Saiba mais sobre a Proteção Just-In-Time da Prevenção Contra Perda de Dados do Microsoft Purview

Use a proteção JIT (just-in-time) de prevenção contra perda de dados (DLP) de endpoint para detectar e bloquear atividades de saída em arquivos monitorados enquanto a avaliação de política é concluída.

O JIT audita e bloqueia essas atividades de saída do usuário em itens protegidos:

  • Copiar para uma mídia removível
  • Copiar para um compartilhamento de rede
  • Print
  • Copiar ou mover usando o protocolo RDP
  • Copiar ou mover usando um aplicativo Bluetooth bloqueado
  • Copiar para área de transferência: Auditoria JIT por padrão
  • Carregar para um domínio de serviço de nuvem restrito

Termos

Este artigo usa os seguintes termos:

  • classificação obsoleta: uma classificação que não é produzida pela versão mais atual de uma política DLP. Se você atualizar uma política depois que um item for avaliado e classificado, o item terá uma classificação obsoleta até que a política o reavalie
  • Arquivo candidato JIT: Files que o DLP não avaliou ou que têm uma classificação obsoleta.
  • Auditoria JIT: depois de habilitar o JIT, o Endpoint DLP gera um evento no explorador de atividades para cada arquivo candidato JIT. No evento do explorador de atividades JIT, o campo disparado por JIT tem o valor truee o valor do modo de Imposição é Audit.
  • Bloco JIT: depois de habilitar o JIT, o Endpoint DLP bloqueia a atividade e gera um evento no explorador de atividades para cada arquivo candidato a JIT. No evento do explorador de atividades JIT, o campo JIT disparado tem o valor truee o campo Modo de imposição tem o valor Block.

Observação

A DLP do ponto de extremidade não gera um DLPRuleMatch evento ou alerta.

  • Notificação JIT em andamento: quando os usuários que estão no escopo do JIT tentam uma atividade de saída em um arquivo candidato JIT, o DLP do Ponto de extremidade pode bloquear a atividade de saída e exibir uma notificação do sistema. Essa notificação do sistema é chamada de notificação do JIT em andamento.
  • Notificação de conclusão da avaliação JIT: quando o Endpoint DLP conclui a avaliação da política para um arquivo candidato JIT, o Endpoint DLP mostra uma notificação do sistema para informar o usuário. Essa notificação é chamada de notificação do sistema concluída da avaliação JIT.
  • Evento JIT: O DLP do Ponto de extremidade registra e mostra um evento JIT no explorador de atividades quando as ações de auditoria JIT ou de bloqueio JIT são acionadas. O evento tem o JIT triggered valor definido como true.
  • Ação de fallback em caso de falha: essa configuração especifica o modo de imposição que a DLP deve aplicar quando a avaliação da política não for concluída. Independentemente do valor selecionado, a telemetria relevante é exibida no gerenciador de atividades.

Captura de tela do evento do gerenciador de atividades mostrando o JIT disparado definido como verdadeiro e o modo de imposição definido como Bloquear.

Como funciona a proteção JIT

A proteção JIT bloqueia a atividade de saída quando todas as seguintes condições são verdadeiras:

  • Um usuário tenta uma atividade de saída em um item que nunca foi classificado ou que está classificado com uma política obsoleta. Uma política obsoleta significa que o arquivo foi classificado com uma política que foi atualizada desde então, e o arquivo não foi reclassificado com a política atualizada.
  • O usuário está no escopo do JIT.
  • Existem políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) que bloqueiam ou bloqueiam com substituição para a atividade de saída.
  • A atividade de saída não é para um local permitido. Por exemplo, uma impressora, dispositivo USB, URL ou compartilhamento de rede permitidos.
  • A atividade de saída não dá suporte à pausa e retomada do JIT.
  • A avaliação da política DLP não é concluída em cinco segundos.

Fluxo de trabalho JIT

Diagrama do fluxo de trabalho de proteção JIT para DLP de ponto de extremidade.

  1. Um usuário tenta uma atividade de saída em um dispositivo integrado para um ou mais itens candidatos a JIT.

  2. Se a atividade envolver um aplicativo na lista de aplicativos excluídos, um local de caminho de arquivo excluído ou uma extensão de arquivo excluída, o processo será encerrado.

  3. A avaliação termina e a atividade não é bloqueada pelo JIT. Nenhuma mensagem de notificação é mostrada ao usuário e nenhum evento de auditoria JIT é registrado.

  4. A DLP confirma que o usuário está no escopo do JIT. Em caso afirmativo, a avaliação continua. Caso contrário, o processo termina na etapa 5.

  5. O JIT não bloqueia a atividade. Nenhuma notificação é mostrada e um evento de auditoria JIT é registrado.

  6. A DLP verifica se alguma regra DLP define Bloquear ou Bloquear com ações de substituição para a atividade tentada. Em caso afirmativo, a avaliação continua. Caso contrário, o processo terminará com o comportamento observado na etapa 5.

  7. O JIT não bloqueia a atividade. Nenhuma notificação é mostrada e um evento de auditoria JIT é registrado.

  8. A DLP verifica se a atividade é para um grupo de impressoras, grupo USB, compartilhamento de rede ou URL permitido. Se sim, o JIT não bloqueia a atividade e a avaliação da política termina.

