Utiliser Network Data Security pour empêcher le partage d’informations sensibles avec une IA non managée

Remarque

Certaines fonctionnalités utilisées dans ce scénario sont en préversion.

Cet article utilise le processus que vous avez appris dans Concevoir une stratégie de protection contre la perte de données pour vous montrer comment créer une stratégie de protection contre la perte de données (DLP) Microsoft Purview qui permet d’empêcher le partage d’informations sensibles avec des applications IA non managées via la sécurité des données réseau à l’aide d’une solution SASE intégrée, telle que Microsoft Entra accès Internet GSA ou une solution de navigateur sécurisé non Microsoft. Utilisez ce scénario dans votre environnement de test pour vous familiariser avec l’interface utilisateur de création de stratégie.

Importante

Cet article présente un scénario hypothétique avec des valeurs hypothétiques. C’est uniquement à titre d’illustration. Remplacez vos propres types d’informations sensibles, étiquettes de confidentialité, groupes de distribution et utilisateurs.

La façon dont vous déployez ce scénario de stratégie DLP est aussi importante que la conception de stratégie. Créer et déployer une stratégie de protection contre la perte de données vous montre comment utiliser les options de déploiement afin que la stratégie atteigne votre objectif tout en évitant les interruptions coûteuses de l’activité.

Conditions préalables et hypothèses

Importante

Avant de commencer cette procédure, consultez En savoir plus sur la sécurité des données réseau Microsoft Purview. Il fournit des informations importantes sur les conditions préalables et les hypothèses pour ce scénario, y compris les considérations relatives aux stratégies d’applications non managées.

Avant de commencer, vérifiez que les conditions préalables et hypothèses suivantes sont remplies :

  • Si vous utilisez Microsoft Entra accès Internet GSA, l’appareil doit être Entra’ID joint.
  • Si vous utilisez Microsoft Entra GSA Internet Access, vous devez configurer une stratégie de contenu dans Microsoft Entra GSA Internet Access.
  • Si vous utilisez un fournisseur SASE tiers, vérifiez que vous avez effectué les étapes d’intégration décrites dans la documentation de votre fournisseur.
  • Cette procédure utilise des groupes de distribution hypothétiques, l’un nommé Équipe finance et un autre groupe pour l’équipe de sécurité. Vous devez créer ces groupes dans votre environnement ou remplacer vos propres groupes.

Mappage et instruction d’intention de stratégie

Nous voulons adopter une utilisation responsable de l’IA au sein de notre organization tout en protégeant les données sensibles des clients et de l’organisation contre toute exposition intentionnelle ou accidentelle. Étant donné que le service Finance gère régulièrement des informations hautement sensibles, nous devons créer une stratégie qui empêche les utilisateurs finance de partager du contenu sensible avec toute application d’IA générative non approuvée. Étant donné que bon nombre de nos utilisateurs disposent de la flexibilité dans le navigateur qu’ils choisissent d’utiliser, ainsi que de la possibilité d’utiliser des applications IA installées localement et des compléments Office, nous devons garantir une large couverture des points de terminaison grâce à la protection de la sécurité des données réseau. Compte tenu de la sensibilité de l’accès aux données du service Finance, nous devons empêcher les données financières, les informations d’identification personnelle (PII) ou les documents confidentiels d’être partagés via des invites texte ou des fichiers chargés. Ensuite, pour garantir une gestion efficace et rapide des incidents, nous devons générer des alertes et nous assurer que notre équipe de sécurité est avertie par e-mail chaque fois qu’un blocage se produit. Enfin, nous voulons que cette stratégie prenne effet immédiatement pour commencer à protéger les données de l’entreprise dès que possible.

Statement Réponse à la question de configuration et mappage de configuration
Étant donné que le service Finance gère régulièrement des informations hautement sensibles, nous devons créer une stratégie qui empêche les utilisateurs finance de partager du contenu sensible avec toute application d’IA générative non approuvée. Choisissez les applications cloud pour appliquer la stratégie :
- Sélectionnez + Ajouter des applications
cloud- Sélectionnez l’onglet
Étendues des applications adaptatives- Choisissez Toutes les applications IA non managées et sélectionnez Ajouter
- Sélectionner Modifier l’étendue
- Sélectionner Inclure uniquement spécifique
- Choisissez le groupe de services financiers
Étant donné que bon nombre de nos utilisateurs disposent de la flexibilité dans le navigateur qu’ils choisissent d’utiliser, ainsi que de la possibilité d’utiliser des applications IA installées localement et des compléments Office, nous devons garantir une large couverture des points de terminaison grâce à la protection de la sécurité des données réseau. Choisissez où appliquer la stratégie :
- Activer les navigateurs sécurisés réseau et non Microsoft
Compte tenu de la sensibilité de l’accès du service Financier aux données, nous devons empêcher les données financières, les informations d’identification personnelle (PII) ou les documents confidentiels... Personnaliser les règles DLP avancées :
- Sélectionner + Créer une règle
- Sélectionner + Ajouter une condition et choisir Contenu contient
- Sélectionner Ajouter et choisir des types
d’informations sensibles- Sélectionnez numéro de routage ABA, numéro de compte bancaire américain, numéro de carte de crédit, numéro de sécurité sociale (SSN) des États-Unis, puis sélectionnez Ajouter
- Sélectionnez Ajouter et choisissez Étiquettes
de confidentialité- Choisir Confidentiel et sélectionnez Ajouter
- Vérifiez que l’opérateur Group est défini sur N’importe lequel de ces éléments
... d’être partagé par le biais d’invites texte ou de fichiers chargés. Actions :
- Sélectionnez + Ajouter une action et choisissez Restreindre les activités
du navigateur et du réseau- Sélectionnez Texte envoyé ou partagé avec des applications cloud ou IA et Fichier chargé ou partagé avec des applications
cloud ou IA- Sélectionnez Bloquer pour les deux.
Ensuite, pour garantir une gestion efficace et rapide des incidents, nous devons générer des alertes et nous assurer que notre équipe de sécurité est avertie par e-mail chaque fois qu’un blocage se produit. Rapports d’incidents :
- Définissez le niveau de gravité sur Haute-Vérifiez
que l’option Envoyer une alerte aux administrateurs lorsqu’une correspondance de règle se produit est Activée
- Sélectionnez + Ajouter ou supprimer des utilisateurs et choisissez le groupe
de distribution SecurityOps- Vérifiez que l’option Envoyer une alerte chaque fois qu’une activité correspond à la règle est sélectionnée, puis Enregistrer la règle
Enfin, nous voulons que cette stratégie prenne effet immédiatement pour commencer à protéger les données de l’entreprise dès que possible. Mode de stratégie :
- Sélectionnez Activer immédiatement la stratégie

Configurer l’intégration du fournisseur SASE

Importante

Vous devez disposer d’un fournisseur de navigateur sécurisé SASE (Secure Access Service Edge) ou non-Microsoft intégré à Purview pour commencer à découvrir et à protéger le contenu partagé sur le réseau.

Pour intégrer votre fournisseur à Purview, procédez comme suit :

  1. Connectez-vous au portail Microsoft Purview.
  2. Ouvrez la solution De protection contre la perte de données et sélectionnez Magasin de sécurité dans la barre de navigation de gauche.
  3. Sélectionnez Obtenir la solution pour le fournisseur que vous utilisez.
  4. Effectuez les étapes de configuration fournies par votre SASE intégré ou votre fournisseur de navigateur sécurisé.

Étapes de création d’une stratégie

Pour créer la stratégie DLP, procédez comme suit :

  1. Connectez-vous au portail Microsoft Purview.
  2. Sélectionnez Stratégies de protection contre la>> perte de données + Créer une stratégie.
  3. Sélectionnez Trafic web inline.
  4. Sélectionnez Personnalisé dans la liste Catégories , puis stratégie personnalisée dans la liste Réglementations .
  5. Cliquez sur Suivant.
  6. Entrez un nom de stratégie et fournissez une description facultative. Vous pouvez utiliser l’instruction d’intention de stratégie ici.
  7. Cliquez sur Suivant.
  8. Sélectionnez + Ajouter des applications cloud.
  9. Sélectionnez l’onglet Étendues d’application adaptatives , puis choisissez Toutes les applications IA non managées et sélectionnez Ajouter (1) .
  10. Sélectionnez Modifier l’étendue sur Toutes les applications IA non managées.
  11. Sélectionnez l’option Inclure uniquement surAjouter ou modifier l’étendue de Toutes les applications IA non managées.
  12. Sélectionnez + Ajouter des inclusions.
  13. Sélectionnez Utilisateurs et groupes spécifiques.
  14. Recherchez et sélectionnez le groupe De services financiers , puis sélectionnez Ajouter.
  15. Sélectionnez Enregistrer et fermer.
  16. Cliquez sur Suivant.
  17. Dans la page Choisir où appliquer la stratégie, vérifiez que Les navigateurs sécurisés réseau et non-Microsoft sont activés, puis sélectionnez Suivant.

Remarque

Vous pouvez sélectionner le réseau uniquement lorsque la facturation du paiement à l’utilisation est configurée. En savoir plus sur la facturation avec paiement à l’utilisation. 18. Dans la page Définir les paramètres de stratégie , vérifiez que l’option Créer ou personnaliser des règles DLP avancées est sélectionnée, puis sélectionnez Suivant. 19. Dans la page Personnaliser les règles DLP avancées , sélectionnez + Créer une règle. 20. Donnez à la règle un nom unique et une description facultative. 21. Sous conditions 1. Sélectionnez + Ajouter une condition , puis choisissez Contenu contient. 1. Sélectionnez Ajouter et choisissez Types d’informations sensibles. 1. Choisissez Aba Routing Number, U.S. Bank Account Number, Credit Card Number, U.S. Social Security Number (SSN), puis sélectionnez Ajouter. 1. Sélectionnez Ajouter et choisissez Étiquettes de confidentialité 1. Choisissez Confidentiel , puis sélectionnez Ajouter. 1. Vérifiez que l’opérateur Group est défini sur L’un de ces éléments pour le groupe Contenu contient. 22. Sous Actions 1. Sélectionnez + Ajouter une action et choisissez Restreindre les activités du navigateur et du réseau. 1. Sélectionnez Texte envoyé à ou partagé avec des applications cloud ou IA et Fichier chargé ou partagé avec des applications cloud ou IA. 1. Sélectionnez Bloquer pour les deux.
23. Sous Rapports d’incidents 1. Définissez le niveau de gravité dans alertes et rapports d’administration sur Élevé 1. Vérifiez que l’option Envoyer une alerte aux administrateurs lorsqu’une correspondance de règle se produit est Sur 1. Sélectionnez + Ajouter ou supprimer des utilisateurs et choisissez le groupe de distribution SecurityOps 1. Vérifiez que l’option Envoyer une alerte chaque fois qu’une activité correspond à la règle est sélectionnée 24. Sélectionnez Enregistrer. 25. Passez en revue la configuration de la règle, vérifiez qu’elle est status est Activée, puis sélectionnez Suivant. 26. Dans la page Mode stratégie , sélectionnez Activer immédiatement la stratégie , puis sélectionnez Suivant. 27. Passez en revue les informations de stratégie, puis sélectionnez Envoyer pour créer la stratégie.