Часто используемые политики Microsoft Defender for Cloud Apps защиты информации

Important

Политики файлов удаляются 6 января 2027 г. Чтобы сохранить защиту данных на основе файлов, перейдите на политики DLP Microsoft Purview или политики автоматической маркировки.

В этой статье показано, как создавать и настраивать файловые и сессионные политики Defender for Cloud Apps для распространённых сценариев защиты информации. К таким сценариям относятся обнаружение внешнего обмена чувствительными данными, шифрование данных в состоянии покоя, блокировка загрузок и многое другое. Каждый сценарий содержит свои собственные требования, такие как подключенные приложения или интеграция Защита информации Microsoft Purview.

Defender for Cloud Apps может отслеживать любой тип файла. Он поддерживает более 20 фильтров метаданных, таких как уровень доступа и тип файла. Некоторые из политик, описанных в этой статье, используют сервис классификации данных (DCS), который проверяет содержимое файлов для выявления типов чувствительной информации. Дополнительные сведения см. в разделе Политики файлов.

Обнаружение и предотвращение внешнего общего доступа к конфиденциальным данным

Обнаруживайте, когда файлы с персональными данными или другими конфиденциальными данными хранятся в облачной службе и передаются пользователям, которые являются внешними для вашей организации, что нарушает политику безопасности вашей компании и создает потенциальное нарушение соответствия требованиям.

Некоторые политики в этом разделе используют Службу классификации данных (DCS) в качестве метода проверки для выявления конфиденциальной информации в ваших файлах.

Предварительные условия

Для подключения приложений необходимо подключить по крайней мере одно приложение с помощью соединителей приложений.

Действия

Чтобы создать политику файлов, которая обнаруживает внешние общие конфиденциальные данные:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. Установите фильтр Уровень доступа : Общедоступный (Интернет) / Общедоступный / Внешний.

  3. В разделе Метод проверки выберите Служба классификации данных (DCS) и в разделе Выбор типа выберите тип конфиденциальной информации, которую требуется проверить.

  4. Настройте действия системы управления , которые будут выполняться при срабатывании оповещения. Например, можно создать действие управления, которое выполняется при обнаруженных нарушениях файлов в Google Workspace, в котором выбраны варианты Удалить внешних пользователей и Удалить общий доступ.

  5. Создайте политику файлов.

Обнаружить конфиденциальные данные, к которым открыт внешний доступ

Определите, когда файлы, помеченные как Confidential , в облачном сервисе передаются внешним пользователям. Такое распространение нарушает политику компании.

Предварительные условия

Действия

Чтобы создать политику файлов, которая обнаруживает внешние конфиденциальные данные:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. Установите метку фильтра Sensitivity на Защита информации Microsoft Purview. Выберите ярлык «Конфиденциально » или эквивалент вашей компании.

  3. Установите фильтр Уровень доступа : Общедоступный (Интернет) / Общедоступный / Внешний.

  4. Опционально: Настройте действия управления для файлов при обнаружении нарушения. Доступные действия различаются в зависимости от сервиса.

  5. Создайте политику файлов.

Обнаруживайте и шифруйте хранящиеся конфиденциальные данные

Обнаружение файлов, содержащих личные данные или другие конфиденциальные данные, доступные в облачном приложении. Затем применяйте метки чувствительности, чтобы ограничить доступ сотрудников вашей компании.

Предварительные условия

Действия

Эта политика использует Службу классификации данных (DCS), которая проверяет содержимое файлов на предмет чувствительных типов информации.

Используйте следующие шаги для создания политики:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. В разделе метода инспекции выберите службу классификации данных (DCS). В разделе «Выбрать тип» выберите тип чувствительных данных, который вы хотите, чтобы DCS проверила.

  3. В разделе «Действия управления» отметьте «Применить метку чувствительности». Выберите ярлык, который ваша компания использует для ограничения доступа сотрудников.

    Примечание.

    Возможность применения метки конфиденциальности непосредственно в Defender for Cloud Apps в настоящее время поддерживается только для Box, Google Workspace, SharePoint Online и OneDrive для бизнеса.

  4. Создайте политику файлов.

Обнаружить доступ к данным из несанкционированного местоположения

Определите, когда доступ к файлам происходит из несанкционированного расположения на основе общих расположений вашей организации, чтобы определить потенциальную утечку данных или вредоносный доступ.

Предварительные условия

Для подключения приложений необходимо подключить по крайней мере одно приложение с помощью соединителей приложений.

Действия

Чтобы создать политику действий, выполните следующие действия.

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.

  2. Задайте тип действия фильтра для интересующих вас действий в файлах и папках, таких как Просмотр, Скачивание, Доступ и Изменение.

  3. Задайте для фильтра Местоположение условие «не равно», а затем введите страны и регионы, в которых ожидается активность вашей организации.

    • Необязательно: вы можете использовать противоположный подход и задать для фильтра значение «Расположение равно», если ваша организация блокирует доступ из определенных стран/регионов.
  4. Необязательно. Создайте действия управления , которые будут применяться к обнаружению нарушения (доступность зависит от служб), например Приостановка пользователя.

  5. Создайте политику действий.

Обнаружение и защита хранилища конфиденциальных данных на несоответствующем SharePoint сайте

Обнаружение файлов, помеченных как конфиденциальные и хранящихся на сайте SharePoint, не соответствующего требованиям.

Предварительные условия

Метки конфиденциальности настраиваются и используются в организации.

Действия

Выполните следующие действия, чтобы обнаружить и защитить конфиденциальные данные на несоответствующем SharePoint сайте:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. Установите для фильтра «Метка конфиденциальности»значение «Защита информации Microsoft Purview» равным метке «Конфиденциально» или ее эквиваленту, используемому в вашей компании.

  3. Установите для фильтра Родительская папка значение «не равно», а затем в поле Выберите папку выберите все папки в вашей организации, соответствующие требованиям.

  4. В разделе Оповещения выберите Создать оповещение для каждого соответствующего файла.

  5. Необязательно. Задайте действия управления , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб. Например, установите поле для отправки дайджеста соответствия политик владельцу файла и поместите в карантин администратора.

  6. Создайте политику файлов.

Обнаружение внешнего общего исходного кода

Определите, когда файлы, содержащие содержимое, которое может быть исходным кодом, становятся общедоступными или предоставляются пользователям за пределами вашей организации.

Предварительные условия

Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.

Действия

Чтобы создать политику из шаблона, выполните следующие действия.

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. Выберите и примените шаблон политики Исходный код, предоставляемый внешним пользователям.

  3. Необязательно. Настройте список расширений файлов в соответствии с расширениями исходного кода вашей организации.

  4. Необязательно. Задайте действия управления , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб. Например, в Box выполните отправку дайджеста соответствия политик владельцу файла и поместите в карантин администратора.

  5. Создайте политику файлов.

Обнаружение несанкционированного доступа к данным группы

Выявляйте случаи, когда пользователь, не входящий в определенную группу пользователей, чрезмерно обращается к некоторым файлам, принадлежащим этой группе, что может указывать на потенциальную внутреннюю угрозу.

Предварительные условия

Необходимо иметь хотя бы одно приложение, подключенное с помощью соединителей приложений.

Действия

Выполните следующие действия, чтобы обнаружить несанкционированный доступ к данным группы:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику действий.

  2. В разделе Действовать в выберите Повторяющиеся действия и настройте минимальное количество повторяющегося действия и задайте период времени в соответствии с политикой вашей организации.

  3. Задайте тип действия фильтра для интересующих вас действий в файлах и папках, таких как Просмотр, Скачивание, Доступ и Изменение.

  4. Задайте для фильтра Пользователь значение Из группы — «равно», а затем выберите соответствующие группы пользователей.

    Примечание.

    Группы пользователей можно импортировать вручную из поддерживаемых приложений.

  5. Задайте для фильтра Файлы и папкизначение Конкретные файлы или папки равны, а затем выберите файлы и папки, принадлежащие группе проверяемых пользователей.

  6. Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб. Например, можно выбрать приостановить пользователя.

  7. Создайте политику файлов.

Обнаружение общедоступных контейнеров S3

Обнаружение и защита от потенциальных утечек данных из контейнеров AWS S3.

Предварительные условия

У вас должен быть экземпляр AWS, подключенный с помощью соединителей приложений.

Действия

Выполните следующие действия, чтобы обнаружить общедоступные контейнеры S3:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. Выберите и примените шаблон политики Общедоступные контейнеры S3 (AWS).

  3. Задайте действия по управлению , которые будут выполняться с файлами при обнаружении нарушения. Доступные действия по управлению зависят от служб. Например, задайте для AWS значение Сделать частным , чтобы сделать контейнеры S3 частными.

  4. Создайте политику файлов.

Обнаружить файлы в облачных приложениях для хранения, содержащие персональные данные или другие чувствительные данные, подчиняющиеся GDPR. Затем применяйте метки чувствительности, чтобы ограничить доступ уполномоченного персонала.

Предварительные условия

Действия

Чтобы создать политику защиты данных, связанную с GDPR, выполните следующие действия.

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте новую политику файлов.

  2. В разделе метода инспекции выберите службу классификации данных (DCS). В разделе «Выбрать тип» выберите один или несколько типов информации, связанных с GDPR. Примеры включают номер дебетовой карты ЕС, номер водительских прав ЕС, национальный или региональный идентификационный номер ЕС, номер паспорта ЕС, SSN ЕС и налоговый идентификационный номер ЕС.

  3. Настройте действия управления для файлов при обнаружении нарушения. Выберите метку «Применить чувствительность » для каждого поддерживаемого приложения.

    Примечание.

    В настоящее время метка конфиденциальности "Применить" поддерживается только для Box, Google Workspace, SharePoint Online и OneDrive для бизнеса.

  4. Создайте политику файлов.

Блокировка загрузки для внешних пользователей в режиме реального времени

Предотвращение эксфильтрации корпоративных данных внешними пользователями путем блокирования загрузки файлов в режиме реального времени с помощью элементов управления сеансом Defender for Cloud Apps.

Предварительные условия

Убедитесь, что ваше приложение является приложением на основе SAML, которое использует идентификатор Microsoft Entra для единого входа или подключено к Defender for Cloud Apps для управления условным доступом к приложениям.

Дополнительные сведения о поддерживаемых приложениях см. в разделе Поддерживаемые приложения и клиенты.

Действия

Выполните следующие действия, чтобы заблокировать скачивание для внешних пользователей в режиме реального времени:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику сеанса.

  2. В разделе Тип элемента управления сеансом выберите Управление скачиванием файла (с проверкой).

  3. В разделе Фильтры действий выберите Пользователь и задайте для него значение Из группы равно Внешним пользователям.

    Примечание.

    Вам не нужно задавать фильтры приложений, чтобы включить эту политику для применения ко всем приложениям.

  4. Для настройки типа файла можно использовать фильтр файлов . Это обеспечивает более детализированный контроль над типом файлов, которые контролирует политика сеанса.

  5. В разделе Действия выберите Блокировать. Вы можете выбрать Настроить сообщение о блокировке, чтобы задать пользовательское сообщение, которое будет отправляться пользователям, чтобы они понимали причину блокировки содержимого и как можно разблокировать его, применив правильную метку конфиденциальности.

  6. Нажмите Создать.

Применение режима только для чтения для внешних пользователей в режиме реального времени

Предотвратите утечку корпоративных данных внешними пользователями, блокируя в режиме реального времени печать, копирование и вставку с помощью элементов управления сеансами в Defender for Cloud Apps.

Предварительные условия

Убедитесь, что ваше приложение является приложением на основе SAML, которое использует идентификатор Microsoft Entra для единого входа или подключено к Defender for Cloud Apps для управления условным доступом к приложениям.

Дополнительные сведения о поддерживаемых приложениях см. в разделе Поддерживаемые приложения и клиенты.

Действия

Выполните следующие действия, чтобы применить режим только для чтения для внешних пользователей:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику сеанса.

  2. В разделе Тип элемента управления сеансом выберите Блокировать действия.

  3. В фильтре источника действия :

    1. Выберите Пользователь и установите для Из группы значение Внешние пользователи.

    2. Выберите Тип действия : Печать и Вырезать или скопировать элемент.

    Примечание.

    Вам не нужно задавать фильтры приложений, чтобы включить эту политику для применения ко всем приложениям.

  4. Дополнительно: в разделе Метод проверки выберите тип проверки и задайте необходимые условия для сканирования DLP.

  5. В разделе Действия выберите Блокировать. Вы можете выбрать Настроить сообщение о блокировке, чтобы задать пользовательское сообщение, которое будет отправляться пользователям, чтобы они понимали причину блокировки содержимого и как можно разблокировать его, применив правильную метку конфиденциальности.

  6. Нажмите Создать.

Блокировка отправки несекретных документов в режиме реального времени

Запретить пользователям отправлять незащищенные данные в облако с помощью элементов управления сеансом Defender for Cloud Apps.

Предварительные условия

  • Убедитесь, что ваше приложение является приложением на основе SAML, которое использует идентификатор Microsoft Entra для единого входа или подключено к Defender for Cloud Apps для управления условным доступом к приложениям.

Дополнительные сведения о поддерживаемых приложениях см. в разделе Поддерживаемые приложения и клиенты.

  • Метки конфиденциальности из Защита информации Microsoft Purview необходимо настроить и использовать в вашей организации.

Действия

Используйте следующую процедуру, чтобы заблокировать отправку неклассифицированных документов в режиме реального времени:

  1. На портале Microsoft Defender в разделе Облачные приложения выберите Политики ->Управление политиками. Создайте политику сеанса.

  2. В разделе Тип элемента управления сеансом выберите Управление отправкой файла (с проверкой) или Управление скачиванием файла (с проверкой).

    Примечание.

    Вам не нужно задавать фильтры, чтобы включить эту политику для применения ко всем пользователям и приложениям.

  3. Выберите фильтр файлов Метка конфиденциальности, задайте условие «не равно», а затем выберите метки, которые ваша компания использует для пометки файлов с классификацией.

  4. Дополнительно: в разделе Метод проверки выберите тип проверки и задайте необходимые условия для сканирования DLP.

  5. В разделе Действия выберите Блокировать. Вы можете выбрать Настроить сообщение о блокировке, чтобы задать пользовательское сообщение, которое будет отправляться пользователям, чтобы они понимали причину блокировки содержимого и как можно разблокировать его, применив правильную метку конфиденциальности.

  6. Нажмите Создать.

Примечание.

Список типов файлов, которые Defender for Cloud Apps в настоящее время поддерживает для меток конфиденциальности из Защита информации Microsoft Purview, см. в разделе Предварительные требования для интеграции с Защита информации Microsoft Purview.

Дальнейшие действия

Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с продуктом, отправьте запрос в службу поддержки.