Prévention des pertes de données et Microsoft Teams

Si votre organization dispose d’Protection contre la perte de données Microsoft Purview (DLP), vous pouvez définir des stratégies qui empêchent les personnes de partager des informations sensibles dans un canal ou une session de conversation Microsoft Teams. Voici quelques exemples de scénarios :

  • Protection des informations sensibles dans les messages. Supposons qu’une personne tente de partager des informations sensibles dans une conversation ou un canal Teams avec des invités (utilisateurs externes). Si vous avez défini une stratégie DLP dans votre locataire pour empêcher cela, les messages contenant des informations sensibles envoyés à des utilisateurs externes sont supprimés. Toutefois, votre client doit être l’initiateur de la conversation ou du thread. Cela se produit automatiquement et en quelques secondes, en fonction de la configuration de votre stratégie DLP.

  • Protection des informations sensibles dans les documents. Supposons qu’une personne tente de partager un document avec des invités dans un canal ou une conversation Microsoft Teams et que le document contient des informations sensibles. Si vous avez défini une stratégie DLP pour éviter cela, le document ne s’ouvre pas pour ces utilisateurs. Votre stratégie DLP doit inclure SharePoint et OneDrive pour que la protection soit appliquée. Il s’agit d’un exemple de protection contre la perte de données pour SharePoint qui apparaît dans Microsoft Teams. Par conséquent, les utilisateurs disposent d’une licence pour la protection contre la perte de données Office 365 (incluse dans Office 365 E3), mais n’exige pas que les utilisateurs disposent d’une licence pour la conformité avancée Office 365.

  • Protection des communications dans les canaux partagés Teams. Les canaux partagés sont basés sur la connexion directe B2B de Microsoft Entra, de sorte que chaque participant reste connecté à son propre client (d’origine) et n’obtient pas d’objet identité dans le client hôte. L’évaluation de la protection contre la perte de données étant pilotée par l’identité de l’expéditeur, les messages de chaque utilisateur sont évalués par rapport aux stratégies DLP de son propre client, quel que soit le client propriétaire du canal partagé. Par exemple, supposons qu’il existe un canal partagé appartenant à l’équipe A de Contoso, où Contoso a une stratégie DLP P1 et Fabrikam a une stratégie DLP P2. Il existe trois façons de partager le canal :

    • Partager avec le membre : vous invitez l’utilisateur 1 de Contoso à rejoindre le canal partagé sans en faire un membre de l’équipe A. Les messages de l’utilisateur 1 sont évalués par rapport aux stratégies DLP de Contoso (P1), les mêmes stratégies qui s’appliquent à l’utilisateur 1 ailleurs dans Contoso.
    • Partager avec l’équipe (en interne) : vous partagez le canal avec une autre équipe au sein de Contoso, l’équipe B. Les messages des utilisateurs de l’équipe A et de l’équipe B sont évalués par rapport aux stratégies DLP de Contoso. Si l’équipe A et l’équipe B sont limitées à des stratégies différentes, chaque utilisateur est toujours évalué par rapport aux stratégies qui le ciblent.
    • Partager avec l’équipe (inter-clients) : Vous partagez le canal avec une équipe, l’équipe F, dans Fabrikam. Les stratégies DLP (P1) de Contoso s’appliquent aux messages envoyés par les utilisateurs de l’équipe A (Contoso). Les stratégies DLP (P2) de Fabrikam s’appliquent aux messages envoyés par les utilisateurs de Team F (Fabrikam). Contoso ne peut pas appliquer ses stratégies DLP aux messages des utilisateurs de Fabrikam, et vice versa.
  • Protection des communications lors de la conversation avec des utilisateurs externes dans Microsoft Teams.

People de différentes organisations Microsoft 365 qui utilisent la fonctionnalité d’accès externe peuvent participer à la même session de conversation. L’application de la stratégie DLP dans ces conversations entre clients est basée sur le client d’hébergement, qui est le client qui a initié la conversation ou le thread.

Par exemple, supposons que UserA, UserB et UserC proviennent de Contoso, tandis que UserX, UserY et UserZ proviennent de Fabrikam et participent à la même conversation de groupe Teams. Les stratégies DLP de Contoso s’appliquent aux messages envoyés par les utilisateurs Contoso uniquement lorsque Contoso est le client hôte, comme lorsque UserA, UserB ou UserC a créé la conversation. Dans ce cas, les stratégies DLP de Fabrikam ne sont pas évaluées ou appliquées sur les messages envoyés par UserX, UserY ou UserZ, et les stratégies DLP de Contoso ne sont pas appliquées à ces utilisateurs Fabrikam.

