Microsoft Purview 網路資料安全性可協助組織監視、分類及套用保護至未受管理和不受信任的雲端應用程式流量,包括生成式 AI 應用程式。 Purview 透過與一或多個安全存取服務邊緣 (SASE) 或安全瀏覽器解決方案整合來提供這些功能:
- Microsoft Entra 全域安全存取 (預覽) :若要瞭解如何設定與 Purview 整合的內容原則,請參閱建立內容原則以篩選網路內容 (預覽) 。
- 非Microsoft SASE 和安全瀏覽器解決方案 ( 正式上市或預覽版,具體取決於整合) : 在 Microsoft Purview 資料外洩防護 的安全性存放區中尋找這些解決方案。
網路資料安全性會使用其他 Microsoft Purview 原則中已設定的相同分類器,根據組織的需求,透過資料探索的 收集原則 、保護的資料 外洩防護原則 或兩者,將探索和保護延伸至網路層。
透過網路資料安全性,您可以識別、封鎖並警示透過這些互動共用的敏感性內容:
- 透過瀏覽器、應用程式和增益集與生成式 AI 互動,例如 ChatGPT、Gemini 和 Claude。
- 上傳到未經批准的雲存儲提供商的 Files,包括 Dropbox、Box 和 Google Drive。
- 與雲端電子郵件提供者共用的電子郵件和檔案附件,例如 Gmail。
- 透過線上表單服務提交表單,包括 Google 表單。
- Facebook 和 X 等常見服務上的社交媒體帖子。
開始之前
如果您是 Microsoft Purview 集合原則、Microsoft Purview 隨用隨付計費模型或 Microsoft Purview DLP,您應該熟悉下列文章中的資訊:
授權
如需授權相關資訊,請參閱
使用 Entra Global Secure Access 的網路資料安全性需要下列其中一個授權組合, (且必須設定現用即付) :
- Microsoft 365 E7 每個基座授權
- Purview E5 (或同等) 每個基座授權和 Entra Internet Access (或同等) 授權
使用非 Microsoft SASE 和安全瀏覽器解決方案的網路資料安全性 需要:
- Purview E5 (或同等) 每個基座授權 和 Microsoft Purview 隨用隨付計費模式。 瞭解 Microsoft Purview 計費模式
注意事項
在建立任何網路資料安全性原則之前,您必須先為您的 Microsoft 365 租用戶設定隨用隨付。 如需設定隨用隨付計費模型的相關資訊,請參閱 為新客戶啟用 Microsoft Purview 隨用隨付功能。
雖然設定網路資料安全性原則需要隨用隨付,但透過 Entra Global Secure Access 強制執行的原則不會在公開預覽期間產生額外費用。
網路資料安全性運作方式
從廣泛的角度來看,Microsoft Purview 網路資料安全性解決方案結合了兩個元件:
網路安全性解決方案
網路資料安全性解決方案將安全存取服務邊緣 (SASE) 和非Microsoft安全瀏覽器解決方案直接整合到 Microsoft Purview 中。 整合式解決方案會監視網路流量,並將資料傳送至 Microsoft Purview 進行分類和原則評估。 當您透過使用 DLP 原則套用保護時,整合式解決方案與 Microsoft Purview 之間的通訊會即時。 如果您使用網路資料安全性只透過收集原則進行監視,則通訊是非同步的。
如需支援哪些整合的詳細資訊,請參閱 Microsoft Purview 資料外洩防護中的安全性存放區。
重要事項
如果您選擇與非 Microsoft 合作夥伴整合,他們將可以存取並可能儲存某些原則設定,包括使用者識別碼。 他們的條款、條件和隱私政策將管理這些數據的使用和存儲。
Microsoft Purview
您可以使用 安全性存放區設定 Microsoft Purview 與網路安全性解決方案之間的整合。 此整合會在網路安全性解決方案與 Microsoft Purview 之間建立雙向通訊通道。
接下來,設定 收集原則 或 資料外洩防護原則 ,定義您希望網路安全性解決方案收集並傳送至 Microsoft Purview 的條件、活動和雲端應用程式。
- 如需如何建立網路資料安全性收集原則的詳細資訊,請參閱 案例 1 偵測透過網路與未受管理雲端應用程式共用的敏感性資料。
- 如需有關如何建立網路資料安全性的資料外洩防護原則的詳細資訊,請參閱 使用網路資料安全性來協助防止與未受管理的 AI 共用敏感性資訊
Microsoft Purview 會將適當的 DLP 和集合原則設定值傳送至整合式網路安全性解決方案,而解決方案會將任何相符的網路資料傳送至 Microsoft Purview 以進行分類和原則評估。 如果您在集合原則中設定 內容擷取 ,也會擷取使用者與 AI 應用程式之間發生的完整交談,並將其傳送至 Microsoft Purview。
分類資料之後,可在適用於 AI 的 DSPM 中的活動總管和活動總管中使用。 如果符合資料外洩防護原則,並且您已設定警示,則將在 DLP 警示中提供這些警示。
設定 Microsoft Purview 與網路安全性解決方案之間的整合之後,請靜候最多 24 小時,讓您的原則發佈到網路安全性解決方案,並讓第一個資料顯示出來。 當這兩個服務完全彼此通訊後,最多可能需要 30 分鐘,用戶端對網站或雲端應用程式的要求相關資料才會出現在稽核記錄和活動總管中。
重要事項
Purview 網路資料安全性原則不適用於 B2B 來賓使用者。
支援的網路資料安全性收集原則設定
設定的 Microsoft Purview 端是透過集合原則來完成。 以下是支援的設定選項:
條件 - 您可以在網路資料安全性收集原則中使用的條件與您可以在其他 Microsoft Purview 原則中使用的條件相同。 例如,您可以使用 [內容包含>敏感性資訊類型 ] 條件,對正在與生成式 AI 和其他未受管理雲端應用程式共用的敏感性項目進行分類。
活動 - 網路資料安全支援四項活動:
- 傳送至雲端或 AI 應用程式或與雲端或 AI 應用程式共用的文字。
- 檔案上傳至雲端或 AI 應用程式或共用。
- 從雲端或 AI 應用程式接收的文字。
- 從雲端或 AI 應用程式下載的檔案。
注意事項
支援的活動可能會因整合式 SASE 解決方案而異。 請諮詢您的 SASE 解決方案供應商,以了解支援活動的詳細資訊。
-
資料來源 - 這些是端點裝置正在與之通訊的位置。
- 未受管理雲端應用程式 - 網路資料安全性收集原則支援位於 Microsoft Defender for Cloud Apps 雲端應用程式目錄中的所有來源,其中包括超過 35,000 個可探索的雲端應用程式。
- 調適性應用程式範圍 - 多個類別中的所有應用程式,包括生成式 AI、雲端儲存、共同作業、社交網路和網路郵件。
未受管理雲端應用程式原則的考量
當您設定包含未受管理雲端應用程式的原則,或針對未預期的原則行為進行疑難排解時,請檢閱下列資訊:
- 當同一個應用程式存在多個目錄項目,但項目名稱不同時 (例如 QwenAI 和 Qwen Chat) ,請包含應用程式的所有項目,以避免意外的涵蓋範圍差距。
- 一些非託管 AI 應用程式(例如 Runway 和 Meta AI)可能會間歇性地以編碼形式將內容傳送到動態產生的端點,這可能會影響政策執行。
- 當應用程式的 URL 跨執行個體共用時,以未受管理應用程式為目標的原則可以擷取來自應用程式消費者和企業版本的互動 (例如 ChatGPT 消費者和 ChatGPT 企業) 。
- 內嵌評估大小限制: Microsoft Purview 會針對 uploadText 和 downloadText 評估最多 4 MB 的內容,而 uploadFile 和 downloadFile 則會評估最多 3 MB 的內容。
注意事項
未受管理的雲端應用程式功能僅適用於 Microsoft 365 Copilot 的消費者版本。 如需企業版和可用 Purview 功能的詳細資訊,請參閱,深入了解 Microsoft 365 Copilot 企業版保護。
支援的網路資料安全性資料外洩防護原則設定
Microsoft Purview 端的設定是透過資料外洩防護原則來完成。 以下是支援的設定選項:
資料來源 - 這些是端點裝置正在與之通訊的位置。
- 未受管理雲端應用程式 - 網路資料安全性收集原則支援位於 Microsoft Defender for Cloud Apps 雲端應用程式目錄中的所有來源,其中包括超過 35,000 個可探索的雲端應用程式。
- 調適性應用程式範圍 - 多個類別中的所有應用程式,包括生成式 AI、雲端儲存、共同作業、社交網路和網路郵件。
條件 - 您可以在網路資料安全性收集原則中使用的條件與您可以在其他 Microsoft Purview 原則中使用的條件相同。 例如,您可以使用 [內容包含>敏感性資訊類型 ] 條件,對正在與生成式 AI 和其他未受管理雲端應用程式共用的敏感性項目進行分類。
動作 - 網路資料安全性支援下列活動的 [僅稽核 ] 和 [封鎖 ] 動作:
- 傳送至雲端或 AI 應用程式或與雲端或 AI 應用程式共用的文字。
- 檔案上傳至雲端或 AI 應用程式或共用。
- 從雲端或 AI 應用程式接收的文字。
- 從雲端或 AI 應用程式下載的檔案。
注意事項
支援的活動和動作可能會因整合式解決方案而異。 請詢問您的解決方案提供者,以取得支援活動的詳細資料。
來自 Microsoft Purview 適用於 AI 的資料安全性態勢管理的預設原則
Microsoft Purview 適用於 AI 的資料安全性態勢管理 (DSPM for AI) 提供建議,以協助監控與生成式 AI 應用程式的通訊。 選取建議 延伸對 AI 應用程式互動中敏感性資料的深入解析,以建立名為 DSPM for AI - 偵測透過網路與 AI 共用的敏感性資訊的單鍵原則。 建立之後,您可以編輯此網路資料安全性預設原則,就像編輯任何收集原則一樣。
支援的網路通訊協定
在預覽版中,網路資料安全性支援透過 HTTP 和 HTTPS 通訊協定將從端點裝置傳送至網站、雲端應用程式和生成式 AI 服務的流量進行分類。
存取網路資料安全性資料
來自網路資料安全性的資料會顯示在活動總管、適用於 AI 的資料安全性態勢管理活動總管事件中,如果已啟用警示,則會顯示 DLP 警示。
活動總管
在活動總管中,您可以在設定為網路的強制平面上進行篩選。 此篩選會顯示網路資料安全性收集原則產生的分類事件。
計費模式
網路資料安全性使用 請求 作為計量單位,用於隨用即付計費目的。 要求是從裝置或瀏覽器對網站或 API 進行的每個網路呼叫。 此定義不包含對要求的回應。 如需網路資料安全性的隨用隨付計費詳細資訊,請參閱 使用隨量隨付定價和要求的其他 Microsoft Purview 解決方案。
範例如下:
| 活動 | 資料類型 | 範例 |
|---|---|---|
| 傳送至雲端或 AI 應用程式或共用的文字 | 以內嵌方式傳輸的人類可讀字串 | - 提交包含文字資訊 的表單 - 傳送原始文字或提示給生成式 AI - 電子郵件 本文 - 將 JSON 資料傳送至 API |
| 上傳至雲端或 AI 應用程式或共用的檔案 | 位元組串流,包括文字型檔案、二進位檔案、txt 檔案、原始程式碼、文件、影像、影片、.exe、.pdf、封存檔案 | - 將個人資料圖片上傳到社交媒體 - 將文檔或 .pdf 文件作為電子郵件附件 發送 - 與生成式 AI 共享文檔 - 將文檔或 .zip 文件傳輸到雲存儲解決方案 |
後續步驟
如果使用 Entra 全域安全存取,請參閱建立內容原則以篩選網路內容 (預覽)