Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Purview Network Data Security aide les organisations à surveiller, classifier et appliquer des protections au trafic des applications cloud non gérées et non fiables, y compris les applications d’IA générative. Purview fournit ces fonctionnalités par le biais d’intégrations avec une ou plusieurs solutions SASE (Secure Access Service Edge) ou de navigateur sécurisé :
- Microsoft Entra Global Secure Access : Pour savoir comment configurer les stratégies de contenu qui s’intègrent à Purview, consultez Créer une stratégie de contenu pour filtrer le contenu réseau.
- Solutions de navigateur sécurisé et SASE autres que Microsoft (disponibilité générale ou préversion, selon l’intégration) : recherchez ces solutions dans le magasin de sécurité de Protection contre la perte de données Microsoft Purview.
La sécurité des données réseau utilise les mêmes classifieurs que ceux déjà configurés dans d’autres stratégies Microsoft Purview, étendant la découverte et la protection à la couche réseau via des stratégies de collecte pour la découverte de données, des stratégies de protection contre la perte de données pour la protection, ou les deux, en fonction des besoins de votre organisation.
Avec Network Data Security, vous pouvez identifier, bloquer et alerter sur le contenu sensible partagé via ces interactions :
- Interactions avec l’IA générative via des navigateurs, des applications et des compléments, tels que ChatGPT, Gemini, et Claude.
- Files téléchargés vers des fournisseurs de stockage cloud non approuvés, notamment Dropbox, Box et Google Drive.
- E-mails et pièces jointes partagés avec des fournisseurs de messagerie dans le cloud, tels que Gmail.
- Soumission de formulaires par le biais de services de formulaires en ligne, y compris Google Forms.
- Publications sur les réseaux sociaux sur des services courants comme Facebook et X.
Avant de commencer
Si vous débutez avec les stratégies de collecte Microsoft Purview, les modèles de facturation à l’utilisation Microsoft Purview ou Microsoft DLP Purview, vous devez vous familiariser avec les informations contenues dans ces articles :
- Vue d’ensemble de la solution Stratégies de recouvrement
- En savoir plus sur la prévention des pertes de données
- En savoir plus sur les modèles de facturation Microsoft Purview
- Prise en main de l’explorateur d’activités
Licences
Pour plus d’informations sur les licences, consultez
Sécurité des données réseau avec Microsoft Entra Global Secure Access nécessite l’une des combinaisons de licences suivantes :
- Licences par siège de Microsoft 365 E7
- Licences par siège Purview E5 (ou équivalent) et licences d’accès Internet Entra (ou équivalent)
La sécurité des données réseau avec des solutions de navigateur sécurisé et SASE non Microsoft nécessite :
- Purview E5 (ou équivalent) par siège et le modèle de facturation à l’utilisation de Microsoft Purview. En savoir plus sur les modèles de facturation Microsoft Purview
Remarque
Vous devez configurer le paiement à l’utilisation pour votre locataire Microsoft 365 afin d’utiliser la sécurité des données réseau Purview avec des solutions de navigateur sécurisé et SASE non Microsoft. Pour plus d’informations sur la configuration du modèle de facturation à l’utilisation, consultez Activer les fonctionnalités de paiement à l’utilisation de Microsoft Purview pour les nouveaux clients.
Il n’est pas nécessaire de configurer le paiement à l’utilisation pour l’intégration avec Microsoft Entra Global Secure Access.
Fonctionnement de la sécurité des données réseau
D’un point de vue général, la solution de sécurité des données réseau Microsoft Purview combine deux composants :
Solution de sécurité réseau
La solution de sécurité des données réseau intègre SASE (Secure Access Service Edge) et des solutions de navigateur non sécurisé Microsoft directement dans Microsoft Purview. Les solutions intégrées surveillent le trafic réseau et envoient les données à Microsoft Purview pour classification et évaluation des stratégies. Lorsque vous appliquez des protections via l’utilisation de stratégies DLP, la communication entre la solution intégrée et Microsoft Purview se fait en temps réel. Si vous utilisez la sécurité des données réseau pour la surveillance uniquement via des stratégies de collecte, la communication est asynchrone.
Pour plus d’informations sur les intégrations prises en charge, consultez le magasin de sécurité dans la section Protection contre la perte de données Microsoft Purview.
Importante
Si vous choisissez de vous intégrer à des partenaires non-Microsoft, ils pourront accéder à certaines configurations de stratégie, y compris des identificateurs d’utilisateur, et éventuellement les stocker. Leurs termes, conditions et politique de confidentialité régiront l’utilisation et le stockage de ces données.
Microsoft Purview
Vous configurez l’intégration entre Microsoft Purview et la solution de sécurité réseau à l’aide du Security Store. Cette intégration établit le canal de communication bidirectionnel entre la solution de sécurité réseau et Microsoft Purview.
Ensuite, configurez une stratégie de collecte ou de protection contre la perte de données qui définit les conditions, les activités et les applications cloud que vous souhaitez que la solution de sécurité réseau collecte et envoie à Microsoft Purview.
