Recomendações de rotulagem automática baseadas no cliente para o governo australiano

Este artigo fornece orientação para organizações governamentais australianas sobre recursos de rotulagem automática de confidencialidade baseados em cliente. Seu objetivo é demonstrar como a rotulagem automática pode ajudar a melhorar a postura de segurança de dados. As diretrizes destinam-se a aderir à PSPF (Estrutura de Política de Segurança de Proteção) e ao ISM (Manual de Segurança da Informação).

A visão geral da rotulagem automática detalha onde a rotulagem automática é adequada em um ambiente de trabalho do governo moderno e reduz os riscos de segurança.

No contexto do governo australiano, a rotulagem automática baseada no cliente é útil para recomendar rótulos com base em:

  • Detecção de conteúdo confidencial
  • Marcações aplicadas por organizações externas
  • Marcações aplicadas por ferramentas que não são da Microsoft
  • Marcações históricas
  • Marcações de parágrafo

A rotulagem automática baseada no cliente é configurada diretamente na configuração de um rótulo de confidencialidade. Esse método de rotulagem automática se aplica ao Office ou a clientes online e identifica interativamente o conteúdo confidencial, notifica o usuário e, em seguida:

  • Aplica automaticamente o rótulo de confidencialidade relevante ao conteúdo mais confidencial detectado em um item; ou
  • Recomenda ao usuário que aplique o rótulo.

O PSPF 2024 Requisito 59 e o ISM 0271 deixam claro que um usuário deve ser responsável por aplicar classificações a itens em vez de um serviço automatizado. Por isso, a rotulagem automática baseada em cliente deve ser configurada para fornecer apenas recomendações ao usuário:

Requisito Detalhe
PSPF 2024 - 09. Classificação & Advertências - Requisito 59 O valor, a importância ou a sensibilidade das informações oficiais (destinadas ao uso como um registro oficial) são avaliados pelo originador considerando o dano potencial ao governo, ao interesse nacional, às organizações ou aos indivíduos que surgiriam se a confidencialidade das informações fosse comprometida.
Controle de Segurança ISM: 0271 (março de 2025) As ferramentas de marcação de proteção não inserem marcas de proteção automaticamente nos emails.

No exemplo a seguir, o usuário começou a escrever sobre o Projeto Periquito. A ação de rotulagem automática baseada no cliente disparou a detecção de SIT (Tipo de Informações Confidenciais). O resultado foi uma recomendação de rotulagem automática baseada no cliente que aparece na parte superior do email:

Exemplo de uma recomendação de rotulagem automática baseada no cliente.

As ações de rotulagem automática baseadas no cliente podem ser disparadas com base na detecção de SITs (Tipos de Informações Confidenciais), incluindo SITs de Correspondência Exata de Dados e classificadores treináveis. Uma combinação de SITs e classificadores também pode ser usada.

Para obter informações sobre SITs que são de maior relevância para o governo australiano, consulte Identificação de informações confidenciais e classificadas de segurança para o governo australiano, que inclui informações sobre a criação de SITs para detectar classificações de segurança.

Cenários de rotulagem automática baseados em cliente para o governo australiano

A rotulagem automática baseada no cliente ajuda a proteger informações confidenciais identificando itens que são subclassificados. As informações de subclassificação representam um risco significativo para o governo australiano. A rotulagem automática baseada no cliente ajuda a garantir a aplicação correta da etiqueta e os itens sejam marcados e protegidos adequadamente. O rótulo correto garante que apenas a distribuição apropriada de informações seja permitida, pois controles, DLP (Prevenção contra Perda de Dados) e controles semelhantes se aplicam com base no rótulo de um item.

A classificação precisa ajuda a garantir que os princípios da necessidade de conhecimento sejam mantidos e que o acesso às informações seja restrito. Esses conceitos estão relacionados ao Requisito 131 do PSPF 2024:

Requisito Detalhe
PSPF 2024 - 17. Acesso a Recursos - Requisito 131 O acesso a informações ou recursos classificados de segurança só é concedido ao pessoal da entidade com necessidade de conhecer essas informações.

