Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Proteger os dados da sua organização significa garantir que o conteúdo criptografado possa fluir com segurança de e para usuários autorizados, dentro e fora da sua organização. As configurações mal definidas podem bloquear silenciosamente a colaboração legítima em conteúdo protegido, deixando os usuários incapazes de abrir arquivos criptografados ou emails de parceiros externos.
Confiança Zero recomendações de segurança
O serviço Azure Rights Management está ativado
O serviço do Azure Rights Management fornece a tecnologia básica de criptografia e controle de acesso para a Proteção de Informações do Microsoft Purview. Ele é usado com rótulos de confidencialidade que aplicam criptografia, protege emails com a Criptografia de Mensagens do Microsoft Purview e até mesmo com as tecnologias de proteção mais antigas, como IRM do SharePoint e regras de fluxo de emails que aplicam criptografia. Este serviço deve ser ativado para o locatário antes de configurar quaisquer outros recursos de proteção de informações.
Ação de correção
A associação de superusuário está configurada para a Proteção de Informações do Microsoft Purview
O recurso de superusuário do serviço Azure Rights Management concede às contas designadas a capacidade de descriptografar o conteúdo que sua organização criptografou usando esse serviço, independentemente das permissões originais atribuídas. Superusuários podem ser necessários para descoberta eletrônica, recuperação de dados, investigações de conformidade e migração de conteúdo. O recurso de superusuário garante que as pessoas e serviços autorizados sempre possam ler e inspecionar os dados que o serviço do Azure Rights Management criptografa para sua organização.
Quando você usa um grupo para designar contas de superusuário, a associação a esse grupo deve ser cuidadosamente controlada e limitada, por exemplo, a contas de serviço usadas por ferramentas de conformidade ou plataformas de Descoberta Eletrônica. A menos que você tenha um recurso ou necessidade comercial que exija que o recurso esteja habilitado o tempo todo, a Microsoft recomenda manter o recurso desabilitado por padrão e habilitá-lo somente quando necessário. Ao usar um grupo para designar contas de superusuário, use Microsoft Entra Privileged Identity Management (PIM) para reduzir o risco, habilitando o acesso just-in-time quando necessário e minimizando o privilégio permanente.
Ação de correção
As verificações sob demanda são configuradas para descoberta de informações confidenciais
Os itens no SharePoint, OneDrive e em dispositivos são avaliados e classificados quando são editados ou tocados. Se não forem editadas e estiverem no escopo de uma política do Microsoft Purview, permanecerão não classificadas e invisíveis para as políticas do Microsoft Purview. As verificações sob demanda permitem que você acione manualmente a avaliação de itens em locais especificados do SharePoint, OneDrive ou Dispositivos para descobrir e classificar conteúdo histórico. Isso pode fornecer uma visão mais completa de sua postura de proteção de informações.
Ação de correção
O OCR está habilitado para detecção de informações confidenciais
O OCR (reconhecimento óptico de caracteres) estende o tipo de informações confidenciais e a detecção de classificadores treináveis para imagens no Exchange, no SharePoint, no OneDrive, no Teams e em dispositivos de ponto de extremidade. Sem OCR, as políticas DLP e as políticas de rotulagem automática não podem verificar conteúdo baseado em imagem, documentos digitalizados, capturas de tela e faturas, deixando dados confidenciais em imagens desprotegidos. O OCR requer a cobrança paga conforme o uso do Azure para o Microsoft Syntex e é configurado no nível do locatário.
Ação de correção
Tipos de informações confidenciais personalizados são configurados
Os SITs (tipos de informações confidenciais) personalizados estendem a capacidade do Microsoft Purview de detectar informações confidenciais além dos SITs internos para abranger padrões de dados específicos da organização, identificadores proprietários, esquemas de classificação internos, códigos especializados do setor ou outros formatos que os SITs internos não procuram. Use-os para criar regras de detecção personalizadas que se alinhem às necessidades exclusivas de proteção de dados da sua organização, garantindo que as informações mais confidenciais sejam identificadas e protegidas com precisão.
