Visão geral da solução de Políticas de Coleção

As políticas de coleção são uma ferramenta de coleta e filtragem de eventos no Microsoft Purview que permite o monitoramento e a classificação de eventos de aplicativos e locais que estão dentro e além dos limites de confiança de suas organizações. Eles permitem filtrar quais eventos de fontes não confiáveis e confiáveis são ingeridos no Purview. Depois de ingeridos, esses dados podem ser classificados e usados por várias soluções de consumo de sinal do Microsoft Purview, como o Gerenciador de atividades do Microsoft Purview, Gerenciamento de Risco Interno do Microsoft Purview, Descoberta Eletrônica do Microsoft Purview, Gerenciamento do Ciclo de Vida de Dados dos Dados do Microsoft Purview.

As políticas de coleção podem ajudá-lo a alcançar estes resultados de segurança de dados:

Ingerir apenas os eventos desejados

A principal finalidade das políticas de coleta é permitir que você defina os eventos que sua organização deseja trazer para o Microsoft Purview, para que você possa se concentrar nos dados importantes para você. Aqui estão alguns exemplos de como esse recurso pode ajudá-lo.

Conformidade regulatória por localização geopolítica

Sua organização pode ultrapassar fronteiras geopolíticas e regulatórias, com diferentes regiões com diferentes requisitos de segurança e privacidade de dados. Pode-se exigir que todos os eventos sejam ingeridos no Purview, enquanto outra área pode estar sujeita a restrições sobre quais eventos podem ser coletados. As políticas de coleta permitem definir os eventos coletados para cada região. Isso permite que você atenda aos requisitos de segurança e privacidade de dados de cada região e, ao mesmo tempo, tenha uma única exibição consolidada das informações confidenciais de sua organização.

Filtrar eventos desnecessários

Sua organização pode ter muitos eventos sendo coletados, mas você só deseja ver os eventos relevantes para suas necessidades. Por exemplo, digamos que sua organização tenha integrado todos os dispositivos e habilitado Sempre auditar a atividade de arquivos para dispositivos nas configurações de DLP do Ponto de extremidade. Isso significa que todas as atividades de arquivo estão sendo coletadas e colocadas no explorador de atividades. A triagem de todos os eventos pode reduzir a investigação de eventos à medida que você classifica os dados indesejados para obter os dados necessários. Com as políticas de coleção, você pode filtrar os eventos que não deseja ver antes que eles cheguem ao explorador de atividades. Isso pode ajudar a reduzir o ruído e facilitar a localização dos eventos relevantes para sua organização.

Como funcionam as políticas de coleção

A chave para entender as políticas de coleta é saber o que é um evento.

Um evento é composto de duas coisas:

  • Uma condição, como Conteúdo contém, ou Extensão de arquivo é. Isso requer o uso de classificadores, como tipos de informações confidenciais. Por exemplo, uma condição pode ser O conteúdo contém um tipo de informação confidencial, como o número do seguro social dos EUA ou a extensão de arquivo é>.docx.
  • Uma atividade que um usuário pode assumir em um item confidencial, como Arquivo copiado para a mídia removível

As políticas de coleção filtram eventos com base em:

  • Uma correspondência com uma ou mais condições e atividades definidas no evento.
  • Uma correspondência com a fonte de dados ou o local onde o evento está acontecendo. Por exemplo, uma política de coleta pode ter escopo para coletar apenas eventos de dispositivos ou apenas coletar eventos do Copilot no Fabric.

Uma política é considerada correspondida quando uma ou mais das condições são atendidas (a menos que você E as condições) e a atividade é correspondida na fonte de dados.

Várias políticas de coleta para uma única fonte de dados

É possível que sua organização precise criar várias políticas de coleta para uma determinada fonte de dados. As políticas de coleção lidam com o cenário de várias políticas de maneira diferente da DLP ou de outras políticas do Purview, que atribuem uma prioridade à avaliação de políticas com base na ordem em que as políticas são criadas.

Na página de políticas de coleção, você vê todas as políticas individuais que foram criadas. Mas no back-end, durante a avaliação da política, o Microsoft Purview combina todas as políticas de coleta de uma fonte de dados em uma única política de coleta para essa fonte de dados. Portanto, todas as condições de uma fonte de dados são usadas na identificação de correspondências.

Acesso a políticas de coleção

As políticas de coleção são um componente do recurso Classificadores do portal do Microsoft Purview. Você pode acessá-los de qualquer lugar no portal do Purview em que o recurso Classificadores está disponível. Por exemplo,

  • No portal do Microsoft Purview, selecione Soluções>Prevenção contra Perda> de DadosClassificadoresPolíticas de> coleta.

  • Como alternativa, você pode acessar as políticas de coleção no portal do Microsoft Purview em SolutionsInformation>Protection de InformaçõesClassificadores> Políticas de>coleção.

Visão geral da configuração da política de coleção

Você tem flexibilidade na maneira como criar e configurar suas políticas de coleção. Todas as políticas de coleta exigem as mesmas informações suas. Você deve saber essas informações antes de começar a criar uma política de coleção. Para obter detalhes adicionais sobre cada etapa, incluindo a configuração com suporte, consulte Referência da política de políticas de coleção.

  1. Defina os dados a serem detectados , configurando as condições necessárias para uma correspondência de política. Há cinco condições com suporte:

    • O conteúdo contém classificadores, que fazem uso de tipos de informações confidenciais e classificadores treináveis. Pode ter como escopo todos os classificadores, todos os classificadores, exceto os selecionados ou apenas classificadores específicos.

