Предотвращение утечки конфиденциального содержимого путем ограничения действий вставки в браузеры

В этом сценарии показано, как запретить пользователям вставку конфиденциального содержимого в браузерные приложения с помощью Microsoft Purview DLP. Оценивая содержимое в момент его вставки, организации могут обнаруживать и контролировать конфиденциальную информацию в режиме реального времени, независимо от того, откуда оно возникло.

С помощью функции вставки в элементы управления браузера с группами доменов конфиденциальных служб этот подход обеспечивает гибкое применение, например аудит, предупреждение или блокирование действий вставки, на основе целевого веб-сайта. Такой подход помогает снизить риск случайного раскрытия данных, позволяя адаптировать политики для различных уровней риска.

Действие Вставка в браузер работает независимо от классификации исходного файла и требует правил, настроенных с группами доменов конфиденциальной службы. Он не поддерживается параметром DLP конечной точки доменов служб . Дополнительные сведения см. в разделе Действия конечных точек, которые можно отслеживать и выполнять действия.

Примечание.

Поддерживаются следующие веб-браузеры:

  • Microsoft Edge (Win/macOS)
  • Chrome (Win/macOS) — расширение Microsoft Purview только для Chrome Для Windows
  • Firefox (Win/macOS) — расширение Microsoft Purview только для Firefox Для Windows
  • Safari (только для macOS)

Важно!

  • Если вы настроили сбор доказательств для действий с файлами на устройствах , а версия клиента антивредоносного ПО на устройстве старше 4.18.23110, при реализации этого сценария ограничить вставку конфиденциального содержимого в браузер вы увидите случайные символы при попытке просмотреть исходный файл в разделе Сведения об оповещении. Чтобы просмотреть фактический текст исходного файла, необходимо скачать файл.
  • Если в качестве действия для соответствующего правила выбран параметр Document not be scanned , файл доказательства не будет записан.

Необходимые условия

В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.

Важно!

В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.

Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.

В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях

В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.

Процедура настройки политики использует оповещения, см. статью Начало работы с оповещениями защиты от потери данных.

Оператор намерения политики и сопоставление

Мы, Contoso, хотим предотвратить непреднамеренное раскрытие конфиденциальной информации пользователями путем вставки ее в веб-формы или браузерные приложения. Конфиденциальные данные, такие как личная информация или другое регулируемое содержимое, можно скопировать из локальных файлов или приложений и вставить на веб-сайты, что создает риск кражи данных.

Для решения этой проблемы мы создадим политику, которая динамически оценивает содержимое в момент его вставки в поддерживаемый браузер. В зависимости от конфиденциальности вставленного содержимого и целевого веб-сайта мы будем проводить аудит, предупреждать или блокировать действие. Мы также будем использовать группы доменов конфиденциальных служб для применения различных уровней принудительного применения в зависимости от целевых веб-сайтов. Это позволяет нам сбалансировать безопасность и удобство использования, применяя более строгие элементы управления к доменам с высоким риском, обеспечивая гибкость для доверенных сайтов.

Statement Ответы на вопрос о конфигурации и сопоставление конфигурации
"Мы хотим предотвратить вставку конфиденциальных данных в веб-формы или поля браузера..." — Административный область: полный каталог
— Где отслеживать: только устройства
— политика область: все пользователи или устройства или целевые пользователи
"Мы хотим оценить содержимое во время вставки, независимо от его источника..." — Условие: содержимое содержит выбранные типы конфиденциальной информации.
— Оценка: классификация в режиме реального времени при событии вставки (независимо от классификации исходного файла)
"Мы хотим управлять действиями вставки на основе конфиденциальности содержимого..." — Действие: аудит или ограничение действий на устройствах
— Тип действия: вставка в поддерживаемые браузеры
"Нам нужны различные уровни принудительного применения в зависимости от целевого веб-сайта..." — Параметры конечной точки: создание групп доменов конфиденциальных служб
— Разработка правил: связывание ограничений вставки с определенными группами доменов
"Мы хотим выполнить аудит, предупреждение или блокировку действий вставки на основе уровня риска..." — Конфигурация действия: задайте значение Аудит, Блокировать с переопределением или Блокировать в зависимости от требований принудительного применения.
"Мы хотим гибкости для адаптации ограничений для различных категорий веб-сайтов..." — Разработка политики: несколько URL-адресов или групп доменов (например, доверенные и ненадежные сайты)
— Использование исключений или нескольких правил для детализированного управления
"Мы хотим обеспечить согласованное применение в поддерживаемых браузерах..." — Поддержка браузеров: Microsoft Edge, Chrome, Firefox (с расширениями), Safari
— Интеграция конечной точки защиты от потери данных обеспечивает принудительное применение политики в поддерживаемых браузерах.
"Мы хотим, чтобы пользователи были проинформированы о том, что действия вставки оцениваются или ограничены..." — Взаимодействие с пользователем: советы по политике или уведомления, активированные во время оценки вставки
— Примечание о поведении: возможная кратковременная задержка во время завершения классификации
"Мы хотим развернуть и протестировать политику с соответствующим уровнем принудительного применения..." — Режим политики: настраиваемый (тестирование, аудит или принудительное применение)
— Развертывание: отправка политики и проверка поведения с помощью тестовых сценариев

