Informazioni di riferimento sui criteri di prevenzione della perdita dei dati

Prevenzione della perdita dei dati Microsoft Purview I criteri di Microsoft Purview (DLP) hanno molti componenti da configurare. Per creare un criterio efficace, è necessario comprendere qual è lo scopo di ogni componente e in che modo la relativa configurazione influisce sul comportamento del criterio. Questo articolo fornisce un'anatomia dettagliata di un criterio di prevenzione della perdita dei dati.

Consiglio

Inizia a usare Microsoft Security Copilot per esplorare nuovi modi per lavorare in modo più intelligente e veloce usando la potenza dell'intelligenza artificiale. Altre informazioni su Microsoft Security Copilot in Microsoft Purview.

  1. Unità amministrative
  2. Informazioni sulla prevenzione della perdita dei dati di Microsoft Purview
  3. Pianificare la prevenzione della perdita dei dati (DLP): Lavorando su questo articolo, potrai:
    1. Identificare gli stakeholder
    2. Descrivere le categorie di informazioni sensibili da proteggere
    3. Definisci obiettivi e strategia
  4. Panoramica della soluzione Criteri di raccolta
  5. Informazioni di riferimento sui criteri di raccolta
  6. Informazioni di riferimento sui criteri di prevenzione della perdita dei dati : questo articolo introduce tutti i componenti di un criterio di prevenzione della perdita dei dati e il modo in cui ciascuno di essi influisce sul comportamento di un criterio
  7. Progettare un criterio di prevenzione della perdita dei dati : questo articolo illustra come creare una dichiarazione di intento del criterio e come eseguirne il mapping a una configurazione specifica del criterio.
  8. Creare e distribuire criteri di prevenzione della perdita dei dati : questo articolo presenta alcuni scenari comuni di finalità dei criteri associati alle opzioni di configurazione e illustra come configurare tali opzioni.
  9. Informazioni su come analizzare gli avvisi di prevenzione della perdita di dati : questo articolo illustra il ciclo di vita degli avvisi, dalla creazione alla correzione finale e all'ottimizzazione dei criteri. Vengono inoltre presentati gli strumenti usati per analizzare gli avvisi.

Considerazioni sulla piattaforma DLP

Inoltre, è necessario essere consapevoli di questi vincoli della piattaforma:

  • Numero massimo di criteri MIP + MIG in un tenant: 10.000
  • Dimensioni massime di un criterio di prevenzione della perdita dei dati (100 KB)
  • Numero massimo di regole DLP:
    • In un criterio: limitato dalle dimensioni del criterio
    • In un tenant: 600
  • Dimensioni massime di una singola regola DLP: 100 KB (102.400 caratteri)
  • Genera il limite di evidenza del rapporto sull'incidente: 100, con ogni evidenza SIT, in proporzione all'occorrenza
  • Dimensioni massime del testo scansionato da un file: i primi 2 milioni di caratteri (~2 MB) di testo estraibile. Se un file supera questo limite, vengono analizzati i primi due milioni di caratteri e viene emesso il segnale "Il documento non ha completato l'analisi".
  • Numero massimo di livelli annidati di dati analizzati da un file: i primi tre livelli. Se un file supera questo limite, i dati nei primi tre livelli vengono analizzati e viene generato un evento di analisi del documento non completato .
  • Limite delle dimensioni delle espressioni regolari per tutte le partite previste: 20 KB
  • Limite di lunghezza del nome del criterio: 64 caratteri
  • Limite di lunghezza della regola dei criteri: 64 caratteri
  • Limite di lunghezza del commento: 1.024 caratteri
  • Limite di lunghezza della descrizione: 1.024 caratteri
  • Dimensioni massime delle impostazioni di prevenzione della perdita dei dati degli endpoint: 16.384 caratteri

Criteri DLP predefiniti

In ogni tenant vengono creati quattro criteri di prevenzione della perdita dei dati predefiniti. Questi criteri sono progettati per aiutarti a iniziare a usare la prevenzione della perdita dei dati e fornire un livello di protezione di base per la tua organizzazione. È possibile modificare o eliminare questi criteri in base alle esigenze.

Criteri di prevenzione della perdita dei dati di Office 365 predefiniti

Questo criterio rileva la presenza di numeri di carta di credito nei documenti e nei messaggi di posta elettronica condivisi esternamente. Per altre informazioni, vedere Informazioni sui criteri di prevenzione della perdita dei dati predefiniti per la posizione di Microsoft 365 Copilot

Criteri predefiniti per Teams

I criteri di prevenzione della perdita dei dati predefiniti per Teams tengono traccia di tutti i numeri di carta di credito condivisi internamente ed esternamente all'organizzazione. Per altre informazioni, vedere Informazioni sui criteri predefiniti di prevenzione della perdita dei dati in Microsoft Teams

Defaul policy for devices

Questo criterio rileva la presenza di numeri di carta di credito nei file nei dispositivi quando gli utenti eseguono attività specifiche, ad esempio la stampa di un file. Quando viene rilevata, l'attività viene solo controllata (non bloccata). Gli amministratori riceveranno un avviso, ma i suggerimenti per i criteri non verranno mostrati agli utenti. È possibile modificare queste azioni in qualsiasi momento. Per altre informazioni, vedere Informazioni sui criteri di prevenzione della perdita dei dati predefiniti per il dispositivo.

Criteri di prevenzione della perdita dei dati predefiniti per la posizione di Microsoft 365 Copilot

Previeni la perdita di dati e la condivisione eccessiva limitando Microsoft 365 Copilot e gli agenti dall'uso di informazioni sensibili nelle interazioni con Copilot. Per altre informazioni, vedere Informazioni sui criteri di prevenzione della perdita dei dati predefiniti per la posizione di Microsoft 365 Copilot.

Modelli dei criteri

Esistono cinque tipi di modelli di criteri di prevenzione della perdita dei dati in due categorie.

Applicazioni & dispositivi aziendali

  • Criteri avanzati
  • Criteri in grado di rilevare e proteggere tipi di informazioni finanziarie .
  • Criteri in grado di rilevare e proteggere tipi di informazioni mediche e sanitarie .
  • Criteri in grado di rilevare e proteggere i tipi di informazioni sulla privacy .
  • Un modello di criteri personalizzato che è possibile usare per creare criteri personalizzati se nessuno degli altri soddisfa le esigenze dell'organizzazione.

Nella tabella seguente sono elencati tutti i modelli di criteri e i tipi di informazioni sensibili (SIT) in essi contenuti.

Categoria Modello SIT
Finanza Dati finanziari Australia - Codice
- SWIFTNumero di
- file fiscale australianoNumero di conto bancario australiano
- Numero di carta di credito
Finanza Canada Dati finanziari - Numero di
- carta di creditoNumero di conto bancario canadese
Finanza Francia Dati finanziari - Numero di
- carta di creditoNumero di carta di debito UE
Finanza Dati finanziari Germania - Numero di
- carta di creditoNumero di carta di debito UE
Finanza Dati finanziari Israele - Numero di
- conto bancario israelianoCodice
- SWIFTNumero di carta di credito
Finanza Dati finanziari Giappone - Numero di
- conto bancario giapponeseNumero di carta di credito
Finanza PCI Data Security Standard (PCI DSS) - Numero di carta di credito
Finanza Legge anti-criminalità informatica dell'Arabia Saudita - Codice
- SWIFTNumero di conto bancario internazionale (IBAN)
Finanza Dati finanziari Arabia Saudita - Numero di
- carta di creditoCodice
- SWIFTNumero di conto bancario internazionale (IBAN)
Finanza Dati finanziari del Regno Unito - Numero di
- carta di creditoNumero
- di carta di debito UECodice SWIFT
Finanza Dati finanziari statunitensi - Numero di
- carta di creditoNumero di
- conto corrente bancario statunitenseNumero di instradamento ABA
Finanza U.S. Federal Trade Commission (FTC) Consumer Rules - Numero di
- carta di creditoNumero di
- conto corrente bancario statunitenseNumero di instradamento ABA
Finanza Migliorato il Gramm-Leach-Bliley Act (GLBA) degli Stati Uniti - Numero di
- carta di creditoNumero di
- conto corrente bancario statunitenseNumero di identificazione del contribuente individuale degli Stati Uniti (ITIN)
- Numero
- di previdenza sociale statunitenseNumero
-di passaporto Stati Uniti/Regno UnitoNumero
- di patente statunitenseTutti i nomi
- completiIndirizzi fisici negli Stati Uniti
Finanza U.S. Gramm-Leach-Bliley Act (GLBA) - Numero di
- carta di creditoNumero di
- conto corrente bancario statunitenseNumero di identificazione del contribuente individuale degli Stati Uniti (ITIN)
- Numero di previdenza sociale statunitense
Strutture sanitarie Migliorato l'Australia Health Records Act (HRIP Act) - Numero di
- file fiscale australianoNumero
- di conto medico dell'AustraliaTutti i nomi
- completiTutti i termini e le condizioni
- mediciIndirizzi fisici Australia
Strutture sanitarie Australia Health Records Act (HRIP Act) - Numero di
- file fiscale australianoNumero di conto medico dell'Australia
Strutture sanitarie Canada Health Information Act (HIA) - Numero di
- passaporto canadeseNumero
- di previdenza sociale canadeseNumero
- del servizio sanitario canadeseNumero di identificazione sanitaria personale del Canada
Strutture sanitarie Canada Personal Health Information Act (PHIA) Manitoba - Numero
- di previdenza sociale canadeseNumero
- del servizio sanitario canadeseNumero di identificazione sanitaria personale del Canada
Strutture sanitarie Canada Personal Health Act (PHIPA) Ontario - Numero di
- passaporto canadeseNumero
- di previdenza sociale canadeseNumero
- del servizio sanitario canadeseNumero di identificazione sanitaria personale del Canada
Strutture sanitarie U.K. Access to Medical Reports Act - Numero
- del servizio sanitario nazionale del Regno UnitoNumero di previdenza nazionale del Regno Unito (NINO)
Strutture sanitarie Migliorato la legge sull'assicurazione sanitaria degli Stati Uniti (HIPAA)
- Classificazione internazionale delle malattie (ICD-9-CM)
- Classificazione internazionale delle malattie (ICD-10-CM)
- Tutti i nomi
- completiTutti i termini e le condizioni
- mediciIndirizzi fisici negli Stati Uniti
Strutture sanitarie U.S. Health Insurance Act (HIPAA) - Classificazione internazionale delle malattie (ICD-9-CM)
- Classificazione internazionale delle malattie (ICD-10-CM)
Privacy Migliorato l'Australia Privacy Act - Numero
- di patente australianaNumero di
- passaporto australianoTutti i nomi
- completiTutti i termini e le condizioni
- mediciIndirizzi fisici Australia
Privacy Legge sulla privacy in Australia - Numero di
- patente australianaNumero di passaporto australiano
Privacy Dati di identificazione personale (PII) in Australia - Numero di
- file fiscale australianoNumero di patente australiana
Privacy Dati di identificazione personale (PII) in Canada - Numero
- di patente canadeseNumero di
- conto bancario canadeseNumero di
- passaporto canadeseNumero
- di previdenza sociale canadeseNumero
- del servizio sanitario canadeseNumero di identificazione sanitaria personale del Canada
Privacy Canada Personal Information Protection Act (PIPA) - Numero di
- passaporto canadeseNumero
- di previdenza sociale canadeseNumero
- del servizio sanitario canadeseNumero di identificazione sanitaria personale del Canada
Privacy Canada Personal Information Protection Act (PIPEDA) - Numero
- di patente canadeseNumero di
- conto bancario canadeseNumero di
- passaporto canadeseNumero
- di previdenza sociale canadeseNumero
- del servizio sanitario canadeseNumero di identificazione sanitaria personale del Canada
Privacy France Data Protection Act - Carta d'identità nazionale francese (CNI)
- Numero di previdenza sociale francese (INSEE)
Privacy Dati di identificazione personale (PII) in Francia - Numero di previdenza sociale francese (INSEE)
- Numero
- di patente franceseNumero di
- passaporto franceseCarta d'identità nazionale francese (CNI)
Privacy Regolamento generale sulla protezione dei dati (GDPR) migliorato - Indirizzi fisici dell'Austria
- Indirizzi
- fisici BelgioIndirizzi
- fisici in BulgariaCroazia Indirizzi
- fisiciIndirizzi
- fisici di CiproRepubblica Ceca Indirizzi
- fisiciDanimarca Indirizzi
- fisiciIndirizzi
- fisici EstoniaIndirizzi
- fisici della FinlandiaIndirizzi
- fisici FranciaIndirizzi
- fisici GermaniaIndirizzi
- fisici GreciaUngheria Indirizzi
- fisiciIndirizzi
- fisici in IrlandaIndirizzi fisici per l'Italia
- Indirizzi
- fisici della LettoniaIndirizzi
- fisici della LituaniaIndirizzi
- fisici del LussemburgoIndirizzi
- fisici di MaltaPaesi Bassi Indirizzi
- fisiciIndirizzi
- fisici della PoloniaIndirizzi
- fisici in portogheseRomania Indirizzi
- fisiciIndirizzi
- fisici in SlovacchiaIndirizzi
- fisici in SloveniaIndirizzi
- fisici SpagnaSvezia Indirizzi
- fisiciNumero
- di codice fiscale AustriaNumero di previdenza sociale francese (INSEE)
- Numero di previdenza sociale Grecia (AMKA)
- Numero di previdenza sociale ungherese (TAJ)
- Numero di previdenza sociale spagnolo (SSN)
- Carta
- d'identità austriacaCarta d'identità
- di CiproNumero di
- carta d'identità tedescaNumero della
- carta d'identità di MaltaCarta d'identità nazionale francese (CNI)
- Carta
- d'identità nazionale grecaDocumento d'identità
- nazionale finlandeseDocumento d'identità polacco (PESEL)
- Documento d'identità
- nazionale svedeseNumero
- di identificazione personale (OIB) della CroaziaNumero
- di documento d'identità personale cecoDanimarca Numero
- di identificazione personaleEstonia Codice
- di identificazione personaleNumero
- di identificazione personale dell'UngheriaNumero di identificazione nazionale del Lussemburgo persone
- fisicheNumero di identificazione nazionale del Lussemburgo (persone non fisiche)
- Codice
- fiscale italianoCodice
- personale LettoniaCodice
- personale della LituaniaCodice numerico personale della Romania (CNP)
- Numero
- del servizio di cittadinanza olandese (BSN)Numero
- di servizio pubblico personale (PPS) dell'IrlandaNumero
- civile uniforme BulgariaNumero
- nazionale belgaSpagna DNI
- Numero di cittadino master univoco per la
- SloveniaNumero
- personale della SlovacchiaNumero della
- carta del cittadino portogheseCodice
- fiscale di MaltaNumero
- di identificazione fiscale austriacaNumero
-di identificazione fiscale di CiproNumero di identificazione fiscale francese (numéro SPI.)
- Numero
- di identificazione fiscale tedescaCodice
- fiscale grecoUngheria Codice
- fiscalePaesi Bassi Codice
- fiscaleNumero
- di identificazione fiscale in PoloniaNumero
- di identificazione fiscale del PortogalloNumero di identificazione
- fiscale della SloveniaNumero
- di identificazione fiscale SpagnaNumero
- di identificazione fiscale svedesePatente
- di guida austriacaNumero
- di patente belgaNumero
- di patente bulgaraNumero
- di patente della CroaziaNumero
- di patente di CiproNumero
- di patente cecaNumero
- di patente DanimarcaNumero
- di patente dell'EstoniaNumero
- di patente finlandeseNumero
- di patente franceseNumero
- di patente tedescaNumero
- di patente GreciaNumero di patente
- unghereseNumero
- di patente irlandeseNumero
- di patente italianaNumero
- di patente lettoneNumero
- di patente della LituaniaNumero
- di patente lussemburgheseNumero
- di patente di MaltaPaesi Bassi Numero
- di patenteNumero
- di patente della PoloniaNumero
- di patente portogheseNumero
- di patente della RomaniaNumero
- di patente in SlovacchiaNumero di patente
- della SloveniaNumero
- di patente spagnolaNumero
- di patente svedeseNumero di passaporto austriaco
- Numero di
- passaporto belgaNumero di
- passaporto bulgaroNumero di
- passaporto croatoNumero
- di passaporto di CiproNumero di
- passaporto della Repubblica CecaNumero di
- passaporto daneseNumero di
- passaporto dell'EstoniaNumero di
- passaporto finlandeseNumero di
- passaporto franceseNumero di
- passaporto tedescoNumero di
- passaporto grecoNumero di
- passaporto unghereseNumero di
- passaporto irlandeseNumero di
- passaporto italianoNumero di
- passaporto lettoneNumero di
- passaporto lituanoNumero di
- passaporto del LussemburgoNumero di
- passaporto malteseNumero di
- passaporto olandesePassaporto
- polaccoNumero di
- passaporto portogheseNumero di
- passaporto della RomaniaNumero di
- passaporto per la SlovacchiaNumero di
- passaporto per la SloveniaNumero di
- passaporto spagnoloNumero di
- passaporto svedeseNumero
- di carta di debito UETutti i nomi completi
Privacy Regolamento generale sulla protezione dei dati (GDPR) - Numero
- di carta di debito UENumero
- di patente di guida dell'Unione EuropeaNumero
- di identificazione nazionale dell'UENumero di
- passaporto dell'Unione EuropeaNumero di previdenza sociale UE o identificazione
- equivalenteCodice fiscale dell'Unione Europea
Privacy Dati di identificazione personale (PII) in Germania - Numero
- di patente tedescaNumero di passaporto tedesco
Privacy Dati di identificazione personale (PII) in Israele - Numero di identificazione nazionale di Israele
Privacy Tutela della Privacy in Israele - Numero
- di identificazione nazionale di IsraeleNumero di conto bancario israeliano
Privacy Dati di identificazione personale (PII) del Giappone migliorati - Numero di previdenza sociale giapponese (SIN)
- Giappone My Number - Personale
- Numero di
- passaporto giapponeseNumero
- di patente giapponeseTutti i nomi
- completiIndirizzi fisici giapponesi
Privacy Dati di identificazione personale (PII) in Giappone - Numero di
- registrazione del residente in GiapponeNumero di previdenza sociale giapponese (SIN)
Privacy Protezione delle informazioni personali avanzata in Giappone - Numero di previdenza sociale giapponese (SIN)
- Giappone My Number - Personale
- Numero di
- passaporto giapponeseNumero
- di patente giapponeseTutti i nomi
- completiIndirizzi fisici giapponesi
Privacy Protezione dei dati personali in Giappone - Numero di
- registrazione del residente in GiapponeNumero di previdenza sociale giapponese (SIN)
Privacy Arabia Saudita - Dati personali - Carta d'identità dell'Arabia Saudita
Privacy U.K. Data Protection Act - Numero di previdenza nazionale del Regno Unito (NINO)
- Numero
- di passaporto Stati Uniti/Regno UnitoCodice SWIFT
Privacy U.K. Privacy and Electronic Communications Regulations - Codice SWIFT
Privacy Dati di identificazione personale (PII) Regno Unito - Numero di previdenza nazionale del Regno Unito (NINO)
- Numero di passaporto Stati Uniti/Regno Unito
Privacy U.K. Personal Information Online Code of Practice (PIOCP) - Numero di previdenza nazionale del Regno Unito (NINO)
- Numero
- del servizio sanitario nazionale del Regno UnitoCodice SWIFT
Privacy Migliorato il Patriot Act degli Stati Uniti - Numero di
- carta di creditoNumero di
- conto corrente bancario statunitenseNumero di identificazione del contribuente individuale degli Stati Uniti (ITIN)
- Numero
- di previdenza sociale statunitenseTutti i nomi
- completiIndirizzi fisici negli Stati Uniti
Privacy U.S. Patriot Act - Numero di
- carta di creditoNumero di
- conto corrente bancario statunitenseNumero di identificazione del contribuente individuale degli Stati Uniti (ITIN)
- Numero di previdenza sociale statunitense
Privacy Dati di identificazione personale (PII) degli Stati Uniti migliorati - Numero di identificazione del contribuente individuale degli Stati Uniti (ITIN)
- Numero
- di previdenza sociale statunitenseNumero
- di passaporto Stati Uniti/Regno UnitoTutti i nomi
- completiIndirizzi fisici negli Stati Uniti
Privacy Dati di identificazione personale (PII) Stati Uniti - Numero di identificazione del contribuente individuale degli Stati Uniti (ITIN)
- Numero
- di previdenza sociale statunitenseNumero di passaporto Stati Uniti/Regno Unito
Privacy Migliorate le leggi sulla notifica delle violazioni degli Stati Uniti - Numero di
- carta di creditoNumero di
-conto corrente bancario statunitenseNumero
- di patente statunitenseNumero
- di previdenza sociale statunitenseTutti i nomi
- completiNumero
- di passaporto Stati Uniti/Regno UnitoTutti i termini e le condizioni medici
Privacy U.S. State Breach Notification Laws - Numero di
- carta di creditoNumero di
-conto corrente bancario statunitenseNumero
- di patente statunitenseNumero di previdenza sociale statunitense
Privacy U.S. State Social Security Number Confidentiality Laws - Numero di previdenza sociale statunitense