Recomendando rótulos com base na detecção de conteúdo confidencial

Detectar conteúdo confidencial e recomendar que os usuários apliquem um rótulo apropriado ajuda a proteger as informações e garantir a necessidade de saber. As opções de recomendação de rótulos disponíveis para rotulagem automática baseada no cliente também nos permitem garantir que um usuário seja responsável pelas decisões de classificação em vez de um sistema automatizado.

A rotulagem automática baseada no cliente é usada para aumentar a sensibilidade do item quando apropriado. Para o governo australiano, os benefícios são vistos particularmente na extremidade superior da taxonomia de sensibilidade. Recomendar um aumento na classificação de NÃO OFICIAL PARA OFICIAL tem pouca relevância para a segurança de dados. No entanto, a detecção de um item PROTEGIDO subclassificado pode impedir a violação de dados.

As organizações devem compilar uma lista de SITs e classificadores e alinhá-los com rótulos de confidencialidade apropriados. Por exemplo:

Rótulo SENTAR Usar
OFICIAL Privacidade Pessoal Confidencial Lei de Registros de Saúde Australiana Aprimorada. Esse SIT pré-criado busca identificar ocorrências de:
- Número de Arquivo de Imposto Australiano (TFN)
- Meu Registro de Saúde
- Todos os nomes completos
- Todos os Termos e Condições Médicas
- Endereços físicos da Austrália
As informações de saúde relacionadas a um indivíduo são protegidas pela lei de privacidade e podem ser apropriadas para serem rotuladas como 'Privacidade Pessoal Confidencial OFICIAL'.
OFICIAL Sigilo Legislativo Sensível Um SIT personalizado de 'Palavras-chave de Sigilo Legislativo' contendo palavras-chave, como:
- 'Aviso de Sigilo Legislativo:'
Conforme recomendado nas Diretrizes do PSPF Release 2024, um aviso baseado em texto deve ser colocado na parte superior e inferior dos itens relacionados às informações legislativas. As organizações devem aplicar esses avisos por meio de modelos de documento ou meios semelhantes. Esses avisos de advertência podem ser usados para identificar itens, que devem ser marcados com o rótulo 'Sigilo Legislativo Sensível OFICIAL'.
PROTEGIDO Uma palavra-código ou lista de palavras-código associadas a iniciativas que devem ter suas informações classificadas como PROTEGIDAS. Por exemplo:
- 'Projeto Periquito'

Uma lista de palavras-chave relacionadas a assuntos que podem ser considerados altamente confidenciais e para os quais a perda de informações pode resultar em danos ou perda de confiança no governo. Por exemplo:
- 'Violação de dados'
- 'altamente sensível'
- 'Contra a lei'
- 'Código de Prática'
- 'quebra de confiança'
Uma lista de palavras-chave pode ser usada para detectar itens que contenham informações relacionadas a um projeto, iniciativa, sistema ou aplicativo classificado.
Adicionar uma lista de palavras-chave consideradas confidenciais a uma organização a um SIT permite que o Microsoft 365 solicite que os usuários aumentem a confidencialidade de um item quando as palavras-chave forem detectadas.
Isso ajuda o usuário a considerar a necessidade de conhecimento e permite que proteções sejam aplicadas aos itens para evitar a distribuição inadequada de informações (por exemplo, DLP, criptografia e outros controles).

As estratégias descritas na tabela anterior também podem ser usadas para localizar e agir com base em informações confidenciais por meio de outros recursos do Microsoft 365, como:

Recomendações baseadas em marcações de agências externas

Muitos dos controles discutidos neste documento são promulgados com base nos rótulos aplicados aos itens. Muitas das informações geradas externamente têm marcações de proteção baseadas em texto em vigor, mas, por padrão, não terão rótulos de confidencialidade relevantes para sua organização aplicados. O resultado disso é que esses itens não são protegidos contra políticas DLP baseadas em rótulos. Os alertas também não serão disparados quando esses itens forem salvos em locais de menor confidencialidade.

As situações em que esse cenário pode ocorrer incluem:

  • Quando os itens tiverem sido criados por outras organizações governamentais que aderirem ao PSPF. Nessas situações, as marcações de proteção estão em vigor, mas os metadados de rótulos de confidencialidade, como GUIDs (Identificadores Globais Exclusivos) de rótulos, não se alinham com sua própria configuração de rótulos de confidencialidade. Os itens são marcados com classificações de segurança, mas não rotulados com um rótulo de confidencialidade.
  • Quando itens que foram criados por outras organizações governamentais que não se alinham ou que se alinham apenas parcialmente com a estrutura PSPF (por exemplo, organizações governamentais de Nova Gales do Sul (NSW)).
  • Quando itens que foram criados e classificados por governos estrangeiros são compartilhados com organizações do governo australiano.

Para proteger as informações que sua organização recebeu e das quais é guardiã, a rotulagem automática baseada no cliente pode ser usada para recomendar que rótulos equivalentes sejam aplicados aos itens para que eles sejam protegidos.

Essas configurações fazem uso de SITs para identificar marcações ou classificações aplicadas externamente. Esses SITs precisam ser adicionados à configuração de rotulagem automática dos rótulos de confidencialidade relevantes.

Alguns exemplos de onde os SITs podem ser usados para recomendar rótulos com base em marcações aplicadas externamente incluem:

Rótulo SENTAR Usar
OFICIAL Confidencial OFFICIAL Sensitive Regex SIT Para identificar itens marcados como OFICIAL: Confidencial, mas sem o rótulo OFICIAL Confidencial aplicado a eles, incluindo itens gerados por outras organizações.
PROTEGIDO SESSÃO REGEX PROTEGIDA Para identificar itens marcados como PROTEGIDOS , mas sem o rótulo PROTEGIDO aplicado.
OFICIAL Confidencial OFICIAL Sensível - Governo de NSW As informações marcadas com OFICIAL Confidencial – Governo de NSW e recebidas por uma organização do Governo Federal não são rotuladas por padrão e, portanto, não têm proteções configuradas que se alinhem com a classificação de segurança OFICIAL Confidencial . Marcar esses itens como OFICIAIS confidenciais quando modificados por seus usuários ajuda a proteger as informações contidas. As marcações visuais aplicadas pelas agências governamentais de NSW ainda estariam presentes no item, deixando claro que o item foi gerado em outro lugar1.
OFICIAL Confidencial - Privilégio Legal OFICIAL: Confidencial – Legal (NSW Gov)

OFICIAL Confidencial - Aplicação da lei (NSW Gov)
Essa configuração garantiria que as informações marcadas com qualquer uma das marcações relacionadas a leis do Governo do Estado de NSW fossem tratadas de acordo com OFICIAL: Privilégio Legal Confidencial enquanto residissem em um ambiente do Governo Federal.
SEGREDO CONFIDENTIEL UE CONFIDENTIEL UE é uma classificação utilizada pelos membros da União Europeia. Exemplos de mapeamentos para classificações de governos estrangeiros foram fornecidos anteriormente na Política 7 do PSPF, mas foram incorporados ao Requisito 82. A orientação anterior era alinhar o CONFIDENTIEL UE com uma classificação de segurança SECRETA .

A detecção de marcações CONFIDENCIAL da UE e a aplicação de um rótulo SECRETO ajudam a garantir que essas informações possam ser identificadas e potencialmente removidas de acordo com os rótulos para Informações que não devem ser colocadas no Microsoft 365

Observação

1 Uma abordagem alternativa pode ser incluir um rótulo OFICIAL Sensível - NSW Government na taxonomia do rótulo de suas organizações. Esse rótulo pode ser publicado somente em uma conta administrativa. Isso garante que ele esteja dentro do escopo do serviço de rotulagem automática, mas não esteja disponível para os usuários aplicarem aos itens. Essa ideia é discutida em rótulos para organizações com diferentes taxonomias de rótulos.

Requisito Detalhe
PSPF 2024 - 12. Compartilhamento de Informações - Requisito 82 Quando um acordo internacional ou acordo internacional estiver em vigor, as informações ou recursos de entidades estrangeiras classificados como segurança são protegidos de acordo com as disposições estabelecidas no acordo ou acordo.

Recomendações baseadas em marcações aplicadas por ferramentas que não são da Microsoft

Muitas organizações governamentais atualmente, ou já fizeram, uso de ferramentas que não são da Microsoft para aplicar marcações a arquivos e emails. Essas ferramentas são configuradas para aplicar uma ou mais das seguintes opções:

  • X-Protective-Marking cabeçalhos x para email
  • Cabeçalhos e rodapés baseados em texto para emails e documentos
  • Marcações de email baseadas no assunto
  • Metadados de arquivo por meio de propriedades do documento

Para organizações que estão fazendo a transição de ferramentas que não são da Microsoft para recursos nativos do Microsoft Purview, essas propriedades ou marcações existentes podem ser usadas para determinar qual rótulo de confidencialidade deve ser aplicado.

Importante

A rotulagem automática baseada no cliente complementa a rotulagem automática baseada no serviço, e ambas devem ser usadas juntas. Por exemplo, considere situações em que a rotulagem automática baseada em serviço ainda não identificou e rotulou um item confidencial em repouso. Nessas situações, a rotulagem automática baseada no cliente pode detectar e recomendar um rótulo quando o item é aberto por um usuário.

A rotulagem automática baseada em serviço não pode detectar conteúdo nem rotular emails que residem nas caixas de correio do usuário. Para ajudar a garantir que o email herdado seja protegido, a rotulagem automática baseada no cliente é usada para garantir que as marcações aplicadas a itens preexistentes sejam convertidas em rótulos quando o email for encaminhado ou respondido. Por exemplo, considere um email PROTECTED preexistente com uma marcação PROTECTED baseada em texto aplicada a ele, mas sem rótulo de confidencialidade. Quando um usuário tenta encaminhá-lo ou respondê-lo, a rotulagem automática baseada no cliente pode identificar o item PROTECTED com base nas marcações existentes e recomendar que o usuário aplique o rótulo PROTECTED ao item.

As seguintes configurações de exemplo de rotulagem automática baseada no cliente garantem que os itens que contêm uma marcação existente tenham o rótulo de confidencialidade correto aplicado. Essas configurações também identificam marcações aplicadas anteriormente por ferramentas de classificação herdadas que não são da Microsoft e marcações em itens geradas por organizações externas compatíveis com PSPF:

Rótulo Requisito SIT Expressão regular
OFICIAL Confidencial SIT que detecta a seguinte sintaxe de marcação:
- OFICIAL Confidencial
- OFICIAL: Confidencial
- OFICIAL:Sensível
\bOFFICIAL( \ | :\ | : )Sensitive(?!(\s\ | \/\/\ | \/\/ \ | , )(\bNATIONAL( \ | -)CABINET\b\ | [P,p]ersonal( \ | -)[P,p]rivacy\ | \b[L,l]egal( \ | -)[P,p]rivilege\b\ | [L,l]egislative( \ | -)[S,s]ecrecy))
PROTEGIDO SIT que detecta a seguinte sintaxe de marcação:
- PROTEGIDO
\bPROTECTED(?!(\s\ | \/\/\ | \/\/ \ | , )(CABINET\b\ | \bNATIONAL( \ | -)CABINET\b\ | [P,p]ersonal( \ | -)[P,p]rivacy\ | \b[L,l]egal( \ | -)[P,p]rivilege\b\ | [L,l]egislative( \ | -)[S,s]ecrecy))

Observação

Essas expressões do registro destinam-se a identificar itens com base na classificação de segurança, mas excluem marcações com marcadores de gerenciamento de informações (IMMs) adicionais ou advertências aplicadas. Mais SITs são necessários para identificar itens, incluindo essas marcações extras. Para obter uma lista completa da sintaxe do SIT para o governo australiano, consulte o exemplo de sintaxe do SIT para detectar marcações de proteção.

Recomendações baseadas em marcações históricas

Os requisitos de marcação do governo mudam periodicamente, como ocorreu em outubro de 2018, quando as marcações (por exemplo, CONFIDENCIAL e Somente para uso oficial (FOUO)) foram removidas da política. É provável que as organizações governamentais tenham uma quantidade significativa de informações residindo em seus sistemas com essas marcações históricas aplicadas.

