Предотвращение совместного использования конфиденциальных элементов с помощью SharePoint и OneDrive с внешними пользователями

В этой статье описывается процесс, который вы узнали из статьи Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP), которая помогает запретить пользователям предоставлять доступ к конфиденциальным элементам через SharePoint и OneDrive внешним пользователям. Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Для SharePoint и OneDrive создается политика, помогающая предотвратить общий доступ к конфиденциальным элементам внешним пользователям через SharePoint и OneDrive.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

Необходимые условия

В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

Процедура создания политики, описанная в этой статье, использует оповещения. Дополнительные сведения см. в статье Начало работы с оповещениями о защите от потери данных.

Оператор намерения политики и сопоставление

Необходимо заблокировать доступ ко всем внешним получателям, содержащим номера социального страхования, кредиты карта данные или имеющие метку конфиденциальности "Конфиденциально". Мы не хотим, чтобы это применялось ни к кому из сотрудников отдела кадров. Мы также должны соответствовать требованиям к оповещениям. Мы хотим уведомлять нашу службу безопасности по электронной почте каждый раз, когда файл предоставляется к общему доступу, а затем блокируется. Кроме того, мы хотим, чтобы пользователь был оповещен по электронной почте и в интерфейсе, если это возможно. Наконец, мы не хотим создавать исключения из политики и должны иметь возможность видеть это действие в системе.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Нам нужно заблокировать весь общий доступ к элементам SharePoint и OneDrive всем внешним получателям..." — Административный область: Полный каталог
. Где отслеживать: корпоративные приложения & устройствах, сайтах SharePoint, учетных записях
OneDrive. Условия для соответствия: Первое условие>, общее за пределами моей организации
. Действие: ограничение доступа или шифрование содержимого в расположениях> Microsoft 365Блокировать получение электронной почты или доступ к общей папке SharePoint, OneDrive>Блокировка только людей за пределами организации
"... которые содержат номера социального страхования, кредиты карта данные или имеют метку конфиденциальности " Конфиденциально..." - Что отслеживать: используйте пользовательский шаблон
— Условие для соответствия. Создайте второе условие, присоединенное к первому условию с логическим И
- Условия для совпадения: Второе условие, первая группа >условий Содержимое содержит типы> конфиденциальной информации номерсоциального страхования США (SSN),конфигурация группы условий номера
- кредитной картыСоздание второй группы условий, подключенной к первой по логическому или
— Условие для соответствия: вторая группа условий, второе условие >Содержимое содержит любую из этих меток>конфиденциальности Конфиденциально.
“... Мы не хотим, чтобы это применялось ни к кому из сотрудников отдела кадров... — Куда обращаться: исключите учетные записи OneDrive группы по персоналу.
"... Мы хотим уведомлять нашу службу безопасности по электронной почте каждый раз, когда файл предоставляется, а затем блокируется..." - Отчеты об инцидентах. Отправка оповещения администраторам при совпадении
правил. Отправка оповещений по электронной почте этим людям (необязательно): добавьте команду
безопасности . Отправка оповещения каждый раз, когда действие соответствует правилу. Выбрано
— используйте отчеты об инцидентах по электронной почте, чтобы уведомить вас о совпадении политики:
отправка уведомлений этим людям: добавьте отдельных администраторов по мере
необходимости. Вы также можете включить в отчет следующую информацию: Выбор всех параметров
"... Кроме того, мы хотим, чтобы пользователь был оповещен по электронной почте и в интерфейсе, если это возможно..." — Уведомления пользователей: включено
— уведомлять пользователей в Office 365 с помощью подсказки политики: выбрано
“... Наконец, мы не хотим каких-либо исключений из политики и должны иметь возможность видеть это действие в системе..." -Пользовательские переопределения: не выбрано

При настройке условий сводка выглядит следующим образом:

Условия политики для сводки соответствия для сценария 2.

Действия по созданию политики

Важно!

Для этой процедуры создания политики оставьте политику отключенной. Измените эти параметры при развертывании политики.

  1. Войдите на портал Microsoft Purview.
  2. ВыберитеПолитики>защиты от> потери данных + Создать политику.
  3. Выберите Корпоративные приложения & устройства.
  4. Выберите Настраиваемый в списке Категории и в списке Правила .
  5. Нажмите кнопку Далее.
  6. Введите имя и описание для политики. Инструкцию намерения политики можно использовать здесь.

Важно!

Нельзя переименовать политики.

  1. Нажмите кнопку Далее.
  2. Примите полный каталог по умолчанию на странице Назначение единиц администрирования .
  3. Нажмите кнопку Далее.
  4. Выберите, куда следует применить политику.
    1. Убедитесь, что выбраны расположения сайтов SharePoint и учетных записей OneDrive .
    2. Отмените выбор всех остальных расположений.
    3. Выберите Изменить в столбце Действия рядом с пунктом Учетные записи OneDrive.
    4. Выберите Все пользователи и группы , а затем выберите Исключить пользователей и группы.
    5. Выберите +Исключить , а затем — Исключить группы.
    6. Выберите Кадровые ресурсы.
  5. Нажмите кнопку Готово , а затем нажмите кнопку Далее.
  6. На странице Определение параметров политики уже должен быть выбран параметр Создать или настроить расширенные правила защиты от потери данных . Нажмите кнопку Далее.
  7. На странице Настройка расширенных правил защиты от потери данных выберите + Создать правило.
  8. Присвойте правилу имя и описание.
  9. Выберите Добавить условие и используйте следующие значения:
    1. Выберите Содержимое предоставлено из Microsoft 365.
    2. Выберите людей за пределами моей организации.
  10. Выберите Добавить условие , чтобы создать второе условие и использовать эти значения.
    1. Выберите Содержимое содержит.
  11. Выберите Добавить>метки> конфиденциальности, а затем — Конфиденциально.
  12. Нажмите Добавить.
  13. В разделе Действия добавьте действие со следующими значениями:
    1. Ограничьте доступ или зашифруйте содержимое в расположениях Microsoft 365.
    2. Блокировать только людей за пределами организации.
  14. Установите переключатель Уведомления пользователей в значение Вкл.
  15. Выберите Уведомлять пользователей в Office 365 службах с помощью подсказки политики, а затем выберите Уведомить пользователя, отправившего, поделившегося или последнего изменения содержимого.
  16. В разделе Переопределения пользователей установите флажок Разрешить переопределение из служб M365НЕ установлен.
  17. В разделе Отчеты об инцидентах:
    1. Установите для параметра Использовать этот уровень серьезности в оповещениях и отчетах администратора значение Низкий.
    2. Установите переключатель Отправить оповещение администраторам при совпадении правила в значение Вкл.
  18. В разделе Отправка оповещений по электронной почте этим людям (необязательно) выберите + Добавить или удалить пользователей , а затем добавьте адрес электронной почты группы безопасности.
  19. Нажмите кнопку Сохранить , а затем нажмите кнопку Далее.
  20. На странице Режим политики выберите Запуск политики в режиме имитации и Показать подсказки политики в режиме имитации.
  21. Нажмите кнопку Далее , а затем — Отправить.
  22. Нажмите кнопку Готово.

Variant: блокировка определенных внешних доменов или пользователей (общедоступная предварительная версия)

В этом варианте используется тот же сценарий, что и в основной политике внешнего общего доступа SharePoint и OneDrive, но действие переключается на демонстрацию запрета доступа для определенных внешних доменов или пользователей , доступного только в общедоступной предварительной версии для SharePoint и OneDrive. Используйте этот вариант, если необходимо заблокировать доступ для определенного списка внешних доменов или пользовательских SMTP, а не блокировать всех внешних получателей.

Оператор намерения политики (variant)

Необходимо заблокировать общий доступ к элементам SharePoint и OneDrive, содержащим номера социального страхования, кредитные карта данные или метку конфиденциальности "Конфиденциально", пользователям в списке ограниченных внешних доменов (например, adatum.com) и определенным гостевым SMTP (например, j.doe@firstupconsultants.com). Разрешены все остальные внешние получатели. Мы не хотим, чтобы это применялось ни к кому из сотрудников отдела кадров. Для этого действия поддерживается оповещение. Для этого действия не поддерживаются уведомления пользователей и возможность переопределения.

Сопоставление конфигурации (вариант)

В следующей таблице намерение политики варианта сопоставляется с соответствующими вариантами конфигурации.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"... блокировать общий доступ... пользователям в нашем списке внешних доменов с ограниченным доступом... и к определенным гостевым SMTPs..." — Действие. Ограничение доступа или шифрование содержимого в расположениях> Microsoft 365. Запретить пользователям получать электронную почту или доступ к общей папке SharePoint. Блокировка доступа к OneDrive>для определенных внешних доменов или пользователей
— укажите каждый ограниченный домен с помощью domain IS (например, adatum.com).
— укажите каждого ограниченного пользователя с помощью user IS (например, j.doe@firstupconsultants.com).
— (Необязательно) Используйте domain IS NOT или User IS NOT , чтобы явно разрешить определенные домены или пользователей, которые в противном случае будут соответствовать списку блокировок.

Все остальные строки сопоставления из основного сценария внешнего общего доступа SharePoint и OneDrive — административные область, условия, исключения, отчеты об инцидентах, уведомления пользователей и переопределения пользователей — не изменяются.

Действия по созданию политики варианта

Выполните ту же процедуру, что и в разделе Действия, чтобы создать политику, с одним изменением на шаге Действия :

  • В разделе Действия добавьте действие со следующими значениями:
    1. Ограничьте доступ или зашифруйте содержимое в расположениях Microsoft 365.
    2. Блокировать доступ для определенных внешних доменов или пользователей.
    3. Добавьте каждый ограниченный домен с помощью domain IS (например, adatum.com).
    4. Добавьте каждого ограниченного пользователя с помощью user IS (например, j.doe@firstupconsultants.com).
    5. (Необязательно) Используйте домен IS NOT или User IS NOT , чтобы добавить разрешенные записи, которые переопределяют запись блока.

Примечание.

Если вы используете блокировать доступ для определенных внешних доменов или пользователей: если пользователь или домен отображается в списках разрешений и блокировок, блок вступает в силу (наиболее ограничительные победы). Если файл соответствует как правилу разрешения, так и правилу блока, оценка выполняется по правилу: разрешены разрешенные пользователи и домены, заблокированные пользователи и домены запрещены, а пользователи в списке не блокируются по умолчанию. Внутренние пользователи и домены не могут быть заблокированы с помощью этого подраздела; параметр Блокировать все для внутренних пользователей.

Важно!

Ограничения общедоступной предварительной версии: файлы изображений не защищены этим вложенным параметром, и для определенных действий заблокированного пользователя можно создать несколько записей аудита.