Crie um tipo de informação confidencial/pacote de regras de correspondência exata de dados

Produtos e serviços aos quais se aplica este procedimento de pacote de regras

Você pode criar um SIT (SIT) DE CORRESPONDÊNCIA EXATA DE DADOS (EDM) usando Use o esquema de Correspondência Exata de Dados e a ferramenta de padrão SIT no Portal do Microsoft Purview ou pode criar o pacote de regras manualmente como um arquivo XML. Você também pode combinar os dois métodos usando um método para criar o esquema e, posteriormente, usando o outro método para editá-lo.

Se você não estiver familiarizado com os SITS baseados em EDM ou sua implementação, familiarize-se com:

Pré-requisitos

Execute as etapas descritas nestes artigos:

  1. Exportar dados de origem para tipos de informações confidenciais baseados em correspondência de dados exata
  2. Criar o esquema para tipos de informações confidenciais com base em correspondência exata de dados
  3. Hash e carregue a tabela de fonte de informações confidenciais para tipos de informações confidenciais de correspondência exata de dados
  • Se você criará um EDM SIT usando a ferramenta ou o arquivo XML do pacote de regras por meio do PowerShell, você deve ter uma função de administrador de conformidade ou Administrador global para criar, testar e implantar um SIT personalizado por meio da interface do usuário. Consulte Sobre funções de administrador no Office 365.

Importante

A Microsoft recomenda que você use funções com o menor número de permissões. Isto ajuda a melhorar a segurança da sua organização. O Administrador Global é uma função altamente privilegiada que só deve ser usada em cenários em que uma função com privilégios menores não pode ser usada.

  • Identifique um dos SITs internos a serem usados como elementos primários do SIT.
    • Se nenhum dos SITs internos corresponder aos dados na coluna selecionada, você terá que criar um SIT personalizado que corresponda.
    • Se você selecionou a opção Delimitadores ignorados para a coluna do elemento principal em seu esquema, certifique-se de que o SIT personalizado criado corresponderá aos dados com e sem os delimitadores selecionados.
    • Se você usar um SIT interno, verifique se ele detectará exatamente as cadeias de caracteres que você deseja selecionar e não incluirá nenhum caractere ao redor ou excluirá qualquer parte válida da cadeia de caracteres conforme armazenado em sua tabela de informações confidenciais.

Consulte Definições de entidade de tipo de informação confidencial e Criar tipos de informação confidenciais personalizados.

Usar o esquema Exact Data Match e a ferramenta de padrão SIT

Você pode usar o esquema Exact Data Match e a ferramenta de padrão SIT para criar seus arquivos SIT para ajudar a simplificar o processo.

Um EDM SIT é composto por um ou mais padrões. Cada padrão descreve uma combinação de campos do esquema que será usada para identificar conteúdo confidencial em um documento ou email (evidência).

  1. Entre no portal > do Microsoft PurviewProteçãode InformaçõesClassificadores>Classificadores>EDM.

    1. Defina a alternância da Nova experiência EDM como Desativado
  2. Escolha Tipos de informações confidenciais EDM e Criar tipo de informações confidenciais EDM para abrir a ferramenta de configuração Tipo de Informações Confidenciais.

  3. Selecione Escolher um esquema EDM existente e escolha o esquema criado em Criar o esquema para tipos de informações confidenciais baseados na correspondência exata de dados. Selecione Adicionar.

  4. Escolha Próximo e escolha Criar padrão.

  5. Escolha o nível de confiança e o elemento Primário. Para saber mais sobre os níveis de confiança, consulte Saiba mais sobre tipos de informações confidenciais.

  6. Escolha o tipo de informações confidenciais do elemento Primário ao qual associá-lo para definir qual texto no documento será comparado com todos os valores no campo do elemento primário. Consulte Definições de Entidade SIT para saber mais sobre os tipos de informações confidenciais disponíveis.

    Importante

    Selecione um SIT que se aproxime do formato do conteúdo que você deseja encontrar. Selecionar um SIT que corresponda a conteúdo desnecessário, como um que corresponda a todas as cadeias de texto ou todos os números, pode causar carga excessiva no sistema, o que pode resultar em informações confidenciais permanecendo não detectadas.

  7. Selecione seus elementos de apoio e opções de correspondência.

  8. Escolha Concluído.

  9. Escolha Criar padrão se quiser criar padrões adicionais para seu EDM SIT.

  10. Selecione Avançar.

  11. Escolha o nível de confiança recomendado e a proximidade do personagem desejados. Esse será o valor padrão para todo o SIT do EDM. (Para obter informações sobre a proximidade do personagem, consulte Noções básicas sobre proximidade). Selecione Avançar.

  12. Escolha Próximo e preencha oNome e Descrição para os administradores.

    À medida que você cria seu arquivo de esquema, os cabeçalhos de coluna (campos de dados) devem aderir aos seguintes requisitos de nomenclatura:
    - Deve começar com uma letra e deve consistir em pelo menos três caracteres alfanuméricos.
    - Deve incluir apenas caracteres alfanuméricos.

  13. Examine e escolha Enviar.

Editar ou excluir um padrão SIT

Para editar ou excluir um padrão EDM SIT existente, execute as seguintes etapas:

  1. Entre no portal > do Microsoft PurviewProteçãode InformaçõesClassificadores>Classificadores>EDM.

    1. Defina a alternância da Nova experiência EDM como Desativado
  2. Escolha os tipos de informações confidenciais de EDM.

  3. Escolha o EDM SIT que você deseja editar.

  4. Escolha Editar tipo de informações confidenciais do EDM ou Excluir tipo de informações confidenciais do EDM no submenu.

  5. Para obter as etapas para editar um tipo de informação confidencial EDM, consulte Usar o esquema Exact Data Match e a ferramenta de padrão SIT.

Trabalhando com tipos específicos de dados

Por motivos de desempenho, é fundamental que você use padrões que minimizem o número de correspondências desnecessárias. Por exemplo, você pode usar um SIT com base na expressão regular.

\b\w*\b

Essa expressão regular corresponderia a cada palavra ou número individual em qualquer documento ou email. A correspondência de cada palavra ou número faria com que o serviço ficasse sobrecarregado com correspondências e perdesse a detecção de correspondências verdadeiras. O uso de padrões mais precisos pode evitar essa situação. Aqui estão algumas recomendações para identificar a configuração correta para alguns tipos comuns de dados.

Email addresses: Os endereços de Email podem ser fáceis de identificar, mas como são tão comuns em conteúdo confidencial, podem causar uma carga significativa no sistema se usados como um campo primário. Use o endereço de email apenas como evidência secundária. Se eles devem ser usados como evidência primária, ao definir seu SIT personalizado, use a lógica para excluir itens onde endereços de email são usados como From ou To campos em emails. Use também a lógica para excluir endereços de email do domínio da sua empresa para reduzir o número de cadeias de caracteres desnecessárias que precisam ser correspondidas.

Números de telefone: os números de telefone podem vir em muitos formatos diferentes, incluindo ou excluindo prefixos de país/região, códigos de área e separadores. Para reduzir os falsos negativos e, ao mesmo tempo, manter a carga no mínimo, use-os apenas como elementos secundários, exclua todos os separadores prováveis, como parênteses e traços, e inclua apenas na tabela de dados confidenciais a parte que sempre estará presente no número de telefone.

People's names: Não use nomes de pessoas como elementos primários se estiver usando um SIT baseado em uma expressão regular como elemento de classificação para esse tipo de EDM, pois eles são difíceis de distinguir de palavras comuns.

Se você precisar usar um elemento primário difícil de identificar com um padrão específico (como um nome de código de projeto), que pode gerar um grande volume de correspondências a serem processadas, certifique-se de incluir palavras-chave no SIT que você usa como o elemento de classificação para seu tipo de EDM. Por exemplo, se estiver usando nomes de código de projeto que também sejam palavras regulares, você poderá usar a palavra project como evidência adicional necessária nas proximidades do padrão baseado em expressão regular do nome do projeto no SIT usado como o elemento de classificação para seu tipo de EDM. Ou você pode considerar o uso de um SIT baseado em um dicionário regular como o elemento de classificação para seu EDM SIT.

