Guia de Proteção de Informações do Microsoft Purview para o Governo Australiano

Este Guia de Proteção de Informações do Microsoft Purview foi preparado pela Microsoft para uso pelo governo australiano e outras organizações interessadas. Sua intenção é ajudar as organizações do governo australiano a melhorar sua postura de segurança de dados e, ao mesmo tempo, atender aos requisitos de classificação e proteção de informações. As diretrizes fornecidas neste guia destinam-se a se alinhar o mais próximo possível aos requisitos definidos na PSPF (Estrutura de Política de Segurança Protegida) e no ISM (Manual de Segurança da Informação). As diretrizes fornecidas neste guia também se alinharão e darão suporte às configurações recomendadas por meio do Blueprint for Secure Cloud da ASD.

Este guia destina-se a diretores de dados (CDO), diretores de tecnologia (CTO), diretores de segurança (CSO), diretores de segurança da informação (CISO), diretores de risco ou conformidade, privacidade de informações ou outras funções de gerenciamento de informações.

O modelo de maturidade do Microsoft Purview para o Governo Australiano foi criado para ajudar as organizações a entender onde sua iniciativa do Microsoft Purview deve começar e o que precisam fazer para aumentar a maturidade da segurança de dados e o nível de conformidade.

Este guia foi escrito para uma organização governamental típica, com exemplos escritos aplicáveis a esse efeito. No entanto, cada organização governamental precisa adaptar a orientação para atender aos seus requisitos exclusivos.

A seção do guia intitulada Requisito do Governo Australiano para mapeamento de recursos inclui uma lista de requisitos de PSPF, juntamente com uma explicação de como os recursos do Microsoft Purview podem ser configurados para se alinhar a cada requisito e um link para as seções correspondentes do guia. Os requisitos relevantes do Manual de Segurança da Informação (ISM) e do Standard de Metadados de Manutenção de Registros do Governo Australiano (AGRkMS) também são discutidos.

Visão Geral de Arquitetura

Este guia usa três recursos principais para atender aos requisitos de proteção e classificação de informações governamentais, a saber:

  • Rotulagem de confidencialidade
  • Prevenção de Perda de Dados (DLP)
  • Rotulagem automática de confidencialidade

O diagrama a seguir fornece uma visão geral conceitual da interação entre esses três recursos do Microsoft 365, juntamente com exemplos de uso.

Ilustração mostrando exemplo de integração entre componentes do Microsoft Purview.

Rotulagem de confidencialidade

A Proteção de Informações do Microsoft Purview inclui um recurso chamado rotulagem de confidencialidade. A rotulagem de confidencialidade permite que os usuários apliquem rótulos a itens como arquivos e email. Esses rótulos podem ser alinhados com os controles de segurança de dados para proteger as informações incluídas. A rotulagem de confidencialidade também pode ser estendida a outros serviços, como sites do SharePoint, equipes e reuniões.

Os rótulos de confidencialidade, quando alinhados com os requisitos de classificação de uma organização, como aqueles definidos na PSPF (Estrutura de Política de Segurança de Proteção), nos permitem tratar os rótulos como classificações. Eles nos fornecem marcações visuais por meio da interface do usuário e outras opções de marcação. Por exemplo:

Marcação visual de etiqueta no email.

Os controles de segurança de dados que podem ser aplicados por meio de rótulos de confidencialidade incluem:

Rotulando a experiência do cliente

Conforme discutido no suporte ao cliente do Microsoft Office, os usuários normalmente interagem com itens rotulados por meio de um cliente do Office do Microsoft 365 Apps, cliente baseado na Web ou um equivalente em dispositivo móvel. Esses clientes permitem que os usuários apliquem rótulos a itens:

Seleção de rótulo em clientes do Office.

Se um usuário esquecer de aplicar um rótulo a um item, o cliente solicitará que o usuário aplique um rótulo antes de salvar o item ou, se for um email, antes de enviá-lo.

Enquanto um usuário estiver trabalhando em um item, se um rótulo ainda não tiver sido aplicado e for detectada informação alinhada com uma classificação de segurança, uma recomendação de rótulo poderá ser fornecida ao usuário. Se for detectado conteúdo confidencial que se alinha com uma classificação mais alta do que a aplicada atualmente, uma recomendação poderá ser fornecida ao usuário para que ele aumente a confidencialidade do item.

Exemplo de uma recomendação de rotulagem automática baseada no cliente.

Essas recomendações ajudam a garantir a precisão do rótulo. A precisão do rótulo é importante, pois muitos controles que regem o fluxo de informações são baseados na sensibilidade do item.

Aplicabilidade ao Copilot para Microsoft 365

O Microsoft 365 Copilot herda as várias formas de proteção do Microsoft 365 contra comprometimento e acesso não autorizado. O modelo de permissão no Microsoft 365 ajuda a garantir que as informações não possam ser intencionalmente vazadas entre usuários e grupos.

