當您調查Microsoft Purview 資料外洩防護 (DLP) 事件或排除 DLP 政策故障時,擁有與該保單相符的完整項目副本以供參考會很有幫助。 DLP 可以將符合 DLP 政策的項目從內建的 Windows 裝置或 macOS 裝置複製到預覽) (到Azure儲存帳號。 DLP 事件調查員與管理員若已獲得 Azure 儲存區適當權限,即可存取檔案。
要開始設定與使用此功能,請參考「 開始收集符合裝置資料遺失防護政策的檔案」。
提示
立即開始使用 Microsoft Security Copilot,探索利用 AI 力量更聰明、更快速地工作的新方法。 在 Microsoft Purview 中了解更多關於 Microsoft Security Copilot 的資訊。
如果你是 Microsoft Purview DLP 的新手,以下是你實施 DLP 時需要閱讀的核心文章清單:
- 管理單位
- 了解 Microsoft Purview 資料外洩防護 - 本文介紹資料外洩防護學科及 Microsoft 對 DLP 的實作。
- 規劃資料外洩防護 (DLP) - 透過本文,您將:
- 資料遺失防護政策參考 - 本文介紹 DLP 政策的所有組成部分,以及每個組成部分如何影響政策的行為。
- 設計 DLP 政策 - 本文將引導你建立政策意圖陳述,並將其映射到特定政策配置。
- 建立並部署資料遺失防護政策 ——本文介紹一些常見的政策意圖情境,您將將它們映射到設定選項,然後引導您如何配置這些選項。
在 Purview 中,裝置檔案活動的證據收集屬於
端點 DLP 是更大範圍的 DLP 產品 之一,也是 Microsoft Purview 中更廣泛服務的一部分。 你應該了解裝置檔案活動的證據收集如何融入整體服務範圍。
裝置與電子發現的檔案活動證據收集
此功能會複製符合 DLP 政策的項目, (預覽) 並放入 Azure 儲存帳戶。 這些副本並非以不變狀態保存,也不是法律意義上的證據。 如果您需要為法律目的尋找並保管物品,應使用 Microsoft Purview 電子文件探索解決方案。 電子搜索 (eDiscovery) 是識別與傳遞電子資訊的程序,而且此類資訊可在法律案件中做為呈堂證據。
裝置檔案活動的證據收集與情境摘要
當某項項目及其使用者對該項的活動符合 DLP 政策中定義的條件時,活動總管中會出現 DLPRuleMatch 事件。 這對DLP支援的每個地點都適用。 DLPRuleMatch 活動包含有限的文字內容,圍繞著被配對內容。 這種有限的文字量稱為 語境摘要。
了解裝置檔案活動的證據收集與情境摘要之間的差異非常重要。 在安裝的 Windows 裝置或 macOS 裝置上,預覽) (提供檔案活動的證據收集。 它會保存整個與 Azure 儲存帳號政策相符的項目副本。 每個DLP政策規則匹配都會擷取上下文摘要,且僅包含觸發匹配目標文字周圍的有限部分文字。
裝置檔案活動及資料安全性調查的證據蒐集
Microsoft Purview 資料安全性調查可查詢端點 DLP 證據收集資料,作為安全調查的額外資料來源。 研究者可利用資料安全性調查端點DLP證據收集 (預覽) 搜尋功能,利用AI工具彙整端點事件,而非逐一分流警示。 資料安全性調查會查詢端點 DLP 政策已收集的資料——除了啟用證據收集外,無需額外設定。
涵蓋使用者活動
你可以設定裝置檔案活動的證據收集,當使用者嘗試對匹配項目執行上述活動時,將匹配項目的副本儲存到 Azure 儲存帳號:
- 複製到可拆卸的 USB
- 複製到網路分享
- 列印
- 使用不允許的藍牙應用程式複製或移動
- 複製或透過 RDP 移動
- 上傳至雲端服務網域或從未被允許的瀏覽器存取
- 貼上到支援的瀏覽器
- 透過受限應用程式存取
這些活動的偵測會在 DLP 政策中設定。 欲了解更多如何建立 DLP 政策的資訊,請參閱「 建立與部署資料遺失防護政策 」及 「使用端點資料遺失預防」。
涵蓋行動
當你在端點 DLP 設定中啟用裝置檔案活動的證據收集,並設定 DLP 政策以使用此功能時,會儲存一個匹配項目的副本,用於以下操作:
- 僅稽核
- 封鎖並覆寫
- 封鎖
這些動作會在 DLP 政策中設定。 欲了解更多如何建立 DLP 政策的資訊,請參閱 「建立與部署資料遺失防護政策 」及 「使用端點資料遺失預防」。
設計考量
你的 Azure 儲存體 帳戶區域
為了符合法規要求,請確保你使用的 Azure 儲存帳號與被複製裝置在同一地緣政治或法規範圍內。 另外,要注意DLP調查員的地緣政治位置,他們會在敏感物品被保存後取得。 考慮使用 管理單元 ,針對每個 DLP 政策適當地管理使用者與裝置。 欲了解如何使用資料遺失防護以符合資料隱私法規,請參閱 Microsoft Purview 部署資料隱私法規的資訊保護。 裝置檔案活動的證據收集支援最多 10 個 Azure 儲存帳號。