Ao tentar corresponder cadeias de caracteres numéricas, especifique os intervalos de números permitidos, como o número de dígitos ou os dígitos iniciais, se conhecidos. Se você precisar corresponder a um intervalo relativamente flexível de números, poderá usar palavras-chave no SIT básico para reduzir o número de correspondências. Por exemplo, se tentar corresponder números de conta que consistem em 7 a 11 dígitos, adicione as palavras account, customer, acct. ao SIT como evidência adicional necessária. Isso reduz a probabilidade de correspondências desnecessárias que podem resultar na excedência dos limites de correspondências EDM que podem ser processadas.

Se um campo que você precisa usar como elemento primário seguir um padrão simples que pode resultar em um grande número de correspondências, e você não puder adicionar a presença de palavras-chave como evidência adicional no SIT, poderá exigir um número mínimo de ocorrências desse padrão. Por exemplo, você pode usar um SIT personalizado definido da seguinte maneira para detectar pelo menos 29 outros números de cinco dígitos em torno de um possível número de cinco dígitos para correspondência em seu conteúdo confidencial:

 <Entity id="00aa00aa-bb11-cc22-dd33-44ee44ee44ee"
                  patternsProximity="300"
                  recommendedConfidence="85"
                  relaxProximity="false">
                  <Pattern confidenceLevel="85"
                              proximity="300">
                              <IdMatch idRef="MRN"/>
                              <Match idRef="30 AccountNrs"
                                    minCount="30"
                                    proximity="3000"
                                    uniqueResults="true"/>
                  </Pattern>
      </Entity>
      <Regex id="30 AccountNrs">\d{5}</Regex>

Em alguns casos, você pode ter que identificar determinados números de identificação de contas ou registros que, por motivos históricos, não seguem um padrão padronizado. Por exemplo, Medical Record Numbers pode ser composto de muitas permutações diferentes de letras e números dentro da mesma organização. Embora possa ser difícil identificar um padrão no início, uma inspeção mais detalhada geralmente permite restringir um padrão que descreve todos os valores válidos sem causar um número excessivo de correspondências inválidas. Por exemplo, pode ser detectado que "todos os MRNs têm pelo menos sete caracteres de comprimento, têm pelo menos dois dígitos numéricos e, se tiverem alguma letra, começam com um". A criação de uma expressão regular com base nesses critérios deve permitir minimizar correspondências desnecessárias ao capturar todos os valores desejados, e uma análise mais aprofundada pode permitir maior precisão definindo padrões separados que descrevem formatos diferentes.

Criar um pacote de regras manualmente

Este procedimento mostra como criar um arquivo no formato XML chamado pacote de regras (com codificação Unicode) e, em seguida, carregá-lo no Microsoft Purview usando cmdlets do PowerShell de Segurança & Conformidade.

Observação

Se o SIT para o qual você mapeou puder detectar evidências corroborativas de várias palavras, os elementos secundários definidos em um pacote de regras criado manualmente poderão ser mapeados para o SIT. Por exemplo, o nome John Smith não corresponderia como um elemento secundário porque compararíamos John e Smith encontraríamos no conteúdo separadamente ao termo John Smith carregado em um dos campos, se esse campo de evidência corroborativa não fosse mapeado para um SIT que pudesse detectar esse padrão.

Há um limite de 10 pacotes de regras em um locatário do Microsoft 365. Como um pacote de regras pode conter um número arbitrário de tipos de informações confidenciais, você pode evitar a criação de um novo pacote de regras sempre que quiser definir um novo SIT usando esse método. Em vez disso, exporte um pacote de regras existente e adicione seus tipos de informações confidenciais ao XML antes de carregá-lo novamente.

  1. Crie um pacote de regras no formato XML (com codificação Unicode), semelhante ao exemplo a seguir. (Você pode copiar, modificar e usar nosso exemplo.)

    Ao configurar seu pacote de regras, certifique-se de referenciar corretamente seu arquivo de tabela de origem de informações confidenciais delimitado por .csv, .tsv ou pipe (|) e edm.xml arquivo de esquema. Você pode copiar, modificar e usar nosso exemplo. Neste exemplo de xml, os seguintes campos precisam ser personalizados para criar o tipo sensível ao EDM:

    • Id do RulePack e id ExactMatch: Use New-GUID para gerar um GUID.

