Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo fornece orientação para organizações governamentais australianas sobre configurações para reduzir o risco de derramamento de dados, impedindo que classificações de segurança de maior confidencialidade sejam recebidas em ambientes de menor sensibilidade. Seu objetivo é ajudar as organizações a melhorar sua postura de segurança da informação. As diretrizes neste artigo destinam-se a se alinhar aos requisitos descritos na PSPF (Estrutura de Política de Segurança de Proteção) e no ISM (Manual de Segurança da Informação).
Para reduzir a probabilidade e os danos potenciais do derramamento de dados, os ambientes do Microsoft 365 devem ser configurados para:
- Avalie as marcações de proteção nos itens recebidos e bloqueie seu recebimento, se necessário.
- Avalie as marcações de proteção em itens que já foram recebidos e evite qualquer divulgação adicional, se necessário.
- Dispare alertas e relatórios apropriados.
- Forneça um método de verificação de itens com classificações mais altas do que as permitidas em um ambiente.
Avaliação das marcações de proteção
Quando as classificações de segurança são aplicadas a itens, como por meio da aplicação de um rótulo de confidencialidade, as marcações de proteção também são aplicadas. As marcações de proteção incluem marcações de conteúdo, como cabeçalhos e rodapés difundidos na marcação de conteúdo do rótulo de confidencialidade. Para email, as marcações de proteção também incluem marcações de proteção x, cabeçalhos x e marcações baseadas em assunto. Para fornecer a melhor cobertura possível, devem ser aplicadas abordagens que utilizam vários métodos de identificação de classificações não premitidas. As abordagens para identificar classificações de segurança devem incluir a avaliação de:
-
Cabeçalhos X de marcação de proteção X As organizações governamentais são obrigadas a carimbar metadados de email, na forma de cabeçalhos x, para emails gerados que identificam sua classificação de segurança. Um cabeçalho x de marcação x de proteção x incluindo
SEC=SECRETdenota um item com uma classificação de segurança SECRETA. - Marcações do assunto As organizações governamentais normalmente aplicam marcações de assunto ao email. As marcações de assunto são mais propensas a adulterações, pois são acessíveis ao usuário final, mas ainda fornecem uma boa indicação da classificação de segurança. Uma marcação de assunto, incluindo [SEC=SECRET], denota um item secreto.
-
Tipo de Informações Confidenciais (SIT) Os SITs (Tipos de Informações Confidenciais) são identificadores baseados em padrão ou palavra-chave que podem ser usados para localizar conteúdo dentro de itens, incluindo marcações de proteção. Um SIT pode ser configurado para identificar uma marcação de conteúdo em
SECRETum email ou no cabeçalho ou rodapé de um documento ou email. Uma palavra-chave deSECRETé mais propensa a falsos positivos do que uma palavra-chave deSECRET CABINET Personal Privacyentão alguma discrição com essa técnica é recomendada. - Rótulo de confidencialidade Os usuários não devem ter a capacidade de aplicar rótulos de confidencialidade além da classificação de segurança permitida para um ambiente. No entanto, configurar rótulos não publicados para classificações mais altas do que as permitidas pode ser útil quando combinado com configurações de rotulagem automática. Por exemplo, uma política de rotulagem automática procurando uma marcação SECRET e aplicando um rótulo SECRET pode criptografar todos os itens de alinhamento, evitando qualquer divulgação adicional enquanto as equipes de segurança intervêm. Para obter mais informações, consulte os rótulos para obter informações que estão além do nível PROTECTED.
As abordagens usadas neste artigo utilizam um ou mais desses métodos para identificar classificações de segurança.
Bloquear o recebimento de emails com classificações não interrompidas
O ISM-0565 define medidas para proteger contra derramamentos de dados por e-mail recebido:
| Requisito | Detalhe |
|---|---|
| ISM-0565 (março de 2025) | Os servidores de Email são configurados para bloquear, registrar e relatar emails com marcações de proteção inadequadas. |
Dentro deste requisito, o termo marcações de proteção inadequadas é normalmente usado para definir classificações mais altas do que as permitidas para um ambiente. Para atender a esse requisito, as políticas DLP (Prevenção contra Perda de Dados) devem ser configuradas para impedir a transmissão, o recebimento e a distribuição adicional de itens com classificações não permitidas.
Exemplo de regra DLP: bloquear email SECRETO
A regra a seguir avalia o email com base no cabeçalho x, na marcação do assunto e no rótulo de confidencialidade. Uma condição que avalia os SITs não foi adicionada a esta regra devido ao risco de falsos positivos, mas isso pode ser adicionado após o teste, se considerado apropriado. Essa regra poderia ser denominada EXO - Bloquear email SECRETO e adicionada a uma política chamada EXO - Bloquear email de classificação não permitido.
| Condições | Ação |
|---|---|
| O cabeçalho corresponde aos padrões: - Nome do cabeçalho: marcação de proteção x - Expressão regular do cabeçalho: SEC=SECRET Grupo OR O assunto corresponde aos padrões: - Expressão regular: \[SEC=SECRET Grupo OR O conteúdo contém rótulos de confidencialidade: - SEGREDO |
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365: - Impedir que os usuários recebam ou acessem emails - Bloquear todos A severidade da regra deve ser configurada como alta com alertas configurados para garantir que as equipes de segurança sejam notificadas. |
Dica
Essa lógica de regra DLP pode ser modificada para ser aplicada a emails ULTRASSECRETOS. Ambientes operando em um nível inferior a PROTECTED podem usá-lo para impedir o recebimento de emails PROTECTED.
Bloquear o compartilhamento de itens com classificações não permitidas
Geralmente, há muitos caminhos diferentes para que as informações se movam para um ambiente. O Email é um caminho importante a ser abordado, mas também devemos considerar as muitas outras maneiras pelas quais os arquivos podem ser recebidos e o risco de que itens com classificações não permitidas já existam em um ambiente.
As classificações de segurança podem ser identificadas por meio de Tipos de Informações Confidenciais Personalizados, como aqueles detalhados no Exemplo de sintaxe SIT para detectar marcações de proteção.
Depois que os SITs forem configurados, o SharePoint trabalhará para indexar itens ativos para alinhamento SIT. As políticas DLP podem ser criadas para proteger itens considerados alinhados a um SIT.
Observação
A detecção SIT pode ser estendida para itens históricos usando a classificação sob demanda. Para obter mais informações sobre a classificação sob demanda, consulte Classificação sob demanda (versão prévia).
O seguinte conjunto de exemplos de SITs pode ser criado para tentar identificar marcações SECRETAS. Os níveis de confiança variam para esses SITs, pois quanto mais diretas as marcações, maior a probabilidade de falsos positivos.
| Nome do SIT | Expressão regular | Confidence |
|---|---|---|
| SECRET Regex | SECRET(?!,\sACCESS=)(?!(?:\s\ | \/\/\ | \s\/\/\s)[Pp]ersonal[- ][Pp]rivacy)(?!(?:\s\ | \/\/\ | \s\/\/\s)[Ll]egislative[- ][Ss]ecrecy)(?!(?:\s\ | \/\/\ | \s\/\/\s)[Ll]egal[- ][Pp]rivilege)(?!(?:\s\ | \/\/\ | \s\/\/\s)NATIONAL[ -]CABINET)(?!(?:\s\ | \/\/\ | \s\/\/\s)CABINET) |
Baixo |
| SECRET Personal Privacy Regex | SECRET(?:\s\ | \/\/\ | \s\/\/\s\ | ,\sACCESS=)Personal[ -]Privacy |
Médio |
| SECRET Legal Privilege Regex | SECRET(?:\s\ | \/\/\ | \s\/\/\s\ | ,\sACCESS=)Legal[ -]Privilege |
Médio |
| Regex de Sigilo Legislativo SECRETO | SECRET(?:\s\ | \/\/\ | \s\/\/\s\ | ,\sACCESS=)Legislative[ -]Secrecy |
Médio |
| GABINETE NACIONAL SECRETO Regex | SECRET(?:\s\ | \/\/\ | \s\/\/\s\ | ,\sCAVEAT=SH:)NATIONAL[ -]CABINET |
Médio |
| GABINETE SECRETO Regex | SECRET(?:\s\ | \/\/\ | \s\/\/\s\ | ,\sCAVEAT=SH:)CABINET |
Médio |
Exemplo de regra DLP: bloquear o compartilhamento de itens SECRET
A regra DLP a seguir poderia ser denominada SPOD - Bloquear compartilhamento SECRETO e adicionada a uma política chamada SPOD - Bloquear compartilhamento de classificação não permitido.
| Condições | Ação |
|---|---|
| O conteúdo contém, qualquer um de, Tipo de informações confidenciais: - REGEX SECRETO - SECRET Personal Privacy Regex - Regex de privilégio legal SECRET - Regex de Sigilo Legislativo SECRETO - GABINETE NACIONAL SECRETO Regex - GABINETE SECRETO Regex Grupo OR O conteúdo contém, qualquer um de, Rótulo de confidencialidade: SEGREDO |
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365: - Impedir que os usuários recebam ou acessem emails - Bloquear todos A severidade da regra deve ser configurada como alta com alertas configurados para garantir que as equipes de segurança sejam notificadas. |
Importante
Os SITs que identificam documentos com base em marcações podem ter falsos positivos. Este artigo, por exemplo, está repleto de marcas de proteção e seria sinalizado no mais alto nível de segurança. As abordagens para identificar falsos positivos devem ser equilibradas e considerar que a detecção de um SIT não garante a classificação de segurança. As abordagens devem ser totalmente testadas antes que qualquer configuração que afete o usuário, como criptografia, seja implementada.
