Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A filtragem de conteúdo de rede em Acesso à Internet do Microsoft Entra permite que os administradores usem políticas de conteúdo para impedir o transporte de tipos de arquivo específicos pela rede. Esse recurso ajuda a proteger dados confidenciais bloqueando uploads e downloads de determinados formatos de arquivo (como .doc, .docx, .pdfe .zip) de aplicativos Web como ChatGPT, Gmail e aplicativos de compartilhamento de arquivos. Ele também pode usar Microsoft Purview para verificar arquivos e aplicar políticas de nível de rede com base em rótulos de confidencialidade do documento.
Neste tutorial, você aprenderá como:
- Crie uma política de conteúdo para impedir que tipos de arquivo específicos sejam carregados.
- Vincule a política de conteúdo a um perfil de segurança.
- Verifique se o bloqueio de upload de arquivo funciona conforme o esperado.
Conceitos principais
Por que as políticas de conteúdo são críticas?
As políticas de conteúdo abordam um vetor de exfiltração de dados chave, que são usuários que carregam arquivos confidenciais intencionalmente ou acidentalmente em destinos não autorizados.
| Cenário de ameaça | Exemplo | Solução de política de conteúdo |
|---|---|---|
| Vazamento de dados de IA de sombra | O funcionário cola o contrato confidencial no ChatGPT. | Bloquear uploads de documentos para *.oaiusercontent.com. |
| Exfiltração de email pessoal | O funcionário envia emails do banco de dados do cliente para o Gmail pessoal. | Bloquear uploads para mail.google.com. |
| Armazenamento em nuvem não autorizado | O funcionário sincroniza arquivos de trabalho com o Dropbox pessoal. | Bloquear uploads para *.dropbox.com. |
| Ameaça interna | Funcionário mal-intencionado baixa arquivos confidenciais antes de sair. | Bloquear downloads de tipos de arquivo específicos. |
Como as políticas de conteúdo funcionam com a inspeção do TLS
User attempts upload GSA client SSE with TLS inspection Destination
│ │ │ │
│ Upload file.pdf │ │ │
├───────────────────>│ │ │
│ │ Tunnel traffic │ │
│ ├────────────────────>│ │
│ │ │ Decrypt & inspect │
│ │ │ ┌───────────────┐ │
│ │ │ │ File type: PDF│ │
│ │ │ │ Action: Upload│ │
│ │ │ │ Dest: chatgpt │ │
│ │ │ │ → BLOCK │ │
│ │ │ └───────────────┘ │
│ Block message │ │ │
│<───────────────────┤ │ │
As políticas de conteúdo exigem que a inspeção do TLS (Transport Layer Security) seja habilitada. A borda de serviço de segurança (SSE) não pode detectar tipos de arquivo em envios criptografados, a menos que o tráfego seja descriptografado.
Exemplo de vídeos passo a passo
O vídeo a seguir demonstra como configurar uma política de conteúdo.
Etapa 1: Criar uma política de conteúdo
No centro de administração do Microsoft Entra, navegue até Global Secure Access>Secure>Content policies.
Selecione Criar política.
Insira um nome e uma descrição para a política. Selecione Próximo.
Selecione Adicionar regra.
Digite as seguintes informações:
- Nome da regra:Bloquear uploads para ChatGPT e Gmail.
- Descrição: Insira uma descrição (opcional).
- Prioridade: Selecione 120.
- Status: Selecione Habilitado.
- Ação: Selecione Bloquear.
- Atividades: Marque a caixa de seleção para Carregar.
- Content types: Marque as caixas de seleção para Word (97-2003), Word Document e PDF.
Selecione Adicionar destino, selecione FQDN e insira os seguintes FQDNs (nomes de domínio totalmente qualificados):
*.oaiusercontent.commail.google.comclients6.google.com*.clients6.google.com
Selecione Adicionar.
Selecione Adicionar destino e selecione URL e insira as seguintes URLs:
https://chatgpt.com/backend-api/fileshttps://chatgpt.com/backend-api/files/process_upload_stream
Observação
Os aplicativos podem usar várias URLs e FQDNs internamente quando você interage com eles. Neste exemplo, o ChatGPT usa
*.oaiusercontent.come o Gmail usamail.google.com. Se você não estiver vendo políticas de conteúdo aplicadas, verifique com as ferramentas de desenvolvimento para confirmar quais URLs e FQDNs o aplicativo está usando.Clique em Salvar.
Selecione Avançar e, em seguida, selecione Criar.
Etapa 2: Vincular a política a um perfil de segurança
- Depois que a política for criada, navegue até Acesso Seguro Global>perfis de>Segurança.
- Selecione o perfil de segurança existente em um tutorial anterior.
- Vá para o painel Políticas de link .
- Selecione Vincular uma política e, em seguida, selecione Política de Conteúdo Existente.
- Escolha a política de conteúdo que você criou e selecione Adicionar.
Observação
Verifique se o perfil de segurança está atribuído a uma política de Acesso condicional do Microsoft Entra.
Etapa 3: Verificar o upload e o bloqueio de download do arquivo
Em seu dispositivo de teste, abra um navegador, acesse
www.chatgpt.come entre com uma conta de sua escolha.Tente carregar um PDF ou Word documento no ChatGPT e verifique se o upload falhou.
Vá para
mail.google.com, e entre com uma conta do Google.Tente carregar um PDF ou Word documento no Gmail e verifique se o upload falhou.
Limitações conhecidas
Consulte a documentação oficial para a lista de limitações conhecidas.
O que você aprendeu
Neste tutorial, você realizou as seguintes tarefas:
- Criou uma política de conteúdo para impedir a exfiltração de dados: Você impediu que tipos de documentos específicos fossem carregados em ferramentas de IA e emails pessoais, que abordam um vetor de perda de dados chave.
-
Compreensão da descoberta de FQDN para aplicativos: Você aprendeu que os aplicativos web geralmente usam várias URLs backend, como
*.oaiusercontent.compara ChatGPT. - Políticas de conteúdo vinculadas a perfis de segurança: Você aprendeu que as políticas de conteúdo seguem o mesmo modelo de perfil de segurança, que você pode usar para direcionar usuários específicos por meio do Acesso Condicional.
- Vários controles de segurança combinados: Você viu neste tutorial como as políticas de conteúdo funcionam junto com a filtragem de conteúdo da Web, a inspeção de TLS e a inteligência contra ameaças como parte de uma estratégia de segurança abrangente.
Identificar FQDNs de aplicação
Ao configurar políticas de conteúdo, você precisa saber os FQDNs reais usados pelos aplicativos.
Para descobrir os FQDNs, selecione F12 para abrir as ferramentas de desenvolvedor do navegador:
- Abra a guia Rede.
- Carregue um arquivo no aplicativo de destino.
- Procure solicitações
POSTcom conteúdo de arquivo.
Use o recurso de descoberta de aplicativos para identificar quais aplicativos estão sendo usados e, em seguida, crie políticas de conteúdo direcionadas:
1. Discover shadow AI apps.
↓
2. Assess risk scores.
↓
3. Decide to block entirely or allow with content restrictions.
↓
4. Create content policy if allowing with restrictions.
Práticas recomendadas
- Comece bloqueando uploads em aplicativos de IA de alto risco (ou todos os aplicativos de IA com exceções autorizadas).
- Considere bloquear uploads e downloads para proteção máxima.
- Testar políticas com um grupo piloto antes da implantação ampla.
- Comunique as alterações aos usuários para evitar confusão.
Conteúdo relacionado
Para obter mais informações, consulte os seguintes recursos: