Crittografia in Microsoft Teams

Panoramica

Microsoft Teams usa più livelli di crittografia per proteggere i dati in transito e inattivi in chat, chiamate, riunioni e condivisione di file. La crittografia standard si applica alle comunicazioni di Teams per impostazione predefinita e non richiede alcuna configurazione da parte di utenti o amministratori. La crittografia end-to-end (E2EE) aggiunge un ulteriore livello per le chiamate uno-a-uno e per le riunioni configurate in modo da richiederla, in modo che solo le parti comunicanti possano accedere al contenuto.

Le organizzazioni si scambiano informazioni riservate, tra cui proprietà intellettuale, dati finanziari e informazioni personali. La crittografia consente di proteggere le informazioni in transito e inattive e supporta la conformità ai requisiti normativi. Senza crittografia, queste informazioni potrebbero essere vulnerabili all'intercettazione e all'accesso non autorizzato.

Framework normativi che richiedono o consigliano la crittografia

Diversi framework normativi richiedono o consigliano la crittografia come misura di sicurezza per la protezione dei dati sensibili:

  • GDPR (Regolamento generale sulla protezione dei dati): richiede misure tecniche appropriate per garantire la sicurezza dei dati, con la crittografia specificamente menzionata come salvaguardia raccomandata per la protezione dei dati personali.

  • Health Insurance Portability and Accountability Act (HIPAA): include la crittografia come specifica di implementazione indirizzabile per le informazioni sanitarie elettroniche protette, rilevante per le organizzazioni sanitarie e i loro partner commerciali.

  • Payment Card Industry Data Security Standard (PCI DSS): richiede la crittografia dei dati dei titolari di carta trasmessi su reti pubbliche aperte per proteggere le informazioni finanziarie.

  • California Consumer Privacy Act (CCPA) e California Privacy Rights Act (CPRA): forniscono disposizioni di approdo sicuro per i dati crittografati in determinate circostanze, che possono ridurre la responsabilità in caso di violazione dei dati.

  • Pubblicazione speciale NIST 800-53: include i controlli relativi alla protezione crittografica delle informazioni, che molte organizzazioni federali e commerciali utilizzano come linea di base per la sicurezza.

Livelli di crittografia in Microsoft Teams

Microsoft Teams usa più livelli di crittografia per proteggere diversi tipi di dati durante il processo di comunicazione. Questi livelli includono la crittografia a livello di trasporto, la crittografia a livello di piattaforma, la crittografia dei servizi, la crittografia della chiave del cliente e la crittografia end-to-end (E2EE).

Crittografia Standard in Microsoft Teams

Oltre a supportare i requisiti di conformità descritti in precedenza, la crittografia standard in Teams consente di proteggere i dati in transito e inattivi senza ulteriori configurazioni da parte di utenti o amministratori. Include:

  • Transport Layer Security (TLS): consente di proteggere i dati in transito usando TLS 1.2 o versione successiva con AES-256, proteggendo le informazioni mentre si spostano tra i dispositivi e i server Microsoft.

  • Crittografia dei dati inattivi: consente di proteggere i dati archiviati in Azure, SharePoint, OneDrive e altri servizi di Microsoft 365 usando una combinazione di crittografia disco BitLocker e crittografia per file.

  • Crittografia dei servizi: aggiunge un livello di protezione crittografando i dati di Teams prima che vengano inviati all'archivio dati con chiavi gestite da Microsoft. La crittografia dei servizi è disponibile per i contenuti multimediali e altri servizi sono in fase di esplorazione.

  • Crittografia con chiave del cliente: con Bring Your Own Key (BYOK), le organizzazioni possono fornire le proprie chiavi di crittografia per un maggiore controllo sul livello di sicurezza. La crittografia del contenuto di Teams con chiavi gestite dal cliente è supportata tramite l'integrazione con la chiave del cliente Microsoft Purview e può essere applicata a file, messaggi di chat e altre modalità di Teams.

Crittografia end-to-end (E2EE) in Microsoft Teams

E2EE consente di garantire che solo le parti comunicanti possano accedere al contenuto. Le caratteristiche principali di E2EE in Teams includono:

  • Implementazione: le chiavi di crittografia vengono generate sui dispositivi degli utenti e scambiate tramite una sessione di segnalazione sicura. Questa funzionalità è disponibile per le chiamate uno-a-uno e per le riunioni, quando configurata. La tabella Modalità supportate più avanti in questo articolo elenca le modalità di comunicazione supportate.

  • Abilitazione di E2EE: gli amministratori configurano i criteri E2EE a livello di tenant.

    • Per le chiamate uno-a-uno, E2EE è disabilitato per impostazione predefinita. Un amministratore deve abilitare E2EE ed entrambi i partecipanti devono quindi attivarlo nelle impostazioni del client Teams affinché la chiamata sia crittografata end-to-end.
    • Per le riunioni, i criteri di amministrazione che consentono E2EE sono abilitati per impostazione predefinita, ma una riunione è crittografata end-to-end solo quando l'organizzatore configura la riunione per richiedere E2EE durante la pianificazione. E2EE per le riunioni richiede Teams Premium.
  • Dettagli tecnici: Teams DTLS per crittografare i contenuti multimediali peer-to-peer sia per le chiamate che per le riunioni E2EE.