Criteri di traffico Web inline

  • Un modello di criteri personalizzato che è possibile usare per creare criteri personalizzati.

Definizione dell'ambito dei criteri

Vedi Unità amministrative per assicurarti di comprendere la differenza tra un amministratore senza restrizioni e un amministratore con restrizioni di unità amministrative.

I criteri di prevenzione della perdita dei dati hanno ambito a due livelli diversi. Il primo livello applica i criteri dell'ambito di amministrazione senza restrizioni a tutti gli elementi seguenti nell'organizzazione (a seconda delle posizioni selezionate) o ai sottogruppi dell'organizzazione, denominati criteri con restrizioni delle unità amministrative:

  • Utenti
  • Gruppi
  • gruppi di distribuzione
  • account
  • siti
  • Istanze app cloud
  • Repository locali
  • Aree di lavoro Fabric e Power BI

A questo livello, un amministratore con restrizioni di unità amministrative potrà scegliere solo tra le unità amministrative a cui è assegnato. DLP supporta l'ambito dell'unità di amministrazione per alcune delle posizioni protette in applicazioni & dispositivi aziendali.

Il secondo livello di definizione dell'ambito dei criteri di prevenzione della perdita di dati è costituito dalle posizioni supportate da DLP. A questo livello, sia gli amministratori senza restrizioni che gli amministratori con restrizioni dell'unità amministrativa visualizzano solo gli utenti, i gruppi di distribuzione, i gruppi e gli account inclusi nel primo livello di definizione dell'ambito dei criteri e disponibili per tale posizione.

Supporto per l'aggiunta di siti di SharePoint alle unità amministrative

Microsoft Purview supporta l'aggiunta di siti di SharePoint alle unità amministrative esistenti. Quando si assegna un criterio di prevenzione della perdita dei dati per la posizione di SharePoint a un'unità amministrativa, il criterio verrà applicato solo ai siti che fanno parte di tale unità amministrativa. L'opzione per modificare ulteriormente l'ambito per includere o escludere siti specifici non è disponibile. Il criterio si applica a tutti i siti che fanno parte dell'unità amministrativa.

Ecco un esempio di caso d'uso:

Contoso ha creato un'unità amministrativa Entra ID per il reparto tecnico e ha assegnato determinati amministratori per gestire gli utenti e i gruppi per tale reparto. Il reparto di progettazione dispone di un sito SharePoint usato per archiviare informazioni sensibili. Contoso vuole assicurarsi che i criteri di prevenzione della perdita dei dati per i siti di SharePoint del reparto di progettazione si applichino solo al sito di SharePoint che fa parte dell'unità amministrativa. Se si assegnano i criteri di prevenzione della perdita dei dati all'unità amministrativa, i criteri verranno applicati solo al sito di SharePoint che fa parte di tale unità amministrativa. Inoltre, l'amministratore con restrizioni dell'unità amministrativa potrà gestire solo i criteri di prevenzione della perdita dei dati per tale sito e visualizzare solo i dati dei risultati della corrispondenza dei criteri per l'unità amministrativa in Esplora attività e nel dashboard degli avvisi.

Criteri senza restrizioni

I criteri senza restrizioni vengono creati e gestiti dagli utenti in questi gruppi di ruoli:

  • Amministratore di conformità
  • Amministratore dati di conformità
  • Azure Information Protection
  • Amministratore di Information Protection
  • Amministratore della sicurezza

Per ulteriori dettagli, vedere l'articolo Autorizzazioni .

Gli amministratori senza restrizioni possono gestire tutti i criteri e visualizzare tutti gli avvisi e gli eventi che fluiscono dalle corrispondenze dei criteri nel dashboard Avvisi e in Esplora attività DLP.

Criteri con restrizioni delle unità amministrative

Le unità amministrative sono sottoinsiemi della directory di Microsoft Entra ID e vengono create allo scopo di gestire raccolte di utenti, gruppi, gruppi di distribuzione e account. Queste raccolte vengono in genere create lungo le linee del gruppo aziendale o le aree geopolitiche. Le unità amministrative hanno un amministratore delegato che è associato a un'unità amministrativa nel gruppo di ruoli. Questi sono chiamati amministratori con restrizioni dell'unità amministrativa.

DLP supporta l'associazione dei criteri alle unità amministrative. Per informazioni dettagliate sull'implementazione, vedere Unità amministrative nel portale Microsoft Purview. Gli amministratori delle unità amministrative devono essere assegnati a uno degli stessi ruoli o gruppi di ruoli degli amministratori dei criteri di prevenzione della perdita dei dati senza restrizioni per poter creare e gestire i criteri di prevenzione della perdita dei dati per la propria unità amministrativa.

Gruppo di ruoli amministrativi di prevenzione della perdita dei dati Può
Amministratore senza restrizioni - creare e definire l'ambito delle policy DLP per l'intera organizzazione
- modificare tutte le policy
DLP - creare e definire l'ambito delle policy DLP per le unità
amministrative - visualizzare tutti gli avvisi e gli eventi di tutte le policy DLP
Unità amministrativa Amministratore
con restrizioni: deve essere membro/assegnato a un gruppo di ruoli/ruolo in grado di amministrare DLP
- creare e definire l'ambito dei criteri DLP solo per l'unità amministrativa a cui sono assegnati
- modificare i criteri DLP associati alla propria unità
amministrativa - visualizzare avvisi ed eventi solo dai criteri DLP che sono nell'ambito della rispettiva unità amministrativa

Posizioni

Un criterio di prevenzione della perdita dei dati può trovare e proteggere gli elementi che contengono informazioni sensibili in più posizioni.

Posizione Supporta le unità amministrative Ambito di inclusione/esclusione Stato dei dati Altri prerequisiti
Exchange Online - gruppi di distribuzione assegnati o dinamici
- gruppi
di sicurezza - non abilitati alla posta elettronica gruppi di sicurezza assegnati o dinamici)
- Gruppi di Microsoft 365 assegnati o dinamici
Dati in movimento No
SharePoint Percorsi dei siti e, in anteprima, ambiti adattivi a livello di criteri. Se l'ambito del criterio è un'unità amministrativa che include siti di SharePoint, il criterio verrà applicato solo a tutti i siti dell'unità amministrativa, ma non è possibile definire ulteriormente l'ambito dati inattivi
dati in uso
No
OneDrive - Gruppi
di distribuzione - Gruppi
di sicurezza - Gruppi
di sicurezza non abilitati alla posta elettronica - Gruppi di Microsoft 365 (solo membri del gruppo, non il gruppo come entità)
dati inattivi
dati in uso
No
Messaggi di chat e canali di Teams - Gruppi
di distribuzione - Gruppi
di sicurezza - Gruppi
di sicurezza abilitati alla posta - Gruppi di Microsoft 365 (solo membri del gruppo, non il gruppo come entità)
dati in movimento
dati in uso
Vedi Ambito della protezione DLP
Istanze No Istanza dell'app cloud Dati inattivi - Usare i criteri di prevenzione della perdita dei dati per le app cloud non Microsoft
Dispositivi - Gruppi
di distribuzione - Gruppi
di sicurezza - Gruppi
di sicurezza non abilitati alla posta elettronica - Gruppi di Microsoft 365 (solo membri del gruppo, non il gruppo come entità)
- Gruppi dinamici
dati in uso
dati in movimento
- Informazioni sulla prevenzione
- della perdita dei dati di EndpointIntroduzione sulla prevenzione della perdita dei
- dati di EndpointConfigurare le impostazioni del proxy di dispositivo e della connessione Internet per Microsoft Purview Endpoint DLP
Repository locali (condivisioni file e SharePoint) No Archivio Dati inattivi - Informazioni sui repository locali di prevenzione della perdita di
- datiIntroduzione alla prevenzione della perdita di dati per i repository locali
Fabric e Power BI No Aree di lavoro Dati in uso No
App connesse non Microsoft (anteprima) No Istanza dell'app cloud Dati inattivi - Usare i criteri di prevenzione della perdita di dati e delle etichette di riservatezza per le app
connesse non a Microsoft - Disponibile solo nel modello
di criteri personalizzato - Configurare un connettore di Microsoft Defender for Cloud Apps
Microsoft 365 Copilot (anteprima) No Account o gruppo di distribuzione dati inattivi
dati in uso
- Disponibile solo nel modello di criteri personalizzato
App cloud gestite No Account o gruppo di distribuzione Dati in movimento - Disponibile solo nel modello di criteri personalizzato
App cloud non gestite No Account o gruppo di distribuzione Dati in movimento - Disponibile solo nel modello di criteri personalizzato

Nota

Per quanto riguarda la posizione Dispositivi , l'impostazione Dispositivi e gruppi di dispositivi supporta solo il controllo o la limitazione delle attività nei dispositivi. Non è possibile usarlo con le attività di controllo o di restrizione quando gli utenti accedono a siti sensibili nel browser Microsoft Edge nei dispositivi Windows in base alle azioni delle regole.

Definizione dell'ambito della posizione di Exchange

Se si sceglie di includere gruppi di distribuzione specifici in Exchange, il criterio DLP è limitato ai messaggi di posta elettronica inviati dai membri di tale gruppo o inviati ai membri di tale gruppo. Analogamente, l'esclusione di un gruppo di distribuzione esclude tutti i messaggi di posta elettronica inviati dai membri di tale gruppo di distribuzione o dalla valutazione dei criteri.

