開始收集裝置中符合資料外洩防護原則的檔案

本文將帶您了解裝置檔案活動中證據收集的前提與設定步驟,並介紹如何檢視被複製與儲存的項目。

提示

立即開始使用 Microsoft Security Copilot,探索利用 AI 力量更聰明、更快速地工作的新方法。 在 Microsoft Purview 中了解更多關於 Microsoft Security Copilot 的資訊。

以下是在裝置上設定及使用證據收集的高層步驟。

  1. 將裝置上線
  2. 了解你的需求
  3. 建立你的管理式 Azure 儲存帳號
  4. 在你的帳號中新增一個 Azure 儲存 blob
  5. 啟用並設定由 Microsoft 管理的儲存帳戶的證據收集
  6. 設定你的 DLP 政策
  7. 檢視 Microsoft 管理儲存的使用情況

開始之前

在開始這些程序之前,你應該先了解有關 裝置檔案活動證據收集的知識。

證據收集的執照要求

有關授權資訊,請參見

請參閱建立自訂角色基礎存取控制Microsoft Entra ID RBAC) 所需的 P1 或 P2 授權要求 (前提條件。

權限

Standard Microsoft Purview 資料外洩防護 (需要 DLP) 權限。 如需詳細資訊,請參閱<權限>。

證據預覽或下載權限

當您想預覽或下載證據時,所使用的帳號必須屬於以下這些角色:

  • 預覽證據:資料分類內容檢視器
  • 下載證據:資料分類 內容下載

資料分類內容下載角色預先指派給這些內建的角色群組:

  • 資料安全管理
  • 資訊保護
  • 資訊保護調查人員

如果你需要管理使用者、角色和角色群組,請參考 Microsoft Purview 入口網站中的權限。

將裝置上線

在你使用複製匹配項目之前,必須先將 Windows 10/11 裝置或 macOS 裝置 (預覽) 接入 Purview,請參考 Windows 裝置Microsoft 365 的總覽。

了解你的需求

重要事項

每個容器都會繼承其所在儲存帳號的權限。 你不能為每個容器設定不同的權限。 如果你需要為不同區域設定不同權限,你必須建立多個儲存帳號,而不是多個容器。

在設定 Azure 儲存並設定功能範圍給使用者之前,你應該已經對以下問題有答案。

你需要將項目和接觸分成職務或部門的線嗎?

例如,如果您的組織希望有一組管理員或 DLP 事件調查員可以查看高階領導的已儲存檔案,另一組管理員或 DLP 事件調查員則負責管理人力資源中已儲存的項目,您應該為組織的高層建立一個 Azure 儲存帳號,另一個為人力資源部門建立。 這確保 Azure 儲存管理員或 DLP 事件調查人員只能看到與 DLP 政策相符的項目,來自各自群組。

你想用容器來整理已儲存的物品嗎?

你可以在同一個儲存帳號內建立多個證據容器來整理已儲存的檔案。 例如,一個是用來保存人資部門的檔案,另一個則是 IT 部門的檔案。

你有什麼策略來防止被儲存物品刪除或修改?

在 Azure 儲存中,資料保護既指保護儲存帳號及其內的資料免於被刪除或修改的策略,也指在資料被刪除或修改後還原。 Azure 儲存也提供災難復原選項,包括多層冗餘,以保護您的資料免於因硬體問題或天災而服務中斷。 若主要區域的資料中心無法使用,它也能透過客戶管理的故障轉移來保護你的資料。 欲了解更多資訊,請參閱 資料保護概述。

