quotidiennement. Cela permet de protéger les éléments sensibles de votre organisation contre les activités à risque, même si vos utilisateurs ne sont pas habitués aux méthodes et méthodes de protection contre la perte de données. Si votre organisation et vos utilisateurs sont nouveaux dans les pratiques de protection contre la perte de données, l’adoption de la protection contre la perte de données peut nécessiter une modification de vos processus d’entreprise, et il y aura un changement de culture pour vos utilisateurs. Mais, avec une planification, des tests et des réglages appropriés, vos stratégies DLP protègent vos éléments sensibles tout en minimisant les perturbations potentielles des processus métier.

Planification technologique pour la protection contre la perte de données

N’oubliez pas que la protection contre la perte de données en tant que technologie peut surveiller et protéger vos données au repos, vos données en cours d’utilisation et vos données en mouvement dans les services Microsoft 365, les appareils Windows 10, Windows 11 et macOS (trois dernières versions publiées), les partages de fichiers locaux et SharePoint local. Il existe des implications en matière de planification pour les différents emplacements, le type de données que vous souhaitez surveiller et protéger, ainsi que les mesures à prendre lorsqu’une correspondance de stratégie se produit.

Planification des processus d’entreprise pour la protection contre la perte de données

Les stratégies DLP peuvent empêcher les utilisateurs d’effectuer des activités interdites, comme le partage inapproprié d’informations sensibles par courrier électronique. Lorsque vous planifiez vos stratégies DLP, vous devez identifier les processus d’entreprise qui touchent vos éléments sensibles. Les propriétaires de processus d’entreprise peuvent vous aider à identifier les comportements utilisateur appropriés qui doivent être autorisés et les comportements utilisateur inappropriés contre lesquels ils doivent être protégés. Vous devez planifier vos politiques et les déployer en mode simulation, et évaluer leur impact, avant de les exécuter dans des modes plus restrictifs.

Planification de la culture organisationnelle pour la protection contre la perte de données

Une mise en œuvre réussie de la protection contre la perte de données dépend autant de la formation et de l’acclimatation de vos utilisateurs aux pratiques de prévention des pertes de données que de politiques bien planifiées et ajustées. Étant donné que vos utilisateurs sont fortement impliqués, veillez à planifier une formation pour eux également. Vous pouvez utiliser stratégiquement les conseils de stratégie pour sensibiliser vos utilisateurs avant de modifier le status de stratégie du mode simulation vers des modes plus restrictifs.

Se préparer à la protection contre la perte de données

Vous pouvez appliquer des stratégies DLP aux données au repos, aux données en cours d’utilisation et aux données en mouvement dans des emplacements tels que :

  • Messagerie électronique dans Exchange Online
  • Sites SharePoint
  • Les comptes OneDrive
  • conversation et messages de canal Teams
  • Instances : Microsoft Defender pour Cloud Apps
  • Appareils : Windows 10, Windows 11 et macOS (trois dernières versions publiées)
  • Référentiels locaux
  • Espaces de travail Fabric et Power BI
  • Microsoft 365 Copilot (préversion)

Chacun a des conditions préalables différentes. Les éléments sensibles dans certains emplacements, comme Exchange Online, peuvent être placés sous l’égide de la protection contre la perte de données en configurant simplement une stratégie qui s’applique à eux. D’autres, tels que les référentiels de fichiers locaux, nécessitent le déploiement du scanner de protection des données Microsoft Purview. Vous devez préparer votre environnement, coder des stratégies de rédaction et les tester minutieusement avant d’activer des actions de blocage.

Déployer vos stratégies en production

Concevoir vos politiques

Commencez par définir vos objectifs de contrôle et la manière dont ils s’appliquent à chaque charge de travail respective. Rédigez une politique qui incarne vos objectifs. N’hésitez pas à commencer avec une charge de travail à la fois, ou sur toutes les charges de travail - il n’y a pas encore d’impact. Pour plus d’informations, consultez Créer et déployer des stratégies de protection contre la perte de données.

Implémenter une stratégie en mode simulation

Évaluez l’impact des contrôles en les implémentant avec une stratégie DLP en mode simulation. Les actions définies dans une stratégie ne sont pas appliquées lorsque la stratégie est en mode simulation. Il est possible d’appliquer la stratégie à toutes les charges de travail en mode simulation, afin d’obtenir l’ensemble des résultats, mais vous pouvez commencer avec une charge de travail si nécessaire. Pour plus d’informations, reportez-vous à la section Déploiement de stratégies.

