Inspección de contenido DLP en Microsoft Defender for Cloud Apps

Important

Las directivas de archivos dejarán de estar disponibles el 6 de enero de 2027. Para mantener la protección de datos basada en archivos, migre a directivas DLP o de etiquetado automático de Microsoft Purview.

La prevención de pérdida de datos (DLP) en Microsoft Defender for Cloud Apps usa la inspección de contenido para detectar información confidencial en los archivos. Cuando la inspección de contenido está habilitada, Defender for Cloud Apps analiza los archivos en busca de patrones de texto definidos por expresiones. El texto que cumple estas expresiones se trata como una coincidencia y se puede usar para determinar una infracción de directiva.

Puede usar expresiones predefinidas o personalizadas y definir un umbral para cuando una coincidencia constituya una infracción. Por ejemplo, puede establecer un umbral de 10 para alertar cuando un archivo contiene al menos 10 números de tarjeta de crédito.

El texto coincidente se reemplaza por caracteres "X" y el contexto circundante (100 caracteres antes y después de la coincidencia) se enmascara. Los números del contexto se reemplazan por "#" y no se almacenan. Para exponer los cuatro últimos dígitos de una coincidencia, habilite desenmascarar los últimos cuatro caracteres de una configuración de coincidencia en la directiva de archivo.

También puede definir qué elementos de archivo se inspeccionan: contenido, metadatos o nombre de archivo. De forma predeterminada, la inspección se aplica tanto al contenido como a los metadatos. Inspeccionar tanto el contenido como los metadatos por defecto permite la inspección de archivos protegidos, la detección de datos sensibles, la aplicación del cumplimiento y la aplicación de controles de gobernanza, al tiempo que reduce los falsos positivos y alinea la aplicación de la aplicación con los estándares internos de clasificación.

Requisitos previos

Para inspeccionar archivos cifrados y habilitar el examen de etiquetas, un administrador global debe conceder primero el consentimiento de administrador único para Defender for Cloud Apps en Microsoft Entra ID.

Nota:

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Esta estrategia ayuda a mejorar la seguridad de su organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.

Para conceder el consentimiento único de administrador, en el portal de Defender ve a Configuración > Aplicaciones > en la Nube Microsoft Information Protection > Inspeccionar archivos protegidos y selecciona Conceder permiso.

Inspección de contenido para archivos protegidos

Una vez otorgado el consentimiento, Defender for Cloud Apps aprovisiona la aplicación Microsoft Cloud App Security (Internal) en su inquilino. La aplicación usa el permiso Content.SuperUser de Azure Rights Management Services > para descifrar e inspeccionar archivos protegidos.

Los siguientes identificadores de aplicación se aplican en función del entorno de nube de Microsoft:

Identificadores de aplicación

Entorno Identificador de la aplicación
Público 25a6a87d-1e19-4c71-9cb0-16e88ff608f1
Fairfax bd5667e4-0484-4262-a9db-93faa0893899
GCCM 23105e90-1dfc-497a-bb5d-8b18a44ba061

Nota:

Los ID de aplicación son entidades de servicio internas que utiliza Defender para aplicaciones en la nube en entornos públicos, Fairfax y GCC-M para inspeccionar y aplicar directivas de DLP en archivos protegidos. No quite ni deshabilite estos identificadores de aplicación. Al hacerlo, se interrumpe la inspección y se impide que las directivas DLP se apliquen a los archivos protegidos. Compruebe siempre que el identificador de aplicación del entorno está presente y habilitado.

Configurar la configuración de Microsoft Information Protection

Para proporcionar a Defender for Cloud Apps los permisos necesarios:

  1. Vaya a Configuración>Microsoft Information Protection.

  2. En Configuración de Microsoft Information Protection, configure una o ambas opciones:

    • Examine automáticamente los nuevos archivos en busca de etiquetas de confidencialidad de Microsoft Information Protection y advertencias de inspección de contenido. Cuando está habilitado, el conector de aplicaciones examina los archivos nuevos en busca de etiquetas de confidencialidad incrustadas de Microsoft Information Protection.

    • Analizar únicamente los archivos de este inquilino en busca de etiquetas de confidencialidad de Microsoft Information Protection y advertencias de inspección de contenido. Cuando está habilitado, solo se analizan las etiquetas de confidencialidad aplicadas dentro de su inquilino. No se tienen en cuenta las etiquetas aplicadas por los inquilinos externos.

  3. Después de seleccionar las opciones, seleccione Guardar para aplicar los cambios.

Configuración de directivas de archivos para archivos protegidos

Para configurar una política de archivos que inspeccione los archivos protegidos, complete los siguientes pasos:

  1. En el portal de Defender, vaya a Configuración > Aplicaciones en la nube > Directivas > Administración de directivas.

  2. Siga los pasos para crear una nueva directiva de archivo.

  3. Seleccione Aplicar a todos los archivos o Aplicar a los archivos seleccionados para especificar qué archivos se van a examinar. Esta opción es útil si tiene un estándar de palabra clave de clasificación interna que desea excluir de la directiva.

  4. Seleccione Método de inspección>Servicio de clasificación de datos para habilitar la inspección de contenido de la directiva.

  5. Marque ambas casillas: Inspeccionar archivos protegidos y Desenmascarar los últimos 4 caracteres de una coincidencia.

    Captura de pantalla que muestra el método de inspección del servicio de clasificación de datos.

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o asistencia con su producto, abra un ticket de soporte.