Zelfstudie: Inhoudsbeleid configureren

Met filteren van netwerkinhoud in Microsoft Entra Internet Access kunnen beheerders inhoudsbeleid gebruiken om het transport van specifieke bestandstypen via het netwerk te voorkomen. Met deze functie kunt u gevoelige gegevens beveiligen door uploads en downloads van bepaalde bestandsindelingen (zoals .doc, .docx, .pdfen .zip) te blokkeren naar en van webtoepassingen zoals ChatGPT, Gmail en apps voor het delen van bestanden. Het kan ook Microsoft Purview gebruiken om bestanden te scannen en beleid op netwerkniveau toe te passen op basis van vertrouwelijkheidslabels voor documenten.

In deze handleiding leer je hoe je:

  • Maak een inhoudsbeleid om te voorkomen dat bepaalde bestandstypen worden geüpload.
  • Koppel het inhoudsbeleid aan een beveiligingsprofiel.
  • Controleer of het blokkeren van bestandsuploads werkt zoals verwacht.

belangrijke concepten

Waarom is inhoudsbeleid essentieel?

Inhoudsbeleid heeft betrekking op een belangrijke exfiltratievector van gegevens. Dit zijn gebruikers die gevoelige bestanden opzettelijk of per ongeluk uploaden naar niet-geautoriseerde bestemmingen.

Bedreigingsscenario Voorbeeld Oplossing voor inhoudsbeleid
Schaduw-AI-gegevenslekken Werknemer plakt vertrouwelijk contract in ChatGPT. Blokkeren van documentuploads naar *.oaiusercontent.com.
Exfiltratie van persoonlijke e-mail Werknemers e-mailen de klantdatabase naar persoonlijke Gmail. Uploads naar mail.google.com blokkeren.
Niet-geautoriseerde cloudopslag Werknemer synchroniseert werkbestanden naar persoonlijke Dropbox. Blokkeren van uploads naar *.dropbox.com.
Insider-bedreiging Kwaadwillende werknemers downloaden gevoelige bestanden voordat ze vertrekken. Downloads van specifieke bestandstypen blokkeren.

Hoe inhoudsbeleid werkt met TLS-inspectie

User attempts upload     GSA client      SSE with TLS inspection     Destination
         │                    │                     │                      │
         │  Upload file.pdf   │                     │                      │
         ├───────────────────>│                     │                      │
         │                    │  Tunnel traffic     │                      │
         │                    ├────────────────────>│                      │
         │                    │                     │  Decrypt & inspect   │
         │                    │                     │  ┌───────────────┐   │
         │                    │                     │  │ File type: PDF│   │
         │                    │                     │  │ Action: Upload│   │
         │                    │                     │  │ Dest: chatgpt │   │
         │                    │                     │  │ → BLOCK       │   │
         │                    │                     │  └───────────────┘   │
         │    Block message   │                     │                      │
         │<───────────────────┤                     │                      │

Voor inhoudsbeleid moet TLS-inspectie (Transport Layer Security) zijn ingeschakeld. SSE (Security Service Edge) kan geen bestandstypen detecteren binnen versleutelde uploads, tenzij het verkeer wordt ontsleuteld.

Voorbeeld walkthrough-video's

In de volgende video ziet u hoe u een inhoudsbeleid configureert.

Stap 1: Een inhoudsbeleid maken

  1. Blader in de Microsoft Entra admin center naar Global Secure Access>Secure>Content policies.

  2. Selecteer Beleid maken.

  3. Voer een naam en beschrijving voor het beleid in. Kies Volgende.

  4. Selecteer Regel toevoegen.

  5. Geef de volgende informatie op:

    • Regelnaam: Stel Uploads blokkeren naar ChatGPT en Gmail in.
    • Beschrijving: Voer een beschrijving in (optioneel).
    • Prioriteit: Selecteer 120.
    • Status: Selecteer Ingeschakeld.
    • Actie: Selecteer Blokkeren.
    • Activiteiten: Schakel het selectievakje voor Uploaden in.
    • Inhoudstypen: Schakel de selectievakjes in voor Word (97-2003), Word Document en PDF.
  6. Selecteer Bestemming toevoegen, selecteer FQDN en voer vervolgens de volgende FQDN's (Fully Qualified Domain Names) in:

    • *.oaiusercontent.com
    • mail.google.com
    • clients6.google.com
    • *.clients6.google.com
  7. Selecteer Toevoegen.

