本指南分為四個步驟:
- 簡介
- 步驟 1:從預設標籤開始
- 步驟 2:使用最高敏感度來處理檔案
- 步驟 3:將保護範圍擴大到整個 Microsoft 365 資料資產 (本文)
- 步驟 4:操作、擴充和追溯動作
在前面的步驟中,我們奠定了安全基礎並討論了優先站點。 涵蓋用戶端和服務端的自動標籤功能。 如需比較資料表,請參閱 在 Microsoft 365 中自動套用敏感度標籤。
在此步驟中,我們會說明可協助反覆處理所有 Microsoft 365 資料資產的選項。
先前,我們建議使用初始原則來讓使用者熟悉。 在此步驟中,您已準備好在案例中逐步使用它們。 自動加上標籤最適合需要比預設標籤更高的敏感度的情況。
我們還討論了如何追溯標記現有網站並設置默認庫標籤。
在用戶端上自動標記敏感性檔案 (低閾值)
用戶端自動標籤可讓使用者決定是否要套用建議的標籤或回報誤報。 您可以使用 300+ 敏感性資訊類型 (SIT) 和 可訓練分類器來實作此程式。
綜上所述,請遵循此方法。 閾值只是範例。
- 識別您產業的相關 SIT。
- 建議具有較低 SIT 臨界值 (1-9) 的標籤。
- 自動套用具有較高閾值 (10+) 和/或可訓練分類器的標籤。
您的用戶端預設標籤會影響您的自動標籤策略。 雖然本指南建議將此標籤設為 [機密\所有員工],但當您的 Office 用戶端預設為 [一般],然後儲存在 SharePoint 中時則設為 [機密\所有員工 ] 時,也會提供替代方案。
提示
如果您將預設值設為 [機密\所有員工],您的自動標籤策略就不會那麼複雜,而且會著重於 高度機密 標籤。
隨著時間漸進式部署此策略,隨著時間的流逝,您可以識別更多商務案例。 透過使用預設值和用戶端自動標記,您可以處理所有新增和更新的內容。
模擬自動標記待用的敏感性檔案
服務端自動標籤會標記 SharePoint 和 OneDrive 中的待用檔案,並提供更多條件。 目前支援自動標記貴組織中每天最多 500,000 個檔案,以及原則模擬中最多 20,000,000 個相符檔案。
雖然用戶端自動標記僅限於敏感性內容,但服務端自動標記新增了對內容相關條件的支援,例如:
- 已共用內容
- 副檔名是
- 文件名稱包含單字或片語
- 文件屬性為
- 文件大小等於或大於
- 建立者的文件
這些條件搭配選取特定網站和使用者的 OneDrive,可讓貴組織優先決定要先標示的內容。
例如,如果您的組織使用具有文件屬性或文件名稱首碼的範本,您可以在所有 SharePoint 網站和 OneDrive 上執行原則。 您也可以根據領導團隊所建立的檔案大小或文件來排定優先順序。
您可以在批次的 SharePoint 網站中使用 Office/PDF 副檔名 來完成所有文件的標籤,並設定為符合其個別網站的標籤,從敏感度較高的網站開始,逐步涵蓋 [一般] 網站。
最後,您可以針對 高度機密 內容實作更多的服務端自動標籤,通常使用比用戶端自動標籤更高的閾值,以減少潛在的誤判。
使用進階分類器減少誤判
本節說明進階分類器的基礎知識以及何時使用它們。
在這個預設安全藍圖的內容中,請著重於使用高度機密內容具有自動標籤的分類器。 進階分類器僅限於可訓練的分類器。 在大部分情況下,敏感資訊類型 (SIT) 是模式和關鍵字的混合。 像 PHI) (受保護健康資訊和個人識別資訊 (PII) 這樣的範本可能會傳回許多誤判,因為它們無法判斷內容,或者對組織來說可能是誤判。
Microsoft Purview 系統管理員可以透過下列方式減少誤判:
- 增加必要信賴度和閾值計數。
- 尋找使用 AND 運算子而非 OR 運算子的多個 SIT。
- 將 SIT 複製到自訂 SIT 並微調需求。
- 使用多個 RegEx 運算式,而不是使用單一但範圍廣泛的運算式。
- 強制文字比對。
- 使用可訓練分類器,完全符合 (EDM) 和文件指紋。
可訓練分類器使用機器學習來識別文件模式。 Microsoft Purview 提供數個預先訓練的分類器,例如法律文件、策略商務文件和財務資訊。 您也可以從 SharePoint 文件庫建立和訓練自訂分類器。
藉由同時使用 SIT 和可訓練分類器,您可以縮小範圍,例如, 包含信用卡 SIT 和財務資訊可訓練分類器。
目前自動標籤無法使用精確資料比對和文件指紋辨識,但應在整體Microsoft Purview 資料外洩防護 (DLP) 策略中加以考慮。 與可訓練分類器類似,它們都可以幫助減少誤報。 例如,藉由使用 EDM,您可以尋找包含現成可用的 SSN ,然後根據您的 EDM SIT 進行驗證,以驗證它是來自您的其中一個客戶或員工的 SSN。 EDM 允許您安全地存儲要查找的信息雜湊。
文件指紋識別的運作方式與可訓練分類器不同,其方法是識別文件範本,並在 DLP 原則中使用它們。 如果您的組織有標準化範本,此方法最為實用。 您可以使用這些範本來建立精確的指紋辨識。
自動化並改善針對歷史資料和使用中資料的 Microsoft 365 保護
在此步驟的最後部分,檢閱在現有 SharePoint 網站上追溯套用標籤的選項,並據此套用預設文件庫標籤。
此時,您已設定整個環境的預設值,並停止未標記網站和文件的激增。 您開始在優先網站上手動處理標籤網站和文件庫的問題,並且正在考慮在整個 Microsoft 365 內容資產中擴展此過程。
請考慮幾個策略:
- 使用網站擁有者 — 與網站擁有者溝通,他們必須在其網站和預設文件庫上設定標籤。 如果您想要使用第二個選項,請包含提及它會在目標日期自動收到新的預設值。
- 在其餘未標記的網站上執行自動化指令碼 – 使用 圖形 API 識別未標記的網站,並將容器標籤和預設文件庫標籤設定為「機密\所有員工」。
- 或者,防止僅共用未標記的檔案 – 透過使用先前的措施,例如對未標記的內容進行 DLP 和檔案自動標記,您可以選擇讓網站透過指令碼追溯所有網站的動作自然到期。
- Capture a timeline of untaged sites — 如果您打算根據容器標籤對所有歷史資料使用服務端自動標籤,請擷取新增容器標籤的時間,並在自動標籤原則中逐步新增新標記網站。
您的 風險態 勢定義了如何最好地處理所有策略,或者可能逐步使用它們。 雖然保護您的資料資產很重要,但視其大小而定,這可能是一項複雜的任務。 從小處著手,並經常反覆查看。
您可以使用 和 SensitivityLabel 參數,將Set-PnPTenantSite敏感度標籤編寫為 SharePoint 網站的指令碼。
針對預設程式庫標籤,請使用程式庫上的 REST API 設定 DefaultSensitivityLabelForLibrary 參數。 本文提供範例。
摘要
- 自動將敏感性標籤套用到 Microsoft 365 中的內容
- Microsoft 365 Apps 中敏感度標籤的最小版本
- 在 Office 應用程式中使用敏感度標籤
- 自動將敏感性標籤套用到 Microsoft 365 中的內容