你也可以為 blob 資料設定不可變性政策,防止已儲存的項目被覆寫或刪除。 欲了解更多資訊,請參閱 以不可變儲存儲存的業務關鍵 blob 資料

支援用於儲存與預覽證據的檔案類型

下表顯示哪些檔案類型可被儲存並預覽作為證據。

可以儲存 可以預覽
所有檔案類型只要符合保單 所有支援用於預覽 OneDrive、SharePoint 和 Teams 檔案的檔案類型

注意事項

要了解如何為不同檔案類型建立政策,請參見「建立與部署 DLP 政策」

將匹配的物品儲存到你偏好的儲存空間

為了保存 Microsoft Purview 偵測資料遺失防護政策是否已套用的證據,你需要設置儲存裝置。 有兩種方式可以設置證據收集的儲存空間:

  1. 建立客戶管理的儲存
  2. 建立 Microsoft 管理的儲存裝置

欲了解更多資訊及這兩種儲存方式的比較,請參閱 「偵測敏感資訊時的證據儲存」。

建立客戶管理的儲存

關於建立 Azure 儲存帳號、容器和 blobs 的程序,已在 Azure Blob 儲存體文件中有說明。 以下是你可以參考的相關文章連結,幫助你開始:

  1. Azure Blob 儲存體簡介
  2. 建立一個儲存帳號
  3. 預設並授權使用 Microsoft Entra ID 存取 blob
  4. Manage blob containers with the Azure 入口網站
  5. 用 PowerShell 管理區塊

注意事項

建立 儲存帳號時,務必選擇「啟用所有網路的公開存取」。 不支援虛擬網路、IP 位址及私有存取的使用。

記得儲存 Azure blob 容器的名稱和網址。 要查看該網址,請開啟 Azure 儲存入口>網站「Home>Storage Accounts>Container>Properties」

Azure blob 容器 URL 的格式為:https://storageAccountName.blob.core.windows.net/containerName

在你的帳號中新增一個 Azure 儲存 blob

你可以用幾種方式將 Azure 儲存區塊加入你的帳號。 請選擇以下其中 一種 方法。

  1. 登入 Microsoft Purview 入口網站,並在選單列中選擇 設定 齒輪。
  2. 選擇資料 遺失預防。
  3. 選擇 端點 DLP 設定。
  4. 展開 裝置檔案 活動的證據收集設定。
  5. 把開關從 關閉 改成 開啟。
  6. 在「 裝置上的證據快取 」欄位,選擇裝置離線時證據應該在本地儲存的時間長短。 你可以選擇 7天、 30天或 60 天。
  7. 選擇儲存 類型 (客戶管理商店 或 Microsoft管理儲存商店) ,然後選擇 + 新增儲存空間。
    1. 針對 客戶管理儲存:
      1. 選擇 客戶管理商店:然後選擇 + 新增儲存空間。
      2. 輸入帳號名稱,並輸入儲存區塊的 網址 。
      3. 選擇 [儲存]。
    2. 針對 Microsoft 管理的儲存裝置:
      1. 選擇 Microsoft 管理商店

要使用 Microsoft Purview 入口網站中的 DLP 政策建立工作流程新增 Azure blob 儲存:

  1. 登入 Microsoft Purview 入口網站並選擇 資料遺失防護。
  2. 請依照步驟建立新保單。
  3. 在「 位置」 步驟,確保只選取 裝置 位置,然後選擇 「下一步」。
  4. 在政策設定步驟中,選擇建立或自訂進階 DLP 規則。
  5. 選擇 +Create 規則 ,並以你選擇的值新增 條件、 動作、 User 通知 和 用戶覆寫 。
  6. 在事件報告區塊中,預設應開啟「規則匹配時向管理員發送警報」開關。 (如果不是,就開機吧 )
  7. 請勾選「 收集原始檔案作為所有已選檔案活動證據」旁的勾選框。
  8. 選擇你想收集證據的活動。
  9. 選擇在勾選框項目旁 的新增儲存 空間。
  10. 在 端點 DLP 設定 頁面,展開「裝置檔案 活動的建立證據收集 」,並確保該選項已切換為 開啟。

Set permissions on the Azure blob storage

使用Microsoft Entra授權時,你必須在 blob 上設定兩組權限 (角色群組) :

