Informazioni sulla prevenzione della perdita di dati

Le organizzazioni controllano informazioni sensibili come:

  • Dati finanziari
  • dati proprietari
  • Numeri di carta di credito
  • cartelle cliniche
  • Numeri di codice fiscale

Per proteggere questi dati sensibili e ridurre il rischio di condivisione eccessiva, hanno bisogno di un modo per impedire agli utenti di condividere in modo inappropriato dati sensibili con persone che non dovrebbero averli. Questa procedura è denominata prevenzione della perdita dei dati (DLP).

In Microsoft Purview è possibile implementare la prevenzione della perdita dei dati definendo e applicando criteri di prevenzione della perdita dei dati. Un criterio DLP consente di identificare, monitorare e proteggere automaticamente i dati sensibili nelle applicazioni aziendali & i dispositivi e i dati del traffico Web inline . I criteri di prevenzione della perdita dei dati agiscono su una varietà di posizioni, metodi di trasmissione dei dati e tipi di attività utente.

La prevenzione della perdita dei dati usa un'analisi approfondita del contenuto, non una semplice scansione del testo. Analizza i contenuti:

Diagramma che mostra i canali di esfiltrazione monitorati e protetti da Microsoft DLP Purview in app, dispositivi e traffico Web.

Applicazioni e dispositivi aziendali

DLP monitora e protegge dalla condivisione eccessiva nelle app aziendali e nei dispositivi. Si rivolge alle posizioni di Microsoft 365, come Exchange e SharePoint, e alle posizioni aggiunte dall'utente, come le condivisioni file locali, i dispositivi endpoint e le app cloud non Microsoft. Queste posizioni e fonti includono:

  • servizi Microsoft 365, come Exchange, SharePoint, account OneDrive e messaggi di chat e canale di Teams.
  • Applicazioni di Office, come Word, Excel e PowerPoint.
  • Dispositivi che eseguono Windows 10, Windows 11 e le tre versioni più recenti di macOS.
  • App cloud non Microsoft.
  • App connesse non Microsoft (attualmente in anteprima), tra cui Box, Dropbox, Google Workspace e Salesforce.
  • Condivisioni file locali e SharePoint locale.
  • Aree di lavoro di Microsoft Fabric e Power BI.
  • Microsoft 365 Copilot e Copilot Chat (anteprima).
  • App cloud gestite.

Creare criteri di prevenzione della perdita dei dati per applicazioni & dispositivi aziendali per coprire queste posizioni.

Traffico Web in linea

DLP, con i criteri di raccolta, monitora e protegge dalla condivisione eccessiva con le app cloud non gestite, mirando ai dati trasmessi nella rete e in Microsoft Edge for Business. Creare criteri destinati al traffico Web in linea (anteprima) e alle attività di rete (anteprima) per coprire posizioni quali:

  • OpenAI ChatGPT - per Edge for Business e opzioni di rete
  • Google Gemini - per Edge for Business e opzioni di rete
  • DeepSeek: per Edge for Business e opzioni di rete
  • Microsoft Copilot - per Edge for Business e opzioni di rete
  • Oltre 34.000 app cloud nel catalogo delle app cloud di Microsoft Defender for Cloud Apps - Solo opzione di rete

Prima di iniziare

  1. Unità amministrative
  2. Informazioni sulla prevenzione della perdita dei dati di Microsoft Purview
  3. Pianificare la prevenzione della perdita dei dati (DLP): Lavorando su questo articolo, potrai:
    1. Identificare gli stakeholder
    2. Descrivere le categorie di informazioni sensibili da proteggere
    3. Definisci obiettivi e strategia
  4. Panoramica della soluzione Criteri di raccolta
  5. Informazioni di riferimento sui criteri di raccolta
  6. Informazioni di riferimento sui criteri di prevenzione della perdita dei dati : questo articolo introduce tutti i componenti di un criterio di prevenzione della perdita dei dati e il modo in cui ciascuno di essi influisce sul comportamento di un criterio
  7. Progettare un criterio di prevenzione della perdita dei dati : questo articolo illustra come creare una dichiarazione di intento del criterio e come eseguirne il mapping a una configurazione specifica del criterio.
  8. Creare e distribuire criteri di prevenzione della perdita dei dati : questo articolo presenta alcuni scenari comuni di finalità dei criteri associati alle opzioni di configurazione e illustra come configurare tali opzioni.
  9. Informazioni su come analizzare gli avvisi di prevenzione della perdita di dati : questo articolo illustra il ciclo di vita degli avvisi, dalla creazione alla correzione finale e all'ottimizzazione dei criteri. Vengono inoltre presentati gli strumenti usati per analizzare gli avvisi.

Licenze di Microsoft Purview

Per informazioni sulle licenze, vedere

Prevenzione della perdita dei dati in Microsoft Purview

DLP è solo uno degli strumenti di Microsoft Purview che puoi usare per proteggere i tuoi oggetti sensibili ovunque vivano o viaggino. È consigliabile comprendere gli altri strumenti del set di strumenti di Microsoft Purview, come interagiscono e lavorano meglio insieme. Per altre informazioni sul processo di protezione delle informazioni, vedere gli strumenti di Microsoft Purview .

Azioni protettive dei criteri di prevenzione della perdita dei dati

I criteri di prevenzione della perdita dei dati monitorano le attività eseguite dagli utenti sugli elementi sensibili e, se le condizioni dei criteri vengono soddisfatte, intraprendono azioni protettive. Ad esempio, quando un utente tenta un'azione non consentita, come la copia di un elemento sensibile in una posizione non approvata o la condivisione di informazioni mediche in un messaggio di posta elettronica, la prevenzione della perdita dei dati può:

  • Mostrare all'utente un suggerimento per i criteri popup che lo avvisa che potrebbe tentare di condividere un elemento riservato in modo inappropriato
  • Bloccare la condivisione e, tramite un suggerimento per i criteri, consentire all'utente di ignorare il blocco e acquisire la motivazione degli utenti
  • Bloccare la condivisione senza l'opzione di sostituzione
  • Per i dati inattivi, gli elementi sensibili possono essere bloccati e spostati in un luogo di quarantena sicuro
  • per la chat di Teams, le informazioni sensibili non verranno visualizzate

Tutte le attività monitorate dalla prevenzione della perdita dei dati vengono registrate nel log di controllo di Microsoft 365 per impostazione predefinita e indirizzate a Esplora attività.

Ciclo di vita della prevenzione della perdita dei dati

Un'implementazione DLP segue in genere queste fasi principali.

Piano per la prevenzione della perdita dei dati

Il monitoraggio e la protezione DLP sono nativi delle applicazioni che gli utenti utilizzano quotidianamente. Ciò consente di proteggere gli elementi sensibili dell'organizzazione da attività rischiose, anche se gli utenti non sono abituati al pensiero e alle procedure di prevenzione della perdita di dati. Se l'organizzazione e gli utenti non hanno familiarità con le procedure di prevenzione della perdita dei dati, l'adozione di DLP potrebbe richiedere una modifica dei processi aziendali e ci sarà un cambiamento culturale per gli utenti. Tuttavia, con un'adeguata pianificazione, test e ottimizzazione, i criteri DLP proteggono gli elementi sensibili riducendo al minimo eventuali interruzioni dei processi aziendali.

Pianificazione tecnologica per la prevenzione della perdita dei dati

Tenere presente che la prevenzione della perdita dei dati come tecnologia può monitorare e proteggere i dati inattivi, i dati in uso e i dati in movimento su dispositivi Microsoft 365 servizi, Windows 10, Windows 11 e macOS (tre versioni più recenti), condivisioni file locali e SharePoint locale. Esistono implicazioni di pianificazione per le diverse posizioni, il tipo di dati da monitorare e proteggere e le azioni da intraprendere quando si verifica una corrispondenza dei criteri.

Pianificazione dei processi aziendali per la prevenzione della perdita dei dati

I criteri di prevenzione della perdita dei dati possono impedire agli utenti di eseguire attività non consentite, come la condivisione inappropriata di informazioni sensibili tramite posta elettronica. Quando si pianificano i criteri di prevenzione della perdita dei dati, è necessario identificare i processi aziendali che riguardano gli elementi sensibili. I proprietari dei processi aziendali possono aiutare a identificare i comportamenti appropriati degli utenti che devono essere consentiti e i comportamenti inappropriati degli utenti da cui è necessario proteggersi. È consigliabile pianificare i criteri e distribuirli in modalità di simulazione e valutarne l'impatto prima di eseguirli in modalità più restrittive.

Pianificazione della cultura organizzativa per la prevenzione della perdita dei dati

Il successo di un'implementazione DLP dipende tanto dalla formazione e dall'acclimatazione degli utenti alle pratiche di prevenzione della perdita di dati quanto da criteri ben pianificati e ottimizzati. Poiché gli utenti sono fortemente coinvolti, assicurarsi di pianificare la formazione anche per loro. È possibile utilizzare strategicamente i suggerimenti per i criteri per sensibilizzare gli utenti prima di modificare lo stato dei criteri dalla modalità di simulazione a modalità più restrittive.

Prepararsi per la prevenzione della perdita dei dati

È possibile applicare i criteri di prevenzione della perdita dei dati ai dati inattivi, ai dati in uso e ai dati in movimento in posizioni quali:

  • Posta elettronica di Exchange Online
  • Siti di SharePoint
  • Account di OneDrive
  • Messaggi di chat e canali di Teams
  • Istanze: Microsoft Defender for Cloud Apps
  • Dispositivi: Windows 10, Windows 11 e macOS (le ultime tre versioni rilasciate)
  • Repository locali
  • Aree di lavoro Fabric e Power BI
  • Microsoft 365 Copilot (anteprima)

Ognuno ha prerequisiti diversi. Gli elementi sensibili in alcune posizioni, come Exchange Online, possono essere riuniti nell'ambito di prevenzione della perdita dei dati semplicemente configurando un criterio applicabile. Altri, come i repository di file locali, richiedono una distribuzione di Microsoft Purview Information Protection scanner. È necessario preparare l'ambiente, codificare bozze di criteri e testarli accuratamente prima di attivare qualsiasi azione di blocco.

Distribuire i criteri in ambiente di produzione

Progettare i criteri

Inizia definendo gli obiettivi di controllo e il modo in cui si applicano a ogni rispettivo carico di lavoro. Redigi una politica che incorpori i tuoi obiettivi. È possibile iniziare con un carico di lavoro alla volta o in tutti i carichi di lavoro: non è ancora previsto alcun impatto. Per altre informazioni, vedi Creare e distribuire criteri di prevenzione della perdita dei dati.

Implementa i criteri in modalità di simulazione

Valutare l'impatto dei controlli implementandoli con un criterio DLP in modalità di simulazione. Le azioni definite in un criterio non vengono applicate mentre il criterio è in modalità di simulazione. È possibile applicare il criterio a tutti i carichi di lavoro in modalità di simulazione, in modo da ottenere l'intera gamma di risultati, ma è possibile iniziare con un carico di lavoro, se necessario. Per altre informazioni, vedere Distribuzione dei criteri.

Monitorare i risultati e ottimizzare i criteri

In modalità di simulazione, è possibile monitorare i risultati del criterio e ottimizzarlo in modo che soddisfi gli obiettivi di controllo, assicurandosi al tempo stesso di non influire negativamente o inavvertitamente sui flussi di lavoro e sulla produttività degli utenti validi. Ecco alcuni esempi di cose da ottimizzare:

  • Regola le posizioni e le persone/luoghi che si trovano o fuori dall'ambito
  • Ottimizzare le condizioni usate per determinare se un elemento e le operazioni eseguite con esso corrispondono al criterio
  • Perfezionare le definizioni delle informazioni riservate
  • Aggiungere nuovi controlli
  • Aggiungi nuove persone
  • Aggiungere nuove app con restrizioni
  • Aggiungere nuovi siti con restrizioni

Nota

Interrompere l'elaborazione di altri regole non funziona in modalità di simulazione, anche quando è attivata.

Abilita il controllo e ottimizza i criteri

Quando il criterio soddisfa tutti gli obiettivi, attivarlo. Continuare a monitorare i risultati dell'applicazione dei criteri e ottimizzarli in base alle esigenze.

Nota

In generale, i criteri entrano in vigore circa un'ora dopo l'attivazione.

Panoramica della configurazione dei criteri di prevenzione della perdita dei dati

È possibile creare e configurare i criteri di prevenzione della perdita dei dati in modo flessibile. È possibile iniziare da un modello predefinito e creare un criterio in pochi clic oppure è possibile progettarne uno personalizzato da zero. Indipendentemente dalla scelta, tutti i criteri di prevenzione della perdita dei dati richiedono le stesse informazioni.

  1. Scegliere gli elementi da monitorare : DLP include molti modelli di criteri predefiniti per aiutarti a iniziare oppure puoi creare un criterio personalizzato.

  2. Scegliere l'ambito amministrativo : DLP supporta l'assegnazione di unità amministrative ad alcuni criteri di applicazioni & dispositivi aziendali . Gli amministratori assegnati a un'unità amministrativa possono creare e gestire criteri solo per gli utenti, i gruppi, i gruppi di distribuzione, gli account e i siti a cui sono assegnati. Pertanto, i criteri possono essere applicati a tutti gli utenti, i gruppi e i siti da un amministratore senza restrizioni oppure possono essere limitati alle unità amministrative. Per ulteriori dettagli specifici sulla prevenzione della perdita di dati, vedi Ambito dei criteri . Per informazioni dettagliate sulle unità amministrative in Microsoft Purview Information Protection, vedere Unità amministrative.

  3. Scegliere la posizione da monitorare : si sceglie una o più posizioni che si desidera che DLP monitori per informazioni sensibili. È possibile monitorare:

    posizione includo/escluso da
    Posta elettronica di Exchange gruppi di distribuzione
    Siti di SharePoint siti
    Account di OneDrive account o gruppi di distribuzione
    Messaggi di chat e canali di Teams Account o gruppo di distribuzione
    Dispositivi Windows 10, Windows 11 e macOS (tre versioni più recenti) Utenti e gruppi + dispositivi e gruppi di dispositivi
    Microsoft Cloud App Security istanza
    Repository locali percorso del file repository
    Fabric e Power BI aree di lavoro
    Microsoft 365 Copilot (anteprima) Account o gruppo di distribuzione

Nota

Gli utenti e i gruppi indicati sopra devono essere utenti online e gruppi di M365, Exchange Online e Microsoft Entra

  1. Scegliere le condizioni che devono essere soddisfatte affinché un criterio venga applicato a un elemento . È possibile accettare condizioni preconfigurate oppure definire condizioni personalizzate. Ecco alcuni esempi:

    • L'elemento contiene un tipo specificato di informazioni riservate usate in un determinato contesto. Ad esempio, 95 numeri di codice fiscale inviati tramite posta elettronica al destinatario esterno all'organizzazione.
    • L'elemento ha un'etichetta di riservatezza specificata
    • L'elemento con informazioni sensibili viene condiviso internamente o esternamente
  2. Scegliere l'azione da eseguire quando vengono soddisfatte le condizioni dei criteri : le azioni dipendono dalla posizione in cui si sta verificando l'attività. Ecco alcuni esempi:

    • SharePoint/Exchange/OneDrive: impedisce alle persone esterne all'organizzazione di accedere al contenuto. Mostrare all'utente un suggerimento e inviargli una notifica tramite posta elettronica che indica che sta intraprendendo un'azione vietata dai criteri di prevenzione della perdita dei dati.
    • Chat e canale di Teams: impedisce la condivisione di informazioni sensibili nella chat o nel canale.
    • Windows 10, Windows 11 e macOS (tre versioni più recenti) Dispositivi: controlla o limita la copia di un elemento sensibile in un dispositivo USB rimovibile.
    • App di Office: mostrano un popup che notifica all'utente che si sta impegnando in un comportamento rischioso e bloccano o bloccano ma consentono l'override.
    • Condivisioni file locali: spostare il file dalla posizione in cui è archiviato a una cartella di quarantena.

