Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você controla seus dados. Ao colocar seus dados no SharePoint e no OneDrive para Microsoft 365, você permanece o proprietário dos dados. Para obter mais informações sobre a propriedade de seus dados, consulte Privacidade por Design do Microsoft 365.
Como tratamos seus dados
Os engenheiros da Microsoft administram o SharePoint e o OneDrive usando um console PowerShell que exige autenticação de dois fatores. Executamos tarefas diárias executando fluxos de trabalho para que possamos responder rapidamente a novas situações. Os check-ins no serviço exigem revisão de código e aprovação do gerenciamento.
Nenhum engenheiro tem acesso permanente ao serviço. Quando os engenheiros precisam de acesso, eles devem solicitá-lo. A qualificação é verificada, e se o acesso de engenheiro for aprovado, é apenas por um tempo limitado. Em casos raros em que os engenheiros da Microsoft precisam acessar o conteúdo (por exemplo, se você enviar um tíquete de suporte porque um usuário não pode acessar um arquivo importante que acreditamos estar danificado), os engenheiros devem marcar um fluxo de trabalho específico que exija justificativa comercial e aprovação do gerente. É gerado um evento de auditoria que você pode exibir no Centro de administração do Microsoft 365. Você também pode ativar um recurso chamado Sistema de Proteção de Dados do Cliente, portanto, precisa aprovar a solicitação. O engenheiro tem acesso apenas ao arquivo em questão. Para saber como ativar ou desativar a Proteção de dados do cliente e aprovar e negar solicitações, consulte Solicitações da Proteção de dados do cliente do Microsoft Purview.
Como você pode proteger seus dados
Uma das coisas mais importantes que você pode fazer para proteger seus dados é exigir a autenticação de dois fatores para suas identidades no Microsoft 365. Isso impede que as credenciais sejam usadas sem um segundo fator e reduz o impacto de senhas comprometidas. O segundo fator pode ser feito por meio de uma chamada telefônica, mensagem de texto ou aplicativo. Ao distribuir a autenticação de dois fatores, comece com os administradores globais e, em seguida, com outros administradores e administradores do conjunto de sites. Para obter informações sobre como fazer isso, consulte Configurar a autenticação multifator para usuários do Microsoft 365.
Outras coisas que recomendamos para aumentar a segurança:
Use o acesso condicional baseado em dispositivo do Microsoft Entra para bloquear ou limitar o acesso em dispositivos não gerenciados, como quiosques de aeroportos ou hotéis. Consulte Controlar o acesso de dispositivos não gerenciados.
Crie políticas para desconectar usuários das sessões da Web do Microsoft 365 após um período de inatividade. Para obter informações, consulte Desconectar usuários inativos.
Avalie a necessidade de sessões baseadas em IP. Eles simulam o modelo de acesso de uma implantação local. Leia mais em Controlar o acesso com base no local da rede ou no aplicativo.
Capacite os funcionários a compartilhar amplamente, mas com segurança. Você pode exigir entrada ou usar links que expiram ou concedem privilégios limitados. Consulte Gerenciar o compartilhamento externo para seu ambiente do SharePoint.
Evite a exposição acidental de conteúdo confidencial. Crie políticas DLP para identificar documentos e impedir que eles sejam compartilhados. Consulte Saiba mais sobre a prevenção contra perda de dados.
Protegido em trânsito e em repouso
Protegido em trânsito
Quando os dados transitam para o serviço dos clientes, e entre centros de dados, eles são protegidos usando a melhor criptografia da categoria. Para obter informações, consulte Criptografia de dados no OneDrive e no SharePoint. Permitimos apenas o acesso seguro. Não faremos conexões autenticadas por HTTP, mas, em vez disso, redirecionaremos para HTTPS.
