Modelo de maturidade da Proteção de Informações do Microsoft Purview para o Governo Australiano

Este artigo é fornecido como parte do Guia de Proteção de Informações do Governo Australiano e tem como objetivo ajudar as organizações a navegar pela variedade de cenários e opções de configuração exploradas no guia. Os estágios e recursos listados neste modelo mostram as melhores práticas em termos de configuração básica de conformidade (nível 1), além de mostrar as oportunidades disponíveis para aumentar a maturidade em direção aos níveis 2 e 3.

As configurações do Microsoft Purview nesse modelo se alinham o mais próximo possível aos requisitos da PSPF (Estrutura de Política de Segurança de Proteção) e do ISM (Manual de Segurança da Informação). À medida que as organizações avançam pelos níveis de maturidade, sua capacidade de proteger dados aumenta junto com sua conformidade com essas estruturas do governo australiano.

Nível de maturidade 1

O nível de maturidade 1 estabeleceu capacidades fundamentais de rotulagem de confidencialidade e DLP (Prevenção contra Perda de Dados). Ele garante que os itens sejam marcados adequadamente para que as classificações sejam consistentes com as aplicadas por outras organizações governamentais. Ele inclui controles DLP para proteger informações de segurança classificadas e confidenciais e configurações de rotulagem automática para garantir que as classificações colocadas em itens recebidos de organizações governamentais externas sejam mantidas juntamente com os controles de segurança de dados relevantes.

Nível 1 - Rótulos de Confidencialidade

Recursos Seções
Uma taxonomia de rótulo de confidencialidade que inclui todas as classificações necessárias (por exemplo, NÃO OFICIAL, OFICIAL etc.) Taxonomia do rótulo de confidencialidade
Marcações de conteúdo do Rótulo de Confidencialidade Marcação de conteúdo do rótulo de confidencialidade
Configuração de política de rótulo de confidencialidade que inclui rotulagem obrigatória e justificativa de alteração de rótulo Configurações de política de rótulo
URL do rótulo de confidencialidade Mais informações publicada com material de aprendizagem e autoajuda Página de ajuda personalizada

Nível 1 - Prevenção contra perda de dados

Recursos Seções
Políticas DLP aplicando marcações de proteção (assunto e cabeçalhos x) ao email Email marking strategies
Políticas DLP que protegem itens classificados de segurança (OFICIAL: confidencial e acima) Impedir a distribuição inadequada de informações classificadas de segurança
Políticas DLP que protegem informações confidenciais (saúde, dados pessoais, financeiros etc.) Impedir a distribuição inadequada de informações confidenciais
Habilitação da Análise de DLP Melhoria contínua da política DLP por meio do DLP Analytics

Nível 1 - Rotulagem automática

Recursos Seções
Rotulagem automática de e-mail durante o transporte com base em marcações PSPF (cabeçalho x e assunto) Rotulagem de email durante o transporte
Recomendações de etiqueta quando forem detectadas marcações de proteção Recomendações baseadas em marcações de agências externas

Nível 1 - Gerenciamento de Risco Interno

Recursos Seções
Habilitação da Análise de Gerenciamento de Risco Interno [Insights de Análise de Gerenciamento de Risco Interno](pspf-insider-risk.md#Insider Risk Management-analytics-insights)

Nível de maturidade 2

O nível de maturidade 2 baseia-se nas funcionalidades do nível 1. Ele estende os recursos de rótulos de confidencialidade para sites, equipes e reuniões. O Nível 2 requer alguma análise de negócios em termos de classificação de dados, pois apresenta considerações específicas da organização para DLP e rotulagem automática. Ele inclui políticas DLP para ajudar a evitar despejos de dados e configuração de Gerenciamento de Risco Interno para monitorar atividades arriscadas do usuário.

Nível 2 - Rótulos de Confidencialidade

Recursos Seções
Escopo do rótulo de confidencialidade de item de calendário e reunião Rotulagem de confidencialidade para itens de calendário e reuniões do Teams
Configurações de rótulo de grupos e sites definidas Rótulo de Confidencialidade Configuração de sites e grupos

Nível 2 - Classificação de Dados

Recursos Seções
Identificação de informações confidenciais específicas da organização por meio de SITs (Tipos de Informações Confidenciais) personalizados Tipos de informações confidenciais personalizados
Investigação do sucesso do classificador existente na correspondência de informações específicas da organização Classificadores Treináveis

Nível 2 - Prevenção contra Perda de Dados

Recursos Seções
Políticas DLP que impedem o despejo de dados (classificações maiores que as permitidas) Bloqueio da transmissão de classificações não permitidas
Políticas DLP que protegem informações confidenciais específicas da organização Controlando o compartilhamento de informações confidenciais por meio de DLP
Inclusão de classificadores avançados nas condições da política DLP para reduzir falsos positivos Utilização de modelos de política DLP para controlar o e-mail de informações confidenciais

Tipos de informações confidenciais de entidade nomeada

Nível 2 - Rotulagem automática

Recursos Seções
Recomendações de rótulo fornecidas aos usuários quando informações confidenciais são detectadas Recomendando rótulos com base na detecção de conteúdo confidencial
Rotulagem automática de arquivos em repouso em locais do SharePoint e do OneDrive Rotulando itens existentes em repouso

Nível 2 - Gerenciamento de Risco Interno

Recursos Seções
Habilitação de políticas alinhadas com DLP prioritário (por exemplo, exfiltração de itens classificados de segurança) [Cenário 1 de Gerenciamento de Risco Interno: Tentativa de exfiltração](pspf-insider-risk.md#Insider Risk Management-scenario-1-attempted-exfiltration)
Habilitação de políticas priorizando itens classificados [Cenário 2 de Gerenciamento de Risco Interno: downgrade de rótulo malicioso](pspf-insider-risk.md#Insider Risk Management-scenario-2-malicious-label-downgrade)

Nível de maturidade 3

A Level 3 expande a cobertura de rótulos de confidencialidade para itens herdados e introduz criptografia baseada em rótulos para aumentar a proteção de dados. Ele também apresenta várias técnicas de classificação de dados mais avançadas e trabalha para a aplicação de classificações de segurança a todo o patrimônio de dados. Ele inclui a mitigação automática de atividades internas mal-intencionadas por meio da Proteção Adaptável.

Nível 3 - Rótulos de Confidencialidade

Recursos Seções
Aplicação de rótulos a locais herdados Exibir e gerenciar rótulos de confidencialidade no Centro de Administração do SharePoint Online
Habilitação da criptografia de itens para proteger o acesso não autorizado a itens classificados Criptografia de rótulo de confidencialidade para o governo australiano

Nível 3 - Classificação de Dados

Recursos Seções
Habilitação da Correspondência Exata de Dados e/ou impressão digital do documento Os dados exatos correspondem aos tipos de informações confidenciais

Impressão digital de documento
Habilitação de recursos de OCR para habilitar a DLP para imagens e itens digitalizados Reconhecimento óptico de caracteres

Nível 3 - Prevenção contra Perda de Dados

Recursos Seções
Políticas DLP para identificar e proteger emails com classificações reduzidas Proteção de itens com classificações reduzidas
Extensão dos recursos de DLP para o EndPoint e o Defender para aplicativos de nuvem Impedindo o upload de itens classificados de segurança para locais não gerenciados

Impedir cópia ou impressão de itens classificados de segurança

Nível 3 - Rotulagem automática

Recursos Seções
Rotulagem automática de itens com classificações herdadas Recomendações baseadas em marcações históricas

Rotular automaticamente itens com classificações históricas
Rotulagem automática de itens marcados por meio das propriedades do documento Identificação de informações confidenciais por meio da propriedade do documento
Rotulagem automática de dados frios Classificação sob demanda (versão prévia)
Rotulagem automática de emails gerados por meio de itens de calendário por meio de marcações de parágrafo Recomendando rótulos com base em marcações de parágrafo

Nível 3 - Gerenciamento de Risco Interno

Recursos Seções
Configuração de proteção adaptável para restringir automaticamente usuários de alto risco Proteção Adaptável