Planeje suas tarefas iniciais de conformidade no Microsoft Purview
A unidade anterior examinou as tarefas de alto nível necessárias para implementar a segurança e a conformidade no Microsoft 365. Esta unidade se concentra em um aspecto específico dentro dessas tarefas, que envolve as tarefas de conformidade que as organizações devem concluir no Microsoft Purview.
Se você é novo no Microsoft Purview e está se perguntando por onde começar, esta unidade fornece diretrizes sobre os conceitos básicos e prioriza tarefas importantes de conformidade. O objetivo desta unidade é ajudá-lo a começar rapidamente com:
- Gerenciando e monitorando seus dados
- Protegendo informações
- Minimizar os riscos internos
Esta unidade também é útil se você estiver descobrindo a melhor forma de:
- Gerenciar riscos
- Proteja seus dados
- Mantenha-se em conformidade com os regulamentos e padrões com uma força de trabalho remota
Os funcionários agora estão colaborando e se conectando uns com os outros de novas maneiras. Dessa forma, os processos e controles de conformidade existentes de uma organização podem precisar se adaptar. Identificar e gerenciar esses novos riscos de conformidade dentro de uma organização é fundamental para proteger seus dados e minimizar ameaças e riscos.
Depois que uma organização concluir essas tarefas básicas de conformidade, ela deverá considerar expandir sua cobertura de conformidade implementando mais soluções do Microsoft Purview.
Tarefa 1: Configurar permissões de conformidade
O portal de conformidade do Microsoft Purview fornece acesso fácil aos dados e ferramentas de que uma organização precisa para gerenciar suas necessidades de conformidade. É importante gerenciar quem em uma organização tem acesso ao portal de conformidade do Microsoft Purview para exibir conteúdo e executar tarefas de gerenciamento. O Microsoft 365 fornece funções administrativas específicas para conformidade e para usar as ferramentas incluídas no portal de conformidade do Microsoft Purview.
Uma organização deve começar atribuindo permissões de conformidade às pessoas apropriadas. Ao fazer isso, eles podem realizar essas tarefas e impedir que pessoas não autorizadas tenham acesso a áreas fora de suas responsabilidades. Uma organização também deve garantir que atribuiu as pessoas adequadas às funções de administrador de dados de Conformidade e de administrador de Conformidade . Ele deve fazer isso antes de começar a configurar e implementar soluções de conformidade incluídas no Microsoft 365. Ele também deverá atribuir usuários à função de leitor global do Microsoft Entra se quiser que eles exibam dados na ferramenta Gerenciador de Conformidade.
Tarefa 2: Conheça seu estado de conformidade
É difícil saber para onde ir se você não sabe onde está. Para atender às suas necessidades de conformidade, uma organização deve entender seu nível atual de risco e quais atualizações ela pode precisar nestes tempos em constante mudança. A melhor coisa que uma organização pode fazer para melhorar a conformidade é entender seu estado atual de conformidade. Essa afirmação é verdadeira se uma organização é nova nos requisitos de conformidade ou tem profunda experiência com padrões e regulamentos que regem seu setor.
O Gerenciador de Conformidade do Microsoft Purview pode ajudar uma organização a entender sua postura de conformidade. Também pode destacar áreas que podem precisar de melhorias. O Gerenciador de Conformidade usa um dashboard centralizado para calcular uma pontuação baseada em risco, medindo o progresso de uma organização na realização de ações que ajudam a reduzir os riscos em relação à proteção de dados e aos padrões regulatórios. Uma organização também pode usar o Gerenciador de Conformidade para acompanhar suas avaliações de risco. Ele fornece recursos de fluxo de trabalho para ajudar uma organização a concluir com eficiência suas avaliações de risco por meio de uma ferramenta comum.
Importante
A maioria das organizações integra totalmente segurança e conformidade. É importante que uma organização aborde as áreas básicas de segurança, proteção contra ameaças e gerenciamento de identidade e acesso. Isso ajuda a fornecer uma abordagem defensiva e aprofundada para segurança e conformidade. As organizações devem marcar sua pontuação de conformidade no Gerenciador de Conformidade. Eles devem então concluir as tarefas descritas nos seguintes artigos: Roteiro de segurança - Principais prioridades para os primeiros 30 dias, 90 dias e além e As 12 principais tarefas para as equipes de segurança dar suporte ao trabalho em casa.
Leitura adicional. Para obter orientações passo a passo sobre como começar a usar o Gerenciador de Conformidade, confira Introdução ao Gerenciador de Conformidade.
Tarefa 3: habilitar a auditoria para sua organização
Neste ponto, uma organização deve ter determinado seu estado atual e atribuído permissões aos usuários que podem gerenciar as funções de conformidade. A próxima etapa é garantir que ele tenha os dados para conduzir investigações de conformidade e gerar relatórios para atividades de rede e usuário. Habilitar a auditoria também é um pré-requisito importante para soluções de conformidade abordadas posteriormente nesta unidade.
Os insights fornecidos pelo log de auditoria são uma ferramenta valiosa para ajudar a combinar os requisitos de conformidade de uma organização com soluções que podem ajudá-la a gerenciar e monitorar áreas de conformidade que precisam de melhorias. Uma organização deve habilitar o log de auditoria antes que o sistema registre atividades e antes que possa pesquisar o log de auditoria. Quando habilitado, o Microsoft 365 registra a atividade do usuário e do administrador no log de auditoria e a retém por 180 dias. O Microsoft 365 também pode manter essa atividade por até um ano, dependendo da licença atribuída aos usuários.
Leitura adicional. Para obter instruções passo a passo para ativar a auditoria, confira Ativar ou desativar a pesquisa de log de auditoria.
Tarefa 4: Criar políticas para alertá-lo sobre possíveis problemas de conformidade
A Microsoft fornece várias políticas de alerta internas que ajudam a identificar:
- Abuso de permissões por parte dos administradores
- Atividade de malware
- Potenciais ameaças externas e internas
- Riscos do gerenciamento do ciclo de vida de dados
O Microsoft 365 ativa essas políticas por padrão. No entanto, uma organização pode precisar configurar alertas personalizados para ajudar a gerenciar requisitos de conformidade específicos.
As organizações podem usar políticas de alerta e ferramentas de dashboard de alerta para criar políticas de alerta personalizadas. Eles também podem usar esses recursos para exibir os alertas gerados quando os usuários executam atividades que correspondem às condições da política. Por exemplo, uma organização pode usar políticas de alerta para rastrear atividades de usuários e administradores que afetam requisitos de conformidade, permissões e incidentes de perda de dados.
Leitura adicional. Para obter diretrizes passo a passo para criar políticas de alerta personalizadas, consulte Políticas de alerta no Microsoft 365.
Tarefa 5: Classificar e proteger dados confidenciais
Os usuários em uma organização geralmente colaboram com outras pessoas dentro e fora da empresa. Ao fazer isso, o conteúdo não fica mais atrás de um firewall. Ele pode percorrer todos os lugares, entre dispositivos, aplicativos e serviços. E quando ele faz roaming, as organizações querem que ele faça isso de maneira segura e protegida que atenda às suas políticas de negócios e de conformidade.
Os rótulos de confidencialidade permitem que as organizações classifiquem e protejam seus dados. Ao fazer isso, esses rótulos não prejudicam a produtividade e a capacidade de colaboração de seus usuários. As organizações podem usar rótulos de confidencialidade para:
- Impor criptografia de mensagens
- Impor restrições de uso
- Aplicar marcações visuais
- Proteja as informações em plataformas e dispositivos, no local e na nuvem
Leitura adicional. Para obter diretrizes passo a passo sobre como configurar e usar rótulos de confidencialidade, consulte Introdução aos rótulos de confidencialidade.
Tarefa 6: Configurar políticas de retenção
Uma política de retenção permite que você decida proativamente se deseja reter conteúdo, excluir conteúdo ou reter conteúdo e excluí-lo ao final de um período de retenção especificado. As organizações podem precisar cumprir essas ações com os regulamentos e políticas internas do setor. As organizações envolvidas em litígios ou em uma violação de segurança também podem usar essas ações para reduzir seus riscos.
Quando o conteúdo está sujeito a uma política de retenção, as pessoas podem continuar a editar e trabalhar com o conteúdo como se nada tivesse sido alterado. O sistema mantém o conteúdo no local, em seu local original. Mas se alguém editar ou excluir conteúdo sujeito à política de retenção, o sistema salvará uma cópia do conteúdo original em um local seguro. O conteúdo permanece retido nesse local enquanto a política de retenção para esse conteúdo está em vigor.
Uma organização pode implementar rapidamente políticas de retenção para vários serviços em seu ambiente do Microsoft 365. Esses serviços incluem:
- Mensagens do Yammer e do Teams
- Trocar email
- Sites do SharePoint
- Contas OneDrive
Não há limites para o número de usuários, caixas de correio ou sites que uma política de retenção pode incluir automaticamente. Mas se uma organização precisar ser mais seletiva, ela poderá fazer isso configurando:
- Um escopo adaptável. Uma política baseada em consulta que direciona dinamicamente instâncias específicas.
- Um escopo estático. Uma política que especifica instâncias específicas para sempre incluir ou sempre excluir.
Leitura adicional. Para obter diretrizes passo a passo sobre como configurar políticas de retenção, consulte Criar e configurar políticas de retenção. Como as políticas de retenção formam a base de uma estratégia de gerenciamento do ciclo de vida de dados para aplicativos e serviços do Microsoft 365, confira também Introdução ao gerenciamento do ciclo de vida de dados.
Tarefa 7: Configurar informações confidenciais e políticas de linguagem ofensiva
Proteger informações confidenciais e detectar e agir em relação a incidentes de assédio no local de trabalho é uma parte importante da conformidade com políticas e padrões internos. A conformidade de comunicação ajuda a minimizar esses riscos, ajudando as organizações a detectar, capturar e executar rapidamente ações de correção para comunicações por email e Microsoft Teams. Esses riscos incluem:
- Comunicações inadequadas que contenham palavrões, ameaças e assédio.
- Comunicações que compartilham informações confidenciais dentro e fora da organização.
Um modelo predefinido de linguagem ofensiva e política antiassédio permite que as organizações verifiquem as comunicações internas e externas em busca de correspondências de política. Os revisores podem investigar emails verificados, Microsoft Teams, Yammer ou comunicações de terceiros em sua organização. Eles também podem executar as ações de correção apropriadas para garantir que estejam em conformidade com os padrões da organização.
O modelo de política de informações confidenciais predefinido ajuda as organizações a criar rapidamente uma política para verificar emails e comunicações do Microsoft Teams que contêm tipos de informações confidenciais ou palavras-chave definidas. Ao fazer isso, a política pode ajudar a garantir que os usuários não compartilhem esses dados importantes com pessoas que não deveriam ter acesso a eles. Essas atividades podem incluir comunicação não autorizada sobre projetos confidenciais ou regras específicas do setor sobre informações privilegiadas ou outras atividades de conluio.
Leitura adicional. Para obter diretrizes passo a passo para planejar e configurar a conformidade de comunicação, consulte Planejar a conformidade de comunicação e Introdução à conformidade de comunicação. Para obter informações de licenciamento de conformidade de comunicação, consulte as diretrizes de licenciamento do Microsoft 365 para conformidade de segurança &.
Tarefa 8: Ver o que está acontecendo com seus itens confidenciais
As organizações podem usar os seguintes recursos do Microsoft 365 para classificar e rotular itens confidenciais no Exchange, SharePoint e OneDrive:
- Rótulos de confidencialidade
- Tipos de informações confidenciais
- Rótulos e políticas de retenção
- Classificadores de treinamento
A última etapa em sua jornada de tarefas rápidas é ver quais itens o sistema rotulou e quais ações seus usuários realizaram nesses itens confidenciais. O Explorador de conteúdo e o Explorador de atividades fornecem essa visibilidade.
Explorador de conteúdo
O explorador de conteúdo permite que uma organização exiba, em seu formato nativo, todos os itens que:
- O sistema foi classificado como um tipo de informação confidencial.
- Pertencem a uma determinada classificação por um classificador treinável.
- Ter um rótulo de confidencialidade ou retenção aplicado.
Leitura adicional. Para obter orientações passo a passo sobre como usar o explorador de conteúdo, consulte Conheça seus dados - visão geral da classificação de dados e Introdução ao explorador de conteúdo.
Explorador de atividade
O Gerenciador de atividades ajuda uma organização a monitorar as etapas tomadas com seus itens classificados e confidenciais em:
- SharePoint
- Exchange
- OneDrive
Há mais de 30 filtros diferentes disponíveis para uso, incluindo:
- Intervalo de datas
- Tipo de atividade
- Local
- Usuário
- Rótulo de confidencialidade
- Rótulo de retenção
- Caminho do arquivo
- Política de DLP
Leitura adicional. Para obter orientações passo a passo sobre como usar o explorador de atividades, consulte Introdução ao explorador de atividades.