Crittografia in Microsoft Teams

Panoramica

Microsoft Teams usa più livelli di crittografia per proteggere i dati in transito e inattivi tra chat, chiamate, riunioni e condivisione di file. Standard crittografia si applica alle comunicazioni di Teams per impostazione predefinita e non richiede alcuna configurazione da parte di utenti o amministratori. La crittografia end-to-end (E2EE) aggiunge un ulteriore livello per le chiamate uno-a-uno e per le riunioni configurate per richiederlo, in modo che solo le parti comunicanti possano accedere al contenuto.

Le organizzazioni scambino informazioni riservate, tra cui proprietà intellettuale, dati finanziari e informazioni personali. La crittografia contribuisce a proteggere queste informazioni in transito e inattivi e supporta la conformità ai requisiti normativi. Senza crittografia, queste informazioni potrebbero essere vulnerabili all'intercettazione e all'accesso non autorizzato.

Requisiti di conformità

Diversi framework normativi richiedono o raccomandano la crittografia come misura di protezione per la protezione dei dati sensibili:

  • Regolamento generale sulla protezione dei dati (GDPR): richiede misure tecniche appropriate per garantire la sicurezza dei dati, con la crittografia specificamente indicata come misura di sicurezza consigliata per la protezione dei dati personali.

  • Health Insurance Portability and Accountability Act (HIPAA): include la crittografia come specifica di implementazione indirizzabile per le informazioni sanitarie protette elettroniche, che è rilevante per le organizzazioni sanitarie e i loro associati aziendali.

  • Payment Card Industry Data Security Standard (PCI DSS):richiede la crittografia dei dati dei titolare trasmessi su reti pubbliche aperte per proteggere le informazioni finanziarie.

  • California Consumer Privacy Act (CCPA) e California Privacy Rights Act (CPRA): fornire disposizioni safe harbor per i dati crittografati in determinate circostanze, che possono ridurre la responsabilità in caso di violazione dei dati.

  • Pubblicazione speciale NIST 800-53: include i controlli correlati alla protezione crittografica delle informazioni, che molte organizzazioni federali e commerciali usano come base di sicurezza.

Livelli di crittografia in Microsoft Teams

Microsoft Teams usa più livelli di crittografia per proteggere diversi tipi di dati durante l'intero processo di comunicazione. Questi livelli includono crittografia livello di trasporto, crittografia a livello di piattaforma, crittografia del servizio, crittografia chiave cliente e crittografia end-to-end (E2EE).

Crittografia Standard in Microsoft Teams

Oltre a supportare i requisiti di conformità descritti in precedenza, la crittografia standard in Teams contribuisce a proteggere i dati in transito e inattivi senza configurazioni aggiuntive da parte di utenti o amministratori. Include:

  • Transport Layer Security (TLS): consente di proteggere i dati in transito usando TLS 1.2 o versione successiva con AES-256, proteggendo le informazioni man mano che si spostano tra dispositivi e server Microsoft.

  • Crittografia dati archiviati: consente di proteggere i dati archiviati in Azure, SharePoint, OneDrive e altri servizi di Microsoft 365 usando una combinazione di crittografia disco BitLocker e crittografia per file.

  • Crittografia del servizio: aggiunge un livello di protezione crittografando i dati di Teams prima di inviarli all'archivio dati usando le chiavi gestite da Microsoft. La crittografia del servizio è disponibile per il contenuto multimediale e sono in corso esplorati altri servizi.

  • Crittografia chiave cliente: con Bring Your Own Key (BYOK), le organizzazioni possono fornire le proprie chiavi di crittografia per un maggiore controllo sulla postura di sicurezza. La crittografia del contenuto di Teams con le chiavi gestite dal cliente è supportata tramite l'integrazione con Microsoft Purview Customer Key e può essere applicata ai file di Teams, ai messaggi di chat e ad altre modalità.

Crittografia end-to-end (E2EE) in Microsoft Teams

E2EE garantisce che solo le parti comunicanti possano accedere al contenuto. Le caratteristiche principali di E2EE in Teams includono:

  • Implementazione: le chiavi di crittografia vengono generate sui dispositivi utente e scambiate tramite una sessione di segnalazione sicura. Questa funzionalità è disponibile per le chiamate uno-a-uno e per le riunioni quando configurate. La tabella Delle modalità supportate più avanti in questo articolo elenca le modalità di comunicazione supportate.

  • Abilitazione di E2EE: gli amministratori configurano i criteri E2EE a livello di tenant.

    • Per le chiamate uno-a-uno, E2EE è disabilitato per impostazione predefinita. Un amministratore deve abilitare E2EE ed entrambi i partecipanti devono attivarlo nelle impostazioni client di Teams affinché la chiamata sia crittografata end-to-end.
    • Per le riunioni, il criterio di amministrazione che consente E2EE è abilitato per impostazione predefinita, ma una riunione è crittografata end-to-end solo quando l'organizzatore configura la riunione in modo che richieda E2EE durante la pianificazione. E2EE per le riunioni richiede Teams Premium.
  • Dettagli tecnici: Teams usa DTLS per crittografare i supporti peer-to-peer sia per le chiamate che per le riunioni E2EE.

    • Per le chiamate uno-a-uno, le chiavi di crittografia vengono generate sul dispositivo di ogni partecipante e scambiate tramite una sessione di segnalazione sicura.
    • Per le riunioni, Teams usa un protocollo GKMP (Group Key Manager Protocol) per negoziare le chiavi tra tutti i client e le richieste GKMP vengono distribuite su canali protetti con TLS 1.3.

    In entrambi i casi, i file multimediali vengono crittografati tramite GCM_AES_256. Questa crittografia riguarda la condivisione dello schermo basata su audio, video e video. Non copre la chat.

  • Disponibilità e limitazioni: E2EE è disponibile per le chiamate uno-a-uno e per le riunioni configurate per richiedere E2EE (il supporto delle riunioni è una funzionalità Teams Premium). Fornisce ulteriore protezione per audio, video e condivisione dello schermo in queste esperienze.

Per indicazioni dettagliate, vedere Usare la crittografia end-to-end per le chiamate one-to-one di Microsoft Teams e Richiedere la crittografia end-to-end per le riunioni sensibili di Teams.

Modalità supportate

Diverse modalità di comunicazione all'interno di Teams hanno funzionalità di crittografia diverse.

Modalità e caratteristiche crittografia Standard E2EE disponibile
Chiamate uno-a-uno1
Riunioni pianificate 2
Condivisione dello schermo. 2 (nelle riunioni abilitate per E2EE e nelle chiamate uno-a-uno)
Video 2 (nelle riunioni abilitate per E2EE e nelle chiamate uno-a-uno)
Chiamate di gruppo No
Riunioni di canale No
Chat messaggi No
File condivisi No
Registrazioni delle riunioni No
Trascrizioni delle riunioni No
Riepilogo riunione No

1Teams supporta E2EE per le chiamate VoIP uno-a-uno idonee. E2EE non è disponibile per le chiamate che coinvolgono la rete PSTN (Public Switched Telephone Network).

2Gli utenti devono avere una licenza di Teams Premium.

Disponibilità di E2EE

La crittografia end-to-end per le chiamate uno-a-uno effettuate tramite Teams è disponibile per gli utenti commerciali di Teams. I clienti con una licenza di Teams Premium possono anche usare E2EE nelle riunioni pianificate di Teams.

Altre opzioni di messaggistica e voce crittografate

Per impostazione predefinita, tutte le comunicazioni di Teams, incluse le chiamate vocali, le riunioni e le chat, vengono crittografate usando tecnologie standard di settore come Transport Layer Security (TLS) e Secure Real-Time Transport Protocol (SRTP).

Impatto di E2EE sulla funzionalità e sulla conformità del prodotto

E2EE non è compatibile con determinate funzionalità lato servizio. Quando E2EE è in uso, non sono disponibili funzionalità come la registrazione, la trascrizione e le funzionalità correlate basate sull'intelligenza artificiale, come il riepilogo intelligente delle riunioni. Limita inoltre le funzionalità di conservazione dei dati sul lato server e di gestione dei record, ad esempio eDiscovery.

Concetti di sicurezza in Microsoft Teams

Microsoft applica principi di sicurezza come Zero Trust e accesso con privilegi minimi, sulla base dell'autenticazione fornita da Microsoft Entra ID e offre agli amministratori opzioni per personalizzare i criteri in base alle esigenze dell'organizzazione. Ciò include la chiave del cliente per i dati archiviati nel cloud, che si basa sulla crittografia del servizio e consente ai clienti di fornire e controllare le chiavi di crittografia per un ulteriore livello di controllo.

Selezione di un approccio di crittografia

La scelta tra crittografia standard ed E2EE implica il bilanciamento dei requisiti di sicurezza con le esigenze operative e gli obblighi di conformità. E2EE è ideale per scenari ad alta sensibilità, come le comunicazioni dei dirigenti e i settori regolamentati, mentre la crittografia standard è appropriata per discussioni operative quotidiane e per la collaborazione in team.

Considerazioni per l'implementazione

Alcune funzionalità di Microsoft 365 si basano sull'accesso al contenuto archiviato, tra cui ricerca, trascrizione, traduzione, prevenzione della perdita dei dati, conservazione, eDiscovery, processo di revisione e Microsoft Copilot esperienze.

Le organizzazioni possono definire la modalità di protezione dei diversi tipi di comunicazione in base alla riservatezza, ai requisiti normativi e alle esigenze operative, nell'ambito di un'architettura di sicurezza più ampia che include Microsoft Teams. Un approccio ibrido, che usa la crittografia standard per l'uso generale e E2EE per specifici scenari ad alta sensibilità, può contribuire a bilanciare i requisiti operativi e di sicurezza.

Un approccio basato sul rischio alla crittografia in Teams consente alle organizzazioni di proteggere le comunicazioni mantenendo al contempo le funzionalità di collaborazione.

Per altre informazioni, vedere Sicurezza e conformità in Microsoft Teams.