Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете использовать защиту от потери данных Microsoft Purview (DLP) для отслеживания действий, которые выполняются с элементами, которые вы определили как конфиденциальные, и для предотвращения непреднамеренного обмена этими элементами.
Защита от потери данных в конечной точке (Endpoint DLP) расширяет возможности мониторинга действий и защиты от потери данных до устройств с Windows 10/11, macOS (три последние выпущенные основные версии) и некоторых серверных версий Windows. После подключения устройств к решениям Microsoft Purview сведения о том, что пользователи делают с конфиденциальными элементами, становятся видимыми в обозревателе действий. Затем вы можете применить к этим элементам защитные действия с помощью политик защиты от потери данных.
Когда файлы классифицируются по защите от потери данных конечной точки?
Защита от потери данных в конечной точке классифицирует файлы по следующим условиям:
- Создание или изменение: Каждый раз, когда файл создается или изменяется, он полностью проверяется на наличие конфиденциальных типов информации (SIT) и меток. Затем файл проверяется на соответствие политикам и правилам защиты от потери данных.
- Чтение уже засекреченного файла: При чтении уже классифицированного файла защита от потери данных в конечной точке проверяет наличие изменений в политиках, правилах или ситах. В случае изменения конфигурации защиты от потери данных проводится повторная оценка политик и правил, но текст не извлекается.
Совет
Если вы ищете управление устройствами для съемного носителя, см. статью Управление устройствами в Microsoft Defender для конечной точки Управление устройствами Съемные носители Контроль доступа.
Примечание.
Защита от потери данных в конечной точке не может обнаружить метку конфиденциальности от другого клиента в документе.
Защита от потери данных в конечной точке Поддержка Windows 10/11 и macOS
Защита от потери данных в конечной точке позволяет подключать устройства с Windows Server 2019 и более поздних версий.
Примечание.
Установка поддерживаемых КБ Windows Server отключает функцию классификации на сервере. Это означает, что защита от потери данных в конечной точке не будет классифицировать файлы на сервере. Тем не менее, защита от потери данных в конечной точке по-прежнему будет защищать те файлы на сервере, которые были классифицированы до установки этих KB на сервере. Чтобы обеспечить эту защиту, установите Microsoft Defender версии 4.18.23100 (октябрь 2023 г.) или более поздней.
По умолчанию защита от потери данных в конечной точке не включается для серверов Windows при их первоначальной подключении. Прежде чем просматривать события DLP конечной точки для серверов в обозревателе активности, необходимо сначала включить защиту от потери данных в конечной точке для серверов Windows.
При правильной настройке одни и те же политики защиты от потери данных можно автоматически применять как к компьютерам с Windows, так и к серверам с Windows.
| Setting | Подмножество | Windows 10 1809 и более поздние версии, Windows 11, Windows Server 2019 и более поздние версии для конечных точек (x64) | macOS (три последние выпущенные версии) | Примечания |
|---|---|---|---|---|
| Сканирование и защита на основе расширенной классификации | Ограничения выделенной пропускной способности | Поддерживается | Поддерживается | Расширенная классификация включает следующие функции для macOS: - Отпечатки - пальцев документовТочное совпадение данных на основе типов - конфиденциальной информацииОбучаемые классификаторы - Сведения об именованных сущностях |
| Исключения путей к файлам для Windows | н/д | Поддерживается | н/д | |
| Исключения путей к файлам для Mac | н/д | н/д | Поддерживается | macOS содержит рекомендуемый список исключений, включенных по умолчанию |