Tipo di gruppo Tipo di Abbonamento Supportati durante la creazione dei criteri Supportati durante la valutazione delle regole Note
Gruppi di sicurezza non abilitati alla posta elettronica Assegnato No Abilitato solo per clienti specifici
Gruppi di sicurezza non abilitati alla posta elettronica Dinamico No
Mail-Enabled gruppi di sicurezza Assegnato
Gruppi di distribuzione Assegnato
Gruppi di distribuzione Dinamico
Gruppi di Microsoft 365 Assegnato
Gruppi di Microsoft 365 Dinamico
Ambiti adattivi Dinamico No No
Il mittente è Il destinatario è Comportamento risultante
Nell'ambito N/D Il criterio viene applicato
Esclusioni Nell'ambito I criteri non vengono applicati
Calcolo dell'ambito della posizione di Exchange

Di seguito è disponibile un esempio di calcolo dell'ambito della località di Exchange:

Si supponga di avere quattro utenti nell'organizzazione e due gruppi di distribuzione usati per definire gli ambiti di inclusione ed esclusione dei percorsi di Exchange. L'appartenenza al gruppo è configurata nel modo seguente:

Gruppo di distribuzione Appartenenza
Gruppo1 Utente1, Utente2
Gruppo2 Utente2, Utente3
Nessun gruppo Utente4
Impostazione Includi Impostazione di esclusione I criteri si applicano a I criteri non si applicano a Spiegazione del comportamento
Tutti Nessuno Tutti i mittenti nell'organizzazione di Exchange (Utente1, Utente2, Utente3, Utente4) N/D Quando non vengono definiti nessuno dei due, vengono inclusi tutti i mittenti
Gruppo1 Nessuno Membri mittenti del gruppo1 (utente1, utente2) Tutti i mittenti che non sono membri del Gruppo1 (Utente3, Utente4) Quando un'impostazione è definita e l'altra non lo è, viene usata l'impostazione definita
Tutti Gruppo2 Tutti i mittenti nell'organizzazione Exchange che non sono membri del Gruppo2 (Utente1, Utente4) Tutti i mittenti che sono membri del Gruppo2 (Utente2, Utente3) Quando un'impostazione è definita e l'altra non lo è, viene usata l'impostazione definita
Gruppo1 Gruppo2 Utente1 Utente2, Utente3, Utente4 Le sostituzioni di esclusione includono

È possibile scegliere di applicare un criterio ai membri delle liste di distribuzione, dei gruppi di distribuzione dinamici e dei gruppi di sicurezza. Una politica DLP non può contenere più di 50 inclusioni ed esclusioni.

Definizione dell'ambito della posizione in OneDrive

Quando si definisce l'ambito di un criterio per le posizioni di OneDrive, oltre ad applicare i criteri di prevenzione della perdita dei dati a tutti gli utenti e i gruppi dell'organizzazione, è possibile limitare l'ambito di un criterio a utenti e gruppi specifici. DLP supporta l'ambito dei criteri per un massimo di 100 singoli utenti.

Ad esempio, se si vogliono includere più di 100 utenti, è necessario prima di tutto inserire questi utenti in gruppi di distribuzione o in gruppi di sicurezza, a seconda dei casi. È quindi possibile limitare i criteri a un massimo di 50 gruppi.

In alcuni casi può essere utile applicare un criterio a uno o due gruppi, più due o tre singoli utenti che non appartengono a nessuno di questi gruppi. Qui, la migliore pratica è quella di mettere quei due o tre individui in un gruppo a sé stante. Questo è l'unico modo per assicurarsi che il criterio sia limitato a tutti gli utenti previsti.

Il motivo è che, quando si elencano solo gli utenti, DLP aggiunge tutti gli utenti specificati all'ambito dei criteri. Analogamente, quando si aggiungono solo gruppi, DLP aggiunge tutti i membri di tutti i gruppi all'ambito dei criteri.

Si supponga di avere i gruppi e gli utenti seguenti:

Gruppo di distribuzione Appartenenza
Gruppo1 Utente1, Utente2
Gruppo2 Utente2, Utente3

Se si limita l'ambito di un criterio ai soliutenti o solo ai gruppi, la prevenzione della perdita dei dati applica il criterio agli utenti come illustrato nella tabella seguente:

Ambito specificato Comportamento di valutazione dell'ambito DLP Utenti nell'ambito
(Solo utenti)
Utente1
Utente 2
DLP esegue l'unione degli utenti specificati Utente1, Utente2
(Solo gruppi)
Gruppo1
Gruppo2
DLP esegue l'unione dei gruppi specificati Utente1, Utente2, Utente3

Tuttavia, quando utenti e gruppi sono misti nella configurazione dell'ambito, le cose si complicano. Ecco perché: la prevenzione della perdita dei dati assegna l'ambito dei criteri agli utenti solo all'intersezione dei gruppi e degli utenti elencati.

La prevenzione della perdita dei dati usa l'ordine di operazioni seguente per determinare quali utenti e gruppi includere nell'ambito:

  1. Valutare l'unione di appartenenza al gruppo
  2. Valutare l'unione degli utenti
  3. Valutare l'intersezione tra i membri del gruppo e gli utenti, ovvero il punto in cui i risultati si sovrappongono

Applica quindi l'ambito del criterio all'intersezione dei membri del gruppo e degli utenti.

Estendiamo il nostro esempio, lavorando con lo stesso set di gruppi, e aggiungiamo User4, che non è in un gruppo:

Gruppo di distribuzione Appartenenza
Gruppo1 Utente1, Utente2
Gruppo2 Utente2, Utente3
Nessun gruppo Utente 4

La tabella seguente illustra il funzionamento dell'ambito dei criteri nei casi in cui gli utenti e i gruppi sono entrambi inclusi nelle istruzioni di ambito.

Ambito specificato Comportamento di valutazione dell'ambito DLP Utenti nell'ambito
Gruppo1
Gruppo2
Utente 3
Utente4
Prima valutazione: Unione di gruppi:
(Group1 + Group2) = User1, User2, User3

Seconda valutazione: Unione di utenti:
(User3 + User4) = User3, User4

Terza valutazione: Intersezione di gruppi e utenti (la sovrapposizione):

(Group1 + Group2) = User1, User2, User3

(User3 + User4) = User3, User4
Utente 3
Utente3 è l'unico utente che compare nei risultati della prima e della seconda valutazione.
Gruppo1
Gruppo2
Utente1
Utente 3
Utente4
Prima valutazione: Unione di gruppi:
(Group1 + Group2) = User1, User2, User3

Seconda valutazione: Unione di utenti:
(User1 + User3 + User4) = User1, User3, User4

Terza valutazione: Intersezione di gruppi e utenti (la sovrapposizione):

(Group1 + Group2) = User1, User3

(User1 + User3, User4) = User1, User3, User4
Utente1, Utente3
(Questi sono gli unici utenti che compaiono nei risultati della prima e della seconda valutazione.)

Definizione dell'ambito della posizione di SharePoint

Quando si definisce l'ambito di un criterio per le posizioni di SharePoint, è possibile limitare l'ambito di un criterio a specifici siti di SharePoint e ambiti adattivi. DLP supporta i criteri di ambito per un massimo di 100 siti.

Definizione dell'ambito del dispositivo

Prevenzione della perdita dei dati Microsoft Purview I criteri di Microsoft Purview, DLP, che includono la posizione dei dispositivi possono essere definiti dagli utenti e dai dispositivi. Un criterio viene applicato a un endpoint solo quando sia l'utente che il dispositivo sono inclusi nell'ambito del criterio. Se un utente è nell'ambito, ma il dispositivo no, il criterio non viene applicato. Analogamente, se un dispositivo è nell'ambito ma l'utente non lo è, il criterio non viene applicato.

Usare la build 101.25072 o successiva per il supporto di questa funzionalità in macOS.

L'ambito del dispositivo non supporta la registrazione Microsoft Entra.

Ecco come configurare l'ambito di un criterio di prevenzione della perdita dei dati per ottenere risultati diversi.

Se si desidera indirizzare i criteri a... Impostare l'ambito dell'utente su... Impostare l'ambito del dispositivo su... Caso d'uso di esempio
Tutti gli utenti in tutti i dispositivi di cui è stato eseguito l'onboarding Tutti gli utenti e i gruppi Tutti i dispositivi e i gruppi di dispositivi Usare questa opzione per l'applicazione generale dei criteri di prevenzione della perdita dei dati in tutti i dispositivi dell'organizzazione. Questa è l'impostazione predefinita per i criteri di prevenzione della perdita dei dati.
Tutti gli utenti su dispositivi specifici Tutti gli utenti e i gruppi Tutti i dispositivi e i gruppi di dispositivi con Escludi dispositivi e gruppi di dispositivi e aggiungere i dispositivi da escludere o Dispositivi e gruppi di dispositivi specifici e aggiungere i dispositivi da includere Usare questa opzione per applicare un criterio restrittivo ai dispositivi in modalità tutto schermo che verranno usati da più utenti.
Utenti specifici in tutti i dispositivi di cui è stato eseguito l'onboarding Tutti gli utenti e i gruppi con Escludi utenti e gruppi e aggiungi gli utenti da escludere o Utenti e gruppi specifici e aggiungi gli utenti da includere Tutti i dispositivi e i gruppi di dispositivi Usare questa opzione per controllare le perdite di dati da parte di utenti specifici su tutti i dispositivi dell'organizzazione.
Utenti specifici su dispositivi specifici Utenti e gruppi specifici Dispositivi e gruppi di dispositivi specifici Supponiamo che tu abbia dispositivi per uso speciale nel libro paga che vengono utilizzati per la stampa di assegni e che ci siano solo pochi account autorizzati a utilizzare tali dispositivi per la stampa di assegni. Puoi limitare un criterio di prevenzione della perdita dei dati degli endpoint restrittivo per gli account utente in tali dispositivi specifici

Supporto della posizione per la definizione del contenuto

I criteri di prevenzione della perdita dei dati rilevano gli elementi sensibili abbinandoli a un tipo di informazioni riservate (SIT), a un'etichetta di riservatezza o a un'etichetta di conservazione. Ogni posizione supporta metodi diversi per definire il contenuto sensibile. La modalità di definizione del contenuto quando si combinano percorsi in un criterio può cambiare rispetto a come può essere definito quando è limitato a una singola posizione.

Importante

Quando si selezionano più posizioni per un criterio, un valore "no" per una categoria di definizione di contenuto ha la precedenza sul valore "sì". Ad esempio, quando si selezionano solo i siti di SharePoint, il criterio supporta il rilevamento degli elementi riservati in base a uno o più SIT, in base all'etichetta di riservatezza o all'etichetta di conservazione. Tuttavia, quando si selezionano i siti di SharePoint e le posizioni dei messaggi di chat e canale di Teams, il criterio supporterà solo il rilevamento di elementi sensibili tramite SIT.

Posizione Il contenuto può essere definito da SIT Il contenuto può essere definito etichetta di riservatezza Il contenuto può essere definito dall'etichetta di conservazione
Posta elettronica di Exchange online No
SharePoint nei siti di Microsoft 365
OneDrive per gli account aziendali o dell'istituto di istruzione
Messaggi della chat e del canale di Teams No No
Dispositivi No
Istanze
Repository locali No
Fabric e Power BI No
Microsoft 365 Copilot (anteprima) No No
App cloud gestite No No
App cloud non gestite No

DLP supporta l'uso di classificatori sottoponibili a training come condizione per rilevare informazioni sensibili. Il contenuto può essere definito da classificatori addestrabili in Exchange, siti di SharePoint, account OneDrive, chat e canali di Teams, dispositivi e app cloud non gestite. Per altre informazioni, vedere Classificatori sottoponibili a training.

Nota

DLP supporta il rilevamento di etichette di riservatezza su messaggi di posta elettronica e allegati. Per altre informazioni, vedere Utilizzare le etichette di riservatezza come condizione nei criteri DLP.

Regole

Le regole sono la logica di business dei criteri di prevenzione della perdita dei dati. Sono costituiti da:

  • Condizioni che, se soddisfatte, attivano i criteri

  • Azioni che determinano le attività incluse e i risultati di una partita.

  • Notifiche agli utenti per informare gli utenti quando eseguono operazioni che attivano i criteri e per aiutarli a comprendere come l'organizzazione desidera che vengano trattate le informazioni riservate

  • Gli override utente , se configurati da un amministratore, consentono agli utenti di ignorare in modo selettivo un'azione di blocco

  • Report degli eventi imprevisti che notificano agli amministratori e ad altri stakeholder chiave quando si verifica una corrispondenza di regola

  • Opzioni aggiuntive che definiscono la priorità per la valutazione delle regole e possono impedire ulteriori elaborazioni di regole e criteri.

Un criterio contiene una o più regole. Le regole vengono eseguite in modo sequenziale, iniziando con quella più prioritaria in ogni criterio.

Come funziona la classificazione DLP

La prevenzione della perdita dei dati valuta l'eventuale presenza di informazioni riservate a un elemento al momento della creazione, della lettura o della modifica. La valutazione viene avviata anche dalla classificazione su richiesta. Tuttavia, eventi come Regola di prevenzione della perdita dei dati corrispondenti vengono visualizzati nel log di controllo o in Esplora attività solo quando un utente tenta un'attività che corrisponde a un criterio di prevenzione della perdita dei dati.

Ecco un elenco di alcune delle attività utente che DLP può monitorare e su cui può intervenire:

  • Caricamento di testo tramite il browser Microsoft Edge con funzionalità integrate

  • Caricamento di file tramite il browser Microsoft Edge con funzionalità integrate

  • Download del file tramite il browser Microsoft Edge con funzionalità integrate

  • Tagliare/copiare i dati tramite il browser Microsoft Edge usando le funzionalità integrate

  • Incollare i dati tramite il browser Microsoft Edge usando le funzionalità integrate

  • Stampare i dati tramite il browser Microsoft Edge usando le funzionalità integrate

  • Stampare dati da altre posizioni

  • Copia su supporto rimovibile

  • Copia nella condivisione di rete

  • Copia negli Appunti

  • Trasferimento tramite Bluetooth

  • File utilizzato da un'app non consentita

  • Incolla in browser diversi da Microsoft Edge

  • Stampare i dati

  • Trasferimento tramite desktop remoto

  • Un elemento creato, letto o modificato corrisponderà a una regola e a un criterio DLP nel client se le condizioni e l'attività utente vengono soddisfatte. Questa operazione viene controllata come attività di file, ad esempio FileRead o FileRenamed.

  • Se un'attività viene soddisfatta, un evento di corrispondenza della regola DLP viene visualizzato in Esplora attività come evento "Regola DLP corrispondente". Verrà generato anche un evento che descrive la modalità di uscita.

  • Le policy compiono azioni e le azioni sono diverse dalle condizioni. Una regola può corrispondere in un file anche se non viene eseguita alcuna azione.

Priorità in base alla quale vengono valutate e applicate le regole

Posizioni dei servizi ospitati

Per le posizioni dei servizi ospitati, come Exchange, SharePoint e OneDrive, a ogni regola viene assegnata una priorità nell'ordine in cui è stata creata. Ciò significa che la regola creata per prima ha la prima priorità, la regola creata per seconda e così via.

