Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Reservar um tempo para criar uma política antes de implementá-la leva você aos resultados desejados mais rapidamente, com menos problemas indesejados, do que criá-la e, em seguida, ajustá-la apenas por tentativa e erro. Ter seus designs de política documentados ajudará você em comunicações, revisões de políticas, solução de problemas e ajustes adicionais.
Se você for novo no Microsoft Purview DLP do Purview, é útil consultar estes artigos antes de começar a criar uma política:
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Antes de começar
- Unidades administrativas
- Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview
- Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
- Visão geral da solução de Políticas de Coleção
- Referência da política de coleção
- Referência da política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política
- Criar uma política DLP - este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
- Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeia para opções de configuração e, em seguida, orienta você na configuração dessas opções.
- Saiba mais sobre como investigar alertas de prevenção contra perda de dados – Este artigo apresenta o ciclo de vida dos alertas desde a criação, até a correção final e o ajuste da política. Ele também apresenta as ferramentas que você usa para investigar alertas.
Visão geral do design da política
A criação de uma política consiste principalmente em definir claramente suas necessidades de negócios, documentá-las em uma declaração de intenção de política e, em seguida, mapear essas necessidades para a configuração da política. Você usa as decisões tomadas na fase de planejamento para informar algumas de suas decisões de design de política.
Defina a intenção da política
Você deve ser capaz de resumir, em uma única instrução, a intenção de negócios para cada apólice que você tem. O desenvolvimento dessa declaração impulsiona conversas em sua organização e, quando totalmente desenvolvida, ela vincula diretamente a política a uma finalidade comercial e fornece um roteiro para o design de políticas. As etapas no artigo Plano de prevenção contra perda de dados (DLP) ajudam você a começar a usar sua declaração de intenção de política.
Lembre-se de que, conforme descrito na visão geral da configuração de política de DLP, todas as políticas de DLP exigem que você:
- Escolha o que você deseja monitorar
- Escolha o escopo da política.
- Escolha onde você deseja monitorar .
- Escolha as condições que devem ser correspondidas para que uma política seja aplicada a um item.
- Escolha a ação a ser executada quando as condições da política forem atendidas.
Por exemplo, aqui está um primeiro rascunho fictício de uma declaração de intenção que fornece respostas para todas as cinco perguntas:
"Somos uma organização com sede nos EUA e precisamos detectar documentos do Office que contêm informações confidenciais de saúde cobertas pela HIPAA que estão armazenadas no OneDrive/SharePoint e proteger contra essas informações sendo compartilhadas no bate-papo do Teams e mensagens de canal e restringir todos de compartilhá-los com terceiros não autorizados".
Ao desenvolver um design de política, você provavelmente modificará e estenderá a instrução.
Mapear as necessidades de negócios para a configuração de política
Vamos dividir o exemplo de rascunho de declaração e mapeá-lo para pontos de configuração de política DLP. Este exemplo pressupõe que você esteja usando uma conta de administrador DLP irrestrita e que as unidades administrativas não estejam configuradas.
Importante
Certifique-se de entender a diferença entre um administrador irrestrito e um administrador restrito de unidade administrativa lendo Unidades administrativas antes de começar.
| Declaração | Pergunta de configuração respondida e mapeamento de configuração |
|---|---|
| "Somos uma organização com sede nos EUA e precisamos detectar documentos do Office que contenham informações confidenciais de saúde cobertas pela HIPAA... |
-
O que monitorar: documentos do Office, use o modelo - da Lei de Seguro de Saúde dos EUA (HIPAA)Condições para uma correspondência: (pré-configurado, mas editável) - o item contém o número do SSN e da DEA (Drug Enforcement Agency) dos EUA, ICD-9-CM (Classificação Internacional de Doenças), ICD-10-CM (Classificação Internacional de Doenças), o conteúdo é compartilhado com pessoas fora da minha organização - conduz conversas para esclarecer o limite de gatilho para detecção, como os níveis de confiança e a contagem de instâncias (chamada tolerância a vazamentos). |
| ... que são armazenados no OneDrive/SharePoint e protegem contra o compartilhamento dessas informações no chat e nas mensagens de canal do Teams... | - Onde monitorar: escopo de localização incluindo ou excluindo sites do OneDrive e do SharePoint e contas de chat/canal do Teams ou grupos de distribuição. Escopo de política (versão prévia): Diretório completo |
| ... e restringir todos de compartilhar esses itens com terceiros não autorizados." |
-
Ações a serem tomadas: você adicionaRestringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 - Impulsiona a conversa sobre quais ações tomar quando uma política é acionada, incluindo ações de proteção, como restrições de compartilhamento, ações de conscientização, como notificações e alertas, e ações de capacitação do usuário, como permitir que o usuário substitua uma ação de bloqueio |
Este exemplo não cobre todos os pontos de configuração de uma política DLP; precisaria ser expandido. No entanto, isso deve fazer você pensar na direção certa ao desenvolver suas próprias declarações de intenção de política DLP.
Importante
Lembre-se de que as localizações escolhidas afetam se você pode usar tipos de informações confidenciais, rótulos de confidencialidade e rótulos de retenção. Os locais escolhidos também afetam as ações disponíveis. Consulte a referência da política de Prevenção contra Perda de Dados para obter mais informações.
Design de regra complexa
O conteúdo HIPAA acima no SharePoint e no OneDrive é um exemplo simples de uma política DLP. O construtor de regras DLP dá suporte à lógica booleana (AND, OR, NOT) e grupos aninhados.
Importante
- Todas as exceções existentes são substituídas por uma condição NOT em um grupo aninhado dentro das condições.
- Você precisa criar grupos para usar vários operadores.
Importante
Quando uma ação nos aplicativos cliente da área de trabalho do Office (Word, Outlook, Excel e PowerPoint) corresponde a uma política que usa condições complexas, o usuário só verá dicas de política para regras que usam a condição Conteúdo contém informações confidenciais.
Exemplo 1 Precisamos bloquear emails para todos os destinatários que contenham números de card de crédito OU que tenham o rótulo de confidencialidade 'altamente confidencial' aplicado, mas NÃO bloqueie o email se ele for enviado de alguém da equipe financeira paraadele.vance@contoso.com
Exemplo 2 A Contoso precisa bloquear todos os emails que contenham um arquivo protegido por senha OU uma extensão de arquivo de documento zip ('zip' ou '7z'), mas NÃO bloqueie o email se o destinatário estiver no domínio contoso.com OU no domínio fabrikam.com, OU se o remetente for membro do grupo de RH da Contoso.
Importante
- O uso da condição NOT em um grupo aninhado substitui a funcionalidade Exceções .
- Você precisa criar grupos para usar vários operadores.
Importante
Quando uma ação nos aplicativos cliente da área de trabalho do Office (Word, Outlook, Excel e PowerPoint) corresponde a uma política que usa condições complexas, o usuário só verá dicas de política para regras que usam a condição Conteúdo contém informações confidenciais.
Processo de design de política
Conclua as etapas em Planejar a prevenção contra perda de dados (DLP) - trabalhando neste artigo, você irá:
Familiarize-se com a referência de política de Prevenção contra Perda de Dados para entender todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política.
Familiarize-se com o que os modelos de política DLP incluem.
Desenvolva sua declaração de intenção de política com seus principais stakeholders. Consulte o exemplo anteriormente neste artigo.
Determine como essa política se encaixa em sua estratégia geral de política DLP.
Mapeie os itens em sua declaração de intenção de política para opções de configuração.
Decida de qual modelo de política você começará: predefinido ou personalizado.
Percorra o modelo e reúna todas as informações necessárias antes de criar a política. É provável que você descubra que há alguns pontos de configuração que não são abordados em sua declaração de intenção de política. Tudo bem. Voltar para suas partes interessadas para resolver os requisitos de quaisquer pontos de configuração ausentes.
Documente a configuração de todas as definições de política e examine-as com os stakeholders. Você pode reutilizar seu mapeamento de declaração de intenção de política para pontos de configuração, que agora estão totalmente desenvolvidos.
Crie um rascunho de política e consulte-o novamente sobre seu plano de implantação de política .