Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом сценарии показано, как ограничить непреднамеренный общий доступ к конфиденциальной информации неутвержденным облачным приложениям и службам с помощью Microsoft Purview DLP. Определяя конфиденциальные домены служб и применяя элементы управления с помощью поддерживаемых браузеров, организации могут отслеживать передачу или доступ к конфиденциальным данным и управлять ими.
Примечание.
Поддерживаются следующие веб-браузеры:
- Microsoft Edge (Win/macOS)
- Chrome (Win/macOS) — расширение Microsoft Purview только для Chrome Для Windows
- Firefox (Win/macOS) — расширение Microsoft Purview только для Firefox Для Windows
- Safari (только для macOS)
Если политика настроена для расположения устройств , неподдерживаемые браузеры не получают доступ к конфиденциальному содержимому, а пользователи перенаправляются в Microsoft Edge, где элементы управления защиты от потери данных могут блокировать или ограничивать действия в зависимости от условий политики. Это применение с учетом браузера помогает снизить риск кражи данных при сохранении согласованного и интерактивного взаимодействия с пользователем.
Для реализации этого подхода необходимо определить ограниченные назначения (домены, службы или IP-адреса), указать неподдерживаемые браузеры и настроить правила защиты от потери данных, которые определяют конфиденциальное содержимое и применяют такие элементы управления, как Отправка в облачные службы и Доступ из не разрешенного браузера.
Конфиденциальный домен службы и конфигурация ограничения браузера позволяют организациям проводить аудит поведения пользователей, уточнять политики и постепенно применять более строгие меры контроля по мере необходимости, сводя к минимуму нарушения законных бизнес-действий.
Необходимые условия
В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.
Важно!
В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.
Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.
В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях
- Сведения о метках конфиденциальности
- Начало работы с метками конфиденциальности
- Создание и настройка меток конфиденциальности и соответствующих политик
В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.
В процедуре создания политики, описанной в этой статье, используются оповещения. Дополнительные сведения см. в статье Начало работы с оповещениями о защите от потери данных.
Оператор намерения политики и сопоставление
Компания Contoso хочет запретить пользователям непреднамеренно предоставлять конфиденциальные сведения неутвержденным облачным приложениям и службам с конечных точек. В то же время мы хотим, чтобы пользователи могли продолжать доступ к не конфиденциальным данным и работать с ним без лишних ограничений.
Для этого мы определим набор ограниченных доменов облачных служб и применим элементы управления при обнаружении конфиденциальной информации в действиях пользователей. Когда пользователи пытаются передать конфиденциальное содержимое в эти неутвержденные службы или получить доступ к такому содержимому через неподдерживаемые браузеры, мы проанализируем действия и направим пользователей к поддерживаемым, соответствующим рабочим процессам (например, с помощью Microsoft Edge).
Использование ограниченных доменов облачных служб с применением в первую очередь аудита позволяет нам постепенно применять элементы управления, сначала проверяя поведение пользователей, понимая шаблоны рисков и уточняя политику, прежде чем переходить к более строгому применению при необходимости.
| Statement | Ответы на вопрос о конфигурации и сопоставление конфигурации |
|---|---|
| "Мы хотим запретить пользователям делиться конфиденциальной информацией в неутвержденных облачных приложениях и службах..." | — Административный область: полный каталог — Где отслеживать: только устройства — политика область: все пользователи или устройства (или целевые пользователи для тестирования) |
| "Мы хотим определить, какие облачные службы считаются не разрешенными для обмена конфиденциальными данными..." | — Параметры конечной точки: создание группы доменов конфиденциальной службы — домены, определенные с помощью URL-адреса, IP-адреса или диапазона IP-адресов (с подстановочными знаками) — группа повторно используется в правилах политики. |
| "Мы хотим обнаружить конфиденциальное содержимое, переданное этим службам..." | — Условия: содержимое содержит выбранные типы конфиденциальной информации. — Логика обнаружения: встроенные или настраиваемые типы конфиденциальной информации |
| "Мы хотим отслеживать попытки отправки конфиденциального содержимого или доступа к нему через неподдерживаемые браузеры..." | — Действия: отправка в ограниченный домен облачной службы или доступ из не разрешенного браузера. — Элемент управления браузером, интегрированный с защитой от потери данных конечной точки |
| "Мы хотим сначала наблюдать за поведением пользователей без блокировки бизнес-процессов..." | — Режим действий: аудит только для доменов службы и действий браузера. — на данном этапе не применяется блокировка или переопределение. |
| "Мы хотим перенаправить пользователей в поддерживаемые браузеры с поддержкой политик..." | — Поведение конечной точки: не разрешенный доступ к конфиденциальному содержимому браузерам — Пользовательский интерфейс: перенаправление в Microsoft Edge, где применяются элементы управления DLP. |
| "Мы хотим сохранить гибкость для расширения защиты с течением времени..." | — Возможности проектирования: добавление дополнительных групп доменов, приложений и политик по мере необходимости — Расширяемость политики: поддерживает будущий переход на блок или блок с переопределением. |
| "Мы хотим отслеживать и при необходимости контролировать другие действия файлов в приложениях..." | — Дополнительные действия. Настройка действий файлов для всех приложений по мере необходимости — детальный мониторинг или ограничение поведения конечных точек |
| "Мы хотим, чтобы эта политика была немедленно активна для оценки..." | — Режим политики: включите его сразу. — Развертывание: немедленное применение в режиме аудита |
Действия по созданию политики
Выполните следующие действия, чтобы создать группу доменов конфиденциальной службы и настроить политику защиты от потери данных.
Войдите на портал >Microsoft PurviewПараметры защиты> от потери данных (значок шестеренки в левом верхнем углу) > Параметры защиты от потери> данныхконечная точка защиты от потери данных Параметры>браузера и ограничения домена для групп доменов конфиденциальных данных>Конфиденциальные службы.
Выберите Создать группу доменов конфиденциальной службы.
Укажите имя этой группы.
Введите домен конфиденциальной службы для группы. Можно добавить несколько веб-сайтов в группу и использовать подстановочные знаки для включения поддоменов. Например,
www.contoso.comдля веб-сайта верхнего уровня или *.contoso.com для corp.contoso.com, hr.contoso.com, fin.contoso.com.Выберите нужный тип совпадения. Можно выбрать URL-адрес, IP-адрес или диапазон IP-адресов.
Выберите Сохранить.
В области навигации слева выберите Политики защиты от> потери данных.
На странице Выбор расположений для применения политики выберите Данные, хранящиеся в подключенных источниках , а затем нажмите кнопку Далее.
Создайте и область политику, которая применяется только к расположению устройства. Дополнительные сведения о создании политики см. в статье Создание и развертывание политик защиты от потери данных. Не забудьте область Администратор единицы вполный каталог.
На странице Определение параметров политики выберите Создать или настроить расширенные правила защиты от потери данных и нажмите кнопку Далее.
Создайте правило следующим образом:
- В разделе Условия выберите + Добавить условие и выберите Содержимое содержит в раскрывающемся меню.
- Присвойте группе имя.
- Нажмите кнопку Добавить , а затем выберите Типы конфиденциальной информации.
- Выберите тип Конфиденциальные сведения во всплывающей области, а затем нажмите кнопку Добавить.
- Добавьте действие Аудит или ограничение действий на устройствах.
- В разделе Действия домена службы и браузера выберите Отправить в ограниченный домен облачной службы или доступ из не разрешенного браузера и задайте для действия только аудит.
- Выберите + Выберите различные ограничения для доменов конфиденциальных служб , а затем нажмите добавить группу.
- Во всплывающем окне Выбор групп доменов конфиденциальных служб выберите нужные группы доменов конфиденциальных служб, нажмите кнопку Добавить , а затем нажмите кнопку Сохранить.
- В разделе Действия файлов для всех приложений выберите действия пользователей, которые нужно отслеживать или ограничить, а также действия для защиты от потери данных в ответ на эти действия.
- Завершите создание правила и нажмите кнопку Сохранить , а затем — Далее.
- На странице подтверждения нажмите кнопку Готово.
- На странице Режим политики нажмите кнопку Включить сразу. Нажмите кнопку Далее , а затем — Отправить.