Microsoft Purview ネットワーク データ セキュリティの詳細

Microsoft Purview ネットワーク データ セキュリティは、組織が生成 AI アプリを含む、管理されていない信頼されていないクラウド アプリ トラフィックを監視、分類、保護の適用するのに役立ちます。 Purview は、1 つ以上のセキュリティで保護されたアクセス サービス エッジ (SASE) またはセキュリティで保護されたブラウザー ソリューションとの統合を通じて、これらの機能を提供します。

ネットワーク データ セキュリティでは、他の Microsoft Purview ポリシーで既に構成されているのと同じ分類子を利用し、organization のニーズに応じて、データ検出、保護のデータ損失防止ポリシー、またはその両方の収集ポリシーを通じて、検出と保護をネットワーク層に拡張します。

ネットワーク データ セキュリティを使用すると、次の操作を通じて共有される機密コンテンツを特定、ブロック、および警告できます。

  • ブラウザー、アプリ、アドイン (ChatGPT、Gemini、Claude など) を通じた生成 AI との対話。
  • Files が、Dropbox、Box、Google Drive などの未承認のクラウド ストレージ プロバイダーにアップロードされました。
  • Gmail などのクラウド メール プロバイダーと共有されているメールと添付ファイル。
  • Google フォームを含むオンライン フォーム サービスを使用したフォーム送信。
  • Facebook や X などの一般的なサービスへのソーシャル メディア投稿。

開始する前に

Microsoft Purview コレクション ポリシー、Microsoft Purview 従量課金モデル、または Microsoft Purview DLP を初めて使用する場合は、次の記事の情報をよく理解する必要があります。

ライセンス

ライセンスの詳細については、次を参照してください。

  • Microsoft Entra Global Secure Access を使用したネットワーク データ セキュリティには、次のいずれかのライセンスの組み合わせが必要です。

    • Microsoft 365 E7 シートごとのライセンス
    • Purview E5 (または同等) シートごとのライセンス Entra Internet Access (または同等) ライセンス
  • Microsoft 以外の SASE とセキュリティで保護されたブラウザー ソリューションを使用したネットワーク データ セキュリティ には、次のものが必要です:

注:

Microsoft 以外の SASE およびセキュリティで保護されたブラウザー ソリューションで Purview ネットワーク データ セキュリティを使用するには、Microsoft 365 テナントに対して従量課金を構成する必要があります。 従量課金モデルの設定の詳細については、「 新規顧客向けに Microsoft Purview 従量課金制機能を有効にする」を参照してください。

従量課金制は、Microsoft Entra Global Secure Access との統合の設定は必須ではありません。

ネットワーク データ セキュリティのしくみ

広い観点から見ると、Microsoft Purview ネットワーク データ セキュリティ ソリューションは、次の 2 つのコンポーネントを組み合わせたものです。

ネットワーク セキュリティ ソリューション

ネットワーク データ セキュリティ ソリューションは、Secure Access Service Edge (SASE) と Microsoft 以外のセキュリティで保護されたブラウザー ソリューションを Microsoft Purview に直接統合します。 統合ソリューションは、ネットワーク トラフィックを監視し、分類とポリシーの評価のためにデータを Microsoft Purview に送信します。 DLP ポリシーを使用して保護を適用すると、統合ソリューションと Microsoft Purview 間の通信はリアルタイムになります。 ネットワーク データ セキュリティをコレクション ポリシーを介してのみ監視するために使用している場合、通信は非同期です。

サポートされている統合の詳細については、「Microsoft Purview データ損失防止のセキュリティ ストア」を参照してください。

重要

Microsoft 以外のパートナーと統合することを選択した場合、パートナーはユーザー識別子を含む一部のポリシー構成にアクセスし、場合によっては保存できます。 これらの使用条件とプライバシー ポリシーは、その使用条件とプライバシー ポリシーに準拠します。

Microsoft Purview

セキュリティ ストアを使用して、Microsoft Purview とネットワーク セキュリティ ソリューションの間の統合を構成します。 この統合により、ネットワーク セキュリティ ソリューションと Microsoft Purview 間の双方向通信チャネルが確立されます。

次に、ネットワーク セキュリティ ソリューションが収集して Microsoft Purview に送信する条件、アクティビティ、クラウド アプリを定義する コレクション ポリシー または データ損失防止ポリシー を構成します。

Microsoft Purview は、適切な DLP およびコレクション ポリシー構成を統合ネットワーク セキュリティ ソリューションと共有し、ソリューションは分類とポリシーの評価のために一致するネットワーク データを Microsoft Purview に送信します。 コレクション ポリシーで コンテンツ キャプチャ を構成すると、ユーザーと AI アプリの間で行われる完全な会話もキャプチャされ、Microsoft Purview に送信されます。

データが分類されると、データ セキュリティ態勢管理 (DSPM) のアクティビティ エクスプローラーおよびアクティビティ エクスプローラーで使用できるようになります。 データ損失防止ポリシーが一致し、アラートを構成している場合は、 DLP アラートで利用できるようになります。

Microsoft Purview とネットワーク セキュリティ ソリューションの統合を構成した後、ポリシーがネットワーク セキュリティ ソリューションに配布され、最初のデータが表示されるまでに最大 24 時間かかります。 2 つのサービスが互いに完全に通信すると、クライアントから Web サイトまたはクラウド アプリへの要求に関するデータが監査ログとアクティビティ エクスプローラーに表示されるまでに最大 30 分かかる場合があります。

重要

Purview ネットワーク データ セキュリティ ポリシーは、B2B ゲスト ユーザーには適用されません。

サポートされているネットワーク データ セキュリティ コレクション ポリシーの構成

Microsoft Purview 側の構成は、コレクション ポリシーを使用して行われます。 サポートされている構成オプションは次のとおりです。

  • 条件 - ネットワーク データ セキュリティ コレクション ポリシーで使用できる条件は、他の Microsoft Purview ポリシーで使用できる条件と同じです。 たとえば、[コンテンツに含まれる>機密情報の種類] 条件を使用して、生成 AI やその他の管理対象外のクラウド アプリと共有されている機密アイテムを分類できます。

  • アクティビティ - ネットワーク データ セキュリティ、次の 4 つのアクティビティをサポートします。

    • クラウドまたは AI アプリに送信または共有されたテキスト
    • クラウドまたは AI アプリにアップロードまたは共有されたファイル
    • クラウドまたは AI アプリから受信したテキスト
    • クラウドや AI アプリからダウンロードしたファイル

注:

サポートされているアクティビティは、統合された SASE ソリューションによって異なる場合があります。 サポートされているアクティビティの詳細については、SASE ソリューション プロバイダーにお問い合わせください。 Microsoft Entra Global Secure Access は、サポートされているすべてのアクティビティをサポートしています。

  • データ ソース - これらは、エンドポイント デバイスが通信している場所です。
    • 非マネージド クラウド アプリ - ネットワーク データ セキュリティ収集ポリシーは、35,000 を超える検出可能なクラウド アプリを含む Microsoft Defender for Cloud Apps Cloud アプリ カタログにあるすべてのソースをサポートします。
    • 適応型アプリのスコープ - 生成 AI、クラウド ストレージ、コラボレーション、ソーシャル ネットワーク、Web メールなど、複数のカテゴリのすべてのアプリ。

サポートされているネットワーク データ セキュリティ データ損失防止ポリシーの構成

Microsoft Purview 側の構成は、データ損失防止ポリシーを使用して行われます。 サポートされている構成オプションは次のとおりです。

  • データ ソース - これらは、エンドポイント デバイスが通信している場所です。

    • 非マネージド クラウド アプリ - ネットワーク データ セキュリティ収集ポリシーは、35,000 を超える検出可能なクラウド アプリを含む Microsoft Defender for Cloud Apps Cloud アプリ カタログにあるすべてのソースをサポートします。
    • 適応型アプリのスコープ - 生成 AI、クラウド ストレージ、コラボレーション、ソーシャル ネットワーク、Web メールなど、複数のカテゴリのすべてのアプリ。
  • 条件 - ネットワーク データ セキュリティ コレクション ポリシーで使用できる条件は、他の Microsoft Purview ポリシーで使用できる条件と同じです。 たとえば、[コンテンツに含まれる>機密情報の種類] 条件を使用して、生成 AI やその他の管理対象外のクラウド アプリと共有されている機密アイテムを分類できます。

  • アクティビティ - ネットワーク データ セキュリティ、次の 4 つのアクティビティをサポートします。

    • クラウドまたは AI アプリに送信または共有されたテキスト
    • クラウドまたは AI アプリにアップロードまたは共有されたファイル
    • クラウドまたは AI アプリから受信したテキスト
    • クラウドや AI アプリからダウンロードしたファイル
  • アクション - ネットワーク データ セキュリティでは、監査のみとブロック アクションがサポートされています。

注:

サポートされているアクティビティとアクションは、統合ソリューションによって異なる場合があります。 サポートされているアクティビティの詳細については、ソリューション プロバイダーにお問い合わせください。 Microsoft Entra Global Secure Access では、サポートされているすべてのアクティビティとアクションがサポートされています。

Microsoft Purview データ セキュリティ態勢管理からの既定のポリシー

Microsoft Purview データ セキュリティ態勢管理 (DSPM) は、生成 AI アプリとの通信を監視するのに役立つ推奨事項を提供します。 [AI アプリ対話内の機密データに分析情報を拡張する] 推奨事項を選択して、AI 用 DSPM という名前のワンクリック ポリシーを作成します - ネットワーク経由で AI と共有された機密情報を検出します。 作成したネットワーク データ セキュリティのこの既定のポリシーは、他のコレクション ポリシーと同様に編集できます。

アンマネージド クラウド アプリ ポリシーに関する考慮事項

管理されていないクラウド アプリを含むポリシーを構成する場合、または予期しないポリシーの動作をトラブルシューティングする場合は、次の情報を確認します。

  • 同じアプリに対してエントリ名が異なる複数のカタログ エントリ (例: QwenAI と Qwen Chat) が存在する場合は、意図しないカバレッジのギャップを避けるためにそのアプリのすべてのエントリを含めてください。
  • Runway や Meta AI などの一部のアンマネージド AI アプリは、エンコードされた形式でコンテンツを動的に生成されたエンドポイントに断続的に送信することがあり、ポリシーの適用に影響を与える可能性があります。
  • アプリの URL がインスタンス間で共有されている場合 (たとえば、ChatGPT コンシューマーと ChatGPT エンタープライズ) 非マネージド アプリを対象とするポリシーでは、アプリのコンシューマー バージョンとエンタープライズ バージョンの両方からのインタラクションをキャプチャできます。
  • インライン評価サイズの制限: Microsoft Purview は、uploadText と downloadText の場合は最大 4 MB のコンテンツ、uploadFile と downloadFile の場合は最大 3 MB のファイルを評価します。

注:

アンマネージド クラウド アプリの機能は、コンシューマー バージョンの Microsoft Copilot にのみ適用されます。 エンタープライズ バージョンと利用可能な Purview 機能の詳細については、「Microsoft Copilot Enterprise 保護の詳細」を参照してください。

サポートされているネットワーク プロトコル

すべてのネットワーク データ セキュリティ統合では、HTTP および HTTPS プロトコルを介して Web サイト、クラウド アプリ、生成 AI サービスに対して、エンドポイント デバイスから送受信されるトラフィックの分類がサポートされています。 WebSocket プロトコルのサポートは、統合された SASE または Microsoft 以外のセキュア ブラウザー ソリューションによって異なる場合があります。 サポートされているプロトコルの詳細については、ソリューション プロバイダーにお問い合わせください。

ネットワーク データ セキュリティ データへのアクセス

ネットワーク データ セキュリティからのデータ は、アクティビティ エクスプローラーデータ セキュリティ態勢管理アクティビティ エクスプローラー イベントに表示され、アラートが有効になっている場合は DLP アラートに表示されます

アクティビティ エクスプローラー

アクティビティ エクスプローラーでは、強制平面ネットワークに設定してイベントをフィルター処理できます。 このフィルターは、ネットワーク データ セキュリティ ポリシーによって生成されるアクティビティを表示します。

課金モデル

ネットワーク データ セキュリティは、Microsoft 以外の SASE とセキュリティで保護されたブラウザーの統合を使用する場合、従量課金制の請求の目的で 要求 を使用します。 要求は、デバイスまたはブラウザーから Web サイトまたは API に対して行われる各ネットワーク呼び出しです。 この定義には、要求への応答は含まれません。 ネットワーク データ セキュリティの従量課金の詳細については、「従量課金制の価格と要求を使用する他の Microsoft Purview ソリューションを参照してください。

次に、いくつかの例を示します:

アクティビティ データ型
クラウドまたは AI アプリに対して送信または共有されるテキスト 人間が読める文字列をインラインで送信 - テキスト情報を含むフォームを送信する
- 生のテキストまたはプロンプトを生成 AI に送信する
- メールの本文
- JSON データを API に送信する
クラウドまたは AI アプリに対してアップロードまたは共有されるファイル バイト ストリーム (テキスト ベースのファイル、バイナリ ファイル、txt ファイル、ソース コード、ドキュメント、画像、ビデオ、.exe、.pdf、アーカイブ ファイルを含む) - プロフィール画像をソーシャル メディアにアップロードする
- ドキュメントや .pdf ファイルをメールの添付ファイルとして送信する
- 生成 AI とドキュメントを共有する
- ドキュメントまたは .zip ファイルをクラウド ストレージ ソリューションに転送する

次の手順