Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use a proteção JIT (just-in-time) de prevenção contra perda de dados (DLP) de endpoint para detectar e bloquear atividades de saída em arquivos monitorados enquanto a avaliação de política é concluída.
O JIT audita e bloqueia essas atividades de saída do usuário em itens protegidos:
- Copiar para uma mídia removível
- Copiar para um compartilhamento de rede
- Copiar ou mover usando o protocolo RDP
- Copiar ou mover usando um aplicativo Bluetooth bloqueado
- Copiar para área de transferência: Auditoria JIT por padrão
- Carregar para um domínio de serviço de nuvem restrito
Termos
Este artigo usa os seguintes termos:
- classificação obsoleta: uma classificação que não é produzida pela versão mais atual de uma política DLP. Se você atualizar uma política depois que um item for avaliado e classificado, o item terá uma classificação obsoleta até que a política o reavalie
- Arquivo candidato JIT: Files que o DLP não avaliou ou que têm uma classificação obsoleta.
-
Auditoria JIT: depois de habilitar o JIT, o Endpoint DLP gera um evento no explorador de atividades para cada arquivo candidato JIT. No evento do explorador de atividades JIT, o campo disparado por JIT tem o valor
truee o valor do modo de Imposição éAudit.
-
Bloco JIT: depois de habilitar o JIT, o Endpoint DLP bloqueia a atividade e gera um evento no explorador de atividades para cada arquivo candidato a JIT. No evento do explorador de atividades JIT, o campo JIT disparado tem o valor
truee o campo Modo de imposição tem o valorBlock.
Observação
A DLP do ponto de extremidade não gera um DLPRuleMatch evento ou alerta.
- Notificação JIT em andamento: quando os usuários que estão no escopo do JIT tentam uma atividade de saída em um arquivo candidato JIT, o DLP do Ponto de extremidade pode bloquear a atividade de saída e exibir uma notificação do sistema. Essa notificação do sistema é chamada de notificação do JIT em andamento.
- Notificação de conclusão da avaliação JIT: quando o Endpoint DLP conclui a avaliação da política para um arquivo candidato JIT, o Endpoint DLP mostra uma notificação do sistema para informar o usuário. Essa notificação é chamada de notificação do sistema concluída da avaliação JIT.
-
Evento JIT: O DLP do Ponto de extremidade registra e mostra um evento JIT no explorador de atividades quando as ações de auditoria JIT ou de bloqueio JIT são acionadas. O evento tem o
JIT triggeredvalor definido comotrue. - Ação de fallback em caso de falha: essa configuração especifica o modo de imposição que a DLP deve aplicar quando a avaliação da política não for concluída. Independentemente do valor selecionado, a telemetria relevante é exibida no gerenciador de atividades.
Como funciona a proteção JIT
A proteção JIT bloqueia a atividade de saída quando todas as seguintes condições são verdadeiras:
- Um usuário tenta uma atividade de saída em um item que nunca foi classificado ou que está classificado com uma política obsoleta. Uma política obsoleta significa que o arquivo foi classificado com uma política que foi atualizada desde então, e o arquivo não foi reclassificado com a política atualizada.
- O usuário está no escopo do JIT.
- Existem políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) que bloqueiam ou bloqueiam com substituição para a atividade de saída.
- A atividade de saída não é para um local permitido. Por exemplo, uma impressora, dispositivo USB, URL ou compartilhamento de rede permitidos.
- A atividade de saída não dá suporte à pausa e retomada do JIT.
- A avaliação da política DLP não é concluída em cinco segundos.
Fluxo de trabalho JIT
Um usuário tenta uma atividade de saída em um dispositivo integrado para um ou mais itens candidatos a JIT.
Se a atividade envolver um aplicativo na lista de aplicativos excluídos, um local de caminho de arquivo excluído ou uma extensão de arquivo excluída, o processo será encerrado.
A avaliação termina e a atividade não é bloqueada pelo JIT. Nenhuma mensagem de notificação é mostrada ao usuário e nenhum evento de auditoria JIT é registrado.
A DLP confirma que o usuário está no escopo do JIT. Em caso afirmativo, a avaliação continua. Caso contrário, o processo termina na etapa 5.
O JIT não bloqueia a atividade. Nenhuma notificação é mostrada e um evento de auditoria JIT é registrado.
A DLP verifica se alguma regra DLP define Bloquear ou Bloquear com ações de substituição para a atividade tentada. Em caso afirmativo, a avaliação continua. Caso contrário, o processo terminará com o comportamento observado na etapa 5.
O JIT não bloqueia a atividade. Nenhuma notificação é mostrada e um evento de auditoria JIT é registrado.
A DLP verifica se a atividade é para um grupo de impressoras, grupo USB, compartilhamento de rede ou URL permitido. Se sim, o JIT não bloqueia a atividade e a avaliação da política termina.
A avaliação da JIT é acionada.
O JIT verifica se a atividade dá suporte para pausa e retomada do JIT.
Em caso afirmativo, a avaliação continua.
Para todas as atividades que concluem a avaliação da política em três segundos, a ação de política será aplicada.
Para a ação de auditoria , a atividade é retomada, não há nenhuma mensagem mostrada para o usuário e um evento de auditoria JIT é registrado no log de auditoria.
Para a ação de bloqueio , a atividade é bloqueada. Uma mensagem de atividade bloqueada é mostrada para o usuário e um evento de auditoria JIT é registrado no log de auditoria.
O usuário vê a mensagem de política com o botão Revisar arquivos ou o botão Executar ação . A avaliação da política termina.
Para a ação bloquear com substituição , a atividade é bloqueada, a mensagem bloquear com substituição é mostrada ao usuário para que ele possa substituir o bloqueio conforme necessário e os eventos de auditoria JIT e bloqueio com substituição são registrados no log de auditoria.
Para todos os itens que não concluíram a avaliação da política DLP em três segundos OU não oferecem suporte para retomar, a avaliação JIT permite mais dois segundos.
Para todas as atividades que concluem a avaliação da política DLP dentro dos dois segundos alocados, a ação de política será aplicada.
Para ação de política de auditoria , a atividade é bloqueada porque a atividade não oferece suporte para retomada e um evento de bloqueio JIT é registrado no log de auditoria.
O usuário vê a mensagem de avaliação de política concluída e é instruído a tentar novamente. A avaliação da política termina.
Para a ação de política de bloqueio , a atividade é bloqueada, uma mensagem de atividade bloqueada é mostrada e um evento de bloqueio JIT é registrado no log de auditoria e a avaliação termina.
Para a ação de política bloquear com substituição , a atividade é bloqueada, a mensagem bloquear com substituição é mostrada para que o usuário possa substituir o bloqueio conforme necessário e os eventos de bloqueio JIT e bloqueio com substituição são registrados no log de auditoria e a avaliação termina.
Para todos os itens que não concluíram a avaliação da política DLP no total de cinco segundos, a atividade é bloqueada, a mensagem Just-in-time em andamento é mostrada para o usuário. Um evento de bloqueio JIT é registrado no log de auditoria.
O JIT em andamento permite mais 30 segundos para que a avaliação da política seja concluída enquanto a atividade está bloqueada.
Se a avaliação da política DLP for concluída dentro desses 30 segundos, o usuário verá a mensagem Avaliação just-in-time concluída e o usuário será solicitado a repetir a atividade novamente.
Se a avaliação da política DLP não for concluída em 30 segundos, a ação de fallback JIT será aplicada.
A mensagem de avaliação concluída da política JIT é mostrada para o usuário e a avaliação termina. O usuário é solicitado a tentar a atividade novamente.
Experiência do usuário de proteção just-in-time
Esta seção descreve a experiência do usuário com o cliente antimalware versão 4.18.25080 ou posterior.
Retomar o suporte para cada atividade
Se a avaliação da política for concluída em 3 segundos, a DLP do Ponto de extremidade retomará automaticamente essas atividades:
- Copiar para uma mídia removível
- Copiar para um compartilhamento de rede
Se a avaliação da política demorar mais de 3 segundos, você precisará repetir a atividade após a notificação de conclusão da avaliação da política JIT.
Repita essas atividades depois que a DLP do Ponto de extremidade concluir a avaliação da política:
- Copiar ou mover usando o protocolo RDP
- Copiar ou mover usando o aplicativo Bluetooth não permitido
- Copiar para área de transferência: Auditoria JIT por padrão
Executar uma atividade em um único arquivo
Quando um usuário executa uma atividade em um único arquivo, a DLP do Ponto de extremidade executa a ação de auditoria JIT quando:
- o usuário não está na configuração de Escopo JIT
- não há nenhum Bloqueio ou Bloqueio com substituição para a atividade
- A atividade é para uma impressora permitida, mídia removível, compartilhamento de rede ou site
- a avaliação da política do arquivo é concluída em 5 segundos para atividades que dão suporte à retomada JIT ou em segundos para atividades que não dão suporte à retomada JIT.
O Ponto de extremidade DLP bloqueia a atividade com uma notificação (sem alerta) e aplica o bloqueio JIT somente quando a avaliação da política leva mais de 5 segundos.
Executar uma atividade em vários arquivos
Quando um usuário executa uma atividade em vários arquivos simultaneamente, a DLP do Ponto de extremidade executa a ação de auditoria JIT quando:
- o usuário não está na configuração de Escopo JIT
- não há Bloqueio ou Bloqueio com substituição para a atividade executada
- A atividade é para uma impressora permitida, ou para uma mídia removível permitida, ou para um compartilhamento de rede permitido
Para arquivos candidatos JIT, a DLP do Ponto de extremidade dispara a avaliação da política, consolida as notificações para arquivos que terminam em 5 segundos para atividades que dão suporte à retomada e retoma automaticamente a atividade. Se a atividade não for compatível com a retomada, a DLP do Ponto de extremidade disparará a avaliação da política e consolidará as notificações para os arquivos que são concluídos em 2 segundos. Em ambos os casos, a DLP do Ponto de extremidade não gera um JIT do sistema em andamento. Ele mostra apenas o veredicto final da política no sistema consolidado.