Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este guia é dividido em quatro etapas:
- Introdução
- Etapa 1: começar com a rotulagem padrão
- Etapa 2: Abordar arquivos com a maior confidencialidade
- Etapa 3: Expandir a proteção para todo o seu patrimônio de dados do Microsoft 365 (este artigo)
- Etapa 4: operar, expandir e ações retroativas
Nas etapas anteriores, estabelecemos a base de segurança e discutimos os locais prioritários. As funcionalidades de rotulagem automática do lado do cliente e do lado do serviço foram cobertas. Para obter uma tabela de comparação, consulte Aplicar automaticamente um rótulo de confidencialidade no Microsoft 365.
Nesta etapa, explicamos as opções para ajudar a resolver iterativamente todo o seu patrimônio de dados do Microsoft 365.
Anteriormente, recomendamos políticas iniciais para familiarizar os usuários. Nesta etapa, você estará pronto para usá-los progressivamente em cenários. A rotulagem automática é melhor para cenários em que você precisa de uma sensibilidade maior do que a do rótulo padrão.
Também discutimos como rotular retroativamente os sites existentes e definir rótulos de biblioteca padrão.
Rotular automaticamente arquivos confidenciais em clientes (limites baixos)
A rotulagem automática do lado do cliente oferece aos usuários a chance de decidir se aplicam um rótulo recomendado ou relatam um falso positivo. Você pode implementar esse processo usando os +300 SITs (Tipos de Informações Confidenciais) e os classificadores Treináveis.
Em um alto nível, siga esta abordagem. Os limites são apenas exemplos.
- Identifique o SIT relevante para o seu setor.
- Recomende um rótulo com limites de SIT mais baixos (1-9).
- Aplique automaticamente um rótulo com limites mais altos (10+) e/ou classificadores Treináveis.
O rótulo padrão do cliente afeta sua estratégia de rotulagem automática. Embora este guia recomende definir esse rótulo como Confidencial\Todos os funcionários, ele também fornece alternativas quando o cliente do Office usa como padrão Geral e, em seguida, como Confidencial\Todos os funcionários quando salvo no SharePoint.
Dica
Se você definir o padrão como Confidencial\Todos os funcionários, sua estratégia de rotulagem automática será menos complexa e focada para rótulos altamente confidenciais .
Você pode implantar progressivamente essa estratégia com mais SITs e classificadores treináveis ao longo do tempo à medida que identifica mais cenários de negócios. Usando padrões e rotulagem automática do lado do cliente, você trata de todo o conteúdo novo e atualizado.
Simular rotulagem automática de arquivos confidenciais em repouso
A rotulagem automática do lado do serviço rotula os arquivos em repouso no SharePoint e no OneDrive e fornece mais condições. Atualmente, ele oferece suporte à rotulagem automática de até 100.000 arquivos por dia em sua organização.
Embora a rotulagem automática do lado do cliente seja limitada a conteúdo confidencial, a rotulagem automática do lado do serviço adiciona suporte para condições contextuais, como:
- O conteúdo está compartilhado
- A extensão de arquivo é
- O nome do documento contém palavras ou frases
- A propriedade do documento é
- O tamanho do documento é igual ou maior que
- Documento criado por
Essas condições, combinadas com a seleção de sites específicos e o OneDrive do usuário, permitem que sua organização priorize qual conteúdo rotular primeiro.
Por exemplo, se sua organização usa modelos com propriedades de documento ou prefixos de nome de documento, você pode executar uma política em todos os sites do SharePoint e no OneDrive. Você também pode priorizar com base no tamanho do arquivo ou nos documentos criados por suas equipes de liderança.
Você pode finalizar a rotulagem de todos os documentos usando extensões de arquivo Office/PDF em lotes de sites do SharePoint e definir para corresponder ao rótulo de seus respectivos sites, começando com sites de maior confidencialidade, capturando progressivamente sites gerais .
Por fim, você pode implementar mais rotulagem automática do lado do serviço para conteúdo altamente confidencial , geralmente com limites mais altos do que os usados na rotulagem automática do lado do cliente para reduzir possíveis falsos positivos.
Reduzir falsos positivos com classificadores avançados
Esta seção explica os conceitos básicos dos classificadores avançados e quando usá-los.
No contexto deste blueprint seguro por padrão, concentre-se no uso de classificadores com rotulagem automática para conteúdo altamente confidencial. Os classificadores avançados são limitados a classificadores treináveis. Na maioria dos casos, os SITs (Tipos de Informações Confidenciais) são uma combinação de padrões e palavras-chave. Modelos como PHI (Informações de Saúde Protegidas) e PII (Informações de Identificação Pessoal) podem retornar muitos falsos positivos, pois não podem determinar o contexto ou podem ser falsos positivos para sua organização.
