使用網路資料安全性來協助防止與未受管理的 AI 共用敏感性資訊

注意事項

這個案例中使用的部分功能為預覽版。

本文使用您在設計資料外洩防護原則中學習的流程,向您顯示如何建立 Microsoft Purview 資料外洩防護 (DLP) 原則,以協助防止使用整合式 SASE 解決方案,例如 Microsoft Entra 全域安全存取或非 Microsoft 安全瀏覽器解決方案,透過網路資料安全性與未受管理的 AI 應用程式共用敏感性資訊。 在測試環境中完成此案例,以熟悉原則建立 UI。

重要事項

本文提供具有假設值的假設情境。 這僅供說明之用。 替換您自己的敏感性資訊類型、敏感度標籤、通訊群組和使用者。

如何部署此 DLP 原則案例與原則設計同樣重要。 建立和部署資料外洩防護原則 示範如何使用部署選項,讓原則達到您的意圖,同時避免代價高昂的業務中斷。

必要條件和假設

重要事項

在開始此程序之前,請參閱 瞭解 Microsoft Purview 網路資料安全性。 它提供此案例的必要條件和假設的相關重要資訊,包括 未受管理應用程式原則的考慮。

開始之前,請確定符合下列先決條件和假設:

原則意圖陳述式和對應

我們希望在組織內採用負責任的 AI 使用,同時保護客戶和組織的敏感性資料免於刻意或意外暴露。 由於財務部門會定期處理高度敏感性資訊,因此我們需要建立原則,禁止財務使用者與任何未經核准的生成式 AI 應用程式共用敏感性內容。 由於我們的許多使用者可以彈性地選擇使用哪種瀏覽器,並且能夠使用本機安裝的 AI 應用程式和 Office 增益集,因此我們需要透過網路資料安全保護來確保廣泛的端點涵蓋範圍。 鑒於財務部門存取資料的敏感性,我們需要防止財務資料、PII) (個人識別資訊或機密文件透過文字提示或上傳的檔案被共用。 然後,為了確保高效、快速的事件管理,我們必須產生警報並確保我們的安全團隊在發生封鎖時收到電子郵件通知。 最後,我們希望此原則立即生效,以儘快開始保護公司資料。

陳述式 已回答設定問題與設定對應
由於財務部門會定期處理高度敏感性資訊,因此我們需要建立原則,禁止財務使用者與任何未經核准的生成式 AI 應用程式共用敏感性內容。 選擇要套用原則的雲端應用程式:
- 選取 [+ 新增雲端應用程式
] - 選取 [ 調適型應用程式範圍] 索引標籤
- 選擇 [所有未受控 AI 應用程式 ],然後選取 [ 新增
] - 選取 [ 編輯範圍
] - 選取 [僅包含特定
] - 選擇 財務部門 群組
由於我們的許多使用者可以彈性地選擇使用哪種瀏覽器,並且能夠使用本機安裝的 AI 應用程式和 Office 增益集,因此我們需要透過網路資料安全保護來確保廣泛的端點涵蓋範圍。 選擇要強制執行原則的位置:
- 啟用 網路和非 Microsoft 安全瀏覽器
鑑於財務部門存取資料的敏感性,我們需要防止財務資料、個人識別資訊 (PII) 或機密文件... 自訂進階 DLP 規則:
- 選取 + 建立規則
- 選取 + 新增條件並選擇內容包含
- 選取新增並選擇敏感性資訊類型
- 選取 ABA 路由號碼、美國銀行帳號、信用卡號碼、美國社會安全號碼 (SSN) ,然後選取 [新增
] - 選取 [新增] 並選擇 [敏感度標籤
] - 選擇 [機密]並選取 [新增
] - 確保 [群組] 運算子設定為 [其中任何一項]
...避免透過文字提示或上傳檔案共用。 動作:
- 選取 + 新增動作,然後選擇限制瀏覽器和網路活動
- 選取傳送至雲端或 AI 應用程式或與雲端或 AI 應用程式共用的文字,以及上傳至雲端或 AI 應用程式或與雲端或 AI 應用程式
共用的檔案 - 為兩者選取封鎖
然後,為了確保高效、快速的事件管理,我們必須產生警報並確保我們的安全團隊在發生封鎖時收到電子郵件通知。 事件報告:
- 將嚴重性層級設定為 [高
] - 確保發生
規則相符時傳送警示給系統管理員 - 選取[+ 新增或移除使用者],然後選擇 SecurityOps 通訊群組
- 確保已選取 [每次活動符合時傳送警示],然後儲存規則
最後,我們希望此原則立即生效,以儘快開始保護公司資料。 原則模式:
- 選取 [立即開啟原則]

設定 SASE 提供者整合

重要事項

您必須有與 Purview 整合 (SASE) 的安全存取服務邊緣或非Microsoft安全瀏覽器提供者,才能開始探索和保護透過網路共用的內容。

若要整合您的提供者與 Purview,請完成下列步驟:

  1. 登入 Microsoft Purview 入口網站。
  2. 開啟 資料外洩防護 解決方案,然後從左側導覽列中選取 [安全性存放區 ]。
  3. 選取您正在使用的提供者的 [取得解決方案 ]。
  4. 完成整合式 SASE 或安全瀏覽器提供者提供的設定步驟。

建立原則的步驟

若要建立 DLP 原則,請完成下列步驟:

  1. 登入 Microsoft Purview 入口網站。
  2. 選取 [資料外洩防護>原則>+ 建立原則]。
  3. 選取 內嵌網路流量。
  4. 從 [類別] 清單中選取 [自訂],然後從 [法規] 清單中選取 [自訂原則]。
  5. 選擇 [下一步]。
  6. 輸入原則名稱並提供選用描述。 您可以在這裡使用原則意圖陳述式。
  7. 選擇 [下一步]。
  8. 選取 [+ 新增雲端應用程式]。
  9. 選取 [ 調適型應用程式範圍 ] 索引標籤,然後選擇 [所有未受控的 AI 應用程式 ],然後選取 [ 新增 (1) 。
  10. 選取 [所有未受管理的 AI 應用程式] 上的 [編輯範圍]。
  11. 選取 [新增或編輯所有未受管理 AI 應用程式] 的範圍上的 [僅包含特定] 選項。
  12. 選取 [+ 新增包含內容]。
  13. 選取 特定使用者和群組。
  14. 搜尋並選取 財務部門 群組,然後選取 [新增]。
  15. 選取 儲存並關閉。
  16. 選擇 [下一步]。
  17. 在 [選擇強制執行原則的位置 ] 頁面上,確保 網路和非 Microsoft 安全瀏覽器 為 [開啟],然後選取 [下一步]。

注意事項

如果使用非 Microsoft SASE 或安全的企業瀏覽器整合,您必須設定即用即付。 深入了解隨用隨付計費。

  1. 在 [定義原則設定] 頁面上,確保已選取 [建立或自訂進階 DLP 規則] ,然後選取 [下一步]。
  2. 在 [自訂進階 DLP 規則] 頁面上,選取 [+ 建立規則]。
  3. 為規則提供唯一的 名稱 和選擇性的描述。
  4. 在 條件下
    1. 選取 [+ 新增條件],然後選擇 [內容包含]。
    2. 選取 [ 新增 ],然後選擇 [敏感性資訊類型]。
    3. 選擇 [ABA 路由號碼]、[ 美國銀行帳戶號碼]、[ 信用卡號碼]、[ 美國社會安全號碼] ([SSN) ],然後選取 [ 新增]。
    4. 選取 [ 新增 ],然後選擇 [敏感度標籤]
    5. 選擇 [機密] ,然後選取 [新增]。
    6. 請確定 [群組] 運算子已設定為 [內容包含] 群組的 [任何這些] 運算子。
  5. Under Actions
    1. 選取 [+ 新增動作 ],然後選擇 [限制瀏覽器和網路活動]。
    2. 選取 傳送至雲端或 AI 應用程式或共用的文字, 以及上傳 至雲端或 AI 應用程式或與雲端或 AI 應用程式共用的檔案。
    3. 為兩者選取 [封鎖 ]。
  6. 在事件報告下
    1. 將 系統管理員警示和報告中的嚴重性層級 設定為 高
    2. 確保 [當 規則相符時傳送警示給系統管理員] 已 開啟
    3. 選取 [+ 新增或移除使用者 ],然後選擇 SecurityOps 通訊群組
    4. 確保已選取 [每次活動符合規則時傳送警示 ]
  7. 選取 [儲存]。
  8. 檢閱規則設定,確定其狀態為 [開啟],然後選取 [下一步]。
  9. 在 [ 原則模式 ] 頁面上,選擇 [立即開啟原則] ,然後選取 [下一步]。
  10. 檢閱原則資訊,然後選取 [提交] 以建立原則。