Surveiller les résultats et affiner la stratégie

En mode simulation, surveillez les résultats de la stratégie et affinez-la afin qu’elle réponde à vos objectifs de contrôle tout en vous assurant que vous n’avez pas d’impact négatif ou accidentel sur les flux de travail et la productivité des utilisateurs valides. Voici quelques exemples de choses à affiner :

  • Ajustez les emplacements et les personnes/lieux qui sont dans ou hors de portée
  • Ajustez les conditions utilisées pour déterminer si un élément et ce qui en est fait correspondent à la stratégie
  • Affiner les définitions d’informations sensibles
  • Ajouter de nouveaux contrôles
  • Ajouter de nouvelles personnes
  • Ajouter de nouvelles applications restreintes
  • Ajouter de nouveaux sites sensibles

Remarque

Arrêter de traiter plus de règles ne fonctionne pas en mode simulation, même quand il est activé.

Activer le contrôle et adapter vos stratégies

Une fois que la stratégie répond à tous vos objectifs, activez-la. Continuez à surveiller les résultats de l’application de la stratégie et ajustez au besoin.

Remarque

En général, les stratégies prennent effet environ une heure après avoir été activées.

Vue d’ensemble de la configuration de la stratégie DLP

Vous disposez d’une certaine flexibilité dans la façon dont vous créez et configurez vos stratégies DLP. Vous pouvez commencer à partir d’un modèle prédéfini et créer une stratégie en quelques clics ou vous pouvez concevoir la vôtre à partir de zéro. Quel que soit votre choix, toutes les stratégies DLP nécessitent les mêmes informations de votre part.

  1. Choisissez ce que vous voulez surveiller : la protection contre la perte de données est fournie avec de nombreux modèles de stratégie prédéfinis pour vous aider à commencer, ou vous pouvez créer une stratégie personnalisée.

  2. Choisir l’étendue administrative : la protection contre la perte de données prend en charge l’attribution d’unités administratives à certaines stratégies d’appareils & applications d’entreprise . Les administrateurs affectés à une unité administrative peuvent uniquement créer et gérer des stratégies pour les utilisateurs, groupes, groupes de distribution, comptes et sites auxquels ils sont affectés. Ainsi, les stratégies peuvent être appliquées à tous les utilisateurs, groupes et sites par un administrateur sans restriction, ou elles peuvent être limitées aux unités administratives. Pour plus de détails spécifiques sur la protection contre la perte de données, consultez Étendue de la stratégie. Consultez Unités administratives pour plus d’informations sur les unités administratives dans la Protection des données Microsoft Purview.

  3. Choisissez l’emplacement que vous souhaitez surveiller : vous choisissez un ou plusieurs emplacements que vous souhaitez que la protection contre la perte de données surveille pour les informations sensibles. Vous pouvez surveiller :

    emplacement Inclure/exclure par
    e-mail Exchange groupes de distribution
    sites SharePoint sites
    comptes OneDrive comptes ou groupes de distribution
    conversation et messages de canal Teams compte ou groupe de distribution
    appareils Windows 10, Windows 11 et macOS (trois dernières versions publiées) Utilisateurs et groupes + appareils et groupes d’appareils
    Microsoft Cloud App Security instance
    Référentiels locaux chemin d’accès au fichier de référentiel
    Fabric et Power BI Espaces de travail
    Microsoft 365 Copilot (préversion) compte ou groupe de distribution

Remarque

Les utilisateurs et groupes mentionnés ci-dessus doivent être des utilisateurs en ligne et des groupes M365, Exchange Online et Microsoft Entra

  1. Choisissez les conditions qui doivent être mises en correspondance pour qu’une stratégie soit appliquée à un élément : vous pouvez accepter des conditions préconfigurées ou définir des conditions personnalisées. En voici quelques exemples :

    • Élément Contient un type spécifié d’informations sensibles qui est utilisé dans un contexte donné. Par exemple, 95 numéros de sécurité sociale sont envoyés par e-mail au destinataire en dehors de votre organisation.
    • L’élément a une étiquette de confidentialité spécifiée
    • l’élément contenant des informations sensibles est partagé en interne ou en externe
  2. Choisissez l’action à entreprendre lorsque les conditions de stratégie sont remplies : les actions dépendent de l’emplacement où l’activité se produit. En voici quelques exemples :