Par conséquent, dans une conversation entre clients, les stratégies DLP de locataire d’accueil d’un utilisateur ne suivent pas automatiquement l’utilisateur dans une conversation hébergée par un autre client.

Pour plus d’informations sur l’utilisation de Microsoft Teams pour discuter avec des personnes externes à votre organisation, consultez Gérer les réunions externes et discuter avec des personnes et des organisations à l’aide d’identités Microsoft

Conseil

Commencez à utiliser Microsoft Security Copilot pour découvrir de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.

Licences DLP pour Microsoft Teams

Les fonctionnalités de protection contre la perte de données incluent les messages de conversation et de canal Microsoft Teams, y compris les messages de canal privé pour :

  • Office 365 E5/A5/G5
  • Microsoft 365 E5/A5/G5
  • Microsoft 365 E5/A5/G5 Information Protection and Governance
  • Conformité Microsoft 365 E5/A5/G5/F5 et conformité & de sécurité F5

Office 365 et Microsoft 365 E3 incluent la protection DLP pour SharePoint, OneDrive et Exchange. Cela inclut également les fichiers partagés via Teams, car Teams utilise SharePoint et OneDrive pour partager des fichiers.

La prise en charge de la protection DLP dans le chat Teams nécessite une licence E5.

Étendue de la protection DLP

La protection DLP est appliquée différemment aux entités Teams et est décrite dans le tableau qui suit.

Étendue de la stratégie Entités Teams DLP Protection
Comptes d’utilisateur individuels Conversations 1:1/N Oui
Comptes d’utilisateur individuels Messages des canaux standard, privés et partagés Non
Groupes de sécurité/groupe de distribution/groupe de sécurité non compatible avec la messagerie Conversations 1:1/N Oui
Groupes de sécurité/groupe de distribution/groupe de sécurité non compatible avec la messagerie Messages des canaux standard, privés et partagés Oui
Groupes Microsoft 365 Conversations 1:1/N Oui
Groupes Microsoft 365 Messages des canaux standard, privés et partagés Oui

Conseils de stratégie pour aider à éduquer les utilisateurs

À l’instar de la façon dont les conseils de stratégie DLP fonctionnent dans Exchange, Outlook, SharePoint, OneDrive et sur les appareils Windows, les conseils de stratégie dans Teams apparaissent lorsqu’une action se déclenche avec une stratégie DLP. Voici un exemple de conseil :

Capture d’écran de la notification de message bloqué dans Teams.

Ici, l’expéditeur a tenté de partager un numéro de sécurité sociale dans un canal Microsoft Teams. Le Que puis-je faire ? Le lien ouvre une boîte de dialogue qui fournit des options permettant à l’expéditeur de résoudre le problème. Notez que l’expéditeur peut choisir de remplacer la stratégie ou d’informer un administrateur pour examiner et résoudre le problème.

Capture d’écran des options permettant de résoudre le message bloqué.

Vous pouvez choisir d’autoriser les utilisateurs de votre organisation à remplacer une stratégie DLP. Lorsque vous configurez vos stratégies DLP, vous pouvez utiliser les conseils de stratégie par défaut ou personnaliser les conseils de stratégie pour votre organisation.

Pour revenir à notre exemple, lorsqu’un expéditeur a partagé un numéro de sécurité sociale dans un canal Teams, voici ce que le destinataire voit :

Capture d’écran du message bloqué.

Les protections DLP sont appliquées aux messages réels dans la conversation ou le thread de canal. Les informations de message sont également affichées dans le bref aperçu des notifications d’activité créées à partir d’une conversation ou d’un message de canal. Lorsqu’il existe une correspondance avec une stratégie DLP, la préversion correspondante est masquée et un message « Préversion non disponible » s’affiche à la place de la préversion bloquée. Une entrée d’activité est également générée pour l’expéditeur si le message envoyé correspond à une stratégie DLP. Messages marqués et bloqués, les activités sont créées en indiquant « Votre message a été bloqué ».

DLP pour Microsoft Teams n’envoie pas d’e-mails de notification à l’utilisateur comme DLP pour Exchange, SharePoint et OneDrive. Au lieu de cela, les utilisateurs reçoivent uniquement des indicateurs de message sous forme de notifications.