| Настройка сбора доказательств для действий с файлами на устройствах | Настройка кэша улик на устройстве | Поддерживается | Предварительная версия | |
| Покрытие и исключения сетевых ресурсов | н/д | Поддерживается | Поддерживается | |
| Ограниченные приложения и группы приложений | Группы ограниченных приложений | Поддерживается | Поддерживается | |
| Ограниченные приложения и группы приложений | Ограниченные приложения | Поддерживается | Поддерживается | |
| Доступ для приложений, не включенных в список запрещенных приложений, или каких-либо групп ограниченных приложений, добавленных в правило | н/д | Поддерживается | Не поддерживается | |
| Ограниченные приложения и группы приложений | Параметры автоматического карантина | Поддерживается | Поддерживается | |
| Неразрешенные приложения Bluetooth | н/д | Поддерживается | Поддерживается | |
| Ограничения браузера и домена по конфиденциальным данным | Запрещенные браузеры | Поддерживается | Поддерживается | |
| Ограничения браузера и домена по конфиденциальным данным | Домены служб | Поддерживается | Поддерживается | |
| Ограничения браузера и домена по конфиденциальным данным | Конфиденциальные группы доменов службы | Поддерживается | Поддерживается | |
| Дополнительные параметры для DLP в конечной точке | Деловое обоснование в Подсказках политики | Поддерживается | Поддерживается | |
| Всегда контролировать действия с файлами для устройств | н/д | Поддерживается | Поддерживается | |
| Группы принтеров | н/д | Поддерживается | Поддерживается | Следующие параметры поддерживаются только в Windows: - Печать в файл - Универсальная печать, развернутая на принтере - Корпоративный принтер - Печать в локальный |
| Группы съемных USB-устройств | н/д | Поддерживается | Поддерживается | |
| Группы сетевых папок | н/д | Поддерживается | Поддерживается | |
| Параметры VPN | н/д | Поддерживается | Не поддерживается |
Определение области политик защиты от потери данных для конечных точек
Политики Защита от потери данных Microsoft Purview (DLP) можно применять к нескольким расположениям, включая конечные точки. Если политика защиты от потери данных включает в себя расположение устройств , эта политика может быть ограничена как пользователями, так и устройствами. Чтобы политика защиты от потери данных применялась на конечной точке, в области политики должны быть включены и пользователь, и устройство.
| Устройство в области областей | Пользователь в областях | Примененная политика |
|---|---|---|
| Да | Да | Да |
| Нет | Да | Нет |
| Нет | Да | Нет |
Это позволяет более точно контролировать защиту данных в зависимости от того, кто получает доступ к данным и с какого устройства. Дополнительные сведения см. в разделе Определение области устройства.
Подробные сведения о реализации см. в статье Создание политики с использованием ограничения устройства.
Другие параметры
| Setting | Windows 10 / 11, Windows 10 1809 и более поздние версии, Windows 11 | Windows Server 2019 и более поздние версии для конечных точек (x64) | macOS (три последние выпущенные версии) |
|---|---|---|---|
| Архив файла | Поддерживается | Поддерживается | Поддерживается |
| Тип и расширение файла | Поддерживается | Поддерживается | Поддерживается |
| Включение защиты от потери данных в конечной точке для серверов Windows Server | Не поддерживается | Поддерживается | Не поддерживается |
Примечание.
Защита от потери данных в конечной точке не поддерживается на серверах Windows Server, настроенных как контроллеры домена или серверы Windows Server с выбранным во время установки параметром основного сервера.
Действия в конечных точках, которые вы можете отслеживать и реагировать на них
Защита от потери данных в конечной точке позволяет проводить аудит следующих типов действий, совершаемых пользователями в отношении конфиденциальных элементов, которые физически хранятся на устройствах с Windows 10, Windows 11 или macOS, и управлять ими.
