Prevenzione della perdita dei dati e Microsoft Teams

Se l'organizzazione dispone di Prevenzione della perdita dei dati Microsoft Purview (DLP), è possibile definire criteri che impediscono agli utenti di condividere informazioni sensibili in un canale o in una sessione di chat di Microsoft Teams. Ecco alcuni scenari di esempio:

  • Protezione delle informazioni sensibili nei messaggi. Si supponga che qualcuno tenti di condividere informazioni riservate in una chat o un canale di Teams con utenti guest (utenti esterni). Se nel tenant è stato definito un criterio di prevenzione della perdita dei dati per impedire che ciò accada, i messaggi con informazioni sensibili inviati a utenti esterni vengono eliminati. Tuttavia, il tenant deve essere l'iniziatore della chat o del thread. Questa operazione avviene automaticamente ed entro pochi secondi, in base a come è configurato il criterio DLP.

  • Protezione delle informazioni sensibili nei documenti. Supponiamo che qualcuno tenti di condividere un documento con gli utenti guest in un canale o una chat di Microsoft Teams e che il documento contenga informazioni riservate. Se sono stati definiti criteri di prevenzione della perdita dei dati per impedirlo, il documento non verrà aperto per tali utenti. I criteri di prevenzione della perdita dei dati devono includere SharePoint e OneDrive per garantire la protezione. Questo è un esempio di prevenzione della perdita dei dati per SharePoint che viene visualizzato in Microsoft Teams e pertanto richiede che gli utenti abbiano una licenza per Office 365 DLP (inclusa in Office 365 E3), ma non richiede che gli utenti abbiano una licenza per Office 365 Advanced Compliance.

  • Protezione delle comunicazioni nei canali condivisi di Teams. I canali condivisi sono basati su connessione diretta B2B di Microsoft Entra, quindi ogni partecipante rimane connesso al proprio tenant (home) e non ottiene un oggetto Identity nel tenant host. Poiché la valutazione della prevenzione della perdita dei dati è basata sull'identità del mittente, i messaggi di ogni utente vengono valutati in base ai criteri di prevenzione della perdita dei dati del proprio tenant, indipendentemente dal tenant proprietario del canale condiviso. Si supponga, ad esempio, che esista un canale condiviso di proprietà del Team A di Contoso, in cui Contoso ha un criterio di prevenzione della perdita dei dati P1 e Fabrikam ha un criterio di prevenzione della perdita dei dati P2. Esistono tre modi per condividere il canale:

    • Condividi con membro: si invita l'utente1 di Contoso a partecipare al canale condiviso senza renderlo un membro del team A. I messaggi dell'utente1 vengono valutati in base ai criteri di prevenzione della perdita dei dati di Contoso (P1), gli stessi criteri che si applicano all'utente1 altrove in Contoso.
    • Condividi con il team (internamente): condividi il canale con un altro team all'interno di Contoso, il Team B. I messaggi degli utenti del Team A e del Team B vengono valutati in base ai criteri DLP di Contoso. Se il Team A e il Team B hanno ambito criteri diversi, ogni utente viene comunque valutato in base ai criteri che lo riguardano.
    • Condividi con il team (tra tenant): si condivide il canale con un team, il Team F, in Fabrikam. I criteri DLP (P1) di Contoso si applicano ai messaggi inviati dagli utenti del Team A (Contoso). I criteri DLP (P2) di Fabrikam si applicano ai messaggi inviati dagli utenti del Team F (Fabrikam). Contoso non può applicare i propri criteri di prevenzione della perdita dei dati nei messaggi degli utenti di Fabrikam e viceversa.
  • Protezione delle comunicazioni durante la chat con utenti esterni in Microsoft Teams.

People organizzazioni di Microsoft 365 diverse che usano la funzionalità di accesso esterno possono partecipare alla stessa sessione di chat. L'applicazione dei criteri DLP in queste conversazioni tra tenant si basa sul tenant di hosting, ovvero il tenant che ha avviato la chat o il thread.

Si supponga, ad esempio, che UtenteA, UtenteB e UtenteC provengano da Contoso, mentre UtenteX, Utente Y e UtenteZ provengano da Fabrikam e che partecipino alla stessa chat di gruppo di Teams. I criteri DLP di Contoso si applicano ai messaggi inviati dagli utenti Contoso solo quando Contoso è il tenant di hosting, ad esempio quando UserA, UserB o UserC ha creato la chat. In questo caso, i criteri di prevenzione della perdita dei dati di Fabrikam non vengono valutati o applicati ai messaggi inviati da UtenteX, Utente Y o Z e i criteri di prevenzione della perdita dei dati di Contoso non vengono applicati a tali utenti di Fabrikam.