Regole in ordine di priorità

Quando il contenuto viene valutato a fronte delle regole, queste vengono elaborate in ordine di priorità. Se il contenuto corrisponde a più regole, viene applicata la prima regola valutata con l'azione più restrittiva. Ad esempio, se il contenuto corrisponde a tutte le regole seguenti, la regola 3 viene applicata perché è la regola con la priorità più alta e più restrittiva:

  • Regola 1: solo notifica agli utenti
  • Regola 2: notifica agli utenti, limita l'accesso e consente che gli utenti ignorino i criteri
  • Regola 3: invia una notifica agli utenti, limita l'accesso e non consente l'override degli utenti
  • Regola 4: limita l'accesso

Le regole 1, 2 e 4 sarebbero state valutate, ma non applicate. In questo esempio, le corrispondenze per tutte le regole vengono registrate nei log di controllo e mostrate nei report di prevenzione della perdita dei dati, anche se viene applicata solo la regola più restrittiva.

È possibile usare una regola per rispettare uno specifico requisito di protezione e quindi usare i criteri di prevenzione della perdita dei dati per raggruppare i requisiti comuni, ad esempio tutte le regole necessarie per la conformità a una specifica normativa.

È possibile che si disponga di un criterio DLP che consente di rilevare la presenza di informazioni soggette ai moduli di conformità Health Insurance Portability and Accountability Act (HIPAA). Questo criterio di prevenzione della perdita dei dati consente di proteggere i dati HIPAA (il "cosa") in tutti i siti di SharePoint e in tutti i siti di OneDrive ("dove"), trovando qualsiasi documento contenente informazioni sensibili condivise con persone esterne all'organizzazione (le condizioni), quindi bloccando l'accesso al documento e inviando una notifica (le azioni). Questi requisiti vengono archiviati come singole regole e raggruppati come criteri di prevenzione della perdita dei dati per semplificare la gestione e la creazione di report.

Diagramma che mostra criterio di prevenzione della perita dei dati contenente posizioni e regole

Per gli endpoint

Quando un elemento corrisponde a più regole DLP, DLP passa attraverso un algoritmo complesso per decidere quali azioni applicare. La prevenzione della perdita dei dati degli endpoint applica l'aggregazione o la somma delle azioni più restrittive. DLP usa questi fattori durante l'esecuzione del calcolo.

Ordine di priorità dei criteri Quando un elemento corrisponde a più criteri e questi hanno azioni identiche, vengono applicate le azioni del criterio con la priorità più alta.

Ordine di priorità delle regole Quando un elemento corrisponde a più regole in un criterio e tali regole hanno azioni identiche, vengono applicate le azioni della regola con priorità più alta.

Modalità dei criteri Quando un elemento corrisponde a più criteri e tali criteri hanno azioni identiche, le azioni di tutti i criteri in stato Attivato (modalità di imposizione) vengono applicate in modo preferenziale rispetto ai criteri in Esegui il criterio in modalità di simulazione con suggerimenti per i criteri ed Esegui il criterio in modalità di simulazione .

Eseguire il criterio in modalità simulata modifica l'azione applicata in fase di esecuzione

Quando i criteri vengono abbinati e nello stato Esegui il criterio in simulazione , applicano azioni diverse rispetto a quando si trovano nello stato Attiva subito .

L'azione configurata nel criterio è Quando lo stato dei criteri è Esegui il criterio in modalità di simulazione e Mostra suggerimenti per i criteri in modalità di simulazione è disattivato, l'azione applicata è Quando lo stato dei criteri è Esegui il criterio in modalità di simulazione e Mostra suggerimenti per i criteri in modalità di simulazione è attivato, l'azione applicata è
Blocca Audit Blocca con override
Blocca con override Audit Blocca con override
Solo controllo Audit Audit
Consenti Consenti Consenti

Azione Quando un elemento corrisponde a più criteri e le azioni di tali criteri sono diverse, viene applicata l'aggregazione o la somma delle azioni più restrittive.

Configurazione dei gruppi di autorizzazione Quando un elemento corrisponde a più criteri e l'azione di tali criteri è diversa, viene applicata l'aggregazione, o la somma, delle azioni più restrittive.

Opzioni di override Quando un elemento corrisponde a più criteri e tali criteri differiscono nell'opzione di sostituzione, le azioni vengono applicate nell'ordine seguente:

Nessun override>Consenti override

Di seguito sono riportati gli scenari che illustrano il comportamento di runtime. Per i primi tre scenari, sono disponibili tre criteri di prevenzione della perdita dei dati configurati come segue:

Nome criterio Condizione da abbinare Azione Priorità dei criteri
ABC Il contenuto contiene il numero della carta di credito Blocca la stampa, controlla tutte le altre attività di uscita degli utenti 0
MNO Il contenuto contiene il numero della carta di credito Blocca la copia su USB, controlla tutte le altre attività di uscita degli utenti 1
XYZ Il contenuto contiene un numero di previdenza sociale statunitense Blocca la copia negli appunti, controlla tutte le altre attività di uscita degli utenti 2
L'elemento contiene numeri di carta di credito

Un elemento in un dispositivo monitorato contiene numeri di carta di credito, quindi corrisponde ai criteri ABC e MNO dei criteri. Sia ABC che MNO sono in modalità Attiva.

Criteri Azione di uscita dal cloud Azione Copia negli Appunti Azione Copia su USB Azione di condivisione su Copia in rete Azione app non consentite Azione di stampa Copia tramite Bluetooth Azione Copia su desktop remoto
ABC Audit Audit Audit Audit Audit Blocca Audit Audit
MNO Audit Audit Blocca Audit Audit Audit Audit Audit
Azioni applicate in fase di esecuzione Audit Audit Blocca Audit Audit Blocca Audit Audit
L'articolo contiene numeri di carta di credito e numeri di previdenza sociale statunitensi

Un elemento in un dispositivo monitorato contiene numeri di carta di credito e numeri di previdenza sociale statunitensi, quindi questo elemento corrisponde al criterio ABC, al criterio MNO e al criterio XYZ. Tutti e tre i criteri sono in modalità Attiva.

Criteri Azione di uscita dal cloud Azione Copia negli Appunti Azione Copia su USB Azione di condivisione su Copia in rete Azione app non consentite Azione di stampa Copia tramite Bluetooth Azione Copia su desktop remoto
ABC Audit Audit Audit Audit Audit Blocca Audit Audit
MNO Audit Audit Blocca Audit Audit Audit Audit Audit
XYZ Audit Blocca Audit Audit Audit Blocca Audit Audit
Azioni applicate in fase di esecuzione Audit Blocca Blocca Audit Audit Blocca Audit Audit
L'elemento contiene numeri di carta di credito, diversi stati dei criteri

Un elemento in un dispositivo monitorato contiene il numero di carta di credito, quindi corrisponde ai criteri ABC e MNO dei criteri. Il criterio ABC è in modalità Attivalo e l'MNO del criterio è in Esegui il criterio in modalità di simulazione .

Criteri Azione di uscita dal cloud Azione Copia negli Appunti Azione Copia su USB Azione di condivisione su Copia in rete Azione app non consentite Azione di stampa Copia tramite Bluetooth Azione Copia su desktop remoto
ABC Audit Audit Audit Audit Audit Blocca Audit Audit
MNO Audit Audit Blocca Audit Audit Audit Audit Audit
Azioni applicate in fase di esecuzione Audit Audit Audit Audit Audit Blocca Audit Audit
L'elemento contiene numeri di carta di credito, configurazione di override diversa

Un elemento in un dispositivo monitorato contiene il numero di carta di credito, quindi corrisponde ai criteri ABC e MNO dei criteri. Il criterio ABC è in stato Attivare e il criterio MNO è in Attivare lo stato. Hanno diverse azioni di override configurate.

Criteri Azione di uscita dal cloud Azione Copia negli Appunti Azione Copia su USB Azione di condivisione su Copia in rete Azione app non consentite Azione di stampa Copia tramite Bluetooth Azione Copia su desktop remoto
ABC Audit Audit Blocca con override Audit Audit Blocca Audit Audit
MNO Audit Audit Blocco senza override Audit Audit Audit Audit Audit
Azioni applicate in fase di esecuzione Audit Audit Blocco senza override Audit Audit Blocca Audit Audit
L'elemento contiene numeri di carta di credito, configurazione di gruppi di autorizzazione diversi

Un elemento in un dispositivo monitorato contiene il numero di carta di credito, quindi corrisponde ai criteri ABC e MNO dei criteri. Il criterio ABC è in stato Attivare e il criterio MNO è in Attivare lo stato. Hanno diverse azioni del gruppo di autorizzazione configurate.

Criteri Azione di uscita dal cloud Azione Copia negli Appunti Azione Copia su USB Azione di condivisione su Copia in rete Azione app non consentite Azione di stampa Copia tramite Bluetooth Azione Copia su desktop remoto
ABC Audit Audit Gruppo di autenticazione A - Blocco Audit Audit Gruppo di autenticazione A - Blocco Audit Audit
MNO Audit Audit Gruppo di autenticazione A - Blocco con override Audit Audit Gruppo di autenticazione B - blocco Audit Audit
Azioni applicate in fase di esecuzione Audit Audit Gruppo di autenticazione A - Blocco Audit Audit Autenticazione gruppo A - Blocco, Autenticazione gruppo B - Blocco Audit Audit

Condizioni

Le condizioni consentono di definire l'aspetto della regola e il contesto in cui vengono utilizzati gli elementi. Dicono la regola: quando si trova un elemento che assomiglia a questo e viene usato in questo modo, è una corrispondenza e il resto delle azioni nel criterio dovrebbero essere eseguite su di esso. È possibile usare le condizioni per assegnare azioni diverse a livelli di rischio diversi. Ad esempio, i contenuti riservati condivisi all'interno dell'organizzazione potrebbero essere caratterizzati da un livello di rischio inferiore rispetto ai contenuti riservati condivisi con utenti esterni all'organizzazione.

Nota

Gli utenti che dispongono di account non guest nel tenant di Active Directory o Microsoft Entra di un'organizzazione host sono considerati persone interne all'organizzazione.

Il contenuto include

Tutte le posizioni supportano la condizione Il contenuto contiene . È possibile selezionare più istanze di ogni tipo di contenuto e perfezionare ulteriormente le condizioni utilizzando gli operatori Uno di questi operatori (OR logico) o Tutti questi operatori (AND logico):

La regola cercherà solo la presenza di eventuali etichette di riservatezza ed etichette di conservazione selezionate.

I SIT hanno un livello di confidenza predefinito che è possibile modificare se necessario. Per altre informazioni, vedere Ulteriori informazioni sui livelli di confidenza.

Importante

I SIT hanno due modi diversi per definire i parametri del numero massimo di istanze univoche. Per ulteriori informazioni, vedere Conteggio istanze valori supportati per SIT.

Le parole SIT duplicate in diversi allegati di un singolo messaggio di posta elettronica vengono conteggiate una sola volta nel conteggio univoco.

Protezione adattiva in Microsoft Purview

La protezione adattiva integra i profili di rischio Gestione dei rischi Insider Microsoft Purview Microsoft Purview nei criteri di prevenzione della perdita dei dati in modo che la prevenzione della perdita dei dati possa proteggere dai comportamenti rischiosi identificati dinamicamente. Se configurato nella gestione dei rischi Insider, il livello di rischio Insider per la protezione adattiva viene visualizzato come condizione per le posizioni di Exchange Online, dispositivi, Teams e app cloud non gestite. Per altre informazioni , vedi Informazioni sulla protezione adattiva in Prevenzione della perdita di dati .

Condizioni supportate dalla protezione adattiva
  • Il livello di rischio Insider per la protezione adattiva è supportato con questi valori:

  • Livello di rischio elevato

  • Livello di rischio moderato

  • Livello di rischio minore

Contesto della condizione

Le opzioni di contesto disponibili cambiano in base alla posizione scelta. Se si selezionano più posizioni, sono disponibili solo le condizioni comuni alle posizioni.

Condizioni: Exchange supporta

Nota

I criteri DLP per Exchange analizzano i messaggi di posta elettronica non generati dal sistema e i messaggi di posta elettronica nel journal.

  • Il contenuto include
  • Il livello di rischio Insider per la protezione adattiva è
  • Il contenuto non è etichettato
  • Il contenuto viene condiviso da Microsoft 365
  • Il contenuto viene ricevuto da
  • L'indirizzo IP del mittente è
  • L'intestazione contiene parole o frasi
  • L'attributo AD del mittente contiene parole o frasi
  • Contenuto set di caratteri Contiene parole
  • L'intestazione corrisponde ai criteri
  • L'attributo AD del mittente corrisponde ai modelli
  • L'attributo AD del destinatario contiene parole o frasi
  • L'attributo AD del destinatario corrisponde ai modelli
  • Il destinatario è membro di
  • La proprietà del documento è
  • Non è stato possibile analizzare il contenuto degli allegati di posta elettronica
  • Il documento o l'allegato è protetto da password
  • Il mittente ha ignorato il suggerimento per i criteri
  • Il mittente è membro di
  • L'analisi del contenuto degli allegati di posta elettronica non è stata completata
  • L'indirizzo del destinatario contiene parole
  • L'estensione del file è
  • Il dominio del destinatario è
  • Il destinatario è
  • Il mittente è
  • Il dominio del mittente è
  • L'indirizzo del destinatario corrisponde ai criteri
  • Il nome del documento contiene parole o frasi
  • Il nome del documento corrisponde ai modelli
  • L'oggetto contiene parole o frasi
  • Il soggetto corrisponde ai criteri
  • L'oggetto o il corpo contiene parole o frasi
  • Il soggetto o il corpo corrisponde ai modelli
  • L'indirizzo del mittente contiene parole
  • L'indirizzo del mittente corrisponde ai criteri
  • Le dimensioni del documento sono maggiori o uguali a
  • Il contenuto del documento contiene parole o frasi
  • Il contenuto del documento corrisponde ai modelli
  • La dimensione del messaggio è maggiore o uguale a
  • Il tipo di messaggio è
  • L'importanza del messaggio è

Consiglio

Per altre informazioni sulle condizioni supportate da Exchange, inclusi i valori di PowerShell, vedere: Prevenzione della perdita di dati Informazioni di riferimento sulle condizioni e sulle azioni di Exchange.