| Действие | Описание | Windows 10 (21H2, 22H2), Windows 11 (21H2, 22H2), Windows Server 2019 и более поздние версии для конечных точек (x64) | Windows 11 (21H2, 22H2) для конечных точек (ARM64) | Три последних выпущенных версии macOS | Возможность аудита/ Ограничение |
|---|---|---|---|---|---|
| Отправка в ограниченный домен облачной службы или доступ из неразрешенного браузера | Обнаруживает, когда пользователь пытается отправить элемент в запрещенный домен службы или получить доступ к элементу через браузер. Если пользователь использует неразрешенный браузер, действие отправки блокируется, а пользователь перенаправляется для использования Microsoft Edge. Затем Microsoft Edge разрешает или блокирует отправку или доступ в зависимости от конфигурации политики защиты от потери данных. Вы можете блокировать, предупреждать или проводить аудит при отправке защищенных файлов в облачные службы на основе списка разрешенных и неразрешенных доменов в параметрах защиты от потери данных. Если настроенное действие имеет значение предупреждения или блокировки, другим браузерам (определенным в списке неразрешенных браузеров в разделе "Параметры защиты от потери данных") запрещается доступ к файлу. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита и ограничения |
| Вставка в поддерживаемые браузеры | Обнаруживает, когда пользователь пытается вставить содержимое в ограниченный домен службы. Оценка выполняется на основе вставляемого содержимого. Эта оценка не зависит от того, как классифицирован исходный элемент, из которого поступило содержимое. | Поддерживается | Поддерживается | Предварительная версия | Возможность аудита и ограничения |
| Копирование в буфер обмена | При попытке копирования содержимого из защищенного файла можно заблокировать или заблокировать с помощью переопределения или провести аудит копирования защищенных файлов в буфер обмена на устройстве конечной точки. Если для правила задано значение "Блокировать " или "Блокировать с переопределением ", копирование блокируется, если исходное содержимое является конфиденциальным, за исключением случаев, когда назначение находится в том же приложении Microsoft 365 Office. Это действие также относится к перенаправленным буферам обмена при использовании Виртуального рабочего стола Azure с Windows 365. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита и ограничения |
| Копировать на съемное USB-устройство | При обнаружении этого действия можно заблокировать или провести аудит копирования или перемещения защищенных файлов с устройства конечной точки на съемный USB-носитель. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита и ограничения |
| Копирование в общую сетевую папку | При обнаружении этого действия можно блокировать, предупреждать или проводить аудит копирования или перемещения защищенных файлов с конечного устройства в любую общую сетевую папку, включая перенаправляемые USB-устройства, которые отображаются как сетевые папки на виртуальном рабочем столе Azure с Windows 365. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита и ограничения |
| При обнаружении этого действия можно заблокировать или подвергнуть аудиту печать защищенных файлов с устройства конечной точки, а также предупреждение или аудит. Это действие также применимо к перенаправленным принтерам при использовании Виртуального рабочего стола Azure вместе с Windows 365. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита и ограничения | |
| Копирование или перемещение с использованием запрещенного приложения Bluetooth | Обнаруживает, когда пользователь пытается скопировать элемент в неразрешенное приложение Bluetooth (как определено в списке запрещенных приложений Bluetooth в параметрах> защиты от потери данныхв параметрах конечной точки). | Поддерживается | Поддерживается | Поддерживается | Возможность аудита и ограничения |
| Копирование и перемещение с помощью протокола RDP | Обнаруживает, когда пользователь пытается скопировать элемент в сеанс удаленного рабочего стола. | Поддерживается | Поддерживается | Не поддерживается | Возможность аудита и ограничения |
| Создание элемента | Обнаруживает создание элемента. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита |
| Переименование элемента | Обнаруживает переименование элемента. | Поддерживается | Поддерживается | Поддерживается | Возможность аудита |
| Доступ через приложения с ограниченным доступом | Обнаруживает, когда приложение, находящееся в списке запрещенных приложений (согласно определению в ограниченных приложениях и группах приложений), пытается получить доступ к защищенным файлам на устройстве конечной точки. | Поддерживается | Поддерживается | Поддерживается | |
| Создание моментальных снимков функции "Недавнее" Windows (в предварительной версии) | Определяет, когда существует элемент или сообщение Teams, содержащее конфиденциальный тип информации или применяемую метку конфиденциальности, которая будет включена в snapshot Недавнего Windows. | Поддерживается | Не поддерживается | Не поддерживается | Возможность аудита и ограничения |
Поведение при копировании в буфер обмена
Если вы настроили правило на блокировку или блокировку с переопределением , когда пользователь пытается выполнить действие копирования в буфер обмена над содержимым файла, соответствующего политике, конечные пользователи видят следующее поведение в следующих конфигурациях:
Файл 123 Word содержит конфиденциальные данные, соответствующие правилу блокировки копирования в буфер обмена.
Файл Excel 123 содержит конфиденциальную информацию, соответствующую правилу блокировки копирования в буфер обмена.
Файл PowerPoint 123 содержит конфиденциальную информацию, соответствующую правилу блокировки копирования в буфер обмена.
Файл 789 Word не содержит конфиденциальных сведений.
Файл Excel 789 не содержит конфиденциальных сведений.
Файл PowerPoint 789 не содержит конфиденциальной информации.
Файл Блокнота (или любое другое приложение или процесс, не основанный на Microsoft Office) XYZ содержит конфиденциальную информацию, которая соответствует правилу блокировки копирования в буфер обмена.
Файл блокнота (или любого другого приложения или процесса, не основанного на Microsoft Office) не содержит конфиденциальных сведений.
| Source | Цель | Поведение |
|---|---|---|
| Файл Word 123/Excel 123/PowerPoint 123 | Файл Word 123/Excel 123/PowerPoint 123 | Копирование и вставка разрешены, другими словами, копирование и вставка внутри файла разрешены. |
| Файл Word 123/Файл Excel 123/Файл PowerPoint 123 | Файл Word 789/Файл Excel 789/Файл PowerPoint 789 | копирование и вставка блокируются, другими словами, копирование и вставка между файлами блокируются. |
| Файл Word 789/Файл Excel 789/Файл PowerPoint 789 | Файл Word 123/Файл Excel 123/Файл PowerPoint 123 | копирование и вставка разрешены |
| Файл Word 123/Excel 123/PowerPoint 123 | Файл блокнота ABC | копирование и вставка заблокированы |
| Файл блокнота XYZ | любой | копирование заблокировано |
| Файл блокнота ABC | любой | копирование и вставка разрешены |
Примечание.
Если к открытому файлу применено правило DLP, блокирующее копирование, копирование из любого другого файла в том же приложении (даже из тех файлов, к которым не применяются правила DLP) ограничено, пока открыт файл, заблокированный DLP.
Защита от потери данных в конечной точке и несохраненные Files
Если данные никогда не сохраняются в файл на локальном устройстве, защита от потери данных в конечной точке не может их сканировать или классифицировать. Например, если пользователь открывает документ в Word и сохраняет его непосредственно на USB-устройстве без предварительного локального хранения, защита от потери данных в конечной точке не может проверить или заблокировать это действие.
Рекомендации по политикам защиты от потери данных в конечной точке
Предположим, вы хотите запретить всем элементам, содержащим номера кредитных карт, выходить из конечных точек пользователей финансового отдела. Рекомендации:
- Создайте политику и распространите ее на конечные точки и на эту группу пользователей.
- Создайте правило в политике, определяющее тип информации, которую необходимо защитить. В этом случае задайте для содержимого тип "Конфиденциальная информация"* и выберите "Кредитная карта".
- Задайте для каждого действия значение Блокировать.
Дополнительные сведения о разработке политик защиты от потери данных см. в статье Разработка политики защиты от потери данных .
Примечание.
В Microsoft Purview оценка политики защиты от потери данных в отношении конфиденциальных элементов выполняется централизованно, поэтому нет задержки во времени для распространения политик и обновлений политик на отдельные устройства. При обновлении политики на портале Microsoft Purview обычно требуется около часа, чтобы эти обновления синхронизировались со службой. После синхронизации обновлений политик элементы на целевых устройствах автоматически проверяются повторно при следующем обращении к ним или их изменении. В предварительной версии вы также можете использовать классификацию по требованию , чтобы идентифицировать и классифицировать конфиденциальное содержимое в архивных данных, хранящихся в SharePoint и OneDrive. Для изменений в авторизованных группах для синхронизации политики требуется 24 часа.