  8. Selecteer Bestemming toevoegen en selecteer vervolgens URL en voer de volgende URL's in:

    • https://chatgpt.com/backend-api/files
    • https://chatgpt.com/backend-api/files/process_upload_stream

    Schermopname van de configuratie van de inhoudsbeleidsregel.

    Opmerking

    Apps kunnen meerdere URL's en FQDN's onder de schermen gebruiken wanneer u ermee werkt. In dit voorbeeld gebruikt ChatGPT *.oaiusercontent.com en Gmail mail.google.com. Als er geen inhoudsbeleid wordt toegepast, controleert u met ontwikkelhulpprogramma's welke URL's en FQDN's de app gebruikt.

  9. Selecteer Opslaan.

  10. Selecteer Volgende en selecteer vervolgens Maken.

  1. Nadat het beleid is gemaakt, bladert u naar global Secure Access>Secure>Security-profielen.
  2. Selecteer het bestaande beveiligingsprofiel uit een vorige zelfstudie.
  3. Ga naar het deelvenster Koppelingsbeleid .
  4. Selecteer Een beleid koppelen en selecteer vervolgens Bestaand inhoudsbeleid.
  5. Kies het inhoudsbeleid dat u hebt gemaakt en selecteer Toevoegen.

Opmerking

Controleer of het beveiligingsprofiel is toegewezen aan een Microsoft Entra Conditional Access-beleid.

Stap 3: blokkering voor uploaden en downloaden van bestanden controleren

  1. Open op uw testapparaat een browser, ga naar www.chatgpt.comen meld u aan met een account van uw keuze.

  2. Probeer een PDF- of Word-document te uploaden naar ChatGPT en controleer of het uploaden mislukt.

  3. Ga naar mail.google.comen meld u aan met een Google-account.

  4. Probeer een PDF- of Word-document te uploaden naar Gmail en controleer of het uploaden mislukt.

    Schermopname van een poging tot uploaden van geblokkeerde bestanden.

Bekende beperkingen

Raadpleeg de officiële documentatie voor de lijst met bekende beperkingen.

Wat u hebt geleerd

In deze zelfstudie hebt u de volgende taken uitgevoerd:

  • Er is een inhoudsbeleid gemaakt om gegevensexfiltratie te voorkomen: U hebt voorkomen dat specifieke documenttypen worden geüpload naar AI-hulpprogramma's en persoonlijke e-mail, waarmee een belangrijke gegevensverliesvector wordt aangepakt.
  • FQDN-detectie voor apps begrepen: U hebt geleerd dat webtoepassingen vaak meerdere back-end-URL's gebruiken, zoals *.oaiusercontent.com voor ChatGPT.
  • Gekoppeld inhoudsbeleid voor beveiligingsprofielen: U hebt geleerd dat inhoudsbeleid hetzelfde beveiligingsprofielmodel volgt, dat u kunt gebruiken om specifieke gebruikers te richten via voorwaardelijke toegang.
  • Gecombineerde meerdere beveiligingscontroles: In deze tutorial hebt u gezien hoe content policies werken naast het filteren van webinhoud, TLS-inspectie en bedreigingsinformatie als onderdeel van een uitgebreide beveiligingsstrategie.

FQDN's van toepassingen identificeren

Wanneer u inhoudsbeleid configureert, moet u de werkelijke FQDN's kennen die door toepassingen worden gebruikt.

Als u de FQDN's wilt detecteren, selecteert u F12 om de hulpprogramma's voor browserontwikkelaars te openen:

  1. Open het tabblad Netwerk.
  2. Upload een bestand naar de doel-app.
  3. POST Zoek naar aanvragen met bestandsinhoud.

Gebruik de functie voor toepassingsdetectie om te bepalen welke apps worden gebruikt en maak vervolgens gerichte inhoudsbeleidsregels:

1. Discover shadow AI apps.
        ↓
2. Assess risk scores.
        ↓
3. Decide to block entirely or allow with content restrictions.
        ↓
4. Create content policy if allowing with restrictions.

Beste praktijken

  • Begin met het blokkeren van uploads naar AI-apps met een hoog risico (of alle AI-apps met geautoriseerde uitzonderingen).
  • Overweeg zowel uploads als downloads te blokkeren voor maximale beveiliging.
  • Test beleidsregels met een testgroep vóór een brede implementatie.
  • Communiceer wijzigingen aan gebruikers om verwarring te voorkomen.

Zie de volgende bronnen voor meer informatie: