Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Alguns recursos usados neste cenário estão em versão prévia.
Este artigo usa o processo que você aprendeu em Criar uma política de prevenção contra perda de dados para mostrar como criar uma política de prevenção contra perda de dados (DLP) do Microsoft Purview que ajuda a impedir o compartilhamento de informações confidenciais com aplicativos de IA não gerenciados por meio da segurança de dados de rede usando uma solução SASE integrada, como o Microsoft Entra GSA Internet Access ou uma solução de navegador seguro que não seja da Microsoft. Trabalhe nesse cenário em seu ambiente de teste para se familiarizar com a interface do usuário de criação de política.
Importante
Este artigo apresenta um cenário hipotético com valores hipotéticos. É apenas para fins ilustrativos. Substitua seus próprios tipos de informações confidenciais, rótulos de confidencialidade, grupos de distribuição e usuários.
A maneira como você implanta esse cenário de política DLP é tão importante quanto o design da política. Criar e implantar uma política de prevenção contra perda de dados mostra como usar as opções de implantação para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.
Pré-requisitos e suposições
Importante
Antes de iniciar este procedimento, leia Saiba mais sobre a Segurança de Dados de Rede do Microsoft Purview. Ele fornece informações importantes sobre os pré-requisitos e as suposições para esse cenário, incluindo considerações sobre políticas de aplicativos não gerenciados.
Antes de começar, verifique se os seguintes pré-requisitos e suposições foram atendidos:
- Se você estiver usando o Microsoft Entra GSA Internet Access, o dispositivo deverá estar associado ao Entra ID.
- Se você estiver usando o Acesso à Internet do Microsoft Entra GSA, deverá configurar uma política de conteúdo no Acesso à Internet do Microsoft Entra GSA.
- Se você estiver usando um provedor SASE de terceiros, certifique-se de ter concluído as etapas de integração descritas na documentação do seu provedor.
- Esse procedimento usa grupos de distribuição hipotéticos, um chamado Equipe de Finanças e outro grupo para a Equipe de Segurança. Você precisa criar esses grupos em seu ambiente ou substituir seus próprios grupos.
Declaração de intenção de política e mapeamento
Queremos adotar o uso responsável da IA em nossa organização, protegendo os dados confidenciais do cliente e da organização contra exposição intencional ou acidental. Como o departamento financeiro lida regularmente com informações altamente confidenciais, precisamos criar uma política que impeça que os usuários financeiros compartilhem conteúdo confidencial com qualquer aplicativo de IA generativa não sancionado. Como muitos de nossos usuários têm flexibilidade no navegador que escolhem usar, bem como a capacidade de usar aplicativos de IA instalados localmente e suplementos do Office, precisamos garantir ampla cobertura de ponto de extremidade por meio da proteção de segurança de dados de rede. Dada a confidencialidade do acesso do departamento financeiro aos dados, precisamos impedir que dados financeiros, informações de identificação pessoal (PII) ou documentos confidenciais sejam compartilhados por meio de prompts de texto ou arquivos carregados. Então, para garantir o gerenciamento eficiente e rápido de incidentes, devemos gerar alertas e garantir que nossa equipe de segurança seja notificada por e-mail sempre que ocorrer um bloqueio. Por fim, queremos que esta política entre em vigor imediatamente para começar a proteger os dados da empresa o mais rápido possível.
| Declaração | Pergunta de configuração respondida e mapeamento de configuração |
|---|---|
| Como o departamento financeiro lida regularmente com informações altamente confidenciais, precisamos criar uma política que impeça que os usuários financeiros compartilhem conteúdo confidencial com qualquer aplicativo de IA generativa não sancionado. | Escolha aplicativos de nuvem para aplicar a política: - Selecione + Adicionar aplicativos de nuvem- Selecione a guia Escopos de aplicativos adaptáveis- Escolha Todos os aplicativos de IA não gerenciados e selecione Adicionar - Selecione Editar escopo - Selecione Incluir apenas informações específicas Escolha o grupo Departamento financeiro |
| Como muitos de nossos usuários têm flexibilidade no navegador que escolhem usar, bem como a capacidade de usar aplicativos de IA instalados localmente e suplementos do Office, precisamos garantir ampla cobertura de ponto de extremidade por meio da proteção de segurança de dados de rede. | Escolha onde aplicar a política: - Habilite navegadores seguros de rede e que não sejam da Microsoft |
| Dada a sensibilidade do acesso do departamento financeiro aos dados, precisamos evitar dados financeiros, informações de identificação pessoal (PII) ou documentos confidenciais... | Personalize regras DLP avançadas: - Selecione + Criar regra - Selecione + Adicionar condição e escolha O conteúdo contém - Selecione Adicionar e escolha Tipos de informações confidenciais- Selecione Número de roteamento ABA, Número da conta bancária dos EUA, Número do cartão de crédito, SSN (Número do Seguro Social) dos EUA e selecione Adicionar - Selecione Adicionar e escolha Rótulos de confidencialidade - Escolha Confidencial e selecione Adicionar - Verifique se o operador Grupo está definido como Qualquer um destes |
| ... sejam compartilhados por meio de prompts de texto ou arquivos carregados. | Ações: - Selecione + Adicionar uma ação e escolha Restringir atividades do navegador e da rede- Selecione Texto enviado ou compartilhado com aplicativos de nuvem ou IA e Arquivo carregado ou compartilhado com aplicativos de nuvem ou IA- Selecione Bloquear para ambos |
| Então, para garantir o gerenciamento eficiente e rápido de incidentes, devemos gerar alertas e garantir que nossa equipe de segurança seja notificada por e-mail sempre que ocorrer um bloqueio. | Relatórios de incidentes: - Defina o nível de gravidade como Alto - Certifique-se de que Enviar um alerta aos administradores quando uma correspondência de regra ocorrer esteja Ativado - Selecione + Adicionar ou remover usuários e escolha o grupo de distribuição SecurityOps - Certifique-se de que Enviar alerta sempre que uma atividade corresponder à regra esteja selecionado e, em seguida, Salve a regra |
| Por fim, queremos que esta política entre em vigor imediatamente para começar a proteger os dados da empresa o mais rápido possível. | Modo de política: - Selecione Ativar a política imediatamente |
Configurar a integração do provedor SASE
Importante
Você deve ter um SASE (Borda de Serviço de Acesso Seguro) ou um provedor de navegador seguro que não seja da Microsoft integrado ao Purview para começar a descobrir e proteger o conteúdo compartilhado pela rede.
Para integrar seu provedor ao Purview, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview.
- Abra a solução Prevenção contra Perda de Dados e selecione Repositório de Segurança na barra de navegação esquerda.
- Selecione Obter solução para o provedor que você está usando.
- Conclua as etapas de configuração fornecidas pelo seu provedor de navegador seguro ou SASE integrado.
Etapas para criar política
Para criar a política DLP, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview.
- SelecionePolíticas> de prevenção >contra perda de dados+ Criar política.
- Selecione Tráfego da Web embutido.
- Selecione Personalizado na lista Categorias e, em seguida, selecione Política personalizada na lista Regulamentos .
- Escolha Avançar.
- Insira um nome de política e forneça uma descrição opcional. Você pode usar a declaração de intenção da política aqui.
- Escolha Avançar.
- Selecione + Adicionar aplicativos de nuvem.
- Selecione a guia Escopos de aplicativos adaptáveis, escolha Todos os aplicativos de IA não gerenciados e selecione Adicionar (1).
- Selecione Editar escopo em Todos os aplicativos de IA não gerenciados.
- Selecione a opção Incluir apenas específico em Adicionar ou editar o escopo para Todos os Aplicativos de IA Não Gerenciados.
- Selecione + Adicionar inclusões.
- Selecione Usuários e grupos específicos.
- Pesquise e selecione o grupo Departamento de finanças e selecione Adicionar.
- Selecione Salvar e fechar.
- Escolha Avançar.
- Na página Escolher onde aplicar a política , verifique se os navegadores seguros de rede e que não são da Microsoft estão ativados e selecione Avançar.
Observação
Você só pode selecionar a rede quando a cobrança paga conforme o uso estiver configurada.
Saiba mais sobre o faturamento pago conforme o uso.
18. Na página Definir configurações de política , verifique se Criar ou personalizar regras avançadas de DLP está selecionado e selecione Avançar.
19. Na página Personalizar regras avançadas de DLP , selecione + Criar regra.
20. Dê à regra um nome exclusivo e uma descrição opcional.
21. Sob as Condições 1. Selecione + Adicionar condição e escolha Conteúdo contém.
1. Selecione Adicionar e escolha Tipos de informações confidenciais.
1. Escolha Número de roteamento ABA, Número da conta bancária dos EUA, Número do cartão de crédito, Número do seguro social (SSN) dos EUA e selecione Adicionar.
1. Selecione Adicionar e escolha Rótulos de confidencialidade 1. Escolha Confidencial e selecione Adicionar.
1. Verifique se o operador Grupo está definido como Qualquer um deles para o grupo Conteúdo contém.
22. Sob Ações 1. Selecione + Adicionar uma ação e escolha Restringir atividades do navegador e da rede.
1. Selecione Texto enviado ou compartilhado com aplicativos de nuvem ou de IA e Arquivo carregado ou compartilhado com aplicativos de nuvem ou IA.
1. Selecione Bloquear para ambos.
23. Nos relatórios de incidentes 1. Defina o nível de gravidade em alertas e relatórios administrativos como Alto 1. Certifique-se de que Enviar um alerta aos administradores quando uma correspondência de regra ocorrer esteja Ativado 1. Selecione + Adicionar ou remover usuários e escolha o grupo de distribuição SecurityOps 1. Verifique se a opção Enviar alerta sempre que uma atividade corresponder à regra está selecionada 24. Selecione Salvar.
25. Revise a configuração da regra, certifique-se de que seu status esteja Ativado e selecione Avançar.
26. Na página Modo de política , escolha Ativar a política imediatamente e selecione Avançar.
27. Examine as informações da política e selecione Enviar para criar a política.