Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il filtro dei contenuti di rete in Microsoft Entra Internet Access consente agli amministratori di usare i criteri di contenuto per impedire il trasporto di tipi di file specifici in rete. Questa funzionalità consente di proteggere i dati sensibili bloccando i caricamenti e i download di determinati formati di file ( ad esempio .doc, .docx, .pdfe .zip) da e verso applicazioni Web come ChatGPT, Gmail e app di condivisione file. Può anche usare Microsoft Purview per analizzare i file e applicare criteri a livello di rete in base alle etichette di riservatezza dei documenti.
In questa esercitazione apprenderai a:
- Creare un criterio di contenuto per bloccare il caricamento di tipi di file specifici.
- Collegare i criteri di contenuto a un profilo di sicurezza.
- Verificare che il blocco del caricamento dei file funzioni come previsto.
Concetti chiave
Perché i criteri di contenuto sono critici?
I criteri di contenuto riguardano un vettore di esfiltrazione di dati chiave, ovvero gli utenti che caricano intenzionalmente o accidentalmente file sensibili in destinazioni non autorizzate.
| Scenario di minaccia | Esempio | Soluzione dei criteri di contenuto |
|---|---|---|
| Perdita di dati di Shadow AI | Il dipendente incolla un contratto riservato in ChatGPT. | Bloccare i caricamenti di documenti in *.oaiusercontent.com. |
| Esfiltrazione di posta elettronica personale | Un dipendente invia il database clienti al proprio account Gmail personale. | Blocca i caricamenti in mail.google.com. |
| Archiviazione cloud non autorizzata | I dipendenti sincronizzano i file di lavoro con Dropbox personale. | Blocca i caricamenti in *.dropbox.com. |
| Minaccia interna | I dipendenti malintenzionati scaricano i file sensibili prima di uscire. | Blocca i download di tipi di file specifici. |
Come funzionano le politiche di contenuto con l'ispezione TLS
User attempts upload GSA client SSE with TLS inspection Destination
│ │ │ │
│ Upload file.pdf │ │ │
├───────────────────>│ │ │
│ │ Tunnel traffic │ │
│ ├────────────────────>│ │
│ │ │ Decrypt & inspect │
│ │ │ ┌───────────────┐ │
│ │ │ │ File type: PDF│ │
│ │ │ │ Action: Upload│ │
│ │ │ │ Dest: chatgpt │ │
│ │ │ │ → BLOCK │ │
│ │ │ └───────────────┘ │
│ Block message │ │ │
│<───────────────────┤ │ │
I criteri di contenuto richiedono l'abilitazione dell'ispezione TLS (Transport Layer Security). SSE (Security Service Edge) non è in grado di rilevare i tipi di file all'interno di caricamenti crittografati, a meno che il traffico non venga decrittografato.
Video dimostrativi
Il video seguente illustra come configurare un criterio di contenuto.
Passaggio 1: Creare un criterio di contenuto
Dal Microsoft Entra admin center passare a Global Secure Access>Sicuro>Criteri sul contenuto.
Selezionare Crea politica.
Immettere un nome e una descrizione per la politica. Seleziona Avanti.
Seleziona Aggiungi regola.
Immetti le informazioni seguenti:
- Nome regola: Immettere Blocca caricamenti in ChatGPT e Gmail.
- Descrizione: Immettere una descrizione (facoltativo).
- Priorità: Selezionare 120.
- Stato: Selezionare Abilitato.
- Azione: Selezionare Blocca.
- Attività: Selezionare la casella di controllo Carica.
- Tipi di contenuto: Selezionare le caselle di controllo per Word (97-2003), Documento Word e PDF.
Selezionare Aggiungi destinazione, selezionare FQDN e quindi immettere i nomi di dominio completi (FQDN) seguenti:
*.oaiusercontent.commail.google.comclients6.google.com*.clients6.google.com
Seleziona Aggiungi.
