Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
Microsoft Teams использует несколько уровней шифрования для защиты данных при передаче и хранении в чатах, звонках, собраниях и общем доступе к файлам. Standard шифрование применяется к сообщениям в Teams по умолчанию и не требует настройки со стороны пользователей или администраторов. Сквозное шифрование (E2EE) добавляет дополнительный уровень для индивидуальных звонков и для собраний, настроенных так, чтобы это требовалось, так что только взаимодействующие стороны могут получить доступ к содержимому.
Организации обмениваются конфиденциальной информацией, включая интеллектуальную собственность, финансовые данные и информацию, позволяющую установить личность (PII). Шифрование помогает защитить эту информацию при передаче и хранении и обеспечивает соответствие нормативным требованиям. Без шифрования эта информация может быть уязвима для перехвата и несанкционированного доступа.
Нормативные базы, требующие или рекомендующие шифрование
Некоторые нормативно-правовые акты требуют или рекомендуют шифрование в качестве меры защиты конфиденциальных данных:
Общий регламент по защите данных (GDPR): требует принятия соответствующих технических мер для обеспечения безопасности данных, при этом шифрование конкретно упоминается в качестве рекомендуемой меры защиты личных данных.
Закон о преемственности и подотчетности медицинского страхования (HIPAA): включает шифрование в качестве адресной спецификации реализации для защищенной электронной медицинской информации, которая имеет отношение к организациям здравоохранения и их деловым партнерам.
Standard (PCI DSS) для индустрии платежных карт: требуется шифрование данных о держателях карт, передаваемых по открытым общедоступным сетям, для защиты финансовой информации.
Закон Калифорнии о защите персональных данных потребителей (CCPA) и Закон Калифорнии о защите персональных данных (CPRA): предоставляют положения о "безопасной гавани" для зашифрованных данных при определенных обстоятельствах, что может снизить ответственность в случае утечки данных.
Специальная публикация NIST 800-53: Включает элементы управления, связанные с криптографической защитой информации, которые многие федеральные и коммерческие организации используют в качестве базового уровня безопасности.
Уровни шифрования в Microsoft Teams
Microsoft Teams использует несколько уровней шифрования для защиты различных типов данных на протяжении всего процесса обмена данными. К этим уровням относятся шифрование транспортного уровня, шифрование на уровне платформы, шифрование служб, шифрование ключей клиентов и сквозное шифрование (E2EE).
Шифрование Standard в Microsoft Teams
Стандартное шифрование в Teams не только соответствует описанным выше требованиям, но и помогает защитить передаваемые и неактивные данные без дополнительной настройки пользователями или администраторами. Предлагается следующее:
Протокол TLS: помогает защитить данные при передаче с помощью протокола TLS 1.2 или более поздней версии с AES-256, защищая информацию при ее перемещении между устройствами и серверами Майкрософт.
Шифрование неактивных данных: помогает защитить данные, хранящиеся в Azure, SharePoint, OneDrive и других службах Microsoft 365, с помощью сочетания шифрования диска BitLocker и шифрования каждого файла.
Шифрование службы: добавляет уровень защиты, шифруя данные Teams перед их отправкой в хранилище данных с помощью ключей, управляемых корпорацией Майкрософт. Шифрование служб доступно для мультимедийного содержимого; также изучаются дополнительные службы.
Шифрование ключей клиентов: с помощью функции использования собственного ключа (BYOK) организации могут предоставлять собственные ключи шифрования для большего контроля над уровнем безопасности. Шифрование содержимого Teams с помощью ключей, управляемых клиентом, поддерживается за счет интеграции с ключом клиента Microsoft Purview и может применяться к файлам Teams, сообщениям чатов и другим способам.
Сквозное шифрование (E2EE) в Microsoft Teams
E2EE помогает гарантировать, что только взаимодействующие стороны могут получить доступ к контенту. Ключевые характеристики E2EE в Teams включают:
Реализация: Ключи шифрования генерируются на устройствах пользователей и обмениваются через безопасный сеанс передачи сигнала. Эта возможность доступна для индивидуальных звонков и собраний, если она настроена. В таблице поддерживаемых способов контакта, представленной далее в этой статье, перечислены поддерживаемые способы связи.
Включение E2EE: администраторы настраивают политику E2EE на уровне клиента.
- Для личных звонков E2EE отключен по умолчанию. Администратор должен включить E2EE, и оба участника должны затем включить его в параметрах клиента Teams, чтобы вызов был сквозным зашифрованным.
- Для собраний политика администрирования, которая разрешает E2EE, включена по умолчанию, но собрание подвергается сквозному шифрованию только в том случае, если организатор настраивает собрание так, чтобы при планировании требовался E2EE. E2EE для собраний требуется Teams премиум.
Технические сведения: Teams использует DTLS для шифрования однорангового мультимедиа как для вызовов E2EE, так и для собраний.
- Для индивидуальных звонков ключи шифрования создаются на устройстве каждого участника и передаются в рамках защищенного сеанса передачи сигнала.
- На собраниях Teams использует протокол диспетчера ключей группы (GKMP) для согласования ключей между всеми клиентами, а запросы GKMP распределяются по каналам, защищенным с помощью TLS 1.3.
В обоих случаях мультимедиа шифруются с помощью GCM_AES_256. Это шифрование охватывает звук, видео и демонстрацию экрана на основе видео. Это не распространяется на чат.
Доступность и ограничения: E2EE доступен для индивидуальных звонков и для собраний, настроенных для использования E2EE (поддержка собраний является функцией Teams Premium). Он обеспечивает дополнительную защиту звука и видео, а также демонстрации экрана в этих интерфейсах.
Предварительные требования, конфигурация политики, поддерживаемые платформы и устройства см. в статье Управление сквозным шифрованием для собраний и индивидуальных звонков Microsoft Teams.
Поддерживаемые режимы
Различные способы связи в Teams предоставляют различные возможности шифрования.
| Модальности и функции | Standard шифрования | E2EE доступен |
|---|---|---|
| Индивидуальные звонки1 | Да | Да |
| Запланированные собрания | Да | Да2 |
| Демонстрация экрана | Да | Да2 (в собраниях с поддержкой E2EE и индивидуальных звонках) |
| Видео | Да | Да2 (в собраниях с поддержкой E2EE и индивидуальных звонках) |
| Групповые звонки | Да | Нет |
| Собрания канала | Да | Нет |
| Сообщения Chat | Да | Нет |
| Общие файлы | Да | Нет |
| Записи собраний | Да | Нет |
| Стенограммы собраний | Да | Нет |
| Резюме собрания | Да | Нет |
1Teams поддерживает E2EE для подходящих индивидуальных звонков VoIP. E2EE недоступен для вызовов, которые связаны с телефонной сетью общего пользования (ТСОП).
2У пользователей должна быть лицензия Teams премиум.
Примечание.
Для собраний со сквозным шифрованием применяются ограничения для участников и требования к устройствам. Дополнительные сведения см. в статье Управление сквозным шифрованием для собраний и индивидуальных звонков Microsoft Teams.
Доступность E2EE
Сквозное шифрование для личных звонков, совершаемых через Teams, доступно для коммерческих пользователей Teams. Клиенты с лицензией Teams премиум также могут использовать E2EE на запланированных собраниях Teams.
Другие варианты зашифрованных голосовых сообщений и голосовых сообщений
По умолчанию все сообщения Teams, включая голосовые вызовы, собрания и чаты, шифруются с использованием стандартных отраслевых технологий, таких как TLS Real-Time и SRTP.
Влияние E2EE на функциональность продукта и соответствие требованиям
E2EE несовместим с определенными возможностями на стороне службы. При использовании E2EE такие функции, как запись, транскрибирование и связанные с ними возможности на базе искусственного интеллекта, такие как интеллектуальное подведение итогов собрания, недоступны. Кроме того, она ограничивает возможности хранения данных на стороне сервера и управления записями, такими как обнаружение электронных данных.
E2EE несовместим с записью соответствия. Если в вашей организации используется запись соответствия требованиям, пользователь, на которого она распространяется, не сможет присоединиться к звонку или собранию со сквозным шифрованием.
Основные понятия безопасности в Microsoft Teams
Корпорация Майкрософт применяет такие принципы безопасности, как "никому не доверяй" и доступ с минимальными привилегиями, основанные на проверке подлинности, предоставляемой Microsoft Entra ID, и предоставляет администраторам возможность настраивать политики в соответствии с потребностями своей организации. К ним относится ключ клиента для неактивных данных в облаке, который основан на шифровании службы и позволяет клиентам предоставлять и контролировать ключи шифрования для дополнительного уровня управления.
Выбор подхода к шифрованию
Выбор между стандартным шифрованием и E2EE включает в себя баланс между требованиями безопасности и операционными потребностями и обязательствами по соответствию. E2EE подходит для сценариев с высокой степенью конфиденциальности, таких как коммуникации для руководителей и регулируемые отрасли, в то время как стандартное шифрование подходит для повседневных операционных обсуждений и совместной работы в команде.
Рекомендации по реализации
Некоторые возможности Microsoft 365 основаны на доступе к сохраненному содержимому, включая поиск, транскрипцию, перевод, защиту от потери данных (DLP), хранение, обнаружение электронных данных, надзорную проверку и возможности Microsoft Copilot.
Организации могут определять способы защиты различных типов коммуникаций на основе конфиденциальности, нормативных требований и операционных потребностей в рамках более широкой архитектуры безопасности, включающей Microsoft Teams. Гибридный подход, использующий стандартное шифрование для общего использования и E2EE для конкретных сценариев с высокой степенью конфиденциальности, может помочь сбалансировать требования к безопасности и эксплуатации.
Риск-ориентированный подход к шифрованию в Teams позволяет организациям защищать свои коммуникации, сохраняя при этом возможности совместной работы.
Дополнительные сведения см. в статье "Безопасность и соответствие требованиям в Microsoft Teams".