Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este guia é dividido em quatro etapas:
- Introdução
- Etapa 1: começar com a rotulagem padrão
- Etapa 2: Abordar arquivos com a maior confidencialidade
- Etapa 3: Expandir a proteção para todo o seu patrimônio de dados do Microsoft 365
- Etapa 4: operar, expandir e ações retroativas (este artigo)
Nesta etapa final, você implementa procedimentos operacionais e expande a proteção para além do Microsoft 365.
Revisão operacional dos comportamentos de rotulagem do usuário
A rotulagem de arquivos é parte integrante desse plano. Os administradores devem analisar comportamentos de risco e configurações que se desviam dos padrões.
Examine estes principais cenários operacionais:
- Sites/Equipes não rotulados: use a API do Graph para identificar sites e entrar em contato com proprietários de sites ou aplicar medidas corretivas.
- Incompatibilidade entre o rótulo do site e o rótulo da biblioteca padrão: use a API do Graph para identificar discrepâncias e entrar em contato com os proprietários do site ou aplicar medidas corretivas.
- Aproveite a Prevenção de Perda de Dados (DLP) em rótulos SIT e irrestritos: Capture exceções usando DLP quando o conteúdo for rotulado sem proteção e o compartilhamento for tentado.
- Procure usuários arriscados com a auditoria de Gerenciamento de Risco Interno: examine usuários e comportamentos de risco, ajuste as políticas de Gerenciamento de Risco Interno e implemente uma Proteção Adaptável mais rigorosa.
Iterar com novos cenários de rotulagem
Este modelo de implantação se concentra em cenários de rotulagem que se adequam à maioria das organizações. Você pode implantá-lo rapidamente e proteger seu patrimônio de dados rapidamente, sem a necessidade de identificar todos os casos extremos.
Nesta seção, considere as possíveis iterações que sua organização deve considerar após uma implantação principal.
Colaboração segura com parceiros confiáveis ou organizações multilocatário
Em situações em que sua organização tem vários locatários ou trabalha abertamente com um parceiro confiável, considere o uso de rótulos com criptografia que ofereçam suporte a vários domínios, como @contoso.com + @adventureworks.com.
Esses rótulos são Confidenciais e Altamente confidenciais.
Projetos em tendas
Os projetos de tendas são altamente confidenciais. Por exemplo, projetos de fusão e aquisição, em que o acesso ao conteúdo deve ser restrito a um grupo específico de usuários.
Você pode criar um rótulo com criptografia para um grupo de segurança e publicá-lo apenas para as mesmas pessoas. Quando esse projeto não for necessário, você poderá cancelar a publicação do rótulo. As informações permanecem protegidas, mas nenhuma nova rotulagem é feita com este rótulo.
Funcionários em tempo integral, fornecedores, equipes offshore ou de país/região
Algumas organizações precisam identificar e proteger um segmento de usuários, como:
- Funcionários em tempo integral (FTE)
- Fornecedores
- Offshore
- País/região
Neste guia, a rotulagem é simplificada para "Todos os funcionários", mas pode ser necessário garantir a rotulagem de forma diferente em alguns casos entre FTE e fornecedores ou parceiros e, às vezes, para um país/região específico.
Assim como no cenário anterior, limite o número de rótulos visíveis aos usuários a não mais do que cinco rótulos de grupo, cada um com no máximo cinco rótulos (5x5), sempre que possível. No contexto da rotulagem de país/região, direcione a publicação para os usuários apropriados e use contêineres para rotulagem de arquivos para simplificar a padronização para o rótulo mais apropriado.
Rotulando compartilhamentos de arquivos locais e servidor do SharePoint
Você pode usar rótulos de confidencialidade com seus compartilhamentos de arquivos locais e o servidor do SharePoint usando o verificador de Proteção de Informações. Como este guia se concentra na proteção por padrão, configure os padrões corretos no SharePoint, migre seu conteúdo para o SharePoint e rotule automaticamente o conteúdo à medida que ele é carregado.
Observação
Para cenários locais restantes, consulte Saiba mais sobre o Proteção de Informações do Microsoft Purview scanner.
Traga sua própria chave (BYOK) e criptografia de chave dupla (DKE)
Tanto o BYOK quanto o DKE são opções para atender aos requisitos regulatórios e estão fora do escopo deste guia. O BYOK é sobre propriedade e como funciona a rolagem de chaves de criptografia, enquanto o DKE se destina a uma pequena fração de conteúdo altamente confidencial que requer mais segurança. O DKE afeta vários recursos colaborativos.
Para saber mais sobre BYOK, confira Criptografia de serviço e gerenciamento de chaves – Microsoft Purview.
Para saber mais sobre DKE, consulte DKE (Criptografia de Chave Dupla).
Configurar a cadeia de responsabilidade e o gerenciamento do ciclo de vida
Capacitar a colaboração com o SharePoint vem com responsabilidades para os proprietários de sites. Implemente uma cadeia de responsabilidade e gerenciamento do ciclo de vida seguindo estas recomendações:
- Dois ou mais proprietários de sites em todos os sites: use as políticas de propriedade do site para identificar sites sem pelo menos dois proprietários e entre em contato com os proprietários ou membros atuais para resolver.
- Site inativo: use políticas de site inativo para remover sites não utilizados.
- Atestado do site: exija que os proprietários do site atestem os sites regularmente.
- Examinar o conteúdo compartilhado com "todos, exceto usuários externos": use os relatórios do Gerenciamento Avançado do SharePoint para identificar o conteúdo compartilhado com todos, exceto convidados, e entre em contato com os proprietários do site.
- Análises de acesso ao site: use o Gerenciamento Avançado do SharePoint, examine a governança de dados do site e inicie a revisão de acesso ao site, especialmente para sites com alto volume de compartilhamento ou acesso.
Estenda a proteção para armazenamento do SQL do Azure e armazenamento que não seja do Microsoft 365
Os Rótulos de Confidencialidade agora podem estender a proteção a fontes de dados que não são do Microsoft 365. No momento, a Microsoft dá suporte às seguintes fontes de dados na visualização pública:
- Banco de Dados SQL Azure
- Azure Storage Blob
- Azure Data Lake Storage Gen2
- Buckets do Amazon S3
O Microsoft Purview é uma combinação do que antes era conhecido como Azure Purview e Microsoft Purview. Essa experiência agora está no novo portal do Microsoft Purview, com disponibilidade geral a partir de julho de 2024. Ele permite que os administradores de segurança de dados configurem políticas de rotulagem, rotulagem automática e proteção no Microsoft 365 e em não Microsoft 365.
Para políticas de proteção para ativos de dados que não são do Microsoft 365, você pode configurar a proteção contra compartilhamento excessivo com permissões "negar todos, exceto" no nível dos dados. Por exemplo, se as contas de armazenamento forem usadas inadvertidamente para conteúdo mais confidencial do que o pretendido, as políticas de proteção poderão garantir que as permissões sejam restritas aos administradores de segurança de dados.
Da mesma forma, para o Banco de Dados SQL do Azure, as políticas de proteção restringem o acesso a uma coluna se conteúdo confidencial for encontrado e a coluna rotulada. Configurações granulares estão disponíveis para definir quem pode manter o acesso a cada ativo de dados.
Resumo
- Iniciar revisões de acesso ao site para relatórios de governança de acesso a dados – SharePoint no Microsoft 365
- Examinar as atividades com o log de auditoria de gerenciamento de risco interno
- Práticas recomendadas para gerenciar o volume de alertas no gerenciamento de risco interno
- Gerenciar políticas de ciclo de vida do site – SharePoint no Microsoft 365
- Iniciar revisões de acesso ao site para relatórios de governança de acesso a dados – SharePoint no Microsoft 365
Próxima etapa
Retorne à introdução ao Secure by default with Microsoft Purview ou explore outros modelos de implantação do Microsoft Purview.