Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo orienta você pelos pré-requisitos e etapas de configuração para coleta de evidências para atividades de arquivo em dispositivos e apresenta como exibir os itens que são copiados e salvos.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Aqui estão as etapas de alto nível para configurar e usar a coleta de evidências para atividades de arquivo em dispositivos.
- Dispositivos integrados
- Entenda seus requisitos
- Crie sua conta de armazenamento gerenciada do Azure
- Adicionar um blob de armazenamento do Azure à sua conta
- Habilitar e configurar a coleta de evidências em uma conta de armazenamento gerenciada pela Microsoft
- Configurar sua política de DLP
- Exibir o uso do armazenamento gerenciado da Microsoft
Antes de começar
Antes de iniciar estes procedimentos, você deve examinar Saiba mais sobre a coleta de evidências para atividades de arquivo em dispositivos.
Requisitos de licenciamento para coleta de evidências
Para obter informações sobre licenciamento, consulte
Consulte os pré-requisitos de licenciamento necessários para o Microsoft Entra ID P1 ou P2 necessários para criar um RBAC (controle de acesso baseado em função) personalizado.
Permissões
Standard Prevenção Contra Perda de Dados do Microsoft Purview permissões (DLP) são necessárias. Para saber mais, consulte Permissões.
Permissões para visualização ou download de evidências
Quando você quiser visualizar ou baixar as evidências, a conta usada precisa estar nestas funções:
- Visualize as evidências: Visualizador de Conteúdo de Classificação de Dados
- Baixe as evidências: Conteúdo de classificação de dados Baixar
A função Download de Conteúdo de Classificação de Dados é pré-atribuída a estes grupos de funções internos:
- Gerenciamento de Segurança de Dados
- Proteção de Informações
- Investigadores de Proteção de Informações
Se você precisar gerenciar usuários, funções e grupos de funções, consulte Permissões no portal do Microsoft Purview.
Integração de dispositivos
Antes de usar copiar itens correspondentes, você precisa integrar dispositivos Windows 10/11 ou macOS (versão prévia) no Purview, ver Visão geral da integração de dispositivos Windows no Microsoft 365.
Entenda seus requisitos
Importante
Cada contêiner herda as permissões da conta de armazenamento na qual está. Não é possível definir permissões diferentes por contêiner. Se você precisar configurar diferentes permissões para diferentes regiões, deverá criar várias contas de armazenamento, não vários contêineres.
Você deve ter respostas para a seguinte pergunta antes de configurar o armazenamento do Azure e definir o escopo do recurso para os usuários.
Você precisa compartimentar itens e acesso ao longo de linhas de função ou departamentais?
Por exemplo, se sua organização quiser ter um conjunto de administradores ou investigadores de eventos DLP que possam exibir arquivos salvos de sua liderança sênior e outro conjunto de administradores ou investigadores de eventos DLP para itens salvos de recursos humanos, você deverá criar uma conta de armazenamento do Azure para a liderança sênior da sua organização e outra para o departamento de Recursos Humanos. Isso garante que os administradores de armazenamento do Azure ou investigadores de eventos de DLP possam ver apenas os itens que corresponderam às políticas de DLP de seus respectivos grupos.
Você quer usar contêineres para organizar os itens salvos?
Você pode criar vários contêineres de evidências na mesma conta de armazenamento para classificar arquivos salvos. Por exemplo, um para arquivos salvos do departamento de RH e outro para os do departamento de TI.
Qual é sua estratégia para proteger contra a exclusão ou modificação de itens salvos?
No Armazenamento do Azure, a proteção de dados refere-se às estratégias para proteger a conta de armazenamento e os dados dentro dela de serem excluídos ou modificados e para restaurar os dados depois que eles são excluídos ou modificados. O Armazenamento do Azure também oferece opções de recuperação de desastre, incluindo vários níveis de redundância, para proteger seus dados contra interrupções de serviço devido a problemas de hardware ou desastres naturais. Ele também pode proteger seus dados usando failover gerenciado pelo cliente se o data center na região primária ficar indisponível. Para obter mais informações, consulte Visão geral da proteção de dados.
