一般的に使用されるMicrosoft Defender for Cloud Apps情報保護ポリシー

重要

ファイル ポリシーは、2027 年 1 月 6 日に廃止されます。 ファイル ベースのデータ保護を維持するには、Microsoft Purview DLP または自動ラベル付けポリシーに移行します

この記事では、一般的な情報保護シナリオ向けにDefender for Cloud Appsのファイルおよびセッションポリシーの作成と設定方法を紹介します。 これらのシナリオには、機密データの外部共有の検出、静止データの暗号化、ダウンロードのブロックなどが含まれます。 各シナリオには、接続アプリやMicrosoft Purview Information Protectionの統合など、独自の前提条件が記載されています。

Defender for Cloud Appsはどんなファイル形式でも監視できます。 アクセスレベルやファイルタイプなど、20以上のメタデータフィルターをサポートしています。 この記事のいくつかのポリシーは、ファイル内容を検査して機密情報タイプを特定するData Classification Service(DCS)を利用しています。 詳細については、「 ファイル ポリシー」を参照してください。

機密データの外部共有を検出して防止する

個人を特定する情報やその他の機密データを含むファイルがクラウド サービスに保存され、会社のセキュリティ ポリシーに違反し、コンプライアンス違反の可能性があるorganizationの外部にいるユーザーと共有されるタイミングを検出します。

このセクションの一部のポリシーでは、データ分類サービス(DCS)を検査手段として使用し、ファイル内の機密情報を特定しています。

前提条件

アプリを接続するには、アプリ コネクタを使用して少なくとも 1 つの アプリを接続する必要があります。

手順

外部共有の機密データを検出するファイル ポリシーを作成するには:

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. フィルターの [アクセス レベル ] を [パブリック (インターネット)] / [パブリック] / [外部] に設定します。

  3. [ 検査方法] で [ データ分類サービス (DCS)] を選択し、[ 種類の選択] で DCS で検査する機密情報の種類を選択します。

  4. アラートがトリガーされたときに実行される ガバナンス アクションを構成します。 たとえば、Google ワークスペースで検出されたファイル違反に対して実行されるガバナンス アクションを作成できます。このアクションでは、[ 外部ユーザーの削除 ] オプションと [ パブリック アクセスの削除] オプションを選択できます。

  5. ファイル ポリシーを作成します。

外部共有の機密データを検出する

クラウドサービスで 機密 とラベル付けされたファイルが外部ユーザーと共有されているかどうかを検出します。 この共有は会社の方針に違反しています。

前提条件

手順

外部共有の機密データを検出するファイル ポリシーを作成するには:

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. フィルターのSensitivityラベルMicrosoft Purview Information Protectionに設定してください。 機密 ラベル、 または御社の同等のラベルを選択してください。

  3. フィルターの [アクセス レベル ] を [パブリック (インターネット)] / [パブリック] / [外部] に設定します。

  4. オプション:違反が検出された際の ファイルのガバナンス アクションを設定すること。 利用可能な行動はサービスによって異なります。

  5. ファイル ポリシーを作成します。

保管中の機密データを検出して暗号化する

クラウドアプリで共有された個人データやその他の機密データを含むファイルを検出します。 次に、社内の従業員へのアクセスを制限するためにセンシティブ(敏感度ラベル)を適用します。

前提条件

手順

このポリシーは、ファイルの機密情報タイプを検査するデータ分類サービス(DCS)を使用します。

ポリシーを作成するには以下の手順を踏みます:

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. 検査方法の中で、データ分類サービス(DCS)を選択してください。 「タイプ選択」で、DCSに検査させたい機密データの種類を選択します。

  3. ガバナンスアクションの「感度ラベルを適用」にチェックを入れてください。 従業員のアクセスを制限するために会社が使っているラベルを選択してください。

    注:

    Defender for Cloud Appsで秘密度ラベルを直接適用する機能は、現在、Box、Google Workspace、SharePoint Online、OneDrive for Businessでのみサポートされています。

  4. ファイル ポリシーを作成します。

未承認の場所からデータ アクセスを検出する

organizationの一般的な場所に基づいて、未承認の場所からファイルにアクセスするタイミングを検出して、潜在的なデータ 漏洩や悪意のあるアクセスを特定します。

前提条件

アプリを接続するには、アプリ コネクタを使用して少なくとも 1 つの アプリを接続する必要があります。

手順

アクティビティ ポリシーを作成するには、次の手順に従います。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい アクティビティ ポリシーを作成します。

  2. フィルターアクティビティの 種類 を、関心のあるファイルとフォルダーのアクティビティ ( 表示ダウンロードアクセス変更など) に設定します。

  3. フィルター「場所が等しくない」を設定し、組織がアクティビティを想定している国/地域を入力します。

    • オプション: 組織が特定の国/地域からのアクセスをブロックしている場合は、逆の方法を使用して、フィルターを Location が等しい に設定できます。
  4. 省略可能: 一時停止ユーザーなど、検出された違反 (サービスによって可用性が異なります) に適用するガバナンス アクションを作成します。

  5. アクティビティ ポリシーを作成します。

非準拠のSharePoint サイトで機密データ ストアを検出して保護する

機密としてラベル付けされ、準拠していない SharePoint サイトに格納されているファイルを検出します。

前提条件

秘密度ラベルは、組織内で構成および使用されます。

手順

非準拠のSharePoint サイトで機密データを検出して保護するには、次の手順を実行します。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. フィルターの秘密度ラベルを、Microsoft Purview Information ProtectionConfidential ラベル、または組織内の同等のラベルに設定します。

  3. フィルター 親フォルダー が等しくない を設定し、次に フォルダーの選択 で、組織内の準拠しているすべてのフォルダーを選択します。

  4. [ アラート ] で、[ 一致するファイルごとにアラートを作成する] を選択します。

  5. 省略可能: 違反が検出されたときにファイルに対して実行される ガバナンス アクションを設定します。 使用できるガバナンス アクションは、サービスによって異なります。 たとえば、[ Box] を [ ポリシー一致ダイジェストをファイル所有者に送信する ] と [ 管理者検疫に入れる] に設定します

  6. ファイル ポリシーを作成します。

外部共有ソース コードを検出する

ソース コードである可能性のあるコンテンツを含むファイルがパブリックに共有されるか、organizationの外部でユーザーと共有されるタイミングを検出します。

前提条件

アプリ コネクタを使用して接続されているアプリが少なくとも 1 つ必要です。

手順

テンプレートからポリシーを作成するには、次の手順に従います。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. 外部共有されたソース コード ポリシーテンプレートを選択して適用します。

  3. 任意: 組織のソース コード ファイルの拡張子に合わせて、ファイル拡張子の一覧をカスタマイズします。

  4. 省略可能: 違反が検出されたときにファイルに対して実行される ガバナンス アクションを設定します。 使用できるガバナンス アクションは、サービスによって異なります。 たとえば、Box では、 ポリシー一致ダイジェストをファイル所有者に送信 し、 管理者検疫に入れます

  5. ファイル ポリシーを作成します。

グループ データへの未承認のアクセスを検出する

特定のユーザー グループに属する特定のファイルが、グループに属していないユーザーによって過度にアクセスされていることを検出します。これは、インサイダーの脅威になる可能性があります。

前提条件

アプリ コネクタを使用して接続されているアプリが少なくとも 1 つ必要です。

手順

グループ データへの不正アクセスを検出するには、次の手順を実行します。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい アクティビティ ポリシーを作成します。

  2. [操作] で [繰り返しアクティビティ] を選択し、[最小繰り返しアクティビティ] をカスタマイズし、organizationのポリシーに準拠する時間枠を設定します。

  3. フィルターアクティビティの 種類 を、関心のあるファイルとフォルダーのアクティビティ ( 表示ダウンロードアクセス変更など) に設定します。

  4. フィルター [ ユーザー ] を [From group equals] に設定し、関連するユーザー グループを選択します。

  5. フィルター [ ファイルとフォルダー ] を [特定のファイルまたはフォルダー と等しい] に設定し、監査対象のユーザー グループに属するファイルとフォルダーを選択します。

  6. 違反が検出されたときにファイルに対して実行される ガバナンス アクションを設定します。 使用できるガバナンス アクションは、サービスによって異なります。 たとえば、[ ユーザーの中断] を選択できます。

  7. ファイル ポリシーを作成します。

パブリックにアクセスできる S3 バケットを検出する

AWS S3 バケットからの潜在的なデータ リークを検出して保護します。

前提条件

アプリ コネクタを使用して接続されている AWS インスタンスが必要です。

手順

パブリックにアクセスできる S3 バケットを検出するには、次の手順を実行します。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. ポリシー テンプレート [ パブリックにアクセス可能な S3 バケット (AWS)] を選択して適用します。

  3. 違反が検出されたときにファイルに対して実行される ガバナンス アクションを設定します。 使用できるガバナンス アクションは、サービスによって異なります。 たとえば、AWS を [プライベートにする] に設定すると、S3 バケットがプライベートになります。

  4. ファイル ポリシーを作成します。

個人データやその他の機密データを含むクラウドストレージアプリ内のファイルを検出します。 次に、権限を持つ人員へのアクセスを制限するためにセンシティブラベルを適用します。

前提条件

手順

GDPR 関連のデータ保護ポリシーを作成するには、次の手順に従います。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい ファイル ポリシーを作成します。

  2. 検査方法の中で、データ分類サービス(DCS)を選択してください。 「選択タイプ」では、1つ以上のGDPR関連情報タイプを選択します。 例としては、EUデビットカード番号、EU運転免許証番号、EU国籍・地域識別番号、EUパスポート番号、EU社会保障番号、EU税務識別番号などがあります。

  3. 違反が検出された際のファイルの ガバナンス アクションを設定します。 サポートアプリごとに 「感度ラベルを適用 」を選択します。

    注:

    現時点では、 秘密度ラベルの適用 は、Box、Google ワークスペース、SharePoint Online、OneDrive for Business でのみサポートされています。

  4. ファイル ポリシーを作成します。

外部ユーザーのダウンロードをリアルタイムでブロックする

Defender for Cloud Apps セッション コントロールを使用して、ファイルのダウンロードをリアルタイムでブロックすることで、会社のデータが外部ユーザーによって流出されないようにします。

前提条件

アプリが、シングル サインオンにMicrosoft Entra ID を使用する SAML ベースのアプリであるか、条件付きアクセス アプリ制御のDefender for Cloud Appsにオンボードされていることを確認します。

サポートされているアプリの詳細については、「 サポートされているアプリとクライアント」を参照してください。

手順

外部ユーザーのダウンロードをリアルタイムでブロックするには、次の手順を実行します。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい セッション ポリシーを作成します。

  2. [ セッション制御の種類] で、[ ファイルのダウンロードの制御 (検査あり)] を選択します。

  3. アクティビティ フィルターユーザー を選択し、グループから外部ユーザー と等しいように設定します。

    注:

    このポリシーをすべてのアプリに適用できるようにするために、アプリ フィルターを設定する必要はありません。

  4. [ファイル] フィルターを使用して、ファイルの種類をカスタマイズできます。 これにより、セッション ポリシーによって制御されるファイルの種類をより詳細に制御できます。

  5. アクションで、ブロックを選択します。 [ ブロック メッセージのカスタマイズ ] を選択して、ユーザーに送信するカスタム メッセージを設定して、コンテンツがブロックされる理由と、適切な秘密度ラベルを適用してコンテンツを有効にする方法を理解できるようにします。

  6. [作成] を選択します。

外部ユーザーに読み取り専用モードをリアルタイムで適用する

Defender for Cloud Apps セッション コントロールを使用して、印刷およびコピー/貼り付けアクティビティをリアルタイムでブロックすることで、会社のデータが外部ユーザーによって流出されないようにします。

前提条件

アプリが、シングル サインオンにMicrosoft Entra ID を使用する SAML ベースのアプリであるか、条件付きアクセス アプリ制御のDefender for Cloud Appsにオンボードされていることを確認します。

サポートされているアプリの詳細については、「 サポートされているアプリとクライアント」を参照してください。

手順

外部ユーザーに読み取り専用モードを適用するには、次の手順を実行します。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい セッション ポリシーを作成します。

  2. [ セッション コントロールの種類] で、[ アクティビティのブロック] を選択します。

  3. [アクティビティ ソース] フィルターで、次の操作を行います。

    1. [ユーザー] を選択し、[グループから外部ユーザー] に設定します。

    2. [アクティビティの種類] を [印刷] と [切り取り/コピー] の順に選択します。

    注:

    このポリシーをすべてのアプリに適用できるようにするために、アプリ フィルターを設定する必要はありません。

  4. オプション: [ 検査方法] で、適用する検査の種類を選択し、DLP スキャンに必要な条件を設定します。

  5. アクションで、ブロックを選択します。 [ ブロック メッセージのカスタマイズ ] を選択して、ユーザーに送信するカスタム メッセージを設定して、コンテンツがブロックされる理由と、適切な秘密度ラベルを適用してコンテンツを有効にする方法を理解できるようにします。

  6. [作成] を選択します。

未分類ドキュメントのアップロードをリアルタイムでブロックする

Defender for Cloud Apps セッション コントロールを使用して、保護されていないデータをクラウドにアップロードできないようにします。

前提条件

  • アプリが、シングル サインオンにMicrosoft Entra ID を使用する SAML ベースのアプリであるか、条件付きアクセス アプリ制御のDefender for Cloud Appsにオンボードされていることを確認します。

サポートされているアプリの詳細については、「 サポートされているアプリとクライアント」を参照してください。

  • Microsoft Purview Information Protection の秘密度ラベルは、組織内で構成および使用する必要があります。

手順

未分類のドキュメントのアップロードをリアルタイムでブロックするには、次の手順に従います。

  1. Microsoft Defender ポータルの [Cloud Apps] で、[ポリシー] ->Policy 管理に移動します。 新しい セッション ポリシーを作成します。

  2. [ セッション制御の種類] で、[ ファイルのアップロードの制御 (検査あり)] または [ ファイルのダウンロードの制御 (検査あり)] を選択します。

    注:

    このポリシーをすべてのユーザーとアプリに適用できるようにフィルターを設定する必要はありません。

  3. ファイル フィルター [秘密度ラベル] で "等しくない" を選択し、会社で分類済みファイルにタグを付けるために使用するラベルを選択します。

  4. オプション: [ 検査方法] で、適用する検査の種類を選択し、DLP スキャンに必要な条件を設定します。

  5. アクションで、ブロックを選択します。 [ ブロック メッセージのカスタマイズ ] を選択して、ユーザーに送信するカスタム メッセージを設定して、コンテンツがブロックされる理由と、適切な秘密度ラベルを適用してコンテンツを有効にする方法を理解できるようにします。

  6. [作成] を選択します。

注:

Microsoft Purview Information Protection の秘密度ラベルについて Defender for Cloud Apps が現在サポートしているファイルの種類の一覧は、Microsoft Purview Information Protection 統合の前提条件を参照してください。

次の手順

問題が発生した場合は、こちらにお問い合わせください。 製品の問題に関するサポートを受ける場合は、サポート チケットを開いてください。