    • SharePoint/Exchange/OneDrive : empêcher les personnes extérieures à votre organisation d’accéder au contenu. Donnez un conseil à l’utilisateur et envoyez-lui une notification par e-mail l’informant qu’il effectue une action interdite par la stratégie DLP.
    • Teams Chat et canal : bloquez le partage d’informations sensibles dans la conversation ou le canal.
    • Windows 10, Windows 11 et macOS (trois dernières versions publiées) Appareils : auditez ou restreignez la copie d’un élément sensible sur un périphérique USB amovible.
    • Applications Office : Affichez une fenêtre contextuelle informant l’utilisateur qu’il adopte un comportement à risque et bloquez ou bloquez mais autorisez le remplacement.
    • Partages de fichiers locaux : déplacez le fichier de l’endroit où il est stocké vers un dossier de quarantaine.

    Remarque

    Les conditions et les actions à entreprendre sont définies dans un objet appelé règle.

Créer et déployer une stratégie DLP

Toutes les stratégies DLP sont créées et gérées dans le portail Microsoft Purview. Pour plus d’informations, reportez-vous à la rubrique Créer et déployer des stratégies de protection contre la perte de données .

Une fois la stratégie DLP créée, celle-ci est stockée dans un magasin de stratégies centralisé, puis synchronisée avec les différentes sources de contenu, notamment :

  • Exchange, et de là vers Outlook sur le web et Outlook
  • OneDrive
  • Sites SharePoint
  • Programmes de bureau Office (Excel, PowerPoint et Word)
  • Canaux et messages de conversations Microsoft Teams

Une fois la stratégie synchronisée avec les emplacements appropriés, elle commence à évaluer le contenu et à appliquer des actions.

Affichage des résultats de l’application de stratégie

DLP rapporte une grande quantité d’informations à Microsoft Purview, de la surveillance des correspondances et des actions de stratégie aux activités des utilisateurs. Vous devez consommer ces informations et agir en conséquence pour adapter vos stratégies et trier les actions effectuées sur les éléments sensibles. La télémétrie passe d’abord dans les journaux d’audit Microsoft 365 , est traitée et se dirige vers différents outils de création de rapports. Chaque outil de création de rapports a un objectif différent.

Page Vue d’ensemble

La page Vue d’ensemble de la protection contre la perte de données vous permet d’accéder rapidement à des informations importantes sur vos stratégies DLP, notamment :

  • Status de synchronisation des stratégies
  • État de l’appareil
  • Principales activités détectées
  • Intégrité globale de l’appareil

Vous pouvez rechercher des incidents pour Protection contre la perte de données Microsoft Purview (DLP) à partir du portail Microsoft Defender Incidents & alertes>Incidents. Consultez Examiner les incidents de perte de données avec Microsoft Defender XDR et Examiner les alertes dans Microsoft Defender XDR.

Alertes DLP

La protection contre la perte de données peut générer des alertes lorsqu’un ou plusieurs utilisateurs effectuent une activité qui répond aux critères d’une règle d’une stratégie DLP et que des rapports d’incident sont configurés pour générer des alertes. En fonction de votre niveau d’abonnement, les alertes peuvent être agrégées sur la base d’une fenêtre de temps/règle ou sur la base de fenêtres de temps/utilisateur (préversion).

DLP publie l’alerte pour investigation dans le tableau de bord des alertes DLP. Utilisez le tableau de bord Alertes DLP pour afficher les alertes, les trier, définir le status de l’enquête et suivre la résolution. Les alertes sont également acheminées vers le portail Microsoft Defender, où vous pouvez effectuer toutes les tâches du tableau de bord d’alertes, etc.

Les alertes DLP sont disponibles dans le portail Microsoft Defender pendant six mois. Elles ne sont disponibles que dans le tableau de bord des alertes Microsoft DLP Purview pendant 30 jours.

Si vous êtes un administrateur restreint à une unité administrative, vous ne verrez que les alertes DLP pour votre unité administrative.

Voici un exemple d’alertes générées par les correspondances de stratégie et les activités à partir d’appareils Windows 10.

Informations d’alerte.

Vous pouvez également afficher les détails de l’événement associé avec des métadonnées riches dans le même tableau de bord.

Informations sur l’événement.