  9. A avaliação da JIT é acionada.

  10. O JIT verifica se a atividade dá suporte para pausa e retomada do JIT.

  11. Em caso afirmativo, a avaliação continua.

  12. Para todas as atividades que concluem a avaliação da política em três segundos, a ação de política será aplicada.

  13. Para a ação de auditoria , a atividade é retomada, não há nenhuma mensagem mostrada para o usuário e um evento de auditoria JIT é registrado no log de auditoria.

  14. Para a ação de bloqueio , a atividade é bloqueada. Uma mensagem de atividade bloqueada é mostrada para o usuário e um evento de auditoria JIT é registrado no log de auditoria.

  15. O usuário vê a mensagem de política com o botão Revisar arquivos ou o botão Executar ação . A avaliação da política termina.

  16. Para a ação bloquear com substituição , a atividade é bloqueada, a mensagem bloquear com substituição é mostrada ao usuário para que ele possa substituir o bloqueio conforme necessário e os eventos de auditoria JIT e bloqueio com substituição são registrados no log de auditoria.

  17. Para todos os itens que não concluíram a avaliação da política DLP em três segundos OU não oferecem suporte para retomar, a avaliação JIT permite mais dois segundos.

  18. Para todas as atividades que concluem a avaliação da política DLP dentro dos dois segundos alocados, a ação de política será aplicada.

  19. Para ação de política de auditoria , a atividade é bloqueada porque a atividade não oferece suporte para retomada e um evento de bloqueio JIT é registrado no log de auditoria.

  20. O usuário vê a mensagem de avaliação de política concluída e é instruído a tentar novamente. A avaliação da política termina.

  21. Para a ação de política de bloqueio , a atividade é bloqueada, uma mensagem de atividade bloqueada é mostrada e um evento de bloqueio JIT é registrado no log de auditoria e a avaliação termina.

  22. Para a ação de política bloquear com substituição , a atividade é bloqueada, a mensagem bloquear com substituição é mostrada para que o usuário possa substituir o bloqueio conforme necessário e os eventos de bloqueio JIT e bloqueio com substituição são registrados no log de auditoria e a avaliação termina.

  23. Para todos os itens que não concluíram a avaliação da política DLP no total de cinco segundos, a atividade é bloqueada, a mensagem Just-in-time em andamento é mostrada para o usuário. Um evento de bloqueio JIT é registrado no log de auditoria.

  24. O JIT em andamento permite mais 30 segundos para que a avaliação da política seja concluída enquanto a atividade está bloqueada.

  25. Se a avaliação da política DLP for concluída dentro desses 30 segundos, o usuário verá a mensagem Avaliação just-in-time concluída e o usuário será solicitado a repetir a atividade novamente.

  26. Se a avaliação da política DLP não for concluída em 30 segundos, a ação de fallback JIT será aplicada.

  27. A mensagem de avaliação concluída da política JIT é mostrada para o usuário e a avaliação termina. O usuário é solicitado a tentar a atividade novamente.

Experiência do usuário de proteção just-in-time

Esta seção descreve a experiência do usuário com o cliente antimalware versão 4.18.25080 ou posterior.

Retomar o suporte para cada atividade

Se a avaliação da política for concluída em 3 segundos, a DLP do Ponto de extremidade retomará automaticamente essas atividades:

  • Copiar para uma mídia removível
  • Copiar para um compartilhamento de rede

Se a avaliação da política demorar mais de 3 segundos, você precisará repetir a atividade após a notificação de conclusão da avaliação da política JIT.

Repita essas atividades depois que a DLP do Ponto de extremidade concluir a avaliação da política:

  • Print
  • Copiar ou mover usando o protocolo RDP
  • Copiar ou mover usando o aplicativo Bluetooth não permitido
  • Copiar para área de transferência: Auditoria JIT por padrão

Executar uma atividade em um único arquivo

Quando um usuário executa uma atividade em um único arquivo, a DLP do Ponto de extremidade executa a ação de auditoria JIT quando:

  • o usuário não está na configuração de Escopo JIT
  • não há nenhum Bloqueio ou Bloqueio com substituição para a atividade
  • A atividade é para uma impressora permitida, mídia removível, compartilhamento de rede ou site
  • a avaliação da política do arquivo é concluída em 5 segundos para atividades que dão suporte à retomada JIT ou em segundos para atividades que não dão suporte à retomada JIT.

O Ponto de extremidade DLP bloqueia a atividade com uma notificação (sem alerta) e aplica o bloqueio JIT somente quando a avaliação da política leva mais de 5 segundos.

Executar uma atividade em vários arquivos

Quando um usuário executa uma atividade em vários arquivos simultaneamente, a DLP do Ponto de extremidade executa a ação de auditoria JIT quando:

  • o usuário não está na configuração de Escopo JIT
  • não há Bloqueio ou Bloqueio com substituição para a atividade executada
  • A atividade é para uma impressora permitida, ou para uma mídia removível permitida, ou para um compartilhamento de rede permitido

Para arquivos candidatos JIT, a DLP do Ponto de extremidade dispara a avaliação da política, consolida as notificações para arquivos que terminam em 5 segundos para atividades que dão suporte à retomada e retoma automaticamente a atividade. Se a atividade não for compatível com a retomada, a DLP do Ponto de extremidade disparará a avaliação da política e consolidará as notificações para os arquivos que são concluídos em 2 segundos. Em ambos os casos, a DLP do Ponto de extremidade não gera um JIT do sistema em andamento. Ele mostra apenas o veredicto final da política no sistema consolidado.