Rotulagem automática de itens com classificações não permitidas
As políticas DLP demonstradas acima fazem uso das condições de conteúdo contém rótulo de confidencialidade. Para utilizar essas condições, exigimos um método de rotulagem de itens suspeitos de terem uma classificação não permitida. Isso é obtido usando políticas de rotulagem automática baseadas em serviço para marcar itens em repouso em locais do SharePoint para alinhamento SIT. Se for detectado um item que contenha uma classificação de segurança não permitida, ele poderá ser rotulado e protegido. Essa configuração requer que os rótulos sejam criados e não publicados diretamente para os usuários finais. Em vez disso, eles precisam ser publicados em um serviço ou em uma conta de quebra de vidro para colocá-los no escopo do serviço de rotulagem automática. Mais informações sobre a expansão de taxonomias de rótulos para classificações não permitidas podem ser encontradas em Rótulos para obter informações além do nível PROTEGIDO.
A configuração de rotulagem automática necessária para conseguir isso estaria de acordo com os exemplos fornecidos na configuração de política baseada no SharePoint. Outro exemplo de configuração é fornecido abaixo. As seguintes regras podem ser adicionadas a uma política chamada SPOD - Label SECRET items:
| Nome da regra | Serviços | Rótulo a ser aplicado | Condições |
|---|---|---|---|
| SPO - Itens SECRETOS do Rótulo | SharePoint | SEGREDO | O conteúdo contém, qualquer um de, Tipo de informações confidenciais: - Selecione todos os SITs SECRETOS |
| OD - Rotular itens SECRETOS | OneDrive | SEGREDO | O conteúdo contém, qualquer um de, Tipo de informações confidenciais: - Selecione todos os SITs SECRETOS |
Uma vantagem dessa rotulagem automática além dos métodos de detecção baseados em SIT é que a rotulagem habilitará o alerta de dados fora do lugar. Isso é acionado sempre que um item de maior confidencialidade é movido para um local de menor sensibilidade, alertando os proprietários do local e os usuários que concluem a atividade de movimentação. Outros alertas podem ser obtidos por meio do uso de regras de fluxo de emails.
Os rótulos de confidencialidade criados para capturar e proteger classificações não permitidas também podem ser configurados com a criptografia de rótulo de confidencialidade. Essas configurações de criptografia podem ser definidas de forma que somente as equipes necessárias para investigar possíveis vazamentos de dados tenham acesso aos itens rotulados, reduzindo consideravelmente o impacto de possíveis vazamentos. Essa configuração ajudaria as organizações a atender aos requisitos de restrição de dados do ISM-0133:
| Requisito | Detalhe |
|---|---|
| ISM-0133 (março de 2025) | Quando ocorre um despejo de dados, os proprietários de dados são avisados e o acesso aos dados é restrito. |
Identificação de dados despejados
O Content Explorer é um recurso do Microsoft Purview que permite que os administradores naveguem pelos ativos de dados do Microsoft 365 de uma organização por tipo de informações confidenciais, rótulo de confidencialidade, classificador treinável ou rótulo de retenção. Depois que os SITs para identificar classificações não permitidas tiverem sido criados e/ou os rótulos de confidencialidade com as políticas de rotulagem automática associadas forem implantados, os administradores poderão procurar itens de alinhamento no SharePoint, no OneDrive, no Exchange e no Teams.
A Descoberta Eletrônica do Microsoft Purview fornece um método alternativo para pesquisar itens com classificações não permitidas. Um caso de Descoberta Eletrônica pode ser criado com critérios de pesquisa procurando por rótulo de confidencialidade ou SIT. Para obter mais informações sobre como usar a Descoberta Eletrônica para localizar conteúdo, consulte Localizar conteúdo em sites na Descoberta Eletrônica.
Proteção de itens não rotulados
A PSPF exige que as informações avaliadas quanto a qualquer risco ou dano potencial que possa ser causado por sua divulgação:
| Requisito | Detalhe |
|---|---|
| PSPF Versão 2024 - Seção 9: Classificações & Advertências - Requisito 59 | O valor, a importância ou a sensibilidade das informações oficiais (destinadas ao uso como um registro oficial) são avaliados pelo originador considerando o dano potencial ao governo, ao interesse nacional, às organizações ou aos indivíduos que surgiriam se a confidencialidade das informações fosse comprometida. |
Quando as informações são avaliadas, seu nível considerado de risco é registrado pela aplicação de uma classificação de segurança. O Microsoft 365 prevê isso por meio da rotulagem de confidencialidade. Configurações como rotulagem obrigatória garantem que todos os itens, como documentos ou emails, tenham um rótulo aplicado.
Se um usuário não aplicou uma classificação de segurança a um item, há uma boa chance de que o risco de divulgação inadequada não tenha sido considerado. A distribuição das informações contidas deve então ser considerada um risco. As estratégias para esses cenários devem ser consideradas e incorporadas à configuração de DLP de uma organização.
Muitas organizações do governo australiano também consideram itens não rotulados inadequados de acordo com o ISM-0565:
| Requisito | Detalhe |
|---|---|
| ISM-0565 (março de 2025) | Os servidores de Email são configurados para bloquear, registrar e relatar emails com marcações de proteção inadequadas. |
Bloquear a transmissão de emails não rotulados
Para bloquear a transmissão de emails não rotulados, uma política DLP pode ser configurada com base no modelo de política personalizada e aplicada ao serviço do Exchange.
Uma transmissão de bloqueio de política de email não rotulado requer duas regras:
- A primeira regra para itens de saída por meio do conteúdo compartilhado do Microsoft 365, com pessoas fora da minha condição de organização .
- Uma segunda regra que se aplica ao conteúdo compartilhado do Microsoft 365, somente com pessoas da minha organização.
As regras precisam de uma exceção, que é aplicada por meio de um grupo de condições com o operando NOT habilitado. O grupo de condições inclui uma condição de conteúdo contém, rótulos de confidencialidade e tem todos os rótulos disponíveis no ambiente selecionado.
Os aplicativos e serviços que geram email estão fora da configuração de rotulagem obrigatória que se aplica aos clientes do Microsoft 365 Apps. Portanto, essa política DLP é disparada sempre que um email gerado por não usuário é enviado. Ele é acionado contra alertas de segurança gerados por serviços Microsoft, email de scanners e dispositivos multifuncionais (MFDs) e email de aplicativos como recursos humanos ou sistemas de folha de pagamento. Para garantir que a política não bloqueie processos de negócios essenciais, exceções precisam ser incluídas no grupo NOT. Por exemplo:
- OU domínio do remetente émicrosoft.com, o que captura alertas de segurança e do SharePoint.
- OUo remetente é membro de um grupo, com um grupo contendo contas autorizadas a ignorar esse requisito.
- OUo endereço IP do remetente é, juntamente com os endereços dos MFDs do escritório.
A regra é disparada sempre que um email é enviado que não contém um dos rótulos de confidencialidade listados, a menos que o remetente seja isento por meio de uma das exceções configuradas.
Observação
Em algumas situações, como quando os itens de calendário são criados por meio de calendários compartilhados ou acesso à caixa de correio deligada, os rótulos de confidencialidade podem não se aplicar. Isso pode fazer com que os convites por email gerados a partir desses itens de calendário também não tenham um rótulo aplicado. Email gerado a partir de itens de calendário não rotulados pode ser identificado e isento de regras DLP procurando uma condição de O cabeçalho corresponde a patterns,x-ms-exchange-calendar-originator-id: (?:_?)
Essas regras DLP devem ter uma ação de bloquear todos , juntamente com a gravidade apropriada e as ações de relatório.
O seguinte requisito de alerta é relevante para a regra DLP que se aplica a itens de saída:
| Requisito | Detalhe |
|---|---|
| ISM-1023 (junho de 2024) | Os destinatários pretendidos de emails de entrada bloqueados e os remetentes de emails de saída bloqueados são notificados. |
Para atender a esse requisito, a regra DLP que se aplica a itens de saída é configurada para notificar o usuário que tentou enviar o item.
Dica
As organizações governamentais que estão fazendo a transição para a rotulagem de confidencialidade podem optar por configurar uma dica de política em vez de ações de bloqueio ou alerta. Essas políticas podem ser usadas para sugerir a seleção de rótulos sem configurá-la como um requisito rígido. Embora isso não atenda estritamente ao requisito do ISM, ele pode permitir uma implantação mais elegante dos recursos do Microsoft Purview para os usuários.
Exemplo de política DLP bloqueando email não rotulado
A seguinte política DLP se aplica ao serviço Exchange e impede a perda de informações por email não rotulado:
Nome da política: EXO - Bloquear e-mail não rotulado
| Regra | Condições | Ação |
|---|---|---|
| Bloquear email não rotulado de saída | O conteúdo é compartilhado do Microsoft 365, com pessoas fora da minha organização AND Grupo de condições NÃO O conteúdo contém rótulos de confidencialidade: - Selecionar todos os rótulos OU O domínio do remetente é: - microsoft.com - incluir outras exceções |
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365: - Bloquear usuários de receberem emails - Bloquear todos |