Nota
L'accés a aquesta pàgina requereix autorització. Podeu provar d'iniciar la sessió o de canviar els directoris.
L'accés a aquesta pàgina requereix autorització. Podeu provar de canviar els directoris.
Esta guía se divide en cuatro pasos:
- Introducción
- Paso 1: Empezar con el etiquetado predeterminado
- Paso 2: Abordar los archivos con la máxima confidencialidad
- Paso 3: Ampliar la protección a todo el patrimonio de datos de Microsoft 365 (este artículo)
- Paso 4: Operar, expandir y retroactivar acciones
En los pasos anteriores, sentamos las bases de seguridad y discutimos los sitios prioritarios. Se cubrieron las funcionalidades de etiquetado automático tanto del lado del cliente como del lado del servicio. Para obtener una tabla de comparación, consulte Aplicar automáticamente una etiqueta de confidencialidad en Microsoft 365.
En este paso, explicamos las opciones para ayudar a abordar de forma iterativa todo el patrimonio de datos de Microsoft 365.
Anteriormente, recomendamos directivas iniciales para familiarizar a los usuarios. En este paso, estará listo para usarlos progresivamente en escenarios. El etiquetado automático es mejor para escenarios en los que necesita una mayor confidencialidad que la etiqueta predeterminada.
También analizamos cómo etiquetar retroactivamente los sitios existentes y establecer etiquetas de biblioteca predeterminadas.
Etiquetar automáticamente los archivos confidenciales en los clientes (umbrales bajos)
El etiquetado automático del lado cliente ofrece a los usuarios la oportunidad de decidir si aplicar una etiqueta recomendada o informar de un falso positivo. Puede implementar este proceso mediante los 300+ tipos de información confidencial (SIT) y los clasificadores entrenables.
A rasgos generales, siga este enfoque. Los umbrales son solo ejemplos.
- Identifique el SIT relevante para su industria.
- Recomiende una etiqueta con umbrales SIT más bajos (1-9).
- Aplicar automáticamente una etiqueta con umbrales más altos (10+) y/o clasificadores entrenables.
La etiqueta predeterminada del cliente afecta a la estrategia de etiquetado automático. Aunque esta guía recomienda establecer esta etiqueta en Confidencial\Todos los empleados, también proporciona alternativas cuando el cliente de Office se establece de forma predeterminada en General y, después, en Confidencial\Todos los empleados cuando se guarda en SharePoint.
Sugerencia
Si establece el valor predeterminado en Confidencial\Todos los empleados, la estrategia de etiquetado automático es menos compleja y se centra en las etiquetas extremadamente confidenciales .
Puede implementar progresivamente esta estrategia con más SIT y clasificadores entrenables a medida que identifique más escenarios empresariales. Al usar los valores predeterminados y el etiquetado automático del lado del cliente, direcciona todo el contenido nuevo y actualizado.
Simular el etiquetado automático de archivos confidenciales en reposo
El etiquetado automático del lado del servicio etiqueta archivos en reposo en SharePoint y OneDrive, y proporciona más condiciones. Actualmente admite el etiquetado automático de hasta 500 000 archivos al día en la organización y hasta 20.000.000 de archivos coincidentes en una simulación de directiva.
Aunque el etiquetado automático del lado cliente se limita al contenido confidencial, el etiquetado automático del lado del servicio agrega compatibilidad con condiciones contextuales como:
- El contenido es compartido
- La extensión de archivo se
- El nombre del documento contiene palabras o frases
- La propiedad del documento es
- El tamaño del documento es igual o mayor que
- Documento creado por
Estas condiciones, combinadas con la selección de sitios específicos y OneDrive del usuario, permiten a su organización priorizar qué contenido etiquetar primero.
Por ejemplo, si su organización usa plantillas con propiedades de documento o prefijos de nombre de documento, puede ejecutar una directiva en todos los sitios de SharePoint y OneDrive. También puede priorizar en función del tamaño del archivo o de los documentos creados por los equipos de liderazgo.
Puede finalizar el etiquetado de todos los documentos mediante las extensiones de archivo de Office/PDF en lotes de sitios de SharePoint y configurarlos para que coincidan con la etiqueta de sus respectivos sitios, comenzando por sitios de mayor confidencialidad, capturando progresivamente sitios generales .
Por último, puede implementar más etiquetado automático del lado del servicio para contenido altamente confidencial , a menudo con umbrales más altos que los que se usan en el etiquetado automático del lado del cliente para reducir los posibles falsos positivos.
Reducir los falsos positivos con clasificadores avanzados
En esta sección se explican los conceptos básicos de los clasificadores avanzados y cuándo usarlos.
En el contexto de este plan técnico seguro de forma predeterminada, se centra en el uso de clasificadores con etiquetado automático para contenido altamente confidencial. Los clasificadores avanzados se limitan a clasificadores entrenables. En la mayoría de los casos, los tipos de información confidencial (IT) son una mezcla de patrones y palabras clave. Plantillas como la información sanitaria protegida (PHI) y la información de identificación personal (PII) pueden devolver muchos falsos positivos, ya que no pueden determinar el contexto o pueden ser falsos positivos para su organización.
Los administradores de Microsoft Purview pueden reducir los falsos positivos al:
- Aumentar la confianza requerida y los recuentos de umbrales.
- Buscando varios SIT con el operador AND en lugar del operador OR.
- Clonar un SIT en un SIT personalizado y ajustar los requisitos.
- Usar varias expresiones regex en lugar de una única pero de amplio alcance.
- Forzar la coincidencia de palabras.
- Uso de clasificadores entrenables, coincidencia exacta de datos (EDM) y huellas digitales de documentos.
Los clasificadores capacitados usan el aprendizaje automático para identificar patrones de documentos. Microsoft Purview proporciona varios clasificadores previamente entrenados, como documentos legales, documentos empresariales estratégicos e información financiera. También puede crear y entrenar clasificadores personalizados desde una biblioteca de documentos de SharePoint.
Mediante el uso de SIT y clasificadores entrenables, puede restringir su ámbito, por ejemplo, contiene tarjetas de crédito , SIT y clasificador entrenable de información financiera.
La coincidencia exacta de datos y la huella digital de documentos no están disponibles actualmente para el etiquetado automático, pero se deben tener en cuenta en la estrategia general de Prevención de pérdida de datos de Microsoft Purview (DLP). Al igual que los clasificadores entrenables, ambos pueden ayudar a reducir los falsos positivos. Al usar EDM, puede, por ejemplo, encontrar contenido de SSN listo para usar SIT y, a continuación, verificarlo con su SIT de EDM para verificar que es un SSN de uno de sus clientes o empleados. EDM le permite almacenar de forma segura un hash de información para buscar.
La huella digital de documentos funciona de forma diferente a los clasificadores capacitados al identificar las plantillas de documento y usarlas en directivas DLP. Este método es muy útil si su organización tiene plantillas estandarizadas. Puede usar estas plantillas para crear huellas dactilares precisas.
Automatizar y mejorar la protección de Microsoft 365 para datos históricos y en uso
En la parte final de este paso, revise las opciones para aplicar etiquetas retroactivamente en los sitios de SharePoint existentes y aplicar las etiquetas de biblioteca predeterminadas en consecuencia.
En este punto, configuró los valores predeterminados en todo el entorno y detuvo la proliferación de documentos y sitios sin etiquetar. Empezó a abordar el etiquetado de sitios y bibliotecas manualmente en los sitios prioritarios y está buscando escalar este proceso en todo el estado de contenido de Microsoft 365.
Tenga en cuenta algunas estrategias:
- Usar propietarios de sitio: comunique a los propietarios del sitio que deben configurar una etiqueta en su sitio y biblioteca predeterminada. Si tiene la intención de usar la segunda opción, incluya menciones que reciba automáticamente un nuevo valor predeterminado en una fecha objetivo.
- Ejecutar scripts de automatización en el resto de los sitios sin etiquetar: use la Graph API para identificar los sitios sin etiquetar y configurar la etiqueta del contenedor y la etiqueta de biblioteca predeterminada en "Confidencial\Todos los empleados".
- Opcionalmente, evite el uso compartido de solo archivos sin etiquetar: al usar medidas anteriores, como DLP en contenido sin etiquetar y el etiquetado automático de archivos, puede optar por permitir que los sitios expiren de forma natural en lugar de acciones retroactivas de scripts para todos los sitios.
- Captura una escala de tiempo de sitios sin etiquetar: si tiene previsto usar el etiquetado automático del lado del servicio para todos los datos históricos basados en etiquetas de contenedor, capture cuándo se agregan etiquetas de contenedor y agregue progresivamente sitios recién etiquetados en las directivas de etiquetado automático.
Su postura de riesgo define cómo abordar mejor todas las estrategias, o posiblemente usarlas progresivamente. Aunque proteger el patrimonio de datos es importante, puede ser una tarea compleja en función de su tamaño. Empieza poco a poco e repite con frecuencia.
Puede generar scripts de etiquetas de confidencialidad en sitios de SharePoint mediante Set-PnPTenantSite y el SensitivityLabel parámetro.
Para la etiqueta de biblioteca predeterminada, establezca el parámetro mediante la DefaultSensitivityLabelForLibrary API de REST en una biblioteca.
En este artículo se proporciona un ejemplo.
Resumen
- Aplicar automáticamente una etiqueta de confidencialidad en Microsoft 365
- Versiones mínimas para etiquetas de confidencialidad en las Aplicaciones de Microsoft 365
- Administrar etiquetas de confidencialidad en las aplicaciones de Office
- Aplicar automáticamente una etiqueta de confidencialidad en Microsoft 365