O tratamento dessas marcações históricas normalmente está fora do escopo de qualquer nova implantação do Microsoft Purview. No entanto, se sua organização deseja trazer a marcação histórica para o escopo, as marcações históricas podem ser divididas em duas categorias; Marcações históricas que têm um equivalente moderno e marcações que não. As Diretrizes PSPF 2024 fornecem uma lista de classificações e marcações históricas, juntamente com seus requisitos atuais de manuseio.

Uma opção fácil para marcações históricas que se alinham com um equivalente moderno é configurar a rotulagem automática para recomendar a aplicação da etiqueta equivalente quando esses itens forem abertos. Com essa configuração, a experiência do usuário é:

  • Quando o usuário abre e tenta responder ou encaminhar um email herdado, a marcação histórica é detectada. Uma recomendação de rótulo é fornecida ao usuário para o novo email.
  • Quando o arquivo herdado é aberto, modificado e salvo por um usuário, o cliente do Office detecta a marcação anterior e solicita que o usuário aplique um equivalente moderno ao item antes de salvar.

As ações anteriores ajudam a garantir que os controles apropriados sejam aplicados aos itens históricos.

Dica

Os requisitos de gerenciamento de registros do governo australiano são relevantes ao lidar com marcações históricas. Se um item tiver sido declarado como um registro por uma etiqueta de retenção do Microsoft 365 com a configuração de registro habilitada, ele será bloqueado, impedindo edições adicionais. O resultado é que o rótulo de confidencialidade aplicado não pode ser alterado, pois isso requer uma alteração no item, o que pode afetar seu período de retenção. No entanto, se um item com uma marcação histórica for salvo como um novo item (por exemplo, usado como modelo), pode ser útil recomendar uma etiqueta com base na marcação histórica.

A seguir estão exemplos de como os SITs baseados em marcações históricas podem ser configurados e usados com rotulagem automática baseada em cliente para sugerir um novo rótulo com base em uma marcação histórica:

Rótulo SENTAR Usar
OFICIAL Confidencial Apenas para uso oficial SIT contendo as seguintes palavras-chave:
- Apenas para uso oficial
- Somente para uso oficial
- FOUO
X-IN-CONFIDENCE SIT contendo as seguintes palavras-chave:
- X NA CONFIANÇA
A rotulagem automática baseada no cliente pode ser usada para identificar o conteúdo herdado com essas marcações históricas aplicadas e sugerir uma alternativa moderna em itens novos ou editados com base nos itens legados.

As políticas SITs e DLP devem ser configuradas para marcar marcações históricas e garantir que os controles relevantes sejam aplicados. Essas configurações garantem que os itens com marcações históricas enviadas externamente por email tenham rótulos modernos e controles associados aplicados.

Recomendando rótulos com base em marcações de parágrafo

Algumas organizações governamentais usam marcações de parágrafo em documentos. As recomendações para parágrafos são criadas com um conjunto de SITs para ajudar a identificar a confidencialidade que pode ser aplicada a um item com base em suas marcações de parágrafo contidas. No entanto, a etiqueta do documento é agregada à marcação mais alta.

Para conseguir isso, poderíamos usar:

  • Um SIT de palavra-chave OFICIAL detectando a marcação do (O) parágrafo e recomendando que o rótulo OFICIAL seja aplicado quando detectado.
  • Uma palavra-chave OFICIAL Sensível SIT detectando a marcação de (O:S) parágrafo e recomendando que o rótulo OFICIAL seja aplicado quando detectado.
  • Um SIT de palavra-chave PROTECTED detectando a marcação de (P) parágrafo e recomendando que o rótulo PROTECTED seja aplicado quando detectado.
  • Uma SIT de palavra-chave SECRET detectando a marcação do (S) parágrafo e recomendando que o rótulo SECRET seja aplicado quando detectado.

A marcação SECRET SIT pode ser útil para identificar informações que não devem ser armazenadas na plataforma. A verificação de itens que contêm essas marcações pode identificar dados despejados e permitir que você evite mais violações de dados. Para obter mais informações, consulte os rótulos para Informações que não devem ser colocadas no Microsoft 365.

Observação

SITs de palavra-chave simples, como marcações de parágrafo, têm potencial para gerar falsos positivos. Por exemplo, se (P) for exibido em um documento ou email sem ser destinado a ser uma marcação de parágrafo, o serviço poderá recomendar que o usuário marque o item como PROTECTED. Por esse motivo, os SITs para identificar marcações de parágrafo devem ser cuidadosamente considerados antes da implementação para determinar se é provável que ocorram correspondências de falsos positivos.

Exemplo de configuração de rotulagem automática baseada no cliente

Esses exemplos se baseiam no uso de SITs e classificadores para identificar marcas de proteção ou informações confidenciais. Uma vez identificado, um rótulo apropriado é recomendado ao usuário. Esses exemplos são exemplos padronizados do governo australiano e as organizações devem trabalhar para desenvolver seus próprios SITs para identificar informações específicas da organização.

Rótulo SITs sugeridos
NÃO OFICIAL SIT Regex NÃO OFICIAL destinado a detectar uma marcação NÃO OFICIAL.
Marcação de parágrafo não oficial SIT destinado a detectar (UO).
OFICIAL OFFICIAL Regex SIT destinado a detectar uma marcação OFICIAL
Marcação de parágrafo OFICIAL SIT destinado a detectar (O).
OFICIAL Confidencial (Categoria) N/D
OFICIAL Confidencial OFICIAL: O SIT Regex Confidencial destina-se a detectar variações de marcações CONFIDENCIAIS OFICIAIS sem a inclusão de Marcadores de Gerenciamento de Informações (IMMs) ou Advertências.
SITs relacionados a informações sobre processos ou sistemas em que a divulgação de informações possa resultar em danos.

SITs pré-construídos de:
- Todos os tipos de credenciais
- Número do cartão de crédito

'Marcação de parágrafo sensível OFICIAL' SIT destinado a detectar (O:S)
OFICIAL Privacidade Pessoal Confidencial OFICIAL: Privacidade Pessoal Confidencial Regex destinado a detectar a marcação.

SITs pré-construídos de:
- Número da conta bancária da Austrália
- Carteira de motorista da Austrália
- Número da conta médica da Austrália
- Número do Passaporte da Austrália
- Número de Contribuinte da Austrália
OFICIAL Confidencial Privilégio Legal OFICIAL: Regex de privilégio legal confidencial O SIT pretendia destextar a marcação.

Classificador treinável pré-criado de:
- Assuntos Jurídicos
OFICIAL Sigilo Legislativo Sensível OFICIAL: Regex de Sigilo Legislativo Sensível O SIT pretendia detectar a marcação.
GABINETE NACIONAL Confidencial OFICIAL OFICIAL: Sensitive GABINETE NACIONAL Regex O SIT pretendia detectar a marcação.
PROTEGIDO (Categoria) N/D
PROTEGIDO Regex protegido O SIT pretendia detectar a marcação.

Marcação de parágrafo PROTEGIDA SIT destinado a detectar (P).

Outros SITs de palavra-chave relacionados a processos ou sistemas em que a divulgação de informações pode resultar em danos.
PROTEGIDO Privacidade Pessoal PROTECTED Personal Privacy Regex O SIT pretendia detectar a marcação.
PROTEGIDO Privilégio Legal PROTECTED Legal Privilege Regex O SIT pretendia detectar a marcação.
Sigilo Legislativo PROTEGIDO PROTEGIDO Regex de Sigilo Legislativo O SIT pretendia detectar a marcação.
GABINETE NACIONAL PROTEGIDO GABINETE NACIONAL PROTEGIDO Regex O SIT pretendia detectar a marcação.
GABINETE PROTEGIDO GABINETE PROTEGIDO Regex O SIT pretendia detectar a marcação.

Observação

Para obter uma lista de expressões do Registro (RegEx) a serem usadas em SITs para identificar classificações de segurança, consulte Identificando informações confidenciais e classificadas de segurança para exemplos do governo australiano ou da ASD em seu Blueprint for Secure Cloud.