Os administradores do Microsoft Purview podem reduzir os falsos positivos:
- Aumentar a confiança necessária e as contagens de limites.
- Procurando vários SITs com o operador AND em vez do operador OR.
- Clonar um SIT em um SIT personalizado e ajustar os requisitos.
- Usando várias expressões regex em vez de uma única, mas abrangente.
- Forçar a correspondência de palavras.
- Usando classificadores treináveis, correspondência exata de dados (EDM) e impressão digital de documento.
Os classificadores treináveis usam o aprendizado de máquina para identificar padrões de documentos. O Microsoft Purview fornece vários classificadores pré-treinados, como documentos legais, documentos de negócios estratégicos e informações financeiras. Você também pode criar e treinar classificadores personalizados de uma biblioteca de documentos do SharePoint.
Usando SITs e classificadores treináveis, você pode restringir seu escopo, por exemplo, contém cartões de crédito , SITs e classificador treinável de informações financeiras.
A correspondência exata de dados e a impressão digital do documento não estão disponíveis atualmente para rotulagem automática, mas devem ser consideradas em sua estratégia geral de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Semelhante aos classificadores treináveis, ambos podem ajudar a reduzir falsos positivos. Usando o EDM, você pode, por exemplo, encontrar o SSN pronto para uso e, em seguida, verificar em relação ao seu SIT do EDM para verificar se é um SSN de um de seus clientes ou funcionários. O EDM permite armazenar com segurança um hash de informações a serem procuradas.
A Impressão Digital do Documento opera de forma diferente dos Classificadores Treináveis, identificando modelos de documento e usando-os em políticas DLP. Esse método será mais útil se a sua organização tiver modelos padronizados. Você pode usar esses modelos para criar impressões digitais precisas.
Automatize e melhore a proteção do Microsoft 365 para dados históricos e em uso
Na parte final desta etapa, examine as opções para aplicar retroativamente rótulos em seus sites existentes do SharePoint e aplique rótulos de biblioteca padrão de acordo.
Nesse ponto, você configurou padrões em todo o ambiente e interrompeu a proliferação de sites e documentos não rotulados. Você começou a abordar sites e bibliotecas de rotulagem manualmente em sites prioritários e está procurando dimensionar esse processo em todo o seu acervo completo de conteúdo do Microsoft 365.
Considere algumas estratégias:
- Usar proprietários do site – Comunique aos proprietários do site que eles devem configurar um rótulo em seu site e biblioteca padrão. Se você pretende usar a segunda opção, inclua menções de que ela recebe automaticamente um novo padrão em uma data de destino.
- Executar scripts de automação em sites não rotulados restantes – use a API do Graph para identificar sites não rotulados e configurar o rótulo do contêiner e o rótulo da biblioteca padrão como "Confidencial\Todos os funcionários".
- Opcionalmente, impedir o compartilhamento apenas de arquivos não rotulados – Usando medidas anteriores, como DLP em conteúdo não rotulado e rotulagem automática de arquivos, você pode optar por permitir que os sites expirem naturalmente por meio de ações retroativas de script para todos os sites.
- Capture uma linha do tempo de sites não rotulados – Se você planeja usar a rotulagem automática do lado do serviço para todos os seus dados históricos com base em rótulos de contêiner, capture quando os rótulos de contêiner são adicionados e adicione progressivamente sites recém-rotulados em suas políticas de rotulagem automática.
Sua postura de risco define a melhor forma de abordar todas as estratégias, ou possivelmente usá-las progressivamente. Embora proteger seu patrimônio de dados seja importante, pode ser uma tarefa complexa, dependendo de seu tamanho. Comece pequeno e itere com frequência.
Você pode criar rótulos de confidencialidade de script para sites do SharePoint usando Set-PnPTenantSite e o SensitivityLabel parâmetro.
Para o rótulo de biblioteca padrão, defina o parâmetro usando a DefaultSensitivityLabelForLibrary API REST em uma biblioteca.
É fornecido um exemplo neste artigo.
Resumo
- Aplicar um rótulo de confidencialidade automaticamente ao Microsoft 365
- Versões mínimas para rótulos de confidencialidade no Microsoft 365 Apps
- Gerenciar rótulos de confidencialidade em aplicativos do Office
- Aplicar um rótulo de confidencialidade automaticamente ao Microsoft 365