Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этом сценарии показано, как запретить пользователям вставку конфиденциального содержимого в браузерные приложения с помощью Microsoft Purview DLP. Оценивая содержимое в момент его вставки, организации могут обнаруживать и контролировать конфиденциальную информацию в режиме реального времени, независимо от того, откуда оно возникло.
С помощью функции вставки в элементы управления браузера с группами доменов конфиденциальных служб этот подход обеспечивает гибкое применение, например аудит, предупреждение или блокирование действий вставки, на основе целевого веб-сайта. Такой подход помогает снизить риск случайного раскрытия данных, позволяя адаптировать политики для различных уровней риска.
Действие Вставка в браузер работает независимо от классификации исходного файла и требует правил, настроенных с группами доменов конфиденциальной службы. Он не поддерживается параметром DLP конечной точки доменов служб . Дополнительные сведения см. в разделе Действия конечных точек, которые можно отслеживать и выполнять действия.
Примечание.
Поддерживаются следующие веб-браузеры:
- Microsoft Edge (Win/macOS)
- Chrome (Win/macOS) — расширение Microsoft Purview только для Chrome Для Windows
- Firefox (Win/macOS) — расширение Microsoft Purview только для Firefox Для Windows
- Safari (только для macOS)
Важно!
- Если вы настроили сбор доказательств для действий с файлами на устройствах , а версия клиента антивредоносного ПО на устройстве старше 4.18.23110, при реализации этого сценария ограничить вставку конфиденциального содержимого в браузер вы увидите случайные символы при попытке просмотреть исходный файл в разделе Сведения об оповещении. Чтобы просмотреть фактический текст исходного файла, необходимо скачать файл.
- Если в качестве действия для соответствующего правила выбран параметр Document not be scanned , файл доказательства не будет записан.
Необходимые условия
В этой статье описывается процесс, который вы узнали в статье Разработка политики защиты от потери данных, чтобы показано, как создать политику Защита от потери данных Microsoft Purview (DLP). Изучите эти сценарии в тестовой среде, чтобы ознакомиться с пользовательским интерфейсом создания политики.
Важно!
В этой статье представлен гипотетический сценарий с гипотетическими значениями. Это только в иллюстративных целях. Замените собственные типы конфиденциальной информации, метки конфиденциальности, группы рассылки и пользователей.
Развертывание политики также важно. В этой статье показано, как использовать варианты развертывания, чтобы политика достигла вашего намерения, избегая дорогостоящих сбоев в работе.
В этом сценарии используется метка конфиденциальности , поэтому требуется создать и опубликовать метки конфиденциальности. Дополнительные сведения см. в статьях
- Сведения о метках конфиденциальности
- Начало работы с метками конфиденциальности
- Создание и настройка меток конфиденциальности и соответствующих политик
В этой процедуре используется гипотетическая группа распределения Human Resources и группа рассылки для группы безопасности на Contoso.com.
Процедура настройки политики использует оповещения, см. статью Начало работы с оповещениями защиты от потери данных.
Оператор намерения политики и сопоставление
Мы, Contoso, хотим предотвратить непреднамеренное раскрытие конфиденциальной информации пользователями путем вставки ее в веб-формы или браузерные приложения. Конфиденциальные данные, такие как личная информация или другое регулируемое содержимое, можно скопировать из локальных файлов или приложений и вставить на веб-сайты, что создает риск кражи данных.
Для решения этой проблемы мы создадим политику, которая динамически оценивает содержимое в момент его вставки в поддерживаемый браузер. В зависимости от конфиденциальности вставленного содержимого и целевого веб-сайта мы будем проводить аудит, предупреждать или блокировать действие. Мы также будем использовать группы доменов конфиденциальных служб для применения различных уровней принудительного применения в зависимости от целевых веб-сайтов. Это позволяет нам сбалансировать безопасность и удобство использования, применяя более строгие элементы управления к доменам с высоким риском, обеспечивая гибкость для доверенных сайтов.
| Statement | Ответы на вопрос о конфигурации и сопоставление конфигурации |
|---|---|
| "Мы хотим предотвратить вставку конфиденциальных данных в веб-формы или поля браузера..." | — Административный область: полный каталог — Где отслеживать: только устройства — политика область: все пользователи или устройства или целевые пользователи |
| "Мы хотим оценить содержимое во время вставки, независимо от его источника..." | — Условие: содержимое содержит выбранные типы конфиденциальной информации. — Оценка: классификация в режиме реального времени при событии вставки (независимо от классификации исходного файла) |
| "Мы хотим управлять действиями вставки на основе конфиденциальности содержимого..." | — Действие: аудит или ограничение действий на устройствах — Тип действия: вставка в поддерживаемые браузеры |
| "Нам нужны различные уровни принудительного применения в зависимости от целевого веб-сайта..." | — Параметры конечной точки: создание групп доменов конфиденциальных служб — Разработка правил: связывание ограничений вставки с определенными группами доменов |
| "Мы хотим выполнить аудит, предупреждение или блокировку действий вставки на основе уровня риска..." | — Конфигурация действия: задайте значение Аудит, Блокировать с переопределением или Блокировать в зависимости от требований принудительного применения. |
| "Мы хотим гибкости для адаптации ограничений для различных категорий веб-сайтов..." | — Разработка политики: несколько URL-адресов или групп доменов (например, доверенные и ненадежные сайты) — Использование исключений или нескольких правил для детализированного управления |
| "Мы хотим обеспечить согласованное применение в поддерживаемых браузерах..." | — Поддержка браузеров: Microsoft Edge, Chrome, Firefox (с расширениями), Safari — Интеграция конечной точки защиты от потери данных обеспечивает принудительное применение политики в поддерживаемых браузерах. |
| "Мы хотим, чтобы пользователи были проинформированы о том, что действия вставки оцениваются или ограничены..." | — Взаимодействие с пользователем: советы по политике или уведомления, активированные во время оценки вставки — Примечание о поведении: возможная кратковременная задержка во время завершения классификации |
| "Мы хотим развернуть и протестировать политику с соответствующим уровнем принудительного применения..." | — Режим политики: настраиваемый (тестирование, аудит или принудительное применение) — Развертывание: отправка политики и проверка поведения с помощью тестовых сценариев |
Действия по созданию политики
Вы можете настроить различные уровни принудительного применения, когда дело доходит до блокировки вставки данных в браузер. Для этого создайте разные группы URL-адресов. Например, можно создать политику, которая предостерегает пользователей от публикации номеров социального страхования США (SSN) на любом веб-сайте и активирует действие аудита для веб-сайтов в группе А. Вы можете создать другую политику, которая полностью блокирует действие вставки без предупреждения для всех веб-сайтов в группе B.
Создание группы URL-адресов
Выполните следующие действия, чтобы создать группу доменов конфиденциальной службы для ограничений на вставку браузера.
Войдите на портал >Microsoft PurviewПараметры защиты > отпотери данных(значок шестеренки в левом верхнем углу) >Параметры конечной точки защиты > от потери данныхи прокрутите вниз до раздела Браузер и ограничения домена для конфиденциальных данных. Разверните раздел.
Прокрутите вниз до пункта Группы доменов конфиденциальных служб.
Выберите Создать группу доменов конфиденциальной службы.
- Введите имя группы.
- В поле Домен конфиденциальной службы введите URL-адрес первого веб-сайта, который вы хотите отслеживать, а затем выберите Добавить сайт.
- Продолжайте добавлять URL-адреса для остальных веб-сайтов, которые вы хотите отслеживать в этой группе.
- Завершив добавление всех URL-адресов в группу, нажмите кнопку Сохранить.
Создайте столько отдельных групп URL-адресов, сколько вам нужно.
Ограничение вставки содержимого в браузер
Выполните следующие действия, чтобы создать политику защиты от потери данных, которая ограничивает вставку конфиденциального содержимого в браузер.
Войдите на портал >Microsoft PurviewПолитики защиты от> потери данных.
В разделе Данные, хранящиеся в подключенных источниках, выберите Устройства.
Создайте политику защиты от потери данных, ограниченную устройствами. Сведения о создании политики защиты от потери данных см. в статье Создание и развертывание политик защиты от потери данных.
На странице Определение параметров политики в потоке создания политики защиты от потери данных выберите Создать или настроить расширенные правила защиты от потери данных , а затем нажмите кнопку Далее.
На странице Настройка расширенных правил защиты от потери данных выберите Создать правило.
Введите имя и описание правила.
Разверните узел Условия, выберите Добавить условие, а затем выберите Типы конфиденциальной информации.
В разделе Содержимое содержит прокрутите вниз и выберите новый тип конфиденциальной информации, который вы выбрали или создали ранее.
Прокрутите вниз до раздела Действия и выберите Добавить действие.
Выберите Аудит или ограничение действий на устройствах
В разделе Действия в разделе Домен службы и действия браузера выберите Вставить в поддерживаемые браузеры.
Задайте для ограничения значение Аудит, Блокировать с переопределением или Блокировать, а затем нажмите кнопку Добавить.
Выберите Сохранить.
Нажмите кнопку Далее.
Выберите, нужно ли протестировать политику, включить ее сразу или отключить, а затем нажмите кнопку Далее.
Choose Submit.
Важно!
Может быть кратковременная задержка между попыткой пользователя вставить текст на веб-страницу и тем, когда система завершит классификацию и ответит. Если такая задержка классификации возникает, вы можете увидеть уведомления об оценке политики и проверка завершения в Edge или всплывающее уведомление об оценке политики в Chrome и Firefox. Ниже приведены некоторые советы по минимизации количества уведомлений.
- Уведомления активируются, когда политика для целевого веб-сайта настроена для блокировки или блокировки с переопределением вставки в браузер для этого пользователя. Вы можете настроить для общего действия значение Аудит , а затем вывести список целевых веб-сайтов, использующих исключения, как Блокировать. Кроме того, можно задать для общего действия значение Блокировать , а затем вывести список защищенных веб-сайтов с помощью исключений как Аудит.
- Используйте последнюю версию клиента защиты от вредоносных программ.
- Используйте последнюю версию браузера Edge, особенно Edge 120.
- Установка этих баз знаний Windows