Сведения о безопасности данных сети Microsoft Purview

Безопасность данных в сети Microsoft Purview помогает организациям отслеживать, классифицировать и применять средства защиты к неуправляемому и ненадежному трафику облачных приложений, включая приложения генеративного ИИ. Purview предоставляет эти возможности за счет интеграции с одним или несколькими решениями службы безопасного доступа (SASE) или безопасным браузером:

Сетевая безопасность данных использует те же классификаторы, которые уже настроены в других политиках Microsoft Purview, расширяя обнаружение и защиту на сетевой уровень с помощью политик сбора для обнаружения данных, политик защиты от потери данных или обеих политик в зависимости от потребностей вашей организации.

Сетевая безопасность данных позволяет определять, блокировать и оповещать о конфиденциальном содержимом, которое передается в ходе следующих взаимодействий:

  • Взаимодействие с генеративным ИИ через браузеры, приложения и надстройки, такие как ChatGPT, Gemini и Claude.
  • Files загружается в несанкционированные поставщики облачных хранилищ, включая Dropbox, Box и Google Диск.
  • Сообщения электронной почты и вложенные файлы, к которым предоставлен общий доступ поставщикам облачных служб электронной почты, например Gmail.
  • отправка форм через онлайн-сервисы форм, включая Google Forms;
  • Публикации в социальных сетях распространенных служб, таких как Facebook и X.

Подготовка к работе

Если вы новичок в политиках сбора Microsoft Purview, моделях выставления счетов Microsoft Purview с оплатой по мере использования или Microsoft Защита от потери данных Purview, вам следует ознакомиться со сведениями в следующих статьях:

Лицензирование

Дополнительные сведения о лицензировании см. в статье

  • Для сетевой безопасности данных с глобальным безопасным доступом Microsoft Entra требуетсяодно из следующих сочетаний лицензий:

    • Лицензии на определенное место для Microsoft 365 E7
    • Лицензии Purview E5 (или эквивалентные) на одно рабочее место и лицензии Entra Internet Access (или эквивалентные)
  • Сетевая безопасность данных с помощью SASE сторонних производителей и безопасных браузерных решений требует:

Примечание.

Вы должны настроить оплату по мере использования для клиента Microsoft 365, чтобы использовать сетевую безопасность данных Purview с SASE и безопасными браузерными решениями сторонних производителей. Сведения о настройке модели выставления счетов с оплатой по мере использования см. в разделе Включение функций оплаты по мере использования Microsoft Purview для новых клиентов.

Для интеграции с глобальным безопасным доступом Microsoft Entra не требуется настраивать оплату по мере использования.

Как работает сетевая безопасность данных

В широком смысле решение Microsoft Purview для безопасности данных в сети объединяет два компонента:

Решение для сетевой безопасности

Решение по безопасности сетевых данных интегрирует решения службы безопасного доступа пограничной службы доступа (SASE) и защищенные браузеры сторонних производителей непосредственно в Microsoft Purview. Интегрированные решения отслеживают сетевой трафик и отправляют данные в Microsoft Purview для классификации и оценки политики. При применении мер защиты с помощью политик защиты от потери данных обмен данными между интегрированным решением и Microsoft Purview осуществляется в режиме реального времени. Если безопасность данных в сети используется только с помощью политик сбора, взаимодействие будет асинхронным.

Дополнительные сведения о поддерживаемых интеграциях см. в разделе "Хранилище безопасности" в Защита от потери данных Microsoft Purview.

Важно!

Если вы решите интегрироваться с партнерами сторонних производителей, они смогут получить доступ к некоторым конфигурациям политик и, возможно, хранить их, включая идентификаторы пользователей. Использование и хранение этих данных регулируется их условиями и политикой конфиденциальности.

Microsoft Purview

Интеграция между Microsoft Purview и решением для обеспечения сетевой безопасности настраивается с помощью хранилища безопасности. Эта интеграция устанавливает двунаправленный канал связи между решением для обеспечения сетевой безопасности и Microsoft Purview.

Затем настройте политику сбора или политику защиты от потери данных , определяющую условия, действия и облачные приложения, которые решение для обеспечения сетевой безопасности должно собирать и отправлять в Microsoft Purview.

Microsoft Purview использует соответствующую конфигурацию политики защиты от потери данных и сбора данных с вашим интегрированным решением для сетевой безопасности, и решение отправляет все соответствующие сетевые данные в Microsoft Purview для классификации и оценки политики. Если вы настроите сбор контента в политике сбора, полный диалог, происходящий между пользователем и приложением ИИ, также записывается и отправляется в Microsoft Purview.

После классификации данные становятся доступными в обозревателе действий и обозревателе действий в программе Управление состоянием безопасности данных (DSPM). Если политика защиты от потери данных совпадает и вы настроили оповещения, они будут доступны в оповещениях DLP.

После настройки интеграции между Microsoft Purview и решением для сетевой безопасности подождите до 24 часов, чтобы ваши политики были переданы решению сетевой безопасности и появились первые данные. После того как две службы полностью обмениваются данными друг с другом, может потребоваться до 30 минут, чтобы данные о запросе от клиента к веб-сайту или облачному приложению появились в журнале аудита и обозревателе действий.

Важно!

Политики безопасности данных сети Purview не применяются к гостевым пользователям B2B.

Поддерживаемая конфигурация политики сбора данных о безопасности сети

Часть конфигурации Microsoft Purview выполняется с помощью политики сбора. Ниже перечислены поддерживаемые параметры конфигурации.

  • Условия. Условия , которые можно использовать в политике сбора безопасности сетевых данных, совпадают с условиями, которые можно использовать в других политиках Microsoft Purview. Например, можно использовать условие "Контент содержит>типы конфиденциальной информации " для классификации конфиденциальных элементов, к которым предоставлен общий доступ генеративному ИИ и другим неуправляемым облачным приложениям.

  • Действия — сетевая безопасность данных поддерживает четыре вида деятельности:

    • Текст, отправленный в облако или приложение на основе ИИ или предоставленный к ним общий доступ.
    • Файл загружен в облако или приложение с ИИ или предоставлен к нему общий доступ.
    • Текст, полученный из облака или приложения ИИ.
    • Файл загружен из облака или приложения ИИ.

Примечание.

Поддерживаемые виды деятельности могут отличаться в зависимости от интегрированного решения SASE. Обратитесь к поставщику решения SASE для получения подробных сведений о поддерживаемых действиях. Глобальный безопасный доступ Microsoft Entra поддерживает все поддерживаемые действия.

  • Источники данных — это расположения, с которыми взаимодействует устройство конечной точки.
    • Неуправляемые облачные приложения: политики сбора безопасности данных сети поддерживают все источники, перечисленные в каталоге облачных приложений Microsoft Defender for Cloud Apps, который включает более 35 000 облачных приложений, доступных для обнаружения.
    • Области адаптивных приложений — все приложения в нескольких категориях, включая генеративный ИИ, облачное хранилище, совместную работу, социальные сети и веб-почту.

Поддерживаемая сетевая безопасность данных конфигурация политики защиты от потери данных

Часть конфигурации Microsoft Purview выполняется с помощью политики защиты от потери данных. Ниже перечислены поддерживаемые параметры конфигурации.

  • Источники данных — это расположения, с которыми взаимодействует устройство конечной точки.

    • Неуправляемые облачные приложения: политики сбора безопасности данных сети поддерживают все источники, перечисленные в каталоге облачных приложений Microsoft Defender for Cloud Apps, который включает более 35 000 облачных приложений, доступных для обнаружения.
    • Области адаптивных приложений — все приложения в нескольких категориях, включая генеративный ИИ, облачное хранилище, совместную работу, социальные сети и веб-почту.
  • Условия. Условия , которые можно использовать в политике сбора безопасности сетевых данных, совпадают с условиями, которые можно использовать в других политиках Microsoft Purview. Например, можно использовать условие "Контент содержит>типы конфиденциальной информации " для классификации конфиденциальных элементов, к которым предоставлен общий доступ генеративному ИИ и другим неуправляемым облачным приложениям.

  • Действия — сетевая безопасность данных поддерживает четыре вида деятельности:

    • Текст, отправленный в облако или приложение на основе ИИ или предоставленный к ним общий доступ.
    • Файл загружен в облако или приложение с ИИ или предоставлен к нему общий доступ.
    • Текст, полученный из облака или приложения ИИ.
    • Файл загружен из облака или приложения ИИ.
  • Действия — сетевая безопасность данных поддерживает только аудит и блокирующие действия.

Примечание.

Поддерживаемые действия могут отличаться в зависимости от интегрированного решения. За подробными сведениями о поддерживаемых действиях обращайтесь к поставщику решений. Глобальный безопасный доступ Microsoft Entra поддерживает все поддерживаемые действия и действия.

Политика по умолчанию из Управление состоянием безопасности данных Microsoft Purview

Управление состоянием безопасности данных Microsoft Purview (DSPM) предлагает рекомендации для мониторинга обмена данными с приложениями генеративного ИИ. Выберите рекомендацию Расширение аналитики конфиденциальных данных при взаимодействии с приложениями ИИ для создания политики одним щелчком мыши с именем DSPM для ИИ - обнаружение конфиденциальной информации, передаваемой ИИ по сети. После ее создания эту политику по умолчанию для безопасности сетевых данных можно изменить так же, как и любую политику сбора.

Рекомендации для политик неуправляемых облачных приложений

Ознакомьтесь с этими сведениями при настройке политик, включающих неуправляемые облачные приложения, или при устранении неполадок с непредвиденным поведением политики:

  • Если существует несколько записей каталога для одного приложения с различиями в имени записи (например, QwenAI и Qwen Chat), включите все записи для приложения, чтобы избежать непреднамеренных пробелов в покрытии.
  • Некоторые неуправляемые приложения на основе ИИ, например Runway и Meta AI, могут периодически отправлять контент в закодированном виде на динамически создаваемые конечные точки, что может повлиять на применение политик.
  • Политики, предназначенные для неуправляемых приложений, могут записывать взаимодействия как из потребительских, так и из корпоративных версий приложения, когда URL-адрес приложения используется совместно с другими экземплярами (например, ChatGPT потребитель и ChatGPT предприятие).
  • Ограничения размера встроенной оценки: Microsoft Purview оценивает до 4 МБ содержимого для uploadText и downloadText и файлы размером до 3 МБ для uploadFile и downloadFile.

Примечание.

Функции неуправляемого облачного приложения применимы только к потребительской версии Microsoft Copilot. Дополнительные сведения о версии для предприятий и доступных функциях Purview см. в разделе "Дополнительные сведения о средствах защиты Microsoft Copilot Enterprise".

Поддерживаемые сетевые протоколы

Все интеграции безопасности сетевых данных поддерживают классификацию трафика, отправленного и полученного с устройства конечной точки по протоколам HTTP и HTTPS, на веб-сайты, в облачные приложения и службы генеративного ИИ. Поддержка протокола WebSocket может отличаться в зависимости от интегрированного SASE или решения безопасного браузера сторонних производителей. За подробными сведениями о поддерживаемых протоколах обращайтесь к поставщику решений.

Доступ к данным безопасности сетевой информации

Данные из службы безопасности данных сети отображаются в обозревателе действий, Управление состоянием безопасности данных в событиях обозревателя действий, а также в оповещениях DLP (если оповещения включены).

Обозреватель действий

В обозревателе действий можно фильтровать события, установив плоскость принудительного применения"Сеть". Этот фильтр показывает действия, создаваемые политиками безопасности данных сети.

Модель выставления счетов

Служба безопасности сетевых данных использует запрос в качестве единицы измерения для выставления счетов с оплатой по мере использования при использовании сторонних интеграций SASE и безопасного браузера. Запрос — это каждый сетевой вызов, выполненный с устройства или браузера к веб-сайту или API. Это определение не включает ответы на запросы. Дополнительные сведения о выставлении счетов за безопасность данных в сети с оплатой по факту использования см. в разделе Другие решения Microsoft Purview, использующие цены и запросы с оплатой по мере использования.

Ниже приводятся примеры:

Действие Тип данных Пример
Текст, отправленный в облако или приложение на основе ИИ или предоставленный к ним общий доступ Удобочитаемые строки, передаваемые через встроенные - отправка формы с текстовой информацией
- отправка необработанного текста или запроса генеративному ИИ
- тело письма
- отправка JSON-данных в API
Файл, загруженный в облако или приложение с ИИ, или предоставленный к нему общий доступ Потоки байтов, в том числе текстовые файлы, двоичные файлы, файлы TXT, исходный код, документы, изображения, видео, .exe, .pdf, архивные файлы - Загрузка изображения профиля в социальные сети
- Отправка документа или файла .pdf в виде вложения
по электронной почте - Предоставление общего доступа к документу с помощью генеративного ИИ
- Передача документа или .zip файлов в облачное хранилище

Дальнейшие действия