Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La seguridad de datos de red de Microsoft Purview ayuda a las organizaciones a supervisar, clasificar y aplicar protecciones al tráfico de aplicaciones en la nube no administradas y no de confianza, incluidas las aplicaciones de IA generativa. Purview proporciona estas funcionalidades a través de integraciones con una o más soluciones de perímetro de servicio de acceso seguro (SASE) o explorador seguro:
- Microsoft Entra Global Secure Access: Para obtener información sobre cómo configurar directivas de contenido que se integren con Purview, consulte Crear una directiva de contenido para filtrar el contenido de red.
- Soluciones de explorador seguro y SASE que no son de Microsoft (disponibilidad general o versión preliminar, según la integración): Busque estas soluciones en la tienda de seguridad de Microsoft Purview. Prevención de pérdida de datos de Microsoft Purview.
La seguridad de datos de red usa los mismos clasificadores ya configurados en otras directivas de Microsoft Purview, lo que amplía la detección y la protección a la capa de red a través de directivas de recopilación para la detección de datos, directivas de prevención de pérdida de datos para protección o ambas, en función de las necesidades de la organización.
Con la seguridad de datos de red, puede identificar, bloquear y alertar sobre el contenido confidencial que se comparte a través de estas interacciones:
- Interacciones con IA generativa a través de exploradores, aplicaciones y complementos, como ChatGPT, Gemini y Claude.
- Files cargados en proveedores de almacenamiento en la nube no autorizados, como Dropbox, Box y Google Drive.
- Correos electrónicos y archivos adjuntos compartidos con proveedores de correo electrónico en la nube, como Gmail.
- Envío de formularios a través de servicios de formularios en línea, incluido Google Forms.
- Publicaciones en redes sociales en servicios comunes como Facebook y X.
Antes de empezar
Si no está familiarizado con las directivas de recopilación de Microsoft Purview, los modelos de facturación de pago por uso de Microsoft Purview o la DLP de Purview de Microsoft Purview, debe familiarizarse con la información de estos artículos:
- Información general de la solución de directivas de colección
- Obtenga más información acerca de la prevención contra la pérdida de datos
- Más información sobre los modelos de facturación de Microsoft Purview
- Introducción al explorador de actividad
Licencias
Para obtener información sobre las licencias, consulte
Seguridad de datos de red con Microsoft Entra Global Secure Access requiere una de las siguientes combinaciones de licencias:
- Licencias por puesto de Microsoft 365 E7
- Licencias por puesto de Purview E5 (o equivalente) y licencias de acceso a Internet de Entra (o equivalentes)
La seguridad de los datos de red con soluciones de explorador seguro y SASE que no son de Microsoft requiere:
- Purview E5 (o equivalente) por licencia y el modelo de facturación de pago por uso de Microsoft Purview. Más información sobre los modelos de facturación de Microsoft Purview
Nota:
Debe configurar el pago por uso para que su inquilino de Microsoft 365 use la seguridad de datos de red de Purview con soluciones de explorador seguro y SASE que no sean de Microsoft. Para obtener información sobre cómo configurar el modelo de facturación de pago por uso, consulte Habilitar las características de pago por uso de Microsoft Purview para nuevos clientes.
No es necesario configurar el pago por uso para su integración con Microsoft Entra Global Secure Access.
Cómo funciona la seguridad de datos de red
Desde una perspectiva amplia, la solución de seguridad de datos de red de Microsoft Purview combina dos componentes:
Solución de seguridad de red
La solución de seguridad de datos de red integra el perímetro del servicio de acceso seguro (SASE) y soluciones de explorador seguro que no son de Microsoft directamente en Microsoft Purview. Las soluciones integradas supervisan el tráfico de red y envían los datos a Microsoft Purview para su clasificación y evaluación de directivas. Al aplicar protecciones mediante el uso de directivas DLP, la comunicación entre la solución integrada y Microsoft Purview es en tiempo real. Si usa la seguridad de datos de red para supervisar solo a través de directivas de recopilación, la comunicación es asincrónica.
Para obtener más información sobre qué integraciones son compatibles, consulte la Tienda de seguridad en Microsoft Purview Prevención de pérdida de datos de Microsoft Purview.
Importante
Si decide integrarse con asociados que no sean de Microsoft, podrán acceder y posiblemente almacenar alguna configuración de directiva, incluidos los identificadores de usuario. Sus términos, condiciones y política de privacidad regirán el uso y almacenamiento de estos datos.
Microsoft Purview
Configure la integración entre Microsoft Purview y la solución de seguridad de red mediante Security Store. Esta integración establece el canal de comunicación bidireccional entre la solución de seguridad de red y Microsoft Purview.
A continuación, configure una directiva de recopilación o una directiva de prevención de pérdida de datos que defina las condiciones, las actividades y las aplicaciones en la nube que desea que la solución de seguridad de red recopile y envíe a Microsoft Purview.