    Nota

    Le condizioni e le azioni da intraprendere sono definite in un oggetto denominato regola.

Creare e distribuire un criterio di prevenzione della perdita dei dati

Tutti i criteri di prevenzione della perdita dei dati vengono creati e gestiti nel portale di Microsoft Purview. Per altre informazioni, vedere Creare e distribuire criteri di prevenzione della perdita dei dati .

Dopo aver creato un criterio DLP, questo viene archiviato in un archivio criteri centrale e quindi sincronizzato con le varie origini di contenuto, tra cui:

  • Exchange e da lì a Outlook sul web e Outlook
  • OneDrive
  • Siti di SharePoint
  • Applicazioni desktop di Office (Excel, PowerPoint e Word)
  • Messaggi di chat e canali di Microsoft Teams

Dopo aver sincronizzato i criteri con le posizioni corrette, inizia a valutare il contenuto e applicare le azioni.

Visualizzazione dei risultati dell'applicazione dei criteri

La prevenzione della perdita dei dati segnala a Microsoft Purview una grande quantità di informazioni, dal monitoraggio delle corrispondenze e delle azioni dei criteri alle attività degli utenti. È necessario utilizzare e agire in base a tali informazioni per ottimizzare i criteri e le azioni di valutazione eseguite sugli elementi sensibili. I dati di telemetria vengono prima inseriti nei log di controllo di Microsoft 365 , elaborati e inviati a diversi strumenti di creazione di report. Ogni strumento di segnalazione ha uno scopo diverso.

Pagina Panoramica

La pagina Panoramica prevenzione della perdita dei dati consente di accedere rapidamente a informazioni importanti sui criteri di prevenzione della perdita dei dati, tra cui:

  • Stato di sincronizzazione dei criteri
  • Stato del dispositivo
  • Principali attività rilevate
  • Integrità generale del dispositivo

È possibile analizzare Incidents for Prevenzione della perdita dei dati Microsoft Purview (DLP) dal portale Microsoft Defender Incidents & alerts>Incidents. Vedere Analizzare gli eventi imprevisti di perdita di dati con Microsoft Defender XDR e Analizzare gli avvisi in Microsoft Defender XDR.

Avvisi DLP

DLP può generare avvisi quando un utente esegue un'attività che soddisfa i criteri di una regola in un criterio DLP e sono stati configurati report degli eventi imprevisti per generare avvisi. A seconda del livello di abbonamento, gli avvisi possono essere aggregati in base a finestre temporali/regole o in base a finestre temporali/utenti (anteprima).

DLP pubblica l'avviso per l'indagine nel dashboard Avvisi DLP. Utilizzare il dashboard Avvisi DLP per visualizzare gli avvisi, valutarli, impostare lo stato dell'indagine e tenere traccia della risoluzione. Gli avvisi vengono anche indirizzati al portale di Microsoft Defender, dove è possibile eseguire tutte le attività del dashboard degli avvisi e altro ancora.

Gli avvisi DLP sono disponibili nel portale di Microsoft Defender per sei mesi. Sono disponibili nel dashboard degli avvisi di Microsoft DLP Purview solo per 30 giorni.

Se sei un amministratore con restrizioni di unità amministrative, vedrai gli avvisi DLP solo per la tua unità amministrativa.

Ecco un esempio di avvisi generati dalle corrispondenze ai criteri e dalle attività da dispositivi Windows 10.

Informazioni sull'avviso.

È anche possibile visualizzare i dettagli dell'evento associato con metadati complessi nello stesso dashboard.

Informazioni sull'evento.

Nota

Gli avvisi vengono generati in modo diverso per i messaggi di posta elettronica rispetto agli elementi di SharePoint o OneDrive. In SharePoint e OneDrive, la prevenzione della perdita dei dati analizza gli elementi esistenti e quelli nuovi e genera un avviso ogni volta che viene trovata una corrispondenza. In Exchange, i nuovi messaggi di posta elettronica vengono analizzati e viene generato un avviso se c'è una corrispondenza di criteri. La prevenzione della perdita dei dati non analizza né abbina gli elementi di posta elettronica esistenti in precedenza archiviati in una cassetta postale o un archivio.