Действия по созданию политики

Вы можете настроить различные уровни принудительного применения, когда дело доходит до блокировки вставки данных в браузер. Для этого создайте разные группы URL-адресов. Например, можно создать политику, которая предостерегает пользователей от публикации номеров социального страхования США (SSN) на любом веб-сайте и активирует действие аудита для веб-сайтов в группе А. Вы можете создать другую политику, которая полностью блокирует действие вставки без предупреждения для всех веб-сайтов в группе B.

Создание группы URL-адресов

Выполните следующие действия, чтобы создать группу доменов конфиденциальной службы для ограничений на вставку браузера.

  1. Войдите на портал >Microsoft PurviewПараметры защиты > отпотери данных(значок шестеренки в левом верхнем углу) >Параметры конечной точки защиты > от потери данныхи прокрутите вниз до раздела Браузер и ограничения домена для конфиденциальных данных. Разверните раздел.

  2. Прокрутите вниз до пункта Группы доменов конфиденциальных служб.

  3. Выберите Создать группу доменов конфиденциальной службы.

    1. Введите имя группы.
    2. В поле Домен конфиденциальной службы введите URL-адрес первого веб-сайта, который вы хотите отслеживать, а затем выберите Добавить сайт.
    3. Продолжайте добавлять URL-адреса для остальных веб-сайтов, которые вы хотите отслеживать в этой группе.
    4. Завершив добавление всех URL-адресов в группу, нажмите кнопку Сохранить.
  4. Создайте столько отдельных групп URL-адресов, сколько вам нужно.

Ограничение вставки содержимого в браузер

Выполните следующие действия, чтобы создать политику защиты от потери данных, которая ограничивает вставку конфиденциального содержимого в браузер.

  1. Войдите на портал >Microsoft PurviewПолитики защиты от> потери данных.

  2. В разделе Данные, хранящиеся в подключенных источниках, выберите Устройства.

  3. Создайте политику защиты от потери данных, ограниченную устройствами. Сведения о создании политики защиты от потери данных см. в статье Создание и развертывание политик защиты от потери данных.

  4. На странице Определение параметров политики в потоке создания политики защиты от потери данных выберите Создать или настроить расширенные правила защиты от потери данных , а затем нажмите кнопку Далее.

  5. На странице Настройка расширенных правил защиты от потери данных выберите Создать правило.

  6. Введите имя и описание правила.

  7. Разверните узел Условия, выберите Добавить условие, а затем выберите Типы конфиденциальной информации.

  8. В разделе Содержимое содержит прокрутите вниз и выберите новый тип конфиденциальной информации, который вы выбрали или создали ранее.

  9. Прокрутите вниз до раздела Действия и выберите Добавить действие.

  10. Выберите Аудит или ограничение действий на устройствах

  11. В разделе Действия в разделе Домен службы и действия браузера выберите Вставить в поддерживаемые браузеры.

  12. Задайте для ограничения значение Аудит, Блокировать с переопределением или Блокировать, а затем нажмите кнопку Добавить.

  13. Выберите Сохранить.

  14. Нажмите кнопку Далее.

  15. Выберите, нужно ли протестировать политику, включить ее сразу или отключить, а затем нажмите кнопку Далее.

  16. Choose Submit.

Важно!

Может быть кратковременная задержка между попыткой пользователя вставить текст на веб-страницу и тем, когда система завершит классификацию и ответит. Если такая задержка классификации возникает, вы можете увидеть уведомления об оценке политики и проверка завершения в Edge или всплывающее уведомление об оценке политики в Chrome и Firefox. Ниже приведены некоторые советы по минимизации количества уведомлений.

  1. Уведомления активируются, когда политика для целевого веб-сайта настроена для блокировки или блокировки с переопределением вставки в браузер для этого пользователя. Вы можете настроить для общего действия значение Аудит , а затем вывести список целевых веб-сайтов, использующих исключения, как Блокировать. Кроме того, можно задать для общего действия значение Блокировать , а затем вывести список защищенных веб-сайтов с помощью исключений как Аудит.
  2. Используйте последнюю версию клиента защиты от вредоносных программ.
  3. Используйте последнюю версию браузера Edge, особенно Edge 120.
  4. Установка этих баз знаний Windows