Informazioni sulla sicurezza dei dati di rete di Microsoft Purview

La sicurezza dei dati di rete di Microsoft Purview aiuta le organizzazioni a monitorare, classificare e applicare protezioni al traffico delle app cloud non gestito e non attendibile, incluse le app di intelligenza artificiale generativa. Purview offre queste funzionalità tramite integrazioni con una o più soluzioni SASE (Secure Access Service Edge) o browser sicuro:

La sicurezza dei dati di rete usa gli stessi classificatori già configurati in altri criteri di Microsoft Purview, estendendo l'individuazione e la protezione al livello di rete tramite criteri di raccolta per l'individuazione dei dati, criteri di prevenzione della perdita dei dati per la protezione o entrambi, a seconda delle esigenze dell'organizzazione.

Grazie alla sicurezza dei dati di rete, puoi identificare, bloccare e inviare avvisi sui contenuti sensibili condivisi tramite queste interazioni:

  • Interazioni con l'intelligenza artificiale generativa tramite browser, app e componenti aggiuntivi, come ChatGPT, Gemini e Claude.
  • Files caricati su provider di archiviazione cloud non autorizzati, tra cui Dropbox, Box e Google Drive.
  • Messaggi di posta elettronica e allegati di file condivisi con provider di posta elettronica cloud, ad esempio Gmail.
  • Invio di moduli tramite servizi di moduli online, tra cui Moduli Google.
  • Post di social media su servizi comuni come Facebook e X.

Prima di iniziare

Se non si ha familiarità con i criteri di raccolta di Microsoft Purview, i modelli di fatturazione con pagamento in base al consumo di Microsoft Purview o Microsoft DLP Purview, è necessario acquisire familiarità con le informazioni contenute in questi articoli:

Licenze

Per informazioni sulle licenze, vedere

  • La sicurezza dei dati di rete con Microsoft Entra Global Secure Access richiede una delle combinazioni di licenze seguenti:

    • Licenze per postazione di Microsoft 365 E7
    • Licenze per postazione Purview E5 (o equivalenti) e licenze Entra Internet Access (o equivalenti)
  • La sicurezza dei dati di rete con soluzioni SASE e browser sicuri non Microsoft richiede:

Nota

È necessario configurare il pagamento in base al consumo per il tenant di Microsoft 365 per usare la sicurezza dei dati di rete Purview con soluzioni SASE e browser sicuri non Microsoft. Per informazioni sull'impostazione del modello di fatturazione con pagamento in base al consumo, vedere Abilitare le funzionalità di pagamento in base al consumo di Microsoft Purview per i nuovi clienti.

Non è necessario configurare il pagamento in base al consumo per l'integrazione con Accesso sicuro globale di Microsoft Entra.

Come funziona la sicurezza dei dati di rete

Da una prospettiva generale, la soluzione di sicurezza dei dati di rete Microsoft Purview combina due componenti:

Soluzione di sicurezza di rete

La soluzione di sicurezza dei dati di rete integra le soluzioni SASE (Secure Access Service Edge) e Secure Browser non Microsoft direttamente in Microsoft Purview. Le soluzioni integrate monitorano il traffico di rete e inviano i dati a Microsoft Purview per la classificazione e la valutazione dei criteri. Quando si applicano le protezioni tramite l'uso di criteri DLP, la comunicazione tra la soluzione integrata e Microsoft Purview avviene in tempo reale. Se si utilizza la sicurezza dei dati di rete per il monitoraggio solo tramite criteri di raccolta, la comunicazione è asincrona.

Per altre informazioni sulle integrazioni supportate, vedere l'archivio sicurezza in Prevenzione della perdita dei dati Microsoft Purview.

Importante

Se si sceglie di eseguire l'integrazione con partner non Microsoft, questi potranno accedere ed eventualmente archiviare alcune configurazioni dei criteri, inclusi gli identificatori utente. I termini, le condizioni e l'informativa sulla privacy regoleranno l'uso e l'archiviazione di questi dati.

Microsoft Purview

L'integrazione tra Microsoft Purview e la soluzione di sicurezza di rete viene configurata tramite Archivio sicurezza. Questa integrazione stabilisce il canale di comunicazione bidirezionale tra la soluzione di sicurezza di rete e Microsoft Purview.

Quindi, configurare un criterio di raccolta o un criterio di prevenzione della perdita di dati che definisca le condizioni, le attività e le app cloud che si desidera che la soluzione di sicurezza di rete raccolga e invii a Microsoft Purview.

Microsoft Purview condivide la configurazione dei criteri di prevenzione della perdita dei dati e di raccolta appropriata con la soluzione di sicurezza di rete integrata e la soluzione invia tutti i dati di rete corrispondenti a Microsoft Purview per la classificazione e la valutazione dei criteri. Se si configura l'acquisizione del contenuto nei criteri di raccolta, anche l'intera conversazione che si verifica tra l'utente e l'app di intelligenza artificiale viene acquisita e inviata a Microsoft Purview.

Dopo la classificazione, i dati sono disponibili in Esplora attività ed Esplora attività in Gestione della postura di sicurezza dei dati (DSPM). Se viene soddisfatto un criterio di prevenzione della perdita dei dati e gli avvisi sono stati configurati, questi saranno disponibili negli avvisi DLP.

Dopo aver configurato l'integrazione tra Microsoft Purview e la soluzione di sicurezza di rete, attendere fino a 24 ore per la distribuzione dei criteri alla soluzione di sicurezza di rete e la visualizzazione dei primi dati. Una volta che i due servizi comunicano completamente tra loro, possono essere necessari fino a 30 minuti prima che i dati relativi a una richiesta da un client a un sito Web o a un'app cloud vengano visualizzati nel log di audit e in Esplora attività.

Importante

I criteri di sicurezza dei dati di rete Purview non si applicano agli utenti guest B2B.

Configurazione dei criteri di raccolta della sicurezza di rete supportata

Il lato Microsoft Purview della configurazione viene eseguito tramite un criterio di raccolta. Ecco le opzioni di configurazione supportate:

  • Condizioni : le condizioni che è possibile usare in un criterio di raccolta della sicurezza dei dati di rete sono le stesse condizioni che è possibile usare in altri criteri di Microsoft Purview. Ad esempio, è possibile usare la condizione Il contenuto include>tipi di informazioni sensibili per classificare gli elementi sensibili condivisi con l'intelligenza artificiale generativa e altre app cloud non gestite.

  • Attività - La sicurezza dei dati di rete supporta quattro attività:

    • SMS inviato o condiviso con il cloud o l'app di intelligenza artificiale.
    • File caricato o condiviso con il cloud o l'app di intelligenza artificiale.
    • Testo ricevuto dal cloud o dall'app di intelligenza artificiale.
    • File scaricato dal cloud o da un'app IA.

Nota

Le attività supportate possono variare a seconda della soluzione SASE integrata. Rivolgiti al tuo fornitore di soluzioni SASE per i dettagli sulle attività supportate. Microsoft Entra Global Secure Access supporta tutte le attività supportate.

  • Origini dati : si tratta delle posizioni con cui il dispositivo endpoint comunica.
    • App cloud non gestite - I criteri di raccolta della sicurezza dei dati di rete supportano tutte le origini presenti nel catalogo delle app cloud di Microsoft Defender for Cloud Apps, che include oltre 35.000 app cloud individuabili.
    • Ambiti app adattivi : tutte le app in più categorie, tra cui IA generativa, archiviazione cloud, collaborazione, social network e webmail.

Sicurezza dei dati di rete supportata: configurazione dei criteri di prevenzione della perdita dei dati

Il lato Microsoft Purview della configurazione viene eseguito tramite un criterio di prevenzione della perdita dei dati. Ecco le opzioni di configurazione supportate:

  • Origini dati : si tratta delle posizioni con cui il dispositivo endpoint comunica.

    • App cloud non gestite - I criteri di raccolta della sicurezza dei dati di rete supportano tutte le origini presenti nel catalogo delle app cloud di Microsoft Defender for Cloud Apps, che include oltre 35.000 app cloud individuabili.
    • Ambiti app adattivi : tutte le app in più categorie, tra cui IA generativa, archiviazione cloud, collaborazione, social network e webmail.
  • Condizioni : le condizioni che è possibile usare in un criterio di raccolta della sicurezza dei dati di rete sono le stesse condizioni che è possibile usare in altri criteri di Microsoft Purview. Ad esempio, è possibile usare la condizione Il contenuto include>tipi di informazioni sensibili per classificare gli elementi sensibili condivisi con l'intelligenza artificiale generativa e altre app cloud non gestite.

  • Attività - La sicurezza dei dati di rete supporta quattro attività:

    • SMS inviato o condiviso con il cloud o l'app di intelligenza artificiale.
    • File caricato o condiviso con il cloud o l'app di intelligenza artificiale.
    • Testo ricevuto dal cloud o dall'app di intelligenza artificiale.
    • File scaricato dal cloud o da un'app IA.
  • Azioni - La sicurezza dei dati di rete supporta solo le azioni di controllo e blocco .

Nota

Le attività e le azioni supportate possono variare a seconda della soluzione integrata. Per informazioni dettagliate sulle attività supportate, rivolgersi al provider di soluzioni. Microsoft Entra Global Secure Access supporta tutte le attività e le azioni supportate.

Criteri predefiniti da Gestione della postura di sicurezza dei dati di Microsoft Purview

Gestione della postura di sicurezza dei dati di Microsoft Purview (DSPM) offre consigli per monitorare le comunicazioni con le app di IA generativa. Selezionare il consiglio Estendi le informazioni dettagliate sui dati sensibili nelle interazioni delle app IA per creare un criterio con un clic denominato DSPM per IA - Rileva informazioni sensibili condivise con l'IA via rete. Dopo la creazione, puoi modificare questo criterio predefinito per la sicurezza dei dati di rete come faresti con qualsiasi criterio di raccolta.

Considerazioni sui criteri per le app cloud non gestite

Esaminare queste informazioni quando si configurano criteri che includono app cloud non gestite o quando si risolve un comportamento imprevisto dei criteri:

  • Quando esistono più voci di catalogo per la stessa app con differenze nel nome della voce (ad esempio, QwenAI e Qwen Chat), includi tutte le voci per l'app per evitare lacune di copertura indesiderate.
  • Alcune app di intelligenza artificiale non gestite come Runway e Meta AI potrebbero inviare in modo intermittente contenuti in forma codificata a endpoint generati dinamicamente, il che può influire sull'applicazione delle policy.
  • I criteri destinati alle app non gestite possono acquisire le interazioni delle versioni consumer ed enterprise di un'app quando l'URL dell'app viene condiviso tra istanze (ad esempio, ChatGPT consumer e ChatGPT enterprise).
  • Limiti delle dimensioni della valutazione inline: Microsoft Purview valuta fino a 4 MB di contenuto per uploadText e downloadText e file fino a 3 MB per uploadFile e downloadFile.

Nota

Le funzionalità dell'app cloud non gestita si applicano solo alla versione consumer di Microsoft Copilot. Per altre informazioni sulla versione Enterprise e sulle funzionalità Purview disponibili, vedere Altre informazioni sulle protezioni di Microsoft Copilot Enterprise.

Protocolli di rete supportati

Tutte le integrazioni per la sicurezza dei dati di rete supportano la classificazione del traffico inviato e ricevuto da un dispositivo endpoint tramite protocolli HTTP e HTTPS verso siti Web, app cloud e servizi di IA generativa. Il supporto per il protocollo WebSocket può variare a seconda della soluzione SASE integrata o del browser sicuro non Microsoft. Per informazioni dettagliate sui protocolli supportati, contattare il provider di soluzioni.

Accesso ai dati di sicurezza dei dati di rete

I dati della sicurezza dei dati di rete vengono visualizzati in Esplora attività, nella Gestione della postura di sicurezza dei dati negli eventi di Esplora attività e, se gli avvisi sono abilitati, negli avvisi DLP.

Esplora attività

In Esplora attività è possibile filtrare gli eventi con il piano di imposizione impostato su rete. Questo filtro mostra le attività generate dai criteri di sicurezza dei dati di rete.

Modello di fatturazione

La sicurezza dei dati di rete utilizza la richiesta come unità di misura per la fatturazione con pagamento in base al consumo quando si usano integrazioni SASE e browser sicuri non Microsoft. Una richiesta è ogni chiamata di rete effettuata da un dispositivo o un browser a un sito Web o un'API. Questa definizione non include le risposte alle richieste. Per altre informazioni sulla fatturazione con pagamento in base al consumo per la sicurezza dei dati di rete, vedere Altre soluzioni Microsoft Purview che usano i prezzi e le richieste con pagamento in base al consumo.

Ecco alcuni esempi:

Attività Tipo di dati Esempio
SMS inviato o condiviso con l'app cloud o di intelligenza artificiale Stringhe leggibili trasmesse in linea - invio di un modulo con informazioni
testuali - invio di testo non elaborato o di una richiesta a un'IA
generativa - il corpo di un'e-mail
- invio di dati JSON a un'API
File caricato o condiviso con il cloud o l'app di intelligenza artificiale Flussi di byte, inclusi file basati su testo, file binari, file txt, codice sorgente, documenti, immagini, video, .exe, .pdf, file di archivio - Caricamento di un'immagine del profilo sui social media
- invio di un documento o di un file .pdf come allegato
e-mail - condivisione di un documento con l'IA
generativa - trasferimento di un documento o di file .zip a una soluzione di archiviazione cloud

Passaggi successivi