Ajudar a impedir o compartilhamento não autorizado de dados confidenciais com ações de bloqueio e permitir substituições

Este cenário demonstra como fazer a transição de uma política existente de DLP do Purview do monitoramento para a aplicação, bloqueando o compartilhamento de dados confidenciais de PII dos EUA. A política é atualizada para usar bloqueio com substituição, evitando ações de alto risco e ainda permitindo que os usuários prossigam quando justificado.

Essa abordagem fortalece a proteção de dados, reduzindo o risco de exfiltração de dados, mantendo a continuidade dos negócios por meio de substituições controladas de usuário e visibilidade contínua da atividade do usuário por meio do explorador de atividades.

Este cenário é para um administrador irrestrito que modifica uma política de diretório completa.

Pré-requisitos e suposições

Este artigo usa o processo que você aprendeu em Criar uma política de prevenção contra perda de dados para mostrar como criar uma política de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Trabalhe nesses cenários em seu ambiente de teste para se familiarizar com a IU de criação de política.

Importante

Este artigo apresenta um cenário hipotético com valores hipotéticos. É apenas para fins ilustrativos. Substitua seus próprios tipos de informações confidenciais, rótulos de confidencialidade, grupos de distribuição e usuários.

A maneira como você implanta uma política é um design de política tão importante. Este artigo mostra como usar as opções de implantação para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.

Este cenário usa o rótulo de confidencialidade, portanto, requer que você crie e publique rótulos de confidencialidade. Para saber mais, confira:

Esse procedimento usa um grupo de distribuição hipotético, Recursos Humanos e um grupo de distribuição para a equipe de segurança em Contoso.com.

Esse procedimento gera alertas de prevenção contra perda de dados quando as regras de política são disparadas. Para saber como configurar e examinar esses alertas, consulte Introdução aos alertas de prevenção contra perda de dados.

Declaração de intenção de política e mapeamento

Nós, a Contoso, já implantamos e ajustamos uma política que detecta PII (Informações de Identificação Pessoal) dos EUA em dispositivos de ponto de extremidade e fornece visibilidade e alertas. Depois de validar o comportamento da política, agora queremos passar para a aplicação, impedindo que os usuários compartilhem informações confidenciais fora da organização.

Para conseguir isso, modificaremos a política existente para que, quando PII for detectada em ações do usuário envolvendo domínios de serviço ou navegadores, a ação seja bloqueada. No entanto, para manter a flexibilidade dos negócios, os usuários poderão substituir o bloqueio com justificativa.

Isso garante uma forte proteção de dados e, ao mesmo tempo, permite que os usuários prossigam em cenários de negócios legítimos quando necessário.

Declaração Pergunta de configuração respondida e mapeamento de configuração
"Queremos fazer a transição do monitoramento para a aplicação da proteção de PII dos EUA em dispositivos de endpoint..." - Escopo administrativo: Diretório completo (inalterado)
- Onde monitorar: Dispositivos (inalterado)
- Política existente reutilizada e atualizada para aplicação
"Queremos impedir que os usuários compartilhem dados confidenciais fora da organização..." - Ações: auditar ou restringir atividades em dispositivos Windows
- Tipos de atividade: domínio de serviço e atividades do navegador
"Queremos bloquear ações de alto risco envolvendo dados confidenciais..." - Configuração de ação: bloquear com substituição ativada para atividades de domínio de serviço e navegador
"Queremos permitir que os usuários prossigam em casos legítimos com responsabilidade..." - Comportamento de substituição: Permitir substituição com a justificação do usuário capturada
- Interação do usuário: prompt exibido no endpoint quando a ação é bloqueada
"Queremos uma aplicação consistente em diferentes níveis de confidencialidade..." - Cobertura de regras: aplique o mesmo bloco com configurações de substituição às regras de detecção de baixo e alto volume
"Queremos manter a visibilidade dos eventos de fiscalização e do comportamento do usuário..." - Monitoramento: o gerenciador de atividades registra eventos bloqueados e substituídos
- Alertas/eventos: capturados para investigação e auditoria
"Queremos validar o comportamento de aplicação por meio de testes..." - Teste: acione a política usando o arquivo de teste contendo dados PII e tente o compartilhamento externo
- Resultado esperado: o usuário recebe o prompt de bloqueio com a opção de substituição

Etapas para criar política

Execute as etapas a seguir para editar a política existente e habilitar o bloqueio com o comportamento de substituição.

  1. Entre no portal > do Microsoft PurviewPolíticasde prevenção> contra perda de dados.

  2. Escolha a política de dados de informações de identificação pessoal (PII) existente dos EUA que você criou anteriormente para monitoramento em dispositivos de ponto de extremidade.

  3. Escolha Editar política.

  4. Vá para a página Personalizar regras avançadas de DLP e edite o Cenários detectados de baixo volume de conteúdo Dados de PII dos EUA aprimorados.

  5. Role para baixo até a seção Ações>Auditar ou restringir atividades no dispositivo Windows e defina as duas opções no domínio do serviço e nas atividades do navegador como Bloquear com substituição.

    A captura de tela mostra o bloco definido com opções de ação de substituição.

  6. Escolha Salvar.

  7. Edite os cenários detectados de alto volume de conteúdo Regra aprimorada de dados PII dos EUA. Role para baixo até Ações>Auditar ou restringir atividades no dispositivo Windows, defina as duas opções em Domínio de serviço e atividades do navegador como Bloquear com substituição e, em seguida, escolha Salvar.

  8. Deixe todas as outras configurações de política existentes inalteradas escolhendo Avançar até o restante do assistente e, em seguida, selecione Enviar para aplicar as alterações de política.

  9. Tente compartilhar um item de teste que contenha conteúdo que acionará a condição de Dados de Informações de Identificação Pessoal (PII) dos EUA com alguém de fora da sua organização. Essa tentativa de compartilhamento deve disparar a política.

    Você verá um pop-up como este no dispositivo cliente:

     Esta captura de tela mostra a notificação de substituição bloqueada do cliente DLP do ponto de extremidade.

  10. Verifique no Gerenciador de atividades o evento de compartilhamento bloqueado ou substituído gerado pela ação de teste.