Шифрование в Microsoft Teams

Обзор

Microsoft Teams использует несколько уровней шифрования для защиты данных при передаче и хранении в чатах, звонках, собраниях и общем доступе к файлам. Standard шифрование применяется к сообщениям в Teams по умолчанию и не требует настройки со стороны пользователей или администраторов. Сквозное шифрование (E2EE) добавляет дополнительный уровень для индивидуальных звонков и для собраний, настроенных так, чтобы это требовалось, так что только взаимодействующие стороны могут получить доступ к содержимому.

Организации обмениваются конфиденциальной информацией, включая интеллектуальную собственность, финансовые данные и информацию, позволяющую установить личность (PII). Шифрование помогает защитить эту информацию при передаче и хранении и обеспечивает соответствие нормативным требованиям. Без шифрования эта информация может быть уязвима для перехвата и несанкционированного доступа.

Нормативные базы, требующие или рекомендующие шифрование

Некоторые нормативно-правовые акты требуют или рекомендуют шифрование в качестве меры защиты конфиденциальных данных:

  • Общий регламент по защите данных (GDPR): требует принятия соответствующих технических мер для обеспечения безопасности данных, при этом шифрование конкретно упоминается в качестве рекомендуемой меры защиты личных данных.

  • Закон о преемственности и подотчетности медицинского страхования (HIPAA): включает шифрование в качестве адресной спецификации реализации для защищенной электронной медицинской информации, которая имеет отношение к организациям здравоохранения и их деловым партнерам.

  • Standard (PCI DSS) для индустрии платежных карт: требуется шифрование данных о держателях карт, передаваемых по открытым общедоступным сетям, для защиты финансовой информации.

  • Закон Калифорнии о защите персональных данных потребителей (CCPA) и Закон Калифорнии о защите персональных данных (CPRA): предоставляют положения о "безопасной гавани" для зашифрованных данных при определенных обстоятельствах, что может снизить ответственность в случае утечки данных.

  • Специальная публикация NIST 800-53: Включает элементы управления, связанные с криптографической защитой информации, которые многие федеральные и коммерческие организации используют в качестве базового уровня безопасности.

Уровни шифрования в Microsoft Teams

Microsoft Teams использует несколько уровней шифрования для защиты различных типов данных на протяжении всего процесса обмена данными. К этим уровням относятся шифрование транспортного уровня, шифрование на уровне платформы, шифрование служб, шифрование ключей клиентов и сквозное шифрование (E2EE).

Шифрование Standard в Microsoft Teams

Стандартное шифрование в Teams не только соответствует описанным выше требованиям, но и помогает защитить передаваемые и неактивные данные без дополнительной настройки пользователями или администраторами. Предлагается следующее:

  • Протокол TLS: помогает защитить данные при передаче с помощью протокола TLS 1.2 или более поздней версии с AES-256, защищая информацию при ее перемещении между устройствами и серверами Майкрософт.

  • Шифрование неактивных данных: помогает защитить данные, хранящиеся в Azure, SharePoint, OneDrive и других службах Microsoft 365, с помощью сочетания шифрования диска BitLocker и шифрования каждого файла.

  • Шифрование службы: добавляет уровень защиты, шифруя данные Teams перед их отправкой в хранилище данных с помощью ключей, управляемых корпорацией Майкрософт. Шифрование служб доступно для мультимедийного содержимого; также изучаются дополнительные службы.

  • Шифрование ключей клиентов: с помощью функции использования собственного ключа (BYOK) организации могут предоставлять собственные ключи шифрования для большего контроля над уровнем безопасности. Шифрование содержимого Teams с помощью ключей, управляемых клиентом, поддерживается за счет интеграции с ключом клиента Microsoft Purview и может применяться к файлам Teams, сообщениям чатов и другим способам.

Сквозное шифрование (E2EE) в Microsoft Teams

E2EE помогает гарантировать, что только взаимодействующие стороны могут получить доступ к контенту. Ключевые характеристики E2EE в Teams включают:

  • Реализация: Ключи шифрования генерируются на устройствах пользователей и обмениваются через безопасный сеанс передачи сигнала. Эта возможность доступна для индивидуальных звонков и собраний, если она настроена. В таблице поддерживаемых способов контакта, представленной далее в этой статье, перечислены поддерживаемые способы связи.

  • Включение E2EE: администраторы настраивают политику E2EE на уровне клиента.

    • Для личных звонков E2EE отключен по умолчанию. Администратор должен включить E2EE, и оба участника должны затем включить его в параметрах клиента Teams, чтобы вызов был сквозным зашифрованным.
    • Для собраний политика администрирования, которая разрешает E2EE, включена по умолчанию, но собрание подвергается сквозному шифрованию только в том случае, если организатор настраивает собрание так, чтобы при планировании требовался E2EE. E2EE для собраний требуется Teams премиум.
  • Технические сведения: Teams использует DTLS для шифрования однорангового мультимедиа как для вызовов E2EE, так и для собраний.

    • Для индивидуальных звонков ключи шифрования создаются на устройстве каждого участника и передаются в рамках защищенного сеанса передачи сигнала.
    • На собраниях Teams использует протокол диспетчера ключей группы (GKMP) для согласования ключей между всеми клиентами, а запросы GKMP распределяются по каналам, защищенным с помощью TLS 1.3.

    В обоих случаях мультимедиа шифруются с помощью GCM_AES_256. Это шифрование охватывает звук, видео и демонстрацию экрана на основе видео. Это не распространяется на чат.

  • Доступность и ограничения: E2EE доступен для индивидуальных звонков и для собраний, настроенных для использования E2EE (поддержка собраний является функцией Teams Premium). Он обеспечивает дополнительную защиту звука и видео, а также демонстрации экрана в этих интерфейсах.

Предварительные требования, конфигурация политики, поддерживаемые платформы и устройства см. в статье Управление сквозным шифрованием для собраний и индивидуальных звонков Microsoft Teams.

Поддерживаемые режимы

Различные способы связи в Teams предоставляют различные возможности шифрования.

Модальности и функции Standard шифрования E2EE доступен
Индивидуальные звонки1 Да Да
Запланированные собрания Да Да2
Демонстрация экрана Да Да2 (в собраниях с поддержкой E2EE и индивидуальных звонках)
Видео Да Да2 (в собраниях с поддержкой E2EE и индивидуальных звонках)
Групповые звонки Да Нет
Собрания канала Да Нет
Сообщения Chat Да Нет
Общие файлы Да Нет
Записи собраний Да Нет
Стенограммы собраний Да Нет
Резюме собрания Да Нет

1Teams поддерживает E2EE для подходящих индивидуальных звонков VoIP. E2EE недоступен для вызовов, которые связаны с телефонной сетью общего пользования (ТСОП).

2У пользователей должна быть лицензия Teams премиум.

Примечание.

Для собраний со сквозным шифрованием применяются ограничения для участников и требования к устройствам. Дополнительные сведения см. в статье Управление сквозным шифрованием для собраний и индивидуальных звонков Microsoft Teams.

Доступность E2EE

Сквозное шифрование для личных звонков, совершаемых через Teams, доступно для коммерческих пользователей Teams. Клиенты с лицензией Teams премиум также могут использовать E2EE на запланированных собраниях Teams.

Другие варианты зашифрованных голосовых сообщений и голосовых сообщений

По умолчанию все сообщения Teams, включая голосовые вызовы, собрания и чаты, шифруются с использованием стандартных отраслевых технологий, таких как TLS Real-Time и SRTP.

Влияние E2EE на функциональность продукта и соответствие требованиям

E2EE несовместим с определенными возможностями на стороне службы. При использовании E2EE такие функции, как запись, транскрибирование и связанные с ними возможности на базе искусственного интеллекта, такие как интеллектуальное подведение итогов собрания, недоступны. Кроме того, она ограничивает возможности хранения данных на стороне сервера и управления записями, такими как обнаружение электронных данных.

E2EE несовместим с записью соответствия. Если в вашей организации используется запись соответствия требованиям, пользователь, на которого она распространяется, не сможет присоединиться к звонку или собранию со сквозным шифрованием.

Основные понятия безопасности в Microsoft Teams

Корпорация Майкрософт применяет такие принципы безопасности, как "никому не доверяй" и доступ с минимальными привилегиями, основанные на проверке подлинности, предоставляемой Microsoft Entra ID, и предоставляет администраторам возможность настраивать политики в соответствии с потребностями своей организации. К ним относится ключ клиента для неактивных данных в облаке, который основан на шифровании службы и позволяет клиентам предоставлять и контролировать ключи шифрования для дополнительного уровня управления.

Выбор подхода к шифрованию

Выбор между стандартным шифрованием и E2EE включает в себя баланс между требованиями безопасности и операционными потребностями и обязательствами по соответствию. E2EE подходит для сценариев с высокой степенью конфиденциальности, таких как коммуникации для руководителей и регулируемые отрасли, в то время как стандартное шифрование подходит для повседневных операционных обсуждений и совместной работы в команде.

Рекомендации по реализации

Некоторые возможности Microsoft 365 основаны на доступе к сохраненному содержимому, включая поиск, транскрипцию, перевод, защиту от потери данных (DLP), хранение, обнаружение электронных данных, надзорную проверку и возможности Microsoft Copilot.

Организации могут определять способы защиты различных типов коммуникаций на основе конфиденциальности, нормативных требований и операционных потребностей в рамках более широкой архитектуры безопасности, включающей Microsoft Teams. Гибридный подход, использующий стандартное шифрование для общего использования и E2EE для конкретных сценариев с высокой степенью конфиденциальности, может помочь сбалансировать требования к безопасности и эксплуатации.

Риск-ориентированный подход к шифрованию в Teams позволяет организациям защищать свои коммуникации, сохраняя при этом возможности совместной работы.

Дополнительные сведения см. в статье "Безопасность и соответствие требованиям в Microsoft Teams".