ネットワーク データ セキュリティを使用して、アンマネージド AI との機密情報の共有を防ぐ

注:

このシナリオで使用される一部の機能はプレビュー段階です。

この記事では、「データ損失防止ポリシーの設計」で学習したプロセスを使用して、Microsoft Entra GSA Internet Access や Microsoft 以外のセキュリティで保護されたブラウザー ソリューションなど、統合された SASE ソリューションを使用して、ネットワーク データ セキュリティを通じてアンマネージド AI アプリと機密情報を共有できないようにする Microsoft Purview データ損失防止 (DLP) ポリシーを作成する方法について説明します。 テスト環境でこのシナリオを実行して、ポリシー作成 UI について理解します。

重要

この記事では、仮定の値を持つ架空のシナリオについて説明します。 これは説明のみを目的としています。 独自の機密情報の種類、秘密度ラベル、配布グループ、およびユーザーを置き換えます。

この DLP ポリシー シナリオを展開する方法は、ポリシー設計と同じくらい重要です。 データ損失防止ポリシーを作成して展開 すると、コストのかかるビジネスの中断を回避しながら、ポリシーが意図を達成できるように、展開オプションを使用する方法が示されます。

前提条件と前提事項

重要

この手順を開始する前に、「 Microsoft Purview ネットワーク データ セキュリティについて学習する」を参照してください。 アンマネージド アプリ ポリシーに関する考慮事項など、このシナリオの前提条件と前提条件に関する重要な情報を提供します。

開始する前に、次の前提条件と前提条件が満たされていることを確認してください。

  • GSA インターネット アクセスMicrosoft Entra使用している場合は、デバイスが Entra ID 参加済みである必要があります。
  • GSA インターネット アクセスMicrosoft Entra使用している場合は、GSA Internet Access Microsoft Entraでコンテンツ ポリシーを構成する必要があります。
  • サード パーティの SASE プロバイダーを使用している場合は、プロバイダーのドキュメントに記載されている統合手順が完了していることを確認してください。
  • この手順では、架空の配布グループ、 Finance Team という名前の配布グループ、および セキュリティ チーム用の別のグループを使用します。 環境内でこれらのグループを作成するか、独自のグループに置き換える必要があります。

ポリシー意図ステートメントとマッピング

意図的または偶発的な露出から顧客と組織の機密データを保護しながら、organization内で責任ある AI の使用を受け入れたいと考えています。 財務部門は機密性の高い情報を定期的に処理するため、Finance ユーザーが承認されていない生成 AI アプリケーションと機密性の高いコンテンツを共有できないようにするポリシーを作成する必要があります。 多くのユーザーは、使用するブラウザーの柔軟性と、ローカルにインストールされた AI アプリと Office アドインを使用できるため、ネットワーク データ セキュリティ保護を通じて広範なエンドポイント カバレッジを確保する必要があります。 財務部門によるデータへのアクセスの機密性を考えると、財務データ、個人を特定できる情報 (PII)、または機密ドキュメントがテキスト プロンプトまたはアップロードされたファイルを介して共有されないようにする必要があります。 その後、効率的で迅速なインシデント管理を確保するには、アラートを生成し、ブロックが発生するたびにセキュリティ チームに電子メールで通知されるようにする必要があります。 最後に、このポリシーを直ちに有効にして、できるだけ早く会社のデータの保護を開始します。

Statement 構成に関する質問の回答と構成マッピング
財務部門は機密性の高い情報を定期的に処理するため、Finance ユーザーが承認されていない生成 AI アプリケーションと機密性の高いコンテンツを共有できないようにするポリシーを作成する必要があります。 ポリシーを適用するクラウド アプリを選択します。
- [+ クラウド アプリの追加] を選択します
- [アダプティブ アプリスコープ] タブを選択します
- [すべてのアンマネージド AI アプリ] を選択し
、[追加]、[スコープの編集] の順に選択
- [特定のみを含める] を選択します
- 財務部門グループを選択します。
多くのユーザーは、使用するブラウザーの柔軟性と、ローカルにインストールされた AI アプリと Office アドインを使用できるため、ネットワーク データ セキュリティ保護を通じて広範なエンドポイント カバレッジを確保する必要があります。 ポリシーを適用する場所を選択する:
- ネットワークと Microsoft 以外のセキュリティで保護されたブラウザーを有効にする
財務部門によるデータへのアクセスの機密性を考えると、財務データ、個人を特定できる情報 (PII)、または機密ドキュメントを防ぐ必要があります。 高度な DLP ルールをカスタマイズする:
- [+ ルールの作成] を選択し
[ + 条件の追加] を選択し、[コンテンツに含まれるコンテンツ] を選択します
- [機密情報の種類追加と検索] を選択します
- ABA ルーティング番号米国銀行口座番号クレジット カード番号米国社会保障番号 (SSN) を選択し、[追加]
、[秘密度ラベル] の順に選択します
[追加] を選択し
- Group 演算子[次のいずれか] に設定されていることを確認します
...テキスト プロンプトまたはアップロードされたファイルを介して共有されないようにします。 Actions:
- [+ アクションの追加] を選択し、[ブラウザーとネットワークのアクティビティを制限する] を選択します
- クラウドまたは AI アプリに送信または共有されるテキストを選択し、クラウドまたは AI アプリにアップロードまたは共有されたファイルを選択します
- 両方の [ブロック] を選択します。
その後、効率的で迅速なインシデント管理を確保するには、アラートを生成し、ブロックが発生するたびにセキュリティ チームに電子メールで通知されるようにする必要があります。 インシデント レポート:
- 重大度レベルを [高] に設定します
-ルールの一致が発生したときに管理者にアラートを送信することを確認します。[オン] を選択します
- [+ ユーザーの追加または削除] を選択し、[SecurityOps] 配布グループを選択します
- アクティビティがルールに一致するたびにアラートを送信することを確認し、[ルールを保存する] を選択します。
最後に、このポリシーを直ちに有効にして、できるだけ早く会社のデータの保護を開始します。 ポリシー モード:
- [ポリシーをすぐに有効にする] を選択します

SASE プロバイダー統合を構成する

重要

ネットワーク経由で共有されるコンテンツの検出と保護を開始するには、Secure Access Service Edge (SASE) または Microsoft 以外のセキュリティで保護されたブラウザー プロバイダーが Purview と統合されている必要があります。

プロバイダーを Purview と統合するには、次の手順を実行します。

  1. [Microsoft Purview ポータル] にサインインします。
  2. データ損失防止ソリューションを開き、左側のナビゲーション バーから [セキュリティ ストア] を選択します。
  3. 使用しているプロバイダーの [ソリューションの取得 ] を選択します。
  4. 統合された SASE またはセキュリティで保護されたブラウザー プロバイダーによって提供されるセットアップ手順を完了します。

ポリシーを作成する手順

DLP ポリシーを作成するには、次の手順を実行します。

  1. [Microsoft Purview ポータル] にサインインします。
  2. [データ損失防止]>[ポリシー]>+ [ポリシーの作成] を選択します。
  3. [ インライン Web トラフィック] を選択します。
  4. [カテゴリ] ボックスの一覧から [カスタム] を選択し、[規制] の一覧から [カスタム ポリシー] を選択します。
  5. [次へ]を選択します。
  6. ポリシー名を入力し、省略可能な説明を指定します。 ここでポリシー インテント ステートメントを使用できます。
  7. [次へ]を選択します。
  8. [ + クラウド アプリの追加] を選択します
  9. [ アダプティブ アプリ スコープ ] タブを選択し、[ すべてのアンマネージド AI アプリ ] を選択し、[ 追加] (1) を選択します。
  10. [すべてのアンマネージド AI アプリ] で [スコープの編集] を選択します。
  11. [Add or edit the scope for All Unmanaged AI Apps]\(すべてのアンマネージド AI アプリのスコープを追加または編集する\) で [特定ののみ含める] オプションを選択します。
  12. [ + 包含の追加] を選択します
  13. [ 特定のユーザーとグループ] を選択します
  14. [財務部門] グループを検索して選択し、[追加] を選択します。
  15. [ 保存して閉じる] を選択します
  16. [次へ]を選択します。
  17. [ ポリシーを適用する場所の選択] ページで、[ ネットワークと Microsoft 以外のセキュリティで保護されたブラウザー ] が [オン] になっていることを確認し、[ 次へ] を選択します。

注:

ネットワークを選択できるのは、従量課金制の課金が設定されている場合のみです。 従量課金制の詳細については、こちらをご覧ください。 18. [ ポリシー設定の定義 ] ページで、[ 高度な DLP ルールの作成またはカスタマイズ ] が選択されていることを確認し、[ 次へ] を選択します。 19. [ 高度な DLP ルールのカスタマイズ ] ページで、[ + ルールの作成] を選択します。 20. ルールに一意の 名前 と省略可能な説明を指定します。 21. 条件 1 の下。[ + 条件の追加] を選択し、[ コンテンツに含まれる] を選択します。 1. [ 追加] を選択し、[ 機密情報の種類] を選択します。 1. ABA ルーティング番号米国銀行口座番号クレジット カード番号米国社会保障番号 (SSN) を選択し、[ 追加] を選択します。 1. [ 追加] を選択し、[ 秘密度ラベル 1] を選択します。[ 機密] を選択し、[追加] を選択 します。 1. [コンテンツに含まれるグループ] に対して、Group 演算子[Any of these]\(いずれか\) に設定されていることを確認します。 22. [アクション 1] の下。[ + アクションの追加] を 選択し、[ ブラウザーとネットワーク アクティビティの制限] を選択します。 1. [クラウドまたは AI アプリに送信または共有されるテキスト] と [クラウドまたは AI アプリにアップロードまたは共有されたファイル] を選択します。 1. 両方の [ブロック ] を選択します。
23. [インシデント レポート 1] の下。管理者アラートとレポートの重大度レベルを 1 に設定します。ルールの一致が発生したときに管理者にアラートを送信するが [On 1] であることを確認します。[+ ユーザーの追加または削除] を選択し、SecurityOps 配布グループ 1 を選択します。[アクティビティがルールと一致するたびにアラートを送信する] が選択されていることを確認します 24。[保存] を選択します。 25. ルールの構成を確認し、状態が [オン] になっていることを確認し、[ 次へ] を選択します。 26. [ ポリシー モード ] ページで、[ ポリシーをすぐにオンにする ] を選択し、[ 次へ] を選択します。 27. ポリシー情報を確認し、[ 送信] を選択してポリシーを作成します。