Начало работы с JIT-защитой Защита от потери данных Microsoft Purview

Используйте JIT-защиту от потери данных конечных точек (DLP) для обнаружения и блокировки действий исходящего трафика в отслеживаемых файлах во время оценки политики.

Сфера применения

JIT-защита для конечной точки DLP поддерживает следующие устройства:

  • Windows 10
  • Windows 11
  • macOS (три последние версии)

Рекомендации по развертыванию JIT-защиты

Примечание.

Предоставьте по крайней мере час для отправки обновлений параметров JIT, включая отключение JIT, на клиентские устройства.

Шаг 1. Подготовка среды

Перед развертыванием JIT-защиты необходимо сначала развернуть клиент защиты от вредоносных программ версии 4.18.23080 или более поздней. JIT-защита конечных пользователей улучшена в версии 4.18.25080 или более поздней.

Совет

Чтобы повысить производительность работы пользователей, настройте и разверните политики защиты от потери данных на конечных точках на устройствах, прежде чем включать JIT-защиту. Такой подход предотвращает ненужную блокировку действий пользователей во время оценки политики.

Снимок экрана: страница подключения JIT-защиты, показывающая версию клиента защиты от вредоносных программ Defender

Примечание.

Для компьютеров с устаревшей версией антивредоносного клиента отключите JIT-защиту, установив один из следующих KB:

  1. Чтобы узнать, на каких устройствах есть необходимый клиент защиты от вредоносных программ, перейдите в раздел Исследование портала> безопасности& ответ>Расширенный поиск и выполните этот запрос.
`DeviceRegistryEvents`
| where InitiatingProcessVersionInfoInternalFileName == "MsMpEng.exe" and Timestamp >= ago(60d)
| summarize arg_max(Timestamp, *) by DeviceId
| distinct DeviceName, DeviceId, vTimeStamp = Timestamp, AntiMalwareClientVersion = InitiatingProcessVersionInfoProductVersion
| extend Meet_Minimum_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.23080") // whether the device has required minimum JIT version
| extend Meet_Latest_JIT_Version = strcmp(AntiMalwareClientVersion, "4.18.25080") // whether the device has latest JIT improvement
| project DeviceId, Meet_Latest_JIT_Version, Meet_Minimum_JIT_Version, AntiMalwareClientVersion
| summarize dcount(DeviceId) by AntiMalwareClientVersion // distribution of AntiMalwareClientVersion
// | summarize dcount(DeviceId) by Meet_Minimum_JIT_Version //how many devices meet minimum JIT version
// | summarize dcount(DeviceId) by Meet_Latest_JIT_Version //how many devices meet latst JIT improvements
| order by dcount_DeviceId desc

Ниже приведен пример выходных данных запроса.

Снимок экрана: выходные данные запроса расширенной охоты, показывающие, сколько устройств имеют каждую версию клиента защиты от вредоносных программ

Вы также можете перейти настраницу диагностика защиты > от потери данныхи выбрать Конечная точка защиты от потери данных не работает карта, чтобы проверка, соответствует ли определенное устройство необходимым требованиям JIT.

Снимок экрана: всплывающее окно проверки диагностика, в котором показана версия клиента для защиты от вредоносных программ для выбранного устройства

Шаг 2. Развертывание JIT-защиты

  1. Войдите на портал Microsoft Purview.

  2. Выберите Параметры Защита> от >потери данныхJIT-защита.

  3. В разделе Выберите расположения для мониторинга установите флажок рядом с элементом Устройства.

  4. В разделе Резервное действие в случае сбоя выберите Разрешить пользователям выполнять действия. Этот параметр позволяет выполнить действие пользователя в случае сбоя классификации.

Предостережение

Не выбирайте параметр Блокировать выполнение действий пользователями , пока не будете полностью понимать влияние этой функции.

Если выбрать Разрешить пользователям выполнять действия или Запретить пользователям выполнять действия , не изменится, активируется ли JIT-блокировка . Блокировка JIT применяется, если пользователь находится в область. Параметр Разрешить пользователям выполнять действия или Запретить пользователям выполнять действия управляет применением защиты от потери данных в конечной точке при сбое классификации.

Если выбрать Разрешить пользователям выполнять действия, Конечная точка DLP разрешает действие исходящего трафика при сбое классификации. При выборе параметра Блокировать пользователей для выполнения действий защита от потери данных конечной точки блокирует действие исходящего трафика при сбое классификации.

Шаг 3. Оценка количества событий JIT-защиты для развертывания

Проверяйте параметры JIT-защиты область и резервных действий после каждого этапа развертывания, пока количество событий не будет стабильным. Убедитесь, что вы понимаете возможный размер группы пользователей, к которой требуется применить политику, на основе следующих вычислений телеметрии.

Оцените влияние развертывания JIT-защиты, выполнив следующее вычисление на основе событий в обозревателе действий:

  • N = количество уникальных компьютеров, запускаемых JIT-событиями.

  • S = общее количество компьютеров в область развертывания.

N/S возвращает процент компьютеров, на которые может возникнуть событие блока защиты JIT.

Используя эти сведения, вы должны знать, сколько компьютеров будет затронуто реализацией режима JIT-блокировки при развертывании область и сколько возможных запросов в службу поддержки вы можете увидеть. Затем вы можете решить, следует ли расширять область.

Шаг 4. Тонкая настройка JIT-защиты с помощью других дополнительных параметров

В дополнение к резервному действию в случае сбоя можно также использовать следующие параметры для точной настройки JIT-защиты:

  • Управление копированием в буфер обмена. Включите этот параметр, чтобы запретить пользователям копировать содержимое в буфер обмена, пока JIT-защита оценивает файл.

Примечание.

Включение элемента Управления копированием в буфер обмена может повлиять на производительность пользователя. Перед включением этого параметра обязательно проверьте влияние на производительность.

  • Исключения приложений для Windows. Здесь можно исключить не более 50 приложений из JIT-защиты на устройствах Windows.

  • Исключения приложений для Mac. Здесь можно исключить не более 50 приложений из JIT-защиты на устройствах Mac.

  • Исключения расширений файлов: Files с расширениями, добавленными здесь, не оцениваются JIT-защитой.

  • Исключения пути к файлам для Windows: Files в этих расположениях не оцениваются JIT-защитой.

  • Исключения пути к файлам для Mac: Files в этих расположениях не оцениваются JIT-защитой.

Если вы хотите изменить область JIT-защиты после настройки всех этих параметров, вернитесь в раздел Параметры> Предотвращение >потери данныхJIT-защиты на портале Microsoft Purview и обновите отслеживаемые расположения.

Исключения для JIT-защиты

Параметры исключения пути к файлу в JIT-интерфейсе отличаются от исключений пути к файлу для Windows, найденных с помощью параметра защиты > от потери данныхПараметры конечных>>точек Параметрыисключения пути к файлу для Windows.

  • Исключения пути к файлам в JIT-режиме исключают только определенные пути к файлам из JIT-защиты. Во всех остальных случаях Microsoft Purview по-прежнему применяет классификацию защиты от потери данных и защиту конечных точек для файлов в этих папках.

  • Исключения пути к файлам для параметра Windows не позволяют Purview применять классификацию и защиту конечной точки защиты от потери данных для файлов в указанных папках.

  • Исключения расширений файлов: Files с этими расширениями не оцениваются JIT-защитой.

Шаг 5. Развертывание JIT-защиты в параметре "Запретить пользователям выполнять действия" для параметра "Резервное действие в случае сбоя"

Параметр Запретить пользователям выполнять действия для резервного действия в случае сбоя управляет режимом принудительного применения, который применяется при сбое классификации. Этот параметр не управляет JIT-блокировкой или JIT-аудитом для JIT-файлов-кандидатов. JIT-блочный или JIT-аудит контролируется областью действия политики. Независимо от выбранного здесь значения соответствующие данные телеметрии отображаются в обозревателе действий.