      Observação

      A localização dos dispositivos não dá suporte ao uso de classificadores treináveis.

    • O conteúdo contém rótulos de confidencialidade (versão prévia), que usa rótulos de confidencialidade. Pode ser definido para rótulos de confidencialidade específicos. Há suporte apenas com detecção de aplicativos de nuvem de navegador e rede.
    • O tamanho do documento é igual ou maior que, medido em bytes, kilobytes (KB), megabytes (MB), gigabytes (GB) ou terabytes (TB).
    • O documento é igual ou menor que, medido em bytes, quilobytes (KB), megabytes (MB), gigabytes (GB) ou terabytes (TB).
    • A extensão de arquivo é, que faz uso de extensões de arquivo.
  2. Escolha as atividades necessárias para uma correspondência de política – as atividades com suporte são específicas para a fonte de dados. Para dispositivos, há 19 atividades com suporte, como Arquivo copiado para a mídia removível, Arquivo impresso e Arquivo carregado na nuvem. Uma lista completa das atividades com suporte está disponível na referência da política Políticas de coleção.

  3. Escolha onde aplicar a política selecionando uma fonte de dados.

  4. Dependendo das configurações de política escolhidas, você poderá ter configurações adicionais para definir, como habilitar ou não a captura de conteúdo para interações de IA e o método de detecção de aplicativos na nuvem.

Captura de conteúdo para interações com IA

Para ajudar a cumprir os requisitos regulatórios, você pode decidir se deseja capturar e armazenar todos os prompts e respostas detectados de qualquer fonte de dados de IA generativa adicionada à política. Isso facilita a descoberta e a proteção posterior do conteúdo capturado com políticas e soluções adicionais do Microsoft Purview. Essa funcionalidade não inclui conteúdo em arquivos compartilhados com IA generativa e se aplica apenas a:

  • Experiências do Copilot
  • IA empresarial
  • Aplicativos de nuvem não gerenciados categorizados como IA generativa
  • Todos os aplicativos de IA não gerenciados Escopo do aplicativo adaptável

Sem a configuração habilitada, o conteúdo detectado em prompts e respostas fica limitado apenas a informações confidenciais.

Observação

Para capturar conteúdo de IA, você deve ter a condição Content contains classifiers definida como All.

Políticas de Coleção e Gerenciamento de Risco Interno do Microsoft Purview

Dependendo da sua configuração, Gerenciamento de Risco Interno do Microsoft Purview comportamento da política pode ser afetado por políticas de coleção. Quando uma política de risco interno é configurada, ela monitora indicadores de serviço e de terceiros para ajudá-lo a identificar, fazer a triagem e agir rapidamente sobre a atividade de risco. Usando logs do Microsoft 365 e do Microsoft Graph, o Gerenciamento de Risco Interno permite que você defina políticas específicas para identificar indicadores de risco. Essas políticas permitem identificar atividades de risco e agir para mitigar esses riscos.

Aviso

Quando uma política de coleta de dispositivos for configurada e implantada, se houver um conflito entre o que a política de Gerenciamento de Risco Interno está configurada para monitorar e o que a política de coleta está configurada para filtrar, a configuração da política de coleta terá precedência. Isso significa que, se uma política de Gerenciamento de Risco Interno estiver configurada para monitorar uma atividade específica, mas a política de coleta estiver configurada para filtrar essa atividade, a atividade não será coletada e não estará disponível para revisão no Gerenciamento de Risco Interno. Isso se aplica apenas a indicadores de dispositivo em políticas de Gerenciamento de Risco Interno e somente quando uma política de coleção de dispositivos é implantada. Se uma política de coleta estiver configurada para coletar algo para o qual uma política de Gerenciamento de Risco Interno não está configurada, o indicador será coletado, mas o Gerenciamento de Risco Interno o ignorará.

Políticas de coleção e Prevenção contra Perda de Dados de Ponto de Extremidade

Quando a atividade de arquivo Sempre auditar para dispositivos está habilitada, todas as atividades para arquivos Office, PDF e CSV são coletadas por padrão. Se você quiser modificar quais atividades são coletadas para dispositivos nesse caso, poderá fazer isso configurando uma política de coleta direcionada a dispositivos. Se a atividade de arquivo Always audit para dispositivos não estiver habilitada, as atividades não serão coletadas dos dispositivos, mesmo que uma política de coleta seja criada com escopo para dispositivos.

As políticas de coleta não podem afetar o comportamento das políticas DLP, apenas o que é coletado e registrado para eventos de arquivo de auditoria em dispositivos.

Políticas de coleção e Gerenciamento da Postura de Segurança de Dados do Microsoft Purview e Purview Gerenciamento da Postura de Segurança de Dados para IA

Ao usar políticas de um clique no Microsoft Gerenciamento da Postura de Segurança de Dados ou no Microsoft Gerenciamento da Postura de Segurança de Dados para IA (DSPM para IA), você pode tomar medidas em recomendações que criam automaticamente políticas de cobrança em seu nome.

Você pode exibir e monitorar os resultados dessas políticas em experiências personalizadas no DSPM e no DSPM para IA, bem como no explorador de atividades. Essas políticas são nomeadas automaticamente pela experiência rápida de política. Após a criação, essas políticas de coleção podem ser exibidas e editadas da mesma maneira que as políticas de coleção criadas usando o fluxo de trabalho.