隱私權風險管理原則

Microsoft Priva 隱私權風險管理 原則可協助您解決對貴組織來說很重要的風險案例。 我們的原則範本以促進音效數據處理做法為中心。 警示可讓系統管理員知道何時偵測到原則相符專案,可能需要進一步調查。 Email Microsoft Teams 中的通知和秘訣,可協助用戶瞭解哪些活動會承擔隱私權風險、允許使用者立即修正問題,並將其指向隱私權訓練。

若要快速入門,請使用含有預設設定的範本,為數據過度曝光、數據傳輸,以及數據最小化與案例建立新原則。 您也可以自定義範本設定,以建立符合貴組織需求的原則。

本文將說明套用至所有原則的一般設定。 若要檢視每個原則類型的特定指示,請流覽下列頁面:

原則範本類型

隱私權風險管理有三個原則範本,旨在協助您解決有關保護個人資料的重點領域。 每個範本都有您可以在快速設定程式中接受的預設設定,或使用引導式程式自定義。 當您建立新原則時,第一個工作是選擇三個範本的其中之一:

  • 數據過度曝光:此原則會識別包含個人資料的內容專案,這些個人資料可能過於廣泛供其他人存取。 找到相符專案時,您可以設定通知,提示內容擁有者快速套用保護。

  • 數據傳輸:此原則可以偵測到您所判斷的跨邊界傳輸個人資料,其中可能涉及組織外部的傳輸,或跨部門或地理區域的內部傳輸。 找到相符專案時,您可以設定通知,鼓勵寄件人撤銷內容的存取權。

  • 數據最小化:此原則會識別包含長時間未流覽之個人資料的內容專案。 找到相符專案時,您可以傳送通知給內容擁有者,提示他們採取快速動作來保留或刪除專案。

快速設定:使用含有預設設定的範本

當您直接從範本建立原則時,會自動為您選擇大部分的設定,以協助您快速上手。 請依照下列步驟,使用其中一個範本建立具有預設設定的原則:

  1. 使用 Microsoft 365 組織中系統管理員帳戶的認證登入下列其中一個入口網站:

  2. 移至隱私權風險管理解決方案,然後選取 [ 原則] 頁面。

  3. 畫面右上角的 [建立原則],顯示列出所有原則建立選項的飛出窗格。

  4. 尋找您要建立的原則類型,並在其卡片中選取 [ 建立]

  5. 飛出窗格包含原則詳細數據。 選 取 [檢視設定] 會 顯示預設設定。 您可以從這裡編輯設定,這會帶您進入下方概述的引導程式。 若要繼續使用預設設定建立原則,請輸入描述性名稱,然後選取 [建立原則]

您已建立原則,您會發現該原則列在 [ 原則 ] 頁面上。

原則會以測試模式開始執行,這表示不會產生任何通知或通知,而且您可以監控其效能。 當您準備好開啟原則時,請選取您的原則並加以編輯以開啟。

自訂設定:選擇所有設定的引導式程式

自定義原則選項是建立原則的引導程式。 首先選擇範本,然後逐步執行每個設定以自定義原則。 下列指示提供適用於三種原則類型之一的基本設定詳細數據。 當設定依原則類型而不同時,我們會連結至特定指示。

請依照下列步驟建立原則:

  1. 使用 Microsoft 365 組織中系統管理員帳戶的認證登入下列其中一個入口網站:

  2. 移至隱私權風險管理解決方案,然後選取 [ 原則] 頁面。

  3. 取 [建立原則]

  4. 選擇 [ 自定義] 選項,使用隱私權風險管理中的原則建立精靈來建立原則。

  5. 選擇原則類型: 數據過度曝光、數據傳輸數據最小化

  6. 為您的原則命名描述性名稱,以協助您在原則清單中識別原則。 提供選擇性的描述,然後選取 [下一步]

  7. 接下來的步驟可讓您定義所有原則設定。 如需詳細數據,請跳至下列設定:

    • 要監控的數據:選取您原則將會監視的個人資料類型。
    • 使用者和群組:將原則套用至所有用戶或選取的使用者。
    • 位置:將原則套用至選取的數據位置。
    • 條件:設定原則的條件。 這些選項會根據您的原則類型而有所不同。
    • 結果:在找到原則相符專案時定義結果,例如使用者電子郵件通知。
    • 通知:決定找到原則相符專案時系統管理員的警示頻率。
    • 模式:在開啟之前選擇是否測試您的原則。
  8. 完成所有設定后,請檢閱您的選擇、進行任何想要的編輯,然後選取 [ 提交 ] 以建立原則。

幾秒鐘后,您會看到原則建立的確認。 在確認頁面上選取 [完成],這會將您帶到表格頂端看到新原則的 [原則] 頁面。

下方各節提供有關每個原則設定的進一步詳細數據。

選擇要監視的數據

建立或編輯原則時,我們會要求您選取原則應監控的數據類型。 有兩個選項:

  • 分類群組:可搜尋的機密資訊類型群組清單;例如,根據澳洲健康記錄法的群組,或根據美國個人資料的群組,例如美國護照號碼。

  • 個別機密資訊類型或可訓練的分類器:您可以選擇是否要從可搜尋的機密資訊類型清單中選取 (例如,身分證號碼或駕照號碼) ,或從可訓練的分類器之間選取。

如果您從現有的分類群組中選取,您也無法選取個別類型或建立自己的群組。 為獲得最大的彈性,請選擇個別機密資訊類型或可訓練的分類器。 若要使用最常見的標準,請從分類群組中選擇。 深入瞭解下列每種數據類型。

分類群組

分類群組是 機密資訊類型的 群組,用來偵測與個人資料或特定法規相關的內容。

當您在 [要監視的數據] 頁面上選取 [分類群組] 選項時,請選取 [新增分類群組]。 [ 選擇分類群組 ] 飛出視窗窗格隨即出現。 您可以從這裡搜尋搜尋搜尋搜尋方塊中的分類群組。 或者,您可以從清單中選擇一或多個分類群組。 選取您想要的群組旁的方塊之後,選取 [ 新增]。 飛出視窗窗格隨即關閉,而您選擇的群組會列在頁面上。

在清單中的每個分類群組列中,選 取 [檢視 ] 以顯示該群組中包含的機密信息類型。 若要從清單中移除群組,請選取其列中的垃圾桶圖示。

機密信息類型

藉由選擇特定 的機密資訊類型,例如身分證號碼或駕照資訊,您可以自定義自己的群組或需要注意的數據群組。 您可以從隱私權風險管理內的機密資訊類型完整清單中選取。 每個資訊類型都有自己的屬性。

當您在 [要監視的數據] 頁面上選取 [機密資訊類型] 或 [可訓練的分類器] 選項時,選取器會出現,而 [預設] 會列為您所選取之機密資訊類型群組的名稱。 保留或編輯此組名。

然後選取 [新增],然後選擇 [敏感性資訊類型]。 [ 敏感性資訊類型 ] 飛出窗格隨即出現。 您可以從這裡搜尋搜尋搜尋搜尋方塊中的機密資訊類型。 或者,您可以從清單中選擇一或多個機密資訊類型。 選取您要的敏感性資訊類型旁的方塊后,選取 [ 新增]。 飛出視窗窗格隨即關閉,且您會看到您的選項列在頁面上。

每個機密資訊類型都有自己的屬性和建議的設定,您可以在新增資訊類型之後,選取信賴下拉功能表右側的資訊圖示來探索這些設定。 您也可以變更每個機密資訊類型的實例計數。 此設定會指定您希望原則偵測到的每個機密資訊類型的唯一實例數目。

如果您建立多個群組,選取器可讓您選擇群組 (「and」或「or」關係) 應該如何關聯,並定義其作業順序。

可訓練的分類器

可訓練的分類器採用機器學習來自動分類及識別機密內容的類別。 深入瞭解 Microsoft Purview 中可訓練的分類器

當您在 [要監視數據] 頁面上選取 [機密資訊類型] 或 [可訓練的分類器] 選項時,選取器會顯示在頁面上,而 [預設] 會列為您所選取之可訓練分類器群組的名稱。 保留或編輯此組名。

然後選取 [新增],然後選擇 [可訓練的分類器]。 [ 可訓練的分類器 ] 飛出視窗窗格隨即出現。 您可以在這裡的搜尋方塊中,依名稱搜尋可訓練的分類器。 或者,您可以從清單中選擇一或多個分類器。 如果貴組織已建立自己的 自定義可訓練分類器,則可選取這些分類器。 選取您要的分類器旁邊的方塊之後,選取 [ 新增]。 飛出視窗窗格隨即關閉,您會看到頁面上列出的分類器名稱。 您可以繼續新增更多分類器。

注意事項

群組可以同時包含機密資訊類型和可訓練的分類器。

當隱私權風險管理原則偵測到可訓練的分類器時,因為偵測是依個別專案來偵測,因此相符專案會視為相符專案。 相反地,專案中機密資訊類型的每個實例都視為相符專案 (深入瞭解 如何在 Priva) 中發現及可視化個人資料

例如,可訓練的分類器可能會偵測到一個專案做為銀行對帳單。 在該專案中,可能有五個機密資訊類型的實例。 根據原則,該項目總共會有六個相符專案:一個比對代表可訓練的分類器,五個比對代表機密資訊類型實例。

透過可訓練的分類器監控時,可以選擇警示閾值的限制。 取得以下詳細數據: 警示頻率和臨界值

選擇使用者和群組

您有兩個選項可決定原則涵蓋哪些使用者:所有使用者和群組,或特定的使用者和群組。

  • 所有使用者和群組:此選項會將原則套用至組織中的所有使用者和 Office 365 群組。

  • 特定使用者或群組:此選項可讓您選取個別使用者、個別 Office 365 群組或兩者混合。

    • 若要選擇使用者:選取 [選擇使用者] ,然後在飛出窗格中,在搜尋方塊中輸入電子郵件位址來搜尋使用者。 或者,從清單中尋找使用者,然後選取其名稱左邊的複選框。 您可以選取最多 100 個使用者。 完成後,選取 [新增]。
    • 若要選擇群組:選取 [選擇群組 ],然後在飛出窗格中,選取每個組名左邊的複選框。 您最多可以選取十個群組。 完成後,選取 [新增]

指定使用者和群組之後,選取 [ 下一步 ] 以進入下一個步驟。

選擇位置

在此步驟中,您將指定您希望原則尋找個人資料相符專案的位置。 位置選項將視原則類型而定,您可以選取多個位置選項。 下方說明每個位置。

  • Exchange:原則會識別使用者 Exchange 帳戶中的相符專案,其中包含電子郵件本文中的內容,以及 Exchange 信箱傳送或接收的附件中的內容。

  • OneDrive:原則會識別儲存在使用者 商務用 OneDrive 帳戶中檔案中的相符專案。

  • Teams:原則會識別使用者在 Teams 頻道和聊天訊息中的相符專案。

  • SharePoint:原則會識別儲存在使用者 SharePoint 網站中的檔案中的相符專案。 當您選擇以下選項時,您將選擇下列選項:

    • 所有 SharePoint 網站:此選取範圍會涵蓋貴組織中所有使用者的所有網站。

    • 特定 SharePoint 網站:此選項會要求您指定要套用原則的特定網站。 您可以直接在 [URL] 方塊中輸入特定網站的 URL,然後選 + 取符號以將其新增至網站清單。 您也可以選 取 [選擇網站],然後從飛出窗格搜尋並選取您有權存取的網站清單。 核取當您將游標移到您要選取的網站上時出現的方塊。 選取選項之後,選取 [ 新增]。 您所選的所有網站都會列在 [ 位置 ] 頁面的底部。

    提示

    如果您需要協助識別組織中的 SharePoint 網站,請流覽 SharePoint 系統管理中心的管理網站

完成設定位置之後,選取 [下一步]

設定條件

偵測原則相符項目的條件會根據原則範本而有所不同。

定義結果:用戶電子郵件通知和秘訣

原則建立 精靈 的 [結果] 頁面可讓您選擇在使用者執行符合原則條件的動作時,傳送電子郵件通知給使用者。 當您選取傳送電子郵件通知的選項時,您會設定使用者收到電子郵件的頻率:

  • 每日:一封會在一天內匯總用戶動作的電子郵件,該電子郵件會在動作后的 2 天內傳送。
  • 每周:一封電子郵件會在一周內匯總用戶的動作;您會選取電子郵件在星期幾的哪一天傳送。
  • 每月:匯總使用者一個月內動作的一封電子郵件;您會選取每個月的電子郵件傳送日期。

取 [預覽並編輯通知電子郵件 ] 以查看電子郵件的預覽。 您可以在這裏自訂電子郵件內容,並插入必要的隱私權URL訓練連結。 您也可以選擇將寄件者電子郵件從預設的 Microsoft 電子郵件地址變更為貴組織的其中一個電子郵件位址。 取得 有關電子郵件設定和自定義的詳細數據

數據傳輸原則有另一個選項,可在用戶的動作產生符合的原則時,向 Teams 中的用戶顯示提示。 這些秘訣將包含您提供之隱私權訓練的連結,並包含補救潛在風險的機制。

這些通知可以是防止問題升級的實用機會,並建立使用者的技能,並信賴採用安全的數據處理做法。

注意事項

在美國政府社群 (GCC) 中等、GCC High 或美國商務部 (DoD) 客戶,無法使用電子郵件和 Teams 中的使用者通知。

設定通知

警示可協助系統管理員知道使用者事件何時符合原則的條件。 您可以控制警示的產生頻率、在產生警示之前必須達到的臨界值,以及警示的嚴重性。 通知會顯示在 [原則] 頁面的[通知] 卡片上。 深入了解 檢視、調查和補救警示

開啟通知

您可以在第一次建立原則時開啟通知,或稍後編輯原則以開啟通知。 在原則建立精靈的 [ 通知 ] 頁面上,將 [ 建立通知] 切換為 [開 ] 位置。

警示頻率和閾值

開啟通知之後,選擇下列三個選項的其中一個來決定通知的產生頻率:

  • 每次發生原則相符時提醒:選取此選項可能會產生大量的警示。
  • 達到特定臨界值時的警示:您會根據偵測到的使用者事件數量和頻率來設定臨界值。
  • 符合下列其中一個條件時的警示:建議的設定可協助確保您的通知更加相關,因而更容易採取行動。 如果您選取此選項,您會選擇三種警示閾值類型的其中之一:
    • 大量個人資料:指定會造成警示的個人資料實例數目。 請記住,一個內容專案,例如 Excel 檔案或電子郵件,可能包含一或多個個人資料實例。
    • 法規涵蓋的個人資料專案:此選項會顯示您從 [ 數據] 到 [監視 ] 步驟的選擇。 您可以從這裡根據法規新增或移除資料群組。
    • 具有未完成補救之高風險使用者:如果您選擇在 [ 結果 ] 步驟中傳送通知電子郵件,此選項可行。 在這裡,您將指定在特定時間範圍內由任何用戶進行的未付補救數目。 例如,如果您在過去 72 小時內指定了 25 項補救,這表示如果使用者在過去 72 小時內收到超過 25 項未解決但尚未執行任何動作的未解決問題,就會啟動警示。

注意事項

選擇做為要監視之數據的任何可訓練分類器都無法使用 [ 大量個人資料 ] 選項。 這是因為可訓練的分類器偵測會以每個項目為基礎計算為單一比對。 請參閱上方 一節。

警示嚴重性等級

選取嚴重性等級為 [低]、[中] 或 [高]。 我們建議您的組織定義每個層級代表您的代表。

修改提醒

若要在開啟通知之後變更原則的警示頻率,請遵循下列步驟:

  1. 開啟您要修改通知之原則的詳細數據頁面。
  2. 選取頁面右上角的 [編輯 ]。
  3. 選取 [ 下一步] 按鈕,直到您進入 [通知] 步驟為止。
  4. 對警示頻率或閾值進行所需的變更,然後選取 [ 下一步]
  5. 取 [下一步 ],直到您進入 [ 檢閱並完成] 階段為止,然後選取 [ 提交 ] 儲存變更。

您也可以使用此程式來關閉原則的警示。 在上述步驟 4 中,將 [ 建立通知] 切換到 [ 關閉] 位置。

測試原則

[決定原則模式 ] 步驟中,您可以選擇要以測試模式啟動原則或立即開啟。 在測試模式中鎖定原則表示原則建立之後:

  • 系統不會產生任何警示。 不過,偵測到相符專案時,您會在原則的詳細數據頁面上看到深入資訊,包括偵測到的數據類型及其位置。

  • 偵測到原則相符專案時,不會傳送任何使用者電子郵件通知。 不過,您會在原則的詳細數據頁面上看到深入解析,顯示哪些使用者與原則相符項目相關聯。

測試模式可讓您尋找過去 30 天用戶活動中的相符專案。 您可以使用這些深入解析來評估原則的行為,並檢閱原則開啟時可能會產生的警示類型。

建議您至少測試五天的原則,以協助您了解會產生的相符類型和數量。 您可以在測試模式中 編輯 原則,以便在開啟前先監控變更對其效能的影響。 例如,您可能會發現原則過於廣泛,其條件需要調整。 或者,您可能會發現根據它偵測到警示不會在對您有用的時間範圍內產生。

原則的詳細數據頁面會指出測試已經執行多少天。 您會看到位置已找到多少個相符專案、已偵測到符合原則條件的使用者事件數,以及原則相符專案偵測到的個人資料類型。 當您對原則的設定感到滿意時,您可以 開啟原則

開啟原則

您可以設定原則,在您完成建立后立即開啟。 我們不建議使用此設定,因為最好先將原則設為測試模式再開啟,以監控效能和設定 (請參閱 測試原則) 。

如果您已在測試模式中建立原則,您可以依照下列步驟快速將其開啟:

  1. 從 [ 原則 ] 頁面尋找原則,然後選取其名稱以開啟其詳細數據頁面。
  2. 在 [ 原則狀態 卡] 中,選 取 [開啟原則]

原則現在將會啟用,並會產生您所設定的任何警示和使用者通知。

關閉原則

您可以隨時選取原則詳細數據頁面右上角的 [ 關閉 原則],關閉原則。 關閉原則時,系統不會偵測到相符專案,也不會產生通知或電子郵件通知。 關閉原則並不會刪除原則。 您可以選取原則詳細數據頁面右上角的 [ 開啟 原則],重新開啟原則。

從原則詳細數據頁面檢視詳細數據和活動

每個原則都有一個詳細數據頁面,顯示原則所偵測到的活動,以及協助您解決風險的深入解析。

建立原則之後,請 在主要原則 頁面上的數據表中選取其名稱。 [原則詳細數據] 頁面的 [ 概觀 ] 索引標籤會告訴您原則的狀態、提供數據的深入解析,並醒目提示原則相符專案。 您可以在這裡檢視特定原則相符的詳細數據,並深入瞭解後續步驟。 如果您的原則是以測試模式執行,您會在此頁面上看到建議的後續步驟,以及開啟原則的按鈕。

當原則開啟時,您可以繼續檢閱其原則詳細數據頁面,以查看問題區域的持續深入解析、警示嚴重性和趨勢,以及採取的矯正措施。

[概觀] 索引標籤

在 [原則詳細數據] 頁面的 [ 概觀 ] 索引標籤上,您可以找到有關原則針對數據和使用者活動類型和位置所偵測的詳細數據。 以下說明原則詳細數據頁面的深入解析。 開啟原則之後,數據最多可能需要 48 小時才能完成。

原則狀態

原則狀態卡會指出您的原則是否處於下列三種狀態之一: 測試啟或 關閉

測試:此區段會顯示您的原則處於測試模式的天數,這表示它正在尋找根據您設定的條件來符合的原則,但不會產生通知或使用者通知。 當您要開啟原則時,我們會提供建議。 您可以隨時選取此卡 片上的 [開啟原則 ] 按鈕來開啟它。

啟:當您開啟原則時,狀態卡會顯示醒目提示在原則相符后發生矯正動作時所顯示的計量,以產生通知和使用者通知。

  • 使用者所採取的動作:此計量會顯示使用者從通知電子郵件收到的通知總傳送通知數目提示時所採取的補救動作數目。 例如,8/10 代表已傳送的10個使用者通知中,使用者在8個實例中執行補救動作。

  • 用戶解析度:此計量是根據產生的通知數目,由使用者採取補救動作的評分。 如果百分比很低,您可能會想要 編輯電子郵件內容,或仔細檢查相符專案,以判斷原則是否偵測到預定的活動。

  • 管理員 採取的動作:此計量會顯示系統管理員在原則產生警示時所採取的補救動作數目。 深入瞭解 如何對警示採取動作

  • 管理員 解析度:此計量是系統管理員根據警示數目執行補救動作的費率。

依位置比對

[ 依位置比 對] 卡片會根據 Microsoft 365 位置顯示原則偵測到的內容項目數量。

使用者通知

[ 使用者通知] 卡片會顯示條形圖,顯示如果您已開啟這些功能,原則所產生的使用者通知電子郵件數目。

依使用者比對

使用者卡片比 對會列出動作觸發原則比對的熱門使用者。 您會看到原則為每個用戶偵測到的事件數目,以及從電子郵件通知所採取的補救動作數目。 選 取 [檢視 此卡片上的所有使用者],檢閱原則所偵測到的使用者完整清單。

依數據類型比對

[ 依數據類型比 對] 卡片會顯示原則相符專案所偵測的個人資料類型,以及每種類型的數量。 餅圖可協助以可視化方式呈現特定類型的個人資料,例如身分證號碼或信用卡號碼,是否在您嘗試識別的風險案例中呈現。

提示

全面查看原則相符專案的位置、數據類型和用戶數目時,您可能會比較瞭解協助貴組織保護其儲存的個人資料所需的訓練和數據保護措施類型。

[專案相符] 索引標籤

[ 專案相符] 索引標籤會顯示符合原則中設定之條件的所有內容項目清單。 您可以從此檢視中選取其列中的專案,以在專案清單右側的視窗中預覽專案。

在預覽視窗中,您會找到下列索引標籤,提供每個項目的詳細資料:

  • 來源:顯示觸發相符項目的個人資料。
  • 詳細數據:顯示貴組織中的內容擁有者 (使用者) 專案、專案的 Microsoft 365 位置、專案內的個人資料類型數量,以及特定的個人資料類型。
  • 檔案活動:顯示套用至該專案的任何標籤或分類。
  • 補救歷程記錄:顯示使用者或系統管理員對該專案採取的補救動作相關信息。

編輯原則

您可以隨時編輯原則的設定,無論是在測試模式或開啟。 您可以更新大部分的原則設定,包括在開啟原則之後,將原則放回測試模式。 您唯一無法編輯的設定是原則範本和原則名稱。

若要編輯原則,請遵循下列步驟:

  1. 在 [原則 ] 頁面上 ,選取您要從其列中編輯的原則,該列會顯示該原則的詳細數據頁面。

  2. 在原則詳細數據頁面上,選取頁面右上角的 [編輯 ]。 這個動作會帶您進入原則建立精靈。

  3. 繼續執行下列步驟,以移至您要變更的設定。 您可以編輯原則範本和原則名稱以外的所有設定。 選 取 [下一步 ] 以移至每個下一個步驟。

  4. 在 [ 完成] 頁面上,檢閱您的設定,然後選取 [ 提交 ] 以儲存您所做的變更。

刪除原則

如果您需要移除現有的隱私權風險管理原則,請在 [ 原則 ] 頁面的清單中找到該原則,選取 [動作] 功能表 (垂直省略號) ,然後選擇 [刪除原則 ] 動作。 您也可以開啟原則的詳細數據頁面,然後選取右上角的 [刪除 ]。

在刪除完成並永久移除原則之前,系統會要求您確認您的選擇。 刪除原則並不會影響任何先前由原則評估的檔案,而且原則所產生的問題和通知仍會列在 [ 通知問題 ] 頁面上。

後續步驟

一旦開啟原則並開始產生提醒,您就會想要開始了解這些風險可能會對貴組織造成什麼風險。 若要瞭解如何在隱私權風險管理中管理警示、調查事件,以及採取補救動作,請流覽 調查和補救警示

Microsoft Priva 法律免責聲明