Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este cenário mostra como configurar a DLP do Ponto de extremidade para impedir a sincronização de arquivos altamente confidenciais com aplicativos de sincronização de nuvem como o OneDrive, evitando notificações repetidas. Usando a quarentena automática e controles de aplicativos restritos, os arquivos confidenciais são automaticamente movidos para um local seguro e substituídos por um espaço reservado, permitindo uma proteção eficaz sem criar uma experiência de usuário ruim de tentativas repetidas de sincronização.
Este cenário é para um administrador irrestrito criando uma política de diretório completa.
Pré-requisitos e suposições
Este artigo usa o processo que você aprendeu em Criar uma política de prevenção contra perda de dados para mostrar como criar uma política de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Trabalhe nesses cenários em seu ambiente de teste para se familiarizar com a IU de criação de política.
Importante
Este artigo apresenta um cenário hipotético com valores hipotéticos. É apenas para fins ilustrativos. Substitua seus próprios tipos de informações confidenciais, rótulos de confidencialidade, grupos de distribuição e usuários.
A maneira como você implanta uma política é um design de política tão importante. Este artigo mostra como usar as opções de implantação para que a política atinja sua intenção e, ao mesmo tempo, evite interrupções dispendiosas nos negócios.
Este cenário usa o rótulo de confidencialidade, portanto, requer que você crie e publique rótulos de confidencialidade. Para saber mais, confira:
- Saiba mais sobre rótulos de confidencialidade
- Introdução ao rótulos de confidencialidade
- Criar e configurar rótulos de confidencialidade e suas políticas
Esse procedimento usa um grupo de distribuição hipotético, Recursos Humanos e um grupo de distribuição para a equipe de segurança em Contoso.com.
Este cenário usa alertas. Para obter mais informações, confira Introdução aos alertas de prevenção contra perda de dados
Declaração de intenção de política e mapeamento
Nós, da Contoso, queremos impedir que os usuários sincronizem arquivos altamente confidenciais com aplicativos de sincronização de nuvem, como o OneDrive, a partir de dispositivos de ponto de extremidade. Nesse cenário, os arquivos rotulados como Altamente Confidenciais não devem ser sincronizados com o armazenamento em nuvem por meio de aplicativos de sincronização restritos.
Ao mesmo tempo, queremos evitar notificações DLP repetidas e uma experiência de usuário ruim causada por tentativas de sincronização com falha. Para fazer isso, usaremos a quarentena automática de DLP do Ponto de extremidade para que, quando um aplicativo de sincronização restrito tentar processar um arquivo protegido, o arquivo original seja movido automaticamente para um local de quarentena e substituído por um arquivo de texto de espaço reservado. Isso impede a exfiltração e impede que o cliente de sincronização repita repetidamente o mesmo arquivo bloqueado.
Também queremos que os usuários sejam informados quando a ação for bloqueada e que os administradores possam validar e investigar os eventos resultantes por meio do Explorador de atividades.
| Declaração | Pergunta de configuração respondida e mapeamento de configuração |
|---|---|
| "Queremos impedir que os usuários sincronizem arquivos rotulados como Altamente Confidenciais para aplicativos de sincronização em nuvem, como o OneDrive..." | - Escopo administrativo: Diretório completo - Onde monitorar: Dispositivos - Escopo da política: somente dispositivos, com direcionamento opcional para usuários de teste específicos - Condição: o conteúdo contém o rótulo de confidencialidade Altamente Confidencial |
| "Queremos tratar os aplicativos de sincronização em nuvem como aplicativos restritos para esses arquivos confidenciais..." | - Configurações de ponto de extremidade: crie um grupo de aplicativos restrito chamado Aplicativos de sincronização de nuvem - Aplicativos restritos incluem executáveis do OneDrive para Windows e macOS - O grupo de aplicativos restrito é referenciado pela regra DLP |
| "Queremos bloquear aplicativos restritos de executar atividades de arquivo nesses itens confidenciais..." | - Ação de regra: auditar ou restringir atividades em dispositivos - Tipo de atividade: atividades de arquivo para aplicativos em grupos de aplicativos restritos - Restrição: Aplicar uma restrição a todas as atividades > Bloquear |
| "Queremos evitar notificações DLP em loop e repetidas tentativas de sincronização na nuvem para arquivos confidenciais bloqueados..." | - Configuração DLP do ponto de extremidade: habilitar quarentena automática para aplicativos não permitidos - Comportamento da quarentena: Mover o arquivo original para uma pasta de quarentena configurada - Tratamento de arquivos: Acrescentar carimbo de data/hora ao nome do arquivo em quarentena |
| "Queremos que o usuário entenda o que aconteceu com o arquivo bloqueado..." | - Resposta de quarentena automática: substitua o arquivo original por um arquivo de espaço reservado.txt contendo uma mensagem personalizada - A mensagem de espaço reservado inclui tokens como %%FileName%%, %%PolicyName%% e %%QuarantinePath%% |
| "Queremos que os usuários sejam notificados em tempo real quando a ação de sincronização for bloqueada..." | - Notificações do usuário: Ativar notificações do usuário - Comportamento do endpoint: mostrar aos usuários uma notificação de dica de política quando a atividade bloqueada ocorrer |
| "Queremos que essa proteção se aplique imediatamente assim que a regra estiver ativa..." | - Criação de política: política personalizada com regras DLP avançadas - Modo de implantação: ative-o imediatamente |
| "Queremos validar que o bloqueio, a quarentena e as mensagens do usuário funcionam juntos corretamente..." | - Procedimento de teste: Crie um documento do Word, aplique o rótulo Altamente Confidencial e copie-o para a pasta de Sincronização do OneDrive local - Resultado esperado: o usuário vê uma notificação do sistema, o arquivo de origem é substituído por um arquivo de texto de espaço reservado e o arquivo original aparece na pasta de quarentena |
| "Queremos que os administradores possam revisar o evento de imposição após o teste..." | - Monitoramento e investigação: use o explorador de atividades - Filtros: defina o local como Dispositivos e filtre pelo nome da política para examinar a correspondência da política e o resultado da ação |
Etapas para criar política
Conclua os procedimentos a seguir para definir as configurações de DLP do Ponto de extremidade, criar a política e testar a quarentena automática.
