開始使用 Microsoft Purview 資料外洩防護即時保護

利用端點資料遺失防護 (DLP) 即時即時 (JIT) 保護,在政策評估完成期間偵測並阻擋監控檔案的逃出活動。

適用於

端點 DLP 的 JIT 保護支援以下裝置:

  • Windows 10
  • Windows 11
  • macOS (了最近三個版本)

部署即時防護的最佳實務

注意事項

至少預留一小時時間讓 JIT 設定更新(包括停用 JIT)推送到用戶端裝置。

步驟一:準備你的環境

在部署即時防護之前,您必須先部署反惡意軟體客戶端版本 4.18.23080 或更新版本。 即時 保護的終端使用者體驗 在版本 4.18.25080 或更新版本中有所提升。

提示

為了最大化使用者生產力,請在啟用即時保護前,先設定並部署您的終端 DLP 政策到裝置。 此方法可防止在政策評估期間不必要地阻擋使用者活動。

即時防護啟用頁面截圖,顯示 Defender 反惡意軟體客戶端版本

注意事項

對於安裝過時反惡意軟體客戶端版本的機器,請安裝以下其中一項知識庫來停用即時防護:

  1. 要查詢哪些裝置具備必要的反惡意軟體用戶端,請前往安全入口>網站調查& 回應>「進階搜尋」,並執行此查詢。
`DeviceRegistryEvents`
| where InitiatingProcessVersionInfoInternalFileName == "MsMpEng.exe" and Timestamp >= ago(60d)
| summarize arg_max(Timestamp, *) by DeviceId
| distinct DeviceName, DeviceId, vTimeStamp = Timestamp, AntiMalwareClientVersion = InitiatingProcessVersionInfoProductVersion
| extend Meet_Minimum_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.23080") // whether the device has required minimum JIT version
| extend Meet_Latest_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.25080") // whether the device has latest JIT improvement
| project DeviceId, Meet_Latest_JIT_Version, Meet_Minimum_JIT_Version, AntiMalwareClientVersion
| summarize dcount(DeviceId) by AntiMalwareClientVersion // distribution of AntiMalwareClientVersion
// | summarize dcount(DeviceId) by Meet_Minimum_JIT_Version //how many devices meet minimum JIT version
// | summarize dcount(DeviceId) by Meet_Latest_JIT_Version //how many devices meet latst JIT improvements
| order by dcount_DeviceId desc

這裡有一個查詢輸出的範例。

進階搜尋查詢輸出截圖,顯示每個反惡意軟體客戶端版本的裝置數量

你也可以到 資料遺失防護>診斷頁面,選擇端 點 DLP 無法運作 的卡片,檢查特定裝置是否符合 JIT 的先決條件。

評測診斷視窗的截圖,顯示所選裝置的反惡意軟體客戶端版本

步驟2:部署JIT防護

  1. 登入 Microsoft Purview 入口網站。

  2. 選擇 設定>資料遺失防護>即時保護。

  3. 在選擇要監控的地點後,選擇裝置旁的勾選框。

  4. 在失敗時的 備援動作中,選擇 允許使用者完成動作。 此選項允許在分類失敗時完成使用者操作。

注意

在你完全了解此功能的影響之前,不要選擇 「封鎖使用者完成動作 」選項。

選擇 允許使用者完成動作 或 阻擋使用者完成動作 ,並不會改變是否觸發 JIT 封鎖 。 如果使用者在範圍內,則會以 JIT 封鎖。 允許使用者完成動作或阻止使用者完成設定動作,控制分類失敗時的端點 DLP 強制執行。

如果你選擇 「允許使用者完成動作」,Endpoint DLP 會在分類失敗時允許執行逃離活動。 如果你選擇 「封鎖使用者以完成動作」,當分類失敗時,端點 DLP 會阻擋該出口活動。

步驟三:估算部署時的 JIT 保護事件數量

在每個部署階段後,驗證 JIT 保護範圍及備用動作設定,直到事件數量穩定。 請根據以下遙測計算,了解你想強制執行政策的使用者群組可能規模。

根據活動探索器中的事件,執行以下計算,估算部署 JIT 保護的影響:

  • N = 觸發 JIT 事件的唯一機器數量。

  • S = 部署範圍內的機器總數。

N/S 計算可能發生 JIT 保護區塊事件的機器百分比。

有了這些資訊,你應該知道在擴展範圍時,實作 JIT 區塊模式會影響多少台機器,以及你可能會看到多少支援工單。 接著,你可以決定是否要擴大範圍。

步驟 4:透過其他設定微調 JIT 保護

除了故障時的 備援動作 外,您也可以使用以下設定來微調 JIT 保護:

  • 控制複製到剪貼簿:開啟此設定,防止使用者在 JIT 保護評估檔案時將內容複製到剪貼簿。

注意事項

開啟 Control 複製到剪貼簿 可能會影響使用者的生產力。 開啟此設定前,務必測試對生產力的影響。

  • Windows 應用程式排除:你可以在 Windows 裝置上排除最多 50 個應用程式。

  • Mac 的應用程式排除:你可以在 Mac 裝置上排除最多 50 個應用程式的 JIT 保護。

  • 檔案副檔名排除:你在這裡新增的副檔名的 Files 不會被 JIT 保護評估。

  • Windows 的檔案路徑排除:這些位置的 Files 不會被 JIT 保護評估。

  • Mac 的檔案路徑排除:這些位置的 Files 不會被 JIT 保護評估。

如果你想在調整完這些設定後更改 JIT 保護範圍,請回到 Microsoft Purview 入口網站的設定>資料遺失防止>即時保護,並更新監控位置。

即時保護的排除條款

JIT 中的檔案路徑排除設定與 Windows 的檔案路徑排除設定不同,這些設定可透過資料遺失防護>設定> 端點設定>Windows 的檔案路徑排除。

  • JIT 中的檔案路徑排除只排除特定的檔案路徑。 在其他情況下,Microsoft Purview 仍會對這些資料夾中的檔案套用端點 DLP 分類與保護。

  • Windows 設定中的檔案路徑排除 會阻止 Purview 對指定資料夾下的檔案套用端點 DLP 分類與保護。

  • 檔案副檔名排除:這些副檔名的 Files 不會受到 JIT 保護的評估。

步驟 5:在「失敗時的備援行動」設定中部署「阻擋使用者完成動作」中的 JIT 保護

在失敗時, 「阻擋使用者完成動作 」選項中的 備援動作 控制了 DLP 在分類失敗時所套用的強制模式。 此設定不控制 JIT 候選檔案的 JIT 區塊或 JIT 稽核。 JIT 區塊或 JIT 稽核是由政策範圍的範圍所控制。 無論你在這裡選擇哪個值,相關的遙測數據都會顯示在活動總管中。