透過封鎖行動和允許覆蓋,幫助防止未經授權的敏感資料分享

此情境展示了如何將現有的 Microsoft Purview DLP 政策從監控轉為執行,透過阻擋美國敏感的個人身份資訊資訊資料分享。 政策已更新為使用 覆寫封鎖,防止高風險行動,同時允許使用者在合理情況下繼續進行。

此方法透過降低資料外洩風險強化資料保護,同時透過受控的使用者覆寫及持續透過活動檔案總管對使用者活動的可視性,維持業務連續性。

此情境是針對無限制管理員修改完整目錄政策的情況。

必要條件和假設

本文運用您在「設計資料遺失防止政策」中學到的流程,示範如何建立Microsoft Purview 資料外洩防護 (DLP) 政策。 在測試環境中進行這些情境,熟悉政策建立的介面。

重要事項

本文呈現一個假設情境及其假設值。 這只是為了說明用途。 請替換你自己的敏感資訊類型、敏感標籤、發行群組和使用者。

政策如何部署同樣重要的政策設計。 本文 將教你如何運用部署選項,讓保單達成你的目的,同時避免昂貴的業務中斷。

此情境使用 機密敏感標籤 ,因此需要你建立並發布敏感標籤。 若要深入了解,請參閱:

此程序使用假設的分發群組 人力資源 與 Contoso.com 安全團隊的分發群組。

此程序會在政策規則觸發時產生資料遺失警報。 欲了解如何配置與檢視這些警示,請參閱「 開始使用資料遺失警示」。

政策意圖聲明與映射

我們 Contoso 已經部署並調整了一項政策,能在端點裝置上偵測美國個人身份資訊 (PII) ,並提供可視性與警示功能。 在驗證政策行為後,我們現在想透過防止用戶在組織外分享敏感資訊來執行。

為達成此目標,我們將修改現有政策,使得當使用者在涉及服務域或瀏覽器的行為中偵測到個人識別資訊時,該行動會被封鎖。 然而,為了維持業務彈性,使用者將被允許有正當理由地覆寫封鎖。

這確保了強大的資料保護,同時讓使用者在必要時能在合法商業情境下繼續運作。

陳述式 已回答設定問題與設定對應
「我們希望從監控轉向加強對端點裝置的美國個人資訊資訊保護......」 - 管理範圍:完整目錄 (不變)
- 監控位置:裝置 (不變)
- 現有政策被重用並更新以執行
「我們想防止用戶在組織外分享敏感資料......」 - 動作:審核或限制 Windows 裝置上的活動
- 活動類型:服務領域與瀏覽器活動
「我們想阻擋涉及敏感資料的高風險行動......」 - 動作設定:為服務域及瀏覽器活動開啟覆蓋封鎖
「我們希望讓使用者在合法案件中能夠負責任地繼續進行......」 - 覆寫行為:允許覆蓋並擷取使用者理由
- 使用者互動:當動作被阻擋時,端點會顯示提示
「我們希望不同敏感度層級都能持續執行......」 - 規則覆蓋:將同一區塊並覆寫設定適用於低音量與高音量偵測規則
「我們想保持對執法事件和使用者行為的可見性......」 - 監控:活動檔案管理器日誌被封鎖與覆寫事件
- 警示/事件:擷取以供調查與稽核
「我們想透過測試來驗證執法行為......」 - 測試:使用包含 PII 資料的測試檔案觸發策略,嘗試外部分享
- 預期結果:使用者收到帶有覆寫選項的封鎖提示

制定政策的步驟

請執行以下步驟來編輯現有政策,並啟用帶有覆寫行為的封鎖。

  1. 登入 Microsoft Purview 入口網站>的資料遺失防止>政策。

  2. 選擇您先前為終端裝置監控所建立的 美國個人識別資訊 (PII) 資料 政策。

  3. 選擇 編輯政策。

  4. 請前往 「自訂進階 DLP 規則 」頁面,編輯「 偵測內容量低」情境 美國 PII 資料增強。

  5. 往下滑到「 動作>稽核或限制 Windows 裝置活動 」區塊,並在 服務網域和瀏覽器活動 中都設定為 「封鎖並覆寫」。

    截圖顯示了設定區塊和覆蓋動作選項。

  6. 選擇 [儲存]。

  7. 編輯: 大量內容偵測情境,美國PII資料增強 規則。 往下滑到「 動作>稽核」或限制 Windows 裝置上的活動,在 「服務網域」和「瀏覽器活動 」中都設為 「封鎖並覆寫」,然後選擇 儲存。

  8. 保持其他所有現有政策設定不變,請選擇 「下一步 」,然後選擇 「提交 」以套用政策變更。

  9. 嘗試與組織外的人分享包含會觸發美國個人識別資訊 (PII) 資料條件的測試項目。 這次分享嘗試應該會觸發該政策。

    你會在用戶端裝置看到類似這樣的跳出視窗:

     這張截圖顯示端點 DLP 用戶端被封鎖覆寫通知。

  10. 檢查活動總管中測試動作產生的被阻擋或覆寫的分享事件。