Antes de começar
Neste cenário de quarentena automática de DLP do Ponto de Extremidade, a sincronização de arquivos com o rótulo de confidencialidade Altamente Confidencial no OneDrive é bloqueada. Esse é um cenário complexo com vários componentes e procedimentos. Você precisa de:
- Uma conta de usuário do Microsoft Entra para o destino e um computador Windows 10/11 ou macOS integrado que já esteja sincronizando uma pasta local do OneDrive com o armazenamento em nuvem do OneDrive.
- Rótulos de confidencialidade configurados e publicados. Consulte, Introdução aos rótulos de confidencialidade e Criar e configurar rótulos de confidencialidade e suas políticas.
Existem três procedimentos.
- Defina as configurações de quarentena automática da DLP do Ponto de Extremidade.
- Criar uma política que bloqueia itens confidenciais que têm o rótulo de confidencialidade Altamente confidencial.
- Crie um documento do Word no dispositivo Windows 10/11 ou macOS destinado pela política, aplique o rótulo e copie o documento para a pasta local do OneDrive da conta de usuário que está sendo sincronizada.
Configurar DLP de Ponto de Extremidade, aplicativo não permitido e configurações de quarentena automática
Execute as etapas a seguir para criar um grupo de aplicativos restrito e definir as configurações de quarentena automática para aplicativos de sincronização na nuvem.
Entre no portal > do Microsoft PurviewPrevenção>contra perda de dadosConfigurações (engrenagem no canto superior esquerdo) > Prevenção >contra perda de dadosConfigurações de ponto de extremidade.
Expanda Aplicativos restritos e grupos de aplicativos.
Em Grupos de aplicativos restritos, escolha Adicionar grupo de aplicativos restritos. Insira aplicativos de sincronização de nuvem como o nome do grupo.
Selecione a caixa Quarentena automática .
Para o nome do aplicativo, insira OneDrive. Para o nome do executável do Windows, insira onedrive.exee escolha o + botão. Para o nome do executável do macOS, digite /Applications/OneDrive.app/Contents/MacOS/OneDrive e escolha o + botão. Isso impede que o aplicativo OneDrive em dispositivos acesse itens com o rótulo Altamente Confidencial .
Observação
Para restringir outro aplicativo comum de sincronização de nuvem em dispositivos macOS, adicione o caminho abaixo
- Caixa:
/Applications/Box Sync.app/Contents/MacOS/Box Sync - Dropbox:
/Applications/Dropbox.app/Contents/MacOS/Dropbox - Google Drive:
/Applications/Google Drive.app/Contents/MacOS/Google Drive - iCloud:
System/Library/PrivateFrameworks/CloudDocsDaemon.framework/Versions/A/Support/bird
- Caixa:
Escolha Salvar.
Em Configurações de quarentena automática escolha Editar configurações de quarentena automática.
Habilite Quarentena automática para aplicativos não permitidos.
Insira o caminho para a pasta em computadores locais para os quais você deseja que os arquivos confidenciais originais sejam movidos. Por exemplo:
%homedrive%%homepath%\Microsoft DLP\Quarantinepara o nome de usuário Isaías Langer colocará os itens movidos em uma pasta chamada:C:\Users\Is gatewayr\Microsoft DLP\Quarantine\OneDrive
Um caminho separado para o dispositivo macOS é necessário, como
/System/Applications/Microsoft DLP/Quarantine
Acrescentar um carimbo de data e hora ao nome do arquivo original.
Observação
A quarentena automática de DLP criará subpastas para os arquivos de cada aplicativo não permitido. Portanto, se você tiver Bloco de notas e OneDrive na lista de aplicativos não permitidos, uma subpasta será criada para \OneDrive e outra subpasta para \Bloco de notas.
Escolha Substituir os arquivos por um arquivo .txt que contém o seguinte texto e insira o texto desejado no arquivo de espaço reservado. Por exemplo, para um arquivo chamado auto quar 1.docx, você pode inserir:
%%FileName%% contém informações confidenciais que sua organização está protegendo com a política de prevenção contra perda de dados (DLP) %%PolicyName%%. O arquivo foi movido para a pasta de quarentena: %%QuarantinePath%%
deixará um arquivo de texto que contém esta mensagem:
O Auto Quar 1.docx contém informações confidenciais que sua organização está protegendo com a política de prevenção contra perda de dados (DLP). Ele foi movido para a pasta de quarentena: C:\Users\IsaiahLanger\Microsoft DLP\Quarantine\OneDrive\auto quar 1.docx.
Escolha Salvar.
Configurar uma política para bloquear a sincronização do OneDrive de arquivos com o rótulo de confidencialidade "Altamente Confidencial"
Use as etapas a seguir para criar uma política DLP que bloqueia a sincronização do OneDrive para arquivos rotulados como Altamente Confidenciais.
Entre no portal > do Microsoft PurviewPolíticasde prevenção> contra perda de dados.
Selecione Criar política.
Dados armazenados em fontes conectadas.
Para esse cenário, escolha Personalizado e, em seguida, Política personalizada. Escolha Avançar.
Preencha os campos Nome e Descrição, escolha Próximo.
Selecione Diretório completo em Unidades de Administração.
Alterne o campo Status para desativado em todos os locais, exceto os Dispositivos. Se você tiver uma conta de usuário final específica da qual deseja testá-la, certifique-se de selecioná-la no escopo. Escolha Avançar.
Aceite o padrão Criar ou personalizar regras DLP avançadas seleção e escolha Avançar.
Crie uma regra com esses valores:
- Nome>Cenário 4: Quarentena automática.
- Em Condições , escolha Adicionar condição e, em seguida, Conteúdo contém.
- Insira um nome de grupo, por exemplo, Rótulos de Confidencialidade Altamente Confidenciais e, em seguida, escolha Adicionar.
- Selecione Rótulos de confidencialidade e Altamente Confidencial e escolha Adicionar.
- Em Ações , escolha Adicionar uma ação.
- Selecione Auditar ou restringir atividades em dispositivos>Arquive atividades para aplicativos em grupos de aplicativos restritos.
- Escolha Adicionar grupo de aplicativos restritos e, em seguida, escolha o grupo Aplicativos de Sincronização de Nuvem que você criou anteriormente.
- Escolha Aplicar uma restrição a todas as atividades>Block. Para fins desse cenário, limpe todas as outras atividades.
- Em Notificações do usuário, alterne as notificações do usuário para Ativado e em Dispositivos de ponto de extremidade , escolha Mostrar aos usuários uma notificação de dica de política quando uma atividade ainda não estiver habilitada.
Escolha Salvar e Avançar.
Escolha Ative-a imediatamente. Escolha Próximo.
Examine as configurações e escolha Enviar.
Observação
Aguarde pelo menos uma hora para que a nova política seja replicada e aplicada ao computador Windows 10 de destino.
A nova política DLP aparece na lista de políticas.
Testar a quarentena automática no dispositivo com Windows 10/11
Execute as etapas a seguir para verificar se a quarentena automática bloqueia a tentativa de sincronização e substitui o arquivo por um espaço reservado. Antes de testar, aguarde pelo menos uma hora para que a nova política seja replicada e aplicada ao dispositivo de destino.
Entre no computador com Windows 10/11 com a conta de usuário incluída no escopo Dispositivos da política.
Criar uma pasta cujo conteúdo não será sincronizado com o OneDrive. Por exemplo:
Pasta de origem C:\auto-quarantine
Abra o Microsoft Word e crie um arquivo na pasta de origem da quarentena automática. Aplique o rótulo de confidencialidade Altamente confidencial. Consulte Aplicar rótulos de confidencialidade aos seus arquivos e emails no Office.
Copie o arquivo que você criou para a pasta de sincronização do OneDrive. Uma notificação do sistema do usuário deve aparecer informando que a ação não é permitida e que o arquivo será colocado em quarentena. Por exemplo, para o nome de usuário Isaiah Langer e um documento intitulado autoquarantine doc 1.docx você verá esta mensagem:
A mensagem lê:
Não é permitido abrir documentos de quarentena automática 1.docx com este aplicativo. O arquivo será colocado em quarentena em C:\Users\IsaiahLanger\Microsoft DLP\OneDrive
Escolha Ignorar.
Abra o arquivo de texto de espaço reservado. Ele é chamado de documento de quarentena automática 1.docx_date_time.txt.
Abra a pasta de quarentena e confirme se o arquivo original está lá.
Verificar o Explorador de atividade para obter pontos de extremidade monitorados. Defina o filtro de localização para dispositivos e adicione a política e, em seguida, filtre por nome da política para ver o efeito da política de quarentena automática do Cenário 4 . Para obter informações sobre como usar o explorador de atividades, consulte Introdução ao explorador de atividades.
Verifique o Explorador de atividades para obter o evento.