Ajudar a impedir o compartilhamento de itens confidenciais com aplicativos e serviços de nuvem não autorizados

Este cenário demonstra como restringir o compartilhamento não intencional de informações confidenciais para aplicativos e serviços de nuvem não aprovados usando o Microsoft DLP do Purview. Ao definir domínios de serviço confidenciais e impor controles por meio de navegadores compatíveis, as organizações podem monitorar e orientar como os dados confidenciais são carregados ou acessados.

Observação

Os seguintes navegadores da Web são suportados:

  • Microsoft Edge (Win/macOS)
  • Chrome (Win/macOS): Extensão do Microsoft Purview somente para Chrome Windows
  • Firefox (Win/macOS)- Extensão do Microsoft Purview para Firefox apenas Windows
  • Safari (somente macOS)

Quando uma política é configurada para o local de dispositivos , os navegadores sem suporte são impedidos de acessar conteúdo confidencial e os usuários são redirecionados para o Microsoft Edge, onde os controles DLP podem bloquear ou restringir ações com base nas condições da política. Essa imposição com reconhecimento de navegador ajuda a reduzir o risco de exfiltração de dados, mantendo uma experiência de usuário consistente e guiada.

Para implementar essa abordagem, defina destinos restritos (domínios, serviços ou IPs), especifique navegadores sem suporte e configure regras DLP que detectam conteúdo confidencial e aplicam controles como Carregar para serviços de nuvem e Acesso de navegador não permitido.

A configuração de domínio de serviço confidencial e restrição de navegador permite que as organizações auditem o comportamento do usuário, refinem políticas e apliquem progressivamente controles mais rígidos conforme necessário, minimizando a interrupção das atividades comerciais legítimas.

Pré-requisitos e suposições

Este artigo usa o processo que você aprendeu em Criar uma política de prevenção contra perda de dados para mostrar como criar uma política de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Trabalhe nesses cenários em seu ambiente de teste para se familiarizar com a IU de criação de política.

Importante

Este artigo apresenta um cenário hipotético com valores hipotéticos. É apenas para fins ilustrativos. Substitua seus próprios tipos de informações confidenciais, rótulos de confidencialidade, grupos de distribuição e usuários.

A maneira como você implanta uma política é um design de política tão importante. Este artigo mostra como usar as opções de implantação para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.

Este cenário usa o rótulo de confidencialidade, portanto, requer que você crie e publique rótulos de confidencialidade. Para saber mais, confira:

Esse procedimento usa um grupo de distribuição hipotético, Recursos Humanos e um grupo de distribuição para a equipe de segurança em Contoso.com.

O procedimento de criação de política neste artigo usa alertas. Para obter mais informações, confira Introdução aos alertas de prevenção contra perda de dados

Declaração de intenção de política e mapeamento

Nós, da Contoso, queremos impedir que os usuários compartilhem inadvertidamente informações confidenciais com aplicativos e serviços de nuvem não aprovados de dispositivos de ponto de extremidade. Ao mesmo tempo, queremos garantir que os usuários possam continuar acessando e trabalhando com dados não confidenciais sem restrições desnecessárias.

Para conseguir isso, definiremos um conjunto de domínios de serviço de nuvem restritos e aplicaremos controles quando informações confidenciais forem detectadas na atividade do usuário. Quando os usuários tentarem carregar conteúdo confidencial para esses serviços não aprovados, ou acessar esse conteúdo por meio de navegadores não compatíveis, auditaremos a atividade e orientaremos os usuários para fluxos de trabalho compatíveis e compatíveis (como usar o Microsoft Edge).

O uso de domínios de serviço de nuvem restritos com imposição de auditoria em primeiro lugar nos permite impor controles gradualmente, auditando primeiro o comportamento do usuário, entendendo os padrões de risco e refinando a política antes de passar para uma aplicação mais rigorosa, se necessário.

Declaração Pergunta de configuração respondida e mapeamento de configuração
"Queremos impedir que os usuários compartilhem informações confidenciais com aplicativos e serviços de nuvem não aprovados..." - Escopo administrativo: Diretório completo
- Onde monitorar: apenas dispositivos
- Escopo da política: todos os usuários/dispositivos (ou usuários-alvo para teste)
"Queremos definir quais serviços em nuvem são considerados não permitidos para compartilhamento de dados confidenciais..." - Configurações de endpoint: criar grupo de domínio de serviço confidencial
- Domínios definidos usando o intervalo URL/IP/IP (com suporte a curinga)
- Grupo reutilizado em regras de política
"Queremos detectar conteúdo confidencial sendo compartilhado com esses serviços..." - Condições: o conteúdo contém tipos de informações confidenciais selecionados
- Lógica de detecção: tipos de informações confidenciais integradas ou personalizadas
"Queremos monitorar as tentativas de fazer upload de conteúdo sensível ou acessá-lo por meio de navegadores não suportados..." - Ações: carregar para um domínio de serviço de nuvem restrito ou acesso de um navegador não permitido
- Controle do navegador integrado ao Endpoint DLP
"Queremos observar inicialmente o comportamento do usuário sem bloquear os processos de negócios..." - Modo de ação: Auditoria apenas para atividades de domínio de serviço e navegador
- Nenhum bloqueio ou substituição aplicada nesta fase
"Queremos redirecionar os usuários para navegadores compatíveis e com reconhecimento de políticas..." - Comportamento do ponto de extremidade: navegadores não permitidos são impedidos de acessar conteúdo confidencial
- Experiência do usuário: redirecionamento para o Microsoft Edge onde os controles DLP são impostos
"Queremos manter a flexibilidade para estender as proteções ao longo do tempo..." - Capacidade de design: adicione mais grupos de domínio, aplicativos e políticas conforme necessário
- Extensibilidade da política: dá suporte à transição futura para bloquear ou bloquear com substituição
"Queremos monitorar e, opcionalmente, controlar outras atividades de arquivo em aplicativos..." - Ações adicionais: Configure atividades de arquivo para todos os aplicativos , conforme necessário
- Monitoramento refinado ou restrição de comportamentos de endpoint
"Queremos que esta política esteja ativa imediatamente para avaliação..." - Modo de política: ative-o imediatamente
- Implantação: aplicação imediata no modo de auditoria

Etapas para criar política

Execute as etapas a seguir para criar o grupo de domínio de serviço confidencial e configurar a política DLP.

  1. Entre no portal > do Microsoft PurviewConfiguraçõesde prevenção> contra perda de dados (ícone de engrenagem no canto superior esquerdo) >Prevenção contra Perda de Dados Configurações>>de DLP do Ponto de extremidadeRestrições de navegador e domínio para dados> confidenciaisGrupos de domínios de serviço confidenciais.

  2. Selecione Criar grupo de domínios de serviço confidencial.

  3. Nomeie o grupo.

  4. Insira o domínio de serviço confidencial do grupo. Você pode adicionar vários sites a um grupo e usar caracteres curingas para abranger subdomínios. Por exemplo, www.contoso.com apenas para o site de nível superior ou: *.contoso.com para corp.contoso.com, hr.contoso.com fin.contoso.com.

  5. Selecione o Tipo de correspondência desejado. Você pode selecionar entre URL, endereço IP, intervalo de endereços IP.

  6. Selecione Salvar.

  7. No painel de navegação esquerdo, selecione Políticas de prevenção> contra perda de dados.

  8. Na página Escolher locais para aplicar a política , selecione Dados armazenados em fontes conectadas e escolha Avançar.

  9. Criar e definir o escopo de uma política aplicada somente ao local de dispositivos . Para obter mais informações sobre como criar uma política, consulte Criar e implantar políticas de prevenção contra perda de dados. Certifique-se de definir o escopo das unidades de Administração para o diretório completo.

  10. Na página Definir configurações de política , selecione Criar ou personalizar regras DLP avançadas e escolha Avançar.

  11. Crie uma regra, da seguinte maneira:

    1. Em Condições, selecione + Adicionar condição e selecione Conteúdo contém no menu suspenso.
    2. Dê um nome ao grupo.
    3. Escolha Adicionar e selecione Tipos de informações confidenciais.
    4. Selecione um tipo de informações confidenciais no painel de submenu e escolha Adicionar.
    5. Adicione a ação Auditar ou restringir atividades em dispositivos.
    6. Em Atividades do domínio do serviço e do navegador, escolha Carregar para um domínio de serviço de nuvem restrito ou acesso de um navegador não permitido e defina a ação como Somente auditoria.
    7. Selecione + Escolha restrições diferentes para domínios de serviço confidenciais e escolha Adicionar grupo.
    8. No submenu Escolher grupos de domínios de serviços confidenciais , selecione o(s) grupo(s) de domínios de serviços confidenciais desejado, escolha Adicionar e, em seguida, escolha Salvar.
    9. Em Atividades de arquivo para todos os aplicativos, selecione as atividades do usuário que você deseja monitorar ou restringir e as ações a serem executadas pela DLP em resposta a essas atividades.
    10. Conclua a criação da regra e escolha Salvar e, em seguida, Avançar.
    11. Na página de confirmação, escolha Concluído.
    12. Na página Modo de política , escolha Habilitá-lo imediatamente. Escolha Avançar e Enviar.