Предотвращение рискованных действий пользователей путем мониторинга или ограничения доступа к конфиденциальным доменам служб

Обзор

В этом сценарии показано, как отслеживать и контролировать взаимодействие пользователей с конфиденциальными веб-сайтами с помощью Microsoft Purview DLP. Определяя конфиденциальные домены служб, организации могут выполнять аудит или ограничивать такие действия, как копирование, печать или сохранение веб-содержимого при доступе пользователей к этим сайтам.

Принудительное применение политики выполняется в поддерживаемой среде браузера с поддержкой защиты от потери данных, обеспечивая согласованное управление и рекомендации пользователей. Это позволяет организациям защищать конфиденциальные данные, доступ к которые осуществляется через веб-приложения, сохраняя при этом гибкость при адаптации элементов управления в зависимости от бизнес-потребностей.

Примечание.

Поддерживаются следующие веб-браузеры:

  • Microsoft Edge (Win/macOS)
  • Chrome (Win/macOS) — расширение Microsoft Purview только для Chrome Для Windows
  • Firefox (Win/macOS) — расширение Microsoft Purview только для Firefox Для Windows
  • Safari (только для macOS)

Необходимые условия

В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

В конфигурации политики, описанной в этой статье, используются оповещения. Дополнительные сведения см. в статье Начало работы с оповещениями о защите от потери данных.

Оператор намерения политики и сопоставление

Мы, Contoso, хотим отслеживать и контролировать взаимодействие пользователей с конфиденциальными веб-сайтами, чтобы снизить риск раскрытия данных через действия на основе браузера. В частности, мы хотим выполнить аудит или ограничить такие действия, как копирование данных, печать содержимого или локальное сохранение веб-страниц, когда пользователи получают доступ к назначенным доменам конфиденциальных служб.

Для этого мы определим набор конфиденциальных доменов служб и настроим политику, которая определяет, когда пользователи получают доступ к этим сайтам через поддерживаемые браузеры. При совпадении мы будем применять элементы управления для конкретных действий, такие как аудит или блокировка печати, копирование или сохранение файлов, при этом пользователи будут перенаправлены в поддерживаемые браузеры (например, Microsoft Edge), где эти элементы управления могут применяться согласованно.

Такой подход позволяет детализированно управлять обработкой данных в браузере для конфиденциальных сайтов, обеспечивая защиту данных организации, сохраняя гибкость в применении и настройке политик с течением времени.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Мы хотим отслеживать и контролировать взаимодействие пользователей с назначенными конфиденциальными веб-сайтами..." — Административный область: полный каталог
— Где отслеживать: только устройства
— политика область: все пользователи или устройства (или тестовые пользователи с заданной областью)
"Мы хотим определить, какие веб-сайты считаются конфиденциальными для мониторинга или ограничения..." — Параметры конечной точки: настройка доменов служб и групп доменов конфиденциальной службы
— Домены, определенные с помощью URL-адреса,IP/диапазона IP-адресов с поддержкой подстановочных знаков
"Мы хотим определить, когда пользователи получают доступ к этим конфиденциальным сайтам в поддерживаемых браузерах..." — Условие: пользователь обращается к конфиденциальному сайту из Edge.
— Охват браузера: поддерживаемые браузеры с расширениями Microsoft Purview, если применимо.
"Мы хотим обеспечить принудительное применение политики в браузере с поддержкой защиты от потери данных..." — Обработка браузера. Перенаправление неподдерживаемых браузеров (например, Chrome/Firefox) в Microsoft Edge при доступе к конфиденциальным доменам
"Мы хотим провести аудит или ограничить определенные действия пользователей, выполняемые на конфиденциальных веб-сайтах..." — Действия: аудит или ограничение действий при доступе пользователей к конфиденциальным сайтам
— Элементы управления действиями: копирование, печать, сохранение в виде локальных файлов
"Нам нужен точный контроль над тем, какие действия отслеживаются или блокируются..." — Конфигурация действий: выбор отдельных действий пользователя (копирование, печать, сохранение)
— Выберите аудит, блок или блок с переопределением в зависимости от требования.
"Мы хотим гибко применять элементы управления в разных наборах конфиденциальных доменов..." — Конфигурация правила: назначьте одну или несколько групп доменов конфиденциальных служб.
— Проект группы с возможностью повторного использования для масштабируемости
"Мы хотим завершить и развернуть политику для немедленного использования..." — Режим политики: отправка и включение политики
— Развертывание: активная политика с настроенным поведением мониторинга и ограничения.

Действия по созданию политики конфиденциальных доменов служб

Выполните следующие действия, чтобы настроить конфиденциальные домены служб и создать политику защиты от потери данных.

Настройка доменов конфиденциальных служб

Выполните следующие действия, чтобы определить конфиденциальные домены служб и создать политику защиты от потери данных, которая отслеживает или ограничивает действия пользователей в этих доменах.

  1. Войдите на портал >Microsoft PurviewПараметры защиты> от потери данных (значок шестеренки в левом верхнем углу) >Параметры конечной точкизащиты от> потери данныхПараметры браузера и доменных ограничений для доменов службы конфиденциальных данных>.>

  2. Задайте для доменов служб значение Блокировать.

  3. Чтобы определить, можно ли отправлять конфиденциальные файлы в определенные домены, выберите Добавить домен облачной службы.

  4. Введите домен, который нужно выполнить аудит или заблокировать, и нажмите кнопку + . Повторите для всех дополнительных доменов. Выберите Сохранить.

  5. В разделе Группы доменов конфиденциальных служб выберите Создать группу доменов конфиденциальной службы.

  6. Присвойте группе имя, выберите нужный тип соответствия (можно выбрать url-адрес, IP-адрес, диапазон IP-адресов) и введите URL-адрес, IP-адрес или диапазон IP-адресов для аудита или блокировки. При сопоставлении URL-адреса можно добавить в группу несколько веб-сайтов и использовать подстановочные знаки для охвата поддоменов. Например, www.contoso.com только для веб-сайта верхнего уровня или *.contoso.com для corp.contoso.com, hr.contoso.com, fin.contoso.com.

  7. Выберите Сохранить.

  8. В области навигации слева выберите Политики защиты от> потери данных.

  9. На странице шаблона политики выберите Данные, хранящиеся в подключенных источниках.

  10. Создайте и область политику, которая применяется только к расположению устройства. Подробные инструкции по привязке политики к расположению устройств см. в статье Создание и развертывание политик защиты от потери данных. Не забудьте область Администратор единицы вполный каталог.

  11. Создайте правило, которое использует условие доступа пользователя к конфиденциальному сайту из Edge и действие Аудит или ограничение действий при доступе пользователей к конфиденциальным сайтам в браузере Microsoft Edge на устройствах Windows.

  12. В действии в разделе Ограничения конфиденциального сайта выберите Добавить или удалить группы конфиденциальных сайтов.

  13. Создайте и (или) выберите нужные группы конфиденциальных сайтов . Любой веб-сайт в группах, которые вы выбрали здесь, будет перенаправлен в Microsoft Edge при открытии в Chrome или Firefox (при условии, что установлено расширение Microsoft Purview).

  14. Нажмите Добавить.

  15. Выберите действия пользователей, которые вы хотите отслеживать или ограничить, а также действия, которые microsoft Purview будет выполнять в ответ на эти действия.

  16. Завершите настройку правила и политики и нажмите кнопку Отправить , а затем — Готово.