Создание политики для аудита действий с помощью шаблона (режим только аудита)

В этом сценарии показано, как создать политику защиты от потери данных Microsoft Purview с помощью шаблона U.S. PII Data Enhanced для мониторинга конфиденциальных данных на устройствах конечных точек. Политика выполняется в режиме только аудита (имитации), что обеспечивает видимость активности пользователей и риска данных, не затрагивая пользователей, при этом используются советы по политикам и обозреватель действий для проверки и анализа.

В этом сценарии предполагается, что неограниченный администратор создает политику с полным область каталога.

Необходимые условия

В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

В этом сценарии используется метка конфиденциальности , поэтому перед продолжением необходимо создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

В этом сценарии создания политики используются оповещения. Дополнительные сведения см. в статье Начало работы с оповещениями защиты от потери данных.

Оператор намерения политики и сопоставление

Мы, Contoso, хотим начать оценку того, как конфиденциальная информация, в частности, личная информация (PII) США, обрабатывается на конечных точках устройств в нашей организации. Перед применением ограничений мы хотим обеспечить видимость активности пользователей и потенциального риска данных, не влияя на производительность.

Для этого мы создадим политику, которая отслеживает действия на устройствах, обнаруживает, когда используется личные данные в США, и записывает эти события для анализа. Когда пользователи выполняют действия, соответствующие условиям политики, мы хотим показывать советы политики, чтобы повысить осведомленность и обучить их, но мы не хотим блокировать или ограничивать их действия на этом этапе.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Мы хотим оценить, насколько конфиденциальные данные (личные данные США) используются на устройствах конечных точек..." — Административный область: полный каталог
— Где отслеживать: устройства
— Область: все пользователи, устройства
"Мы хотим обнаружить содержимое, соответствующее определениям личных сведений (PII) США..." — Выбор шаблона: улучшены данные личных сведений (PII) США
— Условия для соответствия: встроенные типы конфиденциальной информации, включенные в шаблон
"Мы хотим наблюдать за действиями, не влияя на пользователей или не блокируя бизнес-процессы..." — Действия защиты: не настроены ограничительные действия.
— Режим: поведение только аудита в режиме имитации
"Мы хотим записывать и проверять события при выполнении условий политики..." — Мониторинг и отчеты: обозреватель действий, используемый для просмотра сопоставленных событий.
— оповещения и события, созданные для соответствующих действий.
"Мы хотим обучать пользователей во время действия без применения ограничений..." — Пользовательский интерфейс: советы политики включены (показывать подсказки политики в режиме имитации)
— Не настроены запросы блокировки или переопределения.
"Мы хотим безопасно протестировать политику перед применением ее в рабочей среде..." — Режим политики: запуск в режиме имитации
— Подход к развертыванию: проверка поведения перед переходом на принудительное применение

Действия по созданию политики

  1. Войдите на портал Microsoft Purview. > Защита от> потери данныхПолитики.

  2. Выберите + Создать политику.

  3. Выберите Данные, хранящиеся в подключенных источниках.

  4. Для этого сценария в разделе Категории выберите Конфиденциальность.

  5. В разделе Правила выберите Расширенные данные личных сведений (PII) США, а затем нажмите кнопку Далее.

  6. Присвойте новой политике имя и описание, а затем нажмите кнопку Далее.

  7. Оставьте полный каталог по умолчанию в разделе Администратор единиц. Нажмите кнопку Далее.

  8. Выберите Расположение устройств , снимите флажок все остальные расположения, а затем нажмите кнопку Далее.

  9. На странице Определение параметров политики нажмите кнопку Далее.

  10. На странице Сведения для защиты нажмите кнопку Далее.

  11. На странице Действия защиты снова нажмите кнопку Далее .

  12. На странице Настройка параметров доступа и переопределения выберите Аудит или ограничение действий на устройствах , а затем нажмите кнопку Далее.

  13. На странице Режим политики примите значение по умолчанию Запуск политики в режиме имитации и выберите Показать советы политики в режиме имитации.

  14. Нажмите кнопку Далее.

  15. Choose Submit.

  16. После создания новой политики нажмите кнопку Готово.

Теперь пришло время протестировать политику:

  1. На домашней странице Защита от потери данных откройте обозреватель действий.

  2. Попробуйте предоставить общий доступ к тестовому элементу с устройства защиты от потери данных конечной точки, который содержит содержимое, соответствующее типам конфиденциальной информации в шаблоне U.S. Personally Identifiable Information (PII) Data Enhanced . Совместное использование тестового элемента должно активировать политику.

  3. В обозревателе действий проверка список действий для события соответствия политик, созданного действием тестового общего доступа.