Criar e gerenciar políticas de prevenção contra perda de dados

As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) incluem muitas opções de configuração. Cada opção altera o comportamento da política. Os artigos desta série abordam alguns dos cenários de política de DLP mais comuns. Eles orientam você na configuração dessas opções para fornecer experiência prática com o processo de criação de política DLP. Ao se familiarizar com esses cenários, você obterá as habilidades fundamentais necessárias para usar a experiência de usuário de criação de política DLP para criar suas próprias políticas.

A maneira como você implanta uma política é um design de política tão importante. Você tem várias opções para controlar a implantação da política, incluindo o estado da política, ações e escopo, conforme descrito na seção Implantar e gerenciar políticas DLP deste artigo. Este artigo mostra como usar essas opções para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.

Na visualização Você pode alterar o nome de exibição das políticas e regras de DLP. Depois de renomear uma política ou uma regra, todos os registros existentes mantêm seu nome anterior no explorador de atividades, nos alertas e nos registros de auditoria. Novos registros refletirão o novo nome em eventos do explorador de atividades, em alertas e em registros de auditoria. Esses nomes permanecerão até que os itens saiam do sistema.

Oriente-se para a DLP

  1. Unidades administrativas
  2. Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview
  3. Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
    1. Identificar os stakeholders
    2. Descreva as categorias de informações confidenciais a serem protegidas
    3. Defina metas e estratégia
  4. Visão geral da solução de Políticas de Coleção
  5. Referência da política de coleção
  6. Referência da política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política
  7. Criar uma política DLP - este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
  8. Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeia para opções de configuração e, em seguida, orienta você na configuração dessas opções.
  9. Saiba mais sobre como investigar alertas de prevenção contra perda de dados – Este artigo apresenta o ciclo de vida dos alertas desde a criação, até a correção final e o ajuste da política. Ele também apresenta as ferramentas que você usa para investigar alertas.

Licenciamento SKU/assinaturas

Para obter informações sobre licenciamento, consulte

Permissões

A conta que você usa para criar e implantar políticas deve ser membro de um destes grupos de funções:

  • Administrador de conformidade
  • Administrador de dados de conformidade
  • Proteção de Informações
  • Administrador de Proteção de Informações
  • Administrador de segurança

Importante

Antes de começar, certifique-se de entender a diferença entre um administrador irrestrito e um administrador restrito da unidade administrativa lendo Unidades administrativas.

Funções granulares e grupos de funções

Você pode usar essas funções e grupos de funções para ajustar seus controles de acesso.

Aqui está uma lista de funções aplicáveis. Para saber mais, consulte Permissões no portal do Microsoft Purview.

  • Gerenciamento de Conformidade de DLP
  • Administrador de Proteção de Informações
  • Analista de Proteção de Informações
  • Investigador de Proteção de Informações
  • Leitor de Proteção de Informações

Aqui está uma lista de grupos de funções aplicáveis. Para saber mais, consulte Permissões no portal do Microsoft Purview.

  • Proteção de Informações
  • Administradores de Proteção de Informações
  • Analistas de Proteção de Informações
  • Investigadores de Proteção de Informações
  • Leitores de Proteção de Informações

Cenários de criação de política para aplicativos & dispositivos empresariais

O artigo anterior, Criar uma política DLP, apresenta a metodologia de criação de uma declaração de intenção de política e, em seguida, mapear essa instrução de intenção para opções de configuração de política.

Cenários de criação de política para tráfego da Web embutido

Os cenários a seguir mostram como criar políticas DLP para o tráfego da Web embutido.

Implantar e gerenciar políticas DLP

Uma implantação de política bem-sucedida não se trata apenas de colocar a política em seu ambiente para impor controles sobre as ações do usuário. Uma implantação aleatória e apressada pode afetar negativamente os processos de negócios e incomodar os usuários. Essas consequências retardam a aceitação da tecnologia DLP em sua organização e os comportamentos mais seguros que ela promove. Em última análise, essas consequências tornam seus itens sensíveis menos seguros a longo prazo.

Antes de iniciar a implantação, leia a implantação de políticas. Ele fornece uma visão geral ampla do processo de implantação de política e diretrizes gerais.

As diretrizes a seguir abrangem os três tipos de controles de implantação — estado, ações e escopo — que você usa em conjunto para gerenciar suas políticas em produção. Você pode alterar qualquer um desses controles a qualquer momento, não apenas durante a criação da política.

Três eixos de gerenciamento de implantação

Use três eixos para controlar o processo de implantação da política: escopo, estado e ações. Sempre adote uma abordagem incremental para implantar uma política, começando pelo modo de simulação de DLP menos impactante até a imposição total.

A tabela a seguir resume as combinações recomendadas de estado da política, escopo e impacto da ação durante a implantação.

Quando o estado da política for O escopo da política pode ser Impacto das ações políticas
Executar a política no modo de simulação O escopo da política de localizações pode ser restrito ou amplo - Você pode configurar qualquer ação
- Sem impacto no usuário das ações
configuradas - A Administração vê alertas e pode rastrear atividades
Executar a política no modo de simulação com dicas de política A política deve ter escopo para direcionar um grupo piloto e, em seguida, expandir o escopo à medida que você ajusta a política - Você pode configurar qualquer ação
- Sem impacto no usuário das ações
configuradas - Os usuários podem receber dicas e alertas
de política - A Administração vê alertas e pode rastrear atividades
Ativar Todas as instâncias de local de destino - Todas as ações configuradas são impostas às atividades
do usuário - A Administração vê alertas e pode rastrear atividades
Mantenha-o desativado n/d n/d

Estado da política

O estado é o controle principal usado para implantar uma política. Quando você terminar de criar sua política, defina o estado da política para Mantê-la desativada. Deixe-o nesse estado enquanto você trabalha na configuração da política e até obter uma revisão final e aprovação. Defina o estado como:

  • Execute a política no modo de simulação: nenhuma ação de política é imposta, os eventos são auditados. Nesse estado, você pode monitorar o impacto da política na visão geral do modo de simulação de DLP e no console do explorador de atividades de DLP.
  • Execute a política no modo de simulação e mostre dicas de política no modo de simulação: nenhuma ação é imposta, mas os usuários recebem dicas de política e emails de notificação para conscientizá-los e educá-los.
  • Ative-o imediatamente: este é o modo de imposição total.
  • Mantenha-o desativado: a política está inativa. Use esse estado ao desenvolver e revisar sua política antes da implantação.

Você pode alterar o estado de uma política a qualquer momento.

Ações de política

Ações são o que uma política faz em resposta às atividades do usuário em itens confidenciais. Como você pode alterar essas ações a qualquer momento, pode começar com a menos impactante, Permitir (para dispositivos) e Auditar somente (para todos os outros locais), coletar e revisar os dados de auditoria e usá-los para ajustar a política antes de passar para ações mais restritivas.

  • Permitir: a atividade do usuário pode ocorrer, portanto, nenhum processo de negócios é afetado. Você obtém dados de auditoria e não há notificações ou alertas de usuário.

    Observação

    A ação Permitir só está disponível para políticas com escopo no local de dispositivos .

  • Somente auditoria: a atividade do usuário pode ocorrer, portanto, nenhum processo de negócios é afetado. Você obtém dados de auditoria e pode adicionar notificações e alertas para aumentar a conscientização e treinar seus usuários para saber que o que eles estão fazendo é um comportamento de risco. Se sua organização pretende impor ações mais restritivas posteriormente, você também pode dizer isso aos usuários.

  • Bloquear com substituição: a atividade do usuário é bloqueada por padrão. Você pode auditar o evento, gerar alertas e notificações. Essa ação afeta o processo de negócios, mas os usuários têm a opção de substituir o bloqueio e fornecer um motivo para a substituição. Como você recebe comentários diretos de seus usuários, essa ação pode ajudá-lo a identificar correspondências de falsos positivos, que podem ser usadas para ajustar ainda mais a política.

    Observação

    Para o Exchange Online e o SharePoint no Microsoft 365, você configura substituições na seção de notificação do usuário.

  • Bloquear: a atividade do usuário é bloqueada, não importa o quê. Você pode auditar o evento, gerar alertas e notificações.

Definir o escopo da política

Cada política tem como escopo um ou mais locais, como Exchange, SharePoint no Microsoft 365, Teams e Dispositivos. Por padrão, quando você seleciona um local, todas as instâncias desse local se enquadram no escopo e nenhuma é excluída. Você pode refinar ainda mais a quais instâncias do local (como sites, grupos, contas, grupos de distribuição, caixas de correio e dispositivos) às quais a política é aplicada configurando as opções de incluir/excluir para o local. Para saber mais sobre suas opções de escopo de incluir/excluir, consulte Locais de política de DLP.

Em geral, você tem mais flexibilidade com o escopo enquanto a política está em Executar a política no estado do modo de simulação porque nenhuma ação é tomada. Você pode começar apenas com o escopo para o qual projetou a política ou ir amplo para ver como a política afetaria itens confidenciais em outros locais.

Ao alterar o estado para Executar a política no modo de simulação e mostrar dicas de política, restrinja seu escopo a um grupo piloto que possa fornecer comentários e ser um dos primeiros adotantes que podem ser um recurso para outras pessoas quando elas entrarem.

Ao mover a política para Ativá-la imediatamente, você amplia o escopo para incluir todas as instâncias de locais que você pretendia quando a política foi projetada.

Etapas de implantação de política

Use as etapas a seguir para implementar uma política DLP com segurança, desde a revisão inicial até a aplicação completa.

  1. Depois de criar a política e definir seu estado como Mantê-la desativada, faça uma revisão final com os stakeholders.
  2. Altere o estado para Executar a política no modo de simulação. O escopo de localização pode ser amplo neste ponto, para que você possa coletar dados sobre o comportamento da política em vários locais ou apenas começar com um único local.
  3. Ajustar a política com base nos dados de comportamento para que ela atenda melhor à intenção de negócios.
  4. Altere o estado para Executar a política no modo de simulação e mostrar dicas de política. Refine o escopo dos locais para oferecer suporte a um grupo piloto, se necessário, e use inclui/exclui para que a política seja implementada primeiro nesse grupo piloto.
  5. Reúna comentários do usuário e dados de alertas e eventos. Se necessário, ajuste a política e seus planos. Certifique-se de resolver todos os problemas levantados por seus usuários. Seus usuários provavelmente encontrarão problemas e levantarão perguntas sobre coisas que você não pensou durante a fase de design. Desenvolva um grupo de superusuários neste ponto. Eles podem ser um recurso para ajudar a treinar outros usuários à medida que o escopo da política é aumentado e mais usuários se integram. Antes de ir para o próximo estágio de implantação, verifique se a política atingiu seus objetivos de controle.
  6. Altere o estado para Ativá-lo imediatamente. A política está totalmente implantada. Monitore alertas DLP e o explorador de atividades DLP. Alertas de endereço.