Per ulteriori informazioni sugli avvisi, vedi:

Rilevamento della perdita dei dati in Activity Explorer e report

La scheda Esplora attività nella pagina DLP dispone di più filtri che è possibile usare per visualizzare gli eventi DLP. Usa questo strumento per esaminare le attività correlate a contenuti che contengono informazioni sensibili o a cui sono state applicate etichette, ad esempio quali etichette sono state modificate, quali file sono stati modificati e corrispondono a una regola.

Puoi visualizzare gli ultimi 30 giorni di informazioni sulla prevenzione della perdita dei dati in Esplora attività usando questi filtri preconfigurati:

  • Attività di prevenzione della perdita dei dati degli endpoint
  • Files contenenti tipi di informazioni sensibili
  • Attività di uscita
  • Criteri DLP che hanno rilevato attività
  • Regole dei criteri DLP che rilevavano attività
Per visualizzare queste informazioni Seleziona questa attività
Override dell’utente Annullamento regola DLP
Elementi che corrispondono a una regola di prevenzione della perdita dei dati Regola DLP corrispondente

È anche possibile accedere al report DLP usando questi cmdlet in PowerShell per la sicurezza & la conformità.

  1. Connettersi a PowerShell per Sicurezza e conformità

Usare questi cmdlet:

Tuttavia, i report DLP devono estrarre i dati da Microsoft 365, incluso Exchange. Per questo motivo, i seguenti cmdlet per i rapporti di prevenzione della perdita dei dati sono disponibili in PowerShell per Exchange. Per usare i cmdlet per questi report DLP, segui questa procedura:

  1. Connettersi a Exchange PowerShell

Usare questi cmdlet:

Evento Annullamento regola DLP

Un evento di annullamento della regola DLP si verifica quando una regola DLP precedentemente abbinata non si applica più a un documento, causando l'annullamento effettivo della regola. Ciò può verificarsi in due scenari principali: quando un utente modifica un contenuto in modo che non soddisfi più le condizioni della regola oppure quando un criterio o una regola viene modificato e attiva una nuova valutazione di contenuto già classificato. Durante questa rivalutazione, se un documento non soddisfa più i criteri della regola, viene generato un evento Annullamento regola DLP. Ad esempio, se un criterio è configurato per rilevare documenti contenenti almeno cinque numeri di previdenza sociale e un utente carica un documento con dieci, la regola inizialmente corrisponderà. Se in seguito l'utente rimuove i dati sensibili in modo che il documento non soddisfi più la soglia, la regola viene annullata. Analogamente, se un amministratore aggiorna il criterio per richiedere quindici numeri di previdenza sociale, lo stesso documento non soddisferà più i criteri al momento della rivalutazione, con conseguente evento di annullamento della regola DLP.

Riepilogo contestuale

È possibile visualizzare il testo che circonda il contenuto corrispondente, ad esempio un numero di carta di credito, in un evento DLPRuleMatch in Esplora attività.

Gli eventi DLPRuleMatch sono associati alle attività di uscita dell'utente, ad esempio "CopyToClipboard" o "CloudEgress". Dovrebbero essere uno accanto all'altro (o almeno molto vicini) l'uno all'altro in Esplora attività. È consigliabile esaminare entrambi perché l'attività dell'utente contiene dettagli sui criteri corrispondenti e l'evento DLPRuleMatch contiene i dettagli sul testo che circonda il contenuto corrispondente.

Per l'endpoint, assicurarsi di aver applicato KB5016688 per i dispositivi Windows 10 e KB5016691 per i dispositivi Windows 11 o versioni successive.

Per altre informazioni, vedere Introduzione a Esplora attività.

Per altre informazioni su Microsoft DLP Purview, vedere:

Per informazioni su come usare la prevenzione della perdita dei dati per garantire la conformità alle normative sulla privacy dei dati, vedere Distribuire la protezione delle informazioni per le normative sulla privacy dei dati con Microsoft Purview (aka.ms/m365dataprivacy).