Você também pode configurar políticas de imutabilidade para seus dados de blob que protegem contra a substituição ou exclusão de itens salvos. Para obter mais informações, consulte Armazenar dados blob comercialmente críticos com armazenamento imutável
Tipos de arquivo com suporte para armazenar e visualizar evidências
A tabela a seguir mostra quais tipos de arquivo podem ser armazenados e visualizados como prova.
| Pode ser armazenado | Pode ser visualizado |
|---|---|
| Todos os tipos de arquivo, desde que correspondam à política | Todos os tipos de arquivo compatíveis para visualizar arquivos no OneDrive, SharePoint e Teams |
Observação
Para entender como criar políticas para diferentes tipos de arquivo, consulte Criar e implantar políticas DLP
Salve os itens correspondentes no armazenamento de sua preferência
Para salvar as evidências que o Microsoft Purview detecta quando suas políticas de prevenção contra perda de dados são aplicadas, você precisa configurar o armazenamento. Há duas maneiras de configurar o armazenamento para coleta de evidências:
Para obter mais informações e uma comparação desses dois tipos de armazenamento, consulte Armazenando evidências quando informações confidenciais são detectadas.
Criar armazenamento gerenciado pelo cliente
Os procedimentos para configurar sua conta de armazenamento do Azure, contêiner e blobs estão documentados na documentação do Armazenamento de Blobs do Azure. Aqui estão os links para artigos relevantes que você pode consultar para ajudá-lo a começar:
- Introdução ao Armazenamento de Blobs do Azure
- Criar uma conta de armazenamento
- Padronizar e autorizar o acesso a blobs usando o Microsoft Entra ID
- Gerenciar contêineres de blob usando o portal do Azure
- Gerenciar blobs de blocos com o PowerShell
Observação
Certifique-se de selecionar Habilitar acesso público de todas as redes ao criar a conta de armazenamento. O suporte para redes virtuais e endereços IP e uso de acesso privado não está disponível
Salve o nome e a URL do contêiner de blobs do Azure. Para exibir a URL, abra o portal > de armazenamento do Azure Página Inicial>Contas de Armazenamento Propriedades> doContêiner>
O formato da URL do contêiner de blobs do Azure é:https://storageAccountName.blob.core.windows.net/containerName.
Adicionar um blob de armazenamento do Azure à sua conta
Há várias maneiras de adicionar um blob de armazenamento do Azure à sua conta. Escolha um dos métodos abaixo.
- Entre no portal do Microsoft Purview e escolha a engrenagem Configurações na barra de menus.
- Escolha Prevenção contra perda de dados.
- Selecione as configurações de DLP do ponto de extremidade.
- Expanda a coleção de evidências de instalação para atividades de arquivo em dispositivos.
- Altere a alternância de Desativado para Ativado.
- No campo Definir cache de evidências no dispositivo , selecione a quantidade de tempo que as evidências devem ser salvas localmente quando o dispositivo estiver offline. Você pode escolher 7, 30 ou 60 dias.
- Selecione um tipo de armazenamento (Loja gerenciada pelo cliente ou loja gerenciada pela Microsoft) e selecione + Adicionar armazenamento.
- Para armazenamento gerenciado pelo cliente:
- Escolha Loja gerenciada pelo cliente: e, em seguida, escolha + Adicionar armazenamento.
- Enter, dê um nome à conta e insira a URL do blob de armazenamento.
- Escolha Salvar.
- Para armazenamento gerenciado pela Microsoft:
- Escolha a loja gerenciada pela Microsoft
- Para armazenamento gerenciado pelo cliente:
Para adicionar o armazenamento de blobs do Azure usando o fluxo de trabalho de criação de política DLP no portal do Microsoft Purview:
- Entre no portal do Microsoft Purview e escolha Prevenção contra perda de dados.
- Siga as etapas para criar uma nova política.
- Na etapa Locais , certifique-se de que apenas o local Dispositivos esteja selecionado e escolha Avançar.
- Na etapa Configurações de política, selecione Criar ou personalizar regras DLP avançadas.
- Selecione +Criar regra e adicione Condições, Ações, Notificações do Usuário e Substituições de Usuário por valores de sua escolha.
- Na seção Relatórios de incidentes , a alternância Enviar um alerta aos administradores quando ocorrer uma correspondência de regra deve estar Ativada por padrão. (Se não estiver, ative-o.)
- Marque a caixa de seleção ao lado de Coletar arquivo original como evidência para todas as atividades de arquivo selecionadas no Ponto de extremidade.
- Selecione as atividades para as quais você deseja coletar evidências.
- Selecione Adicionar armazenamento próximo ao item da caixa de seleção.
- Na página de configurações da DLP do Ponto de extremidade, expanda Configurar coleta de evidências para atividades de arquivo em dispositivos e verifique se a opção está ativada.
Definir permissões no armazenamento de blobs do Azure
Usando a autorização do Microsoft Entra, você deve configurar dois conjuntos de permissões (grupos de funções) nos blobs:
- Um para os administradores e investigadores para que eles possam visualizar e gerenciar evidências
- Um para usuários que precisam carregar itens para o Azure de seus dispositivos
A prática recomendada é impor privilégios mínimos para todos os usuários, independentemente da função. Ao impor privilégios mínimos, você garante que as permissões do usuário sejam limitadas apenas às permissões necessárias para sua função. Para configurar permissões de usuário, crie funções e grupos de funções no Microsoft Defender para Office 365 e no Microsoft Purview.
Permissões no blob do Azure para administradores e investigadores
Depois de criar o grupo de função para investigadores de incidentes DLP, você deve configurar as permissões descritas nas seções Ações do investigador e Ações de dados do investigador a seguir.
Para obter mais informações sobre como configurar o acesso a blobs, confira estes artigos:
- Como autorizar o acesso a dados de blob no portal do Azure
- Atribua permissões em nível de compartilhamento.
Ações do investigador
Configure estas permissões de objeto e ação para a função de investigador:
| Objeto | Permissões |
|---|---|
| Microsoft.Storage/storageAccounts/blobServices | Ler: Listar Serviços Blob |
| Microsoft.Storage/storageAccounts/blobServices | Ler: Obter propriedades ou estatísticas do serviço blob |
| Microsoft.Storage/storageAccounts/blobServices/containers | Leia: Obter contêiner de blob |
| Microsoft.Storage/storageAccounts/blobServices/containers | Leia: Lista de contêineres de blob |
| Microsoft.Storage/storageAccounts/blobServices/containers/blobs | Ler: Blob de leitura |
| Microsoft.Storage/storageAccounts/blobServices/generateUserDelegationKey/action | Outro: Gerar uma chave de delegação de usuário |
Ações de dados do investigador
Atribua as seguintes ações de dados à função de investigador.
| Objeto | Permissões |
|---|---|
| Microsoft.Storage/storageAccounts/blobServices/containers/blobs | Leia: Blob de leitura |
Seu JSON para o grupo de funções de investigador deve ter esta aparência:
"permissions": [
{
"actions": [
"Microsoft.Storage/storageAccounts/blobServices/read",
"Microsoft.Storage/storageAccounts/blobServices/containers/read",
"Microsoft.Storage/storageAccounts/blobServices/generateUserDelegationKey/action"
],
"notActions": [],
"dataActions": [
"Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read"
],
"notDataActions": []
}
]
Permissões no blob do Azure para usuários
Atribua estas permissões de objeto e ação ao blob do Azure para a função de usuário:
Ações do usuário
Atribua as seguintes permissões de objeto e ação à função de usuário.
| Objeto | Permissões |
|---|---|
| Microsoft.Storage/storageAccounts/blobServices | Ler: Listar Serviços Blob |
| Microsoft.Storage/storageAccounts/blobServices/containers | Leia: Obter contêiner de blob |
| Microsoft.Storage/storageAccounts/blobServices/containers | Gravar: Colocar contêiner de blobs |
Ações de dados do usuário
Atribua as ações de dados a seguir à função de usuário.
| Objeto | Permissões |
|---|---|
| Microsoft.Storage/storageAccounts/blobServices/containers/blobs | Gravação: Blob de gravação |
| Microsoft.Storage/storageAccounts/blobServices/containers/blobs | Outro: Adicionar conteúdo de blob |
O JSON para o grupo de funções do usuário deve ter esta aparência:
"permissions": [
{
"actions": [
"Microsoft.Storage/storageAccounts/blobServices/containers/read",
"Microsoft.Storage/storageAccounts/blobServices/containers/write",
"Microsoft.Storage/storageAccounts/blobServices/read"
],
"notActions": [],
"dataActions": [
"Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action",
"Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write"
],
"notDataActions": []
}
]
Habilitar e configurar a coleta de evidências em uma conta de armazenamento gerenciada pela Microsoft
Para habilitar e configurar a coleta de evidências em uma conta de armazenamento gerenciada pela Microsoft no portal do Microsoft Purview:
- Entre no portal >do Microsoft PurviewEngrenagem de configurações na barra de menus.
- Escolha Prevenção contra perda de dados.
- Selecione as configurações de DLP do ponto de extremidade.
- Expanda Configurar coleta de evidências para atividades de arquivo em dispositivos e defina a alternância como Ativada.
- Em Selecionar tipo de armazenamento, escolha Armazenamento gerenciado pela Microsoft.
Dica
Depois de configurar o armazenamento gerenciado pela Microsoft, você pode usar as Investigações de Segurança de Dados para consultar e analisar as evidências coletadas das políticas DLP do ponto de extremidade em vários usuários e períodos de tempo.
Configurar sua política de DLP
Crie uma política DLP como faria normalmente. Para obter exemplos de configuração de política, consulte Criar e implantar políticas de prevenção contra perda de dados.
Configure sua política usando estas configurações:
- Certifique-se de que Dispositivos seja o único local selecionado.
- Em Relatórios de incidentes, ative Enviar um alerta aos administradores quando uma correspondência de regra ocorrer.
- Em Relatórios de incidentes, selecione Coletar arquivo original como evidência para todas as atividades de arquivo selecionadas no Ponto de extremidade.
- Selecione a conta de armazenamento desejada.
- Selecione as atividades para as quais você deseja copiar os itens correspondentes para o armazenamento do Azure, como:
- Acesso por aplicativos restritos (visualização)
- Colar em navegadores compatíveis
- Carregar para domínios de serviço de nuvem ou acessar navegadores não permitidos
- Copiar para um dispositivo USB removível
- Copiar para um compartilhamento de rede
- Copiar ou mover usando um aplicativo Bluetooth não permitido
- Copiar ou mover usando RDP
Exibir o uso do Armazenamento Gerenciado da Microsoft
Você pode exibir e exportar o uso diário dos últimos 6 meses para o armazenamento gerenciado da Microsoft.
- Entre no portal >do Microsoft PurviewEngrenagem de configurações na barra de menus.
- Escolha Prevenção contra perda de dados.
- Selecione as configurações de DLP do ponto de extremidade.
- Expanda a coleção de evidências de instalação para atividades de arquivo em dispositivos.
- Clique no botão Exibir uso , um painel será aberto. Aqui você pode ver o gráfico mensal de uso diário e também exportar os dados de uso.
Visualizar e baixar as evidências
Existem diferentes maneiras de visualizar suas evidências, dependendo do tipo de armazenamento que você selecionar.
| Tipo de armazenamento | Opções de visualização |
|---|---|
| Gerenciamento do cliente |
-
Usar o gerenciador de atividades - Usar o portal do Microsoft Purview |
| Serviços Gerenciados pela Microsoft |
-
Usar o gerenciador de atividades - Usar o portal do Purview |
Observação
Lembrete, a conta que você usa para visualizar e baixar precisa estar nestas funções:
- Visualize as evidências: Visualizador de Conteúdo de Classificação de Dados
- Baixe as evidências: Conteúdo de classificação de dados Baixar
Visualizar evidências por meio do Explorador de atividades
Use as etapas a seguir para visualizar evidências no Explorador de atividades.
- Entre no portal > do Microsoft PurviewPrevenção >contra perda de dadosExplorador de atividades.
- Usando a lista suspensa Data , selecione as datas de início e término para o período em que você está interessado.
- Na lista de resultados, clique duas vezes no item de linha da atividade que você deseja investigar.
- No painel de submenu, o link para o blob do Azure em que a evidência está armazenada é exibido em Arquivo de evidências.
- Selecione o link do armazenamento de blobs do Azure para exibir o arquivo correspondente.
Visualizar evidências por meio do portal do Purview Página de alertas
Use as etapas a seguir para visualizar as evidências da página Alertas no portal do Microsoft Purview.
- Entre no portal > do Microsoft PurviewPrevenção >contra perda de dadosAlertas.
- Usando a lista suspensa Data , selecione as datas de início e término para o período em que você está interessado.
- Na lista de resultados, clique duas vezes no item de linha da atividade que você deseja investigar.
- No painel de submenu, selecione Exibir detalhes.
- Selecione a guia Eventos .
- No painel Detalhes , selecione a guia Origem. O arquivo que foi correspondido é exibido.
Observação
Se o arquivo que foi correspondido já existir no blob de armazenamento do Azure, ele não será carregado novamente até que as alterações sejam feitas no arquivo e um usuário execute uma ação nele.
Problemas conhecidos
- O tamanho máximo para arquivos que podem ser carregados de um dispositivo é de 500 MB.
- Se a Proteção Just-in-Time for acionada em um arquivo verificado OU se o arquivo estiver armazenado em um compartilhamento de rede, o arquivo de evidências não será coletado.
- Quando vários arquivos são abertos no mesmo processo (aplicativos que não são do Office) e um dos arquivos correspondentes a uma política é emitido, os eventos DLP são disparados para todos os arquivos. Nenhuma evidência é capturada.
- Se várias regras de política forem detectadas em um único arquivo, o arquivo de evidências só será armazenado se a regra de política mais restritiva estiver configurada para coletar evidências.