Criar política para gerenciar atividades de arquivo implementando exceções de rede

Este cenário mostra como usar condições baseadas em rede no Microsoft Purview DLP do Purview para aplicar proteções diferentes com base em onde os usuários acessam dados confidenciais. Ao definir conexões VPN e configurar exceções de rede, a política ajusta ações, como auditoria ou bloqueio da atividade da área de transferência, com base no contexto da rede, permitindo um controle mais preciso para ambientes de trabalho híbridos sem restringir uniformemente a atividade do usuário.

Este cenário é para um administrador irrestrito criando uma política de diretório completa.

Pré-requisitos e suposições

Esse cenário requer que você já tenha dispositivos integrados e relatórios no Explorador de Atividades. Se ainda não tiver integrado os dispositivos, confira Introdução à prevenção contra perda de dados do Ponto de extremidade.

Nesse cenário, definimos uma lista de VPNs que os trabalhadores híbridos usam para acessar os recursos da organização.

Este artigo usa o processo que você aprendeu em Criar uma política de prevenção contra perda de dados para mostrar como criar uma política de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Trabalhe nesses cenários em seu ambiente de teste para se familiarizar com a IU de criação de política.

Importante

Este artigo apresenta um cenário hipotético com valores hipotéticos. É apenas para fins ilustrativos. Substitua seus próprios tipos de informações confidenciais, rótulos de confidencialidade, grupos de distribuição e usuários.

A maneira como você implanta uma política é um design de política tão importante. Este artigo mostra como usar as opções de implantação para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.

Este cenário usa o rótulo de confidencialidade, portanto, requer que você crie e publique rótulos de confidencialidade. Para saber mais, confira:

Esse procedimento usa um grupo de distribuição hipotético, Recursos Humanos e um grupo de distribuição para a equipe de segurança em Contoso.com.

Este procedimento usa alertas, confira: Introdução aos alertas de prevenção contra perda de dados

Declaração de intenção de política e mapeamento

Nós, da Contoso, queremos controlar como o conteúdo jurídico confidencial é tratado com base no contexto de rede no qual os usuários estão operando. Em particular, queremos aplicar diferentes níveis de restrição, dependendo se os usuários estão conectados por meio de redes corporativas confiáveis ou conexões VPN usadas por trabalhadores híbridos.

Para conseguir isso, definiremos conexões VPN conhecidas e as usaremos em regras de exceção de rede dentro de uma política DLP. Isso nos permite impor controles mais rígidos, como bloquear a atividade da área de transferência com substituição, quando os usuários são conectados por meio de VPNs específicas, mantendo um comportamento menos restritivo (somente auditoria) em outros contextos. Essa abordagem permite a proteção de dados contextuais que se adapta a como e onde os usuários acessam dados confidenciais.

Declaração Pergunta de configuração respondida e mapeamento de configuração
"Queremos aplicar diferentes controles de proteção de dados, dependendo da rede da qual os usuários estão conectados..." - Escopo administrativo: Diretório completo
- Onde monitorar: apenas dispositivos
- Escopo da política: todos os usuários/dispositivos ou usuários direcionados
"Queremos identificar as conexões VPN usadas por trabalhadores híbridos..." - Configurações de endpoint: defina as configurações de VPN usando o endereço do servidor ou o endereço da rede
- Dados coletados por meio de comandos do PowerShell (Get-VpnConnection, Get-NetConnectionProfile)
"Queremos detectar conteúdo jurídico sensível manipulado em endpoints..." - Condição: O conteúdo contém = Classificadores treináveis, Assuntos Jurídicos
"Queremos controlar atividades específicas do usuário envolvendo conteúdo sensível..." - Ação: Auditar ou restringir atividades em dispositivos
- Tipo de atividade: atividades de arquivo em todos os aplicativos
- Atividade específica: Copiar para a área de transferência (extensível a outros, como impressão ou cópia USB)
"Queremos um monitoramento menos restritivo em condições normais..." - Ação de atividade padrão: Auditoria apenas para copiar para a área de transferência
"Queremos controles mais rígidos quando os usuários estão conectados por meio de redes VPN definidas..." - Exceção de rede: selecione VPN e defina a ação como Bloquear com substituição
- Prioridade: a VPN deve ser definida como prioridade máxima na configuração de exceção de rede
"Queremos apoiar a produtividade do usuário, mantendo a responsabilidade..." - Capacidade de substituição: Os usuários podem prosseguir com a justificativa quando bloqueados em condições de VPN
"Queremos garantir a precedência correta das regras baseadas em rede..." - Comportamento da configuração: as regras de VPN têm precedência sobre as configurações de rede corporativa quando ordenadas corretamente
- Cuidado: "Aplicar a todas as atividades" pode substituir outras configurações específicas da atividade
"Queremos testar com segurança o comportamento da política antes da aplicação total..." - Modo de política: Executar em modo de simulação
- Experiência do usuário: mostrar dicas de política no modo de simulação
"Queremos validar o comportamento da política por meio de monitoramento e teste..." - Monitoramento: use o Explorador de atividades para analisar as correspondências de política
- Teste: Execute a ação de cópia da área de transferência em diferentes condições de rede (VPN vs não-VPN)

Etapas para criar política

Os procedimentos a seguir orientam você na definição das configurações de VPN, na verificação da conectividade de rede corporativa e na criação da política DLP com controles baseados em rede.

Criar e usar uma exceção de rede

As exceções de rede permitem que você configure as ações Permitir, Somente auditoria, Bloquear com substituição e Bloquear para atividades de arquivo com base na rede da qual os usuários acessam arquivos confidenciais. Você pode selecionar na lista de configurações de VPN que definiu e usar a opção Rede corporativa . As ações podem ser aplicadas individual ou coletivamente a estas atividades do usuário:

  • Copiar para a área de transferência
  • Copiar para um dispositivo USB removível
  • Copiar para um compartilhamento de rede
  • Imprimir
  • Copiar ou mover usando o aplicativo Bluetooth não permitido
  • Copiar ou mover usando RDP

Obter o endereço do servidor ou o endereço de rede

Use as etapas a seguir para recuperar o endereço do servidor ou os valores de endereço de rede necessários para definir uma entrada VPN nas configurações de DLP do ponto de extremidade.

  1. Em um dispositivo Windows monitorado por DLP, abra uma janela do Windows PowerShell como administrador.

  2. Execute este cmdlet:

    Get-VpnConnection
    
  3. A execução desse cmdlet retorna vários campos e valores.

  4. Localize o campo ServerAddress e registre esse valor. Você usa isso quando cria uma entrada VPN na lista VPN.

  5. Localize o campo Nome e registre esse valor. O campo Nome é mapeado para o campo Endereço de rede quando você cria uma entrada VPN na lista VPN.

Determinar se o dispositivo está conectado por meio de uma rede corporativa

Use as etapas a seguir para verificar se o dispositivo está conectado por meio de uma rede corporativa.

  1. Em um dispositivo Windows monitorado por DLP, abra uma janela do Windows PowerShell como administrador.

  2. Execute este cmdlet:

    Get-NetConnectionProfile
    
  3. Se o campo NetworkCategory for DomainAuthenticated, o dispositivo será conectado a uma rede corporativa. Se for outra coisa, a conexão do dispositivo não é por meio de uma rede corporativa.

Adicionar uma VPN

Depois de coletar o servidor ou o endereço de rede, use as etapas a seguir para adicionar a VPN às configurações de DLP do Ponto de Extremidade.

  1. Entre no portal do Microsoft Purview.

  2. Abra Configurações>, Prevenção> contra perda de dados, Configurações> de ponto de extremidade,Configurações de VPN.

  3. Selecione Adicionar ou editar endereços VPN.

  4. Forneça o valor do endereço do servidor ou do endereço de rede que você registrou no procedimento Obter o endereço do servidor ou Endereço de rede .

  5. Selecione Salvar.

  6. Feche o item.

Configurar ações de política

Use as etapas a seguir para criar a política DLP e configurar seus controles baseados em rede para atividades de arquivo.

  1. Entre no portal do Microsoft Purview.

  2. Abra Políticas de Prevenção> contra Perda deDados.

  3. Selecionar Criar política

  4. Na página Escolher o que proteger , selecione Dados armazenados em fontes conectadas.

  5. Selecione Personalizado na lista Categorias e, em seguida, selecione o modelo de política Personalizada em Regulamentos.

  6. Nomeie sua nova política e forneça uma descrição.

  7. Selecione Diretório completo em Unidades de Administração.

  8. Defina o escopo da localização para somente Dispositivos .

  9. Crie uma regra em que:

    1. O conteúdo contém = Classificadores treináveis, Assuntos Jurídicos
    2. Ações = Auditar ou restringir atividades em dispositivos
    3. Em seguida, escolha Atividades de arquivo em todos os aplicativos
    4. A seleção Aplicar restrições a uma atividade específica
    5. Selecione as ações para as quais você deseja configurar exceções de rede .
  10. Selecione Copiar para a área de transferência e a ação Somente auditoria

  11. Selecione Escolher cópia diferente para restrições da área de transferência.

  12. Selecione VPN e defina a ação como Bloquear com substituição.

    Importante

    Quando você deseja controlar as atividades de um usuário, quando ele está conectado por meio de uma VPN, você deve selecionar a VPN e torná-la a prioridade máxima na configuração de exceções de rede . Caso contrário, se a opção Rede corporativa for selecionada, a ação definida para a entrada de rede corporativa será imposta.

    Cuidado

    A opção Aplicar a todas as atividades copiará as exceções de rede definidas aqui e as aplicará a todas as outras atividades específicas configuradas, como Imprimir e Copiar para um compartilhamento de rede. Isso substituirá as exceções de rede nas outras atividades A última configuração salva vence.

  13. Salvar.

  14. Aceite o valor padrão Executar a política no modo de simulação e escolha Mostrar dicas de política enquanto estiver no modo de simulação. Escolha Avançar.

  15. Revise suas configurações e escolha Enviar e, em seguida, Concluído.

  16. A nova política DLP aparece na lista de políticas.