Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A filtragem de conteúdos de rede no Microsoft Entra Internet Access permite aos administradores utilizar políticas de conteúdo para impedir o transporte de tipos específicos de ficheiros pela rede. Esta funcionalidade ajuda a proteger dados sensíveis ao bloquear uploads e downloads de certos formatos de ficheiro (como .doc, .docx, .pdfe .zip) para e de aplicações web como ChatGPT, Gmail e aplicações de partilha de ficheiros. Também pode usar o Microsoft Purview para analisar ficheiros e aplicar políticas a nível de rede baseadas em rótulos de sensibilidade de documentos.
Neste tutorial, aprenderás como:
- Crie uma política de conteúdo para bloquear tipos específicos de ficheiros de serem carregados.
- Liga a política de conteúdo a um perfil de segurança.
- Verifica se o bloqueio de upload de ficheiros funciona como esperado.
Conceitos-chave
Porque é que as políticas de conteúdo são críticas?
As políticas de conteúdo abordam um vetor chave de exfiltração de dados, que são os utilizadores que, intencionalmente ou acidentalmente, carregam ficheiros sensíveis para destinos não autorizados.
| Cenário de ameaça | Exemplo | Solução de política de conteúdo |
|---|---|---|
| Fuga de dados de IA sombra | O funcionário cola contrato confidencial no ChatGPT. | Bloqueie os carregamentos de documentos para *.oaiusercontent.com. |
| Exfiltração pessoal de emails | Um funcionário envia a base de dados de clientes para o seu Gmail pessoal. | Bloqueie os uploads para mail.google.com. |
| Armazenamento não autorizado na nuvem | O funcionário sincroniza ficheiros de trabalho com o Dropbox pessoal. | Bloqueie os uploads para *.dropbox.com. |
| Ameaça interna | Um funcionário malicioso descarrega ficheiros sensíveis antes de sair. | Bloquear downloads de tipos específicos de ficheiros. |
Como funcionam as políticas de conteúdo com a inspeção TLS
User attempts upload GSA client SSE with TLS inspection Destination
│ │ │ │
│ Upload file.pdf │ │ │
├───────────────────>│ │ │
│ │ Tunnel traffic │ │
│ ├────────────────────>│ │
│ │ │ Decrypt & inspect │
│ │ │ ┌───────────────┐ │
│ │ │ │ File type: PDF│ │
│ │ │ │ Action: Upload│ │
│ │ │ │ Dest: chatgpt │ │
│ │ │ │ → BLOCK │ │
│ │ │ └───────────────┘ │
│ Block message │ │ │
│<───────────────────┤ │ │
As políticas de conteúdo exigem que a inspeção de Segurança da Camada de Transporte (TLS) esteja ativada. O Security Service Edge (SSE) não consegue detetar tipos de ficheiros dentro de uploads encriptados a menos que o tráfego seja desencriptado.
Vídeos de exemplo de tutoriais
O vídeo seguinte demonstra como configurar uma política de conteúdo.
Passo 1: Criar uma política de conteúdo
A partir da Microsoft Entra admin center, navegue para Global Secure Access>Secure>Políticas de Conteúdo.
Selecione Criar política.
Introduza um nome e descrição para a política. Selecione Avançar.
Selecione Adicionar regra.
Insira as seguintes informações:
- Nome da regra: Introduzir Bloquear envios para o ChatGPT e Gmail.
- Descrição: Introduza uma descrição (opcional).
- Prioridade: Selecione 120.
- Estado:Selecionar Ativado.
- Ação: Selecionar Bloquear.
- Atividades: Seleciona a caixa de seleção para Upload.
- Tipos de conteúdo: Selecione as caixas de seleção para Word (97-2003), Word Documento e PDF.
Selecione Adicionar destino, selecione FQDN e depois introduza os seguintes nomes de domínio totalmente qualificados (FQDNs):
*.oaiusercontent.commail.google.comclients6.google.com*.clients6.google.com
Selecione Adicionar.
