Introdução à Prevenção Contra Perda de Dados do Microsoft Purview proteção just-in-time

Use a proteção JIT (just-in-time) de prevenção contra perda de dados (DLP) de endpoint para detectar e bloquear atividades de saída em arquivos monitorados enquanto a avaliação de política é concluída.

Aplicável a

A proteção JIT para Endpoint DLP dá suporte a estes dispositivos:

  • Windows 10
  • Windows 11
  • macOS (as três versões mais recentes)

Prática recomendada para a implantação da proteção Just-in-time

Observação

Aguarde pelo menos uma hora para que as atualizações de configuração do JIT, incluindo a desabilitação do JIT, sejam enviadas para os dispositivos cliente.

Etapa 1: preparar o ambiente

Antes de implantar a proteção just-in-time, você deve primeiro implantar o cliente antimalware versão 4.18.23080 ou posterior. A experiência do usuário final com proteção just-in-time foi aprimorada na versão 4.18.25080 ou posterior.

Dica

Para maximizar a produtividade do usuário, configure e implante suas políticas de DLP de Ponto de extremidade em seus dispositivos antes de habilitar a proteção just-in-time. Essa abordagem impede o bloqueio desnecessário da atividade do usuário durante a avaliação da política.

Captura de tela da página de integração da proteção Just-in-time mostrando a versão do cliente antimalware do Defender

Observação

Para computadores com uma versão desatualizada do cliente antimalware, desabilite a proteção just-in-time instalando um dos seguintes KBs:

  1. Para descobrir quais dispositivos têm o cliente antimalware necessário, acesse Portal de segurança>Investigação & resposta>Busca avançada e execute esta consulta.
`DeviceRegistryEvents`
| where InitiatingProcessVersionInfoInternalFileName == "MsMpEng.exe" and Timestamp >= ago(60d)
| summarize arg_max(Timestamp, *) by DeviceId
| distinct DeviceName, DeviceId, vTimeStamp = Timestamp, AntiMalwareClientVersion = InitiatingProcessVersionInfoProductVersion
| extend Meet_Minimum_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.23080") // whether the device has required minimum JIT version
| extend Meet_Latest_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.25080") // whether the device has latest JIT improvement
| project DeviceId, Meet_Latest_JIT_Version, Meet_Minimum_JIT_Version, AntiMalwareClientVersion
| summarize dcount(DeviceId) by AntiMalwareClientVersion // distribution of AntiMalwareClientVersion
// | summarize dcount(DeviceId) by Meet_Minimum_JIT_Version //how many devices meet minimum JIT version
// | summarize dcount(DeviceId) by Meet_Latest_JIT_Version //how many devices meet latst JIT improvements
| order by dcount_DeviceId desc

Aqui está um exemplo do resultado da consulta.

Captura de tela da saída da consulta de busca avançada mostrando uma lista de quantos dispositivos têm cada versão do cliente antimalware

Você também pode acessar apágina Diagnóstico deprevenção> contra perda de dados e selecionar Endpoint DLP não está funcionando card para marcar se um dispositivo específico atende ao pré-requisito JIT.

Captura de tela do submenu revisar diagnóstico que mostra a versão do cliente antimalware para o dispositivo selecionado

Etapa 2: Implantar proteção JIT

  1. Entre no portal do Microsoft Purview.

  2. Selecione Configurações> Prevenção >contra perda de dadosProteção just-in-time.

  3. Em Escolher quais locais monitorar, marque a caixa de seleção ao lado de Dispositivos.

  4. Em Ação de fallback em caso de falha, selecione Permitir que os usuários concluam ações. Essa opção permite que a ação do usuário seja concluída se a classificação falhar.

Cuidado

Não escolha a opção Bloquear usuários para concluir ações até que você entenda completamente o impacto desse recurso.

Selecionar Permitir que os usuários concluam ações ou Bloquear usuários para concluir ações não altera se o Bloqueio JIT é disparado. O bloqueio por JIT será aplicado se o usuário estiver no escopo. A configuração Permitir que os usuários realizem ações ou Bloquear que os usuários concluam ações controla a imposição da DLP do ponto de extremidade quando a classificação falha.

