Предотвращение совместного использования конфиденциальных элементов с несанкционированными облачными приложениями и службами

В этом сценарии показано, как ограничить непреднамеренный общий доступ к конфиденциальной информации неутвержденным облачным приложениям и службам с помощью Microsoft Purview DLP. Определяя конфиденциальные домены служб и применяя элементы управления с помощью поддерживаемых браузеров, организации могут отслеживать передачу или доступ к конфиденциальным данным и управлять ими.

Примечание.

Поддерживаются следующие веб-браузеры:

  • Microsoft Edge (Win/macOS)
  • Chrome (Win/macOS) — расширение Microsoft Purview только для Chrome Для Windows
  • Firefox (Win/macOS) — расширение Microsoft Purview только для Firefox Для Windows
  • Safari (только для macOS)

Если политика настроена для расположения устройств , неподдерживаемые браузеры не получают доступ к конфиденциальному содержимому, а пользователи перенаправляются в Microsoft Edge, где элементы управления защиты от потери данных могут блокировать или ограничивать действия в зависимости от условий политики. Это применение с учетом браузера помогает снизить риск кражи данных при сохранении согласованного и интерактивного взаимодействия с пользователем.

Для реализации этого подхода необходимо определить ограниченные назначения (домены, службы или IP-адреса), указать неподдерживаемые браузеры и настроить правила защиты от потери данных, которые определяют конфиденциальное содержимое и применяют такие элементы управления, как Отправка в облачные службы и Доступ из не разрешенного браузера.

Конфиденциальный домен службы и конфигурация ограничения браузера позволяют организациям проводить аудит поведения пользователей, уточнять политики и постепенно применять более строгие меры контроля по мере необходимости, сводя к минимуму нарушения законных бизнес-действий.

Необходимые условия

В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

В процедуре создания политики, описанной в этой статье, используются оповещения. Дополнительные сведения см. в статье Начало работы с оповещениями о защите от потери данных.

Оператор намерения политики и сопоставление

Компания Contoso хочет запретить пользователям непреднамеренно предоставлять конфиденциальные сведения неутвержденным облачным приложениям и службам с конечных точек. В то же время мы хотим, чтобы пользователи могли продолжать доступ к не конфиденциальным данным и работать с ним без лишних ограничений.

Для этого мы определим набор ограниченных доменов облачных служб и применим элементы управления при обнаружении конфиденциальной информации в действиях пользователей. Когда пользователи пытаются передать конфиденциальное содержимое в эти неутвержденные службы или получить доступ к такому содержимому через неподдерживаемые браузеры, мы проанализируем действия и направим пользователей к поддерживаемым, соответствующим рабочим процессам (например, с помощью Microsoft Edge).

Использование ограниченных доменов облачных служб с применением в первую очередь аудита позволяет нам постепенно применять элементы управления, сначала проверяя поведение пользователей, понимая шаблоны рисков и уточняя политику, прежде чем переходить к более строгому применению при необходимости.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Мы хотим запретить пользователям делиться конфиденциальной информацией в неутвержденных облачных приложениях и службах..." — Административный область: полный каталог
— Где отслеживать: только устройства
— политика область: все пользователи или устройства (или целевые пользователи для тестирования)
"Мы хотим определить, какие облачные службы считаются не разрешенными для обмена конфиденциальными данными..." — Параметры конечной точки: создание группы доменов конфиденциальной службы
— домены, определенные с помощью URL-адреса, IP-адреса или диапазона IP-адресов (с подстановочными знаками)
— группа повторно используется в правилах политики.
"Мы хотим обнаружить конфиденциальное содержимое, переданное этим службам..." — Условия: содержимое содержит выбранные типы конфиденциальной информации.
— Логика обнаружения: встроенные или настраиваемые типы конфиденциальной информации
"Мы хотим отслеживать попытки отправки конфиденциального содержимого или доступа к нему через неподдерживаемые браузеры..." — Действия: отправка в ограниченный домен облачной службы или доступ из не разрешенного браузера.
— Элемент управления браузером, интегрированный с защитой от потери данных конечной точки
"Мы хотим сначала наблюдать за поведением пользователей без блокировки бизнес-процессов..." — Режим действий: аудит только для доменов службы и действий браузера.
— на данном этапе не применяется блокировка или переопределение.
"Мы хотим перенаправить пользователей в поддерживаемые браузеры с поддержкой политик..." — Поведение конечной точки: не разрешенный доступ к конфиденциальному содержимому браузерам
— Пользовательский интерфейс: перенаправление в Microsoft Edge, где применяются элементы управления DLP.
"Мы хотим сохранить гибкость для расширения защиты с течением времени..." — Возможности проектирования: добавление дополнительных групп доменов, приложений и политик по мере необходимости
— Расширяемость политики: поддерживает будущий переход на блок или блок с переопределением.
"Мы хотим отслеживать и при необходимости контролировать другие действия файлов в приложениях..." — Дополнительные действия. Настройка действий файлов для всех приложений по мере необходимости
— детальный мониторинг или ограничение поведения конечных точек
"Мы хотим, чтобы эта политика была немедленно активна для оценки..." — Режим политики: включите его сразу.
— Развертывание: немедленное применение в режиме аудита

Действия по созданию политики

Выполните следующие действия, чтобы создать группу доменов конфиденциальной службы и настроить политику защиты от потери данных.

  1. Войдите на портал >Microsoft PurviewПараметры защиты> от потери данных (значок шестеренки в левом верхнем углу) > Параметры защиты от потери> данныхконечная точка защиты от потери данных Параметры>браузера и ограничения домена для групп доменов конфиденциальных данных>Конфиденциальные службы.

  2. Выберите Создать группу доменов конфиденциальной службы.

  3. Укажите имя этой группы.

  4. Введите домен конфиденциальной службы для группы. Можно добавить несколько веб-сайтов в группу и использовать подстановочные знаки для включения поддоменов. Например, www.contoso.com для веб-сайта верхнего уровня или *.contoso.com для corp.contoso.com, hr.contoso.com, fin.contoso.com.

  5. Выберите нужный тип совпадения. Можно выбрать URL-адрес, IP-адрес или диапазон IP-адресов.

  6. Выберите Сохранить.

  7. В области навигации слева выберите Политики защиты от> потери данных.

  8. На странице Выбор расположений для применения политики выберите Данные, хранящиеся в подключенных источниках , а затем нажмите кнопку Далее.

  9. Создайте и область политику, которая применяется только к расположению устройства. Дополнительные сведения о создании политики см. в статье Создание и развертывание политик защиты от потери данных. Не забудьте область Администратор единицы вполный каталог.

  10. На странице Определение параметров политики выберите Создать или настроить расширенные правила защиты от потери данных и нажмите кнопку Далее.

  11. Создайте правило следующим образом:

    1. В разделе Условия выберите + Добавить условие и выберите Содержимое содержит в раскрывающемся меню.
    2. Присвойте группе имя.
    3. Нажмите кнопку Добавить , а затем выберите Типы конфиденциальной информации.
    4. Выберите тип Конфиденциальные сведения во всплывающей области, а затем нажмите кнопку Добавить.
    5. Добавьте действие Аудит или ограничение действий на устройствах.
    6. В разделе Действия домена службы и браузера выберите Отправить в ограниченный домен облачной службы или доступ из не разрешенного браузера и задайте для действия только аудит.
    7. Выберите + Выберите различные ограничения для доменов конфиденциальных служб , а затем нажмите добавить группу.
    8. Во всплывающем окне Выбор групп доменов конфиденциальных служб выберите нужные группы доменов конфиденциальных служб, нажмите кнопку Добавить , а затем нажмите кнопку Сохранить.
    9. В разделе Действия файлов для всех приложений выберите действия пользователей, которые нужно отслеживать или ограничить, а также действия для защиты от потери данных в ответ на эти действия.
    10. Завершите создание правила и нажмите кнопку Сохранить , а затем — Далее.
    11. На странице подтверждения нажмите кнопку Готово.
    12. На странице Режим политики нажмите кнопку Включить сразу. Нажмите кнопку Далее , а затем — Отправить.