Importante

A configuração do Microsoft Purview não é um pré-requisito para o Copilot para Microsoft 365. No entanto, a implantação de configurações do Microsoft Purview fortalece sua postura geral de segurança da informação em todo o ambiente da sua organização, incluindo o Copilot.

As mitigações de risco de informações que o Microsoft Purview fornece são complementares ao Copilot para Microsoft 365. O exemplo mais direto disso é por meio da herança de rótulos. Se o Copilot for usado para gerar um item com base em um item de origem, por exemplo, para gerar um resumo de um documento do Word de origem, todos os rótulos de confidencialidade aplicados ao item de origem serão herdados pelo item gerado. Isso ajuda a garantir que as proteções aplicadas às informações sejam mantidas à medida que as informações mudam de formulário.

Ilustração mostrando a herança de rótulos no Copilot.

Ao avaliar possíveis preocupações de segurança que podem ocorrer como resultado da habilitação do Copilot para Microsoft 365, os riscos podem ser agrupados em três categorias:

  1. Vazamento de dados da ferramenta de IA: o conteúdo gerado pelo Copilot pode conter informações confidenciais.
  2. Compartilhamento excessivo de dados: os usuários podem distribuir itens gerados pelo Copilot que contêm informações confidenciais.
  3. Vazamento de dados na ferramenta de IA: os usuários podem vazar inadvertidamente dados confidenciais para o Copilot.

Os recursos a seguir, discutidos neste guia, podem ajudar a mitigar o vazamento de dados do Copilot e os riscos de compartilhamento excessivo de dados:

  • As informações de identificação identificam se o conteúdo gerado ou o conteúdo que está sendo compartilhado contém informações confidenciais ou classificadas de segurança. Os controles protegem as informações automaticamente se aplicam.
  • A rotulagem automática baseada no cliente identifica quando um item gerado contém informações confidenciais e fornece uma recomendação de rótulo para o usuário. O rótulo está sujeito a todos os controles baseados em rótulos.
  • A configuração de sites e grupos de rótulos aplica controles de segurança, incluindo restrições ao compartilhamento e ao acesso de usuários externos, aos locais. Se um item gerado pelo Copilot for movido para um local que não seja considerado seguro para o rótulo aplicado ao item, o alerta será acionado para permitir a limpeza.
  • As regras DLP que protegem informações classificadas, quando combinadas com a configuração de rotulagem obrigatória, aplicam-se a todos os documentos e emails do Office. Devido à herança de rótulos, o conteúdo gerado pelo Copilot herda os rótulos aplicados às suas informações de origem, o que significa que eles também estarão dentro do escopo das políticas DLP relevantes baseadas em rótulos.
  • As regras DLP que protegem informações confidenciais garantem que, independentemente do rótulo que foi aplicado a um item, os controles de segurança corretos ainda se apliquem. Isso garante que, caso o Copilot tenha utilizado informações confidenciais em um item gerado, as informações sejam protegidas contra compartilhamento excessivo.
  • A criptografia do rótulo de confidencialidade evita o compartilhamento excessivo, garantindo que somente usuários autorizados possam acessar os itens classificados de segurança. Além disso, as permissões de criptografia bloqueiam o Copilot de itens altamente confidenciais, reduzindo o risco de informações serem incluídas no conteúdo gerado.

Para obter mais informações específicas do Copilot para Microsoft 365 sobre esses controles, consulte Considerações sobre proteção de informações para o Copilot.

Em relação aos riscos relacionados ao vazamento de dados em ferramentas de IA, a criptografia de rótulo de confidencialidade é relevante para isso. Outros controles não são específicos do Microsoft Purview e não são abordados como parte deste guia. No entanto, os links a seguir fornecem informações relevantes:

  • A pesquisa restrita do SharePoint (RSS) permite que as organizações limitem o Copilot para Microsoft 365 a acessar apenas uma lista aprovada de até 100 sites. A implementação dessa funcionalidade pode ajudar a reduzir o risco de o Copilot indexar informações às quais as organizações não estão preparadas para ter acesso. Esse recurso é para habilitar o Copilot enquanto a lista anterior de controles do Microsoft Purview é implementada e qualquer compartilhamento excessivo existente devido a permissões inadequadas é abordado. Depois que o risco potencial de informações é mitigado, o RSS é desabilitado para permitir que os usuários aproveitem totalmente os recursos do Copilot.
  • Os relatórios de governança de acesso a dados, incluídos no SharePoint Premium, podem ser usados para descobrir sites que contêm conteúdo possivelmente compartilhado em excesso ou confidencial, para que possam ser resolvidos.
  • O gerenciamento do ciclo de vida do site, incluído no SharePoint Premium, pode ser usado para detectar e agir automaticamente em sites inativos. A remoção de sites inativos ajuda a garantir que as informações às quais o Copilot tem acesso sejam atuais e relevantes.

Fale conosco

Se você quiser entrar em contato com os criadores deste guia para discutir as orientações fornecidas, sinta-se à vontade para fazê-lo via AUGovMPIPGuide@microsoft.com.