Отслеживаемые файлы
Files контролируется с помощью политики
Защита от потери данных в конечной точке отслеживает следующие политики типов файлов в Windows 10, 11:
| Тип файла | Формат | Отслеживаемые расширения файлов |
|---|---|---|
| Обработка текста | Word | .doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .obd, obt |
| Электронная таблица | Excel, CSV, TSV | .xls, .xlsx, .xlt, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv |
| Презентация | PowerPoint | .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos |
| Архив | Zip, RAR, 7z, TAR | .zip, .rar, .7z, .tar, .gz, .arj, .bz2, .cab, .chm, .lzh, .lzma, .mhtml, .xar, .xz |
| Adobe PDF | .pdf |
|
| Текст | Текст | .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .def, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs |
| HTML | HTML | .ascx, .asp, .aspx, .hta, .htm, .htw, .htx, .jhtml, .html |
| JSON | JSON | .json, .adaptivecard, .messagecard |
| Почта | Почта | .eml, .msg, .nws |
| XML | XML | .infopathml, .jsp, .mspx |
| Microsoft Office xml | Microsoft Office xml | .excelml, .powerpointml, .wordml |
| Защищенные Files | PFile | .pbmp, .pgif, .pjfif, .pjpe, .pjpeg, .pjpg, .ppng, .ptif, .ptiff, .ptxt, .pxla, .pxlam, .pxml |
| Прочее | Прочее | .dfx, .dxf, .fluid, .mime, .pointpub, .rtf, .vtt |
Защита от потери данных в конечной точке отслеживает эти политики типов файлов в последних трех основных выпусках macOS:
| Тип файла | Формат | Отслеживаемые расширения файлов |
|---|---|---|
| Обработка текста | Word | .doc, .docx, .docm, .dot, .dotx, .dotm, .docb |
| Электронная таблица | Excel, CSV, TSV | .xls, .xlsx, .xlt, .xltx, .xltm, .xlw, .xlm, .xlsm, .xlsb, .xlb, .xlc, .csv, .tsv |
| Презентация | PowerPoint | .ppt, .pptx, .pptm, .pps, .ppsx, .ppsm, .pot, .potx, .potm, .ppam, .pos |
| Архив | Zip, RAR, 7z, TAR | .zip, .zipx, .rar, .7z, .tar |
| Adobe PDF | .pdf |
|
| Текст | Текст | .asm, .bat, .c, .cmd, .cpp, .cs, .csv, .cxx, .dic, .h, .hpp, .hxx, .idl, .inc, .inx, .inf, .inx, .java, .m3u, .mpx, .php, .pl, .pos, .txt, .vcf, .vcs |
| HTML | HTML | .ascx, .asp, .aspx, .css, .hta, .htm, .htw, .htx, .jhtml, .html, .mht |
| JSON | JSON | .json, .adaptivecard, .messagecard |
| Почта | Почта | .eml, .msg, .nws |
| XML | XML | .infopathml, .jsp, .mspx |
| Microsoft Office xml | Microsoft Office xml | .excelml, .powerpointml, .wordml |
| Прочее | Прочее | .pointpub, .rtf, .vtt |
Эти типы файлов можно отслеживать с помощью параметров политики на устройствах с Windows 10, 11 и macOS, если включено OCR:
.jpg, .png, .tif, .tiff, .bmp, .jpeg
Защита от потери данных в конечной точке сканирует файлы с расширениями, указанными выше. Если вам необходимо защитить или отслеживать файлы, отсутствующие в списке, используйте функцию "Применить ограничения только к неподдерживаемым расширениям файлов". Основные различия между этой функцией и условием " Расширение файла" следующие :
- Защита от потери данных в конечной точке проверяет содержимое на наличие условия "Расширение файла ", что позволяет просматривать значения типа конфиденциальной информации в событиях или оповещениях. В отличие от этого, функция "Применить ограничения только к неподдерживаемым расширениям файлов " не проверяет содержимое файла.
- Расширение файла является условием запуска сканирования содержимого, которое может потреблять больше ресурсов компьютера, таких как ЦП и память, что может вызвать проблемы с производительностью для некоторых типов файлов. Дополнительные сведения о функции "Применение ограничений только к неподдерживаемым расширениям файлов " см. в следующих ресурсах:
- Защита файлов, которые функция защиты от потери данных не проверяет в конечной точке
- Защита от общего доступа к определенному набору неподдерживаемых файлов
Files проходит аудит независимо от соответствия политики
Можно проводить аудит действий с файлами этих типов в Windows 10, 11 и трех последних основных выпусках macOS, даже если соответствие политики отсутствует:
| Windows 10, 11 | macOS |
|---|---|
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv, .zip, .rar, .7z, .tar, .war, .gz, .dlp |
.doc, .docx, .docm, .dot, .dotx, .dotm, .docb, .xls, .xlsx, .xlt, .xlm, .xlsm, .xltx, .xltm, .xlsb, .xlw, .ppt, .pptx, .pos, .pps, .pptm, .potx, .potm, .ppam, .ppsx, .pbix, .pdf, .csv, .tsv |
Примечание.
