Informationen zu Microsoft Purview-Netzwerkdatensicherheit

Microsoft Purview-Netzwerkdatensicherheit unterstützt Organisationen bei der Überwachung, Klassifizierung und Anwendung von Schutzmaßnahmen für nicht verwalteten und nicht vertrauenswürdigen Cloud-App-Datenverkehr, einschließlich generativer KI-Apps. Purview bietet diese Funktionen durch Integrationen mit einer oder mehreren Secure Access Service Edge (SASE)- oder sicheren Browserlösungen:

Netzwerkdatensicherheit verwendet dieselben Klassifizierer, die bereits in anderen Microsoft Purview-Richtlinien konfiguriert sind, und erweitert die Erkennung und den Schutz auf die Netzwerkebene durch Sammlungsrichtlinien für die Datenermittlung, Richtlinien zur Verhinderung von Datenverlust zum Schutz oder beides, je nach den Anforderungen Ihrer Organization.

Mit Network Data Security können Sie vertrauliche Inhalte, die über diese Interaktionen freigegeben werden, identifizieren, blockieren und warnen:

  • Interaktionen mit generativer KI über Browser, Apps und Add-Ins wie ChatGPT, Gemini und Claude.
  • Files, die auf nicht genehmigte Cloudspeicheranbieter hochgeladen wurden, einschließlich Dropbox, Box und Google Drive.
  • E-Mails und Dateianlagen, die mit Cloud-E-Mail-Anbietern wie Gmail geteilt werden.
  • Formularübermittlungen über Online-Formulardienste, einschließlich Google Forms.
  • Beiträge in sozialen Medien zu gängigen Diensten wie Facebook und X.

Bevor Sie beginnen

Wenn Sie mit Microsoft Purview-Sammlungsrichtlinien, Microsoft Purview-Abrechnungsmodellen mit nutzungsbasierter Bezahlung oder Microsoft Purview DLP noch nicht vertraut sind, sollten Sie sich mit den Informationen in den folgenden Artikeln vertraut machen:

Lizenzierung

Informationen zur Lizenzierung finden Sie unter

  • Netzwerkdatensicherheit mit Microsoft Entra Global Secure Access erfordert eine der folgenden Lizenzkombinationen:

    • Microsoft 365 E7-Lizenzen pro Arbeitsplatz
    • Purview E5-Lizenzen (oder gleichwertige Lizenzen) pro Arbeitsplatz und Entra Internet Access-Lizenzen (oder gleichwertige Lizenzen)
  • Netzwerkdatensicherheit mit SASE- und sicheren Browserlösungen, die nicht von Microsoft stammen, erfordert:

Hinweis

Sie müssen die nutzungsbasierte Bezahlung für Ihren Microsoft 365-Mandanten konfigurieren, um Purview-Netzwerkdatensicherheit mit SASE- und sicheren Browserlösungen zu verwenden, die nicht von Microsoft stammen. Informationen zum Einrichten des Abrechnungsmodells für die nutzungsbasierte Bezahlung finden Sie unter Aktivieren der Microsoft Purview-Bezahlung für neue Kunden.

Die nutzungsbasierte Bezahlung muss nicht für die Integration mit Microsoft Entra Global Secure Access eingerichtet werden.

So funktioniert Netzwerkdatensicherheit

Im Großen und Ganzen kombiniert die Microsoft Purview-Netzwerkdatensicherheitslösung zwei Komponenten:

Netzwerksicherheitslösung

Die Netzwerkdatensicherheitslösung integriert Secure Access Service Edge (SASE) und sichere Browserlösungen, die nicht von Microsoft stammen, direkt in Microsoft Purview. Die integrierten Lösungen überwachen den Netzwerkdatenverkehr und senden die Daten zur Klassifizierung und Richtlinienauswertung an Microsoft Purview. Wenn Sie den Schutz über die Verwendung von DLP-Richtlinien anwenden, erfolgt die Kommunikation zwischen der integrierten Lösung und Microsoft Purview in Echtzeit. Wenn Sie Network Data Security nur zur Überwachung über Sammlungsrichtlinien verwenden, ist die Kommunikation asynchron.

Weitere Informationen dazu, welche Integrationen unterstützt werden, finden Sie unter Security Store in Microsoft Purview Data Loss Prevention.

Wichtig

Wenn Sie sich für die Integration mit Nicht-Microsoft-Partnern entscheiden, können diese auf einige Richtlinienkonfigurationen, einschließlich Benutzer-IDs, zugreifen und diese möglicherweise speichern. Die Verwendung und Speicherung dieser Daten wird durch ihre Geschäftsbedingungen und Datenschutzrichtlinien geregelt.

Microsoft Purview

Sie konfigurieren die Integration zwischen Microsoft Purview und der Netzwerksicherheitslösung mithilfe des Security Store. Diese Integration stellt den bidirektionalen Kommunikationskanal zwischen der Netzwerksicherheitslösung und Microsoft Purview her.

Konfigurieren Sie als Nächstes eine Sammlungsrichtlinie oder eine Richtlinie zur Verhinderung von Datenverlust , welche die Bedingungen, Aktivitäten und Cloud-Apps definiert, die die Netzwerksicherheitslösung erfassen und an Microsoft Purview senden soll.

Microsoft Purview teilt die entsprechende DLP- und Sammlungsrichtlinienkonfiguration mit Ihrer integrierten Netzwerksicherheitslösung, und die Lösung sendet alle übereinstimmenden Netzwerkdaten zur Klassifizierung und Richtlinienauswertung an Microsoft Purview. Wenn Sie die Inhaltserfassung in der Sammlungsrichtlinie konfigurieren, wird die gesamte Konversation zwischen dem Benutzer und der KI-App erfasst und ebenfalls an Microsoft Purview gesendet.

Nachdem die Daten klassifiziert wurden, stehen sie im Aktivitäts-Explorer und im Aktivitäts-Explorer in der Verwaltung des Datensicherheitsstatus-Management (DSSM) zur Verfügung. Wenn eine Richtlinie zur Verhinderung von Datenverlust übereinstimmt und Sie Warnungen konfiguriert haben, sind diese in DLP-Warnungen verfügbar.

Nachdem Sie die Integration zwischen Microsoft Purview und Ihrer Netzwerksicherheitslösung konfiguriert haben, kann es bis zu 24 Stunden dauern, bis Ihre Richtlinien an die Netzwerksicherheitslösung verteilt werden und die ersten Daten angezeigt werden. Sobald die beiden Dienste vollständig miteinander kommunizieren, kann es bis zu 30 Minuten dauern, bis Daten zu einer Anforderung von einem Client an eine Website oder Cloud-App im Überwachungsprotokoll und im Aktivitäts-Explorer angezeigt werden.

Wichtig

Purview-Netzwerkdaten-Sicherheitsrichtlinien gelten nicht für B2B-Gastbenutzer.

Unterstützte Konfiguration der Netzwerkdaten-Sammlungsrichtlinie

Die Microsoft Purview-Seite der Konfiguration erfolgt über eine Sammlungsrichtlinie. Im Folgenden finden Sie die unterstützten Konfigurationsoptionen:

  • Bedingungen : Die Bedingungen, die Sie in einer Richtlinie zur Sammlung von Netzwerkdaten verwenden können, sind dieselben wie die Bedingungen, die Sie in anderen Microsoft Purview-Richtlinien verwenden können. Beispielsweise können Sie die Bedingung "Inhalt enthält>Typen vertraulicher Informationen " verwenden, um vertrauliche Elemente zu klassifizieren, die für generative KI und andere nicht verwaltete Cloud-Apps freigegeben werden.

  • Aktivitäten - Netzwerkdatensicherheit unterstützt vier Aktivitäten:

    • Text, der an die Cloud- oder KI-App gesendet oder mit dieser geteilt wird.
    • Datei, die in die Cloud- oder KI-App hochgeladen oder mit dieser geteilt wurde.
    • Text, der von der Cloud oder KI-App empfangen wird.
    • Datei aus der Cloud oder KI-App heruntergeladen.

Hinweis

Die unterstützten Aktivitäten können je nach integrierter SASE-Lösung unterschiedlich sein. Wenden Sie sich an Ihren SASE-Lösungsanbieter, um Details zu den unterstützten Aktivitäten zu erhalten. Microsoft Entra Global Secure Access unterstützt alle unterstützten Aktivitäten.

  • Datenquellen – Dies sind die Speicherorte, mit denen das Endpunktgerät kommuniziert.
    • Nicht verwaltete Cloud-Apps – Netzwerkdatensicherungs-Sammlungsrichtlinien unterstützen alle Quellen im Microsoft Defender for Cloud Apps Cloud-App-Katalog, der über 35.000 auffindbare Cloud-Apps umfasst.
    • Adaptive App-Bereiche – alle Apps in mehreren Kategorien, einschließlich generativer KI, Cloudspeicher, Zusammenarbeit, soziale Netzwerke und Webmail.

Unterstützte Konfiguration von Richtlinien zur Verhinderung von Datenverlust im Netzwerk

Die Microsoft Purview-Seite der Konfiguration erfolgt über eine Richtlinie zur Verhinderung von Datenverlust. Im Folgenden finden Sie die unterstützten Konfigurationsoptionen:

  • Datenquellen – Dies sind die Speicherorte, mit denen das Endpunktgerät kommuniziert.

    • Nicht verwaltete Cloud-Apps – Netzwerkdatensicherungs-Sammlungsrichtlinien unterstützen alle Quellen im Microsoft Defender for Cloud Apps Cloud-App-Katalog, der über 35.000 auffindbare Cloud-Apps umfasst.
    • Adaptive App-Bereiche – alle Apps in mehreren Kategorien, einschließlich generativer KI, Cloudspeicher, Zusammenarbeit, soziale Netzwerke und Webmail.
  • Bedingungen : Die Bedingungen, die Sie in einer Richtlinie zur Sammlung von Netzwerkdaten verwenden können, sind dieselben wie die Bedingungen, die Sie in anderen Microsoft Purview-Richtlinien verwenden können. Beispielsweise können Sie die Bedingung "Inhalt enthält>Typen vertraulicher Informationen " verwenden, um vertrauliche Elemente zu klassifizieren, die für generative KI und andere nicht verwaltete Cloud-Apps freigegeben werden.

  • Aktivitäten - Netzwerkdatensicherheit unterstützt vier Aktivitäten:

    • Text, der an die Cloud- oder KI-App gesendet oder mit dieser geteilt wird.
    • Datei, die in die Cloud- oder KI-App hochgeladen oder mit dieser geteilt wurde.
    • Text, der von der Cloud oder KI-App empfangen wird.
    • Datei aus der Cloud oder KI-App heruntergeladen.
  • Aktionen – Netzwerkdatensicherheit unterstützt nur Überwachungs - und Blockierungsaktionen .

Hinweis

Die unterstützten Aktivitäten und Aktionen können je nach integrierter Lösung variieren. Erkundigen Sie sich bei Ihrem Lösungsanbieter nach Details zu den unterstützten Aktivitäten. Microsoft Entra Global Secure Access unterstützt alle unterstützten Aktivitäten und Aktionen.

Standardrichtlinie von Microsoft Purview Datensicherheitsstatus-Management

Microsoft Purview Datensicherheitsstatus-Management (DSSM) bietet Empfehlungen zur Überwachung der Kommunikation mit generativen KI-Apps. Wählen Sie die Empfehlung aus. Erweitern Sie die Einblicke in vertrauliche Daten in KI-App-Interaktionen, um eine Ein-Klick-Richtlinienamens DSSM für KI zu erstellen – Erkennen vertraulicher Informationen, die über das Netzwerk mit KI geteilt werden. Nach der Erstellung können Sie diese Standardrichtlinie für die Netzwerkdatensicherheit wie jede andere Erfassungsrichtlinie bearbeiten.

Überlegungen zu Richtlinien für nicht verwaltete Cloud-Apps

Überprüfen Sie diese Informationen, wenn Sie Richtlinien konfigurieren, die nicht verwaltete Cloud-Apps enthalten, oder wenn Sie unerwartetes Richtlinienverhalten beheben:

  • Wenn mehrere Katalogeinträge für dieselbe App mit Unterschieden im Eintragsnamen vorhanden sind (z. B. QwenAI und Qwen Chat), schließen Sie alle Einträge für die App ein, um unbeabsichtigte Abdeckungslücken zu vermeiden.
  • Einige nicht verwaltete KI-Apps wie Runway und Meta KI senden möglicherweise zeitweise Inhalte in codierter Form an dynamisch generierte Endpunkte, was sich auf die Durchsetzung der Richtlinien auswirken kann.
  • Richtlinien, die auf nicht verwaltete Apps abzielen, können Interaktionen sowohl der Verbraucher- als auch der Unternehmensversion einer App erfassen, wenn die URL der App instanzübergreifend freigegeben wird (z. B. ChatGPT-Verbraucher und ChatGPT Enterprise).
  • Größenbeschränkungen für die Inline-Auswertung: Microsoft Purview wertet bis zu 4 MB Inhalt für uploadText und downloadText und Dateien bis zu 3 MB für uploadFile und downloadFile aus.

Hinweis

Die nicht verwalteten Cloud-App-Features gelten nur für die Verbraucherversion von Microsoft Copilot. Weitere Informationen zur Enterprise-Version und den verfügbaren Purview-Features finden Sie unter Weitere Informationen zu Microsoft Copilot Enterprise-Schutzmaßnahmen.

Unterstützte Netzwerkprotokolle

Alle Integrationen für Netzwerkdatensicherheit unterstützen die Klassifizierung von Datenverkehr, der von einem Endpunktgerät über HTTP- und HTTPS-Protokolle zu Websites, Cloud-Apps und generativen KI-Diensten gesendet und empfangen wird. Die Unterstützung für das WebSocket-Protokoll kann je nach integrierter SASE- oder nicht von Microsoft stammender sicherer Browserlösung variieren. Erkundigen Sie sich bei Ihrem Lösungsanbieter nach Details zu unterstützten Protokollen.

Zugriff auf Sicherheitsdaten der Netzwerkdaten

Daten aus der Netzwerkdatensicherheit werden in den Aktivitäts-Explorer-Ereignissen "Datensicherheitsstatus-Management" und DLP-Warnungen angezeigt, wenn Warnungen aktiviert sind.

Aktivitäten-Explorer

Im Aktivitäts-Explorer können Sie Ereignisse filtern, wenn die Erzwingungsebene auf Netzwerk festgelegt ist. Dieser Filter zeigt Ihnen Aktivitäten, die von Netzwerkdatensicherheitsrichtlinien generiert werden.

Abrechnungsmodell

Netzwerkdatensicherheit verwendet die Anforderung als Maßeinheit für Abrechnungszwecke mit nutzungsbasierter Bezahlung, wenn SASE- und sichere Browserintegrationen von nicht von Microsoft stammen. Eine Anforderung ist jeder Netzwerkaufruf von einem Gerät oder Browser an eine Website oder API. Diese Definition enthält nicht die Antworten auf die Anforderungen. Weitere Informationen zur nutzungsbasierten Bezahlung für Netzwerkdatensicherheit finden Sie unter Andere Microsoft Purview-Lösungen, die Preise und Anforderungen mit nutzungsbasierter Bezahlung verwenden.

Hier sind einige Beispiele:

Aktivität Datentyp Beispiel
Text, der an Cloud- oder KI-App gesendet oder mit dieser geteilt wird Für Menschen lesbare Zeichenfolgen, die inline übertragen werden - Senden eines Formulars mit Textinformationen
- Senden von Rohtext oder einer Eingabeaufforderung an eine generative KI
- Der Text einer E-Mail
- Senden von JSON-Daten an eine API
Datei, die in die Cloud- oder KI-App hochgeladen oder mit dieser geteilt wurde Bytestreams, einschließlich textbasierter Dateien, Binärdateien, TXT-Dateien, Quellcode, Dokumente, Bilder, Videos, .exe, .pdf, Archivdateien - Hochladen eines Profilbilds in sozialen Medien
- Senden eines Dokuments oder einer .pdf Datei als E-Mail-Anhang
- Teilen eines Dokuments mit generativer KI
- Übertragen eines Dokuments oder .zip Dateien in eine Cloud-Speicherlösung

Nächste Schritte