Pertanto, in una conversazione tra tenant, i criteri DLP del tenant principale di un utente non seguono automaticamente l'utente in una conversazione ospitata da un altro tenant.

Per altre informazioni sull'uso di Microsoft Teams per chattare con persone esterne all'organizzazione, vedere Gestire riunioni esterne e chattare con persone e organizzazioni che usano Microsoft Identities

Consiglio

Inizia a usare Microsoft Security Copilot per esplorare nuovi modi per lavorare in modo più intelligente e veloce usando la potenza dell'intelligenza artificiale. Altre informazioni su Microsoft Security Copilot in Microsoft Purview.

Licenze DLP per Microsoft Teams

Le funzionalità di prevenzione della perdita dei dati includono messaggi di chat e canali di Microsoft Teams, inclusi i messaggi del canale privato per:

  • Office 365 E5/A5/G5
  • Microsoft 365 E5/A5/G5
  • Microsoft 365 E5/A5/G5 Information Protection and Governance
  • Conformità Microsoft 365 E5/A5/G5/F5 e Sicurezza e conformità F5

Office 365 e Microsoft 365 E3 includono la protezione DLP per SharePoint, OneDrive ed Exchange. Sono inclusi anche i file condivisi tramite Teams perché Teams usa SharePoint e OneDrive per condividere i file.

Il supporto per la prevenzione della perdita dei dati in Teams Chat richiede una licenza E5.

Ambito della protezione DLP

La protezione DLP viene applicata in modo diverso alle entità di Teams ed è descritta nella tabella seguente.

Ambito dei criteri Entità di Teams Protezione DLP
Account utente individuali Chat 1:1/n
Account utente individuali Messaggi Standard, privati e condivisi No
Gruppi di sicurezza/gruppo di distribuzione/gruppo di sicurezza non abilitato alla posta elettronica Chat 1:1/n
Gruppi di sicurezza/gruppo di distribuzione/non abilitato per la posta gruppo di sicurezza Messaggi Standard, privati e condivisi
Gruppi di Microsoft 365 Chat 1:1/n
Gruppi di Microsoft 365 Messaggi Standard, privati e condivisi

I suggerimenti per i criteri consentono di informare gli utenti

In modo analogo a come funzionano i suggerimenti per i criteri di prevenzione della perdita dei dati in Exchange, Outlook, SharePoint, OneDrive e nei dispositivi Windows, i suggerimenti per i criteri in Teams vengono visualizzati quando viene attivata un'azione con un criterio di prevenzione della perdita dei dati. Ecco un esempio di suggerimento per i criteri:

Screenshot della notifica di messaggio bloccato in Teams.

In questo caso, il mittente ha tentato di condividere un numero di previdenza sociale in un canale di Microsoft Teams. La schermata Cosa posso fare? Collegamento apre una finestra di dialogo che fornisce al mittente le opzioni per risolvere il problema. Si noti che il mittente può scegliere di ignorare il criterio o inviare una notifica all'amministratore per esaminare e risolvere il problema.

Screenshot delle opzioni per risolvere il messaggio bloccato.

È possibile scegliere di consentire agli utenti dell'organizzazione di eseguire l'override di un criterio di prevenzione della perdita dei dati. Quando si configurano i criteri di prevenzione della perdita dei dati, è possibile usare i suggerimenti per i criteri predefiniti o personalizzare i suggerimenti per i criteri per l'organizzazione.

Tornando all'esempio, quando un mittente condivide un numero di previdenza sociale in un canale di Teams, ecco cosa vede il destinatario:

Screenshot del messaggio bloccato.

Le protezioni DLP vengono applicate ai messaggi effettivi nella chat o nel thread del canale. Le informazioni sul messaggio vengono visualizzate anche nella breve anteprima nelle notifiche attività create dalla chat o dal messaggio del canale. Quando viene trovata una corrispondenza con un criterio di prevenzione della perdita dei dati, l'anteprima corrispondente viene nascosta e viene visualizzato il messaggio "Anteprima non disponibile" invece dell'anteprima bloccata. Viene generata anche una voce Attività per il mittente se il messaggio inviato corrisponde a un criterio DLP. Messaggi contrassegnati e bloccati, le attività vengono create indicando "Il messaggio è stato bloccato".

La prevenzione della perdita dei dati per Microsoft Teams non invia messaggi di posta elettronica di notifica agli utenti come la prevenzione della perdita dei dati per Exchange, SharePoint e OneDrive. Gli utenti ricevono invece solo i contrassegni dei messaggi come notifiche.

Personalizzare suggerimenti per i criteri

Per eseguire questa attività, è necessario disporre di un ruolo con autorizzazioni per modificare i criteri di prevenzione della perdita di dati. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Purview.

  1. Accedere al portale >di Microsoft PurviewCriteridi prevenzione> della perdita dei dati.

  2. Selezionare un criterio e quindi scegliere Modifica criterio (icona a forma di matita).

  3. Spostarsi nello strumento fino a visualizzare la schermata Personalizza regole DLP avanzate .

  4. Creare una nuova regola o modificare una regola esistente per il criterio.

  5. Scorri verso il basso fino a Notifiche utente e imposta l'interruttore Usa notifiche per informare i tuoi utenti e aiutarli a educarli sull'uso corretto delle informazioni sensibili su Attivato.

  6. In Servizi Microsoft 365, selezionare Invia una notifica agli utenti nel servizio Office 365 con un suggerimento per i criteri.

  7. In Suggerimenti per i criteri selezionare Personalizza il testo del suggerimento per i criteri.

  8. Specificare il testo da usare per il suggerimento per i criteri.

  9. Se il suggerimento per i criteri si applica alle attività degli utenti in Microsoft Exchange e si desidera che venga visualizzata una finestra di dialogo per visualizzare il suggerimento prima dell'invio di un messaggio di posta elettronica, selezionare Mostra il suggerimento per i criteri come finestra di dialogo per l'utente finale prima dell'invio.

  10. Scegliere Salva e quindi Avanti.

  11. Nella pagina Modalità criterio , seleziona la casella accanto a Mostra suggerimenti per i criteri in modalità di simulazione , se lo desideri.

  12. Scegliere Avanti, Invia e quindi Fine.

Aggiungere Microsoft Teams come ubicazione per i criteri di prevenzione della perdita dei dati esistenti

Per eseguire questa attività, è necessario disporre di un ruolo con autorizzazioni per modificare i criteri di prevenzione della perdita di dati. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Purview

  1. Accedere al portale >di Microsoft PurviewCriteridi prevenzione> della perdita dei dati.

  2. Selezionare un criterio e quindi scegliere Modifica criterio (icona a forma di matita).

  3. Spostarsi nello strumento finché non si arriva alla pagina Scegliere i percorsi per applicare il criterio .

  4. Seleziona la chat di Teams e i messaggi del canale.

  5. Scegliere Avanti e procedere fino alla fine del processo.

  6. Choose Submit.

Attendere circa un'ora affinché le modifiche si facciano strada attraverso il data center e vengano sincronizzate con gli account utente.

Definire nuovi criteri di prevenzione della perdita dei dati per Microsoft Teams

Per informazioni su come creare e implementare un nuovo criterio DLP, vedere Creare e distribuire criteri di prevenzione della perdita dei dati.

Prevenire l'accesso esterno ai documenti sensibili

È possibile garantire che i documenti siano protetti fino a quando DLP non esegue l'analisi e li contrassegna come sicuri per la condivisione contrassegnando i nuovi file come sensibili per impostazione predefinita.

  • Condizioni

  • Il contenuto contiene uno dei seguenti tipi di informazioni sensibili: [Seleziona tutte le opzioni pertinenti]

  • Il contenuto viene condiviso da Microsoft 365>Con persone esterne all'organizzazione

  • Azioni

    • Aggiungere un'azione

    • Limitare l'accesso o crittografare i contenuti nelle posizioni> di Microsoft 365Blocca solo le persone esterne all'organizzazione

Screenshot dell'azione DLP per bloccare la condivisione esterna di contenuti sensibili.

  • Usare le notifiche per informare gli utenti e educarli all'uso corretto delle informazioni> riservateInviare una notifica agli utenti in Office 365 con un suggerimento per i criteri

  • Avvisa queste persone [Seleziona tutte le opzioni pertinenti]

  • Suggerimenti per i criteri [Seleziona tutte le opzioni pertinenti]

Screenshot dell'azione DLP per abilitare le notifiche all'utente.

Nota

L'indirizzo del mittente per i rapporti sulle operazioni non consentite è no-reply@teams.mail.microsoft.com.