Remarque

Les alertes sont générées différemment pour les e-mails que pour les éléments SharePoint ou OneDrive. Dans SharePoint et OneDrive, la protection contre la perte de données analyse les éléments existants et les nouveaux éléments, et génère une alerte chaque fois qu’une correspondance est trouvée. Dans Exchange, les nouveaux messages électroniques sont analysés et une alerte est générée en cas de correspondance de stratégie. La protection contre la perte de données n’analyse pas ou ne met pas en correspondance les éléments de messagerie existants stockés dans une boîte aux lettres ou une archive.

Pour plus d’informations sur les alertes, consultez :

DLP Activity Explorer and reports

L’onglet Explorateur d’activités de la page Protection contre la perte de données propose plusieurs filtres que vous pouvez utiliser pour afficher les événements DLP. Utilisez cet outil pour examiner l’activité liée au contenu qui contient des informations sensibles ou des étiquettes appliquées, comme les étiquettes modifiées, les fichiers modifiés et la correspondance avec une règle.

Vous pouvez afficher les informations DLP des 30 derniers jours dans l’Explorateur d’activités à l’aide de ces filtres préconfigurés :

  • Activités DLP du point de terminaison
  • Files contenant des types d’informations sensibles
  • Activités de sortie
  • Stratégies DLP qui ont détecté des activités
  • Règles de stratégie DLP qui ont détecté des activités
Pour afficher ces informations Sélectionner cette activité
Remplacements par l’utilisateur Annulation de la règle DLP
Éléments qui correspondent à une règle DLP Correspondance de règle DLP

Vous pouvez également accéder au rapport DLP à l’aide de ces applets de commande dans le PowerShell Sécurité & Conformité.

  1. Se connecter à la sécurité et conformité PowerShell

Utilisez ces applets de commande :

Toutefois, les rapports DLP doivent extraire des données de Microsoft 365, y compris Exchange. Pour cette raison, les applets de commande suivantes pour les rapports DLP sont disponibles dans Exchange PowerShell. Pour utiliser les applets de commande pour ces rapports DLP, procédez comme suit :

  1. Connexion à Exchange PowerShell

Utilisez ces applets de commande :

Événement d’annulation de la règle DLP

Un événement d’annulation de la règle DLP se produit lorsqu’une règle DLP précédemment mise en correspondance ne s’applique plus à un document, ce qui entraîne l’inversion effective de la règle. Cela peut se produire dans deux scénarios principaux : lorsqu’un utilisateur modifie du contenu afin qu’il ne réponde plus aux conditions de la règle, ou lorsqu’une stratégie ou une règle est modifiée et déclenche la réévaluation du contenu déjà classifié. Au cours de cette réévaluation, si un document ne répond plus aux critères de la règle, un événement d’annulation de la règle DLP est généré. Par exemple, si une stratégie est configurée pour détecter les documents contenant au moins cinq numéros de sécurité sociale et qu’un utilisateur charge un document avec dix, la règle correspondra initialement. Si l’utilisateur supprime ultérieurement les données sensibles et que le document n’atteint plus le seuil, la règle est annulée. De même, si un administrateur met à jour la stratégie pour exiger quinze numéros de sécurité sociale, le même document ne répondra plus aux critères lors de la réévaluation, ce qui entraîne un événement d’annulation de la règle DLP.

Résumé contextuel

Vous pouvez voir le texte qui entoure le contenu correspondant, comme un numéro de carte de crédit dans un événement DLPRuleMatch dans l’Explorateur d’activités.

Les événements DLPRuleMatch sont associés à des activités de sortie utilisateur telles que « CopyToClipboard » ou « CloudEgress ». Ils doivent être juste à côté (ou au moins très proches) l’un de l’autre dans l’explorateur d’activités. Vous voulez examiner les deux, car l’activité de l’utilisateur contient des détails sur la stratégie correspondante et l’événement DLPRuleMatch contient les détails sur le texte qui entoure le contenu correspondant.

Pour le point de terminaison, assurez-vous d’avoir appliqué KB5016688 pour Windows 10 appareils et KB5016691 pour Windows 11 appareils ou supérieurs.

Pour plus d’informations, voir Prise en main d’Explorateur d’activités.

Pour en savoir plus sur Microsoft DLP Purview, consultez :

Pour savoir comment utiliser la protection contre la perte de données pour se conformer aux réglementations sur la confidentialité des données, consultez Déployer la protection des informations pour les réglementations sur la confidentialité des données avec Microsoft Purview (aka.ms/m365dataprivacy).