Справочник по политикам защиты от потери данных

Защита от потери данных Microsoft Purview (DLP) включает множество компонентов для настройки. Чтобы создать эффективную политику, необходимо понимать назначение каждого компонента и как его конфигурация изменяет поведение политики. В этой статье представлена подробная анатомия политики защиты от потери данных.

Совет

Начните работу с Microsoft Security Copilot, чтобы исследовать новые способы более эффективной и быстрой работы с помощью возможностей ИИ. Дополнительные сведения о Microsoft Security Copilot в Microsoft Purview.

  1. Административные единицы
  2. Сведения о защите от потери данных Microsoft Purview
  3. Планирование защиты от потери данных — изучив эту статью, вы сможете:
    1. Определение заинтересованных лиц
    2. Опишите категории конфиденциальной информации, требующей защиты
    3. Определение целей и стратегии
  4. Политики сбора Обзор решения
  5. Справочник по политикам сбора
  6. Справочник по политикам защиты от потери данных — в этой статье представлены все компоненты политики защиты от потери данных и то, как каждый из них влияет на поведение политики
  7. Разработка политики защиты от потери данных — в этой статье описывается создание заявления о намерениях политики и ее сопоставление с конкретной конфигурацией политики.
  8. Создание и развертывание политик защиты от потери данных - В этой статье представлены некоторые распространенные сценарии намерений политик, которые сопоставляются с параметрами конфигурации, а затем пошагово настроить эти параметры.
  9. Сведения об исследовании оповещений защиты от потери данных — эта статья знакомит с жизненным циклом оповещений от создания до окончательного исправления и настройки политики. Здесь также представлены средства, которые вы используете для анализа оповещений.

Рекомендации по платформе защиты от потери данных

Также нужно знать о следующих ограничениях платформы:

  • Максимальное количество политик MIP + MIG в клиенте: 10 000
  • Максимальный размер политики защиты от потери данных (100 КБ)
  • Максимальное количество правил DLP:
    • В политике: Ограничено размером политики
    • В клиенте: 600
  • Максимальный размер отдельного правила DLP: 100 КБ (102 400 символов)
  • Создать отчет об инциденте Лимит доказательств: 100 с каждым свидетельством SIT в пропорции к случаю
  • Максимальный размер текста, сканируемого из файла: первые 2 миллиона символов (~2 МБ) извлекаемого текста. Если файл превышает это ограничение, сканируются первые два миллиона символов и выводится сигнал "Документ не завершен сканирование".
  • Максимальное количество уровней вложенности данных, сканируемых из файла: первые три уровня. Если файл превышает это ограничение, данные на первых трех уровнях проверяются, и создается событие "Документ не завершен".
  • Ограничение размера регулярного выражения для всех прогнозируемых совпадений: 20 КБ
  • Предельная длина имени политики: 64 символа
  • Ограничение длины правила политики: 64 символа
  • Предельная длина комментария: 1 024 символа
  • Предельная длина описания: 1 024 символа
  • Максимальный размер параметров защиты от потери данных в конечной точке: 16 384 символа

Политики защиты от потери данных по умолчанию

В каждом клиенте создаются четыре политики DLP по умолчанию. Эти политики предназначены для того, чтобы помочь вам начать работу с DLP и обеспечить базовый уровень защиты для вашей организации. Вы можете изменить или удалить эти политики по мере необходимости.

Политика защиты от потери данных в Office 365 по умолчанию

Эта политика обнаруживает наличие номеров кредитных карт в документах и сообщениях электронной почты, предоставленных внешним доступом. Дополнительные сведения см. в разделе Сведения о политике защиты от потери данных по умолчанию для расположения Microsoft 365 Copilot

Политика по умолчанию для Teams

Политика защиты от потери данных по умолчанию для Teams отслеживает все номера кредитных карт, предоставленные внутри и за пределами организации. Дополнительные сведения см. в статье Узнайте о политике защиты от потери данных по умолчанию в Microsoft Teams.

Политика отключения прав пользователей для устройств

Эта политика обнаруживает наличие номеров кредитных карт в файлах на устройствах, когда пользователи выполняют определенные действия (например, печатают файлы). При их обнаружении выполняется только аудит (не блокировка). Администраторы получат оповещение, но подсказки политики не будут отображаться для пользователей. Эти действия можно изменить в любое время. Дополнительные сведения см. в разделе Узнайте о политике защиты от потери данных по умолчанию для устройства.

Политика DLP по умолчанию для расположения Microsoft 365 Copilot

Предотвратите утечку данных и чрезмерный общий доступ, ограничив использование конфиденциальной информации во взаимодействиях с Microsoft 365 Copilot и агентами. Подробнее см. в разделе Сведения о политике DLP по умолчанию для местоположения Microsoft 365 Copilot.

Шаблоны политики

Существует пять типов шаблонов политик защиты от потери данных в двух категориях.

Корпоративные приложения & устройства

  • расширенные политики
  • политики, которые могут обнаруживать и защищать типы финансовой информации.
  • политики, которые могут обнаруживать и защищать типы медицинской информации .
  • политики, которые могут обнаруживать и защищать типы информации о конфиденциальности .
  • Настраиваемый шаблон политики, с помощью которого можно создать собственную политику, если ни одна из других политик не соответствует потребностям вашей организации.

В следующей таблице перечислены все шаблоны политик и типы конфиденциальной информации (SIT), которые они охватывают.

Категория Шаблон SIT
Финансы Финансовые данные для Австралии - SWIFT-код
- Налоговый
- номер в АвстралииНомер
- банковского счета в АвстралииНомер кредитной карты
Финансы Финансовые данные Канады - Номер
- кредитной картыНомер банковского счета в Канаде
Финансы Финансовые данные Франции - Номер
- кредитной картыНомер дебетовой карте ЕС
Финансы Финансовые данные для Германии - Номер
- кредитной картыНомер дебетовой карте ЕС
Финансы Финансовые данные для Израиля - Номер
- банковского счета в ИзраилеSWIFT-код
- Номер кредитной карты
Финансы Финансовые данные для Японии - Номер
- счета в банке ЯпонииНомер кредитной карты
Финансы Стандарт защиты данных PCI (PCI DSS) - Номер кредитной карты
Финансы Закон Саудовской Аравии о борьбе с киберпреступностью - SWIFT-код
- Международный номер банковского счета (IBAN)
Финансы Финансовые данные для Саудовской Аравии - Номер
- кредитной картыSWIFT-код
- Международный номер банковского счета (IBAN)
Финансы Финансовые данные Великобритании - Номер
- кредитной картыНомер
- дебетовой карте ЕСSWIFT-код
Финансы Финансовые данные США - Номер
- кредитной картыНомер
- банковского счета в СШАНомер маршрутизации ABA
Финансы Правила федеральной торговой комиссии (FTC) США - Номер
- кредитной картыНомер
- банковского счета в СШАНомер маршрутизации ABA
Финансы Закон Грэмма-Лича-Блайли США (GLBA) Расширенный - Номер
- кредитной картыНомер
- банковского счета в СШАИндивидуальный идентификационный номер налогоплательщика США (ITIN)
- Номер социального страхования США (SSN)
- Номер паспорта, Соединенные
- Штаты и Соединенное КоролевствоНомер
- водительского удостоверения СШАВсе ФИО
- Физические адреса в США
Финансы Акт Грэма-Лича-Блили (GLBA) для США - Номер
- кредитной картыНомер
- банковского счета в СШАИндивидуальный идентификационный номер налогоплательщика США (ITIN)
- Номер социального страхования США (SSN)
Медицина Закон Австралии о медицинских записях (Закон HRIP) Расширенный - Налоговый
- номер в АвстралииНомер
- медицинского счета в АвстралииВсе ФИО
- Все медицинские условия и положения
- Физические адреса в Австралии
Медицина Акт HRIP в Австралии - Налоговый
- номер в АвстралииНомер медицинского счета в Австралии
Медицина Акт HIA для Канады - Номер паспорта
- КанадыНомер
- социального страхования КанадыНомер
- службы здравоохранения КанадыЛичный идентификационный номер здоровья Канады
Медицина Канадский закон о персональной медицинской информации (PHIA) Манитоба - Номер
- социального страхования КанадыНомер
- службы здравоохранения КанадыЛичный идентификационный номер здоровья Канады
Медицина Канадский закон о личном здоровье (PHIPA), Онтарио - Номер паспорта
- КанадыНомер
- социального страхования КанадыНомер
- службы здравоохранения КанадыЛичный идентификационный номер здоровья Канады
Медицина Акт о доступе к медицинским отчетам для Соединенного Королевства - Номер
- национальной службы здравоохранения ВеликобританииНомер социального страхования Великобритании (NINO)
Медицина Закон США о медицинском страховании (HIPAA) расширен
- Международная классификация болезней (МКБ-9-СМ)
- Международная классификация болезней (МКБ-10-СМ)
- Все ФИО
- Все медицинские условия и положения
- Физические адреса в США
Медицина Закон о медицинском страховании (HIPAA) для США - Международная классификация болезней (МКБ-9-СМ)
- Международная классификация болезней (МКБ-10-СМ)
Конфиденциальность Закон Австралии о конфиденциальности (с расширенным действием) - Номер
- водительского удостоверения АвстралииНомер паспорта, Австралия
- Все ФИО
- Все медицинские условия и положения
- Физические адреса в Австралии
Конфиденциальность Закон о конфиденциальности для Австралии - Номер
- водительского удостоверения АвстралииНомер паспорта, Австралия
Конфиденциальность Персональные данные для Австралии - Налоговый
- номер в АвстралииНомер водительского удостоверения Австралии
Конфиденциальность Персональные данные для Канады - Номер
- водительского удостоверения КанадыНомер
- банковского счета в КанадеНомер паспорта
- КанадыНомер
- социального страхования КанадыНомер
- службы здравоохранения КанадыЛичный идентификационный номер здоровья Канады
Конфиденциальность Акт PIPA для Канады - Номер паспорта
- КанадыНомер
- социального страхования КанадыНомер
- службы здравоохранения КанадыЛичный идентификационный номер здоровья Канады
Конфиденциальность Акт PIPEDA для Канады - Номер
- водительского удостоверения КанадыНомер
- банковского счета в КанадеНомер паспорта
- КанадыНомер
- социального страхования КанадыНомер
- службы здравоохранения КанадыЛичный идентификационный номер здоровья Канады
Конфиденциальность Закон о защите данных для Франции - Национальная идентификационная карта Франции (CNI)
- Номер социального страхования Франции (INSEE)
Конфиденциальность Персональные данные для Франции - Номер социального страхования Франции (INSEE)
- Номер
- водительского удостоверения, ФранцияНомер паспорта, Франция
- Национальная идентификационная карта Франции (CNI)
Конфиденциальность Расширенный Генеральный регламент по защите данных (GDPR) - Физические адреса
- АвстрииФизические адреса (Бельгия
- )Физические адреса
- в БолгарииФизические адреса
- ХорватииФизические адреса на Кипре
- Физические адреса
- Чешской РеспубликиФизические адреса
- ДанииФизические адреса
- в ЭстонииФизические адреса (Финляндия
- )Физические адреса во Франции
- Физические адреса в Германии
- Физические адреса
- в ГрецииФизические адреса
- ВенгрииФизические адреса
- ИрландииФизические адреса в Италии
- Физические адреса в Латвии
- Литва Физические адреса
- Физические адреса
- ЛюксембургаФизические адреса
- МальтыФизические адреса
- в НидерландахФизические адреса в Польше
- Физические адреса
- на португальском языкеФизические адреса
- РумынииСловакия Физические адреса
- Словения Физические адреса
- Физические адреса
- ИспанииФизические адреса
- ШвецииНомер социального страхования (Австрия
- )Номер социального страхования Франции (INSEE)
- Греческий номер социального страхования (AMKA)
- Венгерский номер социального страхования (TAJ)
- Номер социального страхования Испании (SSN)
- Удостоверение
- личности АвстрииКипрское удостоверение
- личностиНомер
- удостоверения личности для ГерманииНомер
- удостоверения личности МальтыНациональное удостоверение личности Франции (CNI)
- Национальное
- удостоверение личности ГрецииУдостоверение личности
- ФинляндииУдостоверение личности Польши (PESEL)
- Удостоверение личности
- гражданина ШвецииХорватский персональный идентификационный номер
- (OIB)Чешский персональный идентификационный номер
- Личный идентификационный номер
- , ДанияЛичный код
- ЭстонииПерсональный идентификационный номер
- (Венгрия)Люксембургский национальный идентификационный номер физических лиц
- Люксембургский идентификационный номер (нефизические лица)
- Налоговый кодекс
- ИталииПерсональный код
- ЛатвииЛичный код
- ЛитвыРумынский персональный цифровой код (CNP)
- Номер
- службы для граждан Нидерландов (BSN)Номер
- персональной государственной службы Ирландии (PPS)Болгарский единый гражданский номер
- Национальный номер
- БельгииМинистерство обороны
- ИспанииСловения Уникальный Главный Номер
- ГражданинаЛичный номер
- СловакииНомер
- карты гражданина ПортугалииИдентификационный номер
- налогоплательщика на МальтеИдентификационный номер
- налогоплательщика (Австрия)Идентификационный номер
- налогоплательщика на КипреИдентификационный номер налогоплательщика во Франции (numéro SPI.)
- Идентификационный номер
- налогоплательщика в ГерманииГреческий идентификационный номер
- налогоплательщикаВенгрия Идентификационный номер
- налогоплательщикаИдентификационный номер
- налогоплательщика в НидерландахИдентификационный номер
- налогоплательщика в ПольшеИдентификационный номер
- налогоплательщика в ПортугалииИдентификационный номер
- налогоплательщика СловенииИдентификационный номер
- налогоплательщика в ИспанииИдентификационный номер
- налогоплательщика, ШвецияВодительские права
- АвстрииНомер
- водительского удостоверения, БельгияНомер
- водительского удостоверения БолгарииНомер
- водительского удостоверения, ХорватияНомер
- водительского удостоверения КипраНомер
- чешского водительского удостоверенияНомер
- водительского удостоверения, ДанияНомер
- водительского удостоверения ЭстонииНомер
- водительского удостоверения ФинляндииНомер
- водительского удостоверения, ФранцияНомер
- водительского удостоверения ГерманииНомер
- водительского удостоверения, ГрецияНомер
- водительского удостоверения, ВенгрияНомер
- водительского удостоверения ИрландииНомер
- водительского удостоверения, ИталияНомер
- водительского удостоверения ЛатвииНомер
- водительского удостоверения ЛитваНомер
- водительского удостоверения ЛюксембургаНомер
- водительского удостоверения МальтыНомер
- водительского удостоверения, НидерландыНомер
- водительского удостоверения, ПольшаНомер
- водительского удостоверения ПортугалииНомер
- водительского удостоверения РумынииНомер
- водительского удостоверения СловакииНомер
- водительского удостоверения СловенииНомер
- водительского удостоверения, ИспанияНомер
- водительского удостоверения, ШвецияНомер
- паспорта, АвстрияНомер
- паспорта, БельгияНомер
- паспорта, БолгарияНомер паспорта, Хорватия
- Номер
- паспорта КипраНомер паспорта, Чешская
- РеспубликаНомер паспорта, Дания
- Номер
- паспорта, ЭстонияНомер
- паспорта, ФинляндияНомер паспорта, Франция
- Номер
- немецкого паспортаНомер
- паспорта, ГрецияНомер
- паспорта, ВенгрияНомер
- паспорта, ИрландияНомер паспорта, Италия
- Номер
- паспорта, ЛатвияНомер
- паспорта, ЛитваНомер
- паспорта ЛюксембургаНомер
- паспорта, МальтаНомер
- паспорта, НидерландыПаспорт
- ПольшиНомер
- паспорта, ПортугалияНомер
- паспорта, РумынияНомер
- паспорта, СловакияНомер
- паспорта, СловенияНомер паспорта, Испания
- Номер
- паспорта, ШвецияНомер
- дебетовой карты ЕСВсе ФИО
Конфиденциальность Общий регламент по защите данных (GDPR). - Номер
- дебетовой карте ЕСНомер
- водительского удостоверения ЕСНациональный идентификационный номер
- ЕСНомер
- паспорта ЕСНомер социального страхования ЕС или эквивалентное удостоверение личности
- Идентификационный номер налогоплательщика в ЕС
Конфиденциальность Персональные данные для Германии - Номер
- водительского удостоверения ГерманииНомер паспорта, Германия
Конфиденциальность Персональные данные для Израиля - Израильский идентификационный номер
Конфиденциальность Защита конфиденциальности для Израиля - Израильский идентификационный номер
- Номер банковского счета в Израиле
Конфиденциальность Япония Персональные данные (PII) Расширенные данные - Японский номер социального страхования (SIN)
- Личный номер
- ЯпонииНомер паспорта, Япония
- Номер
- водительского удостоверения ЯпонииВсе ФИО
- Физические адреса Японии
Конфиденциальность Персональные данные для Японии - Регистрационный номер
- резидента ЯпонииЯпонский номер социального страхования (SIN)
Конфиденциальность Япония: защита персональных данных Расширенная защита - Японский номер социального страхования (SIN)
- Личный номер
- ЯпонииНомер паспорта, Япония
- Номер
- водительского удостоверения ЯпонииВсе ФИО
- Физические адреса Японии
Конфиденциальность Защита личной информации в Японии - Регистрационный номер
- резидента ЯпонииЯпонский номер социального страхования (SIN)
Конфиденциальность Саудовская Аравия: персональные данные (PII) - Удостоверение личности гражданина Саудовской Аравии
Конфиденциальность Закон о защите данных для Соединенного Королевства - Номер социального страхования Великобритании (NINO)
- Номер паспорта, Соединенные
- Штаты и Соединенное КоролевствоSWIFT-код
Конфиденциальность Нормы конфиденциальности и электронных коммуникаций для Соединенного Королевства - SWIFT-код
Конфиденциальность Персональные данные для Соединенного Королевства - Номер социального страхования Великобритании (NINO)
- Номер паспорта, Соединенные Штаты и Соединенное Королевство
Конфиденциальность Кодекс использования персональных данных в Интернете (PIOCP) для Соединенного Королевства - Номер социального страхования Великобритании (NINO)
- Номер
- национальной службы здравоохранения ВеликобританииSWIFT-код
Конфиденциальность Расширенный Патриотический акт США - Номер
- кредитной картыНомер
- банковского счета в СШАИндивидуальный идентификационный номер налогоплательщика США (ITIN)
- Номер социального страхования США (SSN)
- Все ФИО
- Физические адреса в США
Конфиденциальность Патриотический акт США - Номер
- кредитной картыНомер
- банковского счета в СШАИндивидуальный идентификационный номер налогоплательщика США (ITIN)
- Номер социального страхования США (SSN)
Конфиденциальность Данные, которые могут указывать личность в США (PII), расширены - Индивидуальный идентификационный номер налогоплательщика США (ITIN)
- Номер социального страхования США (SSN)
- Номер паспорта, Соединенные
- Штаты и Соединенное КоролевствоВсе ФИО
- Физические адреса в США
Конфиденциальность Персональные данные для США - Индивидуальный идентификационный номер налогоплательщика США (ITIN)
- Номер социального страхования США (SSN)
- Номер паспорта, Соединенные Штаты и Соединенное Королевство
Конфиденциальность Усилены законы США об уведомлении о нарушениях - Номер
- кредитной картыНомер
-банковского счета в СШАНомер
- водительского удостоверения СШАНомер социального страхования США (SSN)
- Все ФИО
- Номер паспорта, Соединенные
- Штаты и Соединенное КоролевствоВсе медицинские условия и положения
Конфиденциальность Государственные законы об уведомлении о нарушениях безопасности для США - Номер
- кредитной картыНомер
-банковского счета в СШАНомер
- водительского удостоверения СШАНомер социального страхования США (SSN)
Конфиденциальность Законы о конфиденциальности номеров социального страхования США - Номер социального страхования США (SSN)

Встроенные политики веб-трафика

  • Настраиваемый шаблон политики, который можно использовать для создания собственной политики.

Определение области действия политики

См. раздел Административные единицы , чтобы убедиться, что вы понимаете разницу между администратором без ограничений и администратором с ограниченным доступом в административных единицах.

Политики защиты от потери данных могут быть разделены на два уровня. На первом уровне политики неограниченной области применения применяются ко всем следующим элементам в организации (в зависимости от выбранных расположений) или к подгруппам организации, называемым политиками с ограниченным доступом административных единиц:

  • users
  • groups
  • группы рассылки
  • учетные записи
  • сайты
  • Экземпляры облачных приложений
  • Локальные репозитории
  • Рабочие области Fabric и Power BI

На этом уровне администратор ограниченной административной единицы сможет выбирать только те административные единицы, которые ему назначены. Поддержка защиты от потери данных Ограничение области администрирования для некоторых расположений, защищенных корпоративными приложениями & устройствами.

Второй уровень определения области действия политики защиты от потери данных определяется расположениями , поддерживающимися платформой защиты от потери данных. На этом уровне как неограниченные права, так и администраторы с ограниченным доступом административных единиц видят только тех пользователей, группы рассылки, группы и учетные записи, которые были включены в первый уровень определения области политики и которые доступны для этого расположения.

Поддержка добавления сайтов SharePoint в административные единицы

Microsoft Purview поддерживает добавление сайтов SharePoint к существующим административным единицам. Если политика защиты от потери данных для расположения SharePoint назначена административной единице, она будет применяться только к сайтам, входящим в состав этой административной единицы. Возможность дальнейшего изменения области для включения или исключения определенных сайтов недоступна. Эта политика применяется ко всем сайтам, входящим в состав административной единицы.

Ниже приведен пример варианта использования:

Компания Contoso создала административную единицу Entra ID для инженерного отдела и назначила определенных администраторов для управления пользователями и группами этого отдела. У инженерного отдела есть сайт SharePoint, который используется для хранения конфиденциальной информации. Contoso хочет гарантировать, что политика защиты от потери данных для сайтов SharePoint инженерного отдела применяется только к сайту SharePoint, который является частью административной единицы. При назначении политики защиты от потери данных административному подразделению, она будет применяться только к сайту SharePoint, который является частью этого административного подразделения. Кроме того, администратор ограниченной административной единицы сможет управлять политикой защиты от потери данных только для этого сайта и просматривать данные результатов сопоставления политики только для административной единицы в обозревателе действий и на панели оповещений.

Политики без ограничений

Неограниченные политики создаются и управляются пользователями в следующих ролевых группах:

  • Администратор соответствия требованиям
  • Администратор данных о соответствии требованиям
  • Защита информации
  • Администратор Information Protection
  • Администратор безопасности

Дополнительные сведения см. в статье "Разрешения".

Неограниченные администраторы могут управлять всеми политиками и просматривать все оповещения и события, поступающие из соответствий политик на панель мониторинга оповещений и в обозреватели действий защиты от потери данных.

Политики ограничения административных единиц

Административные единицы — это подмножества вашего каталога Microsoft Entra ID, созданные для целей управления коллекциями пользователей, групп, групп рассылки и учетных записей. Эти коллекции обычно создаются по линиям бизнес-групп или геополитических областей. У административных подразделений есть делегированный администратор, связанный с административной единицей в группе ролей. Это называется "администраторами с ограниченным доступом к административным единицам".

Защита от потери данных поддерживает связывание политик с административными единицами. Сведения о реализации см. в разделе "Административные единицы " на портале Microsoft Purview. Администраторам административных подразделений необходимо назначить одну из тех же ролей или групп ролей, что и администраторам неограниченных политик защиты от потери данных, чтобы создавать политики защиты от потери данных для своего административного подразделения и управлять ими.

Группа административных ролей защиты от потери данных Можно
Неограниченный администратор - создание и области политик защиты от потери данных на всю организацию
- редактирование всех политик
защиты от потери данных - создание и областей политик защиты от потери данных до административных единиц
- просмотр всех оповещений и событий из всех политик защиты от потери данных
Администратор
с ограниченной административной единицей — должен быть членом или назначенной группе ролей , которая может управлять защитой от потери данных
- создание и области политик защиты от потери данных только той административной единицей, которой они назначены
- редактирование политик защиты от потери данных, связанных с их административной единицей
- просмотр оповещений и событий только из политик защиты от потери данных, которые ограничены их административным подразделением

Расположения

Политика защиты от потери данных позволяет находить и защищать элементы, содержащие конфиденциальную информацию, в нескольких расположениях.

Расположение Поддержка административных единиц Включение/исключение областей Состояние данных Другие предварительные требования
Exchange Online. Да - Назначенные или динамические
группы рассылки — группы
безопасности — группы безопасности без поддержки электронной почты Назначенные или динамические
Данные в движении Нет
SharePoint Да расположения сайтов и, в предварительной версии, адаптивные области на уровне политики. Если политика ограничена административной единицей, которая включает сайты SharePoint, она будет применяться только ко всем сайтам в административной единице. Дальнейшее ограничение невозможно данные в данных
покоя — используемые данные
Нет
OneDrive Да - Группы
рассылки - Группы
безопасности - Группы
безопасности без поддержки электронной почты - Группы Microsoft 365 (только участники группы, а не группа как сущность)
данные в данных
покоя — используемые данные
Нет
сообщения в чатах и каналах Teams Да - Группы
рассылки - Группы
безопасности - Группы
безопасности с поддержкой почты - Группы Microsoft 365 (только участники группы, а не группа как единое целое)
данные в движении данные в использовании
См. область защиты от потери данных
Экземпляры Нет Экземпляр облачного приложения неактивные данные - Использование политик защиты от потери данных для облачных приложений, отличных от Майкрософт
Устройства Да - Группы
рассылки - Группы
безопасности - Группы
безопасности без поддержки электронной почты - Группы Microsoft 365 (только участники группы, а не группа как объект)
- Динамические группы
данные в использовании
данные в движении
- Сведения о защите
- от потери данных в конечной точкеНачало работы с функцией защиты
- от потери данных в конечной точкеНастройка параметров прокси-сервера устройства и подключения к Интернету для защиты от потери данных в конечной точке Microsoft Purview
Локальные репозитории (файловые ресурсы и SharePoint) Нет Репозиторий неактивные данные - Сведения о защите от потери данных в локальных репозиториях
- Начало работы с функцией защиты от потери данных для локальных репозиториев
Fabric и Power BI Нет Рабочие области Данные в использовании Нет
Приложения, подключенные не к Microsoft (предварительная версия) Нет Экземпляр облачного приложения неактивные данные - Использование политик защиты от потери данных и меток конфиденциальности для приложений
, подключенных не от Майкрософт - Доступно только в шаблоне
настраиваемой политики - Настройка соединителя Microsoft Defender for Cloud Apps
Microsoft 365 Copilot (предварительная версия) Нет Учетная запись или группа рассылки данные в данных
покоя — используемые данные
- Доступно только в шаблоне «Настраиваемая политика»
Управляемые облачные приложения Нет Учетная запись или группа рассылки Данные в движении - Доступно только в шаблоне «Настраиваемая политика»
Неуправляемые облачные приложения Нет Учетная запись или группа рассылки Данные в движении - Доступно только в шаблоне «Настраиваемая политика»

Примечание.

В разделе " Устройства " параметр "Устройства и группы устройств " поддерживает только аудит или ограничение действий на устройствах. Его нельзя использовать с аудитом или ограничением действий, когда пользователи получают доступ к конфиденциальным сайтам в браузере Microsoft Edge на устройствах с Windows в соответствии с действиями правил.

Определение области расположения Exchange

Если вы решите включить в Exchange определенные группы рассылки, политика защиты от потери данных будет ограничена сообщениями электронной почты, отправленными участниками этой группы или членам этой группы. Аналогичным образом, исключение группы рассылки исключает все сообщения электронной почты, отправленные членами этой группы рассылки, или из оценки политики.

Group Type (тип группы) Тип членства Поддерживается во время создания политики Поддерживается во время оценки правил Примечания
Группы безопасности без поддержки почты Назначенное Да Нет Включено только для определенных клиентов
Группы безопасности без поддержки почты Динамическая группа Да Нет
Mail-Enabled групп безопасности Назначенное Да Да
Динамические группы рассылки Назначенное Да Да
Динамические группы рассылки Динамическая группа Да Да
Группы Microsoft 365 Назначенное Да Да
Группы Microsoft 365 Динамическая группа Да Да
Адаптивные области Динамическая группа Нет Нет
Отправитель — Получатель Результирующее поведение
В областях Н/Д Политика применяется
Вне области поддержки В областях Политика не применяется
Расчет областей расположения Exchange

Ниже приведен пример вычисления областей расположения Exchange.

Предположим, что в вашей организации есть четыре пользователя и две группы рассылки, которые используются для определения областей включения и исключения расположений Exchange. Членство в группах настраивается следующим образом:

Группа рассылки Участие
Группа1 Пользователь1, Пользователь2
Группа2 Пользователь2, Пользователь3
Группа отсутствует User4
Включить параметр Исключить параметр Политика применяется к Политика не распространяется на Объяснение поведения
Все Нет Все отправители в организации Exchange (User1, User2, User3, User4) Н/Д Если ни один из них не определен, включаются все отправители
Группа1 Нет Отправители элементов группы1 (пользователь1, пользователь2) Все отправители, не являющиеся членами Group1 (User3, User4) Если один параметр определен, а другой нет, используется определенный параметр
Все Группа2 Все отправители в организации Exchange, не являющиеся членами Group2 (User1, User4) Все отправители, входящие в Group2 (User2, User3) Если один параметр определен, а другой нет, используется определенный параметр
Группа1 Группа2 Пользователь_1 Пользователь2, Пользователь3, Пользователь4 Исключить переопределения

Вы можете применять политику ко всем участникам списков рассылки, динамических групп рассылки и групп безопасности. Политика защиты от потери данных может содержать до 50 таких инструкций по включению и исключению.

Определение области расположения OneDrive

При определении области действия политики для расположений OneDrive, помимо применения политик защиты от потери данных ко всем пользователям и группам в организации, можно ограничить области действия политики определенными пользователями и группами. Защита от потери данных поддерживает политики ограничения до 100 отдельных пользователей.

Например, если вы хотите включить более 100 пользователей, необходимо сначала поместить этих пользователей в группы рассылки или группы безопасности. Затем вы можете области свою политику до 50 групп.

В некоторых случаях политика может потребоваться применить к одной или двум группам, а также к двум-трем отдельным пользователям, не принадлежащим ни к одной из этих групп. Здесь лучше всего объединить этих двух или трех человек в собственную группу. Только так можно гарантировать, что политика ограничена всеми предполагаемыми пользователями.

Это связано с тем, что при указании только пользователей защита от потери данных добавляет всех пользователей, указанных в области политики. Аналогичным образом, когда вы добавляете только группы, защита от потери данных добавляет всех участников всех групп в область политики.

Допустим, у вас есть следующие группы и пользователи:

Группа рассылки Участие
Группа1 Пользователь1, Пользователь2
Группа2 Пользователь2, Пользователь3

Если ограничить область политики только пользователями или только группами, DLP применяет политику к пользователям, как показано в следующей таблице:

Указанная область Поведение оценки области защиты от потери данных Пользователи в областях
(Только пользователи)
Пользователь_1
Пользователь_2
DLP принимает объединение указанных пользователей Пользователь1, Пользователь2
(Только группы)
Группа1
Группа2
DLP принимает объединение указанных групп Пользователь1, Пользователь2, Пользователь3

Однако, когда пользователи и группы смешиваются в конфигурации ограничения, все усложняется. И вот почему. При DLP политики ограничиваются только пользователями на пересечении перечисленных групп и пользователей.

При определении пользователей и групп, которые следует включить в области, используется следующий порядок операций:

  1. Оценка объединения членства в группе
  2. Оценка объединения пользователей
  3. Оцените пересечение участников группы и пользователей, т. е. там, где результаты пересекаются

Затем он применяет области политики на пересечении участников группы и пользователей.

Давайте расширим наш пример, работая с тем же набором групп, и добавим User4, которого нет в группе:

Группа рассылки Участие
Группа1 Пользователь1, Пользователь2
Группа2 Пользователь2, Пользователь3
Группа отсутствует Пользователь 4

В следующей таблице объясняется, как работает ограничение политики в случаях, когда в инструкции по определению области включены как пользователи, так и группы.

Указанная область Поведение оценки области защиты от потери данных Пользователи в областях
Группа1
Группа2
User3
User4
Первая оценка: Объединение групп:
(Group1 + Group2) = User1, User2, User3

Вторая оценка: Союз пользователей:
(User3 + User4) = User3, User4

Третья оценка: Пересечение групп и пользователей (пересечение):

(Group1 + Group2) = User1, User2, User3

(User3 + User4) = User3, User4
User3
(User3 — единственный пользователь, который отображается в результатах как первого, так и второго оценок.)
Группа1
Группа2
Пользователь_1
User3
User4
Первая оценка: Объединение групп:
(Group1 + Group2) = User1, User2, User3

Вторая оценка: Союз пользователей:
(User1 + User3 + User4) = User1, User3, User4

Третья оценка: Пересечение групп и пользователей (пересечение):

(Group1 + Group2) = User1, User3

(User1 + User3, User4) = User1, User3, User4
Пользователь1, Пользователь3
(Это единственные пользователи, которые отображаются в результатах как первой, так и второй оценки.)

Определение области расположения SharePoint

При определении области действия политики для расположений SharePoint можно ограничить область политики определенными сайтами SharePoint и адаптивными областями. Защита от потери данных поддерживает политики ограничения до 100 сайтов.

Определение области устройства

Защита от потери данных Microsoft Purview (DLP), включающие определение местоположения устройств, могут быть ограничены пользователями и устройствами. Политика применяется к конечной точке только в том случае, если в области политики включены и пользователь, и устройство. Если пользователь находится в областях, а устройство нет, политика не применяется. Аналогичным образом, если устройство находится в области, а пользователь — нет, политика не применяется.

Используйте сборку 101.25072 или более поздней версии для поддержки этой функции в macOS.

Область действия устройства не поддерживает зарегистрированную Microsoft Entra.

Ниже описано, как настроить области политики защиты от потери данных для различных результатов.

Если вы хотите, чтобы политика была направлена на... Установите для области пользователя значение ... Установите для области устройства значение Пример использования
Все пользователи на всех подключенных устройствах Все пользователи и группы Все устройства и группы устройств Используйте его для общего применения политик защиты от потери данных на всех устройствах в организации. Это параметр по умолчанию для политик защиты от потери данных.
Все пользователи на определенных устройствах Все пользователи и группы Все устройства и группы устройств с параметром Исключить устройства и группы устройств и добавить исключенные устройства или Определенные устройства и группы устройств и добавить устройства для включения Используйте эту область для применения ограничительной политики к устройствам терминала, которые будут использоваться несколькими пользователями.
Конкретные пользователи на всех подключенных устройствах либо "Все пользователи и группы" с параметром "Исключить пользователей и группы" и добавить исключенных пользователей, либо "Определенные пользователи и группы" и добавить пользователей для включения Все устройства и группы устройств Используйте его для контроля утечки данных определенными пользователями на всех устройствах в организации.
Конкретные пользователи на определенных устройствах Определенные пользователи и группы Определенные устройства и группы устройств Скажем, у вас есть устройства специального назначения в расчете заработной платы, которые используются для печати чеков, и есть только несколько счетов, которым разрешено использовать эти устройства для печати чеков. Вы можете установить ограничительную политику защиты от потери данных в конечной точке для тех учетных записей пользователей на этих конкретных устройствах, областях

Поддержка расположения для определения содержимого

Политики защиты от потери данных обнаруживают конфиденциальные элементы путем сопоставления их с типом конфиденциальной информации (SIT), меткой конфиденциальности или меткой хранения. В каждом расположении поддерживаются различные методы определения конфиденциального содержимого. Способ определения содержимого при объединении расположений в политике может отличаться от способа определения при ограничении одним расположением.

Важно!

При выборе нескольких расположений для политики значение "Нет" для категории определения содержимого имеет приоритет над значением "Да". Например, при выборе только сайтов SharePoint политика поддерживает обнаружение конфиденциальных элементов с помощью одного или нескольких SIT, меток конфиденциальности или меток хранения. Но при выборе расположений сайтов SharePoint и чатов и каналов Teams политика поддерживает обнаружение конфиденциальных элементов только с помощью SIT.

Расположение Содержимое может быть определено SIT Содержимое может быть определено метка конфиденциальности Содержимое может быть определено меткой хранения
Электронная почта Exchange в Интернете Да Да Нет
SharePoint на сайтах Microsoft 365 Да Да Да
OneDrive для рабочих или учебных учетных записей Да Да Да
Сообщения Chat и каналов Teams Да Нет Нет
Устройства Да Да Нет
Экземпляры Да Да Да
Локальные репозитории Да Да Нет
Fabric и Power BI Да Да Нет
Microsoft 365 Copilot (предварительная версия) Нет Да Нет
Управляемые облачные приложения Да Нет Нет
Неуправляемые облачные приложения Да Да Нет

DLP поддерживает использование обучаемых классификаторов в качестве условия обнаружения конфиденциальной информации. Контент может определяться обучаемыми классификаторами в Exchange, на сайтах SharePoint, в учетных записях OneDrive, Chat и каналах Teams, устройствах и неуправляемых облачных приложениях. Дополнительные сведения см. в разделе Обучаемые классификаторы.

Примечание.

DLP поддерживает обнаружение меток конфиденциальности в сообщениях электронной почты и вложениях. Дополнительные сведения см. в статье Использование меток конфиденциальности в качестве условий в политиках защиты от потери данных.

Правила

Правила — это бизнес-логика политик защиты от потери данных. Они состоят из:

  • Условия , при совпадении которых активация политики

  • Действия , определяющие включенные действия и результаты матча.

  • Уведомления пользователей , информирующие пользователей, когда они выполняют действия, инициирующие политику, и помогающие им понять, как ваша организация хочет обрабатывать конфиденциальную информацию

  • Переопределения пользователей , настроенные администратором, позволяют пользователям выборочно переопределять блокирующее действие

  • Отчеты об инцидентах , уведомляющие администраторов и других ключевых заинтересованных лиц о совпадении правил

  • Дополнительные параметры , определяющие приоритет оценки правил и способные остановить дальнейшую обработку правил и политик.

Политика содержит одно или несколько правил. Правила применяются последовательно, начиная с правила с наивысшим приоритетом, в каждой политике.

Как работает классификация DLP

DLP оценивает элемент на наличие конфиденциальной информации при создании, прочтении или изменении элемента. Оценка также инициируется классификацией по требованию. Однако такие события, как " Правило DLP найдено ", появляются в журнале аудита или обозревателе действий только тогда, когда пользователь пытается выполнить действие, соответствующее политике защиты от потери данных.

Ниже приведен список некоторых действий пользователей, которые DLP может отслеживать и принимать меры:

  • Отправка текста через браузер Microsoft Edge с использованием интегрированных возможностей

  • Отправка файла через браузер Microsoft Edge с использованием интегрированных возможностей

  • Скачивание файла через браузер Microsoft Edge с использованием интегрированных возможностей

  • Вырезание/копирование данных через браузер Microsoft Edge с использованием интегрированных возможностей

  • Вставка данных через браузер Microsoft Edge с использованием интегрированных возможностей

  • Печать данных через браузер Microsoft Edge с использованием интегрированных возможностей

  • Печать данных из других расположений

  • Копировать на съемный носитель

  • Копировать в общую папку сети

  • Копирование в буфер обмена

  • Передача через Bluetooth

  • К файлу получен доступ неразрешенным приложением

  • Вставка в браузеры, отличные от Microsoft Edge

  • Печать данных

  • Передача с помощью удаленного рабочего стола

  • Создаваемый, читаемый или изменяемый элемент будет соответствовать правилу и политике DLP на клиенте, если выполняются условия и действия пользователя. Это проверяется как действие с файлом, например FileRead или FileRenamed.

  • Если действие выполнено, то событие сопоставления правил защиты от потери данных отображается в обозревателе действий как событие "Совпадение правил защиты от потери данных". Также будет создано событие, описывающее режим выхода.

  • Политики предпринимают действия, а действия отличаются от условий. Правило может соответствовать файлу, даже если не было выполнено никаких действий.

Приоритет, по которому выполняются оценка и применение правил

Размещенные расположения служб

Для размещенных сервисных расположений, таких как Exchange, SharePoint и OneDrive, каждому правилу назначается приоритет в порядке его создания. Это означает, что правило, созданное первым, имеет приоритет, созданное вторым, имеет второй приоритет и т. д.

Правила в порядке приоритета

При проверке соответствия контента правилам правила обрабатываются в порядке их приоритета. Если содержимое соответствует нескольким правилам, применяется первое из проверенных правил, применяющее наибольшее ограничение. Например, если содержимое соответствует всем следующим правилам, правило 3 будет применено, поскольку это правило с наивысшим приоритетом и наибольшее ограничение:

  • Правило 1: только уведомляет пользователей
  • Правило 2: уведомляет пользователей, ограничивает доступ и разрешает переопределения
  • Правило 3: уведомляет пользователей, ограничивает доступ и не разрешает переопределения пользователей
  • Правило 4: ограничение доступа

Правила 1, 2 и 4 будут оцениваться, но не применяются. В этом примере совпадения для всех правил записываются в журналы аудита и отображаются в отчетах защиты от потери данных, даже если применяется только самое строгое правило.

Вы можете использовать какое-либо правило для выполнения определенного требования защиты, а затем с помощью политики защиты от потери данных сгруппировать стандартные требования к защите, например все правила, необходимые для выполнения требований того или иного нормативного акта.

Можно создать политику защиты от потери данных, которая помогает обнаруживать информацию, попадающую под действие акта о передаче и защите данных учреждений здравоохранения (HIPAA). С помощью этой политики защиты от потери данных ("что") можно защитить данные HIPAA ("что") на всех сайтах SharePoint и всех сайтах OneDrive ("где"), найдя любой документ, содержащий эту конфиденциальную информацию, которой поделились с пользователями за пределами вашей организации (условия), а затем заблокировав доступ к документу и отправив уведомление (действия). Эти требования хранятся в виде отдельных правил и сгруппированы в политику защиты от потери данных, чтобы упростить управление и создание отчетов.

Схема, на которой показано, что политика защиты от потери данных содержит сведения о расположениях и правила

Для конечных точек

Если элемент соответствует нескольким правилам DLP, DLP использует сложный алгоритм для принятия решения о необходимых действиях. Защита от потери данных в конечной точке применяет агрегирование или сумму наиболее ограничительных действий. Защита от потери данных использует эти факторы при расчете.

Порядок приоритета политики Если элемент соответствует нескольким политикам и эти политики имеют одинаковые действия, применяются действия из политики с наивысшим приоритетом.

Порядок приоритета правила Если элемент соответствует нескольким правилам политики и эти правила выполняют одинаковые действия, применяются действия из правила с наивысшим приоритетом.

Режим политики Если элемент соответствует нескольким политикам и эти политики имеют одинаковые действия, действия всех политик, которые находятся в состоянии Включить (режим принудительного применения), применяются предпочтительнее действий из политик в разделах Запуск политики в режиме имитации с подсказками политики иЗапуск политики в состоянии имитации в режиме имитации .

Выполнение политики в режиме одновременного запуска изменяет действие, применяемое во время выполнения

Когда политики сопоставлены и находятся в состоянии "Запустить политику в режиме симуляции ", они применяют действия, отличные от действий в состоянии "Включить немедленно ".

Действие, настроенное в политике: Если политика находится в состоянии "Запуск политики в режиме имитации " и "Показывать подсказки политики в режиме имитацииотключены", примененное действие Если политика находится в состоянии "Запускать политику в режиме имитации" и"Показывать подсказки политики, когда в режиме имитации включено", примененным действием является
Блокировка Аудит Блокировать с переопределением
Блокировать с переопределением Аудит Блокировать с переопределением
Только аудит Аудит Аудит
Разрешить Разрешить Разрешить

Действие Если элемент соответствует нескольким политикам и эти политики различаются по действиям, применяется совокупность или сумма наиболее ограничивающих действий.

Конфигурация групп авторизации Если элемент соответствует нескольким политикам и эти политики различаются по действию, применяется совокупность или сумма наиболее ограничивающих действий.

Параметры переопределения Если элемент соответствует нескольким политикам и эти политики различаются параметром переопределения, действия применяются в следующем порядке:

Без переопределения>Разрешить переопределение

Ниже приведены сценарии, иллюстрирующие поведение среды выполнения. Для первых трех сценариев у вас есть три политики DLP, настроенные следующим образом:

Имя политики Условие соответствия Действие Приоритет политики
Азбука Содержимое содержит номер кредитной карты Блокировка печати, аудит всех других исходящих действий пользователя 0
MNO Содержимое содержит номер кредитной карты Блокировать копию на USB, проводить аудит всех других исходящих действий пользователя 1
XYZ Содержимое содержит номер социального страхования США Блокировка копирования в буфер обмена, аудит всех других действий пользователя 2
Элемент содержит номера кредитных карт

Элемент на отслеживаемом устройстве содержит номера кредитных карт, поэтому он соответствует политике ABC и политике MNO. И ABC, и MNO находятся в режиме "Включить ".

Политика Действие облачного исходящего трафика Действие "Копировать в буфер обмена" Действие "Копировать на USB" Действие "Копировать в общий сетевой ресурс" Действие с неразрешенными приложениями Печать действия Копирование через действие Bluetooth Копирование действия на удаленный рабочий стол
Азбука Аудит Аудит Аудит Аудит Аудит Блокировка Аудит Аудит
MNO Аудит Аудит Блокировка Аудит Аудит Аудит Аудит Аудит
Действия, примененные во время выполнения Аудит Аудит Блокировка Аудит Аудит Блокировка Аудит Аудит
Элемент содержит номера кредитных карт и номера социального страхования США

Элемент на отслеживаемом устройстве содержит номера кредитных карт и номера социального страхования США, поэтому этот элемент соответствует политике ABC, политике MNO и политике XYZ. Все три политики находятся в режиме "Включить ".

Политика Действие облачного исходящего трафика Действие "Копировать в буфер обмена" Действие "Копировать на USB" Действие "Копировать в общий сетевой ресурс" Действие с неразрешенными приложениями Печать действия Копирование через действие Bluetooth Копирование действия на удаленный рабочий стол
Азбука Аудит Аудит Аудит Аудит Аудит Блокировка Аудит Аудит
MNO Аудит Аудит Блокировка Аудит Аудит Аудит Аудит Аудит
XYZ Аудит Блокировка Аудит Аудит Аудит Блокировка Аудит Аудит
Действия, примененные во время выполнения Аудит Блокировка Блокировка Аудит Аудит Блокировка Аудит Аудит
Элемент содержит номера кредитных карт, другое состояние политики

Элемент на отслеживаемом устройстве содержит номер кредитной карты, поэтому он соответствует политике ABC и политике MNO. Политика ABC находится в режиме "Включить ", а политика MNO в состоянии "Запуск политики в режиме симуляции ".

Политика Действие облачного исходящего трафика Действие "Копировать в буфер обмена" Действие "Копировать на USB" Действие "Копировать в общий сетевой ресурс" Действие с неразрешенными приложениями Печать действия Копирование через действие Bluetooth Копирование действия на удаленный рабочий стол
Азбука Аудит Аудит Аудит Аудит Аудит Блокировка Аудит Аудит
MNO Аудит Аудит Блокировка Аудит Аудит Аудит Аудит Аудит
Действия, примененные во время выполнения Аудит Аудит Аудит Аудит Аудит Блокировка Аудит Аудит
Элемент содержит номера кредитных карт, другую конфигурацию переопределения

Элемент на отслеживаемом устройстве содержит номер кредитной карты, поэтому он соответствует политике ABC и политике MNO. Политика ABC находится в состоянии Turn it on state и политика MNO находится в состоянии Turn it on . Для них настроены разные действия переопределения .

Политика Действие облачного исходящего трафика Действие "Копировать в буфер обмена" Действие "Копировать на USB" Действие "Копировать в общий сетевой ресурс" Действие с неразрешенными приложениями Печать действия Копирование через действие Bluetooth Копирование действия на удаленный рабочий стол
Азбука Аудит Аудит Блокировать с переопределением Аудит Аудит Блокировка Аудит Аудит
MNO Аудит Аудит Блокировать без переопределения Аудит Аудит Аудит Аудит Аудит
Действия, примененные во время выполнения Аудит Аудит Блокировать без переопределения Аудит Аудит Блокировка Аудит Аудит
Элемент содержит номера кредитных карт, различную конфигурацию групп авторизации

Элемент на отслеживаемом устройстве содержит номер кредитной карты, поэтому он соответствует политике ABC и политике MNO. Политика ABC находится в состоянии Turn it on state и политика MNO находится в состоянии Turn it on . В них настроены разные действия группы авторизации .

Политика Действие облачного исходящего трафика Действие "Копировать в буфер обмена" Действие "Копировать на USB" Действие "Копировать в общий сетевой ресурс" Действие с неразрешенными приложениями Печать действия Копирование через действие Bluetooth Копирование действия на удаленный рабочий стол
Азбука Аудит Аудит Группа проверки подлинности A — заблокировать Аудит Аудит Группа проверки подлинности A — заблокировать Аудит Аудит
MNO Аудит Аудит Группа проверки подлинности A — блокировка с переопределением Аудит Аудит Группа проверки подлинности B — блок Аудит Аудит
Действия, примененные во время выполнения Аудит Аудит Группа проверки подлинности A — заблокировать Аудит Аудит Группа проверки подлинности A — блок, группа проверки подлинности B — блок Аудит Аудит

Условия

Условия определяют, что должно искать правило, а также контекст использования этих элементов. Они говорят о правиле: когда вы находите элемент, который выглядит так ииспользуется так, это совпадение, и остальные действия политики должны быть выполнены с ним. С помощью условий можно назначать разные действия для разных уровней риска. Например, обмен конфиденциальным контентом внутри организации представляет меньший риск и требует меньше действий, чем предоставление доступа к нему пользователям за пределами организации.

Примечание.

Пользователи, у которых есть негостевые учетные записи в клиенте Active Directory или Microsoft Entra принимающей организации, считаются людьми внутри организации.

Содержимое включает

Все локации поддерживают условие "Содержимое содержит ". Можно выбрать несколько экземпляров каждого типа контента и уточнить условия с помощью операторов Любой из этих (логическое ИЛИ) или Все ( логическое И):

Правило будет искать только наличие выбранных вами меток конфиденциальности и меток хранения .

SIT имеют предопределенный уровень достоверности , который при необходимости можно изменить. Дополнительные сведения см. в разделе "Подробнее об уровнях достоверности".

Важно!

В SIT существует два различных способа определения максимального количества уникальных экземпляров. Дополнительные сведения см. в разделе Поддерживаемые значения числа экземпляров для SIT.

Повторяющиеся слова SIT в разных вложениях в одном сообщении учитываются только один раз при подсчете уникальности.

Адаптивная защита в Microsoft Purview

Adaptive Protection интегрирует профили рисков Управление внутренними рисками Microsoft Purview, Управление внутренними рисками Microsoft Purview в политики защиты от потери данных, чтобы обеспечить защиту от динамически определяемого рискованного поведения. Если уровень риска включен в службу управления внутренними рисками, уровень риска для Adaptive Protection будет отображаться как условие для расположений Exchange Online, устройств, Teams и неуправляемых облачных приложений. Дополнительные сведения см. в разделе Сведения об адаптивной защите в защите от потери данных .

Условия, поддерживаемые Адаптивной защитой
  • Уровень риска для участников программы предварительной оценки для Adaptive Protection поддерживается следующими значениями:

  • Повышенный уровень риска

  • Умеренный уровень риска

  • Незначительный уровень риска

Контекст условия

Доступные параметры контекста изменяются в зависимости от выбранного расположения. При выборе нескольких местоположений будут доступны только условия, которые есть у них.

Условия, поддерживаемые Exchange

Примечание.

Политики защиты от потери данных для Exchange проверяют сообщения, не созданные системой, и сообщения журнала.

  • Содержимое включает
  • Уровень риска для участников программы предварительной оценки для Adaptive Protection:
  • Содержимое не помечено
  • Контент предоставляется из Microsoft 365
  • Содержимое получено от
  • IP-адрес отправителя
  • Заголовок содержит слова или фразы
  • Атрибут AD отправителя содержит слова или фразы
  • Набор символов содержимого содержит слова
  • Заголовок соответствует шаблонам
  • Атрибут AD отправителя соответствует шаблонам
  • Атрибут AD получателя содержит слова или фразы
  • Атрибут AD получателя соответствует шаблонам
  • Получатель является участником
  • Свойство документа
  • Не удалось проверить содержимое любого вложения электронной почты
  • Документ или вложение защищены паролем
  • Переопределил ли отправитель подсказку политики
  • Отправитель является участником
  • Проверка содержимого любого вложения электронной почты не завершена
  • Адрес получателя содержит слова
  • Расширение файла:
  • Домен получателя
  • Получатель
  • Отправитель —
  • Домен отправителя —
  • Адрес получателя соответствует шаблонам
  • Имя документа содержит слова или фразы
  • Имя документа соответствует шаблонам
  • Подлежащее содержит слова или фразы
  • Тема соответствует шаблонам
  • Тема или текст содержит слова или фразы
  • Темы и тело соответствуют шаблонам
  • Адрес отправителя содержит слова
  • Адрес отправителя соответствует шаблонам
  • Размер документа не меньше
  • Содержимое документа содержит слова или фразы
  • Содержимое документа соответствует шаблонам
  • Размер сообщения равен или больше
  • Тип сообщения:
  • Важность сообщений заключается в следующем:

Совет

Дополнительные сведения об условиях, поддерживаемых Exchange, включая значения PowerShell, см. в следующих статьях: Защита от потери данных Справочник по условиям и действиям Exchange.

Условия, поддерживаемые SharePoint
  • Содержимое включает

  • Контент предоставляется из Microsoft 365

  • Свойство документа

  • Не удалось отсканировать документ

  • Документ или вложение защищены паролем

  • Документ не завершен сканирование

  • Расширение файла:

  • Имя документа содержит слова или фразы

  • Размер документа не меньше

  • Автор документа

  • Дата создания документа не ранее

  • Дата создания документа не ранее

  • Дата изменения документа — это дата изменения документа или позже

  • Дата изменения документа не ранее

Условия: поддержка учетных записей OneDrive
  • Содержимое включает

  • Контент предоставляется из Microsoft 365

  • Свойство документа

  • Не удалось отсканировать документ

  • Документ или вложение защищены паролем

  • Документ не завершен сканирование

  • Расширение файла:

  • Имя документа содержит слова или фразы

  • Размер документа не меньше

  • Автор документа

  • К документу предоставлен общий доступ

  • Дата создания документа не ранее

  • Дата создания документа не ранее

  • Дата изменения документа — это дата изменения документа или позже

  • Дата изменения документа не ранее

Условия: поддержка чата и каналов Teams
  • Содержимое включает
  • Уровень риска для участников программы предварительной оценки для Adaptive Protection:
  • Контент предоставляется из Microsoft 365
  • Домен получателя
  • Получатель
  • Отправитель —
  • Домен отправителя —
Условия: поддержка управляемых облачных приложений
  • Содержимое включает
  • Расширение файла:
  • Размер документа не меньше
  • Управляемые и неуправляемые устройства (операции вырезания, копирования, вставки данных и печати данных поддерживают только состояние управляемых и неуправляемых устройств).
Условия: поддержка неуправляемых облачных приложений
  • Содержимое включает
  • Содержимое не полностью проверено
  • Файл не может быть просканирован
  • Расширение файла:
  • Файл не помечен
  • Файл защищен паролем
  • Размер файла больше
  • Тип файла:
  • Уровень риска для участников программы предварительной оценки для Adaptive Protection:
  • URL-адрес содержит текст (предварительный просмотр)

(Предварительная версия)URL-адрес содержит условие "текст ": определяет, когда URL-адрес неуправляемого облачного приложения содержит заданные текстовые строки. Вы можете использовать его как условие для области применения правил DLP определенными URL-адресами или как исключение, чтобы исключить определенные URL-адреса из применения политики. Например, вы можете создать правило, которое блокирует отправку конфиденциальных данных на любой URL-адрес GitHub, который не содержит название вашей организации, и разрешает загрузку в репозитории GitHub вашей организации. Это условие поддерживается для обнаружения браузера и сети и не требует подключения устройств к защите от потери данных в конечной точке.

Важно!

Зашифрованные файлы нельзя проверить на наличие конфиденциальных типов информации или обучаемых классификаторов.

Условия, поддерживаемые для конечных точек
  • Содержимое содержит: Указывает содержимое, которое должно быть обнаружено. Дополнительные сведения о поддерживаемых типах файлов см. в разделе Files сканирование на наличие содержимого.

  • Содержимое не помечается: Обнаруживает содержимое, к которому не применена метка конфиденциальности. Чтобы определить только поддерживаемые типы файлов, используйте это условие с условиями расширения файла илитипа файла . Поддерживаются файлы PDF и Office:

    Тип файла Формат Отслеживаемые расширения файлов
    Обработка текста Word, PDF .doc, .docx, docm, dot, dotx, dotm, docb .pdf
    Электронная таблица Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Презентация PowerPoint PPT, PPTX, POS, PPS, PPTM, POTX, POTM, PPAM, PPSX
  • Не удалось отсканировать документ: Применяется к файлам, которые невозможно проверить по одной из следующих причин:

    • Файл содержит одну или несколько временных ошибок извлечения текста
    • Файл защищен паролем
    • Размер файла превышает поддерживаемое ограничение (максимальный размер файлов: 64 МБ для несжатых файлов; 256 МБ для сжатых файлов)
    • Время ожидания или сбой в работе модуля классификации Майкрософт (MCE)
  • Имя документа содержит слова или фразы: Обнаруживает документы с именами файлов, которые содержат любые из указанных вами слов или фраз, например: file, credit cardpatentи т. д.

  • Имя документа соответствует шаблонам: Обнаруживает документы, в которых имя файла соответствует определенным шаблонам. При вычислении рассматривается весь путь к документу, а не только его имя. Шаблон проверяется как совпадение строки, то есть он может соответствовать любой части пути к документу. Чтобы определить шаблоны, используйте подстановочные знаки.

Примечание.

Из-за потенциальных проблем с производительностью это условие будет постепенно исключено из защиты от потери данных в конечной точке Purview. Вместо этого рекомендуем использовать условие "Имя документа содержит слова или фразы".

  • Документ или вложение защищены паролем: Обнаруживает только открытые защищенные файлы. Поддерживаются следующие файлы:
  • Архив файлы (ZIP, .7z, RAR)
    • Файлы Office
    • PDF-файлы
    • Файлы, зашифрованные Symantec PGP
  • Размер документа равен или больше: Обнаруживает документы, размеры которых равны или превышают указанное значение. Защита от потери данных поддерживает проверку содержимого только для файлов размером менее 64 МБ.

    Важно!

    Рекомендуется задавать это условие для обнаружения элементов размером более 10 КБ

  • Тип файла: Обнаруживает следующие типы файлов:

    Тип файла Приложения Отслеживаемые расширения файлов
    Обработка текста Word, PDF doc, .docx, docm, dotx, dotm, docb, .pdf
    Электронная таблица Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Презентация PowerPoint PPT, PPTX, POS, PPS, PPTM, POTX, POTM, PPAM, PPSX
    Электронная почта Outlook .msg

    Важно!

    Параметры расширений и типов файловнельзя использовать в качестве условий в одном правиле. Если вы хотите использовать их в качестве условий в одной политике, они должны находиться в отдельных правилах.

Для использования условия " Тип файла " необходима одна из следующих версий Windows:

  • Конечные точки Windows (x64):

  • Конечные точки Windows (ARM64):

  • Расширение файла: Помимо обнаружения конфиденциальной информации в файлах с теми же расширениями, на которые распространяется условие "Тип файла ", вы можете использовать условие "Расширение файла " для обнаружения конфиденциальной информации в файлах с любым расширением, которое необходимо отслеживать. Для этого добавьте необходимые расширения файлов, разделенные запятыми, к правилу в вашей политике. Условие "Расширение файла есть" поддерживается только для тех версий Windows, которые поддерживают условие "Тип файла". Расширение файла не поддерживает архивные типы файлов.

    Предупреждение

    Включение в правила политики любого из следующих расширений файлов может значительно увеличить нагрузку на ЦП: .dll, .exe, MUI, OST, PF, PST.

  • Сканирование не завершено: Применяется, если сканирование файла начато, но остановлено до того, как был проверен весь файл. Основной причиной неполной проверки является то, что извлеченный текст в файле превышает максимально допустимый размер. (Максимальные размеры извлеченного текста: Несжатые файлы: первые 4 МБ извлекаемого текста; Сжатые файлы: N=1000 / Время извлечения = 5 минут.)

  • Свойство документа: Обнаруживает документы с пользовательскими свойствами, совпадающими с указанными значениями. Например: Department = 'Marketing', Project = 'Secret'. Чтобы указать несколько значений для настраиваемого свойства, используйте двойные кавычки. Например, "Отдел: Маркетинг, Продажи". Поддерживаются типы файлов Office и PDF:

    Тип файла Формат Отслеживаемые расширения файлов
    Обработка текста Word, PDF .doc, .docx, docm, dot, dotx, dotm, docb .pdf
    Электронная таблица Excel, CSV, TSV .xls, .xlsx, .xlt, .xlm, .xlsm, xltx, xltm, xlsb, .xlw, .csv, .tsv
    Презентация PowerPoint PPT, PPTX, POS, PPS, PPTM, POTX, POTM, PPAM, PPSX
  • Пользователь получил доступ к конфиденциальному веб-сайту из Microsoft Edge: Дополнительные сведения см. в разделе Защита от рискованных действий пользователей путем мониторинга или ограничения доступа к конфиденциальным доменам служб.

  • Уровень риска для участников программы предварительной оценки для Adaptive Protection: Определяет уровень риска для инсайдеров.

См. также: Действия конечных точек, которые можно отслеживать и в отношении которых можно предпринимать действия.

Требования к операционной системе для пяти условий
  • Не удалось отсканировать документ
  • Имя документа содержит слова или фразы
  • Имя документа соответствует шаблонам
  • Размер документа не меньше
  • Проверка не завершена

Чтобы использовать любое из этих условий, на устройствах конечной точки должна быть установлена одна из следующих операционных систем:

Требования к операционной системе для условия "Свойство документа"

Важно!

Сведения о требованиях Adobe к использованию функций защиты от потери данных Microsoft Purview (DLP) с PDF-файлами см. в этой статье от Adobe: Поддержка защиты информации Microsoft Purview в Acrobat.

Conditions Instances поддерживает
  • Содержимое включает
  • Контент предоставляется из Microsoft 365
Условия: Поддержка локальных репозиториев
  • Содержимое включает
  • Расширение файла:
  • Свойство документа
Условия: поддержка Fabric и Power BI
  • Содержимое включает
Условия, которые поддерживает Microsoft 365 Copilot

Эта функция находится в состоянии предварительной версии.

  • Содержимое содержит (метки конфиденциальности)
  • Содержимое содержит (типы конфиденциальной информации)
  • Email получено от (внешних пользователей) (предварительная версия)

Группы условий

Иногда требуется правило, определяющее только что-то одно, например все содержимое, содержащее номер социального страхования США, который определяется одним SIT. Однако во многих сценариях, когда типы элементов, которые вы пытаетесь определить, более сложны и, следовательно, труднее поддаются определению, требуется большая гибкость при определении условий.

Например, для выявления контента, попадающего под действие акта о передаче и защите данных учреждений здравоохранения HIPAA (США), нужно найти:

  • данные, которые содержат определенные типы конфиденциальной информации, например номера социального страхования (SSN) или номера Управления по борьбе с наркотиками США (DEA);

    И

  • контент, который определить сложнее, например записи об уходе за пациентом или описания оказанных медицинских услуг. Чтобы выявить такие данные, потребуется выполнить поиск по большим спискам ключевых слов, например по Международной классификации болезней (ICD-9-CM или ICD-10-CM).

Этот тип данных можно определить, группируя условия и используя логические операторы (И, ИЛИ) между группами.

Для Закона США о медицинском страховании (HIPAA) условия группируются следующим образом:

Условия политики HIPAA

Первая группа содержит СИТ, которые идентифицируют человека, а вторая группа содержит СИТ, определяющие медицинский диагноз.

Условия могут быть сгруппированы и объединены с помощью логических операторов (AND, OR, NOT), чтобы задать правило, указав, что должно быть включено, а затем определив исключения в другой группе, присоединенной к первой с помощью NOT. Чтобы узнать больше о том, как защита от потери данных Purview реализует логические значения и вложенные группы, см. Сложное проектирование правил.

Ограничения платформы защиты от потери данных в отношении условий

Условие Workload Ограничение Стоимость оценки
Содержимое включает EXO/SPO/ODB 125 SIT на правило Высокая
Контент предоставляется из Microsoft 365 EXO/SPO/ODB - Высокая
IP-адрес отправителя ЭКЗО Длина <индивидуального диапазона = 128; Count <= 600 Низкая
Переопределил ли отправитель подсказку политики ЭКЗО - Низкая
Отправитель — ЭКЗО Индивидуальная длина <электронной почты = 256; Count <= 600 Средняя
Отправитель является участником ЭКЗО Count <= 600 Высокая
Домен отправителя — ЭКЗО Длина <доменного имени = 67; Count <= 600 Низкая
Адрес отправителя содержит слова ЭКЗО Длина <отдельного слова = 128; Count <= 600 Низкая
Адрес отправителя соответствует шаблонам ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 600 Низкая
Атрибут AD отправителя содержит слова ЭКЗО Длина <отдельного слова = 128; Count <= 600 Средняя
Атрибут AD отправителя соответствует шаблонам ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 600 Средняя
Содержимое вложений электронной почты нельзя проверить ЭКЗО Поддерживаемые типы файлов Низкая
Неполная проверка содержимого вложения электронной почты ЭКЗО Размер > извлеченного содержимого 2 МБ (2 миллиона символов) Низкая
Вложение защищено паролем ЭКЗО Типы файлов: файлы Office, .PDF, .ZIP и 7z Низкая
Расширение вложенного файла EXO/SPO/ODB Количество <= 600 на правило Высокая
Получатель входит в группу ЭКЗО Count <= 600 Высокая
Домен получателя ЭКЗО Длина <доменного имени = 67; Count <= 5000 Низкая
Получатель ЭКЗО Индивидуальная длина <электронной почты = 256; Count <= 600 Низкая
Адрес получателя содержит слова ЭКЗО Длина <отдельного слова = 128; Count <= 600 Низкая
Адрес получателя соответствует шаблонам ЭКЗО Count <= 300 Низкая
Имя документа содержит слова или фразы ЭКЗО Длина <отдельного слова = 128; Count <=600 Низкая
Имя документа соответствует шаблонам ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 300 Низкая
Свойство документа EXO/SPO/ODB - Низкая
Размер документа не меньше ЭКЗО - Низкая
Подлежащее содержит слова или фразы ЭКЗО Длина <отдельного слова = 128; Count <= 600 Низкая
Заголовок содержит слова или фразы ЭКЗО Длина <отдельного слова = 128; Count <= 600 Низкая
Тема или текст содержит слова или фразы ЭКЗО Длина <отдельного слова = 128; Count <= 600 Низкая
Набор символов содержимого содержит слова ЭКЗО Count <= 600 Низкая
Заголовок соответствует шаблонам ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 300 Низкая
Тема соответствует шаблонам ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 300 Низкая
Темы и тело соответствуют шаблонам ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 300 Низкая
Тип сообщения: ЭКЗО - Низкая
Размер сообщения больше ЭКЗО - Низкая
С важностью ЭКЗО - Низкая
Атрибут AD отправителя содержит слова ЭКЗО Каждая пара ключ-значение атрибута: имеет длину <регулярного выражения = 128 символов; Count <= 600 Средняя
Атрибут AD отправителя соответствует шаблонам ЭКЗО Каждая пара ключ-значение атрибута: имеет длину <регулярного выражения = 128 символов; Count <= 300 Средняя
Документ содержит слова ЭКЗО Длина <отдельного слова = 128; Count <= 600 Средняя
Шаблоны совпадений документа ЭКЗО Длина <регулярного выражения = 128 символов; Count <= 300 Средняя

Действия

Для любого элемента, прошедшего через фильтр условий , применяются все действия , определенные в примененном к нему правиле. Вы должны настроить необходимые параметры для поддержки действия. Например, если вы выбираете Exchange с действием "Ограничить доступ или зашифровать содержимое в расположениях Microsoft 365 ", вам нужно выбрать один из следующих вариантов:

  • Блокировка доступа пользователей к общему контенту SharePoint, OneDrive и Teams
    • Заблокировать всех. Доступ по-прежнему будет только у владельца контента, последнего модификатора и администратора сайта
    • Блокировка только людей из-за пределов вашей организации. Пользователи внутри организации по-прежнему будут иметь доступ.
  • Шифрование сообщений (применяется только к содержимому Exchange)

Действия, доступные в правиле, зависят от выбранных расположений. Ниже перечислены доступные действия для каждого отдельного расположения.

Важно!

Для расположений SharePoint и OneDrive документы будут блокироваться сразу после обнаружения конфиденциальной информации (независимо от того, используется ли документ общим) для всех гостей. Внутренние пользователи по-прежнему будут иметь доступ к документу.

Поддерживаемые действия: Exchange

При применении правил политики защиты от потери данных в Exchange они могут приостанавливаться, не останавливатьсяили не останавливаться. Большинство правил, поддерживаемых Exchange, не приостанавливаются. Непрекращающиеся действия применяются после обработки последующих правил и политик.

Действия DLP применяются к входящим зашифрованным сообщениям электронной почты, находящимся в области действия политики, например блокировки, но для сохранения конфиденциальности шифрования событие не будет отображаться в обозревателе действий или в оповещении, а содержимое сообщения не будет доступно никому, кроме получателя.

Однако, когда правило политики защиты от потери данных запускает действие остановки , Purview прекращает обработку всех последующих правил. Например, при срабатывании действия " Ограничить доступ или зашифровать контент в расположениях Microsoft 365 " дальнейшие правила или политики не обрабатывается.

Если действие не является ни остановкой, ни неостановкой, Purview ожидает результата действия, прежде чем продолжить. Таким образом, когда исходящее сообщение электронной почты вызывает действие "Переслать сообщение на утверждение руководителю отправителя ", Purview ожидает решения руководителя о том, можно ли отправлять сообщение. Если руководитель утверждает, действие ведет себя как непрерывное действие, и последующие правила обрабатываются. Напротив, если менеджер отклоняет отправку письма, Переслать сообщение на утверждение менеджеру отправителя ведет себя как остановочное действие и блокирует отправку письма; Последующие правила или политики не обрабатываются.

В следующей таблице перечислены действия, поддерживаемые Exchange, и указано, останавливаются они или нет.

Действие Остановка / Неостановка
Ограничение доступа или шифрование содержимого в расположениях Microsoft 365 (блокировка всех, блокировка только пользователей из-за пределов организации) Остановка
Ограничение доступа или шифрование содержимого в расположениях Microsoft 365 (шифрование сообщений Email) Без остановки
Настройка заголовков Без остановок
Удалить верхний колонтитул Без остановок
Перенаправление сообщения определенным пользователям Без остановок
Перешлите сообщение на утверждение руководителю отправителя Ни один из них
Пересылка сообщения на утверждение конкретным утверждающим лицам Ни один из них
Добавить получателя в поле "Кому" Без остановок
Добавление получателя в поле "Копия" Без остановок
Добавление получателя в поле "СК" Без остановок
Добавление руководителя отправителя в качестве получателя Без остановок
Удаление шифрования сообщений и защиты прав Без остановок
Добавить Email начало темы Без остановок
Добавить заявление об отказе в формате HTML Без остановок
Изменение темы Email Без остановок
Доставка сообщения в размещенный карантин Остановка
Применение фирменной символики к зашифрованным сообщениям Без остановок

Совет

Для действия "Применить фирменную символику к зашифрованным сообщениям", если у вас уже реализовано Шифрование сообщений Microsoft Purview, шаблоны автоматически появятся в раскрывающемся списке. Если вы хотите внедрить шифрование сообщений Microsoft Purview, см. статью "Добавление торговой марки организации в зашифрованные сообщения Microsoft Purview" для получения информации о фоновом шифровании сообщений, а также о том, как создавать и настраивать шаблоны фирменной символики.

Дополнительные сведения о действиях, поддерживаемых Exchange, включая значения PowerShell, см. в следующих статьях: Защита от потери данных Справочник по условиям и действиям Exchange.

Поддерживаемые действия: SharePoint

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
    • Заблокировать всех пользователей
    • Блокировка только людей из-за пределов организации
    • Блокировка доступа для определенных внешних доменов или пользователей (в общедоступной предварительной версии)

Подпараметр Блокировать доступ для определенных внешних доменов или пользователей позволяет заблокировать внешний доступ по домену (например, partner.com) или по SMTP пользователя (например, user@example.com). Списки разрешений также можно указать с помощью команд "Домен " или " Пользователь: НЕТ". Внутренние пользователи и домены не могут быть заблокированы с помощью этой подопции; продолжить использовать Блокировать всех для внутренних пользователей.

Примечание.

При использовании параметра Блокировать доступ для определенных внешних доменов или пользователей: если пользователь или домен отображается как в разрешенном, так и в черном списках, блокировка вступает в силу (приоритет имеет наиболее строгое правило). Если файл соответствует разрешающему и блокирующему правилам, выполняется оценка по всем совпадающим правилам: разрешенные пользователи и домены разрешены, заблокированные пользователи и домены запрещены, и пользователи ни в одном из этих списков не блокируются по умолчанию.

Поддерживаемые действия: OneDrive

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
    • Заблокировать всех пользователей
    • Блокировка только людей из-за пределов организации
    • Блокировка доступа для определенных внешних доменов или пользователей (в общедоступной предварительной версии)

Подпараметр Блокировать доступ для определенных внешних доменов или пользователей позволяет заблокировать внешний доступ по домену (например, partner.com) или по SMTP пользователя (например, user@example.com). Списки разрешений также можно указать с помощью команд "Домен " или " Пользователь: НЕТ". Внутренние пользователи и домены не могут быть заблокированы с помощью этой подопции; продолжить использовать Блокировать всех для внутренних пользователей.

Примечание.

При использовании параметра Блокировать доступ для определенных внешних доменов или пользователей: если пользователь или домен отображается как в разрешенном, так и в черном списках, блокировка вступает в силу (приоритет имеет наиболее строгое правило). Если файл соответствует разрешающему и блокировочному правилам, выполняется оценка по правилу: разрешенные пользователи и домены разрешены, заблокированные пользователи и домены запрещены, и ни один из этих пользователей по умолчанию не блокируется.

Поддерживаемые действия: Chat и сообщения каналов Teams

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365

Поддерживаемые действия: устройства

Расположение устройств поддерживает следующие действия:

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
    • Блокировка для пользователей получения электронной почты или доступа к общим файлам SharePoint, OneDrive, Teams и элементам Power BI
  • Аудит или ограничение действий при доступе пользователей к конфиденциальным сайтам в браузерах Microsoft Edge на устройствах с Windows
    • Ограничения конфиденциального сайта
  • Аудит или ограничение действий на устройствах
    • Отправка в ограниченный домен облачной службы или доступ из неразрешенного браузера
    • Вставка в поддерживаемые браузеры
  • Действия с файлами для всех приложений
    • Копирование в буфер обмена
    • Копировать на съемное USB-устройство
    • Копирование в общую сетевую папку
    • Печать
    • Копирование или перемещение с использованием запрещенного приложения Bluetooth
    • Копирование и перемещение с помощью протокола RDP
    • Действия с файлами для приложений в группах ограниченных приложений
    • Ограничения доступа к приложениям
      • Доступ через приложения с ограниченным доступом
      • Доступ для приложений, не включенных в список запрещенных приложений, или каких-либо групп ограниченных приложений, добавленных в правило
      • В предварительной версии Ограничения в функции "Недавнее" Windows на компьютерах Copilot+ PC
      • Применение ограничений только к неподдерживаемым расширениям файлов Запуск потока Power Automate

Важно!

При выборе действия Аудит или ограничение действий на устройствах отображается ограничение Применять ограничения только к неподдерживаемым расширениям файлов . Параметр конфигурации "Применять ограничения только к неподдерживаемым расширениям файлов"НЕ поддерживает определение области по устройствам и группам устройств в параметре расположения политики.

Вы можете указать, что DLP разрешает, только аудит, блокирует с переопределением или блокирует (действия) эти действия пользователя для подключенных устройств с Windows.

Вы можете указать, что DLP выполняет аудит, блокирует с переопределением или блокирует (действия) эти действия пользователя для подключенных устройств macOS.

  • Блокировать: действия, связанные с пользователем, блокируются, и аудит включен. Администраторы могут видеть оповещения при необходимости.

  • Блокировка с переопределением: этот параметр действует как стандартная блокировка, но позволяет пользователям обходить ее. Нажав кнопку "Разрешить" во всплывающем уведомлении или кнопку "ОК" в уведомлении Microsoft Edge, пользователи могут продолжить. После разрешения защита от потери данных в конечной точке будет автоматически возобновляться для таких действий, как "Копирование в сетевой ресурс", "Копирование на съемное USB-устройство" и "Печать". Для выполнения других действий пользователям потребуется повторить процесс после нажатия кнопки "Разрешить", чтобы обойти политику.

  • Аудит: блокировка действий не поддерживается, но аудит включен, и администраторы могут при желании видеть предупреждения.

  • Разрешить: действия разрешены без активации оповещений, но аудит по-прежнему включен.

  • Выключено: блокировка и аудит действий не предусмотрены.

Режим принудительного применения Блокировка пользователя Генерация оповещений Аудит создания записей
Блокировка Да Да, если для правила DLP включено оповещение Да
Блокировать с переопределением Да Да, если для правила DLP включено оповещение Да
Аудит Нет Да, если для правила DLP включено оповещение Да
Разрешить Нет Никогда не срабатывало Да
Выкл. Нет Нет Нет

Поддерживаемые действия: управляемые облачные приложения

Вы можете настроить DLP на аудит только или блокировку (действия) для действий пользователей в управляемых облачных приложениях на устройствах Windows и macOS.

Поддерживаемые действия: неуправляемые облачные приложения

Вы можете настроить DLP на аудит только или блокировку (действия) для действий пользователей в неуправляемых облачных приложениях в Windows.

Дополнительные сведения о поддерживаемых действиях

Более подробную информацию об акциях можно найти здесь:

Ограничение доступа или шифрование контента в расположениях Microsoft 365

Используйте эту функцию, чтобы заблокировать пользователям получение электронной почты или доступ к общим файлам SharePoint, OneDrive, Teams и элементам Power BI. Это действие может заблокировать всех или только пользователей, которые находятся за пределами вашей организации. Кроме того, только для расположений SharePoint и OneDrive можно заблокировать доступ для определенных внешних доменов или пользовательских SMTP-серверов (в общедоступной предварительной версии).

Аудит или ограничение действий при доступе пользователей к конфиденциальным сайтам в браузерах Microsoft Edge на устройствах с Windows

Это действие позволяет управлять тем, когда пользователи пытаются:

Действие Описание и параметры
Печать сайта Обнаруживает, когда пользователи пытаются распечатать защищенный сайт с подключенного устройства.
Копирование данных с сайта Обнаруживает, когда пользователи пытаются скопировать данные из защищенного сайта с подключенного устройства.
Сохранение сайта в виде локальных файлов (Save-As-As) Обнаруживает, когда пользователи пытаются сохранить защищенный сайт в виде локальных файлов с подключенного устройства.
Аудит или ограничение действий на устройствах

Используйте этот параметр, чтобы ограничить действия пользователей по действиям в домене службы и браузере, действиям с файлами для всех приложений, ограниченным действиям в приложениях. Чтобы использовать аудит или ограничения действий на устройствах, необходимо настроить параметры в параметрах защиты от потери данных и в политике, в которой их хотите использовать. Дополнительные сведения см. в статье "Ограниченные приложения и группы приложений ".

Для правил DLP с действием "Аудит или ограничение действий на устройствах " можно настроить блокировку с переопределением . Если это правило применяется к файлу, любая попытка выполнить с ним ограниченное действие блокируется. Отобразится уведомление с возможностью переопределения ограничения. Если пользователь переопределяет, действие разрешается в течение 1 минуты, в течение которых пользователь может повторить действие без ограничений. Исключением из этого правила является случай перетаскивания конфиденциального файла в Microsoft Edge, который при переопределении правила сразу же вложит файл.

Действия домена службы и браузера

При настройке разрешений и блокировки доменов облачной службы и списка неразрешенных браузеров (см. раздел Браузер и доменные ограничения на конфиденциальные данные) и при попытке пользователя загрузить защищенный файл в домен облачной службы или получить к нему доступ из неразрешенного браузера, можно настроить действие политики на Audit only, Block with overrideили Block действие.

Действие Описание и параметры
Отправка в ограниченный домен облачных служб или доступ из неразрешенного приложения Определяет, когда заблокированы защищенные файлы или разрешена их загрузка в домены облачных служб. См. раздел Браузер и домен ограничивают доступ к конфиденциальным данным и помогают предотвращать рискованные действия пользователей, отслеживая или ограничивая доступ к конфиденциальным доменам служб.
Вставка в поддерживаемые браузеры Определяет, когда пользователи вставляют конфиденциальную информацию в текстовое поле или веб-форму с помощью Microsoft Edge, Google Chrome (с расширением Microsoft Purview) или Mozilla Firefox (с расширением Microsoft Purview). Вычисление не зависит от классификации исходного файла. Дополнительные сведения см. в разделе: Действия конечных точек, которые можно отслеживать и с которыми можно предпринимать действия.
Ограничения функции "Вставить в браузер"

С событиями вставки в браузер работают только определенные условия правил, так как правила оцениваются только на данных буфера обмена. Функция вставки в браузер не будет оцениваться на основе того, откуда копируется текст.

Условия правил, которые работают с функцией "Вставить в браузер":

  • Содержимое включает
  • Содержимое не имеет меток

Дополнительные примечания:

  • Функция вставки в браузер поддерживает SIT, а не метки конфиденциальности.
  • Вставка в браузер не оценивает текст длиной менее 30 символов.
  • Расширенная классификация не поддерживается.
  • Контекстная сводка не отображается для событий вставки в браузер.
  • Вставка в браузер занимает 2 секунды, прежде чем будет выполнено действие вставки.
  • Если JIT настроен на блокировку при откате, вставка будет блокироваться.
  • Вставка в браузер классифицирует только первые 4 МБ текста из буфера обмена
Действия с файлами для всех приложений

При выборе параметра "Действия с файлами для всех приложений " можно выбрать "Не ограничивать действия с файлами " или "Применять ограничения к определенным действиям". При выборе параметра "Применить ограничения к определенным действиям" выбранные здесь действия применяются при доступе пользователя к элементу, защищенному защитой от потери данных.

Действие Описание и параметры
Копирование в буфер обмена Определяет, когда защищенные файлы копируются в буфер обмена на подключенном устройстве. Дополнительные сведения см. в разделах Действия конечных точек, которые можно отслеживать и с которыми можно предпринимать, и Поведение при копировании в буфер обмена
Копировать на съемный носитель Обнаруживает, когда защищенные файлы копируются или перемещаются с подключенного устройства на съемное USB-устройство. Дополнительные сведения см. в разделе Группы съемных USB-устройств.
Копирование в общую папку сети Обнаруживает, когда защищенные файлы копируются или перемещаются с подключенного устройства в любую сетевую папку. Дополнительные сведения см. в статьях "Действия в конечных точках, которые можно отслеживать и в отношении которых можно предпринимать действия ", а также "Охват и исключения в сетевых папках".
Print Определяет, когда защищенный файл печатается с подключенного устройства. Дополнительные сведения см. в разделе Группы принтеров.
Копирование или перемещение с использованием запрещенного приложения Bluetooth Обнаруживает, когда защищенный файл копируется или перемещается с подключенного устройства с Windows с помощью неразрешенного приложения Bluetooth. Дополнительные сведения см. в статье "Запрещенные приложения Bluetooth". В macOS эта возможность не поддерживается.
Копирование и перемещение с помощью протокола RDP Определяет, когда пользователи копируют или перемещают защищенные файлы с подключенного устройства с Windows в другое расположение с помощью RDP. В macOS эта возможность не поддерживается.
Действия ограниченных приложений

Ранее называвшиеся неразрешенными приложениями, ограничения на действия приложений — это приложения, на которые вы хотите наложить ограничения. Эти приложения определяются в списке в параметрах защиты от потери данных в конечной точке. Когда пользователь пытается получить доступ к файлу, защищенному защитой от потери данных, с помощью приложения из списка, вы можете либо Audit only, Block with overrideлибо , либо Block действие. Действия DLP, определенные в статье "Ограничения действий приложения ", переопределяются, если приложение входит в группу приложений с ограниченным доступом. Затем применяются действия, определенные в группе приложений с ограниченным доступом.

Действие Описание и параметры
Доступ через приложения с ограниченным доступом Определяет, когда неразрешенные приложения пытаются получить доступ к защищенным файлам на подключенном устройстве с Windows. Дополнительные сведения см. в разделе "Ограниченные приложения и группы приложений".
Действия с файлами для приложений в группах ограниченных приложений

Вы определяете группы приложений с ограниченным доступом в параметрах защиты от потери данных в конечной точке и добавляете группы приложений с ограниченным доступом в политики. При добавлении ограниченной группы приложений в политику необходимо выбрать один из следующих параметров:

  • Не ограничивать действия с файлами
  • Применение ограничений ко всем действиям
  • Применение ограничений к определенным действиям

Если выбран любой из параметров применения ограничений и пользователь пытается получить доступ к файлу, защищенному защитой от потери данных, с помощью приложения из группы приложений с ограниченным доступом, вы можете либо Audit only, Block with overrideлибо Block по действиям. Определенные здесь действия DLP переопределяют действия, определенные в разделе "Ограничения действий приложения " и "Действия с файлами" для всех приложений данного приложения.

Дополнительные сведения см. в разделе "Ограниченные приложения и группы приложений".

Примечание.

Местоположение устройств обеспечивает множество поддействий (условий) и действий. Дополнительные сведения см. в разделе "Действия в конечных точках, которые можно отслеживать и в отношении которых можно предпринимать действия".

Важно!

Условие "Копировать в буфер обмена" определяет, когда пользователь копирует информацию из защищенного файла в буфер обмена. Используйте команду "Копировать в буфер обмена " для блокировки, блокировки с переопределением или аудита при копировании пользователями сведений из защищенного файла.

Условие "Вставить в поддерживаемые браузеры" определяет, когда пользователь пытается вставить конфиденциальный текст в текстовое поле или веб-форму с помощью Microsoft Edge, Google Chrome с расширением Microsoft Purview или Mozilla Firefox с расширением Microsoft Purview, независимо от того, откуда поступили сведения. Используйте функцию вставки в поддерживаемые браузеры для блокировки, блокировки с переопределением или аудита при вставке конфиденциальной информации пользователями в текстовое поле или веб-форму.

Действия с экземплярами

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
  • Ограничение сторонних приложений

Действия локальных репозиториев

  • Ограничение доступа или удаление локальных файлов.
    • Блокировка доступа пользователей к файлам, хранящимся в локальных репозиториях
    • Задание разрешений для файла (разрешений, унаследованных от родительской папки)
    • Перемещение файла из места хранения в карантинную папку

Подробные сведения см. в статье "Действия локального репозитория DLP ".

Действия Fabric и Power BI

  • Уведомлять пользователей с помощью сообщения электронной почты и подсказок политики
  • Отправка оповещений администратору
  • Ограничить доступ

Примечание.

Применимо только к поддерживаемым типам элементов .

Действия Microsoft 365 Copilot

Эта функция находится в состоянии предварительной версии.

  • Исключить содержимое в расположении

Действия управляемых облачных приложений

  • Ограничение действий браузера и сетевых действий

Действия неуправляемых облачных приложений

  • Ограничение действий браузера и сетевых действий

Действия, доступные при объединении расположений

Если вы выберете Exchange и любое другое отдельное расположение для применения политики,

  • Ограничьте доступ или зашифруйте содержимое в расположениях Microsoft 365. Доступны все действия для действий, не связанных с расположением Exchange.

Если для применения политики будут выбраны два или более расположения, не относящихся к Exchange,

  • Ограничьте доступ или зашифруйте содержимое в расположениях Microsoft 365. Доступны все действия для расположений, не относящихся к Exchange.

Например, если выбрать расположения Exchange и устройств, будут доступны следующие действия:

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
  • Аудит или ограничение действий на устройствах с Windows

При выборе "Устройства и экземпляры" доступны следующие действия:

  • Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
  • Аудит или ограничение действий на устройствах с Windows
  • Ограничение сторонних приложений

Вступление действия в силу или нет, зависит от того, как настроить режим политики. Вы можете запустить политику в режиме имитации с подсказкой политики или без нее, выбрав параметр Запустить политику в режиме имитации . Вы можете запустить политику в течение часа после ее создания, выбрав параметр "Включить ее сразу ", или просто сохранить ее и вернуться к ней позже, выбрав параметр "Не отключать ".

Ограничения платформы защиты от потери данных для действий

Имя действия Workload Ограничения
Ограничение доступа или шифрование контента в Microsoft 365 EXO/SPO/ODB Подпараметр "Блокировать доступ для определенных внешних доменов или пользователей ": файлы изображений не защищены; Для определенных действий с заблокированным файлом заблокированным пользователем может быть создано несколько записей аудита (общедоступная предварительная версия, только SPO и ODB).
Настройка заголовков ЭКЗО
Удалить верхний колонтитул ЭКЗО
Перенаправление сообщения определенным пользователям ЭКЗО Итого 100 по всем правилам защиты от потери данных. Невозможно быть DL/SG
Перешлите сообщение на утверждение руководителю отправителя ЭКЗО Менеджер должен быть определен в AD
Пересылка сообщения на утверждение конкретным утверждающим лицам ЭКЗО Группы не поддерживаются
Добавить получателя в поле "Кому " ЭКЗО Количество <получателей = 10; Невозможно быть DL/SG
Добавление получателя в поле "Копия " ЭКЗО Количество <получателей = 10; Невозможно быть DL/SG
Добавление получателя в поле "СК " ЭКЗО Количество <получателей = 10; Невозможно быть DL/SG
Добавление руководителя отправителя в качестве получателя ЭКЗО Атрибут менеджера должен быть определен в AD
Применение заявления об отказе в формате HTML ЭКЗО
Добавить тему в начало ЭКЗО
Применение шифрования сообщений ЭКЗО
Удаление шифрования сообщений ЭКЗО
(предварительная версия) Исключить содержимое в сведениях о местоположении Copilot Microsoft 365 Copilot (предварительная версия) Из обработки Microsoft 365 Copilot может исключить только содержимое SharePoint и OneDrive для бизнеса

Уведомления пользователей и подсказки политики

Когда пользователь пытается выполнить действие с конфиденциальным элементом в контексте, который удовлетворяет условиям правила (например, такой контент, как книга Excel на сайте OneDrive, содержащая персональные данные и предоставляемый гостю), вы можете сообщить ему об этом с помощью уведомлений пользователей по электронной почте и всплывающих подсказок политики в контексте. Эти уведомления полезны, так как они повышают осведомленность и помогают информировать сотрудников о политиках защиты от потери данных в вашей организации.

Оповещения по электронной почте, сообщение с отчетом об инцидентах и уведомление пользователя отправляются только один раз для каждого документа. Если документ с условием "Контент является общим" предоставляется дважды, уведомление будет по-прежнему только одно.

Панель сообщений отображает подсказку политики в Excel 2016

Важно!

  • Уведомления по электронной почте отправляются незащищенными.
  • Email уведомления поддерживаются только для служб Microsoft 365.

Поддержка уведомлений Email по выбранному расположению

Выбранное расположение Email поддерживаемые уведомления
Устройства - Не поддерживается
Exchange + устройства — Поддерживается для Exchange
— не поддерживается для устройств
Exchange - Поддерживается
SharePoint + устройства — Поддерживается для SharePoint
— не поддерживается для устройств
SharePoint - Поддерживается
Exchange + SharePoint - Поддерживается для Exchange
— поддерживается для SharePoint
Устройства + SharePoint + Exchange - Не поддерживается для устройств
- поддерживается для SharePoint
Поддерживается для Exchange
Teams - Не поддерживается
OneDrive — Поддерживается в OneDrive для работы и учебы
— не поддерживается для устройств
Fabric и Power-BI - Не поддерживается
Экземпляры - Не поддерживается
Локальные репозитории - Не поддерживается
Exchange + SharePoint + OneDrive - Поддерживается для Exchange
- Поддерживается для SharePoint
- Поддерживается для OneDrive
Microsoft 365 Copilot (предварительная версия) - Не поддерживается
Управляемые облачные приложения - Не поддерживается
Неуправляемые облачные приложения - (Предварительная версия) Поддерживается для уведомлений по электронной почте. См. Email уведомления для браузера и сети (предварительная версия).

Email уведомления для браузера и сети (предварительная версия)

Если для неуправляемых облачных приложений (браузера и сети) настроено правило DLP, можно включить уведомления по электронной почте, чтобы уведомлять конечных пользователей по электронной почте, когда их действия заблокированы. Это отличается от встроенных всплывающих уведомлений, которые отображаются прямо в браузере, например в Microsoft Edge для бизнеса. Email уведомления особенно полезны для интеграций, которые не поддерживают всплывающие уведомления, таких как интеграция Android Global Secure Access.

Уведомления по электронной почте можно настроить для:

  • Пользователь, выполнивший заблокированное действие.
  • Дополнительные получатели, например администраторы или сотрудники по обеспечению соответствия требованиям.
Email пакетной обработки уведомлений

Email уведомления объединяются в пакет, чтобы предотвратить поток сообщений:

  • Первое совпадение политики отправляет уведомление по электронной почте немедленно (в течение нескольких секунд после действия).
  • Любые дополнительные совпадения политик в течение скользящего 10-минутного окна объединяются в одно уведомление по электронной почте, в котором перечислены все заблокированные действия.
  • Через 10 минут, в течение которых политики не совпадают, окно сбрасывается. При следующем совпадении политики отправляется немедленное уведомление и начинается новое 10-минутное окно.

В пакете сообщений электронной почты все заблокированные действия перечислены как отдельные записи, независимо от того, были ли они инициированы одним и тем же или разными правилами защиты от потери данных для одного пользователя.

Вы также можете предоставить пользователям возможность переопределять политику, чтобы они не блокировались, если у них есть веская бизнес-потребность или если политика обнаруживает ложное срабатывание.

Параметры настройки подсказок политики и уведомлений пользователей

Параметры конфигурации уведомлений пользователей и подсказок политики зависят от выбранных расположений мониторинга. Если вы выбрали:

  • Exchange
  • SharePoint;
  • OneDrive;
  • Chat и канал Teams
  • Экземпляры

Вы можете включить или отключить уведомления пользователей для различных приложений Майкрософт, см. Справочник по подсказкам политики защиты от потери данных.

Вы также можете включить или отключить уведомления с помощью подсказки политики.

  • Уведомления по электронной почте пользователю, который отправил, поделился или последним изменил содержимое ИЛИ
  • Уведомление определенных пользователей

Кроме того, вы можете настроить текст сообщения электронной почты, тему и текст подсказки политики.

Параметры конфигурации уведомлений пользователей и подсказок политики, доступные для Exchange, SharePoint, OneDrive, Chat и Teams Channel и экземпляров

Подробные сведения о настройке уведомлений, отправляемых конечным пользователям по электронной почте, см. в разделе "Настройка уведомлений по электронной почте".

Если вы выбрали "Только устройства", вы получите все те же параметры, что и для Exchange, SharePoint, OneDrive, Chat и Teams Channel и экземпляров, а также возможность настроить заголовок и содержимое уведомления, а также добавить гиперссылку в виде кнопки "Получить поддержку", которая отображается на устройстве с Windows 10/11.

Уведомления о подсказках пользовательской политики ограничения количества символов

К уведомлениям о подсказках политики применяются следующие ограничения на количество символов:

Переменная Ограничение количества символов
TITLE 120
CONTENT 250
JUSTIFICATION 250

Для гиперссылки нет ограничения на количество символов, но размер ссылки ограничен оставшимся пространством, доступным во всем пакете защиты от потери данных. Гиперссылка должна быть разрешимым URL-адресом, а сама она абстрагирована за выбираемым элементом управления. Гиперссылка на дополнительные сведения доступна в приложениях Microsoft 365 Office.

Вы можете настроить заголовок и основной текст с помощью следующих параметров.

Общее имя Параметр Пример
имя файла %%FileName%% Contoso doc 1
Имя процесса %%ProcessName%% Word
Имя политики %%PolicyName%% Строго конфиденциально в Contoso
action %%AppliedActions%% Вставка содержимого документа из буфера обмена в другое приложение

%%AppliedActions%% подставляет в текст сообщения следующие значения:

Общее имя действия значение, подставленное на параметр %%AppliedActions%%
Копировать на съемный носитель запись на съемный носитель
Копировать в общую папку сети запись в сетевой ресурс
печать печать
Вставка из буфера обмена Вставка из буфера обмена
Копирование через Bluetooth передача по Bluetooth
Открытие в неразрешенном приложении Открытие с помощью этого приложения
Копирование на удаленный рабочий стол (RDP) Передача на удаленный рабочий стол
Отправка на запрещенный веб-сайт Загрузка на этот сайт
Доступ к элементу через неразрешенный браузер Открытие с помощью этого браузера

Использование настраиваемого текста

%%AppliedActions%% Имя файла %%FileName%% через %%ProcessName%% не разрешено вашей организацией. Выберите "Разрешить", если вы хотите обойти политику %%PolicyName%%

Выводит этот текст в настраиваемом уведомлении:

вставка из буфера обмена Имя файла: Contoso doc 1 via WINWORD.EXE запрещено вашей организацией. Нажмите кнопку "Разрешить", если вы хотите обойти политику строго конфиденциально в Contoso

Локализовать подсказки настраиваемой политики можно с помощью командлета Set-DlpComplianceRule -NotifyPolicyTipCustomTextTranslations.

Подсказки настраиваемой политики отображаются для наиболее строгого правила, а не обязательно для правила, которое его выполняет.

Примечание.

Уведомления пользователей и подсказки политики недоступны для локального расположения

Отображается только совет политики из правила с наивысшим приоритетом, самым строгим правилом. Например, вместо подсказки для правила, которое только отправляет уведомление, будет показана подсказка политики для правила, блокирующего доступ к контенту. Это позволяет избежать вывода сразу нескольких подсказок политики.

Дополнительные сведения о настройке и использовании уведомлений пользователей и подсказок политики, в том числе о настройке текста уведомлений и советов, см. в разделе Отправка Уведомления по электронной почте и отображение подсказок политики защиты от потери данных.

Рекомендации по подсказкам политики

  • Подсказки политики не создаются, если метка конфиденциальности находится в сжатом файле.
  • Защита от потери данных с трудом создает подсказки политики для зашифрованных файлов.

Ссылки на подсказки политики

Сведения о поддержке подсказок политики и уведомлений для разных приложений можно найти здесь:

Блокировка пользователей в Exchange

Примечание.

Если у вас включены подсказки политики, когда политика настроена на Блокировать только пользователей из-за пределов вашей организации , уведомление о подсказках политики блокирует отправку сообщения при наличии внешних получателей. Таким образом, перед отправкой сообщения внутренним получателям необходимо удалить всех внешних получателей.

Блокировка и уведомления в SharePoint в Microsoft 365 и OneDrive

В следующей таблице показано поведение блокировки и уведомления о защите от потери данных для политик, ограниченных SharePoint в Microsoft 365 и OneDrive. Данный список не является исчерпывающим. Есть и другие параметры, не относящиеся к данной области.

Условия Параметр ограничения доступа Поведение блокировки и уведомлений
Контент предоставляется из Microsoft 365 пользователям за пределами моей организации Не настроено Уведомления пользователей отправляются по электронной почте, подсказки политики, оповещения защиты от потери данных и отчеты об инцидентах в том случае, если гостевой доступ к файлу предоставляется гостю.
Доступ к контенту из Microsoft 365 предоставляется только пользователям внутри моей организации Не настроено Уведомления пользователей по электронной почте, подсказки политики, оповещения защиты от потери данных и отчеты об инцидентах отправляются при обнаружении конфиденциальной информации в документе.
Доступ к контенту из Microsoft 365 предоставляется только пользователям внутри моей организации - Ограничение доступа или шифрование содержимого в расположениях
- Microsoft 365Блокировка для пользователей получения электронной почты или доступа к общим файлам SharePoint, OneDrive и Teams
- Заблокировать всех пользователей
- Доступ к конфиденциальным файлам блокируется сразу после их отправки.
- Уведомления пользователей по электронной почте, советы по политике, оповещения DLP и отчеты об инцидентах отправляются при загрузке файла
Контент предоставляется из Microsoft 365 пользователям за пределами моей организации - Ограничение доступа или шифрование содержимого в расположениях
- Microsoft 365Блокировка для пользователей получения электронной почты или доступа к общим файлам
- SharePoint, OneDrive и TeamsБлокировка только пользователей из-за пределов организации
- Доступ к конфиденциальному файлу блокируется сразу после его отправки, независимо от того, предоставлен общий доступ к документу или нет для всех гостей. Подсказки политики будут отправлены при обнаружении конфиденциальной информации.
- Если конфиденциальная информация добавляется в файл после того, как к нему предоставлен общий доступ и к нему получил пользователь за пределами организации, отправляются оповещения и отчеты об инцидентах.
- Если документ содержит конфиденциальную информацию до его отправки, внешний общий доступ будет заблокирован заблаговременно. Поскольку внешний общий доступ в этом сценарии блокируется при отправке файла, оповещения или отчеты об инцидентах не отправляются. Подавление оповещений и отчетов об инцидентах предназначено для предотвращения потока оповещений для пользователя для каждого заблокированного файла. Уведомления пользователей по электронной почте, подсказки политики, оповещения защиты от потери данных и отчеты об инцидентах отправляются при отправке файла или добавлении в него конфиденциальной информации.
- Упреждающее блокирование будет отображаться как событие в журнале аудита и обозревателе активности.
- Контент предоставляется из Microsoft 365 - С людьми из-за пределов моей организации - Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
- Блокировка для пользователей получения электронной почты или доступа к общим файлам SharePoint, OneDrive и Teams
- Заблокировать всех пользователей
- Когда первый пользователь за пределами организации получает доступ к документу, это событие вызывает блокировку документа.
- Предполагается, что в течение короткого времени документ будет доступен гостям, у которых есть ссылка на файл.
- Уведомления пользователей по электронной почте, советы по политике, оповещения о защите от потери данных и отчеты об инцидентах отправляются в том случае, если гостевой доступ к файлу предоставляется гостю или когда гость получает к нему доступ.
Контент предоставляется из Microsoft 365 пользователям за пределами моей организации - Ограничение доступа или шифрование содержимого в расположениях Microsoft 365
- Блокировка для пользователей получения электронной почты или доступа к общим файлам SharePoint, OneDrive и Teams
- Блокировка доступа для определенных внешних доменов или пользователей (в общедоступной предварительной версии, только в SPO/ODB)
— Доступ запрещается, когда настроенный внешний пользователь или домен пытается открыть, предварительно просмотреть или скачать файл.
- Запись аудита создается при каждой попытке заблокированного доступа (с учетом ограничений предварительного просмотра).
- События можно просматривать в оповещениях DLP, обозревателе активности и журналах аудита. Событие содержит адрес электронной почты заблокированного пользователя.
- Внутренние пользователи и домены не могут быть заблокированы с помощью этой подопции; Используйте Блокировать всех , чтобы заблокировать внутренних пользователей.

URL-адрес дополнительных сведений

Пользователи могут захотеть узнать, почему их действия блокируются. Вы можете настроить сайт или страницу для более подробного объяснения ваших политик. Когда вы выбираете "Предоставить URL-адрес соответствия требованиям для конечного пользователя", чтобы узнать больше о политиках организации (доступно только для Exchange), и пользователь получает уведомление о подсказке политики в Outlook Win32, ссылка "Подробнее" указывает на указанный вами URL-адрес сайта. Этот URL-адрес имеет приоритет над глобальным URL-адресом соответствия, настроенным с помощью Set-PolicyConfig -ComplainceURL.

Важно!

Сайт или страницу, на которые указывают пункты "Дополнительные сведения ", необходимо настроить с нуля. Microsoft Purview не предоставляет эту встроенную функциональность.

Переопределения пользователей

Цель переопределений пользователей состоит в том, чтобы дать пользователям возможность обоснованно обходить действия политики DLP, блокирующие конфиденциальные элементы в Exchange, SharePoint, OneDrive или Teams, чтобы они могли продолжать свою работу. Переопределения пользователей включаются только в том случае, если включен параметр "Уведомлять пользователей в службах Office 365 с помощью подсказки политики", поэтому переопределения пользователей идут рука об руку с уведомлениями и подсказками политики.

Параметры переопределения пользователем политики защиты от потери данных

Примечание.

Переопределения пользователей недоступны для локальных репозиториев.

Как правило, переопределения пользователей полезны, когда организация только начинает внедрять политику. Отзывы, полученные от обоснований переопределений и выявления ложных срабатываний, помогают в настройке политики.

  • Если подсказки политики самого строгого правила разрешают пользователям переопределять его, то также будут переопределены все остальные правила, которым соответствует контент.

Поведение переопределения пользователя

Когда пользователь выбирает параметр "Разрешить " для переопределения действия блокировки для этих действий:

  • Print
  • Скопируйте на съемное USB-устройство
  • Копирование в общую сетевую папку

В течение 30 секунд после появления всплывающего уведомления действие можно продолжить. Если пользователь не выберет вариант "Разрешить " в течение 30 секунд, действие будет заблокировано.

Для всех остальных действий пользователь должен повторить действие после выбора параметра "Разрешить ", чтобы оно было завершено

Бизнес-обоснование X-Header

Когда пользователь переопределяет блокировку с помощью действия переопределения для сообщения электронной почты, параметр переопределения и предоставленный текст сохраняются в журнале аудита и в X-заголовке сообщения. Чтобы просмотреть переопределения коммерческих обоснований, найдите значение в журнале ExceptionInfoаудита. Ниже приведен пример значений в журнале аудита.

{
    "FalsePositive"; false,
    "Justification"; My manager approved sharing of this content",
    "Reason"; "Override",
    "Rules": [
         "<message guid>"
    ]
}

Если у вас есть автоматизированный процесс, использующий значения бизнес-обоснования, процесс может получить доступ к этой информации программным путем в данных X-заголовка электронной почты.

Примечание.

Значения msip_justification хранятся в следующем порядке:

False Positive; Recipient Entitled; Manager Approved; I Acknowledge; JustificationText_[free text].

Обратите внимание, что значения разделены точкой с запятой. Максимальная допустимая длина свободного текста — 500 символов.

Отчеты об инцидентах

Если правило совпадает, вы можете отправить письмо оповещения своему сотруднику по соответствию требованиям (или любым другим пользователям) с подробными сведениями о событии, и вы можете просмотреть их на панели мониторинга предупреждений о защите от потери данных Microsoft Purview и на портале Microsoft Defender XDR. Оповещение содержит сведения об элементе, который был сопоставлен, фактическом содержимом, которое соответствовало правилу, и имя пользователя, который последним изменил содержимое.

В предварительной версии письма с оповещениями администратора включают такие сведения, как:

  • Серьезность оповещения
  • Время возникновения оповещения
  • Активность.
  • Обнаруженные конфиденциальные данные.
  • Псевдоним пользователя, действия которого вызвали оповещение.
  • Политика, которая была сопоставлена.
  • Идентификатор оповещения
  • Операция конечной точки, которую пытались предпринять, если расположение устройств находится в области политики.
  • Используемое приложение.
  • Имя устройства, если соответствие произошло на устройстве конечной точки.

Защита от потери данных передает сведения об инцидентах в другие службы Защита информации Microsoft Purview, например управление инсайдерскими рисками. Чтобы сведения об инцидентах передавались в службу управления внутренними рисками, необходимо установить высокий уровень серьезности отчетов об инцидентах.

Отправлять оповещение каждый раз, когда правило совпадает или агрегировать с течением времени в меньшее количество отчетов

Типы оповещений

Оповещения могут отправляться каждый раз, когда действие соответствует правилу, что может быть шумно. Чтобы уменьшить шум, их можно объединять по количеству совпадений или объему элементов за определенный период времени. Существует два типа оповещений, которые можно настроить в политиках защиты от потери данных.

  • Оповещения об одном событии обычно используются в политиках, отслеживающих высокочувствительные события, происходящие в небольшом объеме, например одно электронное письмо с 10 или более номерами кредитных карт клиентов, отправляемое за пределы вашей организации. В предварительной версии агрегация оповещений на основе пользователя (предварительная версия) изменяет поведение оповещений об отдельных событиях.

  • Оповещения о совокупных событиях обычно используются в политиках, отслеживающих события, происходящие в большом объеме за определенный период времени. Например, агрегированное оповещение может быть активировано, когда 10 отдельных сообщений электронной почты с одним номером кредитной карты клиента отправляются за пределы организации в течение 48 часов.

Примечание.

Для правил с оповещениями, настроенными в рабочих нагрузках SharePoint или OneDrive, мы отправляем только одно оповещение на файл в рамках одного правила. Это верно, даже если одно и то же нарушение было совершено несколькими пользователями.

Другие параметры оповещений

При выборе параметра "Использовать отчеты об инцидентах электронной почты для уведомления об инцидентах в случае совпадения политики " можно включить следующие элементы:

  • Имя пользователя, который последним изменил содержимое.
  • Типы конфиденциального содержимого, соответствующие правилу.
  • Уровень строгости правила.
  • Содержимое, соответствующее правилу, включая окружающий текст.
  • Элемент, содержащий содержимое, соответствующее правилу.

Дополнительные сведения об оповещениях см. в разделе:

Сбор доказательств для действий с файлами на устройствах

Если вы включили сбор доказательств для действий с файлами на устройствах и добавили учетные записи хранения Azure, вы можете выбрать "Собирать исходный файл в качестве доказательства для всех выбранных действий с файлами на конечной точке и в учетной записи хранения Azure, в которую вы хотите скопировать элементы". Необходимо также выбрать действия, для которых требуется скопировать элементы. Например, если выбрать "Печатать", но не "Копировать в сетевой ресурс", в учетную запись хранения Azure будут скопированы только элементы, напечатанные с отслеживаемых устройств.

Дополнительные параметры

Если в политике несколько правил, можно использовать дополнительные параметры для управления дальнейшей обработкой правила, которое вы редактируете, а также для установки приоритета оценки правила. Эта возможность поддерживается только для расположений Exchange и Teams

См. также