Introduzione alla classificazione su richiesta per gli endpoint

La classificazione su richiesta identifica e classifica il contenuto riservato nei file inattivi negli endpoint di Windows. È il carico di lavoro endpoint della classificazione su richiesta, che copre anche SharePoint e OneDrive.

Nota

Questo articolo illustra la classificazione su richiesta per gli endpoint. Per la protezione degli endpoint in tempo reale, vedi Informazioni sulla prevenzione della perdita dei dati di Endpoint.

Ambito della classificazione on demand negli endpoint

La prevenzione della perdita dei dati degli endpoint classifica i file in tempo reale quando vengono accessibili, modificati o condivisi. La classificazione su richiesta estende tale copertura ai file inattivi e cronologici inattivi che Endpoint DLP non ha elaborato.

Funzionalità Ambito Attivazione
Endpoint DLP (in tempo reale) File attivi (modificati, a cui è stato eseguito l'accesso, condivisi) In tempo reale, automatico
Classificazione su richiesta File inattivi/cronologici inattivi Analisi avviata dall'amministrazione

Insieme, queste funzionalità consentono di garantire che i file attivi e inattivi negli endpoint siano classificati in base ai criteri correnti dell'organizzazione.

Cosa non fa la classificazione su richiesta

Classificazione su richiesta... Dettagli
Non applica etichette di riservatezza Classifica i file ma non li etichetta. Combina con i criteri di etichettatura automatica per applicare etichette in base ai risultati della classificazione.
Non applica direttamente i criteri di prevenzione della perdita dei dati I risultati della classificazione vengono inseriti nei criteri, ma l'applicazione avviene tramite Endpoint DLP quando si accede o si condividono i file.
Non sostituisce la prevenzione della perdita dei dati degli endpoint Endpoint DLP gestisce la protezione in tempo reale. La classificazione su richiesta copre i file cronologici che Endpoint DLP non ha elaborato.

Come funziona la classificazione on demand

La classificazione su richiesta utilizza un approccio a due fasi: la stima seguita dalla classificazione.

Fase 1: stima

Dopo aver creato un'analisi, il processo di stima inizia sui dispositivi con ambito. L'agente endpoint esegue un passaggio di soli metadati senza leggere il contenuto del file o eseguire i classificatori:

  • Enumera i file che corrispondono ai criteri dell'ambito (utenti selezionati, tipi di file, intervallo di date dell'ultima modifica).
  • Valuta i gate di idoneità dei file, inclusi i limiti di dimensione dei file, i tipi di file supportati e i filtri dell'intervallo di tempo.
  • Verifica l'idoneità per i file classificati in precedenza confrontando la cronologia del classificatore e lo stato di modifica dei file con i risultati dell'analisi precedente.
  • Riporta i metadati aggregati al servizio Microsoft Purview, inclusi i conteggi dei file idonei e la stima dei file riutilizzabili.

Nessun contenuto del file viene letto e nessun classificatore viene eseguito durante la stima.

Nota

I numeri di stima possono differire dai risultati della classificazione finale. La stima riflette uno snapshot dei metadati point-in-time. I Files possono cambiare, i dispositivi possono andare offline o l'idoneità dei file classificati in precedenza può passare dalla stima alla classificazione. Si tratta di un comportamento previsto.

Fase 2: classificazione

Dopo aver esaminato la stima:

  • Selezionare Avvia classificazione per iniziare la classificazione.
  • Ogni file viene valutato in base ai tipi di informazioni sensibili e ai classificatori sottoponibili a training.
  • Files vengono valutati contemporaneamente in base ai criteri di prevenzione della perdita di dati, Microsoft Information Protection (MIP), gestione del ciclo di vita dei dati (DLM) e gestione dei rischi interni (IRM).
  • I file classificati in precedenza con contenuto e classificatori invariati vengono conservati senza ripetere l'analisi.

Fase 3: risultati della revisione

Al termine della classificazione:

  • Visualizzare i risultati nella scheda Elementi per la revisione .
  • Filtrare ed esportare gli elementi classificati.
  • Monitorare lo stato del dispositivo e l'avanzamento dell'analisi.

Prerequisiti

I dispositivi devono essere sottoposti a onboarding nella prevenzione della perdita di dati degli endpoint di Microsoft Purview. Per l'onboarding e i requisiti dei dispositivi, vedere Introduzione alla prevenzione della perdita di dati di Endpoint.

Azione Ruolo obbligatorio
Creare ed eseguire un'analisi Amministratore di conformità
Visualizzare i risultati della classificazione Visualizzatore contenuto Visualizzatore contenuto o Visualizzatore elenco Esplora contenuto

Per i requisiti di licenza, vedere le linee guida di Microsoft 365 per la sicurezza & la conformità.

Creare la prima analisi degli endpoint

Passaggio 1: Passare alla classificazione su richiesta

  1. Passare al portale di Microsoft Purview.
  2. Nel riquadro di spostamento sinistro selezionareClassificatori di prevenzione >della perdita dei dati.
  3. Selezionare la scheda Classificazione on demand .
  4. Selezionare Nuova analisi.

Passaggio 2: configurare l'analisi

Impostazione Descrizione Linee guida
Nome & descrizione Un nome per identificare questa analisi Usare un nome descrittivo, ad esempio "Analisi endpoint del team finanziario, trimestrale"
Ambito & posizione Seleziona gli endpoint e scegli i dispositivi degli utenti da analizzare Iniziare con un piccolo gruppo di utenti per la prima analisi
Classificatori Selezionare i SIT e i classificatori sottoponibili a training da analizzare (fino a 50) Includi solo i classificatori che ti servono. Un maggior numero di classificatori significa tempi di analisi più lunghi.
Intervallo dell'ultima modifica del file Filtrare i file in base a quando sono stati modificati l'ultima volta Usala per concentrarti sui file di un determinato periodo di tempo
Estensioni file Tipi di file da includere Lascia come predefinito (tutti i tipi supportati), a meno che non sia necessario limitare l'ambito

L'ambito delle analisi degli endpoint è definito dall'utente. Sono inclusi tutti i dispositivi di cui è stato eseguito l'onboarding per gli utenti selezionati. Le cartelle di sistema (Windows, Program Files) vengono automaticamente escluse.

Passaggio 3: Avviare la stima

  1. Rivedere la configurazione di analisi.
  2. Selezionare Crea scansione.
  3. La fase di stima inizia automaticamente.

Passaggio 4: rivedere la stima e iniziare la classificazione

Una volta completata la stima, esaminare il numero stimato di file e l'ambito previsto. Selezionare Avvia classificazione per iniziare.

È possibile avviare la classificazione prima che la stima raggiunga il 100%. È consigliabile un progresso iniziale dell'80-90%: l'ultimo 10-20% riflette in genere i dispositivi a risposta lenta e i dispositivi che hanno completato la stima iniziano la classificazione immediatamente, mentre i dispositivi rimanenti si aggiungono al termine.

Passaggio 5: Rivedere i risultati

Al termine della classificazione:

  1. Apri la scansione e seleziona la scheda Elementi per la revisione .
  2. Filtrare i risultati in base al classificatore, al tipo di file o alla riservatezza.

Limitazione della larghezza di banda

Ogni dispositivo ha un limite di larghezza di banda di individuazione dati per un periodo di 24 ore. Questo limite è indipendente da altre larghezze di banda DLP e impedisce che l'analisi influisca sulle prestazioni del dispositivo. Quando un dispositivo raggiunge il limite, la scansione viene sospesa automaticamente e riprende dopo l'azzeramento del periodo.

Passaggi successivi