Ação de correção
A correspondência exata de dados está configurada para detecção de informações confidenciais
A correspondência exata de dados (EDM) é um tipo avançado de informações confidenciais que detecta dados específicos da organização por meio da correspondência de valores exatos com um banco de dados de referência carregado. Ao contrário dos tipos de informações confidenciais (SITs) baseados em padrões que detectam formatos comuns, o EDM identifica itens como listas de clientes, IDs de funcionários ou códigos proprietários exclusivos da sua organização. Ao configurar SITs baseados em EDM, você pode aumentar significativamente a precisão da detecção de informações confidenciais no Microsoft Purview, garantindo que os dados críticos sejam identificados e protegidos adequadamente.
Ação de correção
- Saiba sobre os tipos exatos de informações confidenciais baseados em correspondência de dados
- Introdução com a correspondência exata de dados com base em tipos de informações confidenciais
Os tipos de informações confidenciais de entidade nomeada são usados em políticas de rotulagem automática e prevenção contra perda de dados
Os tipos de informações confidenciais de entidade nomeada (SITs) são classificadores da Microsoft pré-criados que detectam entidades confidenciais comuns, como nomes de pessoas, endereços físicos e terminologia médica. Eles estendem a proteção de dados além da correspondência de padrões para a classificação com reconhecimento de contexto e podem ser usados em políticas de rotulagem automática e regras DLP sem nenhum desenvolvimento personalizado.
Ação de correção
- Saiba mais sobre entidades nomeadas
- Usar entidades nomeadas em suas políticas de prevenção contra perda de dados
Os classificadores treináveis são usados em políticas de prevenção contra perda de dados e rotulagem automática
Os classificadores treináveis são classificadores baseados em aprendizado de máquina que reconhecem o conteúdo por significado e contexto, em vez de padrões fixos. Ao contrário dos tipos de informações confidenciais que correspondem a formatos predefinidos, os classificadores treináveis podem identificar conteúdo não estruturado, como planos estratégicos, relatórios financeiros ou documentos de RH. O uso de classificadores treináveis em políticas de rotulagem automática e regras de prevenção contra perda de dados (DLP) estende a proteção a conteúdo comercial confidencial que as regras baseadas em padrões não podem capturar de maneira confiável.
Ação de correção
O log de auditoria do Purview está habilitado
O log de auditoria no Microsoft 365 registra quais usuários e administradores acessaram dados confidenciais, quando ocorreram violações de política e quais ações administrativas eles executaram no Microsoft 365. Quando os logs de auditoria estão disponíveis, as equipes de segurança podem investigar incidentes, realizar descoberta eletrônica para investigações e casos legais, detectar ameaças internas e demonstrar controles para auditores e reguladores usando soluções de auditoria do Microsoft Purview.
O log de auditoria está ativado por padrão para organizações do Microsoft 365, mas você pode desativá-lo. Se você desativar o log de auditoria, os agentes de ameaças geralmente poderão operar sem serem detectados e a resposta a incidentes se tornará impossível devido à falta de evidências. As organizações que não habilitam o log de auditoria também correm o risco de não estar em conformidade com os requisitos regulatórios que exigem o log de atividades para operações confidenciais.
Ação de correção
Os rótulos de confidencialidade estão configurados
Os rótulos de confidencialidade são a base da Proteção de Informações do Microsoft Purview. Eles permitem que as organizações classifiquem e protejam dados confidenciais no Microsoft 365, locais e aplicativos que não são da Microsoft.
Sem rótulos de confidencialidade, as organizações não têm uma maneira padronizada de proteger seus dados, deixando-os vulneráveis a acesso e compartilhamento não autorizados. Uma taxonomia de rótulo bem projetada normalmente inclui de 3 a 7 rótulos de nível superior - muitos rótulos sobrecarregam os usuários e reduzem a eficácia.