Condizioni supportate da SharePoint
  • Il contenuto include

  • Il contenuto viene condiviso da Microsoft 365

  • La proprietà del documento è

  • Non è stato possibile digitalizzare il documento

  • Il documento o l'allegato è protetto da password

  • Il documento non ha completato l'analisi

  • L'estensione del file è

  • Il nome del documento contiene parole o frasi

  • Le dimensioni del documento sono maggiori o uguali a

  • Documento creato da

  • La data di creazione del documento è uguale o successiva

  • La data di creazione del documento è compresa tra

  • La data di modifica del documento è uguale o successiva

  • La data di modifica del documento è compresa tra

Condizioni: supporto per gli account OneDrive
  • Il contenuto include

  • Il contenuto viene condiviso da Microsoft 365

  • La proprietà del documento è

  • Non è stato possibile digitalizzare il documento

  • Il documento o l'allegato è protetto da password

  • Il documento non ha completato l'analisi

  • L'estensione del file è

  • Il nome del documento contiene parole o frasi

  • Le dimensioni del documento sono maggiori o uguali a

  • Documento creato da

  • Il documento è stato condiviso

  • La data di creazione del documento è uguale o successiva

  • La data di creazione del documento è compresa tra

  • La data di modifica del documento è uguale o successiva

  • La data di modifica del documento è compresa tra

Condizioni Supporto per messaggi di chat e canale di Teams
  • Il contenuto include
  • Il livello di rischio Insider per la protezione adattiva è
  • Il contenuto viene condiviso da Microsoft 365
  • Il dominio del destinatario è
  • Il destinatario è
  • Il mittente è
  • Il dominio del mittente è
Condizioni: supporto delle app cloud gestite
  • Il contenuto include
  • L'estensione del file è
  • Le dimensioni del documento sono maggiori o uguali a
  • Dispositivi gestiti o non gestiti (le attività di taglio/copia dati, incolla dati e stampa dati supportano solo la condizione di dispositivi gestiti o non gestiti).
Condizioni Supporto per app cloud non gestite
  • Il contenuto include
  • Contenuto non completamente analizzato
  • Il file non può essere analizzato
  • L'estensione del file è
  • Il file non è etichettato
  • Il file è protetto da password
  • La dimensione del file è maggiore di
  • Il tipo di file è
  • Il livello di rischio Insider per la protezione adattiva è
  • L'URL contiene testo (anteprima)

(Anteprima) La condizione URL contiene testo rileva quando l'URL dell'app cloud non gestita contiene stringhe di testo specificate. Puoi usarlo come condizione per limitare le regole DLP a URL specifici o come eccezione per escludere URL specifici dall'applicazione dei criteri. Ad esempio, è possibile creare una regola che blocchi il caricamento di dati sensibili in qualsiasi URL GitHub che non contenga il nome dell'organizzazione, consentendo al contempo il caricamento nei repository GitHub dell'organizzazione. Questa condizione è supportata per il rilevamento del browser e della rete e non richiede l'onboarding dei dispositivi in Endpoint DLP.

Importante

I file crittografati non possono essere controllati per tipi di informazioni sensibili o classificatori addestrabili.

Condizioni supportate per gli endpoint
  • Il contenuto include: Specifica il contenuto da rilevare. Per informazioni dettagliate sui tipi di file supportati, vedere Files analizzati per il contenuto.

  • Il contenuto non è etichettato: Rileva il contenuto a cui non è applicata un'etichetta di riservatezza. Per assicurarsi che vengano rilevati solo i tipi di file supportati, utilizzare questa condizione con l'estensione di file o il tipo di file è condizione. I file PDF e Office sono supportati:

    Tipo file Formato Estensioni dei file monitorate
    Elaborazione Word Word, PDF .doc, .docx, docm, dot, dotx, dotm, docb .pdf
    Foglio di calcolo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Presentazioni PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
  • Non è stato possibile digitalizzare il documento: Si applica ai file che non possono essere analizzati per uno dei motivi seguenti:

    • Il file contiene uno o più errori temporanei di estrazione del testo
    • Il file è protetto da password
    • Le dimensioni del file superano il limite supportato (dimensioni massime dei file: 64 MB per i file non compressi; 256 MB per i file compressi)
    • Timeout o errore del motore di classificazione Microsoft (MCE)
  • Il nome del documento contiene parole o frasi: Rileva i documenti con nomi di file che contengono una qualsiasi delle parole o delle frasi specificate, ad esempio: file, credit card, , patentecc.

  • Il nome del documento corrisponde ai modelli: Rileva i documenti in cui il nome del file corrisponde a modelli specifici. La valutazione considera l'intero percorso del documento, non solo il nome del documento. Il modello viene controllato come corrispondenza di stringa, ovvero può corrispondere a qualsiasi parte del percorso del documento. Per definire i modelli, usare i caratteri jolly.

Nota

A causa di potenziali problemi di prestazioni, questa condizione verrà gradualmente eliminata da Purview Endpoint DLP. È consigliabile usare invece la condizione "Il nome del documento contiene parole o frasi".

  • Il documento o l'allegato è protetto da password: Rileva solo i file protetti aperti. Sono supportati i file seguenti:
  • Archivio file (ZIP, .7z, RAR)
    • File di Office
    • PDF
    • File crittografati Symantec PGP
  • Le dimensioni del documento sono maggiori o uguali a: Rileva i documenti con file di dimensioni uguali o superiori al valore specificato. DLP supporta l'ispezione del contenuto solo per i file inferiori a 64 MB.

    Importante

    È consigliabile impostare questa condizione per rilevare gli elementi di dimensioni superiori a 10 KB

  • Il tipo di file è: Rileva i seguenti tipi di file:

    Tipo di file App Estensioni dei file monitorate
    Elaborazione Word Word, PDF doc, .docx, docm, .dot, dotx, .dotm, .docb .pdf
    Foglio di calcolo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Presentazioni PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
    Posta elettronica Outlook .msg

    Importante

    Le opzioni Estensioni di file e Tipi di filenon possono essere utilizzate come condizioni nella stessa regola. Se si desidera usarli come condizioni nello stesso criterio, devono trovarsi in regole separate.

Per utilizzare il tipo di file è , è necessario disporre di una delle seguenti versioni di Windows:

  • Endpoint Windows (x64):

  • Endpoint di Windows (ARM64):

  • L'estensione del file è: Oltre a rilevare informazioni riservate nei file con le stesse estensioni di quelli coperti dalla condizione Tipo di file , è possibile utilizzare la condizione Estensione file per rilevare informazioni riservate nei file con qualsiasi estensione da monitorare. A tale scopo, aggiungere le estensioni di file necessarie, separate da virgole a una regola nei criteri. La condizione Estensione file è supportata solo per le versioni di Windows che supportano la condizione Tipo di file è . L'estensione del file non supporta i tipi di file di archivio.

    Avviso

    L'inclusione delle estensioni di file seguenti nelle regole dei criteri può aumentare significativamente il carico della CPU: .dll, .exe, .mui, .ost, .pf, .pst.

  • Analisi non completata: Si applica quando l'analisi di un file è stata avviata, ma è stata interrotta prima che fosse analizzato l'intero file. Il motivo principale di un'analisi incompleta è che il testo estratto all'interno del file supera le dimensioni massime consentite. (Dimensioni massime per il testo estratto: File non compressi: i primi 4 MB di testo estraibile; File compressi: N=1000 / Tempo di estrazione = 5 minuti.)

  • La proprietà del documento è: Rileva i documenti con proprietà personalizzate che corrispondono ai valori specificati. Ad esempio: Department = 'Marketing', Project = 'Secret'. Per specificare più valori per una proprietà personalizzata, usare le virgolette doppie. Ad esempio, "Reparto: marketing, vendite". I tipi di file supportati sono Office e PDF:

    Tipo file Formato Estensioni dei file monitorate
    Elaborazione Word Word, PDF .doc, .docx, docm, dot, dotx, dotm, docb .pdf
    Foglio di calcolo Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Presentazioni PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx
  • L'utente ha eseguito l'accesso a un sito Web sensibile da Microsoft Edge: Per altre informazioni, vedere Evitare attività rischiose per gli utenti monitorando o limitando l'accesso ai domini di servizio sensibili.

  • Il livello di rischio Insider per la protezione adattiva è: Rileva il livello di rischio Insider.

Vedere anche: Attività endpoint che è possibile monitorare e su cui intervenire.

Requisiti del sistema operativo per cinque condizioni
  • Non è stato possibile digitalizzare il documento
  • Il nome del documento contiene parole o frasi
  • Il nome del documento corrisponde ai modelli
  • Le dimensioni del documento sono maggiori o uguali a
  • Analisi non completata

Per usare una di queste condizioni, i dispositivi endpoint devono eseguire uno dei sistemi operativi seguenti:

Requisiti del sistema operativo per la condizione 'La proprietà del documento è'

Importante

Per informazioni sui requisiti di Adobe per l'utilizzo delle funzionalità di Prevenzione della perdita di dati Microsoft Purview (DLP) con file PDF, consultare questo articolo di Adobe: Supporto di Microsoft Purview Information Protection in Acrobat.

Istanze delle condizioni supporta
  • Il contenuto include
  • Il contenuto viene condiviso da Microsoft 365
Condizioni Supporto dei repository locali
  • Il contenuto include
  • L'estensione del file è
  • La proprietà del documento è
Condizioni Supporto di Fabric e Power BI
  • Il contenuto include
Condizioni supportate da Microsoft 365 Copilot

Questa funzionalità è in anteprima.

  • Il contenuto contiene (etichette di riservatezza)
  • Il contenuto include (tipi di informazioni sensibili)
  • Email ricevuta da (utenti esterni) (anteprima)

Gruppi di condizioni

A volte è necessaria una regola per identificare un solo elemento, ad esempio tutto il contenuto che contiene un numero di previdenza sociale statunitense, che è definito da un singolo SIT. Tuttavia, in molti scenari in cui i tipi di elementi che si sta cercando di identificare sono più complessi e quindi più difficili da definire, è necessaria una maggiore flessibilità nella definizione delle condizioni.

Ad esempio, per identificare il contenuto soggetto all'Health Insurance Act (HIPAA), è necessario cercare:

  • Contenuto che include tipi specifici di informazioni riservate, ad esempio un numero di previdenza sociale statunitense o un numero DEA (Drug Enforcement Agency).

    E

  • Contenuto più difficile da identificare, ad esempio comunicazioni sul trattamento di un paziente o descrizioni dei servizi medicali forniti. L'identificazione di questo contenuto richiede la corrispondenza delle parole chiave rispetto a elenchi di parole chiave di grandi dimensioni, ad esempio l'elenco International Classification of Diseases (ICD-9-CM o ICD-10-CM).

È possibile identificare questo tipo di dati raggruppando le condizioni e usando operatori logici (AND, OR) tra i gruppi.

Per l'Health Insurance Act (HIPAA) degli Stati Uniti, le condizioni sono raggruppate come segue:

Condizioni dei criteri HIPAA

Il primo gruppo contiene i SIT che identificano un individuo e il secondo gruppo contiene i SIT che identificano la diagnosi medica.

Le condizioni possono essere raggruppate e unite da operatori booleani (AND, OR, NOT) in modo da definire una regola enunciando cosa deve essere incluso e quindi definendo le esclusioni in un gruppo diverso unito al primo da un NOT. Per altre informazioni sul modo in cui DLP Purview implementa valori booleani e gruppi annidati, vedere Progettazione di regole complesse.

Limitazioni della piattaforma DLP per le condizioni

Condizione Carico di lavoro Limite Costo della valutazione
Il contenuto include EXO/SPO/ODB 125 SIT per regola Alto
Il contenuto viene condiviso da Microsoft 365 EXO/SPO/ODB - Alto
L'indirizzo IP del mittente è EXO Lunghezza <dell'intervallo individuale = 128; Conteggio <= 600 Bassa
Il mittente ha ignorato il suggerimento per i criteri EXO - Bassa
Il mittente è EXO Lunghezza <del singolo messaggio di posta elettronica = 256; Conteggio <= 600 Medio
Il mittente è membro di EXO Conteggio <= 600 Alto
Il dominio del mittente è EXO Lunghezza <del nome di dominio = 67; Conteggio <= 600 Bassa
L'indirizzo del mittente contiene parole EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Bassa
L'indirizzo del mittente corrisponde ai criteri EXO Lunghezza regex <= 128 caratteri; Conteggio <= 600 Bassa
L'attributo AD del mittente contiene parole EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Medio
L'attributo AD del mittente corrisponde ai modelli EXO Lunghezza regex <= 128 caratteri; Conteggio <= 600 Medio
Il contenuto degli allegati di posta elettronica non può essere analizzato EXO Tipi di file supportati Bassa
Analisi incompleta del contenuto degli allegati di posta elettronica EXO Dimensioni > del contenuto estratto: 2 MB (2 milioni di caratteri) Bassa
L'allegato è protetto da password EXO Tipi di file: file di Office, .PDF, .ZIP e 7z Bassa
L'estensione del file allegato è EXO/SPO/ODB Conteggio <= 600 per regola Alto
Il destinatario è un membro di EXO Conteggio <= 600 Alto
Il dominio del destinatario è EXO Lunghezza <del nome di dominio = 67; Conteggio <= 5000 Bassa
Il destinatario è EXO Lunghezza <del singolo messaggio di posta elettronica = 256; Conteggio <= 600 Bassa
L'indirizzo del destinatario contiene parole EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Bassa
L'indirizzo del destinatario corrisponde ai criteri EXO Conteggio <= 300 Bassa
Il nome del documento contiene parole o frasi EXO Lunghezza delle <singole parole = 128; Conteggio <=600 Bassa
Il nome del documento corrisponde ai modelli EXO Lunghezza regex <= 128 caratteri; Conteggio <= 300 Bassa
La proprietà del documento è EXO/SPO/ODB - Bassa
Le dimensioni del documento sono maggiori o uguali a EXO - Bassa
L'oggetto contiene parole o frasi EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Bassa
L'intestazione contiene parole o frasi EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Bassa
L'oggetto o il corpo contiene parole o frasi EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Bassa
Contenuto set di caratteri Contiene parole EXO Conteggio <= 600 Bassa
L'intestazione corrisponde ai criteri EXO Lunghezza regex <= 128 caratteri; Conteggio <= 300 Bassa
Il soggetto corrisponde ai criteri EXO Lunghezza regex <= 128 caratteri; Conteggio <= 300 Bassa
Il soggetto o il corpo corrisponde ai modelli EXO Lunghezza regex <= 128 caratteri; Conteggio <= 300 Bassa
Il tipo di messaggio è EXO - Bassa
Dimensioni del messaggio superiori a quelle EXO - Bassa
Con importanza EXO - Bassa
L'attributo AD del mittente contiene parole EXO Ogni coppia chiave valore dell'attributo: ha lunghezza <Regex = 128 caratteri; Conteggio <= 600 Medio
L'attributo AD del mittente corrisponde ai modelli EXO Ogni coppia chiave valore dell'attributo: ha lunghezza <Regex = 128 caratteri; Conteggio <= 300 Medio
Il documento contiene parole EXO Lunghezza delle <singole parole = 128; Conteggio <= 600 Medio
Il documento corrisponde agli schemi EXO Lunghezza regex <= 128 caratteri; Conteggio <= 300 Medio

Azioni

A qualsiasi elemento che supera il filtro delle condizioni vengono applicate le azioni definite nella regola. È necessario configurare le opzioni necessarie per supportare l'azione. Ad esempio, se si seleziona Exchange con l'azione Limita l'accesso o crittografa il contenuto nelle posizioni di Microsoft 365 , è necessario scegliere tra queste opzioni:

  • Impedire agli utenti di accedere al contenuto condiviso di SharePoint, OneDrive e Teams
    • Bloccare tutti. Solo il proprietario del contenuto, l'ultimo modificatore e l'amministratore del sito continueranno ad avere accesso
    • Bloccare solo le persone esterne all'organizzazione. Gli utenti interni all'organizzazione continuano ad avere accesso.
  • Crittografare i messaggi di posta elettronica (si applica solo al contenuto di Exchange)

Le azioni disponibili in una regola dipendono dalle posizioni selezionate. Le azioni disponibili per ogni singola posizione sono elencate di seguito.

