Pré-requisitos para a Proteção de Informações do Microsoft Purview para o Governo Australiano

Este artigo fornece diretrizes para organizações governamentais australianas sobre os serviços e componentes que devem ser implantados em uma organização para fazer o melhor uso da rotulagem de confidencialidade e outros recursos do Microsoft Purview. Sua finalidade é ajudar as organizações a entender os pré-requisitos técnicos para a implantação da Proteção de Informações do Microsoft Purview para atender aos requisitos descritos na PSPF (Estrutura de Política de Segurança de Proteção) e no ISM (Manual de Segurança da Informação).

Para fazer o melhor uso das configurações descritas neste guia, as organizações devem implementar o seguinte conjunto principal de serviços do Microsoft 365:

  • Exchange online
  • Microsoft Office online ou Microsoft 365 Apps clientes do Office
  • SharePoint Online
  • Microsoft Teams

As configurações discutidas neste guia referem-se a marcações e classificações até e incluindo PROTEGIDO, as organizações também devem usar requisitos de ambiente PROTEGIDO além do escopo deste guia.

Observação

A implementação de um rótulo PROTECTED não significa automaticamente que o ambiente é adequado para abrigar dados PROTECTED. As organizações governamentais devem ter controles subjacentes em vigor de acordo com o Manual de Segurança da Informação (ISM) e o Blueprint for Secure Cloud da ASD. Controles adicionais também devem ser considerados para abordar

Alinhamento do plano ASD

  O Blueprint for Secure Cloud da ASD fornece diretrizes de configuração detalhadas para a Proteção de Informações do Microsoft Purview e serviços relacionados do Microsoft 365. As organizações devem examinar as diretrizes do Blueprint em conjunto com este artigo, em particular:

As recomendações neste artigo destinam-se a complementar e desenvolver as orientações do ASD Blueprint. O blueprint ASD fornece uma configuração padrão apropriada para a maioria das entidades governamentais, enquanto o conteúdo incluído neste e nos artigos associados se baseia no padrão e apresenta opções para aprimorar ainda mais as configurações de segurança de dados.

Suporte ao cliente do Microsoft Office

O suporte ao cliente é fundamental para a implementação bem-sucedida dos recursos de Proteção de Informações do Microsoft Purview. Os clientes usados pelos usuários para interagir com arquivos, email e outros serviços do Office precisam estar cientes de rótulos e do Microsoft 365 para facilitar a aplicação de rótulos. Recursos como recomendações de rótulos (fornecidas por meio de rotulagem automática com base no cliente) e recursos DLP no cliente, como dicas de política, dependem da versão do cliente Office. Esta seção discute as versões de cliente do Microsoft Office capazes dessa integração e procura identificar qualquer trabalho de pré-requisito necessário antes da implantação do Purview.

Microsoft 365 Apps para Empresas

O Microsoft 365 Apps é uma versão do Microsoft Office que permite a integração com o pacote de serviços do Microsoft 365. Como o Microsoft 365 é um serviço baseado em nuvem que está em constante evolução, a versão do Microsoft 365 Apps do cliente do Office recebe uma alta frequência de atualizações para acompanhar a plataforma de nuvem. Essa integração entre o cliente do Office e os serviços de nuvem do Microsoft 365 permite que um conjunto de recursos mais amplo seja disponibilizado aos usuários do que é possível obter por meio de clientes autônomos do Office. Os clientes tradicionais oferecem um conjunto de recursos estático e recebem atualizações de segurança, mas normalmente não recebem recursos recém-lançados ou acesso a recursos centrados na nuvem.

Para obter mais informações sobre os canais de atualização disponíveis para aplicativos do Microsoft 365, consulte Visão geral dos canais de atualização para aplicativos do Microsoft 365.

Suporte a clientes para Mac, iOS e Android

Os novos recursos do Purview normalmente são disponibilizados primeiro para a versão do Office do Microsoft 365 Apps baseada em Windows e, em seguida, para outras versões do Office. Para obter o status dos recursos de versões do cliente, consulte as versões mínimas para rótulos de confidencialidade em clientes diferentes. As organizações que implantam o Microsoft 365 devem examinar essas informações para garantir que todos os recursos desejados estejam disponíveis nas versões usadas pela organização.

Clientes Web do Microsoft 365

As versões mínimas para rótulos de confidencialidade no Microsoft 365 Apps também incluem informações sobre recursos compatíveis com clientes Web do Microsoft 365. Essas informações devem ser revisadas para garantir que todos os recursos de rótulo de confidencialidade exigidos pela sua organização estejam disponíveis para clientes Web.

Também vale a pena notar que o Microsoft Edge Chromium inclui recursos de Prevenção contra Perda de Dados da Microsoft. Esses recursos podem ser adicionados a outros navegadores, como Chrome e Firefox, por meio de extensões. Por exemplo, extensão do Microsoft Purview para Chrome e extensão do Microsoft Purview para Firefox. Esses recursos de DLP podem ajudar a evitar a exfiltração de itens classificados de segurança ou itens confidenciais, portanto, devem ser considerados para implantação se esses navegadores estiverem sendo usados em sua organização.

Requisitos obrigatórios do cliente

Os aplicativos cliente que entendem o requisito de um usuário para aplicar classificações de segurança a itens nos ajudam forçando os usuários a aplicar classificações no momento da criação do item. Depois que os itens são classificados e marcados, os controles operacionais para proteger o conteúdo anexo do item podem ser impostos. Essa configuração é frequentemente chamada de "Rotulagem Obrigatória". No Microsoft 365, isso é obtido principalmente por meio de uma opção de política de rótulo, que é discutida em rotulagem obrigatória. A rotulagem obrigatória nos permite atender ao requisito 59 da versão 2026:

Requisito Detalhe
PSPF Versão 2026 Requisito 59 O valor, a importância ou a sensibilidade das informações oficiais (destinadas ao uso como um registro oficial) são avaliados pelo originador considerando o dano potencial ao governo, ao interesse nacional, às organizações ou aos indivíduos que surgiriam se a confidencialidade das informações fosse comprometida.

Para demonstrar a importância da rotulagem obrigatória, considere um email enviado sem a aplicação de uma marcação de proteção primeiro, o que pode ocorrer devido à falta de suporte ao cliente. Em tais situações, devemos supor que o usuário não teve a oportunidade de avaliar a sensibilidade das informações incluídas. Devemos, portanto, assumir que a distribuição do item é de alto risco. As opções para impor a rotulagem obrigatória só podem ser aplicadas por clientes que estejam cientes da configuração do Microsoft Purview de uma organização. Por esse motivo, as organizações devem considerar garantir que os usuários só possam acessar os serviços do Microsoft 365 por meio de clientes que dão suporte a essa integração do Microsoft Purview.

Restringir o acesso aos serviços do Microsoft 365 por meio de clientes com reconhecimento de rótulo ajuda as organizações a atender aos objetivos de classificação e controle de acesso. A Seção 9 do PSPF exige que a sensibilidade da informação seja avaliada e classificada adequadamente, enquanto a Seção 17 do PSPF exige que o acesso às informações seja limitado de acordo com a necessidade comercial e a sensibilidade da informação. Os recursos de controle de acesso do Microsoft 365, incluindo a Prevenção contra Perda de Dados (DLP), a criptografia de rótulo de confidencialidade, dependem de rótulos de confidencialidade precisos aplicados aos itens.

A imposição do uso de clientes com reconhecimento de rótulo pode ser obtida por meio de políticas de Acesso Condicional que exigem aplicativos cliente aprovados. Para obter mais informações sobre esses recursos, consulte Exigir aplicativos cliente aprovados ou política de proteção de aplicativo.

Integração com PDF

Os clientes do Microsoft 365 Apps baseados no Windows incluem a capacidade de manter rótulos aplicados aos documentos do Office quando eles são exportados como arquivos PDF. Esses PDFs mantêm as configurações de proteção que foram aplicadas aos arquivos de origem do Office, incluindo criptografia.

Documentos PDF protegidos podem ser lidos em leitores de PDF com reconhecimento de rótulo, incluindo Microsoft Edge, Chrome, Foxit Reader, Nitro PDF, Gaaiho Doc e Adobe Reader.

Observação

As versões do Acrobat Reader após a versão de junho de 2022 incluem o plug-in de Proteção de Informações do Microsoft Purview como parte do instalador. Para versões anteriores, o plug-in deve ser instalado separadamente para dar suporte a rótulos de confidencialidade. Para obter mais informações, consulte Proteção de Informações da Microsoft (MIP) para Acrobat e Acrobat Reader.

As organizações governamentais devem implantar e usar clientes PDF ou plug-ins de cliente com reconhecimento de rótulos. Esses clientes ajudam a manter a identificação clara de informações confidenciais e a aplicação de controles quando os itens são exportados para PDF.

Importante

Os documentos exportados para PDF manterão o rótulo de confidencialidade e as configurações de proteção associadas, mas os documentos impressos em PDF não. A impressão de um documento em PDF usa essencialmente uma impressora virtual que pode remover os metadados do item, o rótulo de confidencialidade e as configurações de proteção, exatamente como ocorreria quando um documento físico é impresso. As organizações devem considerar estratégias para mitigar os riscos associados à impressão em PDF. Isso pode incluir a desabilitação da funcionalidade imprimir em PDF ou as políticas DLP do Ponto de Extremidade para impedir a impressão de itens com determinados rótulos de confidencialidade aplicados. O reconhecimento óptico de caracteres também pode ajudar a reduzir o risco de PDFs impressos, permitindo que os controles DLP sejam aplicados ao conteúdo baseado em imagem.

Reconhecimento Óptico de Caracteres

O OCR (Reconhecimento Óptico de Caracteres) pode ser usado para digitalizar o conteúdo de imagens e PDFs baseados em imagem. Depois de verificados, os recursos do Microsoft Purview, como a Prevenção contra Perda de Dados (DLP), podem ser aplicados a eles. O OCR também pode melhorar a eficácia da descoberta de conteúdo, rotulagem automática e outros recursos de classificação do Microsoft Purview quando informações confidenciais são armazenadas em conteúdo baseado em imagem. O OCR pode ser particularmente eficaz quando usado para identificar marcações de conteúdo por meio de tipos de informações confidenciais. Os SITs para identificar marcações de proteção incluem uma lista de SITs que podem ser configurados e usados para identificar marcações de proteção. Depois que esses SITs forem configurados e o OCR habilitado, o SharePoint indexará o texto do conteúdo baseado em imagem e identificará se eles contêm uma marcação de proteção. Se uma marcação de proteção for identificada, o item baseado em imagem poderá ser protegido por meio de qualquer política DLP direcionada ao SIT associado. Exemplos de política DLP baseada em SIT que se aplicariam a conteúdo baseado em imagem indexada podem ser encontrados em Controle de email de informações marcadas.

Para obter mais informações sobre a configuração e o uso do OCR, consulte Saiba mais sobre o reconhecimento óptico de caracteres no Microsoft Purview.

Licenciamento obrigatório

O uso básico dos recursos de Proteção de Informações do Purview requer uma licença E3. No entanto, a maioria das organizações governamentais deve considerar o uso do Microsoft 365 E5 (ou complementos equivalentes do Pacote Microsoft Purview) para atender melhor aos requisitos de segurança de dados.

A tabela a seguir tem um subconjunto de casos de uso comuns do governo e sua licença mínima necessária para executar esse caso de uso.

Caso de uso Licença
Aplique manualmente um rótulo de confidencialidade aos itens. E3
Impedir a distribuição de itens rotulados para usuários não autorizados. E3
Aplique marcações de assunto a itens rotulados para indicar a sensibilidade do item. E3
Aplique rótulos de confidencialidade automaticamente com base nas marcações aplicadas por outras organizações. E5
Monitore e relate o uso de rótulos em todo o ambiente. E5
Aplicar rótulos a reuniões e itens de calendário. E5
Recomendar a aplicação de um rótulo de confidencialidade com base na detecção de conteúdo confidencial. E5
Monitorar e controlar o uso de itens rotulados em dispositivos. E5
Identifique usuários mal-intencionados com base na atividade com itens rotulados ou confidenciais. E5
Detecte conteúdo confidencial e controle sua distribuição por meio do chat do Teams. E5

Os recursos de conformidade incluídos no Microsoft 365 E5 fornecem automação e controles avançados que podem ajudar as organizações a alcançar níveis mais altos de conformidade e maturidade de segurança de dados.

Um fator importante para alcançar níveis mais altos de maturidade de conformidade é o uso da rotulagem automática de sensibilidade. A rotulagem automática permite que as organizações governamentais honrem as classificações que foram aplicadas externamente. Se um email for classificado e marcado por uma entidade, quando enviado para uma segunda entidade, o item ainda será marcado, mas, por padrão, não será rotulado. Como o email não tem um rótulo, ele está fora do escopo de uma variedade de controles de segurança de dados baseados em rótulos, como políticas DLP. A rotulagem automática permite que as marcações de proteção (conforme definido no Padrão de Marcação de Proteção de E-mail do Governo Australiano) sejam interpretadas no e-mail à medida que são recebidas. Uma vez interpretado, um rótulo correspondente é aplicado durante a transmissão, garantindo que todos os controles relevantes se apliquem ao item daquele ponto em diante. Isso incluirá políticas de DLP que impedem o Copilot de acessar itens com determinados rótulos de confidencialidade aplicados.