Ação de correção
- Introdução ao rótulos de confidencialidade
- Criar e configurar rótulos de confidencialidade e suas políticas
Os rótulos de confidencialidade publicados globalmente não excedem o máximo recomendado
A publicação de muitos rótulos globalmente cria confusão e paralisia de decisão para os usuários, reduzindo a adoção e aumentando a classificação incorreta. Quando os usuários enfrentam mais de 25 rótulos, eles lutam para identificar a classificação apropriada, levando a rótulos incorretos ou evitando totalmente o recurso.
A Microsoft recomenda no máximo 25 rótulos em políticas globais, idealmente organizados como cinco rótulos principais com até cinco subrótulos cada. Use políticas com escopo para publicar rótulos especializados apenas para usuários, grupos ou departamentos específicos, mantendo o conjunto de rótulos globais focado em cenários comuns.
Ação de correção
- Limitações do rótulo de confidencialidade por locatário
- Criar e publicar rótulos de confidencialidade
Rótulos de confidencialidade com criptografia estão configurados
Sem criptografia, os rótulos de confidencialidade denotam o nível de confidencialidade de um item sem impedir o acesso não autorizado, a menos que sejam complementados por outro mecanismo de proteção. Os rótulos de confidencialidade configurados para aplicar a criptografia do serviço Azure Rights Management impõem o controle de acesso e os direitos de uso. Essa proteção persiste independentemente de onde o conteúdo é armazenado ou compartilhado. Por exemplo, os usuários ainda podem compartilhar um documento rotulado como "Confidencial", mas se esse rótulo aplicar criptografia, pessoas não autorizadas não poderão abri-lo.
As organizações que usam rótulos sem criptografia ganham visibilidade do nível de confidencialidade, mas os próprios rótulos não têm aplicação técnica. Rótulos que aplicam criptografia garantem que apenas usuários autorizados possam descriptografar conteúdo e usá-lo com todas as restrições especificadas para esse usuário. Por exemplo, somente leitura ou impedir cópia. Essa proteção ajuda a evitar a exfiltração de dados, mesmo se os arquivos vazarem ou forem compartilhados incorretamente. Pelo menos um rótulo de confidencialidade deve ser configurado para aplicar criptografia a dados de alto valor que exigem proteção além da identificação do nível de confidencialidade.
Ação de correção
Os rótulos de Criptografia de Chave Dupla estão configurados
A DKE (Criptografia de Chave Dupla) fornece uma camada extra de proteção para dados altamente confidenciais, exigindo duas chaves para descriptografar o conteúdo: uma gerenciada pela Microsoft e outra pelo cliente. Essa abordagem de "manter sua própria chave" garante que a Microsoft não possa descriptografar conteúdo mesmo com compulsão legal, atendendo aos requisitos regulatórios rigorosos de soberania de dados.
No entanto, o DKE introduz uma complexidade operacional significativa, incluindo infraestrutura de serviços chave dedicada, compatibilidade de recursos reduzida e maior carga de suporte. As organizações devem manter de 1 a 3 rótulos reservados para dados verdadeiramente críticos ou altamente regulamentados, com justificativa comercial documentada para cada rótulo DKE. Use criptografia padrão para conteúdo comercial em geral. Rótulos DKE excessivos (4 ou mais) criam sobrecarga de gerenciamento, confusão do usuário e reduzem a colaboração. O DKE nunca deve ser amplamente implantado, pois a indisponibilidade do serviço de chave impede o acesso a documentos críticos para os negócios.
Ação de correção
A coautoria está habilitada para documentos criptografados
Quando a coautoria não está habilitada para documentos protegidos por rótulos de confidencialidade que aplicam criptografia, apenas uma pessoa pode editar o arquivo por vez ao usar aplicativos da área de trabalho do Office. Como resultado, isso pode deixar as equipes mais lentas, o que dificulta a colaboração e pode atrasar a conclusão do projeto. Essa limitação é especialmente desafiadora para grupos que trabalham em projetos confidenciais que exigem criptografia para privacidade, mas também precisam trabalhar juntos de forma eficiente.
Ativar a coautoria de arquivos criptografados com rótulos de confidencialidade permite que vários usuários autorizados editem o arquivo ao mesmo tempo nos aplicativos da área de trabalho do Office. A menos que você possa garantir que todos os usuários editem esses arquivos usando o Office para a Web, essa alteração elimina a lentidão da exigência de check-out e permite que as equipes colaborem com eficiência sem sacrificar a segurança. A configuração de coautoria também pode ser um requisito para outros recursos de rotulagem.
Ação de correção
Os rótulos de contêiner são configurados para workspaces colaborativos
Os rótulos de contêiner estendem os rótulos de confidencialidade além de itens individuais para espaços de trabalho de colaboração inteiros, como Microsoft Teams, Grupos do Microsoft 365, sites do SharePoint, comunidades Viva Engage e espaços de trabalho Loop. Esses rótulos podem controlar as configurações no nível do espaço de trabalho, como compartilhamento externo, acesso de convidado, restrições de dispositivo e privacidade.
Sem rótulos de contêiner, os usuários poderão criar equipes com acesso de convidado externo, mesmo ao lidar com informações confidenciais. Essa ação cria riscos de exfiltração de dados quando documentos rotulados corretamente existem em espaços de trabalho protegidos incorretamente. Os rótulos de contêiner podem ajudar a garantir que a segurança do espaço de trabalho corresponda à confidencialidade do conteúdo armazenado, por exemplo, impedir que documentos rotulados como "Altamente Confidenciais" residam em sites do Teams que permitem o compartilhamento externo.
Ação de correção
Os rótulos de confidencialidade estão habilitados no SharePoint
Quando a integração do rótulo de confidencialidade está desabilitada (o padrão) no SharePoint, os arquivos no SharePoint e no OneDrive não podem ser rotulados nem exibir rótulos existentes e não podem se beneficiar da proteção adicional de rótulos de confidencialidade que aplicam criptografia. Essa lacuna de proteção deixa arquivos confidenciais não classificados e vulneráveis a acesso não autorizado e compartilhamento externo.
A habilitação de rótulos de confidencialidade no SharePoint permite que os usuários apliquem rótulos usando o Office para a Web e o SharePoint. Também é um requisito para rotulagem padrão para esses locais e para políticas de rotulagem automática que podem classificar arquivos automaticamente. Os rótulos de confidencialidade para esses arquivos também podem fortalecer a segurança do Microsoft 365 Copilot e ser usados com políticas de prevenção contra perda de dados e outras soluções do Microsoft Purview.
Ação de correção
A rotulagem de PDF está habilitada no SharePoint
Quando a rotulagem de PDF está desabilitada (o padrão) no SharePoint, os arquivos PDF não podem ser rotulados nem exibir rótulos existentes, o que cria uma lacuna de proteção. Ao contrário dos arquivos do Office, os PDFs podem circular externamente sem marcadores de classificação visíveis, tornando impossível para os destinatários determinar os requisitos de manuseio ou para políticas de prevenção contra perda de dados (DLP) para detectar conteúdo confidencial.
Habilitar a rotulagem de PDF para o SharePoint e o OneDrive estende o suporte ao rótulo de confidencialidade para PDFs, permitindo que os usuários apliquem rótulos usando o Office para a Web e o SharePoint, e oferece suporte a outros métodos de rotulagem, como políticas de rotulagem automática para classificar o conteúdo PDF automaticamente.
Ação de correção
As políticas do rótulo de confidencialidade são publicadas para os usuários
Os rótulos devem ser publicados usando políticas de rótulos antes que os usuários possam aplicá-los a itens, como arquivos, emails e reuniões. As políticas de rótulos definem quais usuários recebem quais rótulos, definem o comportamento padrão de rótulos e outros requisitos de rotulagem. Sem políticas publicadas, os rótulos de confidencialidade permanecem indisponíveis para os usuários.
Ação de correção
Um rótulo de confidencialidade padrão é configurado nas políticas de rótulo
Definir um rótulo padrão garante um nível básico de configurações de proteção para todos os itens novos e editados que dão suporte a rótulos de confidencialidade e para novos contêineres, como o Teams. Os usuários podem substituir manualmente o rótulo, se necessário, e outros métodos de rotulagem, como a rotulagem automática, podem substituir o rótulo padrão por um rótulo com um nível de confidencialidade mais alto. Definir um rótulo de confidencialidade padrão amplia o alcance do rótulo e reduz a fadiga de decisão dos usuários, garantindo que o conteúdo tenha pelo menos um nível mínimo de proteção.
O conteúdo não rotulado pode ignorar as políticas de prevenção contra perda de dados (DLP) e outras soluções de proteção que dependem da detecção de rótulos. Se apropriado, defina um rótulo de confidencialidade padrão diferente para documentos não rotulados e componentes do Loop e páginas, emails e convites de reunião, novos contêineres e também um rótulo padrão para o conteúdo do Power BI.
Ação de correção
- Publicar rótulos de confidencialidade criando uma política de rótulo
- Política de rótulo padrão para o Fabric e o Power BI
A rotulagem obrigatória está habilitada nas políticas de rótulos de confidencialidade
A configuração de política Exigir que os usuários apliquem um rótulo garante que um rótulo de confidencialidade deve ser aplicado antes que os usuários possam salvar arquivos e enviar emails ou convites para reuniões, criar novos grupos ou sites e usar o conteúdo do Power BI. Essa configuração também impede que os usuários removam completamente um rótulo de confidencialidade. Itens não rotulados criam riscos de segurança e conformidade. Por exemplo, os agentes de ameaças podem exfiltrar dados confidenciais que poderiam ser evitados por soluções de proteção que são acionadas com base na detecção de rótulos.
Ação de correção
- Publicar rótulos de confidencialidade criando uma política de rótulo
- Exigir que os usuários apliquem um rótulo a seus emails e documentos
Os usuários devem fornecer uma justificativa para fazer o downgrade dos rótulos de confidencialidade
Quando os usuários não precisam fornecer uma justificativa para alterar um rótulo, eles podem substituí-lo silenciosamente por um que tenha uma sensibilidade menor. Por exemplo, substitua o rótulo "Confidencial" que aplica configurações de proteção adicionais por "Geral". Essa ação cria riscos de segurança e conformidade. Exigir um motivo de justificativa torna esse risco mais óbvio para os usuários e os força a fornecer um motivo como uma trilha de auditoria visível.
Contas comprometidas ou funcionários que estão saindo podem fazer downgrade de rótulos para permitir a exfiltração dos dados. Exigir justificativa é um controle leve que aumenta a responsabilidade com baixo impacto nos fluxos de trabalho do usuário.
Ação de correção
- Publicar rótulos de confidencialidade criando uma política de rótulo
- O que as políticas de rótulo podem fazer
- Examinar atividades de rotulagem no Gerenciador de Atividades
As políticas de rótulo de Email herdam a confidencialidade dos anexos
Quando os usuários anexam documentos confidenciais a emails, o email deve herdar o rótulo de confidencialidade mais alto dos anexos para manter uma proteção consistente. Sem essa configuração habilitada, os usuários podem enviar emails não rotulados que contenham anexos confidenciais, criando uma incompatibilidade entre a confidencialidade do email e seu conteúdo real.
A herança do rótulo de Email aplica automaticamente o rótulo de prioridade mais alta do anexo à mensagem de email, garantindo que os níveis de proteção correspondam e evite a exposição acidental de dados.
Ação de correção
Os rótulos de confidencialidade padrão são configurados para bibliotecas de documentos do SharePoint
Quando você configura o SharePoint com um rótulo padrão para bibliotecas de documentos, todos os novos arquivos carregados nessa biblioteca ou arquivos existentes editados na biblioteca terão esse rótulo aplicado se ainda não tiverem um rótulo de confidencialidade ou tiverem um rótulo de confidencialidade, mas com prioridade mais baixa. Essa rotulagem baseada em localização oferece um nível básico de proteção e uma forma de rotulagem automática sem inspeção de conteúdo. Quando os arquivos não são rotulados, arquivos importantes podem ignorar a proteção e permanecer vulneráveis.
Essa configuração é mais adequada para bibliotecas de documentos que contêm arquivos com o mesmo nível de confidencialidade. Ele pode ser complementado com políticas de rotulagem automática que usam inspeção de conteúdo e rotulagem manual com um rótulo de confidencialidade de prioridade mais alta, se necessário.
Ação de correção
As políticas de rotulagem automática são configuradas para todas as cargas de trabalho
A rotulagem automática amplia muito o alcance da etiquetagem, rotulando automaticamente os itens com base na inspeção de conteúdo. Quando você depende apenas da rotulagem manual, os usuários nem sempre reconhecem o que conta como dados confidenciais ou podem esquecer de rotular as informações durante suas tarefas diárias. Os rótulos padrão oferecem uma linha de base de proteção, mas não levam em consideração o conteúdo que requer um nível mais alto de proteção. Isso leva a lacunas na classificação, permitindo que conteúdo confidencial se mova pelos aplicativos do Microsoft 365 sem rótulos ou proteção adequados.
Você pode definir configurações de rotulagem automática para rótulos que são acionados quando os usuários abrem arquivos em seus aplicativos do Office e políticas de rotulagem automática que não exigem interações do usuário. Configurar pelo menos uma política de rotulagem automática para detectar conteúdo confidencial rotula automaticamente esse conteúdo, independentemente das ações que as pessoas executarem. Por sua vez, esse conteúdo rotulado pode ser usado com outras soluções do Microsoft Purview para aumentar sua segurança, como regras de DLP (prevenção contra perda de dados) e restrições de acesso.
Ação de correção
As políticas de rotulagem automática estão em modo de aplicação
Quando as políticas de rotulagem automática são deixadas no modo de simulação, você não está percebendo a proteção contra a rotulagem desses dados. Como resultado, os usuários e serviços não podem tomar medidas de proteção adicionais para proteger os dados confidenciais identificados. Por exemplo, os usuários não verão em seus aplicativos do Office que um arquivo está rotulado como Altamente Confidencial. As regras de prevenção contra perda de dados podem usar rótulos de confidencialidade para impedir o compartilhamento com usuários externos e outras ações arriscadas. Os dados rotulados também fornecem uma camada adicional de proteção quando você usa o Microsoft 365 Copilot.
Para garantir que as informações confidenciais sejam rotuladas automaticamente, ative pelo menos uma política de rotulagem automática. Ativar as políticas de rotulagem automática após o teste de simulação coloca as medidas de proteção em vigor e começa a reduzir o risco.
Ação de correção
As políticas de rotulagem automática estão habilitadas para o SharePoint e o OneDrive
Quando a rotulagem automática para o SharePoint e o OneDrive não está configurada, os arquivos carregados sem rótulos de confidencialidade podem não estar visíveis para as políticas de Proteção contra Perda de Dados (DLP) que dependem de rótulos. Como resultado, esses arquivos podem se mover pelo ambiente com menos proteções, o que pode aumentar o risco de compartilhamento ou acesso inadequado.
Por exemplo, habilitar pelo menos uma política de rotulagem automática no modo de imposição para o SharePoint e o OneDrive ajuda a classificar arquivos confidenciais quando os usuários os criam ou editam. A classificação de rotulagem automática oferece suporte a proteções downstream, como políticas DLP, para que elas possam responder com base na confidencialidade do arquivo e ajudar a reduzir o risco de exposição de dados.
Ação de correção
A Criptografia de Mensagens do Microsoft Purview é configurada com acesso de cliente simplificado
A configuração SimplifiedClientAccessEnabled controla se o botão Proteger aparece no Outlook na Web. Esse botão permite que os usuários adicionem criptografia rapidamente aos seus emails. Se a configuração não estiver ativada, os usuários não poderão usar o botão Proteger e deverão encontrar outras maneiras de criptografar suas mensagens.
Para habilitar essa configuração, AzureRMSLicensingEnabled também deve estar ativo. O serviço de criptografia do Azure Rights Management fornece a tecnologia de criptografia necessária para o botão Proteger funcionar.
Ação de correção
Modelos de marca personalizados são configurados para Criptografia de Mensagens do Microsoft Purview
Quando uma organização não usa modelos de identidade visual personalizados, as pessoas de fora da empresa que recebem mensagens criptografadas podem ver um portal genérico da marca Microsoft. Como o portal não reflete a identidade da organização, os destinatários podem estar menos confiantes sobre a origem da mensagem.
Os modelos de marca personalizados permitem que as organizações adicionem seu logotipo, cores, isenções de responsabilidade e detalhes de contato ao portal. Esses elementos ajudam o portal a parecer familiar para os destinatários e podem oferecer suporte à confiança quando eles exibem e interagem com mensagens criptografadas.
Ação de correção
As políticas de retenção de Email estão configuradas
Sem políticas de retenção, os emails persistem indefinidamente nas caixas de correio dos usuários, gerando responsabilidade por violações regulatórias (GDPR, HIPAA, SOX), aumento dos custos de Descoberta eletrônica e despesas de armazenamento descontroladas.
As políticas de retenção gerenciam automaticamente o ciclo de vida do email, excluindo ou preservando mensagens com base em requisitos de conformidade, reduzindo o risco legal e garantindo que as obrigações regulatórias de manutenção de registros sejam cumpridas.
Ação de correção
As políticas de prevenção contra perda de dados estão habilitadas
Uma política DLP pode ajudá-lo a identificar, monitorar e proteger automaticamente informações confidenciais em aplicativos & dispositivos corporativos e dados de tráfego da Web embutidos. As políticas DLP atuam em vários locais, métodos de transmissão de dados e tipos de atividades do usuário. Ao proteger informações confidenciais, as políticas DLP podem ajudá-lo a evitar vazamentos de dados, garantir a conformidade com os regulamentos e manter a confidencialidade dos dados da sua organização.
Ação de correção
As políticas de prevenção contra perda de dados de ponto de extremidade estão configuradas
As políticas de prevenção contra perda de dados do ponto de extremidade ajudam a proteger contra a saída de informações confidenciais de dispositivos do usuário para vários locais, como:
- Unidades USB
- Impressoras
- Aplicativos externos
- Mídia removível
- Aplicativo Bluetooth
- Busca rápida do Windows
- Copiar para cli
- Colar em domínios não permitidos
Ele se integra ao Microsoft Defender para Ponto de Extremidade para:
- Monitorar atividades de tratamento de dados
- Evite a exfiltração não autorizada de dados em tempo real
Ação de correção
- Comece a usar a prevenção contra Perda de Dados de Ponto de Extremidade
- Configurar as definições de prevenção contra perda de dados de ponto de extremidade
A Proteção Adaptável está habilitada em políticas de prevenção contra perda de dados
Com a Proteção Adaptável, as organizações podem aplicar os controles certos aos usuários certos com base no risco de seu comportamento.
A Proteção Adaptável no Microsoft Purview integra Gerenciamento de Risco Interno do Microsoft Purview aprendizado de máquina com Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Quando o risco interno identifica um usuário que está envolvido em comportamento de risco, ele é atribuído dinamicamente a um nível de risco interno. Em seguida, a Proteção Adaptável pode criar automaticamente uma política DLP para ajudar a proteger a organização contra o comportamento de risco associado a esse nível de risco interno. À medida que os níveis de risco interno dos usuários mudam no gerenciamento de risco interno, as políticas DLP aplicadas aos usuários podem se ajustar.
Ação de correção
A prevenção contra perda de dados do navegador está habilitada para aplicativos de IA por meio do Edge para Empresas
O monitoramento e a proteção da Prevenção Contra Perda de Dados do Microsoft Purview (DLP) são integrados diretamente ao navegador do Microsoft Edge para Empresas. Você não precisa integrar o dispositivo ao Microsoft Purview. Essa integração ajuda a impedir que os usuários compartilhem informações confidenciais de e para aplicativos de nuvem usando o Edge para Empresas. Com o surgimento de aplicativos de IA, essa funcionalidade é crucial para ajudar a impedir que os usuários compartilhem informações confidenciais com aplicativos de IA não gerenciados por meio do Edge para Empresas, o que pode levar a vazamentos de dados e riscos de conformidade. Ao habilitar a DLP do navegador para aplicativos de IA por meio do Edge para Empresas, você pode estender suas políticas de proteção de dados para abranger interações baseadas na Web, garantindo que os dados confidenciais sejam protegidos mesmo quando acessados por meio do navegador.
Ação de correção
As políticas de Gerenciamento de Risco Interno estão habilitadas para uso arriscado de IA
Até que as organizações usem o Gerenciamento de Risco Interno com Proteção Adaptável, elas podem falhar ao detectar ameaças internas, comportamentos arriscados, como uso indevido de acesso legítimo para exfiltrar dados ou cenários de IA não seguros em que os usuários expõem dados confidenciais a grandes modelos de linguagem ou serviços de IA em nuvem não autorizados.
O Gerenciamento de Risco Interno funciona com a Prevenção contra Perda de Dados (DLP) para combinar sinais de comportamento do usuário com regras baseadas em conteúdo, ajudando as equipes a detectar riscos antecipadamente e responder antes que dados confidenciais sejam expostos ou comprometidos.
Ação de correção
- Criar e configurar políticas de Gerenciamento de Risco Interno
- Ajude a mitigar riscos de forma dinâmica com a Proteção Adaptativa
O monitoramento de conformidade de comunicações está configurado para o Microsoft Copilot
Até que as organizações configurem as políticas de Conformidade de Comunicação para capturar as interações do Copilot, elas não poderão ver quando os usuários expõem dados confidenciais aos serviços de IA. Eles também não podem dizer como as pessoas usam o Copilot com informações confidenciais ou detectar possíveis violações de política. Como resultado, os usuários podem, sem saber, compartilhar registros de clientes, dados financeiros, código-fonte ou segredos comerciais com serviços de IA.
Comunicação As políticas de Conformidade que se concentram nas interações do Copilot oferecem às organizações uma supervisão clara do uso da IA, respeitando os controles de privacidade. Essas políticas mostram como os usuários trabalham com dados confidenciais nos recursos de IA e ajudam a garantir que as equipes sigam os requisitos de governança e conformidade de dados.
Ação de correção
O monitoramento de conformidade de comunicação está configurado para ferramentas de IA corporativas
As políticas de coleção fornecem a camada de ingestão de dados que dá suporte ao monitoramento da atividade do aplicativo de IA empresarial. Quando essas políticas estão em vigor, a Conformidade de Comunicação pode coletar sinais de interações de aplicativos de IA e ajudar as organizações a entender onde os riscos de proteção de dados podem existir em fluxos de trabalho habilitados para IA. Essa visibilidade ajuda as equipes a aplicar controles de proteção de dados de forma mais consistente à medida que o uso da IA se expande além do Microsoft 365 Copilot.
Na prática, os usuários podem compartilhar acidentalmente dados confidenciais com aplicativos de IA personalizados, fluxos do Power Automate, automações do AI Builder ou serviços de IA que não são da Microsoft AI que não estão aprovados para lidar com informações confidenciais. No entanto, as políticas de Conformidade de Comunicação que abrangem interações de aplicativos de IA corporativos podem ajudar a revelar possíveis exposições de dados a esses serviços e estender as práticas de proteção de dados para soluções de IA personalizadas e de terceiros.
Ação de correção