Empêcher le partage de données sensibles non autorisé avec des actions de blocage et autoriser les remplacements

Ce scénario montre comment faire passer une stratégie DLP Microsoft Purview existante de la surveillance à l’application en bloquant le partage de données personnelles américaines sensibles. La stratégie est mise à jour pour utiliser bloquer avec remplacement, ce qui empêche les actions à haut risque tout en autorisant les utilisateurs à continuer lorsque cela est justifié.

Cette approche renforce la protection des données en réduisant le risque d’exfiltration des données, tout en conservant la continuité de l’activité par le biais de substitutions contrôlées par l’utilisateur et d’une visibilité continue de l’activité des utilisateurs via l’Explorateur d’activités.

Ce scénario concerne un administrateur non restreint qui modifie une stratégie d’annuaire complète.

Conditions préalables et hypothèses

Cet article utilise le processus que vous avez appris dans Concevoir une stratégie de protection contre la perte de données pour vous montrer comment créer une stratégie de Protection contre la perte de données Microsoft Purview (DLP). Parcourez ces scénarios dans votre environnement de test pour vous familiariser avec l’interface utilisateur de création de stratégie.

Importante

Cet article présente un scénario hypothétique avec des valeurs hypothétiques. C’est uniquement à titre d’illustration. Remplacez vos propres types d’informations sensibles, étiquettes de confidentialité, groupes de distribution et utilisateurs.

La façon dont vous déployez une stratégie est aussi importante que la conception de stratégie. Cet article explique comment utiliser les options de déploiement afin que la stratégie atteigne votre objectif tout en évitant les interruptions coûteuses de l’activité.

Ce scénario utilise l’étiquette confidentialité . Il vous oblige donc à créer et à publier des étiquettes de confidentialité. Pour en savoir plus, reportez-vous à la rubrique :

Cette procédure utilise un groupe de distribution hypothétique Ressources humaines et un groupe de distribution pour l’équipe de sécurité au Contoso.com.

Cette procédure génère des alertes de protection contre la perte de données lorsque des règles de stratégie sont déclenchées. Pour savoir comment configurer et passer en revue ces alertes, consultez Bien démarrer avec les alertes de protection contre la perte de données.

Mappage et instruction d’intention de stratégie

Nous, Contoso, avons déjà déployé et paramétré une stratégie qui détecte les informations d’identification personnelle (PII) américaines sur les appareils de point de terminaison et fournit une visibilité et des alertes. Après avoir validé le comportement de la stratégie, nous voulons maintenant passer à l’application en empêchant les utilisateurs de partager des informations sensibles en dehors du organization.

Pour ce faire, nous allons modifier la stratégie existante afin que lorsque des informations d’identification personnelle sont détectées dans des actions utilisateur impliquant des domaines de service ou des navigateurs, l’action soit bloquée. Toutefois, pour maintenir la flexibilité de l’entreprise, les utilisateurs seront autorisés à remplacer le bloc par une justification.

Cela garantit une protection renforcée des données tout en permettant aux utilisateurs de poursuivre dans des scénarios métier légitimes si nécessaire.

Statement Réponse à la question de configuration et mappage de configuration
« Nous voulons passer de la surveillance à l’application de la protection des informations d’identification personnelles américaines sur les appareils de point de terminaison... » - Étendue administrative : Répertoire complet (inchangé)
- Où surveiller : Appareils (inchangés)
- Stratégie existante réutilisée et mise à jour pour l’application
« Nous voulons empêcher les utilisateurs de partager des données sensibles en dehors du organization... » - Actions : Auditer ou restreindre les activités sur les appareils Windows
- Types d’activités : activités de domaine de service et de navigateur
« Nous voulons bloquer les actions à haut risque impliquant des données sensibles... » - Configuration de l’action : Bloquer avec remplacement activé pour les activités de domaine de service et de navigateur
« Nous voulons permettre aux utilisateurs de poursuivre dans des cas légitimes avec responsabilité... » - Comportement de remplacement : autoriser le remplacement avec la justification de l’utilisateur capturée
- Interaction utilisateur : invite affichée sur le point de terminaison lorsque l’action est bloquée
« Nous voulons une mise en œuvre cohérente sur différents niveaux de sensibilité... » - Couverture de la règle : appliquer le même bloc avec des paramètres de remplacement aux règles de détection à faible volume et à volume élevé
« Nous voulons conserver une visibilité sur les événements d’application et le comportement des utilisateurs... » - Surveillance : Événements bloqués et remplacés dans les journaux d’activité de l’Explorateur d’activités
- Alertes/événements : capturés à des fins d’investigation et d’audit
« Nous voulons valider le comportement d’application par le biais de tests... » - Test : déclencher une stratégie à l’aide d’un fichier de test contenant des données d’identification personnelle et tenter un partage externe
- Résultat attendu : l’utilisateur reçoit l’invite de blocage avec l’option de remplacement

Étapes de création d’une stratégie

Effectuez les étapes suivantes pour modifier la stratégie existante et activer le blocage avec le comportement de remplacement.

  1. Connectez-vous au portail >Microsoft PurviewStratégies de protection contre la> perte de données.

  2. Choisissez votre stratégie de données d’identification personnelle (PII) américaine existante que vous avez créée précédemment pour la surveillance sur les appareils de point de terminaison.

  3. Choisissez Modifier la stratégie.

  4. Accédez à la page Personnaliser les règles DLP avancées et modifiez les scénarios U.S. PII Data Enhanced pour le faible volume de contenu détecté.

  5. Faites défiler jusqu’à la section Actions>Auditer ou restreindre les activités sur un appareil Windows et définissez les deux options sous Le domaine de service et les activités du navigateur sur Bloquer avec remplacement.

    La capture d’écran montre le bloc défini avec les options d’action de remplacement.

  6. Cliquez sur Enregistrer.

  7. Modifiez la règle De grands volumes de contenu détecté scénarios U.S. PII Data Enhanced . Faites défiler jusqu’à Actions>Auditer ou restreindre les activités sur un appareil Windows, définissez les deux options sous Domaine de service et activités du navigateur sur Bloquer avec remplacement, puis choisissez Enregistrer.

  8. Laissez inchangés tous les autres paramètres de stratégie existants en choisissant Suivant dans le reste de l’Assistant, puis sélectionnez Envoyer pour appliquer les modifications de stratégie.

  9. Essayez de partager un élément de test qui contient du contenu qui déclenchera la condition de données d’identification personnelle (PII) des États-Unis avec une personne extérieure à votre organization. Cette tentative de partage doit déclencher la stratégie.

    Une fenêtre contextuelle semblable à celle-ci s’affiche sur l’appareil client :

     Cette capture d’écran montre la notification de remplacement bloquée du client dlp du point de terminaison.

  10. Recherchez dans l’Explorateur d’activités l’événement de partage bloqué ou remplacé généré par l’action de test.