Помогите запретить пользователям совместное использование конфиденциальной информации с облачными приложениями в Microsoft Edge для бизнеса

Используйте эту процедуру, чтобы создать политику защиты от потери данных (DLP) Microsoft Purview, которая запрещает пользователям удалять конфиденциальную информацию из приложений, управляемых бизнесом (таких как ServiceNow и Workday) в Microsoft Edge для бизнеса. Эта процедура соответствует процессу разработки политики, описанному в разделе Разработка политики защиты от потери данных. Проработайте этот сценарий в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Используйте сценарий политики защиты от потери данных в браузере управляемых приложений, чтобы запретить пользователям удалять конфиденциальную информацию из приложений, управляемых бизнесом, таких как ServiceNow и Workday, через Microsoft Edge.

Необходимые условия:

  • Подключение приложений к Microsoft Entra условного доступа с применением элементов управления сеансами.
  • Блокировка доступа к защищенным приложениям за пределами рабочего профиля Edge.

Когда политика применяется:

Эта политика вступает в силу, когда пользователи получают доступ к защищенным приложениям в Edge для бизнеса и входят в систему со своей рабочей или учебной учетной записью как для рабочего профиля Edge, так и для приложения. Edge для бизнеса применяет политики защиты от потери данных для неуправляемых устройств только к рабочему профилю. Эти политики не применяются к личным профилям или профилям InPrivate, если к рабочему профилю, открывающее окно InPrivate , не применена политика. Чтобы ориентироваться на управляемые приложения на неуправляемых устройствах, примените рабочий профиль в Edge для бизнеса.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики так же важно, как и ее проектирование. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

Необходимые условия

В следующей процедуре создания политики используется гипотетическая группа рассылки с именем External. Дополнительные сведения о защите от потери данных, применяемой в браузере, см. в разделе Ресурсы безопасности данных браузера.

Важно!

Ознакомьтесь с разделом Сведения о защите от потери данных для облачных приложений в Edge для бизнеса, прежде чем приступить к этой процедуре. В нем содержатся важные сведения о предварительных требованиях и допущениях для этого сценария.

Настройка политики для защиты общего доступа к данным в приложениях, управляемых Microsoft Entra, в браузере выполняется на следующих этапах:

  1. Подключение приложений к элементу управления условным доступом.

  2. Импорт групп пользователей из подключенных приложений. Импорт групп пользователей необходим для целевых групп в политике условного доступа Entra и политиках Purview для управляемых приложений в Edge для бизнеса.

  3. Создайте политику условного доступа Microsoft Entra, настроенную с включенными пользовательскими элементами управления сеансами и с помощью условия клиентских приложений для браузера.

  4. Включите защиту Edge для бизнеса в браузере, настроенную для принудительного входа в рабочий профиль Edge для бизнес-приложений на всех устройствах.

  5. Создайте политику защиты от потери данных Microsoft Purview, предназначенную для взаимодействия пользователей с управляемыми приложениями.

  6. (необязательно) Активируйте защищенный буфер обмена и возможности предотвращения Запись экранов в параметрах портала Microsoft Администратор для Microsoft Edge. Инструкции по Microsoft Edge для бизнеса см. в статье Начало работы с защищенным буфером обмена.

  7. Просмотрите результаты политики Microsoft Purview в Microsoft Defender.

Важно!

Пользователь и приложение должны находиться в область, чтобы все необходимые меры защиты политики применялись к пользователю в Edge.

Оператор намерения политики и сопоставление

Необходимо разрешить пользователям получать доступ к ресурсам в бизнес-приложениях с byOD и личных устройств, но запретить им загружать данные на эти устройства. Подрядчики и сотрудники поставщиков используют эти типы устройств для совместной работы. При попытке скачать файлы, содержащие конфиденциальную информацию, например банковскую информацию клиента, действие должно быть заблокировано. Мы также должны соответствовать требованиям к оповещениям. Наконец, мы хотим, чтобы это действие войти в силу как можно скорее.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
Мы должны разрешить пользователям получать доступ к ресурсам в бизнес-приложениях, таких как Workday, с их BYOD и личных устройств, но запретить им скачивать данные на свои устройства ... — Выберите, где применить политику: Корпоративные приложения и устройства
—Административные область: Полный каталог
. Где применить политику: Управляемые приложения > Workday
Подрядчики и сотрудники поставщиков используют эти типы устройств для совместной работы.... - область наряду с приложениями" конкретные пользователи и группы, Включить пользователей и группы>Внешние
При попытке скачать файлы, содержащие конфиденциальную информацию, например банковскую информацию клиента, действие должно быть заблокировано. Что следует отслеживать: — используйте настраиваемый шаблон
политики. Условия для соответствия: Содержимое содержит типы> конфиденциальной информации:номер маршрутизации ABA, номер банковского счета Австралии, номер банковского счета Канады, номер международного банковского счета (IBAN),номер банковского счета в Израиле, номер банковского счета в Японии, номер банковского счета Новой Зеландии, код SWIFT, номер
банковского счета США— действие: Ограничение действий> браузера и сети **Загрузка файла ** >Блокировка.
Мы также должны соответствовать требованиям к оповещениям. Наша команда безопасности должна иметь способ исследовать и принимать меры в отношении результатов соответствия политике. — Отчеты об инцидентах: отправка оповещения администраторам при возникновении совпадения правил включена по умолчанию.
... Наконец, мы хотим, чтобы это войти в силу как можно скорее.... Режим политики: **on **

Действия по настройке предварительных требований

Выполните следующие действия, чтобы настроить предварительные требования перед созданием политики защиты от потери данных:

  1. Подключение приложений к элементу управления условным доступом. Дополнительные сведения см. в разделах Подключение приложений каталога поставщика удостоверений сторонних поставщиков удостоверений для управления приложениями условного доступа и Подключение пользовательских приложений поставщика удостоверений сторонних поставщиков удостоверений для управления приложениями условного доступа. 

  2. Импорт групп пользователей. Войдите в Microsoft Defender XDR, выберите Параметры Облачные приложения > Системные >> группы > пользователей + Импорт. Дополнительные сведения см. в статье Импорт групп пользователей из подключенных приложений.

  3. Войдите в Центр администрирования Microsoft Entra.

  4. Создайте новую политику условного доступа, которая предназначена для облачных приложений с элементами управления сеансами и с помощью условия клиентских приложений для браузера.

    1. Пользовательская политика должна быть выбрана в раскрывающемся списке элементов управления сеансом.
    2. Браузер должен быть выбран в разделе Условия > клиентских приложений
  5. На портале Microsoft Defender по адресу https://security.microsoft.com) перейдите в раздел Параметры > системы > Облачные приложения > Условный доступ к разделу > Защита пограничных приложений для бизнеса. Или, чтобы перейти непосредственно на страницу защиты Edge для бизнеса, используйте https://security.microsoft.com/cloudapps/settings?tabid=edgeIntegration.

  6. Настройка защиты в браузере для Edge включено, выбрав Разрешить доступ только с пограничных и всех устройств.

Важно!

Чтобы включить группы в политики, предназначенные для управляемых облачных приложений, сначала необходимо импортировать группы пользователей из подключенных приложений.

Действия по созданию политики

  1. Войдите на портал Microsoft Purview.
  2. ВыберитеПолитики>защиты от> потери данных + Создать политику.
  3. Выберите Корпоративные приложения и устройства.
  4. Выберите Настраиваемый в списке Категории , а затем — Настраиваемая политика в списке Правила .
  5. Нажмите кнопку Далее.
  6. Укажите имя политики и укажите описание. Инструкцию намерения политики можно использовать здесь.
  7. Нажмите кнопку Далее.
  8. Примите полный каталог по умолчанию на странице Назначение единиц администрирования .
  9. Нажмите кнопку Далее.
  10. Выберите Управляемые облачные приложения
  11. Выберите Определенные пользователи и группы.
  12. Выберите + Включить , а затем — Включить группы.
  13. Выберите Внешний.
  14. Нажмите кнопку Готово , а затем нажмите кнопку Далее.
  15. Выберите + Включить управляемые приложения.
  16. Выберите Workday
  17. Нажмите кнопку Готово
  18. На странице Определение параметров политики уже должен быть выбран параметр Создать или настроить расширенные правила защиты от потери данных .
  19. Нажмите кнопку Далее.
  20. На странице Настройка расширенных правил защиты от потери данных выберите + Создать правило.
  21. Присвойте правилу имя и укажите описание.
  22. Выберите Добавить условие и используйте следующие значения:
    1. Выберите Содержимое содержит.
    2. Выберите Добавить>типы>конфиденциальной информации. Типы> конфиденциальной информации:номер маршрутизации ABA, номер банковского счета Австралии, номер банковского счета Канады, номер международного банковского счета (IBAN),номер банковского счета в Израиле, номер банковского счета в Японии, номер банковского счета Новой Зеландии, код SWIFT, номер банковского счета США.
  23. Нажмите кнопку Добавить.
  24. В разделе Действия добавьте действие со следующими значениями:
    1. Ограничение действий браузера и сети
    2. Скачивание> файлаБлок
  25. В разделе Отчеты об инцидентах выберите: 2. Переключатель Отправить оповещение администраторам при совпадении правил по умолчанию имеет значение Вкл.
  26. Нажмите кнопку Сохранить , а затем нажмите кнопку Далее.
  27. На странице Режим политики выберите Включено.
  28. Нажмите кнопку Далее , а затем нажмите кнопку Отправить.
  29. Нажмите кнопку Готово.

Важно!

Политика защиты от потери данных не будет применяться в Edge до тех пор, пока не будут выполнены все требования.

Действия по активации защиты Microsoft Edge для бизнеса защищенного буфера обмена и защиты Запись экрана (необязательно)

Инструкции по Microsoft Edge для бизнеса см. в статье Начало работы с защищенным буфером обмена.

Действия по проверке результатов политики Microsoft Purview в Microsoft Defender

Инструкции о том, как проверять результаты соответствия политик и действовать в Microsoft Defender XDR см. в разделе Исследование и реагирование на них.