欲了解如何使用資料遺失防護以符合資料隱私法規,請參閱 Microsoft Purview 部署資料隱私法規的資訊保護。
本地儲存與頻寬
預設情況下,匹配項目的副本會透過現有網路連線非同步儲存到已設定的 Azure 儲存帳號。 如果裝置沒有連線,匹配的物品會儲存在本地,最多可達 500 MB 的限制。 你可以在本地保存物品最多60天。
雖然裝置能連接 Azure 儲存帳號的 URL,但頻寬使用沒有限制。 裝置上檔案活動蒐集證據所使用的頻寬不會影響 進階分類掃描與保護的預設或設定頻寬限制。
Azure storage accounts
客戶需自行建立和管理自己的 Azure 儲存帳號。 如果你是 Azure 儲存的新手,請參考:
符合政策的項目會從使用者裝置複製到登入使用者的安全情境下的 Azure 儲存帳號 blob。 因此,所有在該政策範圍內的使用者都必須擁有對 blob 儲存的讀寫權限。 欲了解更多資訊,請參閱「開始收集符合裝置資料遺失防護政策的檔案」
同樣地,所有審查已儲存項目的管理員都必須擁有 read Azure 帳號儲存區塊的權限。 欲了解更多資訊,請參閱「 開始收集符合裝置資料遺失防護政策的檔案」。
當偵測到敏感資訊時,如何儲存證據
支援的檔案類型
欲了解更多支援檔案類型的資訊,請參閱 「支援檔案類型以儲存與預覽證據」。
支援的儲存類型
你有兩種方式來儲存 Purview 在偵測到你內容中敏感資訊時所收集的證據。 你可以使用 客戶管理 的資料儲存庫,或是 Microsoft 管理 的資料儲存庫。 你應該選擇哪種方式,取決於你的需求和使用情境。 為了幫助你做決定,請參考以下的比較表。
儲存類型比較
即使更改儲存類型,只要基於角色 (RBAC) 權限不變,匹配的檔案仍會被納入警報結果中。 由於客戶管理的儲存裝置屬於客戶所有,DLP 管理員仍可依檔案直接從儲存裝置下載檔案。
下表說明客戶管理儲存與 Microsoft 管理儲存在收集內容中敏感資訊證據時的差異。
| 特色元素 | 客戶管理 | Microsoft 管理型 |
|---|---|---|
| 檔案保留 | 你可以保留檔案,無論你需要或想要多久。 | Files 最多可保留 180 天。 |
| 上傳上限 | 你可以根據你的 blob 儲存大小設定上傳檔案。 | 你每天最多可以上傳 5 GB 的整體租戶層級資料。 |
| 終點設定 | 你必須在端點設定中) (容器 URL 加入 blob 儲存,然後用 Microsoft Entra 系統管理中心 為範圍內使用者設定 blob 上的明確使用者權限。 | 所有設定和權限在設定端點設定時只需一鍵即可完成。 |
| 政策與位置配置 | 你必須針對每個政策所在的位置新增並配置儲存區塊。 | 對於特定保單地點,不需要選擇儲存空間。 |
| 儲存存取 | 擁有相關儲存 blob 權限的使用者可以存取這些證據 | 沒有人能接觸儲存空間。 證據會由系統上傳並呈現。 |
| 資料儲存位置/區域 | 由顧客選擇 | 和你 Microsoft Purview 租戶所在的區域相同。 |
| 費用 | 儲存費用會額外收取,並扣除您的 Entra 訂閱費用。 | 目前的儲存成本已包含在E5中。 不過,Microsoft 會監控儲存空間使用,並可能根據過度使用率額外收費。 若商業模式有變動,這些資訊將分別告知客戶。 |
| 網路設定 | 你必須允許儲存區的容器 URL 通過你的網路防火牆。 | 你必須將 compliancedrive.microsoft.com 列入「允許」清單,讓它能通過網路防火牆。 |
| 保留 | 客戶可以選擇性地歸檔並清除,以釋放儲存空間) | Purview 30 天,Defender 全面偵測回應 180 天 |
| 預覽與下載權限 | 閱讀存取儲存區塊、RBAC 角色、 資料分類內容檢視 器以預覽證據,以及資料 分類內容下載 以下載證據 | RBAC 角色包括 資料分類內容檢視 器以預覽證據,以及 資料分類內容下載 資料 |
儲存類型的變更
客戶可隨時在儲存類型間切換。 不過,最佳做法是仔細規劃長期所需的儲存類型,並選擇適合你使用情境的選項。 欲了解更多兩種儲存類型差異的資訊,請參閱 儲存類型比較表。
注意事項
切換儲存類型時,你需要刷新政策,確保這些政策套用到新資料儲存中的檔案。
變更儲存類型對證據檔案的影響
即使你更改了儲存管理類型,只要基於角色的存取控制 (RBAC) 權限不變,匹配的檔案仍會被納入警示結果中。
由於您擁有客戶管理的儲存解決方案,DLP 管理員在檔案移至 Microsoft 管理的儲存解決方案後,仍可依每個檔案直接下載檔案。
下一步
下一步是為裝置上的檔案活動設定證據收集。
欲了解更多資訊,請參閱「 開始收集符合裝置資料遺失防護政策的檔案」。