Selezionare Aggiungi destinazione, quindi selezionare URL e immettere gli URL seguenti:
https://chatgpt.com/backend-api/fileshttps://chatgpt.com/backend-api/files/process_upload_stream
Annotazioni
Le app possono usare più URL e FQDN sotto le quinte quando si interagisce con essi. In questo esempio ChatGPT usa
*.oaiusercontent.come Gmail usamail.google.com. Se i criteri di contenuto non vengono applicati, rivolgersi agli strumenti di sviluppo per verificare quali URL e FQDN usano l'app.Seleziona Salva.
Selezionare Avantie quindi selezionare Crea.
Passaggio 2: Collegare i criteri a un profilo di sicurezza
- Dopo aver creato i criteri, passare a Global Secure Access>Secure>Security profiles.
- Selezionare il profilo di sicurezza esistente da un tutorial precedente.
- Passare al riquadro Criteri di collegamento .
- Selezionare Collega un criterio e quindi selezionare Criterio contenuto esistente.
- Scegliere i criteri di contenuto creati e selezionare Aggiungi.
Annotazioni
Verificare che il profilo di sicurezza sia assegnato a un criterio Microsoft Entra Conditional Access.
Passaggio 3: Verificare il blocco del caricamento e del download dei file
Nel dispositivo di test aprire un browser, passare a
www.chatgpt.come accedere con un account di propria scelta.Tentare di caricare un documento PDF o Word in ChatGPT e verificare che il caricamento abbia esito negativo.
Passare a
mail.google.come accedere con un account Google.Tentare di caricare un documento PDF o Word in Gmail e verificare che il caricamento abbia esito negativo.
Limitazioni note
Vedere la documentazione ufficiale per l'elenco delle limitazioni note.
Che cosa si è appreso
In questa esercitazione sono state eseguite le attività seguenti:
- È stato creato un criterio di contenuto per impedire l'esfiltrazione dei dati: È stato bloccato il caricamento di tipi di documenti specifici in strumenti di intelligenza artificiale e messaggi di posta elettronica personali, che puntano a un vettore di perdita di dati chiave.
-
Individuazione FQDN comprensibile per le app: Si è appreso che le applicazioni Web usano spesso più URL back-end, ad esempio
*.oaiusercontent.comper ChatGPT. - Criteri di contenuto collegati ai profili di sicurezza: Si è appreso che i criteri di contenuto seguono lo stesso modello di profilo di sicurezza, che è possibile usare per indirizzare utenti specifici tramite l'accesso condizionale.
- Combinazione di più controlli di sicurezza: In questa esercitazione è stato illustrato il funzionamento dei criteri di contenuto insieme al filtro dei contenuti Web, all'ispezione TLS e all'intelligence sulle minacce come parte di una strategia di sicurezza completa.
Identificare gli FQDN dell'applicazione
Quando si configurano i criteri di contenuto, è necessario conoscere i nomi di dominio completi effettivi usati dalle applicazioni.
Per individuare i nomi di dominio completi, selezionare F12 per aprire gli strumenti di sviluppo del browser:
- Aprire la scheda Rete.
- Caricare un file nell'app di destinazione.
- Cerca le richieste con contenuti dei file
POST.
Usare la funzionalità di individuazione delle applicazioni per identificare le app usate e quindi creare criteri di contenuto di destinazione:
1. Discover shadow AI apps.
↓
2. Assess risk scores.
↓
3. Decide to block entirely or allow with content restrictions.
↓
4. Create content policy if allowing with restrictions.
Procedure consigliate
- Iniziare bloccando i caricamenti in app di intelligenza artificiale ad alto rischio (o in tutte le app di intelligenza artificiale con eccezioni autorizzate).
- Valutare la possibilità di bloccare sia i caricamenti che i download per la massima protezione.
- Testare i criteri con un gruppo pilota prima della distribuzione generale.
- Comunicare le modifiche agli utenti per evitare confusione.
Contenuti correlati
Per ulteriori informazioni, vedi le seguenti risorse: