Обзор изменений защиты от потери данных в конечной точке Microsoft Purview в macOS 27 (предварительная версия)

Защита от потери данных в конечной точке Microsoft Purview (Endpoint DLP) использует разрешения macOS для определения веб-сайтов, приложений, файлов и активного содержимого, участвующих в действиях пользователя. Эти сведения помогают конечной точке DLP оценивать политики и применять действия защиты для таких действий, как загрузка конфиденциальных данных на веб-сайты и в облачные службы или копирование конфиденциального содержимого в браузер.

До macOS 27 (Golden Gate) защита от потери данных в конечной точке полагалась на разрешение " Специальные возможности " для видимости браузера и веб-сайта. В macOS 27 эта возможность управляется службой управления устройствами и доступом к данным . Пользователи могут отключить это разрешение после его развертывания с помощью управления мобильными устройствами (MDM), что может повлиять на возможность защиты от потери данных в конечной точке получать контекст браузера и веб-сайта. Чтобы обеспечить защиту данных, администраторы могут настраивать режимы защиты, отслеживать состояние разрешений и направлять пользователей для восстановления необходимого разрешения при необходимости.

В этой статье описаны изменения, внесенные в macOS 27, их влияние на защиту от потери данных в конечной точке и то, как администраторы могут подготовить свою организацию. Администраторы могут настраивать режимы защиты, отслеживать затронутые устройства и проверять готовность к развертыванию.

Важно!

Используйте клиент защиты от потери данных в конечной точке версии 101.26072 или более поздней с помощью этого руководства по macOS 27.

Предварительные условия

Изменение разрешений в macOS 27

В macOS 27 функция защиты от потери данных в конечной точке использует разрешение на управление устройствами и доступ к данным для поддержки видимости браузера, мониторинга действий и применения политик. Это разрешение позволяет средству DLP конечной точки определять активный браузер, веб-сайт, приложение и файл, связанные с действиями пользователя. Этот контекст поддерживает политики для таких действий, как отправка конфиденциальных файлов и вставка конфиденциального содержимого в браузеры.

В macOS 27 разрешение находится в разделе "Параметры","Конфиденциальность> & безопасность>","Управление устройствами" и "Доступ к данным". В более ранних версиях macOS разрешение находится в разделе "Параметры>конфиденциальности & специальные>возможности".

В некоторых интерфейсах macOS, профилях управления и журналах диагностики защита от потери данных в конечной точке Майкрософт может отображаться как com.microsoft.dlp.daemon.app или com.microsoft.dlp.daemon. Эти идентификаторы относятся к приложению защиты от потери данных в конечной точке.

Снимок экрана: параметры управления устройствами macOS и доступа к данным с разрешением для com.microsoft.dlp.daemon.

Поведение при отключении разрешения

Когда защита от потери данных в конечной точке обнаруживает, что пользователь отключил разрешение на защиту от потери данных в конечной точке Microsoft Purview в разделе "Управление устройствами и доступ к данным", защита от потери данных в конечной точке больше не может получать URL-адрес и контекст браузера для Safari, Chrome и Firefox. Защита от потери данных в конечной точке отвечает:

  1. Отображение уведомления, предлагающего пользователю восстановить разрешение (см. следующий снимок экрана).

Снимок экрана: уведомление конечной точки от потери данных с сообщением

  1. Применение настроенных администратором параметров защиты, когда контекст URL-адреса браузера недоступен.

Администраторы могут настроить отдельные режимы защиты для:

  • Отправка конфиденциальных файлов на веб-сайты и в облачные службы
  • Копирование конфиденциальных данных в браузер

Режимы защиты

Защита от потери данных в конечной точке обеспечивает режимы принудительного использования, аудита и отключения для действий облачного исходящего трафика и вставки в браузер, когда разрешение недоступно. По умолчанию для обоих параметров используется принудительное применение.

Отправка конфиденциальных файлов на веб-сайты и в облачные службы

Имя параметра: Режим ограниченной защиты для исходящего трафика из облака

Этот параметр определяет, как защита от потери данных в конечной точке обрабатывает отправку конфиденциальных файлов, когда контекст браузера и веб-сайта недоступен.

  • Принудительно: применяется защита от отправки. Защита от потери данных в конечной точке рассматривает поддерживаемые сторонние браузеры, такие как Safari, Chrome и Firefox, как места назначения с ограниченным доступом и применяет наиболее строгое применимое действие политики.
  • Аудит: записывает и отслеживает состояние без применения ограничений на отправку.
  • Выключено: защита от отправки, связанная с разрешениями.

Копирование конфиденциальных данных в браузер

Имя параметра: Режим ограниченной защиты для просмотра веб-страниц с помощью вставки

Этот параметр определяет, как защита от потери данных в конечной точке обрабатывает действия копирования и вставки в браузеры, когда контекст браузера и веб-сайта недоступен.

  • Принудительный: применяет действия политики, такие как блокировка или предупреждение.
  • Аудит: запись событий без применения ограничений.
  • Отключено: не применяется защита браузера от копирования и вставки, связанная с разрешениями.

Уведомление о разрешении

Имя параметра: Уведомление о разрешении (notification)

Защита от потери данных в конечной точке может уведомлять пользователей, когда разрешение отключено. В уведомлении объясняется, почему требуется разрешение, и предлагается пользователю восстановить доступ. Администраторы могут настроить сообщение уведомления.

Параметры профиля сопоставляются со следующими ключами конфигурации:

Сценарий клиента Имя параметра Ключ конфигурации
Отправка конфиденциальных файлов на веб-сайты и в облачные службы Режим ограниченной защиты для исходящего трафика из облака unallowedBrowserMode
Копирование конфиденциальных данных в браузер Режим ограниченной защиты для вставки в браузер pasteToBrowserMode
Уведомление о разрешении Уведомление о разрешении notification

Следующий исходный фрагмент устанавливает оба режима защиты в принудительное применение:

 <key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>enforce</string>
                            <key>pasteToBrowserMode</key>
                            <string>enforce</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Параметры конфигурации MDM

Microsoft предоставляет примеры конфигурации для Microsoft Intune и Jamf Pro. Эти параметры определяют режимы защиты и сообщение, предлагающее пользователям включить разрешение.

  • Microsoft Intune: Используйте образец com.microsoft.wdav.mobileconfig профиля конфигурации в качестве отправной точки для развертывания.
  • Jamf Pro с schema.json: Обновите существующий профиль конфигурации параметров Microsoft Defender для конечной точки, чтобы использовать последнюю schema.jsonверсию . Конфигурация находится в разделе "Специальные возможностизащиты от> потери данных".
  • Jamf Pro со списком свойств: Используйте образец com.microsoft.wdav.plist.

Снимок экрана конфигурации защиты от потери данных Jamf Pro с настройками принудительного использования специальных возможностей и уведомлений.

Режим аудита

Режим аудита позволяет администраторам оценить влияние недоступных разрешений до включения принудительного применения. Защита от потери данных в конечной точке продолжает определять, когда разрешение отключено, и может уведомлять пользователей о необходимости восстановить доступ, но не применяет дополнительное поведение ограниченной защиты для действий облачного исходящего трафика или вставки в браузер.

Режим аудита может сократить время работы пользователей, пока администраторы выявляют затронутые устройства. В ходе этой оценки элементы управления, которые обычно применяются при недоступности контекста браузера, не применяются. Это состояние может оставлять временный пробел в защите до тех пор, пока разрешение не будет восстановлено или не будет включено принудительное применение.

Следующий фрагмент источника устанавливает оба режима защиты для аудита:

<key>accessibility</key>
                    <dict>
                        <key>enforcement</key>
                        <dict>
                            <key>unallowedBrowserMode</key>
                            <string>audit</string>
                            <key>pasteToBrowserMode</key>
                            <string>audit</string>
                        </dict>
                        <key>notification</key>
                        <dict>
                            <key>Microsoft Endpoint DLP will report this device as non-compliant. Additional restrictions will be in effect until Accessibility has been re-enabled for Microsoft Endpoint DLP</key>
                            <string/>
                        </dict>
                    </dict>

Мониторинг разрешений

Мониторинг состояния разрешений защиты от потери данных в конечной точке в Microsoft Purview. В области сведений об устройстве отображается состояние конфигурации специальных возможностей для подключенного устройства macOS. Состояние "Установлено " указывает, что необходимое разрешение настроено, а состояние "Не обновлено " означает, что разрешение недоступно для защиты от потери данных в конечной точке и требует вмешательства администратора. См. ниже примеры снимков экрана.

Снимок экрана: сведения об устройстве Microsoft Purview с состоянием

Снимок экрана: сведения об устройстве Microsoft Purview с состоянием

Готовность администратора

Подготовка конечной точки к защите от потери данных для macOS 27 включает в себя следующие действия:

  1. Ознакомьтесь с обновленным руководством по развертыванию macOS для защиты от потери данных в конечной точке.
  2. Разверните или проверьте необходимую конфигурацию разрешений защиты от потери данных в конечной точке на управляемых устройствах macOS.
  3. Обновите клиент защиты от потери данных в конечной точке версии 101.26072 или более поздней.
  4. Отслеживайте страницу "Подключение устройства " на предмет устройств, сообщающих об отключении разрешения.
  5. Настройте уведомления для пользователей и обучите пользователей, чтобы восстановить разрешение, если оно отключено.