SC-401: Como configurar uma regra avançada de DLP no Microsoft Purview

Condições, ações para dispositivos, notificações e alertas na regra de transferências USB

Uma regra avançada de Data Loss Prevention (DLP) define quando o conteúdo corresponde a uma condição e que ações devem ser executadas. Este guia explica como configurar uma regra de controlode transferências USB no Microsoft Purview, incluindo tipos de informação sensível, ações de Endpoint DLP, notificações e alertas administrativos.

O que você vai aprender neste guia

  • Criar uma nova regra em Customize advanced DLP rules.
  • Definir nome e descrição da regra.
  • Adicionar condições em Content contains.
  • Selecionar Sensitive info types e definir confiança/quantidade.
  • Configurar Audit or restrict activities on devices.
  • Trabalhar com Copy to a removable USB device e os níveis de restrição disponíveis.
  • Ativar notificações para utilizadores e alertas para administradores.
  • Validar o resumo final da regra antes de continuar a criação da política.

Pré-requisitos

  • Uma política DLP personalizada em criação ou edição no Microsoft Purview.
  • A localização Devices disponível no escopo da política para cenários de Endpoint DLP.
  • Dispositivos devidamente onboarded quando o objetivo for aplicar ações de Endpoint DLP.
  • Permissões e licenciamento compatíveis com Microsoft Purview Data Loss Prevention.

Entenda: condição, ação, notificação e alerta

Uma regra DLP reúne a lógica que determina quando existe uma correspondência e o que deve acontecer em seguida. Neste laboratório, os sensitive info types formam a condição; as atividades do endpoint formam a ação; notificações comunicam com o utilizador; e incident reports dão visibilidade aos administradores.

Quadro de apoio 1. Fluxo conceitual de avaliação de uma regra DLP.

Passo 1: Entrar em Advanced DLP rules

Na etapa Policy settings, selecione Create or customize advanced DLP rules e avance para Advanced DLP rules. É nesta área que as condições e ações da política são definidas.

Figura 1. Policy settings antes da criação da regra avançada.

Passo 2: Criar e identificar a regra

Selecione Create rule e preencha o nome e a descrição. Neste exemplo, utilize Regra de transferencias USB e Regra de definicoes para transferencias usb. O nome deve permitir identificar rapidamente o propósito da regra.

Figura 2. Nome e descrição da Regra de transferências USB.

Passo 3: Adicionar a condição Content contains

Em Conditions, selecione Content contains. Abra Add para consultar opções como Sensitive info types, Sensitivity labels e Trainable classifiers. Para este exemplo, escolha Sensitive info types.

Figura 3. Menu de seleção do tipo de conteúdo usado como condição.

Passo 4: Selecionar os Sensitive info types

Adicione New Zealand Driver License Number e Credit Card Number. Configure ambos com High confidence e Instance count de 1 até Any. A regra passa a avaliar conteúdo que corresponda a qualquer um desses tipos dentro dos parâmetros definidos.

Os tipos de informação sensível devem corresponder aos dados que a organização pretende proteger. Utilize os valores do exemplo para testar o funcionamento e adapte-os ao cenário antes da aplicação em produção.

Figura 4. Sensitive info types selecionados na condição da regra.

Passo 5: Adicionar uma ação para dispositivos

Em Actions, selecione Audit or restrict activities on devices. A interface disponibiliza atividades como cópia para a área de transferência, dispositivo USB removível, partilha de rede, impressão, Bluetooth e RDP.

Figura 5. Atividades de endpoint disponíveis na ação Audit or restrict activities on devices.

Passo 6: Configurar a atividade de cópia para USB

Em File activities for all apps, selecione Apply restrictions to specific activity e localize Copy to a removable USB device. Abra o menu de ação e escolha a restriçãoadequada aoobjetivo e à fase de implantação da política.

A Microsoft documenta ações de Endpoint DLP como Allow, Audit only, Block with override e Block. A escolha adequada depende do objetivo da política e do estágio de implantação.

Figura 6. Opções de restrição disponíveis para Copy to a removable USB device.

Passo 7: Configurar notificações e alertas

Em Incident reports, ative Send an alert to admins when a rule match occurs para acompanhar administrativamente as correspondências da regra. Reveja também as opções de User notifications e User overrides de acordo com a política da organização.

Figura 7. Incident reports com envio de alerta administrativo ativado.

Passo 8: Ativar User notifications

Ative User notifications para apresentar avisos ou policy tips aos utilizadores, quando aplicável. Estas notificações são distintas dos alertas administrativos: informam quem executa a ação, enquanto os alertas apoiam o acompanhamento operacional.

Figura 8. User notifications ativado na regra.

Passo 9: Validar o resumo da regra

Guarde a regra e reveja Customize advanced DLP rules. Confirme Regra de transferencias USB com estado On, os tipos New Zealand Driver License Number e Credit Card Number e as ações Audit or restrict activities on devices e Send alerts to Administrator antes de avançar no assistente.

Figura 9. Resumo final da regra avançada com condições e ações.

Validação do resultado

A regra é validada no ecrã Customize advanced DLP rules. O estado On aparece ao lado de Regra de transferencias USB. O resumo mostra que o conteúdo corresponde a New Zealand Driver License Number ou Credit Card Number, e lista Audit or restrict activities on devices e Send alerts to Administrator como ações da regra.

O resumo confirma a configuração da regra, mas não substitui um teste no endpoint. Utilize conteúdo de teste que corresponda às condições, tente uma cópia para USB e verifique a ação, a notificação e o alerta esperados.

Conclusão

Com esta etapa, a lógica da política DLP fica definida: tipos de informação sensível determinam a correspondência, as ações de Endpoint DLP controlam atividades no dispositivo, e notificações/alertas dão contexto ao utilizador e aos administradores. O resumo final confirma que a regra foi criada e ficou ativa dentro da política.

A eficácia do controlo depende também do onboarding do dispositivo, do âmbito da política e do modo de implantação. Valide esses elementos em conjunto antes de aplicar a regra de forma ampla.

Referências

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *