Recursos de criptografia do Microsoft 365 para o governo australiano

Este artigo fornece uma visão geral dos recursos de criptografia do Microsoft 365 relevantes para organizações governamentais australianas. Seu objetivo é ajudar as organizações governamentais a aumentar sua maturidade de segurança de dados enquanto aderem aos requisitos descritos no PSPF (Protective Security Policy Framework) e no Manual de Segurança da Informação (ISM).

A criptografia é uma parte importante da sua estratégia de proteção de informações e precisa ser entendida para garantir que os dados sejam adequadamente protegidos. O Microsoft 365 emprega várias camadas de criptografia. Algumas delas são inatas, como a criptografia BitLocker em datacenters da Microsoft e a criptografia SSL/TLS para comunicações entre cliente e servidores. Outros recursos de criptografia podem ser habilitados pelos administradores para estender ainda mais a proteção.

Requisitos de criptografia do governo australiano

O PSPF inclui requisitos para a criptografia de informações durante a transmissão. Esses requisitos podem ser encontrados na seção 9.3 da PSPF (Estrutura de Política de Segurança de Proteção). Um subconjunto desses requisitos é:

Classificação Requisitos
PROTEGIDO Use rede PROTEGIDA (ou superior), caso contrário, a criptografia é necessária.
OFICIAL: Confidencial Use OFICIAL: Rede sensível (ou superior). Criptografar se transferido por infraestrutura de rede pública ou por espaços não seguros.
OFICIAL Criptografia recomendada, especialmente para informações comunicadas por infraestrutura de rede pública.

Os serviços do Microsoft 365 fornecem criptografia para dados em repouso nas plataformas do Microsoft 365 e em trânsito entre o Microsoft 365 e pontos de extremidade por padrão. Essas configurações padrão usam o AES (Advanced Encryption Standard) com comprimento de chave de 256 bits no modo de Encadeamento de Blocos de Criptografia (AES256-CBC). Esses recursos estão alinhados com o seguinte requisito do ISM:

Requisito Detalhe
Controle de Segurança do ISM: ISM-1769 (ISM março de 2025) Ao usar o AES para criptografia, é usado AES-128, AES-192 ou AES-256, preferencialmente AES-256.

Para obter mais informações sobre a criptografia usada pelo Microsoft 365, consulte Criptografia.

Estendendo os recursos de criptografia

Os métodos opcionais que as organizações do governo australiano podem usar para estender os recursos de criptografia padrão do Microsoft 365 incluem:

  • Impondo o TLS (Transport Layer Security) para emails classificados de segurança
  • Aplicando a criptografia do Azure Rights Management a arquivos e emails
  • Criptografar emails com Criptografia de Mensagens do Microsoft Purview

A tabela a seguir descreve os métodos opcionais para estender os recursos de criptografia inata do Microsoft 365, juntamente com links para seções relevantes deste guia:

Categoria de necessidade Método de obtenção
Criptografia durante a transmissão A Criptografia TLS é aplicada a arquivos e emails no Microsoft 365 durante a transmissão, bem como durante as interações entre dispositivos cliente e serviços do Microsoft 365. No entanto, para transmissão de email, o TLS é oportunista e não é imposto.
Se as plataformas de email do remetente e do destinatário derem suporte a TLS, o email será transferido com segurança. Se um serviço de emails do destinatário não suportar TLS, o email poderá ser enviado de forma não criptografada, resultando em maior risco de interceptação de conteúdo.
Ao impor a Criptografia TLS para emails classificados de segurança, podemos configurar o Exchange para garantir que os itens classificados de segurança não sejam enviados em situações em que os servidores de recebimento não dão suporte à criptografia TLS.

- A criptografia do rótulo de confidencialidade pode ser configurada para ser aplicada a arquivos e emails. Depois que os itens são criptografados, a criptografia é feita durante a transmissão, garantindo que os requisitos de criptografia da transmissão sejam atendidos.

- A Criptografia de Mensagens do Microsoft Purview (PME) permite a criação de regras para aplicar criptografia a emails e anexos durante a transmissão. Essa criptografia é perfeita para emails entre ambientes Microsoft 365 e nos permite estender a proteção a plataformas de email que não são da Microsoft, direcionando os destinatários para um portal de criptografia de marca personalizada.
Verifique a necessidade de conhecimento A criptografia de rótulo de confidencialidade permite a configuração de usuários ou grupos que têm a capacidade de acessar informações criptografadas. Isso nos permite controlar melhor a necessidade de conhecimento bloqueando o acesso de usuários não autorizados. A criptografia de etiquetas também permite a aplicação de permissões a itens, incluindo a capacidade de restringir a impressão, o que aumenta a capacidade de restringir o acesso às informações.

- Criptografia de Mensagens do Microsoft Purview garante que apenas destinatários especificados tenham a capacidade de abrir emails criptografados e seus anexos.
Garantir a autorização de segurança A criptografia do rótulo de confidencialidade nos permite associar a capacidade de acessar itens criptografados a grupos de segurança. Esses grupos podem ser configurados, manual ou dinamicamente, para conter apenas usuários com autorizações de segurança apropriadas. Essa abordagem também pode ser estendida aos usuários convidados, pois os convidados que tiveram suas autorizações avaliadas podem ser incluídos em um grupo de usuários autorizados.

Os artigos restantes nesta seção A criptografia TLS e a criptografia do rótulo de confidencialidade explorarão ainda mais a implementação desses recursos.