Protegido em repouso
Proteção física: Apenas um número limitado de pessoal essencial pode ter acesso aos centros de dados. Suas identidades são verificadas com múltiplos fatores de autenticação, incluindo cartões inteligentes e biometria. Há responsáveis pela segurança no local, sensores de movimento e vigilância por vídeo. Os alertas de detecção de intrusão monitoram a atividade anômala.
Proteção de rede: As redes e identidades são isoladas da rede corporativa da Microsoft. Administramos o serviço com domínios dedicados do Active Directory, temos domínios separados para teste e produção, e o domínio de produção é dividido em vários domínios isolados para confiabilidade e segurança. Para obter mais informações sobre a segurança física e lógica interna do Microsoft 365, consulte Segurança interna do Microsoft 365.
Segurança de aplicativo: Os engenheiros que constroem recursos seguem o Security Development Lifecycle. Análises automatizadas e manuais ajudam a identificar possíveis vulnerabilidades. O Microsoft Security Response Center (Microsoft Security Response Center) ajuda a fazer a triagem de relatórios de vulnerabilidades de entrada e avaliar as mitigações. Por meio do Microsoft Cloud Bug Bounty, pessoas em todo o mundo podem ganhar dinheiro relatando vulnerabilidades. Leia mais sobre isso em Termos do Microsoft Cloud Bug Bounty.
Proteção de conteúdo: seus dados são criptografados no nível do disco usando a criptografia do BitLocker e no nível do arquivo usando chaves. Para obter informações, consulte Criptografia de dados no OneDrive e no SharePoint. Para obter informações sobre como usar a Chave do Cliente para fornecer e controlar as chaves usadas para criptografar seus dados em repouso no Microsoft 365, consulte Criptografia de serviço com Perguntas frequentes sobre a Chave do Cliente do Microsoft Purview.
O mecanismo antimalware do Microsoft 365 verifica documentos no momento do upload para obter conteúdo correspondente a uma assinatura AV (atualizada de hora em hora). Para obter informações, consulte Detecção de vírus no SharePoint. Para obter uma proteção mais avançada, use a ATP (Proteção Avançada contra Ameaças) do Microsoft 365. A ATP analisa o conteúdo compartilhado e aplica inteligência e análise de ameaças para identificar ameaças sofisticadas. Para obter informações, consulte Proteção Avançada contra Ameaças do Microsoft 365.
Para limitar o risco de conteúdo ser baixado para dispositivos não confiáveis:
Limitar a sincronização a dispositivos nos domínios que você especificar: permita a sincronização apenas em computadores que ingressaram em domínios específicos.
Use o Intune para limitar o acesso ao conteúdo nos aplicativos móveis do OneDrive e do SharePoint: Controle o acesso aos recursos nos aplicativos móveis do OneDrive e do SharePoint.
Para gerenciar conteúdo inativo:
Configurar políticas IRM nas bibliotecas de documentos do SharePoint para limitar o download do conteúdo. Consulte Configurar o IRM (Gerenciamento de Direitos de Informação) no Centro de administração do SharePoint.
Avalie o uso do Azure Proteção de Informações (AIP). A classificação e a rotulagem permitem rastrear e controlar como os dados são usados. Visite Azure Proteção de Informações.
Altamente disponível, sempre recuperável
Nossos centros de dados são distribuídos geograficamente dentro da região e tolerantes a falhas. Os dados são espelhados em pelo menos dois datacenters para mitigar o impacto de um desastre natural ou interrupção que afete o serviço. Para obter mais informações, consulte Onde seus dados de cliente do Microsoft 365 são armazenados.
Os backups de metadados são mantidos por 14 dias e podem ser restaurados em qualquer ponto no tempo dentro de uma janela de cinco minutos.
No caso de um ataque de ransomware, você pode usar o Histórico de versão (Habilitar e configurar o controle de versão para uma lista ou biblioteca) para reverter e a lixeira ou a lixeira do conjunto de sites para restaurar (Restaurar itens excluídos da lixeira do conjunto de sites). Se um item for removido da lixeira do conjunto de sites, você poderá ligar para o suporte dentro de 14 dias para acessar um backup. Para obter informações sobre o novo recurso Files Restore que permite aos usuários restaurar um OneDrive inteiro para qualquer ponto nos últimos 30 dias, consulte Restaurar seu OneDrive.
Continuamente validado
Monitoramos continuamente nossos centros de dados para mantê-los saudáveis e seguros. Isso começa com o inventário. Um agente de inventário examina cada sub-rede em busca de vizinhos. Para cada máquina, executamos uma captura de estado.
Depois de ter um inventário, poderemos monitorar e remediar a saúde das máquinas. O treinamento de patch de segurança aplica patches, atualiza assinaturas de antivírus e garante que tenhamos uma configuração válida salva. Temos uma lógica específica para cada função que garante que apenas remendamos ou giramos uma determinada porcentagem de máquinas por vez.
Temos um fluxo de trabalho automatizado para identificar máquinas que não atendem às políticas e colocá-las na fila para substituição.
A "Equipe Vermelha" do Microsoft 365 dentro da Microsoft é composta por especialistas em intrusão. Eles procuram qualquer oportunidade de obter acesso não autorizado. A "Equipe Azul" é composta por engenheiros de defesa que focam na prevenção, detecção e recuperação. Eles constroem tecnologias de detecção de intrusão e resposta. Para manter o aprendizado das equipes de segurança da Microsoft, consulte o blog Security, Compliance, and Identity.
Para monitorar e observar a atividade em sua assinatura do Microsoft 365:
Se você tiver um centro de operações de segurança local ou SIEM, poderá monitorar a atividade com a API de atividade de gerenciamento. Para obter informações, consulte Visão geral das APIs de gerenciamento do Microsoft 365. Isso mostrará a atividade do SharePoint, Exchange, Microsoft Entra ID, DLP e muito mais. Se você não tiver um centro de operações de segurança local ou SIEM, poderá usar o Cloud App Security. O Cloud App Security usa a API de Atividade de Gerenciamento. Para obter informações, consulte Visão geral do Microsoft 365 Cloud App Security. Por meio do Cloud App Security, você pode relatar, pesquisar e alertar sobre a atividade.
Use a Proteção do Microsoft Entra ID. Isso aplica o aprendizado de máquina para detectar comportamentos suspeitos da conta, por exemplo, entradas simultâneas do mesmo usuário em diferentes partes do mundo. Você pode configurar a proteção de identidade a fim de executar uma ação para bloquear essas entradas. Para obter mais informações, consulte Proteção do Microsoft Entra ID.
Use o Secure Score para avaliar o perfil de segurança de sua assinatura em relação a uma linha de base válida conhecida e identificar oportunidades para aumentar a proteção. Para obter mais informações, consulte Microsoft Secure Score.
Auditado e em conformidade
A conformidade regulatória é fundamental para o Microsoft 365. Garantimos que o serviço esteja em conformidade com os padrões regulatórios e de conformidade. Também ajudamos você a cumprir suas obrigações de auditoria e conformidade. O Portal de Confiança do Serviço é uma parada única para obter informações de conformidade e confiança para serviços corporativos da Microsoft. O portal contém relatórios, white papers, avaliações de vulnerabilidade e guias de conformidade. Para obter mais informações sobre o Portal de Confiança do Serviço, consulte Introdução ao Portal de Confiança do Serviço da Microsoft.
Para atender aos seus requisitos regulamentares:
Auditar a atividade do Microsoft 365 no Centro de Conformidade de & de Segurança: pesquise o log de auditoria no Centro de Conformidade & de Segurança do Microsoft 365.
Criar casos de Descoberta Eletrônica: gerencie casos de Descoberta Eletrônica no Centro de Conformidade & Segurança do Microsoft 365.
Aplicar políticas de retenção: crie e aplique políticas de gerenciamento de informações.