Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) têm muitos componentes para configurar. Para criar uma política eficaz, você precisa entender qual é a finalidade de cada componente e como sua configuração altera o comportamento da política. Este artigo fornece uma anatomia detalhada de uma política DLP.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Leitura recomendada
- Unidades administrativas
- Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview
- Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
- Visão geral da solução de Políticas de Coleção
- Referência da política de coleção
- Referência da política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política
- Criar uma política DLP - este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
- Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeia para opções de configuração e, em seguida, orienta você na configuração dessas opções.
- Saiba mais sobre como investigar alertas de prevenção contra perda de dados – Este artigo apresenta o ciclo de vida dos alertas desde a criação, até a correção final e o ajuste da política. Ele também apresenta as ferramentas que você usa para investigar alertas.
Considerações sobre a plataforma DLP
Além disso, você precisa estar ciente dessas restrições da plataforma:
- Número máximo de políticas MIP + MIG em um locatário: 10.000
- Tamanho máximo de uma política DLP (100 KB)
- Número máximo de regras DLP:
- Em uma política: limitado pelo tamanho da política
- Em um locatário: 600
- Tamanho máximo de uma regra DLP individual: 100 KB (102.400 caracteres)
- Gerar limite de evidência de relatório de incidente: 100, com cada evidência SIT, em proporção à ocorrência
- Tamanho máximo do texto digitalizado de um arquivo: Os primeiros 2 milhões de caracteres (~2 MB) de texto extraível. Se um arquivo exceder esse limite, os primeiros dois milhões de caracteres serão verificados, e um sinal "O documento não concluiu a verificação" será emitido.
- Número máximo de níveis aninhados de dados verificados de um arquivo: Os três primeiros níveis. Se um arquivo exceder esse limite, os dados nos três primeiros níveis serão verificados e um evento de digitalização do documento não concluído será emitido.
- Limite de tamanho de Regex para todas as correspondências previstas: 20 KB
- Limite de comprimento do nome da política: 64 caracteres
- Limite de comprimento da regra de política: 64 caracteres
- Limite de comprimento do comentário: 1.024 caracteres
- Limite de comprimento da descrição: 1.024 caracteres
- Tamanho máximo das configurações de DLP do ponto de extremidade: 16.384 caracteres
Políticas DLP padrão
Há quatro políticas DLP padrão que são criadas em cada locatário. Essas políticas foram projetadas para ajudá-lo a começar a usar a DLP e fornecer um nível básico de proteção para sua organização. Você pode editar ou excluir essas políticas conforme necessário.
Política padrão de DLP do Office 365
Essa política detecta a presença de números de card de crédito em emails e documentos compartilhados externamente. Para obter mais informações, consulte Saiba mais sobre a política de prevenção contra perda de dados padrão para a localização do Microsoft 365 Copilot
Política padrão para o Teams
A política DLP padrão para o Teams rastreia todos os números de card de crédito compartilhados interna e externamente com a organização. Para obter mais informações, consulte Saiba mais sobre a política de prevenção contra perda de dados padrão no Microsoft Teams
Política de negação de serviço para dispositivos
Essa política detecta a presença de números de card de crédito em arquivos em dispositivos quando os usuários executam atividades específicas (como imprimir um arquivo). Quando detectada, a atividade é apenas auditada (não bloqueada). Os administradores receberão um alerta, mas as dicas de política não serão exibidas para os usuários. Você pode editar essas ações a qualquer momento. Para obter mais informações, consulte Saiba mais sobre a política DLP padrão para o dispositivo.
Política de DLP padrão para localização do Microsoft 365 Copilot
Evite o vazamento e o compartilhamento excessivo de dados restringindo o Microsoft 365 Copilot e os agentes de usar informações confidenciais nas interações do Copilot. Para obter mais informações, saiba mais sobre a política de DLP padrão para a localização do Microsoft 365 Copilot.
Modelos de política
Há cinco tipos de modelos de política DLP em duas categorias.
Aplicativos & dispositivos corporativos
- Políticas aprimoradas
- Políticas que podem detectar e proteger tipos de informações financeiras .
- Políticas que podem detectar e proteger tipos de informações médicas e de saúde .
- políticas que podem detectar e proteger tipos de informações de privacidade .
- Um modelo de política personalizado que você pode usar para criar sua própria política se nenhum dos outros atender às necessidades da sua organização.
A tabela a seguir lista todos os modelos de política e os tipos de informações confidenciais (SIT) que eles abrangem.
Políticas de tráfego da Web embutidas
- Um modelo de política personalizado que você pode usar para criar sua própria política.
Escopo da política
Consulte Unidades administrativas para garantir que você entenda a diferença entre um administrador irrestrito e um administrador restrito da unidade administrativa.
As políticas DLP têm escopo em dois níveis diferentes. O primeiro nível aplica políticas de escopo administrativo irrestrito a todos os seguintes em sua organização (dependendo dos locais selecionados) ou a subgrupos de sua organização, chamados de políticas restritas da Unidade Administrativa:
- usuários
- grupos
- grupos de distribuição
- contas
- sites
- Instâncias de aplicativos de nuvem
- Repositórios locais
- Espaços de trabalho do Fabric e do Power BI
Nesse nível, um administrador restrito à unidade administrativa só poderá escolher entre as unidades administrativas às quais está atribuído. Unidade de administração de suporte DLP escopo para alguns dos locais protegidos em aplicativos & dispositivos empresariais.
O segundo nível de escopo da política de DLP é pelos locais compatíveis com a DLP. Nesse nível, os administradores irrestritos e de unidade administrativa veem apenas os usuários, grupos de distribuição, grupos e contas que foram incluídos no primeiro nível de escopo de política e que estão disponíveis para esse local.
Suporte para adicionar sites do SharePoint a Unidades Administrativas
O Microsoft Purview dá suporte à adição de sites do SharePoint a unidades administrativas existentes. Quando você atribui uma política DLP para o local do SharePoint a uma unidade administrativa, a política só se aplica aos sites que fazem parte dessa unidade administrativa. A opção de editar ainda mais o escopo para incluir ou excluir sites específicos não está disponível. A política se aplica a todos os sites que fazem parte da unidade administrativa.
Veja um exemplo de caso de uso:
A Contoso criou uma unidade administrativa do Entra ID para o departamento de engenharia e atribuiu determinados administradores para gerenciar os usuários e grupos desse departamento. O departamento de engenharia tem um site do SharePoint que é usado para armazenar informações confidenciais. A Contoso quer garantir que a política DLP para os sites do SharePoint do departamento de engenharia se aplique apenas ao site do SharePoint que faz parte da unidade administrativa. Ao atribuir a política DLP à unidade administrativa, a política só se aplicará ao site do SharePoint que faz parte dessa unidade administrativa. Além disso, o administrador restrito da unidade administrativa só poderá gerenciar a política DLP para esse site e ver apenas os dados do resultado da correspondência de política para a unidade administrativa no explorador de atividades e no dashboard de alertas.
Políticas irrestritas
Políticas irrestritas são criadas e gerenciadas por usuários nestes grupos de funções:
- Administrador de conformidade
- Administrador de dados de conformidade
- Proteção de Informações
- Administrador de Proteção de Informações
- Administrador de segurança
Consulte o artigo Permissões para obter mais detalhes.
Os administradores irrestritos podem gerenciar todas as políticas e ver todos os alertas e eventos que fluem das correspondências de política para a Explorer Alertas dashboard e Atividade DLP.
Políticas restritas da unidade administrativa
As unidades administrativas são subconjuntos do diretório do Microsoft Entra ID e são criadas para gerenciar coleções de usuários, grupos, grupos de distribuição e contas. Essas coleções são normalmente criadas ao longo de linhas de grupos de negócios ou áreas geopolíticas. As unidades administrativas têm um administrador delegado que está associado a uma unidade administrativa no grupo de funções. Eles são chamados de administradores restritos da unidade administrativa.
A DLP dá suporte à associação de políticas com unidades administrativas. Confira Unidades administrativas para obter detalhes de implementação no portal do Microsoft Purview. Os administradores da unidade administrativa precisam ser atribuídos a uma das mesmas funções ou grupos de funções que os administradores de políticas DLP irrestritas para criar e gerenciar políticas DLP para sua unidade administrativa.
| Grupo de função administrativa de DLP | Pode |
|---|---|
| Administrador irrestrito | - criar e definir escopo de políticas de DLP para toda a organização - editar todas as políticas de DLP - criar e abranger políticas de DLP para unidades administrativas - exibir todos os alertas e eventos de todas as políticas de DLP |
| Administrador restrito da unidade administrativa - deve ser membro/atribuído a um grupo de funções/função que possa administrar a DLP |
- criar e definir escopo de políticas de DLP somente para a unidade administrativa à qual elas estão atribuídas - editar políticas de DLP associadas à sua unidade administrativa - exibir alertas e eventos somente das políticas de DLP com escopo para sua unidade administrativa |
Localizações
Uma política DLP pode localizar e proteger itens que contêm informações confidenciais em vários locais.
| Local | Dá suporte a unidades administrativas | Incluir/excluir escopo | Estado dos dados | Outros pré-requisitos |
|---|---|---|---|---|
| Exchange Online | Sim | - grupos de distribuição atribuídos ou dinâmicos - grupos de segurança - grupos de segurança não habilitados para email atribuídos ou dinâmicos) - grupos do Microsoft 365 atribuídos ou dinâmicos |
dados em movimento | Não |
| Microsoft Office SharePoint Online | Sim | locais de sites e, em versão prévia, escopos adaptáveis no nível da política. Se a política tiver como escopo uma unidade administrativa que inclui sites do SharePoint, a política só se aplicará a todos os sites na unidade administrativa, nenhum escopo adicional será possível | dados em repouso dados em uso |
Não |
| OneDrive | Sim | - Grupos de distribuição - Grupos de segurança - Grupos de segurança não habilitados para email - Grupos do Microsoft 365 (somente membros do grupo, não o grupo como uma entidade) |
dados em repouso dados em uso |
Não |
| Bater papo e canal de mensagens do Teams | Sim | - Grupos de distribuição - Grupos de segurança - Grupos de segurança habilitados para email - Grupos do Microsoft 365 (Somente membros do grupo, não o grupo como uma entidade) |
dados em movimento , dados em uso |
Consulte Escopo da proteção DLP |
| do SQL | Não | Instância do aplicativo de nuvem | Dados em repouso | - Usar políticas de prevenção contra perda de dados para aplicativos na nuvem que não são da Microsoft |
| Dispositivos | Sim | - Grupos de distribuição - Grupos de segurança - Grupos de segurança não habilitados para email - Grupos do Microsoft 365 (somente membros do grupo, não o grupo como uma entidade) - Grupos dinâmicos |
dados em uso dados em movimento |
-
Saiba mais sobre a prevenção - contra perda de dados do Ponto de extremidadeIntrodução à prevenção - contra perda de dados de Ponto de extremidadeDefinir as configurações de proxy do dispositivo e conexão com a Internet para o Ponto de Extremidade DLP do Microsoft Purview |
| Repositórios locais (compartilhamentos de arquivos e SharePoint) | Não | Repositório | Dados em repouso |
-
Saiba mais sobre os repositórios locais de prevenção contra perda de - dadosIntrodução à prevenção contra perda de dados para repositórios locais |
| Malha e Power BI | Não | Espaços de trabalho | Dados em uso | Não |
| Aplicativos de terceiros | Nenhum | Não | Não | Não |
| Microsoft 365 Copilot (versão prévia) | Não | Conta ou grupo de distribuição | dados em repouso dados em uso |
- Disponível apenas no modelo de política personalizada |
| Aplicativos de nuvem gerenciados | Não | Conta ou grupo de distribuição | dados em movimento | - Disponível apenas no modelo de política personalizada |
| Aplicativos na nuvem não gerenciados | Não | Conta ou grupo de distribuição | dados em movimento | - Disponível apenas no modelo de política personalizada |
Observação
No local Dispositivos , a configuração Dispositivos e grupos de dispositivos dá suporte apenas a Auditar ou restringir atividades em dispositivos. Você não pode usá-la com Auditoria ou restringir atividades quando os usuários acessam sites confidenciais no navegador Microsoft Edge em dispositivos Windows em Ações de Regra.
Escopo de localização do Exchange
Se você optar por incluir grupos de distribuição específicos no Exchange, a política DLP terá como escopo os emails enviados por membros desse grupo ou enviados a membros desse grupo. Da mesma forma, a exclusão de um grupo de distribuição exclui todos os emails enviados pelos membros desse grupo de distribuição ou da avaliação de políticas.
| Tipo de grupo | Tipo de Subscrição | Com suporte durante a criação da política | Com suporte durante a avaliação de regras | Observações |
|---|---|---|---|---|
| Grupos de segurança não habilitados para email | Atribuído | Sim | Não | Habilitado somente para clientes específicos |
| Grupos de segurança não habilitados para email | Dinâmica | Sim | Não | |
| Mail-Enabled Grupos de segurança | Atribuído | Sim | Sim | |
| Grupos dinâmicos de distribuição | Atribuído | Sim | Sim | |
| Grupos dinâmicos de distribuição | Dinâmica | Sim | Sim | |
| Grupos do Microsoft 365 | Atribuído | Sim | Sim | |
| Grupos do Microsoft 365 | Dinâmica | Sim | Sim | |
| Escopos Adaptáveis | Dinâmica | Não | Não |
| O remetente é | O destinatário é | Comportamento resultante |
|---|---|---|
| No escopo | N/D | A política é aplicada |
| Fora do escopo | No escopo | A política não é aplicada |
Cálculo do escopo da localização do Exchange
Veja um exemplo de como o escopo de localização do Exchange é calculado:
Digamos que você tenha quatro usuários em sua organização e dois grupos de distribuição que você usa para definir os escopos de inclusão e exclusão de localização do Exchange. A associação a um grupo é configurada assim:
| Grupo de Distribuição | Associação |
|---|---|
| Grupo1 | Usuário1, Usuário2 |
| do Grupo2 | User2, User3 |
| Nenhum grupo | User4 |
| Incluir configuração | Configuração de exclusão | A política se aplica a | A política não se aplica a | Explicação do comportamento |
|---|---|---|---|---|
| Todos | Nenhum | Todos os remetentes na organização do Exchange (User1, User2, User3, User4) | N/D | Quando nenhum deles for definido, todos os remetentes serão incluídos |
| Grupo1 | Nenhum | Remetentes membros do Grupo1 (Usuário1, Usuário2) | Todos os remetentes que não são membros do Grupo1 (User3, User4) | Quando uma configuração é definida e a outra não, a configuração definida é usada |
| Todos | do Grupo2 | Todos os remetentes na organização do Exchange que não são membros do Grupo2 (Usuário1, Usuário4) | Todos os remetentes que são membros do Grupo2 (Usuário2, Usuário3) | Quando uma configuração é definida e a outra não, a configuração definida é usada |
| Grupo1 | do Grupo2 | User1 | Usuário2, Usuário3, Usuário4 | As substituições de exclusão incluem |
Você pode optar por criar uma política para os membros das listas de distribuição, grupos de distribuição dinâmicas e grupos de segurança. Uma política DLP pode conter, no máximo, 50 inclusões e exclusões.
Escopo de localização do OneDrive
Ao definir o escopo de uma política para locais do OneDrive, além de aplicar suas políticas DLP a todos os usuários e grupos em sua organização, você pode limitar o escopo de uma política a usuários e grupos específicos. A DLP dá suporte a políticas de escopo para até 100 usuários individuais.
Por exemplo, se quiser incluir mais de 100 usuários, primeiro você deverá colocá-los em grupos de distribuição ou grupos de segurança, conforme apropriado. Então, você poderá abranger sua política para até 50 grupos.
Em alguns casos, talvez você queira aplicar uma política a um ou dois grupos, além de dois ou três usuários individuais que não pertencem a nenhum desses grupos. Aqui, a melhor prática é colocar esses dois ou três indivíduos em um grupo próprio. Essa é a única maneira de garantir que a política tenha como escopo todos os usuários pretendidos.
A razão para isso é que, quando você lista apenas usuários, a DLP adiciona todos os usuários especificados ao escopo da política. Da mesma forma, quando você adiciona apenas grupos, a DLP adiciona todos os membros de todos os grupos ao escopo da política.
Digamos que você tenha os seguintes grupos e usuários:
| Grupo de Distribuição | Associação |
|---|---|
| Grupo1 | Usuário1, Usuário2 |
| do Grupo2 | User2, User3 |
Se você limitar o escopo de uma política apenas a usuários ou apenas grupos, a DLP aplicará a política aos usuários, conforme ilustrado na tabela a seguir:
| Escopo especificado | Comportamento de avaliação do Escopo da DLP | Usuários no escopo |
|---|---|---|
|
(Somente usuários) User1 User2 |
A DLP faz a união dos usuários especificados | Usuário1, Usuário2 |
|
(Somente grupos) Grupo1 do Grupo2 |
A DLP faz a união dos grupos especificados | Usuário1, Usuário2, Usuário3 |
No entanto, quando usuários e grupos são misturados na configuração de escopo, as coisas ficam complicadas. Aqui está o motivo: a DLP só define políticas para usuários para a interseção dos grupos e usuários listados.
A DLP usa a seguinte ordem de operações ao determinar quais usuários e grupos incluir no escopo:
- Avaliar a união da associação a um grupo
- Avaliar a união de usuários
- Avalie a interseção de membros do grupo e usuários, ou seja, onde os resultados se sobrepõem
Em seguida, ele aplica o escopo da política à interseção de membros do grupo e usuários.
Vamos estender nosso exemplo, trabalhando com o mesmo conjunto de grupos, e vamos adicionar User4, que não está em um grupo:
| Grupo de Distribuição | Associação |
|---|---|
| Grupo1 | Usuário1, Usuário2 |
| do Grupo2 | User2, User3 |
| Nenhum grupo | Usuário 4 |
A tabela a seguir explica como o escopo da política funciona nos casos em que usuários e grupos estão incluídos nas instruções de escopo.
| Escopo especificado | Comportamento de avaliação do Escopo da DLP | Usuários no escopo |
|---|---|---|
| Grupo1 do Grupo2 User3 User4 |
Primeira avaliação: União dos grupos: (Group1 + Group2) = User1, User2, User3 Segunda avaliação: União de usuários: (User3 + User4) = User3, User4 Terceira avaliação: Interseção de grupos e usuários (a sobreposição): (Group1 + Group2) = User1, User2, User3 (User3 + User4) = User3, User4 |
User3 (O usuário3 é o único usuário que aparece nos resultados da primeira e da segunda avaliações.) |
| Grupo1 do Grupo2 User1 User3 User4 |
Primeira avaliação: União dos grupos: (Group1 + Group2) = User1, User2, User3 Segunda avaliação: União de usuários: (User1 + User3 + User4) = User1, User3, User4 Terceira avaliação: Interseção de grupos e usuários (a sobreposição): (Group1 + Group2) = User1, User3 (User1 + User3, User4) = User1, User3, User4 |
Usuário1, Usuário3 (Esses são os únicos usuários que aparecem nos resultados da primeira e da segunda avaliações.) |
Escopo de localização do SharePoint
Ao definir o escopo de uma política para locais do SharePoint, você pode limitar o escopo de uma política a sites específicos do SharePoint e escopos adaptáveis. A DLP dá suporte a políticas de escopo para até 100 sites.
Escopo do dispositivo
As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) que incluem a localização de dispositivos podem ser definidas por usuáriose dispositivos. Uma política é imposta em um ponto de extremidade somente quando o usuário e o dispositivo estão incluídos no escopo da política. Se um usuário estiver no escopo, mas o dispositivo não, a política não será aplicada. Da mesma forma, se um dispositivo estiver no escopo, mas o usuário não, a política não será aplicada.
Use 101.25072 ou versão superior para esse suporte a recursos no macOS.
O escopo do dispositivo não é compatível com o registro do Microsoft Entra.
Veja como configurar o escopo de uma política DLP para diferentes resultados.
| Se você deseja direcionar a política para... | Defina o escopo do usuário como... | Defina o escopo do dispositivo para... | Exemplo de caso de uso |
|---|---|---|---|
| Todos os usuários em todos os dispositivos integrados | Todos os usuários e grupos | Todos os dispositivos e grupos de dispositivos | Use isso para a imposição geral de políticas DLP em todos os dispositivos em sua organização. Essa é a configuração padrão para políticas DLP. |
| Todos os usuários em dispositivos específicos | Todos os usuários e grupos | Todos os dispositivos e grupos de dispositivos com Excluir dispositivos e grupos de dispositivos e adicione os dispositivos a serem excluídos ou Dispositivos específicos e grupos de dispositivos e adicione os dispositivos a serem incluídos | Use isso para aplicar uma política restritiva a dispositivos de quiosque que serão usados por vários usuários. |
| Usuários específicos em todos os dispositivos integrados | Todos os usuários e grupos com Excluir usuários e grupos e adicionar os usuários a serem excluídos ou Usuários e grupos específicos e adicionar os usuários a serem incluídos | Todos os dispositivos e grupos de dispositivos | Use isso para ajudar a controlar o vazamento de dados por usuários específicos em todos os dispositivos em sua organização. |
| Usuários específicos em dispositivos específicos | Usuários e grupos específicos | Dispositivos e grupos de dispositivos específicos | Digamos que você tenha dispositivos de uso especial na folha de pagamento que são usados para imprimir cheques e haja apenas algumas contas que têm permissão para usar esses dispositivos para imprimir cheques. Você pode criar um escopo de uma política DLP de ponto de extremidade restritiva para essas contas de usuário nesses dispositivos específicos |
Suporte de localização para definir o conteúdo
As políticas DLP detectam itens confidenciais correspondendo-os a um tipo de informação confidencial (SIT) ou a um rótulo de confidencialidade ou a um rótulo de retenção. Cada local dá suporte a diferentes métodos de definição de conteúdo confidencial. A forma como o conteúdo pode ser definido ao combinar locais em uma política pode mudar de como ele pode ser definido quando limitado a um único local.
Importante
Quando você seleciona vários locais para uma política, um valor "não" para uma categoria de definição de conteúdo tem precedência sobre o valor "sim". Por exemplo, quando você seleciona apenas sites do SharePoint, a política dá suporte à detecção de itens confidenciais por um ou mais de SIT, por rótulo de confidencialidade ou por rótulo de retenção. Mas, quando você seleciona sites do SharePoint e locais de chat e mensagens de canal do Teams, a política só dará suporte à detecção de itens confidenciais por SIT.
| Local | O conteúdo pode ser definido por SIT | O conteúdo pode ser definido como rótulo de confidencialidade | O conteúdo pode ser definido por um rótulo de retenção |
|---|---|---|---|
| Trocar email online | Sim | Sim | Não |
| SharePoint em sites do Microsoft 365 | Sim | Sim | Sim |
| OneDrive para contas corporativas ou de estudante | Sim | Sim | Sim |
| Mensagens de canal e Chat do Teams | Sim | Não | Não |
| Dispositivos | Sim | Sim | Não |
| do SQL | Sim | Sim | Sim |
| Repositórios locais | Sim | Sim | Não |
| Malha e Power BI | Sim | Sim | Não |
| Microsoft 365 Copilot (versão prévia) | Não | Sim | Não |
| Aplicativos de nuvem gerenciados | Sim | Não | Não |
| Aplicativos na nuvem não gerenciados | Sim | Sim | Não |
A DLP dá suporte ao uso de classificadores treináveis como uma condição para detectar informações confidenciais. O conteúdo pode ser definido por classificadores treináveis no Exchange, sites do SharePoint, contas do OneDrive, Chat e Canais do Teams, Dispositivos e aplicativos de nuvem não gerenciados. Para obter mais informações, consulte Classificadores treináveis.
Observação
A DLP oferece suporte à detecção de rótulos de confidencialidade em emails e anexos. Para obter mais informações, consulte Usar rótulos de confidencialidade como condições em políticas DLP.
Regras
As regras são a lógica de negócios das políticas DLP. Eles consistem em:
Condições que, quando correspondidas, disparam a política
Ações que determinam as atividades incluídas e os resultados de uma correspondência.
Notificações do usuário para informar aos usuários quando eles estiverem fazendo algo que dispara uma política e ajudar a instruí-los sobre como sua organização deseja que as informações confidenciais sejam tratadas
As substituições de usuário , quando configuradas por um administrador, permitem que os usuários substituam seletivamente uma ação de bloqueio
Relatórios de incidente que notificam os administradores e outros stakeholders importantes quando ocorre uma correspondência de regra
Opções adicionais que definem a prioridade para avaliação de regras e podem interromper o processamento de regras e políticas.
Uma política contém uma ou mais regras. As regras são executadas sequencialmente, começando pela prioridade mais alta em cada política.
Como funciona a classificação de DLP
A DLP avalia um item em busca de informações confidenciais quando o item é criado, lido ou modificado. A avaliação também é iniciada pela classificação sob demanda. No entanto, eventos como Regra DLP Correspondida só aparecem no log de auditoria ou no gerenciador de atividades quando um usuário tenta uma atividade que corresponde a uma política DLP.
Aqui está uma lista de algumas das atividades do usuário que a DLP pode monitorar e executar ações:
Upload de texto por meio do navegador Microsoft Edge usando recursos integrados
Upload de arquivos por meio do navegador Microsoft Edge usando recursos integrados
Download de arquivos pelo navegador Microsoft Edge usando recursos integrados
Recortar/copiar dados por meio do navegador Microsoft Edge usando recursos integrados
Colar dados por meio do navegador Microsoft Edge usando recursos integrados
Imprimir dados por meio do navegador Microsoft Edge usando recursos integrados
Imprimir dados de outros locais
Copiar para uma mídia removível
Copiar para o compartilhamento de rede
Copiar para a área de transferência
Transferir usando Bluetooth
Arquivo foi acessado por aplicativo que não tem permissão de acesso
Colar em navegadores diferentes do Microsoft Edge
Imprimir dados
Transferir usando Área de Trabalho Remota
Um item criado, lido ou modificado corresponderá a uma regra DLP e política no cliente se as condições e a atividade do usuário forem atendidas. Isso é auditado como atividade de arquivo, como FileRead ou FileRenamed.
Se uma atividade for atendida, um evento de correspondência de regra DLP será exibido no gerenciador de atividades como um evento "Correspondência de Regra DLP". Um evento descrevendo o modo de saída também será gerado.
As políticas executam ações e ações são diferentes das condições. Uma regra pode corresponder em um arquivo, mesmo que nenhuma ação seja executada.
A prioridade pela qual as regras são avaliadas e aplicadas
Locais de serviço hospedados
Para os locais de serviço hospedados, como Exchange, SharePoint e OneDrive, cada regra recebe uma prioridade na ordem em que é criada. Isso significa que a regra criada primeiro tem a primeira prioridade, a regra criada em segundo lugar tem a segunda prioridade e assim por diante.
Quando o conteúdo é avaliado em relação às regras, estas são processadas na ordem de prioridade. Se o conteúdo corresponder a várias regras, a primeira regra avaliada que tiver a ação mais restritiva será aplicada. Por exemplo, se o conteúdo corresponder a todas as regras a seguir, a Regra 3 será aplicada porque é a regra de prioridade mais alta e mais restritiva:
- Regra 1: apenas notifica os usuários
- Regra 2: notifica os usuários, restringe o acesso e permite o usuário substituir
- Regra 3: notifica os usuários, restringe o acesso e não permite substituições de usuário
- Regra 4: restringe o acesso
As regras 1, 2 e 4 seriam avaliadas, mas não aplicadas. Neste exemplo, as correspondências para todas as regras são registradas nos logs de auditoria e mostradas nos relatórios DLP, mesmo que apenas a regra mais restritiva seja aplicada.
Você pode usar uma regra para atender a um requisito específico de proteção e depois usar uma política DLP para agrupar requisitos de proteção comuns, como todas as regras necessárias para manter a conformidade com uma regulamentação específica.
Por exemplo, você pode ter uma política DLP que ajuda a detectar a presença de informações sujeitas à lei americana HIPAA (Health Insurance Portability Accountability Act). Essa política DLP pode ajudar a proteger os dados da HIPAA (o "o quê") em todos os sites do SharePoint e todos os sites do OneDrive (o "onde") encontrando qualquer documento que contenha essas informações confidenciais compartilhadas com pessoas de fora da sua organização (as condições) e, em seguida, bloqueando o acesso ao documento e enviando uma notificação (as ações). Esses requisitos são armazenados como regras individuais e agrupadas como uma política DLP para simplificar o gerenciamento e a geração de relatório.
Para pontos de extremidade
Quando um item corresponde a várias regras DLP, o DLP passa por meio de um algoritmo complexo para decidir quais ações aplicar. A DLP do Ponto de extremidade aplica a agregação ou a soma das ações mais restritivas. A DLP usa esses fatores ao fazer o cálculo.
Ordem de prioridade da política Quando um item corresponde a várias políticas e essas políticas têm ações idênticas, as ações da política de prioridade mais alta são aplicadas.
Ordem de prioridade da regra Quando um item corresponde a várias regras em uma política e essas regras têm ações idênticas, as ações da regra de prioridade mais alta são aplicadas.
Modo da política Quando um item corresponde a várias políticas e essas políticas têm ações idênticas, as ações de todas as políticas que estão no estado Ativar ( modo impor) são aplicadas preferencialmente sobre as políticas em Executar a política no modo de simulação com dicas de política e Executar a política no estado do modo de simulação .
Executar a política no modo simulaiton altera a ação que é aplicada no runtime
Quando as políticas são correspondidas e no estado Executar a política em simulação , elas aplicam ações diferentes do que fariam se estivessem no estado Ativar imediatamente .
| A ação configurada na política é | Quando o estado da política estiver Executar a política no modo de simulação e Mostrar dicas de política no modo de simulação estiver desativado, a ação aplicada será | Quando o estado da política estiver Executar a política no modo de simulação e Mostrar dicas de política enquanto estiver ativado no modo de simulação, a ação aplicada será |
|---|---|---|
| Bloquear | Auditoria | Bloquear com substituição |
| Bloquear com substituição | Auditoria | Bloquear com substituição |
| Somente Auditoria | Auditoria | Auditoria |
| Permitir | Permitir | Permitir |
Ação Quando um item corresponde a várias políticas e essas políticas diferem em ações, o agregado ou a soma das ações mais restritivas é aplicado.
Configuração de grupos de autorização Quando um item corresponde a várias políticas e essas políticas diferem em ação, a agregação ou a soma das ações mais restritivas é aplicada.
Opções de substituição Quando um item corresponde a várias políticas e essas políticas diferem na opção de substituição, as ações são aplicadas nesta ordem:
Sem substituição>Permitir a substituição
Aqui estão os cenários que ilustram o comportamento do tempo de execução. Para os três primeiros cenários, você tem três políticas DLP configuradas assim:
| Nome da política | Condição para corresponder | Ação | Prioridade da política |
|---|---|---|---|
| ABC | O conteúdo contém número de card de crédito | Bloquear a impressão, auditar todas as outras atividades de saída do usuário | 0 |
| MNO | O conteúdo contém número de card de crédito | Bloquear a cópia para USB, auditar todas as outras atividades de saída do usuário | 1 |
| XYZ | O conteúdo contém o número do seguro social dos EUA | Bloquear a cópia para a área de transferência, auditar todas as outras atividades de saída do usuário | 2 |
O item contém números de card de crédito
Um item em um dispositivo monitorado contém números de card de crédito, portanto, corresponde à política ABC e à política MNO. ABC e MNO estão no modo Ativar .
| Política | Ação de saída da nuvem | Ação de copiar para a área de transferência | Ação Copiar para USB | Copiar para a ação de compartilhamento de rede | Ação de aplicativos não permitidos | Ação Imprimir | Copiar via Bluetooth Ação | Ação Copiar para área de trabalho remota |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
| MNO | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria |
| Ações aplicadas em tempo de execução | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
O item contém números de card de crédito e números de previdência social dos EUA
Um item em um dispositivo monitorado contém números de card de crédito e números de previdência social dos EUA, portanto, esse item corresponde à política ABC, à política MNO e à política XYZ. Todas as três políticas estão no modo Ativar .
| Política | Ação de saída da nuvem | Ação de copiar para a área de transferência | Ação Copiar para USB | Copiar para a ação de compartilhamento de rede | Ação de aplicativos não permitidos | Ação Imprimir | Copiar via Bluetooth Ação | Ação Copiar para área de trabalho remota |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
| MNO | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria |
| XYZ | Auditoria | Bloquear | Auditoria | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
| Ações aplicadas em tempo de execução | Auditoria | Bloquear | Bloquear | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
O item contém números de card de crédito, estado de política diferente
Um item em um dispositivo monitorado contém o número do card de crédito, portanto, corresponde à política ABC e à política MNO. A política ABC está no modo Ativar e a política MNO está em Executar a política no estado do modo de simulação .
| Política | Ação de saída da nuvem | Ação de copiar para a área de transferência | Ação Copiar para USB | Copiar para a ação de compartilhamento de rede | Ação de aplicativos não permitidos | Ação Imprimir | Copiar via Bluetooth Ação | Ação Copiar para área de trabalho remota |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
| MNO | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria |
| Ações aplicadas em tempo de execução | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
O item contém números de card de crédito, configurações de substituição diferentes
Um item em um dispositivo monitorado contém o número do card de crédito, portanto, corresponde à política ABC e à política MNO. A política ABC está no estado Ativar e a política MNO está no estado Ativar ativação . Eles têm diferentes ações de substituição configuradas.
| Política | Ação de saída da nuvem | Ação de copiar para a área de transferência | Ação Copiar para USB | Copiar para a ação de compartilhamento de rede | Ação de aplicativos não permitidos | Ação Imprimir | Copiar via Bluetooth Ação | Ação Copiar para área de trabalho remota |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoria | Auditoria | Bloquear com substituição | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
| MNO | Auditoria | Auditoria | Bloquear sem substituição | Auditoria | Auditoria | Auditoria | Auditoria | Auditoria |
| Ações aplicadas em tempo de execução | Auditoria | Auditoria | Bloquear sem substituição | Auditoria | Auditoria | Bloquear | Auditoria | Auditoria |
O item contém números de card de crédito, configuração de grupos de autorização diferentes
Um item em um dispositivo monitorado contém o número do card de crédito, portanto, corresponde à política ABC e à política MNO. A política ABC está no estado Ativar e a política MNO está no estado Ativar ativação . Eles têm diferentes ações de grupo de autorização configuradas.
| Política | Ação de saída da nuvem | Ação de copiar para a área de transferência | Ação Copiar para USB | Copiar para a ação de compartilhamento de rede | Ação de aplicativos não permitidos | Ação Imprimir | Copiar via Bluetooth Ação | Ação Copiar para área de trabalho remota |
|---|---|---|---|---|---|---|---|---|
| ABC | Auditoria | Auditoria | Grupo de autenticação A - Bloquear | Auditoria | Auditoria | Grupo de autenticação A - Bloquear | Auditoria | Auditoria |
| MNO | Auditoria | Auditoria | Grupo de autenticação A - Bloquear com substituição | Auditoria | Auditoria | Grupo de autenticação B - bloquear | Auditoria | Auditoria |
| Ações aplicadas em tempo de execução | Auditoria | Auditoria | Grupo de autenticação A - Bloquear | Auditoria | Auditoria | Grupo de autenticação A - Bloquear, Grupo de autenticação B - Bloquear | Auditoria | Auditoria |
Condições
As condições são onde você define o que deseja que a regra procure e o contexto no qual esses itens estão sendo usados. Eles dizem a regra: quando você encontra um item que se parece com este e está sendo usado assim, é uma correspondência e o restante das ações na política devem ser tomadas nele. Você pode usar condições para atribuir ações diferentes a diferentes níveis de risco. Por exemplo, o conteúdo confidencial compartilhado internamente pode diminuir o risco e exigir menos ações do que o conteúdo confidencial compartilhado com pessoas de fora da organização.
Observação
Os usuários que têm contas não convidadas no locatário do Active Directory ou do Microsoft Entra de uma organização host são considerados pessoas dentro da organização.
O conteúdo contém
Todos os locais oferecem suporte à condição Conteúdo contém . Você pode selecionar várias instâncias de cada tipo de conteúdo e refinar ainda mais as condições usando os operadores Qualquer um destes (OR lógico) ou Todos estes (AND lógico):
- tipos de informações confidenciais
- rótulos de confidencialidade
- rótulos de retenção
- Classificadores Treináveis
A regra procurará apenas a presença de rótulos de confidencialidade e rótulos de retenção que você escolher.
Os SITs têm um nível de confiança predefinido que você pode alterar se necessário. Para obter mais informações, consulte Mais sobre níveis de confiança.
Importante
Os SITs têm duas maneiras diferentes de definir os parâmetros máximos de contagem de instâncias exclusivas. Para saber mais, confira Valores com suporte de contagem de instâncias para SIT.
As palavras SIT duplicadas em diferentes anexos em um único email são contadas apenas uma vez para a contagem exclusiva.
Proteção Adaptativa no Microsoft Purview
A proteção adaptável integra Gerenciamento de Risco Interno do Microsoft Purview perfis de risco às políticas de DLP para que a DLP possa ajudar a proteger contra comportamentos de risco identificados dinamicamente. Quando configurado no gerenciamento de risco interno, o nível de risco interno para Proteção Adaptável será exibido como condição para o Exchange Online, dispositivos, equipes e locais de aplicativos de nuvem não gerenciados. Consulte Saiba mais sobre proteção adaptável na Prevenção contra perda de dados para obter mais detalhes.
