Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Important
I criteri file verranno ritirati il 6 gennaio 2027. Per mantenere la protezione dei dati basata su file, eseguire la migrazione ai criteri di prevenzione della perdita di dati o di etichettatura automatica di Microsoft Purview.
Questo articolo mostra come creare e configurare politiche di file e sessioni di Defender for Cloud Apps per scenari comuni di protezione delle informazioni. Questi scenari includono il rilevamento della condivisione esterna di dati sensibili, la crittografia dei dati a riposo, il blocco dei download e altro ancora. Ogni scenario elenca i propri prerequisiti, come app connesse o integrazione con Microsoft Purview Information Protection.
Defender for Cloud Apps può monitorare qualsiasi tipo di file. Supporta più di 20 filtri di metadati, come livello di accesso e tipo di file. Diverse delle politiche in questo articolo utilizzano il Data Classification Service (DCS), che ispeziona il contenuto dei file per identificare i tipi di informazioni sensibili. Per altre informazioni, vedere Criteri file.
Rilevare e impedire la condivisione esterna di dati sensibili
Rilevare quando i file con informazioni di identificazione personale o altri dati sensibili vengono archiviati in un servizio cloud e condivisi con utenti esterni all'organizzazione che violano i criteri di sicurezza dell'azienda e creano una potenziale violazione della conformità.
Alcune delle politiche in questa sezione utilizzano il Data Classification Service (DCS) come metodo di ispezione per identificare le informazioni sensibili nei tuoi file.
Prerequisiti
Per connettere le app, è necessario avere almeno un'app connessa usando connettori app.
Passaggi
Per creare criteri di file che rilevano dati sensibili condivisi esternamente:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Impostare il filtro Livello di accesso uguale a Pubblico (Internet) /Pubblico/Esterno.
In Metodo di ispezione selezionare Servizio di classificazione dati (DCS) e in Seleziona tipo selezionare il tipo di informazioni riservate che si vuole controllare da DCS.
Configurare le azioni di governance da eseguire quando viene attivato un avviso. Ad esempio, è possibile creare un'azione di governance eseguita in caso di violazioni dei file rilevate in Google Workspace in cui si seleziona l'opzione Rimuovi utenti esterni e Rimuovi accesso pubblico.
Creare il criterio file.
Rilevare dati riservati condivisi esternamente
Rileva quando file etichettati come Confidenziale in un servizio cloud vengono condivisi con utenti esterni. Questa condivisione viola le politiche aziendali.
Prerequisiti
È necessario avere almeno un'app connessa usando i connettori di app.
Abilitare l'integrazione Microsoft Purview Information Protection.
Passaggi
Per creare criteri di file che rilevano dati riservati condivisi esternamente:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Imposta l'etichetta di sensibilità del filtro su Microsoft Purview Information Protection. Seleziona l'etichetta Confidenziale o l'equivalente della tua azienda.
Impostare il filtro Livello di accesso uguale a Pubblico (Internet) /Pubblico/Esterno.
Opzionale: Imposta le azioni di Governance per i file quando viene rilevata una violazione. Le azioni disponibili variano tra i servizi.
Creare il criterio file.
Rilevare e crittografare i dati sensibili a riposo
Rileva file che contengono dati personali o altri dati sensibili condivisi in un'app cloud. Poi applica etichette di sensibilità per limitare l'accesso ai dipendenti della tua azienda.
Prerequisiti
È necessario avere almeno un'app connessa usando i connettori di app.
Abilitare l'integrazione Microsoft Purview Information Protection.
Passaggi
Questa politica utilizza il Data Classification Service (DCS), che ispeziona il contenuto dei file per i tipi di informazioni sensibili.
Utilizza i seguenti passaggi per creare la politica:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Sotto il metodo di ispezione, seleziona il Servizio di Classificazione dei Dati (DCS). Sotto Seleziona tipo, seleziona il tipo di dati sensibili che vuoi che DCS ispezioni.
Sotto Azioni di Governance, seleziona Applica l'etichetta di sensibilità. Seleziona l'etichetta che la tua azienda utilizza per limitare l'accesso ai dipendenti.
Nota
La possibilità di applicare un'etichetta di riservatezza direttamente in Defender for Cloud Apps è attualmente supportata solo per Box, Google Workspace, SharePoint Online e OneDrive for Business.
Creare il criterio file.
Rilevare l'accesso ai dati da una posizione non autorizzata
Rilevare quando si accede ai file da una posizione non autorizzata, in base alle posizioni comuni dell'organizzazione, per identificare una potenziale perdita di dati o un accesso dannoso.
Prerequisiti
Per connettere le app, è necessario avere almeno un'app connessa usando connettori app.
Passaggi
Per creare i criteri di attività, seguire questa procedura:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Creare un nuovo criterio attività.
Impostare il tipo di attività del filtro sulle attività di file e cartelle di interesse, ad esempio Visualizzazione, Download, Accesso e Modifica.
Impostare il filtro Località non uguale a e quindi immettere i paesi o le aree geografiche da cui l'organizzazione si aspetta l'attività.
- Facoltativo: è possibile usare l'approccio opposto e impostare il filtro su Località uguale se l'organizzazione blocca l'accesso da paesi/aree geografiche specifici.
Facoltativo: creare azioni di governance da applicare alla violazione rilevata (la disponibilità varia tra i servizi), ad esempio Sospendi utente.
Crea il criterio relativo alle attività.
Rilevare e proteggere l'archivio dati riservato in un sito di SharePoint non conforme
Rilevare i file etichettati come riservati e archiviati in un sito di SharePoint non conforme.
Prerequisiti
Le etichette di riservatezza vengono configurate e usate all'interno dell'organizzazione.
Passaggi
Eseguire la procedura seguente per rilevare e proteggere i dati riservati in un sito di SharePoint non conforme:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Impostare il filtro Etichetta di riservatezza su Microsoft Purview Information Protection uguale all'etichetta Riservata o all'equivalente nella propria organizzazione.
Impostare il filtro Cartella padre non uguale a e quindi in Selezionare una cartella scegliere tutte le cartelle conformi nell'organizzazione.
In Avvisi selezionare Crea un avviso per ogni file corrispondente.
Facoltativo: impostare le azioni di governance da eseguire sui file quando viene rilevata una violazione. Le azioni di governance disponibili variano a seconda dei servizi. Ad esempio, impostare Box su Inviare digest sulla corrispondenza dei criteri al proprietario del file e Sposta in quarantena amministratore.
Creare il criterio file.
Rilevare il codice sorgente condiviso esternamente
Rilevare quando i file che contengono contenuto che potrebbe essere codice sorgente vengono condivisi pubblicamente o condivisi con utenti esterni all'organizzazione.
Prerequisiti
È necessario avere almeno un'app connessa usando i connettori di app.
Passaggi
Usare la procedura seguente per creare i criteri dal modello:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Selezionare e applicare il modello di criteri Codice sorgente condiviso esternamente.
Facoltativo: personalizzare l'elenco di estensioni di file in modo che corrispondano alle estensioni del file di codice sorgente dell'organizzazione.
Facoltativo: impostare le azioni di governance da eseguire sui file quando viene rilevata una violazione. Le azioni di governance disponibili variano a seconda dei servizi. Ad esempio, in Box, Inviare digest sulla corrispondenza dei criteri al proprietario del file e Sposta in quarantena amministratore.
Creare il criterio file.
Rilevare l'accesso non autorizzato ai dati del gruppo
Rilevare quando determinati file appartenenti a un gruppo di utenti specifico vengono accessibili in modo eccessivo da un utente che non fa parte del gruppo, che potrebbe essere una potenziale minaccia insider.
Prerequisiti
È necessario avere almeno un'app connessa usando i connettori di app.
Passaggi
Per rilevare l'accesso non autorizzato ai dati del gruppo, seguire questa procedura:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Creare un nuovo criterio attività.
In Agisci su selezionare Attività ripetute e personalizzare le attività ripetute minime e impostare un intervallo di tempo in modo che sia conforme ai criteri dell'organizzazione.
Impostare il tipo di attività del filtro sulle attività di file e cartelle di interesse, ad esempio Visualizzazione, Download, Accesso e Modifica.
Impostare il filtro Utente su Da gruppo uguale a e quindi selezionare i gruppi di utenti pertinenti.
Nota
I gruppi di utenti possono essere importati manualmente dalle app supportate.
Impostare il filtro File e cartelle su File o cartelle specifici uguali e quindi scegliere i file e le cartelle che appartengono al gruppo di utenti controllati.
Impostare le azioni di governance da eseguire sui file quando viene rilevata una violazione. Le azioni di governance disponibili variano a seconda dei servizi. Ad esempio, è possibile scegliere Sospendi utente.
Creare il criterio file.
Rilevare bucket S3 accessibili pubblicamente
Rilevare e prevenire potenziali perdite di dati dai bucket AWS S3.
Prerequisiti
È necessario avere un'istanza di AWS connessa usando i connettori di app.
Passaggi
Per rilevare bucket S3 accessibili pubblicamente, seguire questa procedura:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Selezionare e applicare il modello di criterio Bucket S3 accessibili pubblicamente (AWS).
Impostare le azioni di governance da eseguire sui file quando viene rilevata una violazione. Le azioni di governance disponibili variano a seconda dei servizi. Ad esempio, impostare AWS su Rendi privato , in modo da rendere privati i bucket S3.
Creare il criterio file.
Rilevare e proteggere i dati correlati al GDPR nelle app di archiviazione file
Rileva file nelle app di archiviazione cloud che contengono dati personali o altri dati sensibili soggetti al GDPR. Poi applica etichette di sensibilità per limitare l'accesso al personale autorizzato.
Prerequisiti
È necessario avere almeno un'app connessa usando i connettori di app.
L'integrazione di Microsoft Purview Information Protection è abilitata e l'etichetta GDPR è configurata in Microsoft Purview
Passaggi
Usare la procedura seguente per creare i criteri di protezione dei dati correlati al GDPR:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio per i file.
Sotto il metodo di ispezione, seleziona il Servizio di Classificazione dei Dati (DCS). Sotto Selezione tipo, seleziona uno o più tipi di informazioni relativi al GDPR. Esempi includono numero di carta di debito UE, numero di patente di guida UE, numero di identificazione nazionale/regionale UE, numero passaporto UE, SSN UE e numero di identificazione fiscale UE.
Imposta le azioni di Governance per i file quando viene rilevata una violazione. Seleziona l'etichetta Applica sensibilità per ogni app supportata.
Nota
Attualmente, Applica etichetta di riservatezza è supportato solo per Box, Google Workspace, SharePoint Online e OneDrive for business.
Creare il criterio file.
Bloccare i download per gli utenti esterni in tempo reale
Impedire l'esfiltrazione dei dati aziendali da parte di utenti esterni, bloccando i download di file in tempo reale, usando i controlli sessione Defender for Cloud Apps.
Prerequisiti
Verificare che l'app sia un'app basata su SAML che usi Microsoft Entra ID per l'accesso single sign-on oppure che abbia eseguito l'onboarding su Defender for Cloud Apps per il controllo app per l'accesso condizionale.
Per altre informazioni sulle app supportate, vedere App e client supportati.
Passaggi
Seguire questa procedura per bloccare i download per gli utenti esterni in tempo reale:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio di sessione.
In Tipo di controllo sessione selezionare Scarica file di controllo (con ispezione).
In Filtri attività selezionare Utente e impostarlo su Da gruppo uguale a Utenti esterni.
Nota
Non è necessario impostare filtri per le app per consentire l'applicazione di questo criterio a tutte le app.
È possibile usare il filtro File per personalizzare il tipo di file. In questo modo si ottiene un controllo più granulare sul tipo di file controllato dai criteri di sessione.
In Azioni selezionare Blocca. È possibile selezionare Personalizza messaggio di blocco per impostare un messaggio personalizzato da inviare agli utenti in modo che comprendano il motivo per cui il contenuto è bloccato e come possono abilitarlo applicando l'etichetta di riservatezza corretta.
Selezionare Crea.
Applicare la modalità di sola lettura per gli utenti esterni in tempo reale
Impedire l'esfiltrazione dei dati aziendali da parte di utenti esterni, bloccando le attività di stampa e copia/incolla in tempo reale, usando i controlli sessione Defender for Cloud Apps.
Prerequisiti
Verificare che l'app sia un'app basata su SAML che usi Microsoft Entra ID per l'accesso single sign-on oppure che abbia eseguito l'onboarding su Defender for Cloud Apps per il controllo app per l'accesso condizionale.
Per altre informazioni sulle app supportate, vedere App e client supportati.
Passaggi
Per applicare la modalità di sola lettura per gli utenti esterni, seguire questa procedura:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio di sessione.
In Tipo di controllo sessione selezionare Blocca attività.
Nel filtro origine attività :
Selezionare Utente e impostare Da gruppo a Utenti esterni.
Selezionare Tipo di attività uguale a Stampa e Taglia/copia elemento.
Nota
Non è necessario impostare filtri per le app per consentire l'applicazione di questo criterio a tutte le app.
Facoltativo: in Metodo di ispezione selezionare il tipo di ispezione da applicare e impostare le condizioni necessarie per l'analisi DLP.
In Azioni selezionare Blocca. È possibile selezionare Personalizza messaggio di blocco per impostare un messaggio personalizzato da inviare agli utenti in modo che comprendano il motivo per cui il contenuto è bloccato e come possono abilitarlo applicando l'etichetta di riservatezza corretta.
Selezionare Crea.
Bloccare il caricamento di documenti non classificati in tempo reale
Impedire agli utenti di caricare dati non protetti nel cloud usando i controlli sessione Defender for Cloud Apps.
Prerequisiti
- Verificare che l'app sia un'app basata su SAML che usi Microsoft Entra ID per l'accesso single sign-on oppure che abbia eseguito l'onboarding su Defender for Cloud Apps per il controllo app per l'accesso condizionale.
Per altre informazioni sulle app supportate, vedere App e client supportati.
- Le etichette di riservatezza di Microsoft Purview Information Protection devono essere configurate e usate all'interno dell'organizzazione.
Passaggi
Usare la procedura seguente per bloccare i caricamenti di documenti non classificati in tempo reale:
Nel portale di Microsoft Defender, in App cloud, passare a Criteri ->Gestione dei criteri. Crea un nuovo criterio di sessione.
In Tipo di controllo sessione selezionare Controlla caricamento file (con ispezione) o Scarica file di controllo (con ispezione).
Nota
Non è necessario impostare filtri per consentire l'applicazione di questo criterio a tutti gli utenti e le app.
Selezionare il filtro di file Etichetta di riservatezza non uguale a e quindi selezionare le etichette usate dall'azienda per contrassegnare i file classificati.
Facoltativo: in Metodo di ispezione selezionare il tipo di ispezione da applicare e impostare le condizioni necessarie per l'analisi DLP.
In Azioni selezionare Blocca. È possibile selezionare Personalizza messaggio di blocco per impostare un messaggio personalizzato da inviare agli utenti in modo che comprendano il motivo per cui il contenuto è bloccato e come possono abilitarlo applicando l'etichetta di riservatezza corretta.
Selezionare Crea.
Nota
Per l'elenco dei tipi di file che Defender for Cloud Apps supporta attualmente per le etichette di riservatezza di Microsoft Purview Information Protection, vedere prerequisiti per l'integrazione di Microsoft Purview Information Protection.
Passaggi successivi
Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.