Se você selecionar Permitir que os usuários concluam ações, a DLP do Ponto de extremidade permitirá a atividade de saída quando a classificação falhar. Se você selecionar Bloquear usuários para concluir ações, o Endpoint DLP bloqueará a atividade de saída quando a classificação falhar.

Etapa 3: Estimar o número de eventos de proteção JIT para sua implantação

Valide o escopo de proteção JIT e as configurações de ação de fallback após cada estágio de implementação até que o número de eventos esteja estável. Verifique se você entendeu o tamanho possível do grupo de usuários ao qual deseja impor a política, com base nos seguintes cálculos de telemetria.

Estime o impacto da implantação da proteção JIT realizando o seguinte cálculo com base nos eventos no explorador de atividades:

  • N = O número de computadores exclusivos que disparam eventos JIT.

  • S = O número total de computadores no escopo da sua implantação.

N/S Produz a porcentagem de computadores que podem experimentar um evento de bloqueio de proteção JIT.

Com essas informações, você deve saber quantas máquinas serão afetadas pela implementação do modo de Bloco JIT ao expandir o escopo e quantos tíquetes de suporte possíveis você pode ver. Em seguida, você pode decidir se deseja ou não expandir o escopo.

Etapa 4: Ajustar a proteção JIT por meio de outras configurações adicionais

Além da configuração da ação Fallback em caso de falha , você também pode usar as seguintes configurações para ajustar a proteção JIT:

  • Controlar a cópia para a área de transferência: ative essa configuração para impedir que os usuários copiem o conteúdo para a área de transferência enquanto a proteção JIT estiver avaliando o arquivo.

Observação

Ativar a cópia de Controle para a área de transferência pode afetar a produtividade do usuário. Teste o impacto na produtividade antes de ativar essa configuração.

  • Exclusões de aplicativos para Windows: você pode excluir no máximo 50 aplicativos aqui da proteção JIT em dispositivos Windows.

  • Exclusões de aplicativos para Mac: você pode excluir no máximo 50 aplicativos aqui da proteção JIT em dispositivos Mac.

  • Exclusões de extensões de arquivo: Files com extensões adicionadas aqui não são avaliadas pela proteção JIT.

  • Exclusões de caminho de arquivo para Windows: os Files nesses locais não são avaliados pela proteção JIT.

  • Exclusões de caminho de arquivo para Mac: os Files nesses locais não são avaliados pela proteção JIT.

Se você quiser alterar o escopo da proteção JIT depois de ajustar todas essas configurações, retorne para Configurações> Proteçãojust-in-time deprevenção> contra perda de dados no portal do Microsoft Purview e atualize os locais monitorados.

Exclusões para proteção Just-in-time

As configurações de exclusão de caminho de arquivo no JIT são diferentes de Configuração de exclusões de caminho de arquivo para Windows encontrada por meio dePrevenção>contra perda de dadosConfigurações >>Configurações de ponto de extremidadeExclusões de caminho de arquivo para o Windows.

  • As exclusões de caminho de arquivo no JIT excluem apenas caminhos de arquivo específicos da proteção JIT. Em todos os outros casos, o Microsoft Purview ainda aplica a classificação DLP do Ponto de extremidade e a proteção para arquivos nessas pastas.

  • A configuração de exclusões de caminho de arquivo para Windows impede que o Purview aplique a classificação DLP de Ponto de extremidade e a proteção para arquivos nas pastas especificadas.

  • Exclusões de extensão de arquivo: Files com essas extensões não são avaliados pela proteção JIT.

Etapa 5: implantar a proteção JIT em "Impedir que os usuários realizem ações" para a configuração "Ação de fallback em caso de falha"

A opção Bloquear usuários para concluir ações para ação de fallback em caso de falha controla o modo de imposição que a DLP aplica quando a classificação falha. Essa configuração não controla o Bloco JIT ou a Auditoria JIT para arquivos candidatos a JIT. O Bloco JIT ou a Auditoria JIT é controlado pela forma como a política tem o escopo. Independentemente do valor selecionado aqui, a telemetria relevante será exibida no gerenciador de atividades.