Condições compatíveis com a Proteção Adaptável
O nível de risco interno para Proteção Adaptável é compatível com estes valores:
Nível de risco elevado
Nível de risco moderado
Nível de risco menor
Contexto da condição
As opções de contexto disponíveis mudam dependendo do local escolhido. Se você selecionar vários locais, somente as condições que os locais têm em comum estarão disponíveis.
Condições com suporte do Exchange
Observação
As políticas DLP para o Exchange verificam emails não gerados pelo sistema e emails com registro no diário.
- O conteúdo contém
- O nível de risco interno para a Proteção Adaptável é
- O conteúdo não é rotulado
- O conteúdo é compartilhado do Microsoft 365
- O conteúdo é recebido de
- O endereço IP do remetente é
- O cabeçalho contém palavras ou frases
- O atributo do Sender AD contém palavras ou frases
- O conjunto de caracteres do conteúdo contém palavras
- O cabeçalho corresponde aos padrões
- O atributo do Sender AD corresponde a padrões
- O atributo do AD do destinatário contém palavras ou frases
- O atributo do AD do destinatário corresponde aos padrões
- O destinatário é membro de
- A propriedade do documento é
- Nenhum conteúdo do anexo de email pôde ser verificado
- O documento ou anexo é protegido por senha
- O remetente anulou a dica de política
- Sender é membro de
- Nenhum conteúdo do anexo de email concluiu a verificação
- O endereço do destinatário contém palavras
- A extensão de arquivo é
- O domínio do destinatário é
- O destinatário é
- O remetente é
- O domínio do remetente é
- O endereço do destinatário corresponde aos padrões
- O nome do documento contém palavras ou frases
- O nome do documento corresponde aos padrões
- O assunto contém palavras ou frases
- O assunto corresponde aos padrões
- O assunto ou corpo contém palavras ou frases
- O assunto ou o corpo corresponde a padrões
- O endereço do remetente contém palavras
- O endereço do remetente corresponde aos padrões
- O tamanho do documento é igual ou maior que
- O conteúdo do documento contém palavras ou frases
- O conteúdo do documento corresponde aos padrões
- O tamanho da mensagem é igual ou maior que
- O tipo de mensagem é
- A importância da mensagem é
Dica
Para obter mais informações sobre as condições compatíveis com o Exchange, incluindo valores do PowerShell, consulte: Prevenção contra perda de dados Referência de ações e condições do Exchange.
Condições com suporte do SharePoint
O conteúdo contém
O conteúdo é compartilhado do Microsoft 365
A propriedade do documento é
O documento não pôde ser digitalizado
O documento ou anexo é protegido por senha
O documento não concluiu a verificação
A extensão de arquivo é
O nome do documento contém palavras ou frases
O tamanho do documento é igual ou maior que
Documento criado por
A data de criação do documento é igual ou posterior
A data de criação do documento é igual ou anterior
A data de modificação do documento é igual ou posterior
A data de modificação do documento é igual ou anterior a
Condições Suporte para contas do OneDrive
O conteúdo contém
O conteúdo é compartilhado do Microsoft 365
A propriedade do documento é
O documento não pôde ser digitalizado
O documento ou anexo é protegido por senha
O documento não concluiu a verificação
A extensão de arquivo é
O nome do documento contém palavras ou frases
O tamanho do documento é igual ou maior que
Documento criado por
O documento está compartilhado
A data de criação do documento é igual ou posterior
A data de criação do documento é igual ou anterior
A data de modificação do documento é igual ou posterior
A data de modificação do documento é igual ou anterior a
Condições Suporte a mensagens de canal e chat do Teams
- O conteúdo contém
- O nível de risco interno para a Proteção Adaptável é
- O conteúdo é compartilhado do Microsoft 365
- O domínio do destinatário é
- O destinatário é
- O remetente é
- O domínio do remetente é
Condições de suporte a aplicativos gerenciados de nuvem
- O conteúdo contém
- A extensão de arquivo é
- O tamanho do documento é igual ou maior que
- Dispositivos gerenciados ou não gerenciados (as atividades recortar/copiar dados, colar dados e imprimir dados dão suporte apenas à condição de dispositivos gerenciados ou não gerenciados).
Condições Suporte a aplicativos de nuvem não gerenciados
- O conteúdo contém
- Conteúdo não totalmente verificado
- O arquivo não pode ser verificado
- A extensão de arquivo é
- O arquivo não está rotulado
- O arquivo é protegido por senha
- O tamanho do arquivo é maior que
- O tipo de arquivo é
- O nível de risco interno para a Proteção Adaptável é
- A URL contém texto (versão prévia)
(Versão Prévia) A condição URL contém texto que detecta quando a URL do aplicativo de nuvem não gerenciado contém cadeias de caracteres de texto especificadas. Você pode usá-la como uma condição para definir o escopo das regras DLP para URLs específicas ou como uma exceção para excluir URLs específicas da imposição da política. Por exemplo, você pode criar uma regra que bloqueia o upload de dados confidenciais para qualquer URL do GitHub que não contenha o nome da sua organização enquanto permite uploads para os repositórios do GitHub da sua organização. Essa condição tem suporte para detecção de navegador e rede e não exige que os dispositivos sejam integrados ao DLP do ponto de extremidade.
Importante
Arquivos criptografados não podem ser inspecionados quanto a tipos de informações confidenciais ou classificadores treináveis.
Condições com suporte para pontos de extremidade
O conteúdo contém: Especifica o conteúdo a ser detectado. Para obter detalhes sobre os tipos de arquivo com suporte, consulte Files scanned for content.
O conteúdo não está rotulado: Detecta conteúdo que não tem um rótulo de confidencialidade aplicado. Para ajudar a garantir que apenas os tipos de arquivo com suporte sejam detectados, você deve usar essa condição com as condições File is ou File type is . Há suporte para arquivos PDF e do Office:
Tipo de Arquivo Formatar Extensões de arquivo monitoradas Processamento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf Planilha Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Apresentação PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx O documento não pôde ser verificado: Aplica-se a arquivos que não podem ser verificados por um dos seguintes motivos:
- O arquivo contém um ou mais erros de extração de texto transitórios
- O arquivo é protegido por senha
- O tamanho do arquivo excede o limite com suporte (Tamanho máximo de arquivo: 64 MB para arquivos descompactados; 256 MB para arquivos compactados)
- Falha ou tempo limite do mecanismo de classificação da Microsoft (MCE)
O nome do documento contém palavras ou frases: Detecta documentos com nomes de arquivo que contêm qualquer uma das palavras ou frases especificadas, por exemplo:
file,credit card,patent, etc.O nome do documento corresponde aos padrões: Detecta documentos em que o nome do arquivo corresponde a padrões específicos. A avaliação considera todo o caminho do documento, não apenas o nome do documento. O padrão é verificado como uma correspondência de cadeia de caracteres, o que significa que pode corresponder a qualquer parte do caminho do documento. Para definir os padrões, use curingas. Para obter informações sobre padrões regex, consulte a documentação da Expressão Regular aqui.
Observação
Devido a possíveis problemas de desempenho, essa condição será gradualmente removida da DLP do Ponto de Extremidade do Purview. Recomendamos usar a condição "O nome do documento contém palavras ou frases".
- O documento ou anexo é protegido por senha: Detecta apenas arquivos protegidos que estão abertos. Os seguintes arquivos são suportados:
- Arquivo arquivos (ZIP, .7z, RAR)
- Arquivos do Office
- PDFs
- Arquivos criptografados Symantec PGP
Tamanho do documento igual ou maior que: Detecta documentos com tamanhos de arquivo iguais ou maiores que o valor especificado. A DLP só dá suporte à inspeção de conteúdo para arquivos com menos de 64 MB.
Importante
É recomendável definir essa condição para detectar itens maiores que 10 KB
O tipo de arquivo é: Detecta os seguintes tipos de arquivo:
Tipo de arquivo Aplicativos Extensões de arquivo monitoradas Processamento de texto Word, PDF doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf Planilha Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Apresentação PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx Email Outlook .msg Importante
As opções de extensões de arquivo e tipos de arquivonão podem ser usadas como condições na mesma regra. Se você quiser usá-las como condições na mesma política, elas deverão estar em regras separadas.
Para usar a condição do tipo de arquivo , você deve ter uma das seguintes versões do Windows:
Pontos de extremidade do Windows (x64):
- Windows 10 (21H2, 22H2)
Pontos de extremidade do Windows (ARM64):
- Windows 11 (21H2, 22H2)
A extensão do arquivo é: Além de detectar informações confidenciais em arquivos com as mesmas extensões que as cobertas pela condição Tipo de arquivo é , você pode usar a condição Extensão de arquivo é para detectar informações confidenciais em arquivos com qualquer extensão de arquivo que você precisa monitorar. Para fazer isso, adicione as extensões de arquivo necessárias, separadas por vírgulas a uma regra em sua política. A extensão de arquivo é a condição é suportada apenas para as versões do Windows que dão suporte à condição Tipo de arquivo é . A extensão de arquivo não dá suporte a tipos de arquivo morto.
Aviso
Incluir qualquer uma das seguintes extensões de arquivo em suas regras de política pode aumentar significativamente a carga da CPU: .dll, .exe, .mui, .ost, .pf, .pst.
A verificação não foi concluída: Aplica-se quando a verificação de um arquivo começou, mas parou antes de todo o arquivo ser verificado. O principal motivo para uma verificação incompleta é que o texto extraído dentro do arquivo excede o tamanho máximo permitido. (Tamanhos máximos para texto extraído: Arquivos descompactados: os primeiros 4 MB de texto extraível; Arquivos compactados: N=1000 / Tempo de extração = 5 minutos.)
A propriedade do documento é: Detecta documentos com propriedades personalizadas que correspondem a valores especificados. Por exemplo:
Department = 'Marketing',Project = 'Secret'. Para especificar vários valores para uma propriedade personalizada, use aspas duplas. Por exemplo, "Departamento: Marketing, Vendas". Os tipos de arquivo com suporte são Office e PDF:Tipo de Arquivo Formatar Extensões de arquivo monitoradas Processamento de texto Word, PDF .doc, .docx, .docm, .dot, dotx, .dotm, .docb .pdf Planilha Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv Apresentação PowerPoint .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx O usuário acessou um site confidencial no Microsoft Edge: Para obter mais informações, consulte Ajudar a evitar atividades arriscadas de usuários monitorando ou restringindo o acesso a domínios de serviço confidenciais.
O nível de risco interno para Proteção Adaptável é: Detecta o nível de risco interno.
Consulte também: Atividades de ponto de extremidade que você pode monitorar e executar.
Requisitos de sistema operacional para cinco condições
- O documento não pôde ser digitalizado
- O nome do documento contém palavras ou frases
- O nome do documento corresponde aos padrões
- O tamanho do documento é igual ou maior que
- A verificação não foi concluída
Para usar qualquer uma dessas condições, seus dispositivos de ponto de extremidade devem estar executando um dos seguintes sistemas operacionais:
Windows 11 23H2:4 de dezembro de 2023—KB5032288 (compilações do sistema operacional 22621.2792 e 22631.2792) Versão prévia
Windows 11 22H2:4 de dezembro de 2023 — Versão prévia do KB5032288 (builds do sistema operacional 22621.2792 e 22631.2792) - Suporte da Microsoft
Windows 11 21H2:12 de dezembro de 2023 — KB5033369 (Build do SO 22000.2652) — Suporte da Microsoft
Windows 10 22H2:30 de novembro de 2023 —KB5032278 (Build do sistema operacional 19045.3758) Versão prévia - Suporte da Microsoft
Windows 10 21H2:30 de novembro de 2023 —KB5032278 (Build do sistema operacional 19045.3758) Versão prévia - Suporte da Microsoft
Windows Server 2022/2019:14 de novembro de 2023 — KB5032198 (Build do sistema operacional 20348.2113) - Suporte da Microsoft (ou posterior)
Requisitos do sistema operacional para a condição 'Propriedade do documento é'
Windows 11:29 de fevereiro de 2024—KB5034848 (Builds do SO 22621.3235 e 22631.3235) Visualização - Suporte da Microsoft (ou posterior)
Windows 10:29 de fevereiro de 2024—KB5034843 (Build do SO 19045.4123) Visualização - Suporte da Microsoft (ou posterior)
Importante
Para obter informações sobre os requisitos da Adobe para usar os recursos de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) com arquivos PDF, consulte este artigo da Adobe: Suporte à Proteção de Informações do Microsoft Purview no Acrobat.
Suportes de instâncias de condições
- O conteúdo contém
- O conteúdo é compartilhado do Microsoft 365
Condições Suporte a repositórios locais
- O conteúdo contém
- A extensão de arquivo é
- A propriedade do documento é
Condições, suporte do Fabric e do Power BI
- O conteúdo contém
Condições compatíveis com o Microsoft 365 Copilot
Este recurso está em versão prévia.
- O conteúdo contém (rótulos de confidencialidade)
- O conteúdo contém (tipos de informações confidenciais)
- Email é recebido de (Usuários externos) (versão prévia)
Grupos de condição
Às vezes, você precisa de uma regra para identificar apenas um item, como todo o conteúdo que contém um Número de Seguro Social dos EUA, que é definido por um único SIT. No entanto, em muitos cenários em que os tipos de itens que você está tentando identificar são mais complexos e, portanto, mais difíceis de definir, é necessária mais flexibilidade na definição de condições.
Por exemplo, para identificar conteúdo sujeito à HIPAA (Lei de Seguro de Saúde) dos EUA, você precisa procurar:
Conteúdo que apresente tipos específicos de informações confidenciais, como um Número de Seguro Social dos EUA ou Número da DEA (Agência de Combate às Drogas dos EUA).
E
Conteúdo que é mais difícil de identificar, como comunicações sobre cuidados de um paciente ou descrições de serviços médicos fornecidos. Identificar esse conteúdo requer a combinação de palavras-chave de listas de palavras-chave muito extensas, como a Classificação Internacional de Doenças (ICD-9-CM ou ICD-10-CM).
Você pode identificar esse tipo de dados agrupando condições e usando operadores lógicos (AND, OR) entre os grupos.
Para a Lei de Seguro de Saúde dos EUA (HIPAA), as condições são agrupadas da seguinte forma:
O primeiro grupo contém os SITs que identificam um indivíduo e o segundo grupo contém os SITs que identificam o diagnóstico médico.
As condições podem ser agrupadas e unidas por operadores boolianos (AND, OR, NOT) para que você defina uma regra informando o que deve ser incluído e, em seguida, definindo exclusões em um grupo diferente unido ao primeiro por um NOT. Para saber mais sobre como a DLP do Purview implementa boolianos e grupos aninhados, consulte Design de regra complexa.
Limitações da plataforma DLP para condições
| Condition | Workload | Limite | Custo de avaliação |
|---|---|---|---|
| O conteúdo contém | EXO/SPO/ODB | 125 SITs por regra | Alto |
| O conteúdo é compartilhado do Microsoft 365 | EXO/SPO/ODB | - | Alto |
| O endereço IP do remetente é | EXO | Comprimento <da faixa individual = 128; Contagem <= 600 | Baixo |
| O remetente anulou a dica de política | EXO | - | Baixo |
| O remetente é | EXO | Comprimento <de email individual = 256; Contagem <= 600 | Médio |
| Sender é membro de | EXO | Contagem <= 600 | Alto |
| O domínio do remetente é | EXO | Comprimento do nome de <domínio = 67; Contagem <= 600 | Baixo |
| O endereço do remetente contém palavras | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Baixo |
| O endereço do remetente corresponde aos padrões | EXO | Regex length <= 128 char; Contagem <= 600 | Baixo |
| O atributo do Sender AD contém palavras | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Médio |
| O atributo do Sender AD corresponde a padrões | EXO | Regex length <= 128 char; Contagem <= 600 | Médio |
| O conteúdo dos anexos de email não pode ser verificado | EXO | Tipos de arquivos compatíveis | Baixo |
| Verificação incompleta do conteúdo de anexos de email | EXO | Tamanho do conteúdo > extraído: 2 MB (2 milhões de caracteres) | Baixo |
| O anexo é protegido por senha | EXO | Tipos de arquivo: Arquivos do Office, .PDF, .ZIP e 7z | Baixo |
| A extensão de arquivo do anexo é | EXO/SPO/ODB | Contagem <= 600 por regra | Alto |
| O destinatário é um membro do | EXO | Contagem <= 600 | Alto |
| O domínio do destinatário é | EXO | Comprimento do nome de <domínio = 67; Contagem <= 5000 | Baixo |
| O destinatário é | EXO | Comprimento <de email individual = 256; Contagem <= 600 | Baixo |
| O endereço do destinatário contém palavras | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Baixo |
| O endereço do destinatário corresponde aos padrões | EXO | Contagem <= 300 | Baixo |
| O nome do documento contém palavras ou frases | EXO | Comprimento <individual da palavra = 128; Contagem <=600 | Baixo |
| O Nome do Documento corresponde aos padrões | EXO | Regex length <= 128 char; Contagem <= 300 | Baixo |
| A propriedade do documento é | EXO/SPO/ODB | - | Baixo |
| O tamanho do documento é igual ou maior que | EXO | - | Baixo |
| O assunto contém palavras ou frases | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Baixo |
| O cabeçalho contém palavras ou frases | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Baixo |
| O assunto ou corpo contém palavras ou frases | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Baixo |
| O conjunto de caracteres do conteúdo contém palavras | EXO | Contagem <= 600 | Baixo |
| O cabeçalho corresponde aos padrões | EXO | Regex length <= 128 char; Contagem <= 300 | Baixo |
| O assunto corresponde aos padrões | EXO | Regex length <= 128 char; Contagem <= 300 | Baixo |
| O assunto ou o corpo corresponde a padrões | EXO | Regex length <= 128 char; Contagem <= 300 | Baixo |
| O tipo de mensagem é | EXO | - | Baixo |
| Tamanho da mensagem acima de | EXO | - | Baixo |
| Com importância | EXO | - | Baixo |
| O atributo do Sender AD contém palavras | EXO | Cada par de valor de chave de atributo: tem comprimento <Regex = 128 caracteres; Contagem <= 600 | Médio |
| O atributo do Sender AD corresponde a padrões | EXO | Cada par de valor de chave de atributo: tem comprimento <Regex = 128 caracteres; Contagem <= 300 | Médio |
| O documento contém palavras | EXO | Comprimento <individual da palavra = 128; Contagem <= 600 | Médio |
| O documento corresponde aos padrões | EXO | Regex length <= 128 char; Contagem <= 300 | Médio |
Ações
Qualquer item que passe pelo filtro de condições tem todas as ações definidas na regra aplicada a ele. Você precisa configurar as opções necessárias para dar suporte à ação. Por exemplo, se você selecionar o Exchange com a ação Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 , precisará escolher entre estas opções:
- Impedir que os usuários acessem o conteúdo compartilhado do SharePoint, OneDrive e Teams
- Bloquear todos. Somente o proprietário do conteúdo, o último modificador e o administrador do site continuarão a ter acesso
- Bloqueie somente pessoas de fora da sua organização. Os usuários dentro da sua organização continuam a ter acesso.
- Criptografar mensagens de email (aplica-se somente ao conteúdo do Exchange)
As ações disponíveis em uma regra dependem dos locais que foram selecionados. As ações disponíveis para cada local individual estão listadas abaixo.
Importante
Para locais do SharePoint e do OneDrive, os documentos serão bloqueados proativamente logo após a detecção de informações confidenciais (independentemente de o documento ser compartilhado ou não) para todos os convidados; Os usuários internos continuam a ter acesso ao documento.
Ações suportadas: Exchange
Quando as regras de política DLP são aplicadas no Exchange, elas podem ser interrompidas, não interrompidas ou nenhuma das duas. A maioria das regras compatíveis com o Exchange não para. As ações sem interrupção são aplicadas após o processamento das regras e políticas subsequentes.
As ações DLP são executadas em emails criptografados de entrada que estão no escopo de uma política, como bloquear, mas para manter a confidencialidade da criptografia, o evento não aparecerá no Activity Explorer ou no Alerta e o conteúdo da mensagem não estará acessível a ninguém além do destinatário.
No entanto, quando uma ação de interrupção é disparada por uma regra de política DLP, o Purview interrompe o processamento de todas as regras subsequentes. Por exemplo, quando a ação Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 é acionada, nenhuma regra ou política adicional é processada.
Se uma ação não for interrompida nem não interrompida, o Purview aguardará que o resultado da ação ocorra antes de continuar. Portanto, quando um email de saída dispara a ação Encaminhar a mensagem para aprovação ao gerente do remetente , o Purview aguarda para obter a decisão do gerente sobre se o email pode ou não ser enviado. Se o gerente aprovar, a ação se comportará como uma ação não interrompida e as regras subsequentes serão processadas. Por outro lado, se o gerente rejeitar o envio do e-mail, Encaminhar a mensagem para aprovação ao gerente do remetente se comporta como uma ação de parada e bloqueia o envio do e-mail; Nenhuma regra ou política subsequente é processada.
A tabela a seguir lista as ações compatíveis com o Exchange e indica se elas estão sendo interrompidas ou não.
| Ação | Parada / Não Parada |
|---|---|
| Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 (bloquear todos, bloquear somente pessoas fora da sua organização) | Parar |
| Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 (Criptografar Mensagens de Email) | Não - Parada |
| Definir cabeçalhos | Sem interrupções |
| Remover cabeçalho | Sem interrupções |
| Redirecionar a mensagem para usuários específicos | Sem interrupções |
| Encaminhar a mensagem para aprovação ao gerente do remetente | Nenhum |
| Encaminhar a mensagem para aprovação a aprovadores específicos | Nenhum |
| Adicionar destinatário à caixa Para | Sem interrupções |
| Adicionar destinatário à caixa Cc | Sem interrupções |
| Adicionar destinatário à caixa Cco | Sem interrupções |
| Adicionar o gerente do remetente como destinatário | Sem interrupções |
| Remover criptografia de mensagens e proteção de direitos | Sem interrupções |
| Preceder Assunto do Email | Sem interrupções |
| Adicionar aviso de isenção de responsabilidade HTML | Sem interrupções |
| Modificar o Assunto do Email | Sem interrupções |
| Entregar a mensagem para a quarentena hospedada | Parar |
| Aplique identidade visual a mensagens criptografadas | Sem interrupções |
Dica
Para a ação Aplicar identidade visual a mensagens criptografadas, se você já tiver a Criptografia de Mensagens do Microsoft Purview implementada, os modelos aparecerão automaticamente na lista suspensa. Se você quiser implementar a Criptografia de Mensagens do Microsoft Purview, confira Adicionar a marca da sua organização às mensagens criptografadas com Criptografia de Mensagens do Microsoft Purview para obter informações sobre criptografia de mensagens em segundo plano e como criar e configurar sua identidade visual modelos.
Para obter mais informações sobre as ações compatíveis com o Exchange, incluindo os valores do PowerShell, confira: Prevenção contra perda de dados Referência de ações e condições do Exchange.
Ações com suporte: SharePoint
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Bloquear todos
- Bloquear somente pessoas de fora da sua organização
- Bloquear o acesso de domínios ou usuários externos específicos (em visualização pública)
A subopção Bloquear o acesso a domínios externos ou usuários específicos permite bloquear o acesso externo por domínio (por exemplo, partner.com) ou por SMTP do usuário (por exemplo, user@example.com). Você também pode especificar listas de permissões usando Domínio NÃO É ou Usuário NÃO É. Usuários e domínios internos não podem ser bloqueados com esta subopção; continuar a usar Bloquear todos para usuários internos.
Observação
Ao usar o acesso bloqueado para domínios ou usuários externos específicos: se um usuário ou domínio aparecer nas listas de permissão e bloqueio, o bloqueio entrará em vigor (o mais restritivo vence). Se um arquivo corresponder a uma regra de permissão e a uma regra de bloqueio, a avaliação será feita em todas as regras de correspondência — usuários e domínios permitidos são permitidos, usuários e domínios bloqueados são negados e usuários em nenhuma lista são bloqueados por padrão.
Ações suportadas: OneDrive
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Bloquear todos
- Bloquear somente pessoas de fora da sua organização
- Bloquear o acesso de domínios ou usuários externos específicos (em visualização pública)
A subopção Bloquear o acesso a domínios externos ou usuários específicos permite bloquear o acesso externo por domínio (por exemplo, partner.com) ou por SMTP do usuário (por exemplo, user@example.com). Você também pode especificar listas de permissões usando Domínio NÃO É ou Usuário NÃO É. Usuários e domínios internos não podem ser bloqueados com esta subopção; continuar a usar Bloquear todos para usuários internos.
Observação
Ao usar o acesso bloqueado para domínios ou usuários externos específicos: se um usuário ou domínio aparecer nas listas de permissão e bloqueio, o bloqueio entrará em vigor (o mais restritivo vence). Se um arquivo corresponder a uma regra de permissão e uma regra de bloqueio, a avaliação será por regra — usuários e domínios permitidos são permitidos, usuários e domínios bloqueados são negados e usuários em nenhuma lista são bloqueados por padrão.
Ações com suporte: Mensagens de Canal e Chat do Teams
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
Ações com suporte: dispositivos
A localização dos dispositivos dá suporte a estas ações:
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive, Teams e itens do Power BI
- Auditar ou restringir atividades quando os usuários acessarem sites confidenciais nos navegadores do Microsoft Edge em dispositivos Windows
- Restrições de sites confidenciais
- Auditar ou restringir atividades em dispositivos
- Carregar para um domínio de serviço de nuvem restrito ou acesso de um navegador não permitido
- Colar em navegadores compatíveis
- Atividades de arquivo para todos os aplicativos
- Copiar para a área de transferência
- Copiar para um dispositivo USB removível
- Copiar para um compartilhamento de rede
- Imprimir
- Copiar ou mover usando o aplicativo Bluetooth não permitido
- Copiar ou mover usando RDP
- Atividades de arquivo para aplicativos em grupos de aplicativos restritos
- Restrições de acesso ao aplicativo
- Acesso por aplicativos restritos
- Acesso por aplicativos não incluídos na lista de aplicativos restritos ou em quaisquer grupos de aplicativos restritos adicionados à regra
- em versão prévia Restrições no Relembrar do Windows em Copilot+ PCs
- Aplicar restrições apenas a extensões de arquivo sem suporte Iniciar um fluxo do Power Automate
Importante
Quando você seleciona a ação Auditar ou restringir atividades em dispositivos , a opção Aplicar restrições apenas a extensões de arquivo sem suporte é exibida. Aplicar restrições apenas à opção de configuração de extensões de arquivo sem suporteNÃO dá suporte ao escopo por dispositivo e grupos de dispositivos na configuração de local da política.
Você pode dizer à DLP para Permitir, Somente auditoria, Bloquear com substituição ou Bloquear (as ações) essas atividades do usuário para dispositivos Windows integrados.
Você pode dizer à DLP para Auditar apenas, Bloquear com substituição ou Bloquear (as ações) essas atividades do usuário para dispositivos macOS integrados.
Bloquear: a atividade relacionada ao usuário está bloqueada e a auditoria está habilitada. Opcionalmente, os administradores podem ver alertas.
Bloquear com substituição: essa opção atua como um bloqueio padrão, mas permite que os usuários o ignorem. Clicando no botão "Permitir" na notificação do sistema ou no botão "Ok" na notificação do Microsoft Edge, os usuários podem continuar. Depois de permitido, a DLP do Ponto de extremidade será retomada automaticamente para ações, incluindo "Copiar para um compartilhamento de rede", "Copiar para um dispositivo USB removível" e "Imprimir". Para outras ações, os usuários precisarão repetir o processo depois de clicar em "Permitir" para ignorar a política.
Auditoria: sem bloqueio de atividades, mas a auditoria está habilitada e os administradores podem, opcionalmente, ver os alertas.
Permitir: as atividades são permitidas sem disparar alertas, mas a auditoria ainda está habilitada.
Desativado: sem bloqueio ou auditoria de atividades.
| Modo de Imposição | Bloquear usuário | Geração de alerta | Auditoria de geração de registros |
|---|---|---|---|
| Bloquear | Sim | Sim se o alerta estiver ativado para a regra DLP | Sim |
| Bloquear com substituição | Sim | Sim se o alerta estiver ativado para a regra DLP | Sim |
| Auditoria | Não | Sim se o alerta estiver ativado para a regra DLP | Sim |
| Permitir | Não | Nunca disparado | Sim |
| Desligado | Não | Não | Não |
Ações com suporte: Aplicativos de nuvem gerenciados
Você pode dizer à DLP para apenas Auditar ou Bloquear (as ações) para atividades do usuário em aplicativos de nuvem gerenciados em dispositivos Windows e macOS.
Ações com suporte: Aplicativos de nuvem não gerenciados
Você pode dizer à DLP para apenas Auditar ou Bloquear (as ações) para atividades do usuário em aplicativos de nuvem não gerenciados no Windows.
Mais informações sobre ações com suporte
Você pode encontrar mais detalhes aqui sobre ações:
- Restringir o acesso ou criptografar conteúdo em locais do Microsoft 365
- Auditar ou restringir atividades quando os usuários acessarem sites confidenciais nos navegadores do Microsoft Edge em dispositivos Windows
- Auditar ou restringir atividades em dispositivos
- Domínio de serviço e atividades do navegador
- Atividades de arquivo para todos os aplicativos
- Atividades de aplicativo restrito
- Atividades de arquivo para aplicativos em grupos de aplicativos restritos
Restringir o acesso ou criptografar conteúdo em locais do Microsoft 365
Use isso para impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive, Teams e itens do Power BI. Essa ação pode bloquear todos ou bloquear apenas pessoas que estão fora da sua organização. Somente para locais do SharePoint e do OneDrive, você também pode bloquear o acesso de domínios externos específicos ou SMTPs de usuário (em visualização pública).
Auditar ou restringir atividades quando os usuários acessarem sites confidenciais nos navegadores do Microsoft Edge em dispositivos Windows
Use esta ação para controlar quando os usuários tentam:
| Atividade | Descrição/opções |
|---|---|
| Imprimir o site | Detecta quando os usuários tentam imprimir um site protegido de um dispositivo integrado. |
| Copiar dados do site | Detecta quando os usuários tentam copiar dados de um site protegido de um dispositivo integrado. |
| Salvar o site como arquivos locais (Salvar como) | Detecta quando os usuários tentam salvar um site protegido como arquivos locais de um dispositivo integrado. |
Auditar ou restringir atividades em dispositivos
Use isso para restringir as atividades do usuário por domínio de serviço e atividades do navegador, atividades de arquivo para todos os aplicativos, atividades restritas do aplicativo. Para usar a Auditoria ou restringir atividades em dispositivos, você precisa configurar opções nas configurações de DLP e na política na qual deseja usá-las. Confira Aplicativos restritos e grupos de aplicativos para obter mais informações.
As regras DLP com a ação Auditar ou restringir atividades em dispositivos podem ter Bloquear com substituição configurada. Quando essa regra é aplicada a um arquivo, qualquer tentativa de executar uma ação restrita no arquivo é bloqueada. É exibida uma notificação com a opção de substituir a restrição. Se o usuário optar por substituir, a ação será permitida por um período de 1 minuto, durante o qual o usuário poderá repetir a ação sem restrição. A exceção a esse comportamento ocorre quando um arquivo confidencial é arrastado e solto no Microsoft Edge, que anexará imediatamente o arquivo se a regra for substituída.
Domínio de serviço e atividades do navegador
Quando você configura os domínios do serviço de nuvem permitir/bloquear e a lista de navegadores não permitidos (consulte Restrições de navegador e domínio para dados confidenciais) e um usuário tenta carregar um arquivo protegido em um domínio de serviço de nuvem ou acessá-lo de um navegador não permitido, você pode configurar a ação de política para Audit only, Block with overrideou Block a atividade.
| Atividade | Descrição/opções |
|---|---|
| Carregar para um domínio de serviços de nuvem restrito ou acesso de um aplicativo não permitido | Detecta quando os arquivos protegidos são bloqueados ou têm permissão para serem carregados em domínios de serviços de nuvem. Consulte Restrições de navegador e domínio para dados confidenciais e Ajude a evitar atividades arriscadas de usuários monitorando ou restringindo o acesso a domínios de serviço confidenciais. |
| Colar em navegadores compatíveis | Detecta quando os usuários colam informações confidenciais em um campo de texto ou formulário da Web usando o Microsoft Edge, o Google Chrome (com extensão do Microsoft Purview) ou o Mozilla Firefox (com extensão do Microsoft Purview). A avaliação é independente da classificação do arquivo de origem. Para obter mais informações, consulte: Atividades do ponto de extremidade que você pode monitorar e executar. |
Colar nas limitações do navegador
Apenas certas condições de regra funcionam com eventos Colar no Navegador devido ao fato de que as regras estão sendo avaliadas apenas nos dados da área de transferência. Colar no navegador não avaliará com base de onde o texto está sendo copiado.
Condições de regra que funcionam com Colar no Navegador:
- O conteúdo contém
- O conteúdo não está rotulado
Observações adicionais:
- Colar no navegador dá suporte a SITs, não a rótulos de confidencialidade.
- Colar no navegador não é avaliado em texto menor que 30 caracteres.
- Não há suporte para a Classificação Avançada.
- O Resumo Contextual não é exibido para eventos Colar no Navegador.
- Colar no navegador leva 2 segundos para ser avaliado antes de permitir a ação de colar.
- SE o JIT estiver configurado para bloquear no fallback, ele bloqueará a colagem.
- Colar no navegador classifica apenas os primeiros 4 MB de texto da área de transferência
Atividades de arquivo para todos os aplicativos
Com a opção Atividades de arquivo para todos os aplicativos , você seleciona Não restringir atividades de arquivo ou Aplicar restrições a atividades específicas. Quando você seleciona Aplicar restrições a atividades específicas, as ações selecionadas aqui são aplicadas quando um usuário acessa um item protegido por DLP.
| Atividade | Descrição/opções |
|---|---|
| Copiar para a área de transferência | Detecta quando os arquivos protegidos são copiados para a área de transferência em um dispositivo integrado. Para obter mais informações, consulte Atividades do ponto de extremidade que você pode monitorar e executar e Comportamento decopiar para a área de transferência |
| Copiar para um dispositivo removível | Detecta quando os arquivos protegidos são copiados ou movidos de um dispositivo integrado para um dispositivo USB removível. Para obter mais informações, consulte Grupos de dispositivos USB removíveis. |
| Copiar para um compartilhamento de rede | Detecta quando os arquivos protegidos são copiados ou movidos de um dispositivo integrado para qualquer compartilhamento de rede. Para obter mais informações, consulte Atividades de ponto de extremidade que você pode monitorar e executar eCobertura e exclusões de compartilhamento de rede. |
| Detecta quando um arquivo protegido é impresso de um dispositivo integrado. Para obter mais informações, consulte Grupos de impressoras. | |
| Copiar ou mover usando o aplicativo Bluetooth não permitido | Detecta quando um arquivo protegido é copiado ou movido de um dispositivo Windows integrado usando um aplicativo Bluetooth não permitido. Para obter mais informações, consulte Aplicativos Bluetooth não permitidos. Isso não é compatível com macOS. |
| Copiar ou mover usando RDP | Detecta quando os usuários copiam ou movem arquivos protegidos de um dispositivo Windows integrado para outro local usando RDP. Isso não é compatível com macOS. |
Atividades de aplicativo restrito
Anteriormente chamadas de Aplicativos não permitidos, as atividades de aplicativo restritas são aplicativos aos quais você deseja colocar restrições. Você define esses aplicativos em uma lista nas configurações de DLP do Ponto de extremidade. Quando um usuário tenta acessar um arquivo protegido por DLP usando um aplicativo que está na lista, você pode Audit only, Block with overrideou Block a atividade. As ações DLP definidas em Atividades de aplicativo restritas serão substituídas se o aplicativo for membro de um grupo de aplicativos restrito. Em seguida, as ações definidas no grupo de aplicativos restrito são aplicadas.
| Atividade | Descrição/opções |
|---|---|
| Acesso por aplicativos restritos | Detecta quando aplicativos não permitidos tentam acessar arquivos protegidos em um dispositivo Windows integrado. Para obter mais informações, consulte Aplicativos restritos e grupos de aplicativos. |
Atividades de arquivo para aplicativos em grupos de aplicativos restritos
Você define seus grupos de aplicativos restritos nas configurações de DLP do Ponto de extremidade e adiciona grupos de aplicativos restritos às suas políticas. Ao adicionar um grupo de aplicativos restrito a uma política, você deve selecionar uma destas opções:
- Não restringir a atividade do arquivo
- Aplicar restrições a todas as atividades
- Aplicar restrições a atividades específicas
Quando você seleciona uma das opções Aplicar restrições e um usuário tenta acessar um arquivo protegido por DLP usando um aplicativo que está no grupo de aplicativos restrito, você pode , Audit onlyBlock with overrideou Block por atividade. As ações DLP definidas aqui substituem as ações definidas em Atividades restritas do aplicativo e Atividades de arquivo para todos os aplicativos do aplicativo.
Para obter mais informações, consulte Aplicativos restritos e grupos de aplicativos.
Observação
A localização dos dispositivos fornece muitas subatividades (condições) e ações. Para saber mais, consulte Atividades do Ponto de extremidade que você pode monitorar e executar.
Importante
A condição Copiar para área de transferência detecta quando um usuário copia informações de um arquivo protegido para a área de transferência. Use Copiar para área de transferência para bloquear, bloquear com substituição ou auditar quando os usuários copiarem informações de um arquivo protegido.
A condição Colar em navegadores compatíveis detecta quando um usuário tenta colar texto confidencial em um campo de texto ou formulário da Web usando o Microsoft Edge, o Google Chrome com extensão Microsoft Purview ou o Mozilla Firefox com extensão Microsoft Purview, independentemente de onde essas informações vieram. Use Colar em navegadores compatíveis para bloquear, bloquear com substituição ou auditar quando os usuários colarem informações confidenciais em um campo de texto ou formulário da Web.
Ações de instâncias
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Restringir aplicativos de terceiros
Ações de repositórios locais
- Restrinja o acesso ou remova arquivos locais.
- Impeça que as pessoas acessem arquivos armazenados em repositórios locais
- Definir permissões no arquivo (permissões herdadas da pasta pai)
- Mover o arquivo de onde está armazenado para uma pasta de quarentena
Consulte Ações do repositório local da DLP para obter detalhes completos.
Ações do Fabric e do Power BI
- Notificar usuários com dicas de política e email
- Enviar alertas ao administrador
- Restringir acesso
Observação
Aplicável somente a tipos de item com suporte .
Ações do Microsoft 365 Copilot
Este recurso está em versão prévia.
- Excluir conteúdo da localização
Ações de aplicativos gerenciados na nuvem
- Restringir as atividades do navegador e da rede
Ações de aplicativos de nuvem não gerenciados
- Restringir as atividades do navegador e da rede
Ações disponíveis ao combinar locais
Se você selecionar o Exchange e qualquer outro local único para a política a ser aplicada, o
- Restrinja o acesso ou criptografe o conteúdo em locais do Microsoft 365 e todas as ações para as ações de localização que não são do Exchange estão disponíveis.
Se você selecionar dois ou mais locais que não sejam do Exchange aos quais a política será aplicada, a
- Restrinja o acesso ou criptografe o conteúdo em locais do Microsoft 365 e todas as ações para locais que não são do Exchange estão disponíveis.
Por exemplo, se você selecionar os locais do Exchange e Dispositivos, estas ações estarão disponíveis:
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Auditar ou restringir atividades em dispositivos Windows
Se você selecionar Devices and Instances, estas ações estarão disponíveis:
- Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365
- Auditar ou restringir atividades em dispositivos Windows
- Restringir aplicativos de terceiros
Se uma ação entrará em vigor ou não, depende de como você configura o modo da política. Você pode optar por executar a política no modo de simulação com ou sem mostrar a dica de política selecionando a opção Executar a política no modo de simulação . Você opta por executar a política uma hora após sua criação, selecionando a opção Ativar imediatamente , ou pode optar por apenas salvá-la e voltar a ela mais tarde, selecionando a opção Mantê-la desativada .
Limitações da plataforma DLP para ações
| Nome da ação | Workload | Limites |
|---|---|---|
| Restringir o acesso ou criptografar conteúdo no Microsoft 365 | EXO/SPO/ODB | Bloquear o acesso de domínios externos ou usuários específicos Subopção: os arquivos de imagem não estão protegidos; vários registros de auditoria podem ser gerados para determinadas ações em um arquivo bloqueado por um usuário bloqueado (visualização pública, somente SPO/ODB). |
| Definir cabeçalhos | EXO | |
| Remover cabeçalho | EXO | |
| Redirecionar a mensagem para usuários específicos | EXO | Total de 100 em todas as regras DLP. Não é possível ser DL/SG |
| Encaminhar a mensagem para aprovação ao gerente do remetente | EXO | O Manager deve ser definido no AD |
| Encaminhar a mensagem para aprovação a aprovadores específicos | EXO | Não há suporte para grupos |
| Adicionar destinatário à caixa Para | EXO | Contagem <de destinatários = 10; Não é possível ser DL/SG |
| Adicionar destinatário à caixa Cc | EXO | Contagem <de destinatários = 10; Não é possível ser DL/SG |
| Adicionar destinatário à caixa Cco | EXO | Contagem <de destinatários = 10; Não é possível ser DL/SG |
| Adicionar o gerente do remetente como destinatário | EXO | O atributo de gerente deve ser definido no AD |
| Aplicar aviso de isenção de responsabilidade em HTML | EXO | |
| Anexar assunto | EXO | |
| Aplicar criptografia de mensagens | EXO | |
| Remover a criptografia de mensagens | EXO | |
| (versão prévia) Excluir conteúdo no local do Copilot | Microsoft 365 Copilot (versão prévia) | Somente o conteúdo no SharePoint e no OneDrive for Business pode ser excluído do processamento pelo Microsoft 365 Copilot |
Notificações do usuário e dicas de política
Quando um usuário tenta uma atividade em um item confidencial em um contexto que atende às condições de uma regra (por exemplo, conteúdo como uma pasta de trabalho do Excel em um site do OneDrive que contém dados pessoais (PII) e é compartilhado com um convidado), você pode informá-lo sobre isso por meio de emails de notificação do usuário e pop-ups de dica de política no contexto. Essas notificações são úteis porque aumentam a conscientização e ajudam a educar as pessoas sobre as políticas de DLP da sua organização.
Um e-mail de alerta, um e-mail de relatório de incidente e uma notificação do usuário serão enviados apenas uma vez por documento. Se um documento com a condição "Conteúdo compartilhado" for compartilhado duas vezes, ainda haverá apenas uma notificação.
Importante
- Os emails de notificação são enviados desprotegidos.
- As notificações por Email só têm suporte para os serviços do Microsoft 365.
Suporte a notificações por Email por local selecionado
| Local selecionado | Suporte para notificações por email |
|---|---|
| Dispositivos | - Não suportado |
| Dispositivos Exchange + | - Suporte para Exchange - Não suportado para dispositivos |
| Exchange | - Com suporte |
| SharePoint + Dispositivos | - Suporte para SharePoint - Não suportado para dispositivos |
| SharePoint | - Com suporte |
| Exchange + SharePoint | - Suporte para Exchange - Suportado para SharePoint |
| Dispositivos + SharePoint + Exchange | - Não suportado para dispositivos - Suportado para SharePoint Suportado para Exchange |
| Teams | - Não suportado |
| OneDrive | - Com suporte para OneDrive corporativo ou de estudante - Sem suporte para dispositivos |
| Malha e Power BI | - Não suportado |
| do SQL | - Não suportado |
| Repositórios locais | - Não suportado |
| Exchange + SharePoint + OneDrive | - Suporte para Exchange - Suporte para SharePoint - Suporte para OneDrive |
| Microsoft 365 Copilot (versão prévia) | - Não suportado |
| Aplicativos de nuvem gerenciados | - Não suportado |
| Aplicativos na nuvem não gerenciados | - (Versão prévia) Compatível com notificações por email. Consulte Notificações por Email para navegador e rede (versão prévia). |
Notificações por Email para o navegador e a rede (visualização)
Quando uma regra DLP é configurada para aplicativos de nuvem não gerenciados (navegador e rede), você pode habilitar notificações por email para notificar os usuários finais por email quando suas atividades forem bloqueadas. Isso é diferente das notificações pop-up embutidas que aparecem diretamente no navegador, como no Microsoft Edge para Empresas. As notificações por Email são particularmente úteis para integrações que não dão suporte a notificações pop-up, como a integração do Android Global Secure Access.
Você pode configurar notificações por email para:
- A pessoa que executou a atividade bloqueada.
- Destinatários adicionais, como administradores ou responsáveis pela conformidade.
Notificação por Email em lote
As notificações por Email são agrupadas em lotes para evitar uma enxurrada de comunicações:
- A primeira correspondência de política envia uma notificação por email imediatamente (em segundos após a atividade).
- Todas as correspondências de política adicionais em uma janela sem interrupção de 10 minutos são agrupadas em uma única notificação por email que lista todas as atividades bloqueadas.
- Após 10 minutos sem mais correspondências de política, a janela é redefinida. A próxima correspondência de política envia uma notificação imediata e inicia uma nova janela de 10 minutos.
O email em lote lista todas as atividades bloqueadas como entradas individuais, independentemente de terem sido acionadas pelas mesmas regras DLP ou por regras DLP diferentes para o mesmo usuário.
Você também pode dar às pessoas a opção de substituir a política, para que elas não sejam bloqueadas se tiverem uma necessidade comercial válida ou se a política estiver detectando um falso positivo.
Opções de configuração de dicas de política e notificações do usuário
As opções de configuração de notificações de usuário e dicas de política variam de acordo com os locais de monitoramento selecionados. Se você selecionou:
- Exchange
- SharePoint
- OneDrive
- Chat e Canal do Teams
- do SQL
Você pode habilitar/desabilitar notificações do usuário para vários aplicativos da Microsoft. Consulte Referência de dicas de política de Prevenção contra Perda de Dados.
Você também pode habilitar/desabilitar notificações com uma dica de política.
- notificações por email para o usuário que enviou, compartilhou ou modificou o conteúdo pela última vez OU
- Notificar pessoas específicas
Além disso, você pode personalizar o texto do e-mail, o assunto e o texto da dica de política.
Para obter informações detalhadas sobre como personalizar emails de notificação do usuário final, consulte notificações por email personalizados.
Se você selecionou apenas Dispositivos, obterá todas as mesmas opções disponíveis para Exchange, SharePoint, OneDrive, Chat e Canal do Teams e Instâncias, além da opção de personalizar o título da notificação, o conteúdo e adicionar um hiperlink na forma de um botão Obter Suporte que aparece no dispositivo Windows 10/11.
Notificações de dicas de política personalizada Limites de caracteres
As notificações de dicas de política estão sujeitas aos seguintes limites de caracteres:
| Variável | Limite de caracteres |
|---|---|
TITLE |
120 |
CONTENT |
250 |
JUSTIFICATION |
250 |
O hiperlink não tem limite de caracteres, mas está limitado ao espaço restante disponível em todo o pacote DLP. O hiperlink deve ser uma URL resolvível e é abstraído por trás de um controle selecionável. O hiperlink mais informações está disponível nos aplicativos do Office do Microsoft 365.
Você pode personalizar o título e o corpo do texto usando os parâmetros a seguir.
| Nome comum | Parâmetro | Exemplo |
|---|---|---|
| nome do arquivo | %%FileName%% | Contoso doc 1 |
| Nome do processo | %%ProcessName%% | Word |
| Nome da política | %%PolicyName%% | Contoso altamente confidencial |
| ação | %%AppliedActions%% | Colar conteúdo do documento da área de transferência em outro aplicativo |
%%AppliedActions%% substitui esses valores no corpo da mensagem:
| Nome comum da ação | valor substituído no parâmetro %%AppliedActions%% |
|---|---|
| Copiar para o armazenamento removível | Gravando no armazenamento removível |
| Copiar para o compartilhamento de rede | Gravando em um compartilhamento de rede |
| Impressão | para impressão |
| Colar da área de transferência | Colando da área de transferência |
| Copiar via Bluetooth | transferindo via Bluetooth |
| Abrir com um aplicativo não permitido | Abrindo com este aplicativo |
| copiar para uma área de trabalho remota (RDP) | Transferindo para a Área de Trabalho Remota |
| Carregando para um site não autorizado | Carregando neste site |
| Acessando o item por meio de um navegador não autorizado | Abrindo com este navegador |
Usando este texto personalizado
%%AppliedActions%% Nome do arquivo %%FileName%% por meio de %%ProcessName%% não é permitido pela sua organização. Selecione 'Permitir' se quiser ignorar a política %%PolicyName%%
produz este texto na notificação personalizada:
Colando da área de transferência Nome do arquivo: Contoso doc 1 por meio do WINWORD.EXE não é permitido pela sua organização. Selecione o botão "Permitir" se quiser ignorar a política Altamente confidencial da Contoso
Você pode localizar suas dicas de política personalizada usando o cmdlet Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.
As Dicas de Política Personalizada mostram a regra mais restritiva, não necessariamente a regra que está executando a restrição.
Observação
As notificações do usuário e as dicas de política não estão disponíveis para o local local
Somente a dica de política da regra mais restritiva e de prioridade mais alta é mostrada. Por exemplo, uma dica de política de uma regra que bloqueia o acesso ao conteúdo será mostrada em detrimento de uma dica de política de uma regra que simplesmente envia uma notificação. Isso impede que as pessoas vejam uma cascata de dicas de política.
Para saber mais sobre a notificação do usuário e a configuração e o uso de dicas de política, incluindo como personalizar a notificação e o texto da dica, consulte Enviar notificações por email e mostrar dicas de política para políticas DLP.
Considerações sobre dicas de política
- As dicas de política não serão geradas se o rótulo de confidencialidade estiver em um arquivo compactado.
- A DLP tem dificuldade em gerar dicas de política para arquivos criptografados.
Referências de dicas de política
Detalhes sobre o suporte para dicas de política e notificações para diferentes aplicativos podem ser encontrados aqui:
- Referência de dicas da política de prevenção contra perda de dados do Outlook para Microsoft 365
- Referência de dicas da política de prevenção contra perda de dados do Outlook na Web
- Referência de dica de política de prevenção contra perda de dados SharePoint no Microsoft 365 e OneDrive. Cliente Web
Bloquear usuários no Exchange
Observação
Se você tiver dicas de política habilitadas quando a política estiver configurada para Bloquear apenas usuários fora da sua organização , a notificação de dicas de política impedirá que você envie uma mensagem se houver destinatários externos. Portanto, você precisa remover todos os destinatários externos antes de poder enviar a mensagem aos destinatários internos.
Bloqueio e notificações no SharePoint no Microsoft 365 e OneDrive
A tabela a seguir mostra o comportamento de bloqueio e notificação de DLP para políticas com escopo no SharePoint no Microsoft 365 e no OneDrive. Esta não foi uma lista exaustiva, e há mais configurações que não estão no escopo deste artigo.
| Condições | Restringir a configuração de acesso | Comportamento de bloqueio e notificação |
|---|---|---|
| O conteúdo é compartilhado do Microsoft 365 com pessoas de fora da minha organização | Não configurado | Emails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é compartilhado com um convidado ou quando um convidado acessa o arquivo. |
| O conteúdo é compartilhado do Microsoft 365 somente com pessoas da minha organização | Não configurado | E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando informações confidenciais são detectadas no documento. |
| O conteúdo é compartilhado do Microsoft 365 somente com pessoas da minha organização |
-
Restringir o acesso ou criptografar o conteúdo em locais - do Microsoft 365Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive e Teams - Bloquear todos |
- O acesso a arquivos confidenciais é bloqueado assim que eles são carregados.
- E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é carregado |
| O conteúdo é compartilhado do Microsoft 365 - com pessoas fora da minha organização |
-
Restringir o acesso ou criptografar o conteúdo em locais - do Microsoft 365Impedir que os usuários recebam emails ou acessem arquivos - compartilhados do SharePoint, OneDrive e TeamsBloquear somente pessoas de fora da sua organização |
- O acesso a um arquivo confidencial é bloqueado assim que ele é carregado, independentemente de o documento ser compartilhado ou não para todos os convidados. Dicas de política serão enviadas quando as informações confidenciais forem detectadas. - Se as informações confidenciais forem adicionadas a um arquivo depois que ele for compartilhado e acessado por um usuário de fora da organização, alertas e relatórios de incidentes serão enviados. - Se o documento contiver informações confidenciais antes de ser carregado, o compartilhamento externo será bloqueado proativamente. Como o compartilhamento externo neste cenário é bloqueado quando o arquivo é carregado, nenhum alerta ou relatório de incidente é enviado. A supressão dos alertas e relatórios de incidentes foi projetada para evitar uma enxurrada de alertas para o usuário para cada arquivo bloqueado. E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é carregado ou informações confidenciais são adicionadas ao arquivo. - O bloqueio proativo aparecerá como um evento no Log de auditoria e na Explorer de atividades. |
| - O conteúdo é compartilhado do Microsoft 365 - com pessoas de fora da minha organização |
-
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 - Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive e Teams - Bloquear todos |
- Quando o primeiro usuário fora da organização acessa o documento, o evento faz com que o documento seja bloqueado. - Espera-se que, por um curto período de tempo, o documento esteja acessível aos convidados que tenham o link para o arquivo. - E-mails de notificação do usuário, dicas de política, alertas DLP e relatórios de incidentes são enviados quando um arquivo é compartilhado com um convidado ou quando um convidado acessa esse arquivo. |
| O conteúdo é compartilhado do Microsoft 365 - com pessoas fora da minha organização |
-
Restringir o acesso ou criptografar o conteúdo em locais do Microsoft 365 - Impedir que os usuários recebam emails ou acessem arquivos compartilhados do SharePoint, OneDrive e Teams - Bloquear o acesso de domínios ou usuários externos específicos (em visualização pública, somente SPO/ODB) |
- O acesso é negado quando um usuário ou domínio externo configurado tenta abrir, visualizar ou baixar o arquivo. - Um registro de auditoria é gerado por tentativa de acesso bloqueada (sujeito a limitações de visualização). - Os eventos podem ser examinados em alertas DLP, no Activity Explorer e nos logs de auditoria. O evento contém o email do usuário bloqueado. - Usuários e domínios internos não podem ser bloqueados com esta subopção; use Bloquear todos para bloquear usuários internos. |
Saiba mais URL
Os usuários podem querer saber por que suas atividades estão sendo bloqueadas. Você pode configurar um site ou uma página que explique mais sobre suas políticas. Quando você seleciona Fornecer uma URL de conformidade para o usuário final saber mais sobre as políticas da sua organização (disponível somente para Exchange) e o usuário recebe uma notificação de dica de política no Outlook Win32, o link Saiba mais aponta para a URL do site que você fornece. Essa URL tem prioridade sobre a URL de conformidade global configurada com Set-PolicyConfig -ComplainceURL.
Importante
Você deve configurar o site ou a página que Saiba mais aponta do zero. O Microsoft Purview não fornece essa funcionalidade pronta.
Substituições do usuário
A intenção das substituições de usuário é fornecer aos usuários uma maneira de ignorar, com justificativa, as ações de bloqueio de política DLP em itens confidenciais no Exchange, no SharePoint, no OneDrive ou no Teams, para que eles possam continuar seu trabalho. As substituições de usuário são habilitadas somente quando Notificar usuários nos serviços do Office 365 com uma dica de política está habilitado, portanto, as substituições de usuário andam de mãos dadas com notificações e dicas de política.
Observação
As substituições de usuário não estão disponíveis para o local de repositórios locais.
Normalmente, as substituições de usuário são úteis quando sua organização está implantando uma política pela primeira vez. Os comentários que você obtém de qualquer justificativa de substituição e identificação de falsos positivos ajudam a ajustar a política.
- Se as dicas de política na regra mais restritiva permitir que as pessoas substituam a regra, substituir essa regra também substitui quaisquer outras regras que o conteúdo correspondeu.
Comportamento de substituição do usuário
Quando um usuário seleciona a opção Permitir para substituir uma ação de bloqueio para essas atividades:
- Copiar para um dispositivo USB removível
- Copiar para um compartilhamento de rede
Dentro de 30 segundos após a exibição da notificação pop-up, a atividade tem permissão para continuar. Se o usuário não selecionar a opção Permitir em 30 segundos, a atividade será bloqueada.
Para todas as outras atividades, o usuário deve repetir a atividade depois de selecionar a opção Permitir para que ela seja concluída
Justificativa empresarial Cabeçalho X
Quando um usuário substitui um bloco pela ação de substituição em um email, a opção de substituição e o texto que ele fornece são armazenados no log de auditoria e no cabeçalho X do email. Para exibir as substituições de justificativa de negócios, pesquise o log de auditoria para ExceptionInfo obter os detalhes do valor. Veja um exemplo dos valores do log de auditoria:
{
"FalsePositive"; false,
"Justification"; My manager approved sharing of this content",
"Reason"; "Override",
"Rules": [
"<message guid>"
]
}
Se você tiver um processo automatizado que usa os valores de justificativa de negócios, o processo poderá acessar essas informações programaticamente nos dados do cabeçalho X do email.
Observação
Os msip_justification valores são armazenados na seguinte ordem:
False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].
Observe que os valores são separados por ponto-e-vírgula. O texto livre máximo permitido é de 500 caracteres.
Relatórios de incidentes
Quando uma regra é correspondida, você pode enviar um email de Alerta ao responsável pela conformidade (ou a qualquer pessoa que você escolher) com os detalhes do evento e visualizá-los no dashboard de Alertas de Prevenção Contra Perda de Dados do Microsoft Purview e no Portal do Microsoft Defender XDR. Um alerta inclui informações sobre o item que foi correspondido, o conteúdo real que correspondeu à regra e o nome da pessoa que modificou o conteúdo pela última vez.
Na visualização, os emails de alerta do administrador incluem detalhes como:
- A severidade do alerta
- A hora em que o alerta ocorreu
- A atividade.
- Os dados confidenciais que foram detectados.
- O alias do usuário cuja atividade disparou o alerta.
- A política que foi correspondida.
- A ID do alerta
- A operação de ponto de extremidade que foi tentada se o local dos dispositivos estiver no escopo da política.
- O aplicativo que estava sendo usado.
- O nome do dispositivo, se a correspondência ocorreu em um dispositivo de ponto de extremidade.
A DLP alimenta informações de incidentes para outros serviços de Proteção de Informações do Microsoft Purview, como gerenciamento de risco interno. Para obter informações de incidentes para o gerenciamento de risco interno, você deve definir o nível de gravidade dos relatórios de incidente como Alto.
Tipos de alerta
Alertas podem ser enviados sempre que uma atividade corresponde a uma regra, o que pode ser barulhento. Para ajudar a reduzir o ruído, eles podem ser agregados com base no número de correspondências ou no volume de itens durante um determinado período de tempo. Há dois tipos de alertas que podem ser configurados em políticas DLP.
Os alertas de evento único geralmente são usados em políticas que monitoram eventos altamente confidenciais que ocorrem em um volume baixo, como um único email com 10 ou mais números de card de crédito do cliente sendo enviado para fora de sua organização. Na visualização, a agregação de alertas baseada no usuário (versão prévia) modifica o comportamento de alertas de evento único.
Os alertas de eventos agregados geralmente são usados em políticas que monitoram eventos que ocorrem em um volume maior durante um período de tempo. Por exemplo, um alerta agregado pode ser acionado quando 10 e-mails individuais, cada um com um número de card de crédito do cliente, são enviados para fora de sua organização ao longo de 48 horas.
Observação
Para regras com alertas configurados no SharePoint ou cargas de trabalho do OneDrive, enviamos apenas um alerta por arquivo por regra. Isso é verdade, mesmo que a mesma violação tenha sido cometida por vários usuários.
Outras opções de alerta
Ao selecionar Usar relatórios de incidentes de email para notificar você quando uma correspondência de política ocorrer , você pode optar por incluir:
- O nome da pessoa que modificou por último o conteúdo.
- Os tipos de conteúdo confidencial que corresponderam à regra.
- O nível de gravidade da regra.
- O conteúdo que correspondeu à regra, incluindo o texto ao redor.
- O item que contém o conteúdo que correspondeu à regra.
Para obter mais informações sobre alertas, consulte:
- Alertas em políticas DLP: descreve alertas no contexto de uma política DLP.
- Introdução aos alertas de prevenção contra perda de dados: Aborda a licenciamento, as permissões e os pré-requisitos necessários para alertas DLP e detalhes de referência de alerta.
- Criar e implantar políticas de prevenção contra perda de dados: inclui diretrizes sobre configuração de alerta no contexto da criação de uma política DLP.
- Saiba mais sobre como investigar alertas de prevenção contra perda de dados: Aborda os vários métodos para investigar alertas DLP.
- Investigar incidentes de perda de dados com o Microsoft Defender XDR: como investigar alertas DLP no portal do Microsoft Defender.
Coleta de evidências para atividades de arquivo em dispositivos
Se você habilitou a coleção de evidências de configuração para atividades de arquivo em dispositivos e adicionou contas de armazenamento do Azure, poderá selecionar Coletar arquivo original como evidência para todas as atividades de arquivo selecionadas no Ponto de extremidade e na conta de armazenamento do Azure para a qual deseja copiar os itens. Você também deve escolher as atividades para as quais deseja copiar os itens. Por exemplo, se você selecionar Imprimir, mas não Copiar para um compartilhamento de rede, somente os itens impressos de dispositivos monitorados serão copiados para a conta de armazenamento do Azure.
Opções adicionais
Se você tiver várias regras em uma política, poderá usar as opções Adicionais para controlar o processamento adicional de regras se houver uma correspondência com a regra que você está editando, bem como definir a prioridade para avaliação da regra. Isso só tem suporte para locais do Exchange e do Teams