Esercitazione: Configurare i criteri di contenuto

Il filtro dei contenuti di rete in Microsoft Entra Internet Access consente agli amministratori di usare i criteri di contenuto per impedire il trasporto di tipi di file specifici in rete. Questa funzionalità consente di proteggere i dati sensibili bloccando i caricamenti e i download di determinati formati di file ( ad esempio .doc, .docx, .pdfe .zip) da e verso applicazioni Web come ChatGPT, Gmail e app di condivisione file. Può anche usare Microsoft Purview per analizzare i file e applicare criteri a livello di rete in base alle etichette di riservatezza dei documenti.

In questa esercitazione apprenderai a:

  • Creare un criterio di contenuto per bloccare il caricamento di tipi di file specifici.
  • Collegare i criteri di contenuto a un profilo di sicurezza.
  • Verificare che il blocco del caricamento dei file funzioni come previsto.

Concetti chiave

Perché i criteri di contenuto sono critici?

I criteri di contenuto riguardano un vettore di esfiltrazione di dati chiave, ovvero gli utenti che caricano intenzionalmente o accidentalmente file sensibili in destinazioni non autorizzate.

Scenario di minaccia Esempio Soluzione dei criteri di contenuto
Perdita di dati di Shadow AI Il dipendente incolla un contratto riservato in ChatGPT. Bloccare i caricamenti di documenti in *.oaiusercontent.com.
Esfiltrazione di posta elettronica personale Un dipendente invia il database clienti al proprio account Gmail personale. Blocca i caricamenti in mail.google.com.
Archiviazione cloud non autorizzata I dipendenti sincronizzano i file di lavoro con Dropbox personale. Blocca i caricamenti in *.dropbox.com.
Minaccia interna I dipendenti malintenzionati scaricano i file sensibili prima di uscire. Blocca i download di tipi di file specifici.

Come funzionano le politiche di contenuto con l'ispezione TLS

User attempts upload     GSA client      SSE with TLS inspection     Destination
         │                    │                     │                      │
         │  Upload file.pdf   │                     │                      │
         ├───────────────────>│                     │                      │
         │                    │  Tunnel traffic     │                      │
         │                    ├────────────────────>│                      │
         │                    │                     │  Decrypt & inspect   │
         │                    │                     │  ┌───────────────┐   │
         │                    │                     │  │ File type: PDF│   │
         │                    │                     │  │ Action: Upload│   │
         │                    │                     │  │ Dest: chatgpt │   │
         │                    │                     │  │ → BLOCK       │   │
         │                    │                     │  └───────────────┘   │
         │    Block message   │                     │                      │
         │<───────────────────┤                     │                      │

I criteri di contenuto richiedono l'abilitazione dell'ispezione TLS (Transport Layer Security). SSE (Security Service Edge) non è in grado di rilevare i tipi di file all'interno di caricamenti crittografati, a meno che il traffico non venga decrittografato.

Video dimostrativi

Il video seguente illustra come configurare un criterio di contenuto.

Passaggio 1: Creare un criterio di contenuto

  1. Dal Microsoft Entra admin center passare a Global Secure Access>Sicuro>Criteri sul contenuto.

  2. Selezionare Crea politica.

  3. Immettere un nome e una descrizione per la politica. Seleziona Avanti.

  4. Seleziona Aggiungi regola.

  5. Immetti le informazioni seguenti:

    • Nome regola: Immettere Blocca caricamenti in ChatGPT e Gmail.
    • Descrizione: Immettere una descrizione (facoltativo).
    • Priorità: Selezionare 120.
    • Stato: Selezionare Abilitato.
    • Azione: Selezionare Blocca.
    • Attività: Selezionare la casella di controllo Carica.
    • Tipi di contenuto: Selezionare le caselle di controllo per Word (97-2003), Documento Word e PDF.
  6. Selezionare Aggiungi destinazione, selezionare FQDN e quindi immettere i nomi di dominio completi (FQDN) seguenti:

    • *.oaiusercontent.com
    • mail.google.com
    • clients6.google.com
    • *.clients6.google.com
  7. Seleziona Aggiungi.

  8. Selezionare Aggiungi destinazione, quindi selezionare URL e immettere gli URL seguenti:

    • https://chatgpt.com/backend-api/files
    • https://chatgpt.com/backend-api/files/process_upload_stream

    Screenshot che mostra la configurazione della regola dei criteri di contenuto.

    Annotazioni

    Le app possono usare più URL e FQDN sotto le quinte quando si interagisce con essi. In questo esempio ChatGPT usa *.oaiusercontent.com e Gmail usa mail.google.com. Se i criteri di contenuto non vengono applicati, rivolgersi agli strumenti di sviluppo per verificare quali URL e FQDN usano l'app.

  9. Seleziona Salva.

  10. Selezionare Avantie quindi selezionare Crea.

  1. Dopo aver creato i criteri, passare a Global Secure Access>Secure>Security profiles.
  2. Selezionare il profilo di sicurezza esistente da un tutorial precedente.
  3. Passare al riquadro Criteri di collegamento .
  4. Selezionare Collega un criterio e quindi selezionare Criterio contenuto esistente.
  5. Scegliere i criteri di contenuto creati e selezionare Aggiungi.

Annotazioni

Verificare che il profilo di sicurezza sia assegnato a un criterio Microsoft Entra Conditional Access.

Passaggio 3: Verificare il blocco del caricamento e del download dei file

  1. Nel dispositivo di test aprire un browser, passare a www.chatgpt.come accedere con un account di propria scelta.

  2. Tentare di caricare un documento PDF o Word in ChatGPT e verificare che il caricamento abbia esito negativo.

  3. Passare a mail.google.come accedere con un account Google.

  4. Tentare di caricare un documento PDF o Word in Gmail e verificare che il caricamento abbia esito negativo.

    Screenshot che mostra un tentativo di caricamento di file bloccato.

Limitazioni note

Vedere la documentazione ufficiale per l'elenco delle limitazioni note.

Che cosa si è appreso

In questa esercitazione sono state eseguite le attività seguenti:

  • È stato creato un criterio di contenuto per impedire l'esfiltrazione dei dati: È stato bloccato il caricamento di tipi di documenti specifici in strumenti di intelligenza artificiale e messaggi di posta elettronica personali, che puntano a un vettore di perdita di dati chiave.
  • Individuazione FQDN comprensibile per le app: Si è appreso che le applicazioni Web usano spesso più URL back-end, ad esempio *.oaiusercontent.com per ChatGPT.
  • Criteri di contenuto collegati ai profili di sicurezza: Si è appreso che i criteri di contenuto seguono lo stesso modello di profilo di sicurezza, che è possibile usare per indirizzare utenti specifici tramite l'accesso condizionale.
  • Combinazione di più controlli di sicurezza: In questa esercitazione è stato illustrato il funzionamento dei criteri di contenuto insieme al filtro dei contenuti Web, all'ispezione TLS e all'intelligence sulle minacce come parte di una strategia di sicurezza completa.

Identificare gli FQDN dell'applicazione

Quando si configurano i criteri di contenuto, è necessario conoscere i nomi di dominio completi effettivi usati dalle applicazioni.

Per individuare i nomi di dominio completi, selezionare F12 per aprire gli strumenti di sviluppo del browser:

  1. Aprire la scheda Rete.
  2. Caricare un file nell'app di destinazione.
  3. Cerca le richieste con contenuti dei file POST.

Usare la funzionalità di individuazione delle applicazioni per identificare le app usate e quindi creare criteri di contenuto di destinazione:

1. Discover shadow AI apps.
        ↓
2. Assess risk scores.
        ↓
3. Decide to block entirely or allow with content restrictions.
        ↓
4. Create content policy if allowing with restrictions.

Procedure consigliate

  • Iniziare bloccando i caricamenti in app di intelligenza artificiale ad alto rischio (o in tutte le app di intelligenza artificiale con eccezioni autorizzate).
  • Valutare la possibilità di bloccare sia i caricamenti che i download per la massima protezione.
  • Testare i criteri con un gruppo pilota prima della distribuzione generale.
  • Comunicare le modifiche agli utenti per evitare confusione.

Per ulteriori informazioni, vedi le seguenti risorse: