Создание политики для обнаружения и оповещения о воздействии данных личных данных в США

В этом сценарии показано, как улучшить существующую политику защиты от потери данных Microsoft Purview, включив оповещение в режиме реального времени о совпадениях политик с использованием данных личных данных США. Оповещения настраиваются для уведомления администраторов при каждом совпадении, что улучшает видимость и готовность реагирования, пока политика продолжает выполняться без ограничения активности пользователей.

Этот сценарий предназначен для неограниченного администратора, изменяющего политику с полной областью каталога.

Необходимые условия

В этой статье применяется процесс разработки политики из раздела Разработка политики защиты от потери данных, чтобы показано, как изменить существующую политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

В этой процедуре используются оповещения, см. статью Начало работы с оповещениями защиты от потери данных.

Оператор намерения политики и сопоставление

Компания Contoso уже развернула политику для мониторинга активности личных сведений (PII) США на конечных точках устройств в режиме аудита. После просмотра первоначальных результатов мы хотим улучшить нашу видимость, убедившись, что администраторы заблаговременно уведомляются о совпадениях политик.

Для этого мы изменим существующую политику для создания оповещений при обнаружении действий, связанных с личных данных с небольшим объемом. Эти оповещения будут отправляться администраторам в режиме реального времени, чтобы они могли быстро просматривать потенциальные риски и реагировать на них. Политика будет продолжать действовать без ограничения активности пользователей, сохраняя подход к аудиту, одновременно повышая осведомленность об инцидентах и готовность к реагированию.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Мы хотим улучшить нашу существующую политику мониторинга, не изменяя ее область..." — Административный область: полный каталог (без изменений)
— Где отслеживать: устройства (без изменений)
— существующая политика повторно используется и редактируется.
"Мы хотим создавать оповещения при совпадении условий политики личных сведений в США..." — Изменено правило: малый объем содержимого, обнаруженные сценарии, u.s. PII Data Enhanced
— Условие: существующая логика обнаружения личных данных из шаблона сохранена.
"Мы хотим, чтобы администраторы автоматически уведомлялись о совпадениях..." — Отчеты об инцидентах: включите параметр "Отправка оповещения администраторам при совпадении правил".
— Получатели: администратор по умолчанию и дополнительные настроенные получатели
"Нам нужна немедленная видимость каждого соответствующего события..." — Частота оповещений: отправка оповещений каждый раз, когда действие соответствует правилу.
"Мы хотим улучшить готовность к реагированию, не нарушая работу пользователей..." — Действия защиты: нет блокирующих или ограничивающих изменений
— Политика продолжается в поведении аудита и моделирования.
"Мы хотим проверить поведение оповещений наряду с отслеживанием действий..." — Мониторинг: обозреватель действий, используемый для корреляции событий и оповещений.
— Тестирование: активация политики с использованием тестового файла с соответствующим содержимым личных сведений

Действия по созданию политики

Чтобы изменить существующую политику и включить оповещение, выполните следующие действия.

  1. Войдите на портал >Microsoft PurviewПолитики защиты от> потери данных.

  2. Выберите политику u.s. Personally Identifiable Information (PII) Data Enhanced policy you created in Create an endpoint DLP policy to audit activity on devices. Эта политика уже должна существовать в вашей среде, прежде чем продолжить.

  3. Выберите Изменить политику.

  4. Перейдите на страницу Настройка расширенных правил защиты от потери данных и измените небольшой объем содержимого, обнаруженных сценариями, расширенными данными личных данных США.

  5. Прокрутите вниз до раздела Отчеты об инцидентах и выберите пункт Отправить предупреждение администраторам при совпадении правила в значение Вкл. Email оповещения автоматически отправляются администратору и всем другим пользователям, добавленным в список получателей.

    На этом снимку экрана показан параметр включения отчетов об инцидентах.

  6. В этом случае выберите Отправлять оповещения каждый раз, когда действие будет соответствовать правилу.

  7. Выберите Сохранить.

  8. Оставьте все остальные параметры политики и правил без изменений. Нажмите кнопку Далее на оставшихся страницах мастера, а затем нажмите кнопку Отправить , чтобы сохранить изменения политики.

  9. Попробуйте поделиться тестовым элементом, содержащим содержимое, которое активирует расширенное условие личных сведений (PII) США. Совместное использование тестового элемента должно активировать соответствие политике и создать оповещение.

  10. Проверьте обозреватель действий для события.