Saiba mais sobre a coleta de evidências para atividades de arquivos em dispositivos

Quando você estiver investigando um incidente de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) ou solucionar problemas de uma política DLP, pode ser útil ter uma cópia completa do item que correspondeu à política a ser consultada. A DLP pode copiar o item que corresponde a uma política de DLP de dispositivos Windows integrados ou dispositivos macOS (versão prévia) para uma conta de armazenamento do Azure. Os investigadores e administradores de incidentes de DLP que receberam as permissões apropriadas no blob de armazenamento do Azure podem acessar os arquivos.

Para começar a configurar e usar o recurso, confira Introdução à coleta de arquivos que correspondem às políticas de prevenção contra perda de dados de dispositivos.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Se você for novo no Microsoft DLP do Purview, aqui está uma lista dos principais artigos necessários ao implementar o DLP:

  1. Unidades administrativas
  2. Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview – Este artigo apresenta a disciplina de prevenção contra perda de dados e a implementação da DLP pela Microsoft.
  3. Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
    1. Identificar os stakeholders
    2. Descreva as categorias de informações confidenciais a serem protegidas
    3. Defina metas e estratégia
  4. Referência de política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política.
  5. Projetar uma política DLP - Este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
  6. Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeará para opções de configuração e, em seguida, orienta na configuração dessas opções.

Onde a coleta de evidências para atividades de arquivo em dispositivos se encaixa no Purview

A DLP do ponto de extremidade faz parte da oferta maior de DLP e parte da maior variedade de serviços oferecidos no Microsoft Purview. Você deve entender como a coleta de evidências para atividades de arquivo em dispositivos se encaixa no conjunto maior de ofertas de serviço.

Coleta de evidências para atividades de arquivo em dispositivos e Descoberta Eletrônica

Esse recurso faz cópias de itens que correspondem às políticas DLP em dispositivos Windows integrados ou dispositivos macOS (visualização) e coloca essas cópias em uma conta de armazenamento do Azure. Essas cópias não são mantidas em um estado imutável e não são evidências no sentido legal do termo. Se você precisar localizar e manter itens para fins legais, deverá usar as soluções de Descoberta Eletrônica do Microsoft Purview. A Descoberta Eletrônica, ou eDiscovery, é o processo de identificar e fornecer informações eletrônicas que podem ser usadas como provas.

Coleta de evidências para atividades de arquivo em dispositivos e resumo contextual

Quando um item e a atividade que um usuário realiza nesse item correspondem às condições definidas em uma política DLP, um evento DLPRuleMatch é exibido no Gerenciador de atividades. Isso é verdadeiro para todos os locais com suporte para DLP. O evento DLPRuleMatch contém uma quantidade limitada de texto que envolve o conteúdo correspondente. Essa quantidade limitada de texto é chamada de resumo contextual.

É importante entender a diferença entre a coleta de evidências para atividades de arquivo em dispositivos e um resumo contextual. A coleta de evidências para atividades de arquivo em dispositivos está disponível para dispositivos Windows integrados ou dispositivos macOS (visualização). Ele salva uma cópia do item inteiro que correspondeu a uma política na conta de armazenamento do Azure. Um resumo contextual é capturado para cada correspondência de regra de política DLP e contém apenas uma quantidade limitada de texto que circunda o texto de destino que disparou a correspondência.

Coleta de evidências para atividades de arquivo em dispositivos e Investigações de Segurança de Dados

Investigações de Segurança de Dados do Microsoft Purview podem consultar dados de coleta de evidências DLP do ponto de extremidade como uma fonte de dados adicional para investigações de segurança. Os investigadores podem usar a opção de pesquisa de coleta de evidências DLP do ponto de extremidade (versão prévia) em Investigações de Segurança de Dados para agregar eventos de ponto de extremidade e analisá-los coletivamente usando ferramentas baseadas em IA, em vez de fazer a triagem de alertas individuais um por um. Investigações de Segurança de Dados consulta quaisquer dados já coletados pelo seu ponto de extremidade Políticas de DLP — nenhuma configuração adicional é necessária além de habilitar a coleta de evidências.

Atividades de usuário cobertas

Você pode configurar a coleta de evidências para atividades de arquivo em dispositivos para salvar uma cópia de um item correspondido na conta de armazenamento do Azure quando um usuário tentar fazer uma dessas atividades em um item correspondente:

  • Copiar para um USB removível
  • Copiar para o compartilhamento de rede
  • Imprimir
  • Copiar ou mover usando o aplicativo Bluetooth não permitido
  • Copiar ou mover pelo RDP
  • Carregar para domínios de serviço de nuvem ou acesso de um navegador não permitido
  • Colar em navegadores compatíveis
  • Acesso por aplicativos restritos

A detecção dessas atividades é configurada na política DLP. Para obter mais informações sobre como criar uma política DLP, consulte Criar e implantar políticas de prevenção contra perda de dados e Usando a prevenção contra perda de dados do ponto de extremidade.

Ações abrangidas

Ao habilitar a coleta de evidências para atividades de arquivo em dispositivos nas configurações de DLP do Ponto de extremidade e configurar uma política de DLP para usar esse recurso, uma cópia de um item correspondente será salva para estas ações:

  • Somente Auditoria
  • Bloquear com substituição
  • Bloquear

Essas ações são configuradas na política DLP. Para obter mais informações sobre como criar uma política DLP, consulte Criar e implantar políticas de prevenção contra perda de dados e Usar a prevenção contra perda de dados do ponto de extremidade.

Considerações de design

Regiões para suas contas de Armazenamento do Azure

Para estar em conformidade com os requisitos regulatórios, verifique se as contas de armazenamento do Azure que você usa estão nos mesmos limites geopolíticos ou regulatórios dos dispositivos dos quais estão sendo copiadas. Além disso, esteja ciente da localização geopolítica dos investigadores do DLP que acessarão os itens confidenciais assim que forem salvos. Considere o uso de unidades administrativas para definir o escopo da administração dos usuários e dispositivos adequadamente para cada política DLP. Para saber como usar a prevenção contra perda de dados para cumprir os regulamentos de privacidade de dados, consulte Implantar proteção de informações para regulamentos de privacidade de dados com o Microsoft Purview. A coleta de evidências para atividades de arquivo em dispositivos dá suporte a até 10 contas de armazenamento do Azure.

Para saber como usar a prevenção contra perda de dados para cumprir os regulamentos de privacidade de dados, consulte Implantar proteção de informações para regulamentos de privacidade de dados com o Microsoft Purview.

Armazenamento local e largura de banda

Por padrão, as cópias dos itens correspondentes são salvas de forma assíncrona na conta de armazenamento do Azure configurada na conexão de rede existente. Se o dispositivo não tiver conectividade, os itens correspondentes serão salvos localmente, até o limite de 500 MB. Você pode salvar itens localmente por até 60 dias.

Embora o dispositivo tenha conectividade com a URL da conta de armazenamento do Azure, não há limite para o uso da largura de banda. A largura de banda usada pela coleta de evidências para atividades de arquivo em dispositivos não afeta os limites de largura de banda padrão ou configurados para a verificação e proteção de classificação avançada.

Contas de armazenamento do Azure

Os clientes são responsáveis por criar e gerenciar suas próprias contas de armazenamento do Azure. Se você é novo no armazenamento do Azure, confira:

Os itens que correspondem a uma política são copiados do dispositivo dos usuários para o blob da conta de armazenamento do Azure no contexto de segurança do usuário conectado. Portanto, todos os usuários que estão no escopo da política devem ter permissão de leitura e gravação no armazenamento de blobs. Para obter mais informações, confira Introdução à coleta de arquivos que correspondem às políticas de prevenção contra perda de dados de dispositivos

Da mesma forma, todos os administradores que estão revisando os itens salvos devem ter read permissão para o blob da conta de armazenamento do Azure. Para obter mais informações, consulte Introdução à coleta de arquivos que correspondem às políticas de prevenção contra perda de dados de dispositivos.

Armazenar evidências quando informações confidenciais são detectadas

Tipos de arquivo compatíveis

Para obter mais informações sobre tipos de arquivo com suporte, consulte Tipos de arquivo com suporte para armazenar e visualizar evidências.

Tipos de armazenamento com suporte

Você tem duas opções para armazenar as evidências que o Purview coleta quando detecta informações confidenciais em seu conteúdo. Você pode usar um armazenamento de dados gerenciado pelo cliente ou um armazenamento de dados gerenciado pela Microsoft . A opção que você deve usar depende de seus requisitos e seus casos de uso. Para ajudá-lo a decidir, examine a tabela de comparação a seguir.

Comparação de tipo de armazenamento

Os arquivos correspondentes continuam a ser incluídos nos resultados do alerta mesmo depois de alterar o tipo de armazenamento, desde que as permissões de RBAC (controle de acesso baseado em função) permaneçam intactas. Como o armazenamento gerenciado pelo cliente pertence aos clientes, os administradores de DLP podem continuar a baixar arquivos diretamente do armazenamento por arquivo.

A tabela a seguir identifica as diferenças entre o armazenamento gerenciado pelo cliente e o armazenamento gerenciado pela Microsoft para coletar evidências das informações confidenciais detectadas em seu conteúdo.

Elemento de recurso Contas gerenciadas Serviços Gerenciados pela Microsoft
Retenção de arquivos Você pode manter os arquivos pelo tempo que precisar/quiser. Files são mantidos por um máximo de 180 dias.
Limite de upload Você pode carregar arquivos com base nas configurações de tamanho do armazenamento de blobs. Você pode carregar até 5 GB por dia no nível geral do locatário.
Configurações de ponto de extremidade Você deve adicionar o armazenamento de blobs (URLs de contêiner) nas configurações do ponto de extremidade e, em seguida, usar o centro de administração do Microsoft Entra para configurar permissões de usuário explícitas no blob para usuários no escopo. Todas as configurações e permissões são tratadas com um único clique ao definir as configurações do ponto de extremidade.
Configuração de política e localização Você deve adicionar e configurar blobs de armazenamento por política para cada local em que uma política é aplicada. Nenhuma seleção de armazenamento é necessária para locais específicos da política.
Acesso ao armazenamento Usuários com permissões relevantes para blob de armazenamento podem acessar as evidências Sem acesso humano ao armazenamento. As evidências são carregadas e renderizadas pelo sistema.
Local/região do repositório de dados Escolhido pelo cliente A mesma região que seu locatário do Microsoft Purview.
Encargos Os custos de armazenamento são cobrados além do custo da sua assinatura do Entra. O custo de armazenamento hoje está incluído no E5. No entanto, a Microsoft monitorará o uso do armazenamento e poderá cobrar adicionalmente com base no uso excessivo. Isso será comunicado aos clientes separadamente, caso haja uma mudança no modelo de negócios.
Configuração da rede Você deve permitir que as URLs de contêiner para seus blobs de armazenamento passem pelo firewall de rede. Você deve incluir compliancedrive.microsoft.com em uma lista de "permissões", para que ela possa passar pelo firewall da rede.
Retenção Os clientes podem arquivar e limpar seletivamente para liberar espaço de armazenamento) 30 dias no Purview e 180 dias no Defender XDR
Permissões de visualização e download Acesso de leitura em blobs de armazenamento, funções RBAC Classificação de Dados Visualizador de Conteúdo para visualizar as evidências e Conteúdo de Classificação de Dados Baixar para baixar as evidências Funções RBAC Visualizador de Conteúdo de Classificação de Dados para visualizar as evidências e Conteúdo de Classificação de Dados Baixar para baixar as evidências

Tipos de armazenamento variáveis

Os clientes podem alternar entre os tipos de armazenamento a qualquer momento. No entanto, a prática recomendada é planejar cuidadosamente o tipo de armazenamento necessário a longo prazo e selecionar a opção apropriada para seu caso de uso. Para obter mais informações sobre as diferenças entre os dois tipos de armazenamento, consulte a tabela de comparação de tipos de armazenamento.

Observação

Ao alternar tipos de armazenamento, você precisará atualizar suas políticas para garantir que elas sejam aplicadas aos arquivos no novo armazenamento de dados.

Impacto da alteração de tipos de armazenamento em arquivos de evidências

Os arquivos correspondentes continuam a ser incluídos nos resultados do alerta, mesmo depois que você altera o tipo de gerenciamento de armazenamento, desde que as permissões de RBAC (controle de acesso baseado em função) não sejam alteradas.

Como você possui sua solução de armazenamento gerenciado pelo cliente, seus administradores de DLP podem continuar a baixar arquivos diretamente por arquivo depois de terem sido movidos para a solução de armazenamento gerenciada pela Microsoft.

Próxima etapa

Sua próxima etapa é configurar a coleta de evidências para atividades de arquivo em dispositivos.

Para obter mais informações, consulte Introdução à coleta de arquivos que correspondem às políticas de prevenção contra perda de dados de dispositivos.