Pour personnaliser les conseils de stratégie

Pour effectuer cette tâche, vous devez avoir un rôle qui dispose des autorisations pour modifier les stratégies DLP. Pour en savoir plus, consultez Autorisations dans le portail Microsoft Purview.

  1. Connectez-vous au portail >Microsoft PurviewStratégiesde protection contre> la perte de données.

  2. Sélectionnez une stratégie, puis choisissez Modifier la stratégie (icône en forme de crayon).

  3. Parcourez l’outil jusqu’à ce que vous arriviez à l’écran Personnaliser les règles DLP avancées .

  4. Créez une règle ou modifiez une règle existante pour la stratégie.

  5. Faites défiler vers le bas jusqu’à Notifications utilisateur et définissez le bouton Utiliser les notifications pour informer vos utilisateurs et les former sur l’utilisation appropriée des informations sensibles sur Activé.

  6. Sous Services Microsoft 365, sélectionnez Avertir les utilisateurs dans le service Office 365 avec un conseil de stratégie.

  7. Sous Conseils de stratégie, sélectionnez Personnaliser le texte de l’astuce de stratégie.

  8. Spécifiez le texte à utiliser pour l’astuce politique.

  9. Si le conseil de stratégie s’applique aux activités des utilisateurs dans Microsoft Exchange et que vous voulez qu’une boîte de dialogue affiche le conseil avant l’envoi d’un e-mail, sélectionnez Afficher le conseil de stratégie sous forme de boîte de dialogue pour l’utilisateur final avant l’envoi.

  10. Choisissez Enregistrer , puis Suivant.

  11. Dans la page Mode stratégie, case activée la zone en regard de Afficher les conseils de stratégie en mode simulation si vous le souhaitez.

  12. Cliquez sur Suivant, sur Envoyer, puis sur Terminé.

Ajouter Microsoft Teams comme emplacement aux stratégies DLP existantes

Pour effectuer cette tâche, vous devez avoir un rôle qui dispose des autorisations pour modifier les stratégies DLP. Pour en savoir plus, consultez Autorisations dans le portail Microsoft Purview

  1. Connectez-vous au portail >Microsoft PurviewStratégiesde protection contre> la perte de données.

  2. Sélectionnez une stratégie, puis choisissez Modifier la stratégie (icône en forme de crayon).

  3. Parcourez l’outil jusqu’à ce que vous arriviez à la page Choisir les emplacements pour appliquer la stratégie .

  4. Sélectionnez Conversation et messages de canal Teams.

  5. Choisissez Suivant et progressez jusqu’à la fin du processus.

  6. Choose Submit.

Prévoyez environ une heure pour que vos modifications transitent par votre centre de données et soient synchronisées avec les comptes d’utilisateurs.

Définir une nouvelle stratégie DLP pour Microsoft Teams

Pour plus d’informations sur la création et l’implémentation d’une stratégie DLP, consultez Créer et déployer des stratégies de protection contre la perte de données.

Empêcher l'accès externe aux documents sensibles

Vous pouvez vous assurer que les documents sont protégés jusqu’à ce que la protection contre la perte de données analyse et les marque comme sûrs à partager en marquant les nouveaux fichiers comme sensibles par défaut.

  • Conditions

  • Le contenu contient l’un de ces types d’informations sensibles : [Sélectionnez toutes les réponses applicables]

  • Le contenu est partagé à partir de Microsoft 365>avec des personnes extérieures à mon organisation

  • Actions

    • Ajouter une action

    • Restreindre l’accès ou chiffrer le contenu dans les emplacements> Microsoft 365Bloquer uniquement les personnes extérieures à votre organisation

Capture d’écran de l’action DLP pour bloquer le partage externe de contenu sensible.

  • Utilisez les notifications pour informer vos utilisateurs et leur enseigner la bonne utilisation des informations> sensiblesAvertir les utilisateurs dans Office 365 à l’aide d’un conseil de stratégie

  • Avertir ces personnes [Sélectionnez toutes les réponses applicables]

  • Conseils de stratégie [Sélectionnez toutes les réponses applicables]

Capture d’écran de l’action DLP permettant d’activer les notifications utilisateur.

Remarque

L’adresse de l’expéditeur pour les rapports d’incident est no-reply@teams.mail.microsoft.com.