    • Per le chiamate uno-a-uno, le chiavi di crittografia vengono generate sul dispositivo di ciascun partecipante e scambiate tramite una sessione di segnalazione sicura.
    • Per le riunioni, Teams usa un protocollo GKMP (Group Key Manager Protocol) per negoziare le chiavi tra tutti i client e le richieste GKMP vengono distribuite su canali protetti con TLS 1.3.

    In entrambi i casi, gli elementi multimediali vengono crittografati con GCM_AES_256. Questa crittografia riguarda audio, video e condivisione dello schermo basata su video. Non copre la chat.

  • Disponibilità e limitazioni: E2EE è disponibile per le chiamate uno-a-uno e per le riunioni configurate per richiedere E2EE (il supporto per le riunioni è una funzionalità di Teams Premium). Fornisce una protezione aggiuntiva per la condivisione di audio, video e schermo in queste esperienze.

Per i prerequisiti, la configurazione dei criteri e le piattaforme e i dispositivi supportati, vedere Gestire la crittografia end-to-end per le riunioni di Microsoft Teams e le chiamate uno-a-uno.

Modalità supportate

Le diverse modalità di comunicazione all'interno di Teams hanno capacità di crittografia diverse.

Modalità e caratteristiche Crittografia Standard E2EE disponibile
Chiamate uno-a-uno1
Riunioni pianificate 2
Condivisione dello schermo. , 2 (nelle riunioni abilitate per E2EE e nelle chiamate uno-a-uno)
Video , 2 (nelle riunioni abilitate per E2EE e nelle chiamate uno-a-uno)
Chiamate di gruppo No
Riunioni di canale No
Messaggi di chat No
File condivisi No
Registrazioni delle riunioni No
Trascrizioni delle riunioni No
Riassunto riunione No

1Teams supporta E2EE per le chiamate VoIP uno-a-uno idonee. E2EE non è disponibile per le chiamate che coinvolgono la rete PSTN (Public Switched Telephone Network).

2Gli utenti devono avere una licenza di Teams Premium.

Nota

I limiti dei partecipanti e i requisiti dei dispositivi si applicano alle riunioni crittografate end-to-end. Per altre informazioni, vedere Gestire la crittografia end-to-end per le riunioni di Microsoft Teams e le chiamate uno-a-uno.

Disponibilità E2EE

La crittografia end-to-end per le chiamate uno-a-uno effettuate tramite Teams è disponibile per gli utenti commerciali di Teams. I clienti con una licenza di Teams Premium possono anche usare E2EE nelle riunioni di Teams pianificate.

Altre opzioni di messaggistica e voce crittografata

Per impostazione predefinita, tutte le comunicazioni di Teams, incluse le chiamate vocali, le riunioni e le chat, sono crittografate usando tecnologie standard del settore, ad esempio TLS (Transport Layer Security) e SRTP (Secure Real-Time Transport Protocol).

Impatto di E2EE sulla funzionalità e sulla conformità del prodotto

E2EE non è compatibile con alcune funzionalità sul lato servizio. Quando E2EE è in uso, non sono disponibili funzionalità come la registrazione, la trascrizione e le funzionalità basate sull'intelligenza artificiale correlate, come il riepilogo intelligente delle riunioni. Limita anche la conservazione dei dati lato server e le funzionalità di gestione dei record, come eDiscovery.

E2EE non è compatibile con la registrazione della conformità. Se l'organizzazione usa la registrazione della conformità, un utente soggetto non può partecipare a una chiamata o a una riunione crittografata end-to-end.

Concetti di sicurezza in Microsoft Teams

Microsoft applica principi di sicurezza come Zero Trust e accesso con privilegi minimi, basandosi sull'autenticazione fornita da Microsoft Entra ID e offre agli amministratori la possibilità di personalizzare i criteri per soddisfare le esigenze della propria organizzazione. È inclusa la chiave del cliente per i dati inattivi nel cloud, che si basa sulla crittografia del servizio e consente ai clienti di fornire e controllare le chiavi di crittografia per un ulteriore livello di controllo.

Selezione di un approccio di crittografia

La scelta tra crittografia standard ed E2EE comporta il bilanciamento dei requisiti di sicurezza con le esigenze operative e gli obblighi di conformità. E2EE è adatto a scenari ad alta sensibilità, come le comunicazioni esecutive e i settori regolamentati, mentre la crittografia standard è appropriata per le discussioni operative quotidiane e la collaborazione in team.

Considerazioni per l'implementazione

Alcune funzionalità di Microsoft 365 si basano sull'accesso ai contenuti archiviati, tra cui ricerca, trascrizione, traduzione, prevenzione della perdita di dati (DLP), conservazione, eDiscovery, revisione di supervisione e esperienze di Microsoft Copilot.

Le organizzazioni possono definire il modo in cui vengono protetti i diversi tipi di comunicazioni in base a sensibilità, requisiti normativi ed esigenze operative, come parte di un'architettura di sicurezza più ampia che include Microsoft Teams. Un approccio ibrido, che usa la crittografia standard per uso generale ed E2EE per scenari specifici ad alta sensibilità, può aiutare a bilanciare i requisiti operativi e di sicurezza.

Un approccio alla crittografia basato sul rischio in Teams consente alle organizzazioni di proteggere le proprie comunicazioni mantenendo le funzionalità di collaborazione.

Per altre informazioni, vedere Sicurezza e conformità in Microsoft Teams.