    • Datastore: este campo especifica o repositório de dados de pesquisa EDM a ser usado. Você fornece o nome da fonte de dados do esquema EDM configurado.

    • idMatch: este campo aponta para o elemento principal do EDM.

    • Correspondências: Especifica o campo a ser usado na pesquisa exata. Forneça um nome de campo pesquisável no esquema EDM para o DataStore.

    • Classificação: este campo especifica a correspondência SIT que aciona a pesquisa EDM. Você pode usar o nome ou o GUID de um SIT interno ou personalizado existente.

    Observação

    Lembre-se de que qualquer cadeia de caracteres que corresponda ao SIT fornecido será criptografada e comparada a cada entrada na tabela de fonte de informações confidenciais. Para evitar problemas de desempenho, se você escolher um SIT personalizado para o elemento de classificação, não use um que corresponda a uma grande porcentagem de conteúdo. Por exemplo, uma que corresponda a "qualquer número" ou "qualquer palavra de cinco letras". Você pode diferenciá-lo adicionando palavras-chave de suporte ou incluindo formatação na definição do SIT de classificação personalizada.

    • Match: Esse campo aponta para evidências adicionais encontradas nas proximidades de idMatch.

    • Correspondências: você fornece qualquer nome de campo no Esquema EDM para Armazenamento de Dados.

    • Resource idRef: Esta seção especifica o nome e a descrição do tipo confidencial em várias localidades

      • Você fornece GUID para a ID ExactMatch.
      • Nome & descrição: personalize conforme necessário.
      <RulePackage xmlns="http://schemas.microsoft.com/office/2018/edm">
         <RulePack id="fd098e03-1796-41a5-8ab6-198c93c62b11">
           <Version build="0" major="2" minor="0" revision="0" />
           <Publisher id="..." />
           <Details defaultLangCode="en-us">
             <LocalizedDetails langcode="en-us">
               <PublisherName>IP DLP</PublisherName>
               <Name>Health Care EDM Rulepack</Name>
               <Description>This rule package contains the EDM sensitive type for health care sensitive types.</Description>
             </LocalizedDetails>
           </Details>
         </RulePack>
         <Rules>
           <ExactMatch id = "E1CC861E-3FE9-4A58-82DF-4BD259EAB371" patternsProximity = "300" dataStore ="PatientRecords" recommendedConfidence = "65" >
             <Pattern confidenceLevel="65">
               <idMatch matches = "SSN" classification = "U.S. Social Security Number (SSN)" />
             </Pattern>
             <Pattern confidenceLevel="75">
               <idMatch matches = "SSN" classification = "U.S. Social Security Number (SSN)" />
               <Any minMatches ="3" maxMatches ="6">
                 <match matches="PatientID" />
                 <match matches="MRN"/>
                 <match matches="FirstName"/>
                 <match matches="LastName"/>
                 <match matches="Phone"/>
                 <match matches="DOB"/>
               </Any>
             </Pattern>
           </ExactMatch>
           <LocalizedStrings>
             <Resource idRef="E1CC861E-3FE9-4A58-82DF-4BD259EAB371">
               <Name default="true" langcode="en-us">Patient SSN Exact Match.</Name>
               <Description default="true" langcode="en-us">EDM Sensitive type for detecting Patient SSN.</Description>
             </Resource>
           </LocalizedStrings>
         </Rules>
      </RulePackage>
      
  2. Carregue o pacote de regras executando o seguinte comando do PowerShell:

    New-DlpSensitiveInformationTypeRulePackage -FileData ([System.IO.File]::ReadAllBytes('.\\rulepack.xml'))
    

Observação

A sintaxe do arquivo do pacote de regras é a mesma de outros tipos de informações confidenciais. Para obter detalhes completos sobre a sintaxe do arquivo de pacote de regras e opções de configuração adicionais, além de instruções sobre como modificar e excluir tipos de informações confidenciais usando o PowerShell, crie um SIT personalizado usando o PowerShell.

Próxima etapa

Depois de criar seu pacote de regras, continue com o seguinte artigo: