Planejar a prevenção contra perda de dados (DLP)

Cada organização planeja e implementa a prevenção contra perda de dados (DLP) de maneira diferente. Por quê? Porque as necessidades de negócios, as metas, os recursos e a situação de cada organização são únicos. No entanto, há elementos que são comuns a todas as implementações bem-sucedidas de DLP. Este artigo apresenta as práticas recomendadas para o planejamento de uma implantação de DLP.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Antes de começar

  1. Unidades administrativas
  2. Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview
  3. Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
    1. Identificar os stakeholders
    2. Descreva as categorias de informações confidenciais a serem protegidas
    3. Defina metas e estratégia
  4. Visão geral da solução de Políticas de Coleção
  5. Referência da política de coleção
  6. Referência da política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política
  7. Criar uma política DLP - este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
  8. Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeia para opções de configuração e, em seguida, orienta você na configuração dessas opções.
  9. Saiba mais sobre como investigar alertas de prevenção contra perda de dados – Este artigo apresenta o ciclo de vida dos alertas desde a criação, até a correção final e o ajuste da política. Ele também apresenta as ferramentas que você usa para investigar alertas.

Vários pontos de partida

Muitas organizações optam por implementar a DLP para cumprir várias regulamentações governamentais ou setoriais. Por exemplo, o Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia, ou a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA), ou a Lei de Privacidade do Consumidor da Califórnia (CCPA). Eles também implementam a prevenção contra perda de dados para proteger sua propriedade intelectual. No entanto, o local de partida e o destino final na jornada DLP variam.

As organizações podem iniciar sua jornada de DLP de vários pontos diferentes:

  • Com foco na plataforma, como querer proteger informações em mensagens de Chat e Canal do Teams ou em dispositivos Windows 10 ou 11
  • Conhecer as informações confidenciais que eles desejam priorizar a proteção, como registros de saúde, e ir direto para a definição de políticas para protegê-las
  • Sem saber quais são suas informações confidenciais, onde estão ou quem está fazendo o quê com elas; Então, eles começam com a descoberta e categorização e adotam uma abordagem mais metódica
  • Sem saber quais são suas informações confidenciais, onde estão ou quem está fazendo o quê com elas, eles vão direto para a definição de políticas e, em seguida, usam esses resultados para refiná-las
  • Sabendo que precisam implementar a pilha completa de Proteção de Informações do Microsoft Purview e um plano para adotar uma abordagem metódica e de longo prazo

Estes são apenas alguns exemplos de como os clientes podem abordar a DLP. Não importa de onde você comece; A DLP é flexível o suficiente para acomodar vários tipos de jornadas de proteção de informações, desde o início até uma estratégia de prevenção contra perda de dados totalmente realizada.

Visão geral do processo de planejamento

O Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview apresenta os três aspectos diferentes do processo de planejamento de DLP. Entramos em mais detalhes aqui sobre os elementos que são comuns a todos os planos DLP.

Identificar participantes

Quando implementadas, as políticas DLP podem ser aplicadas em grandes partes da sua organização. Seu departamento de TI não pode desenvolver um plano abrangente por conta própria sem consequências negativas. Você precisa identificar as partes interessadas que podem:

  • Identifique os regulamentos, as leis e os padrões do setor aos quais sua organização está sujeita
  • Identifique as categorias de itens confidenciais a serem protegidos
  • Identifique os processos de negócios nos quais eles são usados
  • Identifique o comportamento de risco que deve ser limitado
  • Priorize quais dados devem ser protegidos primeiro, com base na confidencialidade dos itens e no risco envolvido
  • descrever o processo de revisão e correção de eventos de correspondência de política DLP

Em geral, essas necessidades tendem a ser 85% de proteção regulatória e de conformidade e 15% de proteção de propriedade intelectual. Aqui estão algumas sugestões sobre funções a serem incluídas em seu processo de planejamento:

  • Responsáveis pela regulamentação e conformidade
  • Diretor de risco
  • Oficiais jurídicos
  • Responsáveis pela segurança e conformidade
  • Proprietários de negócios para os itens de dados
  • Usuários de negócios
  • TI

Descreva as categorias de informações confidenciais a serem protegidas

Depois de identificadas, as partes interessadas descrevem as categorias de informações confidenciais a serem protegidas e os processos de negócios em que são usadas. Por exemplo, a DLP define estas categorias:

  • Financeiro
  • Informações médicas e de saúde
  • Privacidade
  • Personalizado

As partes interessadas podem identificar as informações confidenciais como "Somos um processador de dados, portanto, temos que implementar proteções de privacidade nas informações do titular dos dados e nas informações financeiras".

Defina metas e estratégia

Depois de identificar suas partes interessadas, saber quais informações confidenciais precisam de proteção e onde elas são usadas, as partes interessadas podem definir suas metas de proteção e a TI pode desenvolver um plano de implementação.

Definir plano de implementação

Seu plano de implementação deve incluir:

  • Um mapa do estado inicial, do estado final desejado e das etapas para ir de um ao outro
  • Um plano de como você abordará a descoberta de itens confidenciais
  • Um plano para o desenvolvimento de políticas e a ordem em que políticas você as implementará
  • Um plano de como você abordará os pré-requisitos
  • Um plano de como você simulará políticas antes de implementá-las para aplicação
  • Um plano de como você treinará seus usuários finais
  • Um plano de como você ajustará suas políticas
  • Um plano de como você examinará e atualizará sua estratégia de prevenção contra perda de dados com base nas mudanças regulatórias, legais, padrão do setor ou proteção de propriedade intelectual e necessidades comerciais

Mapear o caminho do início ao estado final desejado

Documentar como sua organização vai do estado inicial ao estado final desejado é essencial para se comunicar com as partes interessadas e definir o escopo do projeto. Aqui está um conjunto de etapas que são comumente usadas para implantar a DLP. Você desejará mais detalhes do que o gráfico mostra, mas pode usá-los para enquadrar o caminho de adoção de DLP.

gráfico mostrando a ordem comum para implantação de DLP.

Descoberta de itens confidenciais

Há várias maneiras de descobrir o que são itens confidenciais individuais e onde eles estão localizados. Você pode ter rótulos de confidencialidade já implantados ou pode ter decidido implantar uma política DLP ampla para todos os locais que descobre e audita apenas itens. Para saber mais, consulte Conheça seus dados.

Planejamento de políticas

Ao iniciar a adoção da DLP, você pode usar essas perguntas para concentrar seus esforços de implementação e design de política.

Quais leis, regulamentos e padrões do setor sua organização deve cumprir?

Como muitas organizações vêm para a DLP com o objetivo de conformidade regulatória, responder a essa pergunta é um ponto de partida natural para planejar sua implementação de DLP. Mas, como implementador de TI, você provavelmente não está posicionado para respondê-la. Em vez disso, você deve consultar sua equipe jurídica e executivos de negócios para obter uma resposta.

Exemplo Sua organização está sujeita aos regulamentos financeiros do Reino Unido.

Quais itens confidenciais sua organização deve proteger contra vazamentos?

Depois de saber onde sua organização está em termos de necessidades de conformidade regulatória, você terá uma ideia de quais itens confidenciais precisam ser protegidos contra vazamentos. Você também terá uma ideia sobre como deseja priorizar a implementação de políticas para proteger esses itens. Esse conhecimento ajuda você a escolher os modelos de política DLP mais apropriados. O Microsoft Purview vem com modelos DLP pré-configurados para modelos financeiros, médicos e de saúde e de política de privacidade. Além disso, você pode criar o seu próprio usando o modelo personalizado. À medida que você projeta e cria suas políticas DLP reais, ter um conhecimento prático dos itens confidenciais que você precisa proteger ajuda a escolher o tipo de informações confidenciais correto.

Exemplo Para começar rapidamente, você pode escolher o modelo de política pré-configurado U.K. Financial Data , que inclui os Credit Card Numbertipos , EU Debit Card Number, e informações SWIFT Code confidenciais.

Como você deseja que suas políticas tenham escopo

Se sua organização tiver implementado unidades administrativas, você poderá definir o escopo de suas políticas DLP por unidade administrativa ou deixar o escopo padrão, que aplica políticas ao diretório completo. Para obter mais informações, consulte Escopo da Política.

Onde estão os itens confidenciais e em quais processos de negócios eles estão envolvidos?

Os itens que contêm as informações confidenciais da sua organização são usados diariamente durante a realização de negócios. Você precisa saber onde instâncias dessas informações confidenciais podem ocorrer e em quais processos de negócios elas são usadas. Isso ajuda você a escolher os locais certos para aplicar suas políticas DLP. As políticas DLP podem ser aplicadas aos seguintes locais:

  • Email do Exchange Online
  • Sites do SharePoint
  • Contas OneDrive
  • Bater papo e canal de mensagens do Teams
  • Dispositivos Windows 10, 11 e macOS
  • Microsoft Defender para Aplicativos de Nuvem
  • Repositórios locais

Exemplo Os auditores internos da sua organização estão rastreando um conjunto de números de card de crédito. Eles mantêm uma planilha deles em um site seguro do SharePoint. Vários funcionários fazem cópias e as salvam no site de trabalho do OneDrive, que é sincronizado com o dispositivo Windows 10. Um desses funcionários cola uma lista de 14 números de card de crédito em um e-mail e tenta enviá-la aos auditores externos para revisão. Nesse caso, você gostaria de aplicar a política ao site seguro do SharePoint, a todos os auditores internos, às contas do OneDrive, aos dispositivos Windows 10 e ao email do Exchange.

Qual é a tolerância da sua organização para vazamentos?

Diferentes grupos em sua organização podem ter diferentes visões sobre o que conta como um nível aceitável de vazamento de itens confidenciais. Alcançar a perfeição de vazamento zero pode ter um custo muito alto para os negócios.

Exemplo O grupo de segurança e a equipe jurídica de sua organização acham que não deve haver compartilhamento de números de card de crédito com ninguém de fora da organização. Eles insistem em vazamento zero. No entanto, como parte de sua revisão regular da atividade de números de card de crédito, os auditores internos devem compartilhar alguns números de card de crédito com auditores terceirizados. Se sua política de DLP proibir todo o compartilhamento de números de card de crédito fora da organização, haverá uma interrupção significativa no processo de negócios e um custo adicional para mitigar a interrupção para que os auditores internos concluam o rastreamento. Esse custo extra é inaceitável para a liderança executiva. Para resolver esse problema, é necessário que haja uma conversa interna para decidir um nível aceitável de vazamento. Depois que isso for decidido, a política poderá fornecer exceções para determinados indivíduos compartilharem as informações ou poderá ser aplicada no modo somente auditoria.

Importante

Para saber como criar uma declaração de intenção de política e mapeá-la para configurações de política, consulte Criar uma política de prevenção contra perda de dados

Planejamento de pré-requisitos

Antes de monitorar alguns locais de DLP, há pré-requisitos que devem ser atendidos. Consulte as seções Antes de começar dos seguintes artigos:

Implantação de política

Ao criar suas políticas DLP, você deve considerar implantá-las gradualmente, para que possa avaliar seu impacto e testar sua eficácia antes de aplicá-las totalmente. Por exemplo, você não deseja que uma nova política DLP bloqueie involuntariamente o acesso a milhares de documentos ou interrompa um processo comercial existente.

Se estiver criando políticas DLP com um grande impacto em potencial, é recomendável seguir esta sequência:

  1. Execute a política no modo de simulação, sem Dicas de Política e, em seguida, use os relatórios DLP e quaisquer relatórios de incidentes para avaliar o impacto das políticas. Você pode usar relatórios de DLP para exibir o número, o local, o tipo e a gravidade das correspondências de política. Com base nos resultados, você pode ajustar suas políticas conforme necessário. No modo de simulação, as políticas DLP não afetarão a produtividade das pessoas que trabalham em sua organização. Também é bom usar esse estágio para testar seu fluxo de trabalho para revisão de eventos DLP e correção de problemas.

  2. Execute a política no modo de simulação com notificações e Dicas de Política para que você possa começar a ensinar os usuários sobre suas políticas de conformidade e prepará-los para quando as políticas forem aplicadas. É útil ter um link para uma página de política da organização que forneça mais detalhes sobre a política na Dica de política. Nesse estágio, você também pode pedir aos usuários que relatem falsos positivos, para que você possa refinar ainda mais as condições e reduzir o número de falsos positivos. Passe para este estágio quando tiver confiança de que os resultados da aplicação das políticas correspondem ao que as partes interessadas tinham em mente.

  3. Inicie a imposição total da política para que as ações nas regras sejam aplicadas e o conteúdo seja protegido. Continue a monitorar os relatórios de DLP e qualquer relatório de incidente ou notificações para se certificar de que os resultados sejam os desejados.

Treinamento do usuário final

Você pode configurar suas políticas para que, quando uma política DLP for disparada, notificações por email sejam enviadas automaticamente e as dicas de política sejam mostradas aos administradores e usuários finais. As dicas de política são maneiras úteis de aumentar a conscientização sobre comportamentos de risco em itens confidenciais e treinar os usuários para evitar esses comportamentos no futuro.

Examine os requisitos de DLP e atualize a estratégia

Os regulamentos, as leis e os padrões do setor aos quais sua organização está sujeita mudarão com o tempo, assim como suas metas de negócios para DLP. Inclua revisões regulares de todas essas áreas para que sua organização permaneça em conformidade e para que a implementação do DLP continue atendendo às suas necessidades de negócios.

Abordagens de implantação

Descrição das necessidades comerciais do cliente Abordagem
O Banco Contoso está em um setor altamente regulamentado e tem muitos tipos diferentes de itens confidenciais em muitos locais diferentes.

Contoso:
- sabe quais tipos de informações confidenciais são prioridade
máxima - deve minimizar a interrupção dos negócios à medida que as políticas são implantadas
- envolveu proprietários
de processos de negócios - tem recursos de TI e pode contratar especialistas para ajudar no planejamento, projeto e implantação
- tem um contrato de suporte premier com a Microsoft
- Reserve um tempo para entender quais regulamentos eles devem cumprir e como vão cumprir.
- Reserve um tempo para entender o valor "melhor juntos" da pilha
de Proteção de Informações do Microsoft Purview - Desenvolver um esquema de rotulagem de confidencialidade para itens priorizados e aplicá-lo
- Projetar e codificar políticas, implantá-las no modo de simulação e treinar usuários
- Repetir e refinar políticas
A TailSpin Toys não sabe quais dados confidenciais eles têm ou onde estão, e eles têm pouca ou nenhuma profundidade de recursos. Eles usam extensivamente o Teams, o OneDrive e o Exchange. - Comece com políticas simples sobre os locais priorizados.
- Monitorar o que é identificado
- Aplicar rótulos de confidencialidade adequadamente
- Refinar políticas e treinar usuários
A Fabrikam é uma pequena startup. Eles querem proteger sua propriedade intelectual e devem agir rapidamente. Eles estão dispostos a dedicar alguns recursos, mas não podem se dar ao luxo de contratar especialistas externos.

Outras considerações:
- Os itens confidenciais estão todos no Microsoft 365 OneDrive / SharePoint
- A adoção do OneDrive e do SharePoint é lenta. Muitos funcionários ainda usam o DropBox e o Google Drive para armazenar e compartilhar itens
- Os funcionários valorizam a velocidade do trabalho sobre a disciplina
de proteção de dados - Todos os 18 funcionários têm novos dispositivos Windows
- Aproveitar a política DLP padrão no Teams
- Usar a configuração "restrito por padrão" para itens
do SharePoint - Implantar políticas que impedem o compartilhamento
externo - Implantar políticas em locais
priorizados - Implantar políticas em dispositivos
Windows - Bloquear uploads para soluções de armazenamento em nuvem diferentes do OneDrive

Próximas etapas

Importante

Para saber mais sobre a implantação de política DLP, consulte Implantação

Confira também