Следующие типы файлов можно проверять, независимо от соответствия политики, на устройствах Windows 10, 11 и macOS, если включено распознавание текста:
.jpg, .png, .tif, .tiff, .bmp, .jpeg
Важно!
Сведения о требованиях Adobe к использованию функций защиты от потери данных Microsoft Purview (DLP) с PDF-файлами см. в этой статье от Adobe: Поддержка защиты информации Microsoft Purview в Acrobat.
Если вы хотите отслеживать только данные о совпадениях политик, можно отключить параметр "Всегда проверять действия с файлами для устройств" впараметрах конечной> точки защиты от потери данных.
Если параметр "Всегда проверять действия с файлами для устройств" включен, действия с любыми файлами Word, PowerPoint, Excel, PDF и .csv файлами будут всегда проверяться, даже если устройство не является целевым объектом какой-либо политики.
Чтобы обеспечить аудит действий для всех поддерживаемых типов файлов, создайте настраиваемую политику защиты от потери данных.
Защита от потери данных в конечной точке отслеживает действия на основе типа MIME, поэтому действия записываются даже при изменении расширения файла для следующих типов файлов:
После изменения расширения на любое другое расширение файла:
.doc.docx.xls.xlsx.ppt.pptx.pdf
Если расширение изменено только на поддерживаемые расширения файлов:
.txt.msg.rtf.c.cpp.h.cs.java.tsv
Неподдерживаемые типы файлов
Защита от потери данных в конечной точке не поддерживает мониторинг для следующих типов файлов:
.exe.dll.sys.lib.obj.mui.spl.drv.pf.crdownload.ini
Чем отличается защита от потери данных в конечной точке
Перед началом глубокой работы с защитой от потери данных в конечной точке необходимо учитывать ряд дополнительных понятий.
Включение управления мобильными устройствами
Управление устройствами — это функция, которая позволяет осуществлять сбор данных телеметрии с устройств и передавать их в решения Microsoft Purview, такие как Защита от потери данных в конечной точке и управление внутренними рисками. Необходимо подключить все устройства, которые вы хотите использовать в качестве расположений в политиках защиты от потери данных.
Подключение и отключение выполняются с помощью сценариев, которые вы скачиваете из Центра управления устройствами. В центре управления устройствами есть пользовательские сценарии для каждого из следующих методов развертывания:
- Локальный сценарий (до 10 компьютеров)
- Групповая политика
- System Center Configuration Manager (версия 1610 или более поздняя)
- Управление мобильными устройствами/Microsoft Intune
- Сценарии подключения в инфраструктуре виртуальных рабочих столов (VDI) для временных компьютеров
Для подключения устройств используйте процедуры, описанные в статье Начало работы с Защитой от потери данных в конечной точке в Microsoft 365.
Подключение устройств к Defender также приводит к их подключении к защите от потери данных. Таким образом, если вы подключили устройства с помощью Microsoft Defender для конечной точки, эти устройства автоматически отобразятся в списке устройств. Чтобы использовать защиту от потери данных в конечной точке, нужно только включить мониторинг устройств .
Просмотр данных защиты от потери данных в конечной точке
Вы можете просмотреть оповещения, связанные с политиками DLP, применяемыми на устройствах конечных точек, перейдя на панель мониторинга управления оповещениями DLP и расследуя инциденты, связанные с потерей данных, с помощью Microsoft Defender XDR.
На этой же информационной панели можно также просмотреть сведения о связанном событии с расширенными метаданными
После подключения устройства сведения о действиях, прошедших аудит, передаются в обозреватель действий даже до настройки и развертывания любой политики защиты от потери данных с устройствами в качестве расположения.
Защита от потери данных в конечной точке собирает подробную информацию о действиях, прошедших аудит.
Например, если файл копируется на съемный USB-носитель, то в подробных сведениях о действиях будут отображаться указанные ниже атрибуты:
- тип действия
- IP-адрес клиента
- путь к целевому файлу
- временная метка события
- имя файла
- пользователь
- расширение файла
- размер файла
- типы конфиденциальной информации (если применимо)
- значение SHA1
- значение SHA256
- предыдущее имя файла
- расположение
- родитель
- путь к файлу
- тип исходного расположения
- платформа
- имя устройства
- тип конечного расположения
- приложение, которое выполнило копирование
- ИД устройства Microsoft Defender для конечной точки (если применимо)
- производитель съемного носителя
- модель съемного носителя
- серийный номер съемного носителя
Почему все политики конечных точек установлены на всех подключенных устройствах?
Устройство может поддерживать несколько учетных записей пользователей. Поскольку политики конечной точки ограничены пользователями, у разных пользователей устройства могут быть разные политики, ограниченные ими. Следовательно, устройство должно иметь доступ ко всем политикам защиты от потери данных в конечной точке для оценки элементов. Все устройства, подключенные к Purview, проверяются независимо от того, находится ли пользователь в областях.
Защита от потери данных в конечной точке и автономные устройства
Если устройство конечной точки Windows находится в автономном режиме, существующие политики продолжают применяться к существующим файлам. Кроме того, при включенной JIT-защите и в режиме блокировки, когда новый файл создается на автономном устройстве, общий доступ к файлу по-прежнему невозможен, пока устройство не подключится к службе классификации данных и не завершится оценка. Если на сервере создается новая политика или существующая политика изменяется, эти изменения обновляются на устройстве при его повторном подключении к Интернету.
Важно!
Эта функция не поддерживается на устройствах конечных точек macOS.
Рассмотрите следующие варианты использования.
- Политики, отправленные на устройство, будут по-прежнему применяться к файлам, уже классифицированным как конфиденциальные, даже после отключения устройства от сети.
- Политики, которые обновляются, когда устройство находится в автономном режиме, не будут отправлены на это устройство. Аналогичным образом, такие политики не будут применены на устройстве, пока устройство не подключится к сети. Однако устаревшая политика, существующая на автономном устройстве, по-прежнему будет применяться. Защита "на лету"
Если настроено отображение уведомлений, они будут отображаться всегда при активации политик защиты от потери данных, независимо от того, подключено ли устройство к сети или нет.
Примечание.
Хотя политики, которые уже были отправлены на автономное устройство, применяются, события применения не отображаются в обозревателе действий, пока устройство не подключится к сети.
Политики защиты от потери данных регулярно синхронизируются с устройствами конечных точек. Если устройство находится в автономном режиме, политики не удастся синхронизировать. В этом случае список устройств показывает, что устройство не синхронизировано с политиками на сервере.
Защита "на лету"
Защита "на лету" блокирует исходящие действия в этих отслеживаемых файлах до успешного завершения оценки политики:
- Элементы, которые никогда не оценивались.
- Элементы, по которым оценка устарела. Это ранее оцененные элементы, которые не были повторно оценены текущими, обновленными облачными версиями политик.
Дополнительные сведения о том, как работает JIT-защита, см. в разделах Сведения о JIT-защите и Начало работы с функцией защиты от потери данных Защита от потери данных Microsoft Purview.
Дальнейшие действия
Теперь, когда вы узнали о защите от потери данных в конечной точке, ознакомьтесь со следующим:
- Обзор подключения устройств с Windows 10 или Windows 11 к Microsoft Purview
- Обзор подключения устройств с macOS к Microsoft Purview
- Настройка параметров защиты от потери данных в конечной точке
- Использование Защиты от потери данных в конечной точке
См. также
- Начало работы с защитой от потери данных в конечной точке Майкрософт
- Использование защиты от потери данных в конечной точке Майкрософт
- Сведения о защите от потери данных
- Изучение доказательств защиты от потери данных в конечной точке в исследования по безопасности данных (предварительная версия)
- Создание и развертывание политик защиты от потери данных
- Начало работы с обозревателем действий
- Microsoft Defender для конечной точки
- Управление внутренними рисками