- Para obtener más información sobre cómo crear una directiva de colección para la seguridad de los datos de red, consulte el Escenario 1: Detectar datos confidenciales compartidos con aplicaciones en la nube no administradas a través de la red.
- Para obtener más información sobre cómo crear una directiva de prevención de pérdida de datos para la seguridad de los datos de red, consulte Uso de la seguridad de datos de red para evitar el uso compartido de información confidencial con IA no administrada
Microsoft Purview comparte la configuración adecuada de DLP y directiva de colección con la solución de seguridad de red integrada, y la solución envía los datos de red coincidentes a Microsoft Purview para su clasificación y evaluación de directivas. Si configura la captura de contenido en la directiva de recopilación, la conversación completa que tiene lugar entre el usuario y la aplicación de IA también se captura y se envía a Microsoft Purview.
Una vez clasificados los datos, están disponibles en el explorador de actividades y en el explorador de actividades en la Administración de postura de seguridad de datos (DSPM). Si coincide con una directiva de prevención de pérdida de datos y ha configurado alertas, estarán disponibles en las alertas DLP.
Después de configurar la integración entre Microsoft Purview y la solución de seguridad de red, pueden transcurrir un máximo de 24 horas para que las directivas se distribuyan a la solución de seguridad de red y para que aparezcan los primeros datos. Una vez que los dos servicios se comuniquen completamente entre sí, los datos sobre una solicitud de un cliente a un sitio web o una aplicación en la nube pueden tardar hasta 30 minutos en aparecer en el registro de auditoría y en el explorador de actividades.
Importante
Las directivas de seguridad de datos de red de Purview no se aplican a los usuarios invitados B2B.
Configuración de directiva de recopilación de seguridad de datos de red admitida
El lado de Microsoft Purview de la configuración se realiza a través de una directiva de recopilación. Estas son las opciones de configuración que se admiten:
Condiciones : las condiciones que puede usar en una directiva de recopilación de seguridad de datos de red son las mismas que puede usar en otras directivas de Microsoft Purview. Por ejemplo, puede usar la condición El contenido contiene>tipos de información confidencial para clasificar los elementos confidenciales que se comparten con la IA generativa y otras aplicaciones en la nube no administradas.
Actividades : la seguridad de datos de red admite cuatro actividades:
- Texto enviado a o compartido con la nube o la aplicación de IA.
- Archivo cargado o compartido con la nube o la aplicación de IA.
- Texto recibido de la nube o de la aplicación de IA.
- Archivo descargado desde la nube o desde una aplicación de IA.
Nota:
Las actividades admitidas pueden diferir en función de la solución SASE integrada. Consulte con su proveedor de soluciones SASE para obtener detalles sobre las actividades admitidas. Microsoft Entra Global Secure Access admite todas las actividades compatibles.
-
Orígenes de datos : estas son las ubicaciones con las que se comunica el dispositivo de punto de conexión.
- Aplicaciones en la nube no administradas: las directivas de recopilación de seguridad de datos de red admiten todos los orígenes que se encuentran en el catálogo de aplicaciones en la nube de Microsoft Defender for Cloud Apps, que incluye más de 35 000 aplicaciones en la nube reconocibles.
- Ámbitos de aplicaciones adaptables : todas las aplicaciones de varias categorías, incluidas IA generativa, almacenamiento en la nube, colaboración, redes sociales y correo web.
Seguridad de datos de red admitida Configuración de directiva de prevención de pérdida de datos
El lado de Microsoft Purview de la configuración se realiza a través de una directiva de prevención de pérdida de datos. Estas son las opciones de configuración que se admiten:
Orígenes de datos : estas son las ubicaciones con las que se comunica el dispositivo de punto de conexión.
- Aplicaciones en la nube no administradas: las directivas de recopilación de seguridad de datos de red admiten todos los orígenes que se encuentran en el catálogo de aplicaciones en la nube de Microsoft Defender for Cloud Apps, que incluye más de 35 000 aplicaciones en la nube reconocibles.
- Ámbitos de aplicaciones adaptables : todas las aplicaciones de varias categorías, incluidas IA generativa, almacenamiento en la nube, colaboración, redes sociales y correo web.
Condiciones : las condiciones que puede usar en una directiva de recopilación de seguridad de datos de red son las mismas que puede usar en otras directivas de Microsoft Purview. Por ejemplo, puede usar la condición El contenido contiene>tipos de información confidencial para clasificar los elementos confidenciales que se comparten con la IA generativa y otras aplicaciones en la nube no administradas.
Actividades : la seguridad de datos de red admite cuatro actividades:
- Texto enviado a o compartido con la nube o la aplicación de IA.
- Archivo cargado o compartido con la nube o la aplicación de IA.
- Texto recibido de la nube o de la aplicación de IA.
- Archivo descargado desde la nube o desde una aplicación de IA.
Acciones : la seguridad de datos de red admite acciones de solo auditoría y bloque .
Nota:
Las actividades y acciones admitidas pueden diferir en función de la solución integrada. Consulte con su proveedor de soluciones para obtener más información sobre las actividades admitidas. Microsoft Entra Global Secure Access admite todas las actividades y acciones admitidas.
Directiva predeterminada de Microsoft Purview Administración de postura de seguridad de datos de Microsoft Purview
La Administración de postura de seguridad de datos de Microsoft Purview (DSPM) ofrece recomendaciones para ayudar a supervisar las comunicaciones con aplicaciones de IA generativa. Seleccione la recomendación Amplíe la información sobre los datos confidenciales en las interacciones de aplicaciones de IA para crear una directiva de un solo clic denominada DSPM para IA: detectar información confidencial compartida con IA a través de la red. Una vez creada, puede editar esta directiva predeterminada para la seguridad de datos de red como haría con cualquier directiva de colección.
Consideraciones para las directivas de aplicaciones en la nube no administradas
Revise esta información al configurar directivas que incluyan aplicaciones en la nube no administradas o al solucionar problemas de comportamiento inesperado de directivas:
- Cuando existen varias entradas de catálogo para la misma aplicación con diferencias en el nombre de entrada (por ejemplo, QwenAI y Qwen Chat), incluya todas las entradas de la aplicación para evitar brechas de cobertura no deseadas.
- Algunas aplicaciones de IA no administradas, como Runway y Meta AI, pueden enviar contenido de forma intermitente y codificada a puntos de conexión generados dinámicamente, lo que puede afectar a la aplicación de directivas.
- Las directivas que se dirigen a aplicaciones no administradas pueden capturar interacciones de las versiones de consumidor y empresa de una aplicación cuando la dirección URL de la aplicación se comparte entre instancias (por ejemplo, consumidor de ChatGPT y ChatGPT empresarial).
- Límites de tamaño de las evaluaciones en línea: Microsoft Purview evalúa hasta 4 MB de contenido para uploadText y downloadText, y archivos de hasta 3 MB para uploadFile y downloadFile.
Nota:
Las características de aplicaciones en la nube no administradas solo se aplican a la versión de consumidor de Microsoft Copilot. Para obtener más información sobre la versión de empresa y las características de Purview disponibles, consulte Más información sobre las protecciones de Microsoft Copilot Enterprise.
Protocolos de red compatibles
Todas las integraciones de seguridad de datos de red admiten la clasificación del tráfico enviado y recibido desde un dispositivo de punto final a través de protocolos HTTP y HTTPS a sitios web, aplicaciones en la nube y servicios de IA generativa. La compatibilidad con el protocolo WebSocket puede variar en función de la solución de explorador seguro SASE integrada o que no sea de Microsoft. Consulte con su proveedor de soluciones para obtener más información sobre los protocolos admitidos.
Acceder a los datos de seguridad de datos de red
Los datos de la red la seguridad de los datos aparecen en el explorador de actividades, en los eventos del explorador de actividades de la Administración de postura de seguridad de datos y, si las alertas están habilitadas, en las alertas DLP.
Explorador de actividad
En el explorador de actividades, puede filtrar eventos con el plano de cumplimiento establecido en red. Este filtro muestra las actividades que generan las directivas de seguridad de datos de red.
Modelo de facturación
La seguridad de datos de red usa la solicitud como unidad de medida para la facturación de pago por uso cuando se usan integraciones de explorador seguro y SASE que no son de Microsoft. Una solicitud es cada llamada de red realizada desde un dispositivo o explorador a un sitio web o API. Esta definición no incluye las respuestas a las solicitudes. Para obtener más información sobre la facturación de pago por uso para la seguridad de los datos de red, consulte Otras soluciones de Microsoft Purview que usan precios y solicitudes de pago por uso.
Estos son algunos ejemplos:
| Actividad | Tipo de datos | Ejemplo |
|---|---|---|
| Texto enviado a o compartido con la nube o la aplicación de IA | Cadenas legibles transmitidas en línea | - enviar un formulario con información textual - enviar texto sin formato o un mensaje a una IA generativa - el cuerpo de un correo electrónico - enviar datos JSON a una API |
| Archivo cargado o compartido con la nube o la aplicación de IA | Flujos de bytes, incluidos archivos basados en texto, archivos binarios, archivos txt, código fuente, documentos, imágenes, vídeos, .exe, .pdf, archivos de almacenamiento | - Cargar una foto de perfil en las redes sociales - enviar un documento o archivo .pdf como archivo adjunto de correo electrónico - compartir un documento con IA generativa - transferir un documento o archivos .zip a una solución de almacenamiento en la nube |
Pasos siguientes
- Escenario 1: Detectar datos confidenciales compartidos con aplicaciones en la nube no administradas a través de la red
- Uso de la seguridad de datos de red para evitar el uso compartido de información confidencial con IA no administrada
- Si usa Acceso seguro global de Microsoft Entra, consulte Crear una directiva de contenido para filtrar el contenido de la red