Selecione Adicionar destino, selecione URL e introduza os seguintes URLs:
https://chatgpt.com/backend-api/fileshttps://chatgpt.com/backend-api/files/process_upload_stream
Observação
As aplicações podem usar múltiplos URLs e FQDNs em segundo plano quando interages com elas. Neste exemplo, o ChatGPT usa
*.oaiusercontent.come o Gmail usamail.google.com. Se não veres políticas de conteúdo aplicadas, verifica com as ferramentas de desenvolvimento para confirmar quais URLs e FQDNs a aplicação está a usar.Selecione Guardar.
Selecione Avançar e, em seguida, selecione Criar.
Passo 2: Ligar a política a um perfil de segurança
- Depois de criada a política, consulte Acesso Seguro Global>seguro>perfis de segurança.
- Selecione o perfil de segurança existente de um tutorial anterior.
- Vai ao painel de políticas de Link .
- Selecione Ligar uma política e depois selecionar Política de Conteúdo Existente.
- Escolha a política de conteúdo que criou e selecione Adicionar.
Observação
Verifique se o perfil de segurança está atribuído a uma política Microsoft Entra Conditional Access.
Passo 3: Verificar o carregamento de ficheiros e o bloqueio de downloads
No seu dispositivo de teste, abra um navegador, vá a
www.chatgpt.com, e inicie sessão com uma conta à sua escolha.Tente carregar um documento PDF ou Word para o ChatGPT e verifique se o carregamento falhou.
Vai a
mail.google.com, e inicia sessão com uma conta Google.Tente carregar um documento PDF ou Word para o Gmail e verifique se o carregamento falhou.
Limitações conhecidas
Consulte a documentação oficial para a lista de limitações conhecidas.
O que aprendeu
Neste tutorial, realizou as seguintes tarefas:
- Criou uma política de conteúdo para evitar a exfiltração de dados: Bloqueou tipos específicos de documentos para que fossem carregados para ferramentas de IA e email pessoal, que abordam um vetor chave de perda de dados.
-
Compreensão da descoberta de FQDN para aplicações: Foi aprendido que as aplicações web frequentemente usam múltiplos URLs de back-end, como
*.oaiusercontent.comno caso do ChatGPT. - Políticas de conteúdo ligadas a perfis de segurança: Aprendeste que as políticas de conteúdo seguem o mesmo modelo de perfil de segurança, que podes usar para direcionar utilizadores específicos através do Acesso Condicional.
- Múltiplos controlos de segurança combinados: Viste neste tutorial como as políticas de conteúdo funcionam em conjunto com filtragem de conteúdos web, inspeção TLS e inteligência de ameaças como parte de uma estratégia de segurança abrangente.
Identificar FQDNs da aplicação
Quando configuras políticas de conteúdo, precisas de conhecer os FQDNs reais que são usados pelas aplicações.
Para descobrir as FQDNs, selecione F12 para abrir as ferramentas de desenvolvimento do navegador:
- Abra o separador Rede.
- Carrega um ficheiro para a aplicação de destino.
- Procura requisições
POSTcom conteúdo de ficheiro.
Use a funcionalidade de descoberta de aplicações para identificar quais as aplicações que estão a ser usadas e, em seguida, crie políticas de conteúdo direcionadas:
1. Discover shadow AI apps.
↓
2. Assess risk scores.
↓
3. Decide to block entirely or allow with content restrictions.
↓
4. Create content policy if allowing with restrictions.
Melhores práticas
- Comece por bloquear os uploads para aplicações de IA de alto risco (ou todas as aplicações de IA com exceções autorizadas).
- Considere bloquear tanto os uploads como os downloads para máxima proteção.
- Teste políticas com um grupo piloto antes da implementação em larga escala.
- Comunique as alterações aos utilizadores para evitar confusão.
Conteúdo relacionado
Para obter mais informações, consulte os seguintes recursos: