利用端點資料遺失防護 (DLP) 即時即時 (JIT) 保護,在政策評估完成期間偵測並阻擋監控檔案的逃出活動。
適用於
端點 DLP 的 JIT 保護支援以下裝置:
- Windows 10
- Windows 11
- macOS (了最近三個版本)
部署即時防護的最佳實務
注意事項
至少預留一小時時間讓 JIT 設定更新(包括停用 JIT)推送到用戶端裝置。
步驟一:準備你的環境
在部署即時防護之前,您必須先部署反惡意軟體客戶端版本 4.18.23080 或更新版本。 即時 保護的終端使用者體驗 在版本 4.18.25080 或更新版本中有所提升。
提示
為了最大化使用者生產力,請在啟用即時保護前,先設定並部署您的終端 DLP 政策到裝置。 此方法可防止在政策評估期間不必要地阻擋使用者活動。
- 要查詢哪些裝置具備必要的反惡意軟體用戶端,請前往安全入口>網站調查& 回應>「進階搜尋」,並執行此查詢。
`DeviceRegistryEvents`
| where InitiatingProcessVersionInfoInternalFileName == "MsMpEng.exe" and Timestamp >= ago(60d)
| summarize arg_max(Timestamp, *) by DeviceId
| distinct DeviceName, DeviceId, vTimeStamp = Timestamp, AntiMalwareClientVersion = InitiatingProcessVersionInfoProductVersion
| extend Meet_Minimum_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.23080") // whether the device has required minimum JIT version
| extend Meet_Latest_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.25080") // whether the device has latest JIT improvement
| project DeviceId, Meet_Latest_JIT_Version, Meet_Minimum_JIT_Version, AntiMalwareClientVersion
| summarize dcount(DeviceId) by AntiMalwareClientVersion // distribution of AntiMalwareClientVersion
// | summarize dcount(DeviceId) by Meet_Minimum_JIT_Version //how many devices meet minimum JIT version
// | summarize dcount(DeviceId) by Meet_Latest_JIT_Version //how many devices meet latst JIT improvements
| order by dcount_DeviceId desc
這裡有一個查詢輸出的範例。
你也可以到 資料遺失防護>診斷頁面,選擇端 點 DLP 無法運作 的卡片,檢查特定裝置是否符合 JIT 的先決條件。
步驟2:部署JIT防護
選擇 設定>資料遺失防護>即時保護。
在選擇要監控的地點後,選擇裝置旁的勾選框。
在失敗時的 備援動作中,選擇 允許使用者完成動作。 此選項允許在分類失敗時完成使用者操作。
注意
在你完全了解此功能的影響之前,不要選擇 「封鎖使用者完成動作 」選項。
選擇 允許使用者完成動作 或 阻擋使用者完成動作 ,並不會改變是否觸發 JIT 封鎖 。 如果使用者在範圍內,則會以 JIT 封鎖。 允許使用者完成動作或阻止使用者完成設定動作,控制分類失敗時的端點 DLP 強制執行。
如果你選擇 「允許使用者完成動作」,Endpoint DLP 會在分類失敗時允許執行逃離活動。 如果你選擇 「封鎖使用者以完成動作」,當分類失敗時,端點 DLP 會阻擋該出口活動。
步驟三:估算部署時的 JIT 保護事件數量
在每個部署階段後,驗證 JIT 保護範圍及備用動作設定,直到事件數量穩定。 請根據以下遙測計算,了解你想強制執行政策的使用者群組可能規模。
根據活動探索器中的事件,執行以下計算,估算部署 JIT 保護的影響:
N = 觸發 JIT 事件的唯一機器數量。
S = 部署範圍內的機器總數。
N/S 計算可能發生 JIT 保護區塊事件的機器百分比。
有了這些資訊,你應該知道在擴展範圍時,實作 JIT 區塊模式會影響多少台機器,以及你可能會看到多少支援工單。 接著,你可以決定是否要擴大範圍。
步驟 4:透過其他設定微調 JIT 保護
除了故障時的 備援動作 外,您也可以使用以下設定來微調 JIT 保護:
- 控制複製到剪貼簿:開啟此設定,防止使用者在 JIT 保護評估檔案時將內容複製到剪貼簿。
注意事項
開啟 Control 複製到剪貼簿 可能會影響使用者的生產力。 開啟此設定前,務必測試對生產力的影響。
Windows 應用程式排除:你可以在 Windows 裝置上排除最多 50 個應用程式。
Mac 的應用程式排除:你可以在 Mac 裝置上排除最多 50 個應用程式的 JIT 保護。
檔案副檔名排除:你在這裡新增的副檔名的 Files 不會被 JIT 保護評估。
Windows 的檔案路徑排除:這些位置的 Files 不會被 JIT 保護評估。
Mac 的檔案路徑排除:這些位置的 Files 不會被 JIT 保護評估。
如果你想在調整完這些設定後更改 JIT 保護範圍,請回到 Microsoft Purview 入口網站的設定>資料遺失防止>即時保護,並更新監控位置。
即時保護的排除條款
JIT 中的檔案路徑排除設定與 Windows 的檔案路徑排除設定不同,這些設定可透過資料遺失防護>設定> 端點設定>Windows 的檔案路徑排除。
JIT 中的檔案路徑排除只排除特定的檔案路徑。 在其他情況下,Microsoft Purview 仍會對這些資料夾中的檔案套用端點 DLP 分類與保護。
Windows 設定中的檔案路徑排除 會阻止 Purview 對指定資料夾下的檔案套用端點 DLP 分類與保護。
檔案副檔名排除:這些副檔名的 Files 不會受到 JIT 保護的評估。
步驟 5:在「失敗時的備援行動」設定中部署「阻擋使用者完成動作」中的 JIT 保護
在失敗時, 「阻擋使用者完成動作 」選項中的 備援動作 控制了 DLP 在分類失敗時所套用的強制模式。 此設定不控制 JIT 候選檔案的 JIT 區塊或 JIT 稽核。 JIT 區塊或 JIT 稽核是由政策範圍的範圍所控制。 無論你在這裡選擇哪個值,相關的遙測數據都會顯示在活動總管中。