- Pour plus d’informations sur la création d’une stratégie de collecte pour la sécurité des données réseau, consultez Scénario 1 : détecter les données sensibles partagées avec des applications cloud non gérées via le réseau.
- Pour plus d’informations sur la création d’une stratégie de protection contre la perte de données pour la sécurité des données réseau, consultez Utiliser la sécurité des données réseau pour empêcher le partage d’informations sensibles avec l’IA non gérée
Microsoft Purview partage la configuration de stratégie DLP et de collecte appropriée avec votre solution de sécurité réseau intégrée, qui envoie toutes les données réseau correspondantes à Microsoft Purview pour classification et évaluation de la stratégie. Si vous configurez la capture de contenu dans la stratégie de collecte, la conversation complète qui se produit entre l’utilisateur et l’application IA est également capturée et envoyée à Microsoft Purview.
Une fois les données classifiées, elles sont disponibles dans l’Explorateur d’activités et l’Explorateur d’activités dans la Gestion de la posture de sécurité des données (DSPM). Si une stratégie de protection contre la perte de données correspond et que vous avez configuré des alertes, elles sont disponibles dans les alertes DLP.
Après avoir configuré l’intégration entre Microsoft Purview et votre solution de sécurité réseau, patientez jusqu’à 24 heures pour que vos stratégies soient distribuées à la solution de sécurité réseau et que les premières données s’affichent. Une fois que les deux services communiquent entièrement l’un avec l’autre, l’affichage des données relatives à une demande d’un client vers un site web ou une application cloud dans le journal d’audit et l’Explorateur d’activités peut prendre jusqu’à 30 minutes.
Importante
Les stratégies de sécurité des données réseau Purview ne s’appliquent pas aux utilisateurs invités B2B.
Configuration de la stratégie de collecte de sécurité des données réseau prise en charge
Le côté Microsoft Purview de la configuration est effectué via une stratégie de collecte. Voici les options de configuration prises en charge :
Conditions : les conditions que vous pouvez utiliser dans une stratégie de collecte de sécurité des données réseau sont les mêmes que celles que vous pouvez utiliser dans d’autres stratégies Microsoft Purview. Par exemple, vous pouvez utiliser la condition Le contenu contient> destypes d’informations sensibles pour classer les éléments sensibles partagés avec l’IA générative et d’autres applications cloud non gérées.
Activités - La sécurité des données réseau prend en charge quatre activités :
- Texte envoyé ou partagé avec le cloud ou l’application IA.
- Fichier chargé ou partagé avec le cloud ou l’application IA.
- Texte reçu du cloud ou de l’application IA.
- Fichier téléchargé à partir du cloud ou de l’application IA.
Remarque
Les activités prises en charge peuvent varier en fonction de la solution SASE intégrée. Contactez votre fournisseur de solutions SASE pour plus d’informations sur les activités prises en charge. Microsoft Entra Global Secure Access prend en charge toutes les activités prises en charge.
-
Sources de données : il s’agit des emplacements avec lesquels l’appareil de point de terminaison communique.
- Applications cloud non gérées : les stratégies de collecte de sécurité des données réseau prennent en charge toutes les sources du catalogue d’applications cloud de Microsoft Defender for Cloud Apps, qui inclut plus de 35 000 applications cloud détectables.
- Étendues d’application adaptatives : toutes les applications dans plusieurs catégories, notamment l’IA générative, le stockage cloud, la collaboration, les réseaux sociaux et le courrier web.
Configuration de stratégie de protection contre la perte de données de sécurité des données réseau prise en charge
Le côté Microsoft Purview de la configuration est effectué via une stratégie de protection contre la perte de données. Voici les options de configuration prises en charge :
Sources de données : il s’agit des emplacements avec lesquels l’appareil de point de terminaison communique.
- Applications cloud non gérées : les stratégies de collecte de sécurité des données réseau prennent en charge toutes les sources du catalogue d’applications cloud de Microsoft Defender for Cloud Apps, qui inclut plus de 35 000 applications cloud détectables.
- Étendues d’application adaptatives : toutes les applications dans plusieurs catégories, notamment l’IA générative, le stockage cloud, la collaboration, les réseaux sociaux et le courrier web.
Conditions : les conditions que vous pouvez utiliser dans une stratégie de collecte de sécurité des données réseau sont les mêmes que celles que vous pouvez utiliser dans d’autres stratégies Microsoft Purview. Par exemple, vous pouvez utiliser la condition Le contenu contient> destypes d’informations sensibles pour classer les éléments sensibles partagés avec l’IA générative et d’autres applications cloud non gérées.
Activités - La sécurité des données réseau prend en charge quatre activités :
- Texte envoyé ou partagé avec le cloud ou l’application IA.
- Fichier chargé ou partagé avec le cloud ou l’application IA.
- Texte reçu du cloud ou de l’application IA.
- Fichier téléchargé à partir du cloud ou de l’application IA.
Actions : la sécurité des données réseau prend en charge les actions d’audit uniquement et de blocage .
Remarque
Les activités et les actions soutenues peuvent varier en fonction de la solution intégrée. Contactez votre fournisseur de solutions pour plus de détails sur les activités prises en charge. Microsoft Entra Global Secure Access prend en charge toutes les activités et actions soutenues.
Stratégie par défaut de Gestion de la posture de sécurité des données Microsoft Purview
Gestion de la posture de sécurité des données Microsoft Purview (DSPM) propose des recommandations pour vous aider à surveiller les communications avec les applications d’IA générative. Sélectionnez la recommandation Étendez les insights sur les données sensibles dans les interactions d’application IA pour créer une stratégie en un clic nommée DSPM pour l’IA – Détecter les informations sensibles partagées avec l’IA via le réseau. Une fois créée, vous pouvez modifier cette stratégie par défaut pour la sécurité des données réseau comme vous le feriez pour n’importe quelle stratégie de collecte.
Considérations relatives aux stratégies d’applications cloud non gérées
Passez en revue ces informations lorsque vous configurez des stratégies qui incluent des applications cloud non gérées ou lorsque vous résolvez un comportement de stratégie inattendu :
- Lorsque plusieurs entrées de catalogue existent pour la même application avec des différences dans le nom de l’entrée (par exemple, QwenAI et Qwen Chat), incluez toutes les entrées de l’application pour éviter les lacunes de couverture involontaires.
- Certaines applications d’IA non gérées, telles que Runway et Meta AI, peuvent envoyer par intermittence du contenu sous forme codée à des points de terminaison générés dynamiquement, ce qui peut avoir un impact sur l’application des stratégies.
- Les stratégies qui ciblent des applications non gérées peuvent capturer les interactions des versions consommateur et entreprise d’une application lorsque l’URL de l’application est partagée entre les instances (par exemple, ChatGPT consommateur et ChatGPT entreprise).
- Limites de taille de l’évaluation en ligne : Microsoft Purview évalue jusqu’à 4 Mo de contenu pour uploadText et downloadText, et les fichiers jusqu’à 3 Mo pour uploadFile et downloadFile.
Remarque
Les fonctionnalités de l’application cloud non gérée s’appliquent uniquement à la version consommateur de Microsoft Copilot. Pour plus d’informations sur la version entreprise et les fonctionnalités Purview disponibles, consultez En savoir plus sur les protections de Microsoft Copilot Entreprise.
Protocoles réseau pris en charge
Toutes les intégrations de sécurité des données réseau prennent en charge la classification du trafic envoyé et reçu à partir d’un appareil de point de terminaison sur des protocoles HTTP et HTTPS vers des sites Web, des applications cloud et des services d’IA générative. La prise en charge du protocole WebSocket peut varier en fonction de la solution de navigateur sécurisé ou SASE intégrée non-Microsoft. Contactez votre fournisseur de solutions pour plus d’informations sur les protocoles pris en charge.
Accès aux données de sécurité des données réseau
Données provenant de la sécurité des données réseau apparaissent dans l’explorateur d’activités, les événements de l’explorateur d’activités de gestion de la posture de sécurité des données et, si les alertes sont activées, les alertes DLP.
Explorateur d’activités
Dans l’Explorateur d’activités, vous pouvez filtrer les événements avec le plan de mise en conformité défini sur réseau. Ce filtre vous montre les activités générées par les stratégies de sécurité des données réseau.
Modèle de facturation
La sécurité des données réseau utilise la demande comme unité de mesure à des fins de facturation avec paiement à l’utilisation lors de l’utilisation d’intégrations de navigateurs sécurisés et SASE non Microsoft. Une requête correspond à chaque appel réseau effectué à partir d’un appareil ou d’un navigateur vers un site web ou une API. Cette définition n’inclut pas les réponses aux demandes. Pour plus d’informations sur la facturation à l’utilisation pour la sécurité des données réseau, consultez Autres solutions Microsoft Purview qui utilisent la tarification et les demandes de paiement à l’utilisation.
Voici quelques exemples :
| Activité | Type de données | Exemple |
|---|---|---|
| Texte envoyé ou partagé avec le cloud ou l’application IA | Chaînes lisibles transmises en ligne | - soumettre un formulaire contenant des informations textuelles - envoyer du texte brut ou une invite à une IA générative - le corps d’un e-mail - envoyer des données JSON à une API |
| Fichier chargé ou partagé avec le cloud ou l’application IA | Flux d’octets, y compris les fichiers texte, les fichiers binaires, les fichiers txt, le code source, les documents, les images, les vidéos, les .exe, les fichiers .pdf, les fichiers d’archive | - Téléchargement d’une photo de profil sur les réseaux sociaux - envoi d’un document ou d’un fichier .pdf en pièce jointe - partage d’un document avec l’IA générative - transfert d’un document ou de fichiers .zip vers une solution de stockage en nuage |
Étapes suivantes
- Scénario 1 : détecter les données sensibles partagées avec des applications cloud non gérées via le réseau
- Utiliser Network Data Security pour empêcher le partage d’informations sensibles avec l’IA non gérée
- Si vous utilisez l’accès sécurisé global de Microsoft Entra, consultez Créer une stratégie de contenu pour filtrer le contenu du réseau