Importante

Per le posizioni di SharePoint e OneDrive, i documenti verranno bloccati in modo proattivo subito dopo il rilevamento di informazioni riservate (indipendentemente dal fatto che il documento sia condiviso o meno) per tutti gli utenti guest. Gli utenti interni continuano ad avere accesso al documento.

Azioni supportate: Exchange

Quando le regole dei criteri di prevenzione della perdita dei dati vengono applicate in Exchange, potrebbero essere intermittenti, non bloccanti o nessuno dei due. La maggior parte delle regole supportate da Exchange non sono ininterrotte. Le azioni non interrotte vengono applicate dopo l'elaborazione delle regole e dei criteri successivi.

Le azioni DLP vengono eseguite sui messaggi di posta elettronica crittografati in ingresso che rientrano nell'ambito di un criterio, ad esempio il blocco, ma per mantenere la riservatezza della crittografia, l'evento non verrà visualizzato in Esplora attività o nell'avviso e il contenuto del messaggio non sarà accessibile a nessun altro utente ad eccezione del destinatario.

Tuttavia, quando una regola dei criteri DLP attiva un'azione di arresto , Purview interrompe l'elaborazione di eventuali regole successive. Ad esempio, quando viene attivata l'azione Limita l'accesso o crittografa il contenuto nelle posizioni di Microsoft 365 , non vengono elaborate altre regole o criteri.

Se un'azione non è né arrestante né non bloccante, Purview attende che si verifichi il risultato dell'azione prima di continuare. Pertanto, quando un messaggio di posta elettronica in uscita attiva l'azione Inoltra il messaggio per l'approvazione al responsabile del mittente , Purview attende di ricevere la decisione del responsabile sull'invio o meno del messaggio di posta elettronica. Se il manager approva, l'azione si comporta come un'azione non bloccante e le regole successive vengono elaborate. Al contrario, se il gestore rifiuta l'invio dell'e-mail, l'inoltro del messaggio per l'approvazione al responsabile del mittente si comporta come un'azione di arresto e blocca l'invio dell'e-mail; Non verranno elaborate regole o criteri successivi.

Nella tabella seguente sono elencate le azioni supportate da Exchange e viene indicato se si arrestano o meno.

Azione Arresto / Non arresto
Limitare l'accesso o crittografare il contenuto in Microsoft 365 posizioni (Blocca tutti, Blocca solo le persone esterne all'organizzazione) Arresto
Limitare l'accesso o crittografare il contenuto nelle posizioni di Microsoft 365 (Crittografa Email messaggi) Non - Arresto
Impostare le intestazioni Non fermarsi
Rimuovi intestazione Non fermarsi
Reindirizzare il messaggio a utenti specifici Non fermarsi
Inoltrare il messaggio per l'approvazione al responsabile del mittente Nessuno dei due
Inoltrare il messaggio per l'approvazione a specifici responsabili approvazione Nessuno dei due
Aggiungere un destinatario alla casella A Non fermarsi
Aggiungi destinatario alla casella Cc Non fermarsi
Aggiungere un destinatario alla casella Ccn Non fermarsi
Aggiungere il responsabile del mittente come destinatario Non fermarsi
Rimuovere la crittografia dei messaggi e la protezione dei diritti Non fermarsi
Anteponi oggetto Email Non fermarsi
Aggiungi dichiarazione di non responsabilità HTML Non fermarsi
Modificare l'oggetto dell'Email Non fermarsi
Recapitare il messaggio nella quarantena ospitata Arresto
Applicare il branding ai messaggi crittografati Non fermarsi

Consiglio

Per l'azione Applica personalizzazione ai messaggi crittografati, se è già implementata Microsoft Purview Message Encryption, i modelli vengono visualizzati automaticamente nell'elenco a discesa. Se si vuole implementare Microsoft Purview Message Encryption, vedere Aggiungere il marchio dell'organizzazione ai messaggi crittografati con Microsoft Purview Message Encryption per informazioni di base sulla crittografia dei messaggi e come creare e configurare i modelli di personalizzazione.

Per altre informazioni sulle azioni supportate da Exchange, inclusi i valori di PowerShell, vedere: Prevenzione della perdita di dati Informazioni di riferimento sulle condizioni e sulle azioni di Exchange.

Azioni supportate: SharePoint

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
    • Blocca tutti
    • Blocca solo le persone esterne all'organizzazione
    • Blocca l'accesso a domini o utenti esterni specifici (in anteprima pubblica)

La sottoopzione Blocca l'accesso per domini o utenti esterni specifici consente di bloccare l'accesso esterno per dominio (ad esempio, partner.com) o per SMTP utente (ad esempio, user@example.com). È anche possibile specificare elenchi consentiti usando Il dominio IS NOT o User IS NOT. Gli utenti e i domini interni non possono essere bloccati con questa opzione secondaria. continuare a usare Blocca tutti per gli utenti interni.

Nota

Quando si usa Blocca accesso per specifici domini esterni o utenti: Se un utente o un dominio compare sia nell'elenco Consenti che nell'elenco Bloccati, il blocco ha effetto (vince la maggior parte delle restrizioni). Se un file corrisponde sia a una regola di autorizzazione sia a una regola di blocco, la valutazione viene eseguita per tutte le regole di corrispondenza: gli utenti e i domini consentiti sono consentiti, gli utenti e i domini bloccati vengono negati e gli utenti in nessuno dei due elenchi vengono bloccati per impostazione predefinita.

Azioni supportate: OneDrive

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
    • Blocca tutti
    • Blocca solo le persone esterne all'organizzazione
    • Blocca l'accesso a domini o utenti esterni specifici (in anteprima pubblica)

La sottoopzione Blocca l'accesso per domini o utenti esterni specifici consente di bloccare l'accesso esterno per dominio (ad esempio, partner.com) o per SMTP utente (ad esempio, user@example.com). È anche possibile specificare elenchi consentiti usando Il dominio IS NOT o User IS NOT. Gli utenti e i domini interni non possono essere bloccati con questa opzione secondaria. continuare a usare Blocca tutti per gli utenti interni.

Nota

Quando si usa Blocca accesso per specifici domini esterni o utenti: Se un utente o un dominio compare sia nell'elenco Consenti che nell'elenco Bloccati, il blocco ha effetto (vince la maggior parte delle restrizioni). Se un file corrisponde sia a una regola di autorizzazione sia a una regola di blocco, la valutazione viene eseguita in base alla regola: gli utenti e i domini autorizzati sono consentiti, gli utenti e i domini bloccati vengono negati e gli utenti in nessuno dei due elenchi vengono bloccati per impostazione predefinita.

Azioni supportate: Chat di Teams e messaggi del canale

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365

Azioni supportate: Dispositivi

La posizione dei dispositivi supporta queste azioni:

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
    • Impedire agli utenti di ricevere posta elettronica o accedere ai file condivisi di SharePoint, OneDrive, Teams ed elementi di Power BI
  • Controllare o limitare le attività quando gli utenti accedono a siti sensibili nei browser Microsoft Edge in dispositivi Windows
    • Restrizioni dei siti sensibili
  • Controllare o limitare le attività nei dispositivi
    • Caricamento in un dominio di un servizio cloud limitato o accesso da un browser non consentito
    • Incolla nei browser supportati
  • Attività sui file per tutte le app
    • Copia negli Appunti
    • Copia su dispositivo USB rimovibile
    • Copia in una condivisione di rete
    • Stampa
    • Copia o sposta usando un'app Bluetooth non consentita
    • Copiare o spostare usando RDP
    • Attività sui file per le app in gruppi di app con restrizioni
    • Restrizioni di accesso alle app
      • Accesso da parte di app con restrizioni
      • Accesso da parte di app non incluse nell'elenco delle app con restrizioni o di eventuali gruppi di app con restrizioni aggiunti alla regola
      • In anteprima Restrizioni in Windows Richiamo in Copilot+ PC
      • Applicare restrizioni solo alle estensioni di file non supportate Avviare un flusso di Power Automate

Importante

Quando selezioni l'azione Controlla o limita le attività sui dispositivi , viene visualizzata l'opzione Applica restrizioni solo alle estensioni di file non supportate . Applica restrizioni solo alle estensioni di file non supportate l'opzione di configurazione NON supporta l'ambito per dispositivo e gruppi di dispositivi nell'impostazione del percorso dei criteri.

Puoi indicare a DLP di consentire, solo controllare, bloccare con override o bloccare (le azioni) queste attività utente per i dispositivi Windows di cui è stato eseguito l'onboarding.

Puoi indicare a DLP di controllare solo, bloccare con override o bloccare (le azioni) queste attività utente per i dispositivi macOS di cui è stato eseguito l'onboarding.

  • Blocca: l'attività correlata all'utente è bloccata e il controllo è abilitato. Gli amministratori possono facoltativamente visualizzare gli avvisi.

  • Blocco con override: questa opzione funge da blocco standard, ma consente agli utenti di ignorarlo. Facendo clic sul pulsante "Consenti" nella notifica popup o sul pulsante "Ok" nella notifica Microsoft Edge, gli utenti possono procedere. Una volta consentita, la prevenzione della perdita dei dati degli endpoint riprenderà automaticamente per le azioni come "Copia in una condivisione di rete", "Copia in un dispositivo USB rimovibile" e "Stampa". Per altre azioni, gli utenti dovranno ripetere il processo dopo aver fatto clic su "Consenti" per ignorare il criterio.

  • Controllo: nessun blocco delle attività, ma il controllo è abilitato e gli amministratori possono facoltativamente visualizzare gli avvisi.

  • Consenti: le attività sono consentite senza attivare gli avvisi, ma il controllo è ancora abilitato.

  • Disattivato: nessun blocco o controllo delle attività.

Modalità di applicazione Blocca utente Generazione di avvisi Auditing della generazione di record
Blocca Sì, se l'avviso è attivato per la regola DLP
Blocca con override Sì, se l'avviso è attivato per la regola DLP
Audit No Sì, se l'avviso è attivato per la regola DLP
Consenti No Mai attivato
Disattivato No No No

Azioni supportate: App cloud gestite

È possibile indicare a DLP di controllare solo o bloccare (le azioni) per le attività degli utenti nelle app cloud gestite nei dispositivi Windows e macOS.

Azioni supportate: App cloud non gestite

È possibile indicare a DLP di controllare solo o bloccare (le azioni) per le attività degli utenti nelle app cloud non gestite in Windows.

Altre informazioni sulle azioni supportate

Altri dettagli sulle azioni sono disponibili qui:

Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365

Usare questa opzione per impedire agli utenti di ricevere posta elettronica o accedere ai file condivisi di SharePoint, OneDrive, Teams ed elementi di Power BI. Questa azione può bloccare tutti o solo le persone esterne all'organizzazione. Solo per le posizioni di SharePoint e OneDrive, è anche possibile bloccare l'accesso a domini esterni o SMTP utente specifici (in anteprima pubblica).

Controllare o limitare le attività quando gli utenti accedono a siti sensibili nei browser Microsoft Edge in dispositivi Windows

Usare questa azione per controllare quando gli utenti tentano di:

Attività Descrizione/opzioni
Stampa il sito Rileva quando gli utenti tentano di stampare un sito protetto da un dispositivo di cui è stato eseguito l'onboarding.
Copiare dati dal sito Rileva quando gli utenti tentano di copiare i dati da un sito protetto a un dispositivo di cui è stato eseguito l'onboarding.
Salvare il sito come file locali (Save-As) Rileva quando gli utenti tentano di salvare un sito protetto come file locale da un dispositivo di cui è stato eseguito l'onboarding.
Controllare o limitare le attività nei dispositivi

Usare questa opzione per limitare le attività utente in base al dominio del servizio e alle attività del browser, alle attività dei file per tutte le app e alle attività delle app con restrizioni. Per usare il controllo o limitare le attività nei dispositivi, è necessario configurare le opzioni nelle impostazioni di prevenzione della perdita dei dati e nei criteri in cui si desidera usarle. Per altre informazioni, vedi App e gruppi di app con restrizioni .

Regole DLP con l'azione Controllare o limitare le attività nei dispositivi può avere Blocco con override configurato. Quando questa regola viene applicata a un file, qualsiasi tentativo di eseguire un'azione con restrizioni sul file viene bloccato. Viene visualizzata una notifica con l'opzione per ignorare la restrizione. Se l'utente sceglie di eseguire l'override, l'azione viene consentita per un periodo di 1 minuto, durante il quale l'utente può riprovare l'azione senza restrizioni. L'eccezione a questo comportamento si verifica quando un file riservato viene trascinato in Microsoft Edge, che allegherà immediatamente il file se la regola viene ignorata.

Dominio del servizio e attività del browser

Quando configuri i domini del servizio cloud consenti/blocca e l'elenco dei browser non consentiti (consulta Restrizioni del browser e del dominio per i dati sensibili) e un utente tenta di caricare un file protetto in un dominio del servizio cloud o di accedervi da un browser non consentito, puoi configurare l'azione del criterio su Audit only, Block with override, o Block l'attività.

Attività Descrizione/opzioni
Caricamento in un dominio di servizi cloud con restrizioni o accesso da un'app non consentita Rileva quando i file protetti sono bloccati o è possibile caricarli nei domini del servizio cloud. Vedere Restrizioni del browser e dei domini per i dati sensibili e Impedire attività rischiose degli utenti monitorando o limitando l'accesso ai domini di servizio sensibili.
Incolla nei browser supportati Rileva quando gli utenti incollano informazioni sensibili in un campo di testo o in un modulo Web usando Microsoft Edge, Google Chrome (con estensione Microsoft Purview) o Mozilla Firefox (con estensione Microsoft Purview). La valutazione è indipendente dalla classificazione del file di origine. Per altre informazioni, vedere: Attività endpoint che è possibile monitorare e su cui si può intervenire.
Limitazioni di Incolla nel browser

Solo alcune condizioni delle regole funzionano con gli eventi Incolla nel browser, poiché le regole vengono valutate solo sui dati degli Appunti. Incolla nel browser non viene valutato in base alla posizione da cui viene copiato il testo.

Condizioni delle regole che funzionano con Incolla nel browser:

  • Il contenuto include
  • Il contenuto non è etichettato

Note aggiuntive:

  • Incolla nel browser supporta i SIT, non le etichette di riservatezza.
  • Incolla nel browser non viene valutato su testo inferiore a 30 caratteri.
  • La classificazione avanzata non è supportata.
  • Il riepilogo contestuale non viene visualizzato per gli eventi Incolla nel browser.
  • La valutazione di Incolla nel browser richiede 2 secondi prima di consentire l'azione Incolla.
  • SE JIT è configurato per il blocco in caso di fallback, blocca l'operazione incolla.
  • Incolla nel browser classifica solo i primi 4 MB di testo dagli Appunti
Attività sui file per tutte le app

Con l'opzione Attività file per tutte le app , selezionare Non limitare le attività sui file o Applica restrizioni ad attività specifiche. Quando selezioni Applica restrizioni ad attività specifiche, le azioni qui selezionate vengono applicate quando un utente ha eseguito l'accesso a un elemento protetto dalla prevenzione della perdita dei dati.

Attività Descrizione/opzioni
Copia negli Appunti Rileva quando i file protetti vengono copiati negli Appunti in un dispositivo di cui è stato eseguito l'onboarding. Per altre informazioni, vedere Attività endpoint che è possibile monitorare e su cui si può intervenire e Comportamento di copia negli Appunti
Effettua una copia in un dispositivo rimovibile Rileva quando i file protetti vengono copiati o spostati da un dispositivo di cui viene eseguito l'onboarding a un dispositivo USB rimovibile. Per ulteriori informazioni, vedere Gruppi di dispositivi USB rimovibili.
Eseguire una copia in una condivisione di rete Rileva quando i file protetti vengono copiati o spostati da un dispositivo di cui viene eseguito l'onboarding a qualsiasi condivisione di rete. Per altre informazioni, vedere Attività endpoint che è possibile monitorare e su cui è possibile intervenire e Copertura ed esclusioni della condivisione della rete.
Stampa Rileva quando un file protetto viene stampato da un dispositivo di cui è stato eseguito l'onboarding. Per ulteriori informazioni, vedere Gruppi di stampanti.
Copia o sposta usando un'app Bluetooth non consentita Rileva quando un file protetto viene copiato o spostato da un dispositivo Windows di cui è stato eseguito l'onboarding usando un'app Bluetooth non consentita. Per altre informazioni, vedere App Bluetooth non consentite. Questa opzione non è supportata su macOS.
Copiare o spostare usando RDP Rileva quando gli utenti copiano o spostano i file protetti da un dispositivo Windows di cui viene eseguito l'onboarding a un'altra posizione usando RDP. Questa opzione non è supportata su macOS.
Attività app con restrizioni

In precedenza denominate app non consentite, le attività delle app con restrizioni sono app a cui si desidera applicare restrizioni. Queste app sono definite in un elenco nelle impostazioni di Endpoint DLP. Quando un utente tenta di accedere a un file protetto da DLP usando un'app presente nell'elenco, è possibile scegliere , Audit onlyBlock with override, o Block l'attività. Le azioni DLP definite in Attività app con restrizioni vengono ignorate se l'app è membro di un gruppo di app con restrizioni. Vengono quindi applicate le azioni definite nel gruppo di app con restrizioni.

Attività Descrizione/opzioni
Accesso da parte di app con restrizioni Rileva quando le app non consentite tentano di accedere ai file protetti in un dispositivo Windows di cui è stato eseguito l'onboarding. Per altre informazioni, vedere App e gruppi di app con restrizioni.
Attività sui file per le app in gruppi di app con restrizioni

È possibile definire i gruppi di app con restrizioni nelle impostazioni di Endpoint DLP e aggiungere gruppi di app con restrizioni ai criteri. Quando si aggiunge un gruppo di app con restrizioni a un criterio, è necessario selezionare una di queste opzioni:

  • Non limitare l'attività dei file
  • Applica restrizioni a tutte le attività
  • Applicare restrizioni ad attività specifiche

Quando selezioni una delle opzioni Applica restrizioni e un utente tenta di accedere a un file protetto da DLP usando un'app presente nel gruppo di app con restrizioni, puoi scegliere , Audit onlyBlock with override, oppure Block per attività. Le azioni DLP definite qui sostituiscono le azioni definite in Attività app con restrizioni e Attività file per tutte le app per l'app.

Per altre informazioni, vedere App e gruppi di app con restrizioni.

Nota

La posizione dei dispositivi fornisce molte sottoattività (condizioni) e azioni. Per altre informazioni, vedi Attività endpoint che è possibile monitorare e su cui si può intervenire.

Importante

La condizione Copia negli appunti rileva quando un utente copia informazioni da un file protetto agli appunti. Usare Copia negli Appunti per bloccare, bloccare con override o controllare quando gli utenti copiano informazioni da un file protetto.

La condizione Incolla nei browser supportati rileva quando un utente tenta di incollare testo riservato in un campo di testo o in un modulo Web usando Microsoft Edge, Google Chrome con estensione Microsoft Purview o Mozilla Firefox con estensione Microsoft Purview, indipendentemente dalla provenienza di tali informazioni. Usare Incolla nei browser supportati per bloccare, bloccare con override o controllare quando gli utenti incollano informazioni riservate in un campo di testo o in un modulo Web.

Operazioni sulle istanze

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
  • Limitare le app di terze parti

Azioni dei repository locali

  • Limitare l'accesso o rimuovere file locali.
    • Impedire alle persone di accedere ai file archiviati nei repository locali
    • Impostare le autorizzazioni per il file (autorizzazioni ereditate dalla cartella padre)
    • Spostare il file dalla posizione in cui è archiviato a una cartella di quarantena

Per tutti i dettagli, vedere Azioni del repository locale DLP .

Azioni di Fabric e Power BI

  • Inviare una notifica agli utenti tramite messaggio di posta elettronica e suggerimenti per i criteri
  • Invia avvisi all'amministratore
  • Limitare l'accesso

Nota

Applicabile solo ai tipi di elementi supportati .

Azioni di Microsoft 365 Copilot

Questa funzionalità è in anteprima.

  • Escludere il contenuto nella posizione

Azioni delle app cloud gestite

  • Limitare le attività del browser e della rete

Azioni delle app cloud non gestite

  • Limitare le attività del browser e della rete

Azioni disponibili quando si combinano posizioni

Se si seleziona Exchange e qualsiasi altra posizione singola a cui applicare il criterio, il

  • Limitare l'accesso o crittografare il contenuto nelle posizioni di Microsoft 365 e tutte le azioni per le azioni della posizione non di Exchange sono disponibili.

Se si selezionano due o più percorsi non di Exchange a cui applicare il criterio, l'elemento

  • Limitare l'accesso o crittografare il contenuto nelle posizioni di Microsoft 365 e tutte le azioni per le azioni relative a posizioni non di Exchange sono disponibili.

Ad esempio, se si selezionano le posizioni Exchange e Dispositivi, sono disponibili queste azioni:

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
  • Controlla o limita le attività nei dispositivi Windows

Se selezioni Dispositivi e istanze, sono disponibili queste operazioni:

  • Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
  • Controlla o limita le attività nei dispositivi Windows
  • Limitare le app di terze parti

Il fatto che un'azione abbia effetto o meno dipende da come si configura la modalità del criterio. È possibile scegliere di eseguire il criterio in modalità di simulazione con o senza mostrare il suggerimento per il criterio selezionando l'opzione Esegui il criterio in modalità di simulazione . È possibile scegliere di eseguire il criterio non appena un'ora dopo la creazione selezionando l'opzione Attiva immediatamente oppure si può scegliere di salvarlo e tornarvi in un secondo momento selezionando l'opzione Mantieni disattivato .

Limitazioni della piattaforma DLP per le azioni

Nome azione Carico di lavoro Limiti
Limitare l'accesso o crittografare i contenuti in Microsoft 365 EXO/SPO/ODB Blocca l'accesso a domini o utenti esterni specifici opzione secondaria: i file immagine non sono protetti; È possibile generare più record di controllo per determinate azioni su un file bloccato da un utente bloccato (anteprima pubblica, solo SPO/ODB).
Impostare le intestazioni EXO
Rimuovi intestazione EXO
Reindirizzare il messaggio a utenti specifici EXO Un totale di 100 in tutte le regole DLP. Non può essere DL/SG
Inoltrare il messaggio per l'approvazione al responsabile del mittente EXO Manager deve essere definito in AD
Inoltrare il messaggio per l'approvazione a specifici responsabili approvazione EXO I gruppi non sono supportati
Aggiungere un destinatario alla casella A EXO Numero di <destinatari = 10; Non può essere DL/SG
Aggiungi destinatario alla casella Cc EXO Numero di <destinatari = 10; Non può essere DL/SG
Aggiungere un destinatario alla casella Ccn EXO Numero di <destinatari = 10; Non può essere DL/SG
Aggiungere il responsabile del mittente come destinatario EXO L'attributo manager deve essere definito in AD
Applica dichiarazione di non responsabilità HTML EXO
Anteponi oggetto EXO
Applicare la crittografia dei messaggi EXO
Rimuovere la crittografia dei messaggi EXO
(anteprima) Escludi contenuto nella posizione Copilot Microsoft 365 Copilot (anteprima) Solo i contenuti di SharePoint e OneDrive for Business possono essere esclusi dall'elaborazione da parte di Microsoft 365 Copilot

Notifiche agli utenti e suggerimenti per i criteri

Quando un utente tenta di eseguire un'attività su un elemento riservato in un contesto che soddisfa le condizioni di una regola, ad esempio un contenuto come una cartella di lavoro di Excel in un sito di OneDrive che contiene dati personali (PII) e viene condivisa con un utente guest), è possibile comunicarlo tramite messaggi di posta elettronica di notifica utente e popup di suggerimenti per i criteri nel contesto. Queste notifiche sono utili perché aumentano la consapevolezza e aiutano a informare gli utenti sui criteri di prevenzione della perdita dei dati dell'organizzazione.

Un'e-mail di avviso, un'e-mail di report dell'incidente e una notifica all'utente verranno inviate una sola volta per ogni documento. Se un documento con la condizione "Contenuto condiviso" viene condiviso due volte, ci sarà comunque una sola notifica.

Barra dei messaggi che mostra il suggerimento per i criteri in Excel 2016

Importante

  • I messaggi di posta elettronica di notifica vengono inviati senza protezione.
  • Email notifiche sono supportate solo per i servizi di Microsoft 365.

Supporto delle notifiche via email in base alla località selezionata

Località selezionata Notifiche via email supportate
Dispositivi - Non supportato
Exchange + Dispositivi - Supportato per Exchange
- Non supportato per dispositivi
Exchange - Supportato
Dispositivi SharePoint + - Supportato per SharePoint
- Non supportato per dispositivi
SharePoint - Supportato
Exchange + SharePoint - Supportato per Exchange
- Supportato per SharePoint
Dispositivi + SharePoint + Exchange - Non supportato per i dispositivi
- Supportato per SharePoint
Supportato per Exchange
Teams - Non supportato
OneDrive - Supportato per OneDrive per aziende o istituti di istruzione
- Non supportato per dispositivi
Fabric e Power-BI - Non supportato
Istanze - Non supportato
Repository locali - Non supportato
Exchange + SharePoint + OneDrive - Supportato per Exchange
- Supportato per SharePoint
- Supportato per OneDrive
Microsoft 365 Copilot (anteprima) - Non supportato
App cloud gestite - Non supportato
App cloud non gestite - (Anteprima) Supportato per le notifiche via e-mail. Vedere Notifiche Email per browser e rete (anteprima).

Notifiche Email per browser e rete (anteprima)

Quando una regola DLP è configurata per le app cloud non gestite (browser e rete), è possibile abilitare le notifiche e-mail per avvisare gli utenti finali via e-mail quando la loro attività è bloccata. Questa operazione è diversa dalle notifiche popup incorporate visualizzate direttamente nel browser, ad esempio in Microsoft Edge for Business. Le notifiche via email sono particolarmente utili per le integrazioni che non supportano le notifiche pop-up, come l'integrazione di Android Global Secure Access.

È possibile configurare le notifiche tramite posta elettronica per:

  • La persona che ha eseguito l'attività bloccata.
  • Destinatari aggiuntivi, ad esempio amministratori o responsabili della conformità.
Invio in batch delle notifiche via email

Le notifiche via email vengono inviate in batch per evitare un'ondata di comunicazioni:

  • La prima corrispondenza del criterio invia una notifica tramite posta elettronica immediatamente (entro pochi secondi dall'attività).
  • Tutte le corrispondenze di criteri aggiuntive entro un intervallo di 10 minuti vengono raggruppate in un'unica notifica tramite posta elettronica in cui sono elencate tutte le attività bloccate.
  • Dopo 10 minuti senza altre corrispondenze di criteri, la finestra viene reimpostata. La successiva corrispondenza dei criteri invia una notifica immediata e avvia una nuova finestra di 10 minuti.

Il messaggio di posta elettronica in batch elenca tutte le attività bloccate come singole voci, indipendentemente dal fatto che siano state attivate dalla stessa o da regole DLP diverse per lo stesso utente.

È anche possibile offrire agli utenti la possibilità di ignorare il criterio, in modo che non vengano bloccati se hanno una valida esigenza aziendale o se il criterio rileva un falso positivo.

Opzioni di configurazione dei suggerimenti per i criteri e delle notifiche utente

Le opzioni di configurazione delle notifiche utente e dei suggerimenti per i criteri variano a seconda delle posizioni di monitoraggio selezionate. Se hai selezionato:

  • Exchange
  • SharePoint
  • OneDrive
  • Chat e canale di Teams
  • Istanze

È possibile abilitare/disabilitare le notifiche utente per varie app Microsoft. Vedere riferimento ai suggerimenti per i criteri di prevenzione della perdita dei dati.

È anche possibile abilitare/disabilitare le notifiche con un suggerimento per i criteri.

  • notifiche tramite posta elettronica all'utente che ha inviato, condiviso o modificato per ultimo il contenuto OPPURE
  • Inviare una notifica a utenti specifici

È inoltre possibile personalizzare il testo del messaggio di posta elettronica, l'oggetto e il testo del suggerimento per i criteri.

Opzioni di configurazione delle notifiche agli utenti e dei suggerimenti per i criteri disponibili per Exchange, SharePoint, OneDrive, Teams Chat, Channel e Istanze

Per informazioni dettagliate sulla personalizzazione dei messaggi di posta elettronica di notifica dell'utente finale, vedere Notifiche di posta elettronica personalizzate.

Se sono stati selezionati solo Dispositivi, si ottengono tutte le stesse opzioni disponibili per Exchange, SharePoint, OneDrive, Teams Chat e Channel e Istanze, oltre all'opzione per personalizzare il titolo e il contenuto della notifica e aggiungere un collegamento ipertestuale sotto forma di pulsante Ottieni supporto che appare sul dispositivo Windows 10/11.

Notifiche dei suggerimenti per i criteri personalizzati limiti dei caratteri

Le notifiche dei suggerimenti per i criteri sono soggette ai limiti di caratteri seguenti:

Variabile Limite di caratteri
TITLE 120
CONTENT 250
JUSTIFICATION 250

Il collegamento ipertestuale non ha limiti di caratteri, ma è limitato allo spazio rimanente disponibile nell'intero pacchetto DLP. Il collegamento ipertestuale deve essere un URL risolvibile ed è astratto dietro un controllo selezionabile. Il collegamento ipertestuale Ulteriori informazioni è disponibile nelle app di Microsoft 365 Office.

Puoi personalizzare il titolo e il corpo del testo utilizzando i parametri seguenti.

Nome comune Parametro Esempio
nome del file %%NomeFile%% Contoso doc 1
nome del processo %%ProcessName%% Word
Nome criterio %%PolicyName%% Contoso altamente riservato
action %%Azioni applicate%% Incollare il contenuto del documento dagli Appunti a un'altra app

%%AppliedActions%% sostituisce questi valori nel corpo del messaggio:

Nome comune azione Valore sostituito dal parametro %%AppliedActions%%
Copia in uno spazio di archiviazione rimovibile scrittura in archivi rimovibili
Copia nella condivisione di rete Scrittura in una condivisione di rete
stampa stampa
Incollare dagli Appunti Incollare dagli Appunti
Copia tramite Bluetooth trasferimento tramite Bluetooth
Apri con un'app non consentita Apertura con questa app
Copia su un desktop remoto (RDP) Trasferimento a Desktop remoto
Caricamento in un sito Web non consentito Caricamento su questo sito
Accesso all'elemento tramite un browser non consentito Apertura con questo browser

Uso di questo testo personalizzato

%%AppliedActions%% Nome file %%FileName%% tramite %%ProcessName%% non è consentito dall'organizzazione. Selezionare 'Consenti' se si vuole ignorare il criterio %%PolicyName%%

produce questo testo nella notifica personalizzata:

L'operazione Incolla dagli Appunti Nome file: Contoso doc 1 tramite WINWORD.EXE non è consentita dall'organizzazione. Selezionare il pulsante "Consenti" se si vuole ignorare i criteri Contoso altamente riservato

È possibile localizzare i suggerimenti per i criteri personalizzati usando il cmdlet Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.

I suggerimenti per i criteri personalizzati mostrano la regola più restrittiva, non necessariamente la regola che esegue la restrizione.

Nota

Le notifiche utente e i suggerimenti per i criteri non sono disponibili per la posizione locale

Viene visualizzato solo il suggerimento per i criteri della regola con priorità più alta e più restrittiva. Ad esempio, verrà visualizzato un suggerimento per i criteri di una regola che blocca l'accesso al contenuto rispetto a un suggerimento per i criteri di una regola che invia semplicemente una notifica. In questo modo, gli utenti evitano di dover leggere troppi suggerimenti per i criteri.

Per altre informazioni sulla configurazione e l'uso delle notifiche agli utenti e dei suggerimenti per i criteri, inclusa la personalizzazione del testo della notifica e del suggerimento, vedere Inviare notifiche tramite posta elettronica e mostrare i suggerimenti per i criteri di prevenzione della perdita dei dati.

Considerazioni sui suggerimenti per i criteri

  • I suggerimenti per i criteri non vengono generati se l'etichetta di riservatezza si trova in un file compresso.
  • DLP ha difficoltà a generare suggerimenti per i criteri per i file crittografati.

Informazioni di riferimento sui suggerimenti per i criteri

I dettagli sul supporto per i suggerimenti per i criteri e le notifiche per le diverse app sono disponibili qui:

Bloccare gli utenti in Exchange

Nota

Se i suggerimenti per i criteri sono abilitati quando il criterio è configurato su Blocca solo gli utenti esterni all'organizzazione , la notifica dei suggerimenti per i criteri impedisce l'invio di un messaggio se sono presenti destinatari esterni. Pertanto, è necessario rimuovere eventuali destinatari esterni prima di poter inviare il messaggio ai destinatari interni.

Blocco e notifiche in SharePoint in Microsoft 365 e OneDrive

La tabella seguente illustra il comportamento di blocco e notifica della prevenzione della perdita dei dati per i criteri che hanno come ambito SharePoint in Microsoft 365 e OneDrive. Non è un elenco esaustivo e ci sono altre impostazioni che non rientrano nell'ambito di questo articolo.

Condizioni Impostazione Limita accesso Comportamento di blocco e notifica
Il contenuto viene condiviso da Microsoft 365 con persone esterne all'organizzazione Non configurata I messaggi di posta elettronica di notifica agli utenti, i suggerimenti per i criteri, gli avvisi DLP e i report degli eventi imprevisti vengono inviati quando un file viene condiviso con un guest o quando un guest accede al file.
Il contenuto viene condiviso da Microsoft 365, solo con persone interne all'organizzazione Non configurata I messaggi di posta elettronica di notifica degli utenti, i suggerimenti per i criteri, gli avvisi DLP e i report degli eventi imprevisti vengono inviati quando vengono rilevate informazioni riservate nel documento.
Il contenuto viene condiviso da Microsoft 365, solo con persone interne all'organizzazione - Limitare l'accesso o crittografare i contenuti nelle posizioni
- di Microsoft 365Impedire agli utenti di ricevere messaggi di posta elettronica o accedere ai file condivisi di SharePoint, OneDrive e Teams
- Blocca tutti
- L'accesso ai file sensibili viene bloccato non appena vengono caricati.
- Quando viene caricato un file, vengono inviati messaggi di posta elettronica di notifica agli utenti, suggerimenti per i criteri, avvisi DLP e report sugli eventi imprevisti
Il contenuto viene condiviso da Microsoft 365 con persone esterne all'organizzazione - Limitare l'accesso o crittografare i contenuti nelle posizioni
- di Microsoft 365Impedire agli utenti di ricevere messaggi di posta elettronica o accedere ai file
- condivisi di SharePoint, OneDrive e TeamsBlocca solo le persone esterne all'organizzazione
- L'accesso a un file riservato viene bloccato non appena viene caricato, indipendentemente dal fatto che il documento sia condiviso o meno per tutti gli ospiti. I suggerimenti per i criteri verranno inviati quando vengono rilevate informazioni sensibili.
- Se le informazioni sensibili vengono aggiunte a un file dopo che è stato condiviso e consultato da un utente esterno all'organizzazione, verranno inviati avvisi e report sugli incidenti.
- Se il documento contiene informazioni sensibili prima di essere caricato, la condivisione esterna verrà bloccata in modo proattivo. Poiché la condivisione esterna in questo scenario viene bloccata quando il file viene caricato, non vengono inviati avvisi o report di eventi imprevisti. L'eliminazione degli avvisi e dei report degli eventi imprevisti è progettata per evitare un flusso di avvisi all'utente per ogni file bloccato. I messaggi di posta elettronica di notifica degli utenti, i suggerimenti per i criteri, gli avvisi DLP e i report degli eventi imprevisti vengono inviati quando viene caricato un file o vengono aggiunte informazioni riservate al file.
- Il blocco proattivo verrà visualizzato come evento nel log di audit e in Esplora attività.
- Il contenuto viene condiviso da Microsoft 365 - Con persone esterne all'organizzazione - Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
- Impedire agli utenti di ricevere messaggi di posta elettronica o accedere ai file condivisi di SharePoint, OneDrive e Teams
- Blocca tutti
- Quando il primo utente esterno all'organizzazione accede al documento, l'evento causa il blocco del documento.
- Si prevede che per un breve periodo il documento sia accessibile agli utenti guest che hanno il collegamento al file.
- Le e-mail di notifica degli utenti, i suggerimenti per i criteri, gli avvisi DLP e i rapporti sugli incidenti vengono inviati quando un file viene condiviso con un guest o quando un guest accede a tale file.
Il contenuto viene condiviso da Microsoft 365 con persone esterne all'organizzazione - Limitare l'accesso o crittografare i contenuti nelle posizioni di Microsoft 365
- Impedire agli utenti di ricevere messaggi di posta elettronica o accedere ai file condivisi di SharePoint, OneDrive e Teams
- Blocca l'accesso a domini o utenti esterni specifici (in anteprima pubblica, solo SPO/ODB)
- L'accesso viene negato quando un utente o un dominio esterno configurato tenta di aprire, visualizzare in anteprima o scaricare il file.
- Viene generato un record di controllo per ogni tentativo di accesso bloccato (soggetto a limitazioni di anteprima).
- Gli eventi possono essere esaminati in Avvisi DLP, Esplora attività e Audit log. L'evento contiene l'e-mail dell'utente bloccato.
- Gli utenti e i domini interni non possono essere bloccati con questa sotto-opzione; usare Blocca tutti per bloccare gli utenti interni.

Ulteriori informazioni URL

Gli utenti potrebbero voler scoprire perché la loro attività viene bloccata. È possibile configurare un sito o una pagina che fornisca altre informazioni sui criteri. Quando si seleziona Fornisci un URL di conformità per l'utente finale per altre informazioni sui criteri dell'organizzazione (disponibile solo per Exchange) e l'utente riceve una notifica di suggerimento per i criteri in Outlook Win32, il collegamento Altre informazioni punta all'URL del sito fornito. Questo URL ha la priorità rispetto all'URL di conformità globale configurato con Set-PolicyConfig -ComplainceURL.

Importante

È necessario configurare il sito o la pagina a cui Ulteriori informazioni punta da zero. Microsoft Purview non offre questa funzionalità predefinita.

Override dell’utente

Lo scopo degli override utente è quello di offrire agli utenti un modo per aggirare, con una giustificazione, le azioni di blocco dei criteri DLP sugli elementi sensibili in Exchange, SharePoint, OneDrive o Teams, in modo che possano continuare il loro lavoro. Le sostituzioni utente sono abilitate solo quando è abilitata l'opzione Invia una notifica agli utenti nei servizi di Office 365 con un suggerimento per i criteri, in modo che le sostituzioni utente vadano di pari passo con le notifiche e i suggerimenti per i criteri.

Opzioni di override dell'utente per un criterio di prevenzione della perdita dei dati

Nota

Le sostituzioni utente non sono disponibili per il percorso dei repository locali.

In genere, le sostituzioni utente sono utili quando l'organizzazione implementa per la prima volta un criterio. Il feedback ottenuto da qualsiasi giustificazione di override e dall'identificazione dei falsi positivi aiuta a ottimizzare il criterio.

  • Se i suggerimenti per i criteri nella regola più restrittiva permettono agli utenti di eseguire l'override della regola, l'override di questa regola comporta anche l'override di qualsiasi altra regola corrispondente al contenuto.

Comportamento di override dell'utente

Quando un utente seleziona l'opzione Consenti per ignorare un'azione di blocco per queste attività:

  • Stampa
  • Effettua una copia su un dispositivo USB rimovibile
  • Copia in una condivisione di rete

Entro 30 secondi dalla visualizzazione della notifica popup, l'attività può continuare. Se l'utente non seleziona l'opzione Consenti entro 30 secondi, l'attività viene bloccata.

Per tutte le altre attività, l'utente deve ripetere l'attività dopo aver selezionato l'opzione Consenti per completarla

Motivazione aziendale X-Header

Quando un utente sostituisce un blocco con un'azione di override in un messaggio di posta elettronica, l'opzione di override e il testo fornito vengono archiviati nel log di controllo e nell'intestazione X del messaggio di posta elettronica. Per visualizzare le sostituzioni della giustificazione aziendale, cercare il valore del logExceptionInfo di controllo per i dettagli. Ecco un esempio dei valori del log di controllo:

{
    "FalsePositive"; false,
    "Justification"; My manager approved sharing of this content",
    "Reason"; "Override",
    "Rules": [
         "<message guid>"
    ]
}

Se si dispone di un processo automatizzato che usa i valori di giustificazione aziendale, il processo può accedere a tali informazioni a livello di programmazione nei dati dell'intestazione X del messaggio di posta elettronica.

Nota

I msip_justification valori sono memorizzati nell'ordine seguente:

False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].

Si noti che i valori sono separati da punti e virgola. Il testo libero massimo consentito è di 500 caratteri.

Report degli incidenti

Quando viene soddisfatta una regola, è possibile inviare un messaggio di posta elettronica di avviso al responsabile della conformità (o a qualsiasi persona scelta) con i dettagli dell'evento e visualizzarli nella dashboard Avvisi di Prevenzione della perdita di dati Microsoft Purview e nel portale di Microsoft Defender XDR. Un avviso include informazioni sull'elemento corrispondente, il contenuto effettivo corrispondente alla regola e il nome dell'ultima persona che ha modificato il contenuto.

Nell'anteprima i messaggi di posta elettronica di avviso per gli amministratori includono dettagli quali:

  • Gravità dell'avviso
  • L'ora in cui si è verificato l'avviso
  • L'attività.
  • I dati sensibili rilevati.
  • Alias dell'utente la cui attività ha attivato l'avviso.
  • Il criterio corrispondente.
  • ID avviso
  • Operazione endpoint tentata se la posizione dei dispositivi è inclusa nell'ambito del criterio.
  • App in uso.
  • Nome del dispositivo, se la corrispondenza si è verificata in un dispositivo endpoint.

La prevenzione della perdita dei dati fornisce informazioni sugli eventi imprevisti ad altri servizi di Microsoft Purview Information Protection, ad esempio la gestione dei rischi Insider. Per ottenere informazioni sugli eventi imprevisti per la gestione dei rischi Insider, è necessario impostare il livello di gravità dei report degli eventi imprevisti su Alto.

Invia un avviso ogni volta che una regola corrisponde o aggrega nel tempo in un minor numero di report

Tipi di avviso

Gli avvisi possono essere inviati ogni volta che un'attività corrisponde a una regola, il che può essere fastidioso. Per ridurre il rumore, possono essere aggregati in base al numero di corrispondenze o al volume di oggetti in un periodo di tempo specificato. Esistono due tipi di avvisi che è possibile configurare nei criteri DLP.

  • Gli avvisi per eventi singoli vengono in genere usati nei criteri che monitorano gli eventi altamente sensibili che si verificano in un volume ridotto, ad esempio un singolo messaggio di posta elettronica con 10 o più numeri di carta di credito dei clienti inviati all'esterno dell'organizzazione. In anteprima l'aggregazione degli avvisi basata sull'utente (anteprima) modifica il comportamento degli avvisi di singoli eventi.

  • Gli avvisi di eventi aggregati vengono in genere usati nei criteri che monitorano gli eventi che si verificano in un volume maggiore in un periodo di tempo. Ad esempio, un avviso aggregato può essere attivato quando 10 singoli messaggi e-mail, ognuno con un numero di carta di credito del cliente, vengono inviati all'esterno dell'organizzazione nell'arco di 48 ore.

Nota

Per le regole con avvisi configurati nei carichi di lavoro di SharePoint o OneDrive, viene inviato un solo avviso per file e per ogni regola. Questo vale anche se la stessa violazione è stata commessa da più utenti.

Altre opzioni di avviso

Quando si seleziona Usa i report degli eventi imprevisti via e-mail per ricevere una notifica quando si verifica una corrispondenza dei criteri , è possibile scegliere di includere:

  • Nome dell'ultima persona che ha modificato il contenuto.
  • I tipi di contenuto riservato che corrispondevano alla regola.
  • Livello di gravità della regola.
  • Contenuto corrispondente alla regola, incluso il testo circostante.
  • Elemento che contiene il contenuto che corrisponde alla regola.

Per altre informazioni sugli avvisi, vedi:

Raccolta di prove per le attività di file nei dispositivi

Se è stata abilitata la raccolta di prove di configurazione per le attività sui file nei dispositivi e sono stati aggiunti gli account di archiviazione di Azure, è possibile selezionare Raccogli file originale come prova per tutte le attività di file selezionate nell'endpoint e nell'account di archiviazione di Azure in cui si vogliono copiare gli elementi. Devi anche scegliere le attività per cui vuoi copiare gli elementi. Ad esempio, se si seleziona Stampa ma non Copia in una condivisione di rete, solo gli elementi stampati dai dispositivi monitorati verranno copiati nell'account di archiviazione di Azure.

Opzioni aggiuntive

Se sono presenti più regole in un criterio, è possibile usare le opzioni aggiuntive per controllare l'ulteriore elaborazione delle regole se è presente una corrispondenza con la regola che si sta modificando, nonché per impostare la priorità per la valutazione della regola. Questa opzione è supportata solo per le sedi di Exchange e Teams

Vedere anche