  1. 一個給管理員和調查人員用,讓他們能查看和管理證據
  2. 一個是給需要從裝置上傳物品到 Azure 的使用者用的

最佳實務是對所有使用者實施 最低權限 ,不論角色為何。 透過強制執行最小權限,你確保使用者權限只限制在其角色所需的權限。 要設定使用者權限,請在 適用於 Office 365 的 Microsoft Defender 和 Microsoft Purview 中建立角色與角色群組。

管理員與調查員在 Azure blob 上的權限

建立 DLP 事件調查員的角色群組後,必須設定後續調查 員行動 與 調查員資料行動 區間所描述的權限。

欲了解更多關於設定 blob 存取的資訊,請參閱以下文章:

調查行動

請為調查員角色設定以下物件與動作權限:

物件 權限
Microsoft.Storage/storageAccounts/blobServices 閱讀:List Blob Services
Microsoft.Storage/storageAccounts/blobServices 閱讀:取得 blob 服務屬性或統計資料
Microsoft.Storage/storageAccounts/blobServices/containers 換句話說:拿個黏液容器
Microsoft.Storage/storageAccounts/blobServices/containers 閱讀:blob 容器列表
Microsoft.Storage/storageAccounts/blobServices/containers/blobs 閱讀:閱讀 blob
Microsoft.Storage/storageAccounts/blobServices/generateUserDelegationKey/action 其他:產生使用者委派金鑰
調查員資料行動

將以下資料動作指派給調查員角色。

物件 權限
Microsoft.Storage/storageAccounts/blobServices/containers/blobs 閱讀:閱讀《Blob》

你調查員角色群組的 JSON 應該是這樣:

"permissions": [
            {
                "actions": [
                 "Microsoft.Storage/storageAccounts/blobServices/read",
                 "Microsoft.Storage/storageAccounts/blobServices/containers/read",
                 "Microsoft.Storage/storageAccounts/blobServices/generateUserDelegationKey/action"
                ],
                "notActions": [],
                "dataActions": [
                    "Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read"
                ],
                "notDataActions": []
            }
        ]

Permissions on Azure blob for users

將這些物件與動作權限指派給 Azure blob 以設定使用者角色:

使用者動作

將以下物件與動作權限指派給使用者角色。

物件 權限
Microsoft.Storage/storageAccounts/blobServices 閱讀:List Blob Services
Microsoft.Storage/storageAccounts/blobServices/containers 換句話說:拿個黏液容器
Microsoft.Storage/storageAccounts/blobServices/containers 寫:放置 blob 容器
使用者資料操作

將以下資料動作指派給使用者角色。

物件 權限
Microsoft.Storage/storageAccounts/blobServices/containers/blobs 寫:寫 Blob
Microsoft.Storage/storageAccounts/blobServices/containers/blobs 其他:加入 blob 內容

使用者角色群組的 JSON 應該是這樣:

"permissions": [
  {
     "actions": [
       "Microsoft.Storage/storageAccounts/blobServices/containers/read",
       "Microsoft.Storage/storageAccounts/blobServices/containers/write",
       "Microsoft.Storage/storageAccounts/blobServices/read"
     ],
     "notActions": [],
     "dataActions": [
         "Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action",
         "Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write"
     ],
     "notDataActions": []
    }
 ]

啟用並設定由 Microsoft 管理的儲存帳戶的證據收集

要在 Microsoft Purview 入口網站內啟用並設定由 Microsoft 管理的儲存帳號的證據收集:

  1. 請在選單列登入 Microsoft Purview 入口網站>設定 裝置。
  2. 選擇資料 遺失預防。
  3. 選擇 端點 DLP 設定。
  4. 展開 「裝置檔案活動的證據收集 設定」,並將開關設 為開啟。
  5. 在選擇儲存類型中,選擇 Microsoft 管理儲存。

提示

在設定 Microsoft 管理儲存後,你可以使用 資料安全性調查來查詢並分析從多個使用者及時期端點 DLP 政策中收集的證據。

設定你的 DLP 政策

像平常一樣建立 DLP 政策。 關於政策設定範例,請參見 建立與部署資料遺失防護政策。

請使用以下設定配置您的政策:

  • 確保只有選擇裝置的位置。
  • 在 事件報告中,切換 「當規則匹配發生時向管理員發送警報 」的 開關。
  • 在 事件報告中,選擇 「收集原始檔案作為所有在終端點上所選檔案活動的證據」。
  • 選擇你想要的儲存帳號。
  • 選擇你想複製匹配項目到 Azure 儲存的活動,例如:
    • 受限制的應用程式存取 (預覽)
    • 貼上到支援的瀏覽器
    • 上傳至雲端服務網域或存取不允許的瀏覽器
    • 複製到可拆卸的 USB 裝置
    • 複製到網路共享
    • Print
    • 使用不允許的藍牙應用程式複製或移動
    • 使用 RDP 複製或移動

查看 Microsoft 管理儲存的使用情況

你可以查看並匯出過去六個月的每日使用量,用於 Microsoft 管理儲存。

  1. 請在選單列登入 Microsoft Purview 入口網站>設定 裝置。
  2. 選擇資料 遺失預防。
  3. 選擇 端點 DLP 設定。
  4. 展開 裝置檔案 活動的證據收集設定。
  5. 點擊 「檢視使用」 按鈕,會開啟一個面板。 在這裡你可以查看按月的每日使用量圖表,並匯出使用數據。

預覽並下載證據

根據您選擇的儲存類型,有不同的方式可以預覽您的證據。

儲存類型 預覽選項
客戶管理 - 使用活動檔案管理器
- 使用 Microsoft Purview 入口網站
Microsoft 管理型 - 使用活動檔案管理器
- 使用 Purview 入口網站

注意事項

提醒你,用來預覽和下載的帳號必須處於以下角色:

  • 預覽證據:資料分類內容檢視器
  • 下載證據:資料分類 內容下載

透過活動總管預覽證據

請使用以下步驟在活動總管中預覽證據。

  1. 登入 Microsoft Purview 入口網站>的資料遺失防護>活動總管。
  2. 透過 日期 下拉選單,選擇你感興趣期間的 開始 日期和 結束 日期。
  3. 在結果列表中,雙擊你想調查的活動項目。
  4. 在飛出視窗中,指向存放證據的 Azure blob 連結會出現在證據檔案(Evidence file)下。
  5. 選擇 Azure blob 儲存連結來顯示被匹配的檔案。

透過 Purview 入口網站警示頁面預覽證據

請依照以下步驟預覽 Microsoft Purview 入口網站的警示頁面的證據。

  1. 登入 Microsoft Purview 入口網站>資料遺失防護>警示。
  2. 透過 日期 下拉選單,選擇你感興趣期間的 開始 日期和 結束 日期。
  3. 在結果列表中,雙擊你想調查的活動項目。
  4. 在飛出窗格中,選擇 「檢視詳情」。
  5. 選擇 活動 標籤。
  6. 在 詳細 資料面板中,選擇 來源標籤。匹配的檔案顯示。

注意事項

如果匹配到的檔案已經存在於 Azure 儲存區塊中,除非檔案被修改並有使用者採取行動,否則不會再次上傳。

已知問題

  • 從裝置上傳檔案的最大大小為 500 MB。
  • 若對掃描檔案啟動即時 保護 ,或檔案儲存在網路共享中,證據檔案則不會被收集。
  • 當同一流程中開啟多個檔案 (非辦公應用程式) ,且其中一個符合政策的檔案被出口時,所有檔案都會觸發 DLP 事件。 沒有證據被捕捉。
  • 若在同一檔案中偵測到多個政策規則,證據檔案僅在配置最嚴格的政策規則以收集證據時才會被儲存。