DLP v Microsoftu 365: Ochrana citlivých dat krok za krokem

  • Microsoft Purview DLP vám umožňuje identifikovat, monitorovat a chránit citlivá data napříč aplikacemi, zařízeními a webovým provozem.
  • Zásady DLP jsou založeny na typech citlivých informací, štítcích, umístěních a konfigurovatelných ochranných akcích.
  • Úspěšná implementace vyžaduje plánování, simulační režim, školení uživatelů a průběžnou kontrolu upozornění a aktivit.
  • Integrace s dalšími řešeními Purview a Defender XDR posiluje dodržování předpisů a řízení rizik.

Zabezpečení před únikem informací (DLP) v Microsoftu 365

Citlivé informace jsou jedním z nejdůležitějších aktiv každé společnosti: finanční data, osobní údaje, duševní vlastnictví… Pokud se toto vše dostane na veřejnost nebo sdílí bez kontroly, problém už není jen technický; stává se právním, ekonomickým a ohrožuje reputaci. A dnes, kdy uživatelé pracují odkudkoli a používají nespočet aplikací, se riziko úniků dat znásobuje.

Pro zmírnění tohoto rizika obsahuje Microsoft 365 výkonné řešení: Microsoft Purview Data Loss Prevention (DLP). Tato cloudová technologie detekuje, monitoruje a blokuje zneužití citlivých dat, aniž by vyžadovala složitou infrastrukturu a co je nejdůležitější, aniž by při správném návrhu snižovala produktivitu.

Co je DLP v Microsoftu 365 a proč je klíčové pro citlivá data?

Když mluvíme o DLP, máme na mysli sadu zásad, které zabraňují ztrátě nebo úniku informací , ať už úmyslnému nebo náhodnému. V Microsoft 365 je tato funkce nabízena prostřednictvím Microsoft Purview , který sjednocuje správu dat, ochranu a dodržování předpisů na jedné platformě.

Organizace zpracovávají nejrůznější důvěrná data : čísla kreditních karet, finanční údaje, lékařské informace, údaje o zákaznících, obchodní tajemství, čísla sociálního zabezpečení nebo dokladů totožnosti atd. Bez automatizovaného systému je téměř nemožné kontrolovat, kdo co sdílí, s kým a prostřednictvím kterého kanálu.

Přístup Microsoft Purview DLP je založen na definování zásad, které identifikují citlivý obsah a uplatňují ochranná opatření napříč různými službami a zařízeními. Jde nad rámec jednoduchého textového vyhledávání a provádí hloubkovou analýzu obsahu kombinací klíčových slov, regulárních výrazů, ověřovacích funkcí a pokročilých modelů , včetně algoritmů strojového učení, s cílem snížit počet falešně pozitivních výsledků a zvýšit přesnost.

DLP je navíc součástí širší nabídky pro správu dat a dodržování předpisů , která zahrnuje klasifikaci a označování , šifrování, správu životního cyklu, interní řízení rizik, CASB a další. Cílem je pokrýt celý životní cyklus informací: od vytvoření až po sdílení, archivaci nebo mazání.

Oblasti ochrany: aplikace, zařízení a webový provoz

Jednou z velkých výhod Microsoft Purview DLP je, že se neomezuje pouze na e-mail nebo jednu službu . Zásady se mohou vztahovat na aplikace Microsoft 365, uživatelská zařízení, lokální repozitáře a webový provoz do cloudových aplikací.

Podnikové aplikace a zařízení

V oblasti aplikací a zařízení umožňuje DLP monitorování a ochranu dat v klidovém stavu, používaných i přenášených napříč klíčovými úlohami Microsoft 365 a dalšími umístěními, která si organizace zvolí. Patří mezi ně:

  • Výměna onlineodeslané a přijaté e-maily.
  • Weby SharePointu Online y Místní SharePoint.
  • Účty OneDrive pro firmy.
  • Zprávy v chatu a kanálu Microsoft Teams.
  • kancelářské aplikace (Word, Excel, PowerPoint) online i na počítači.
  • Zařízení s Windows 10, Windows 11 a macOS (tři novější verze) prostřednictvím Endpoint DLP.
  • Lokální zdroje pro sdílení souborů pomocí analyzátorů Purview Information Protection.
  • Pracovní prostory Fabric a Power BIkde se ukládají a sdílejí obchodní analytické údaje.
  • Microsoft 365 Copilot a chat (v předběžné verzi), aby se řídila data, která umělá inteligence spotřebovává a interpretuje.
  • Cloudové aplikace třetích stran spravováno prostřednictvím služby Defender for Cloud Apps (MCAS).

Vytvořením specifických zásad pro podnikové aplikace a zařízení jsou tyto scénáře pokryty, aniž by bylo nutné udržovat oddělená řešení. Vše je spravováno z portálu Microsoft Purview.

Nespravovaný webový provoz a cloudové aplikace

Další kritickou oblastí jsou nespravované cloudové aplikace , ke kterým uživatelé přistupují prostřednictvím webového prohlížeče. Zde vstupují do hry integrované zásady zaměřené na webový provoz a síťovou aktivitu , které využívají Microsoft Edge pro firmy a jeho integraci s Defenderem pro cloudové aplikace.

Díky těmto funkcím je možné monitorovat a kontrolovat data, která jsou nahrávána nebo zadávána do služeb, jako například:

  • Chatboti a asistenti s umělou inteligencí, jako například OpenAI Chat GPT, Google Gemini, DeepSeek o Microsoft Copilot ve své veřejné verzi.
  • Více než 34 000 cloudových aplikací identifikované v katalogu Defender for Cloud Apps, a to výhradně prostřednictvím síťových zásad.

Výsledkem je mnohem komplexnější ochrana, která monitoruje nejen to, co se děje uvnitř Microsoft 365, ale také to, co uniká přes prohlížeč.

Licencování a vztah k dalším řešením Microsoft Purview

Před konfigurací zásad je důležité pochopit, které licence zahrnují jednotlivé funkce DLP. Microsoft Purview je primárně distribuován prostřednictvím plánů Microsoft 365 a Office 365 na podnikové úrovni.

Obecně je ochrana před ztrátou dat k dispozici na adrese:

  • O365 DLP pro e-maily a souboryShoda s předpisy Microsoft 365 E3, E5, F5, F5; Office 365 E3 a E5.
  • DLP pro týmySoulad s předpisy Microsoft 365 E5 a E5; Office 365 E5; Soulad s předpisy Microsoft F5 a F5.
  • Koncový bod DLPSoulad s předpisy Microsoft 365 E5 a E5; Soulad s předpisy Microsoft F5 a F5.

Sada aplikací Microsoft Purview je navíc k dispozici jako doplněk pro zákazníky s licencemi Enterprise Mobility Security a Office E3 nebo Microsoft 365 E3 (včetně variant bez Teams). Tento doplněk vám umožňuje rozšířit funkce dodržování předpisů bez nutnosti migrace z hlavního plánu.

DLP je jen jedním dílkem celé skládačky Microsoft Purview , která zahrnuje také:

  • Ochrana informací pro klasifikaci a označování dat.
  • šifrování zpráv a ochranu obsahu.
  • Řízení životního cyklu informací (uchovávání, archivace, likvidace).
  • Interní řízení rizik monitorovat potenciálně nebezpečné chování zevnitř.
  • CASB (Defender pro cloudové aplikace) pro granulární kontrolu nad cloudovými aplikacemi.

Kombinace těchto nástrojů nabízí pokročilou, víceúrovňovou ochranu dat , což je obzvláště důležité pro organizace podléhající předpisům, jako je GDPR, HIPAA nebo jiné odvětvové předpisy.

Fáze životního cyklu DLP projektu

Implementace DLP není jen otázkou přepnutí přepínače. Vyžaduje plánování, testování, adaptaci na kulturu a neustálé zlepšování . Společnost Microsoft navrhuje životní cyklus rozdělený do několika odlišných fází.

1. Plánování: technologie, procesy a kultura

Prvním krokem je definovat, co chcete chránit a proč . Zde hraje roli několik klíčových úkolů:

  • Identifikujte zainteresované strany: IT, bezpečnost, compliance, obchodní a v některých případech i manažeři pro lidské zdroje nebo právní záležitosti.
  • Popište kategorie citlivých informacífinanční údaje, zdravotní údaje, duševní vlastnictví, osobní údaje atd.
  • Stanovte si cíle a strategiijaká rizika mají být zmírněna a do jaké míry je žádoucí být omezující.

Na technologické úrovni je nutné rozhodnout, ve kterých lokalitách a službách budou zásady aplikovány (Exchange, SharePoint, OneDrive, Teams, zařízení, lokální repozitáře, Power BI, Copilot atd.) a jaké typy ochranných akcí budou povoleny (pouze audit, varování, blokování s možností přepsání nebo úplné blokování).

Pokud jde o obchodní procesy, je vhodné zmapovat, jak se citlivá data denně skutečně používají . Vlastníci procesů mohou pomoci rozlišit, které chování je normální a nezbytné a které představuje riziko, které je třeba blokovat.

A konečně je tu kulturní aspekt: ​​úspěšný projekt DLP zahrnuje vysvětlení důvodů změn uživatelům, poskytnutí školení a informovanosti a použití nástrojů, jako jsou návrhy zásad, k vzdělávání před aktivací striktních bloků.

2. Příprava prostředí

Přípravná fáze se zaměřuje na přípravu technického prostředí tak, aby bylo možné zásady správně aplikovat na data v klidovém stavu, používaná data a data během přenosu . Požadavky se liší v závislosti na umístění.

  • En Výměna onlineBude stačit povolit zásady, které se vztahují na e-mail.
  • En SharePointové weby y onedriveKnihovny budou zařazeny pod zastřešující systém DLP na základě jejich spojení s direktivou.
  • na lokální repozitářeBude nutné nasadit analyzátor Purview Information Protection.
  • En Zařízení s Windows a macOSBudete muset povolit Endpoint DLP a zajistit, aby počítače splňovaly požadavky (včetně instalace určitých aktualizací).
  • En cloudové aplikace Pro třetí strany bude klíčová integrace s Defenderem pro cloudové aplikace.

Během této fáze se obvykle vypracují první zásady a připraví se jejich řízené nasazení, aniž by se dosud aktivovaly blokovací akce.

3. Implementace v simulačním režimu

Dobrým postupem, téměř nezbytným, je začít s politikami v simulačním nebo testovacím režimu . V tomto stavu se pravidla vyhodnocují a generují výsledky, ale ochranná opatření se ve skutečnosti neaplikují (nic se neblokuje, nic se nepřesouvá do karantény atd.).

Správce může použít centrum pro dodržování předpisů Microsoft 365 nebo portál Microsoft Purview k následujícím účelům:

  • Vytvořte zásady pomocí předdefinované šablony (například pro finanční nebo zdravotní údaje z různých zemí).
  • Nakonfigurujte rozsahy, umístění a podmínky, ale ponechte zásadu v následujícím stavu: Prueba.
  • Proveďte tiché testy aby se zjistilo, jaké incidenty by se objevily, aniž by o tom uživatelé byli dosud informováni.

Tato fáze vám umožňuje odhalit skutečné chování uživatelů, upravit pravidla tak, abyste se vyhnuli tsunami falešně pozitivních výsledků, a začít měřit potenciální dopad, aniž byste zasahovali do obchodních procesů.

4. Doladění směrnic

I když je politika v simulačním režimu, klíčem je analyzovat výsledky a upřesnit nastavení . Mezi typické úpravy patří:

  • změna umístění zahrnutí nebo vyloučení, stejně jako konkrétní uživatelé, skupiny nebo weby.
  • Retušujte podmínky které určují, kdy prvek odpovídá direktivě (typy citlivých informací, objemy dat, kontext, interní/externí příjemci…).
  • Upravte definice typů důvěrných informací (SIT), kombinující klíčová slova, vzory a validace.
  • Přidat nové ovládací prvky nebo pravidla pro scénáře, které nebyly původně zvažovány.
  • Aktualizovat seznam Omezené aplikace a weby nebo povoleno.

Cílem je dosáhnout bodu, kdy politika dosáhne svých bezpečnostních cílů, aniž by nepřiměřeně bránila legitimní práci uživatelů. Za tímto účelem je velmi užitečné naslouchat zpětné vazbě od dotčených týmů a v určitých případech povolit odůvodněné odstoupení.

5. Aktivace výroby a neustálé zlepšování

Jakmile organizace uzná zásady za připravené, umožňuje skutečnou kontrolu . Od tohoto okamžiku začne DLP aplikovat nakonfigurované akce: varování, blokování, přesuny do karantény, odstraňování viditelného obsahu z chatů atd.

Přesto tím práce nekončí. Je důležité pokračovat:

  • Monitorovací upozornění a zaznamenané aktivity.
  • Realizace periodické úpravy v pravidlech, prahových hodnotách a výjimkách.
  • Přezkoumání účinnosti politik v reakci na nová rizika nebo regulační změny.

Souběžně je vhodné udržovat školení a osvětové iniciativy , aby zaměstnanci chápali, proč se zobrazují varování, co blokování znamená a jak by měli v každodenní práci nakládat s citlivými údaji.

Jak detekovat a chránit citlivé informace

DLP v Microsoftu 365 pro ochranu citlivých dat

DLP engine používá několik technik k přesné identifikaci citlivého obsahu . Nejenže vyhledává konkrétní textové řetězce, ale kombinuje různé úrovně analýzy, aby se snížil počet chyb.

Mezi klíčové schopnosti patří :

  • Párování primárních dat pomocí klíčových slov a jasných vzorů (například struktura čísla kreditní karty).
  • Regulární výrazy pro detekci specifických formátů (NIF, IBAN, čísla pojistek atd.).
  • (například kontroly kontrolních číslic) pro zahození neplatných shod.
  • Shody sekundárních dat které doplňují kontext a zvyšují jistotu, že informace jsou skutečné.
  • Algoritmy strojového učení nebo jiné pokročilé metody identifikovat vzory obsahu, které odpovídají tomu, co je definováno v zásadách.

Jakmile jsou detekována citlivá data, mohou zásady DLP aplikovat různá ochranná opatření v závislosti na umístění a typu aktivity:

  • Ukázat a návrh směrnice vyskakovací okno upozorňující uživatele, že by mohl sdílet něco citlivého.
  • Blokovat odesílání nebo sdílení a umožnit uživateli jej zrušit s odůvodněním, přičemž vše bude zaznamenáno.
  • Blok bez možnosti zrušení v scénářích s maximálním rizikem.
  • Přesunout soubory do bezpečné karantény pokud jde o data v klidovém stavu na některých místech.
  • En týmy, zabránit zobrazování citlivého obsahu v chatu nebo zprávách kanálu.
  • En dispositivos, auditovat nebo zabraňovat akcím, jako je kopírování na USB, tisk, nahrávání na určité webové stránky nebo do aplikací atd.

Všechny tyto aktivity se zaznamenávají v protokolu auditu Microsoft 365 a lze si je později prohlédnout v nástrojích pro vytváření sestav a průzkum aktivit.

Návrh zásad DLP krok za krokem

Na portálu Microsoft Purview se proces vytváření zásad vždy řídí podobnou strukturou, bez ohledu na to, zda začínáte s předdefinovanou šablonou , nebo vytváříte něco od nuly.

1. Vyberte, co chcete monitorovat

Nejprve definujte typ informací, které chcete sledovat. Zde můžete použít:

  • Šablony pro finanční data, lékaři, soukromí nebo specifické předpisy.
  • Typy důvěrných informací (Typy citlivých informací) již definované společností Microsoft.
  • Typy na míru, které organizace navrhuje na míru.

2. Definujte administrativní rozsah

Použitím administrativních jednotek lze správu zásad omezit na konkrétní podmnožiny uživatelů, skupin nebo webů. Delegovaní administrátoři tak mohou vytvářet a spravovat zásady pouze pro své přiřazené objekty, čímž se snižuje riziko rozsáhlých chyb.

3. Vyberte lokality

Dále se rozhodne, kde se zásady uplatní . Mezi běžné možnosti patří:

Umístění Zahrnout/vyloučit podle
Pošta Exchange Online Distribuční skupiny
Weby SharePointu Online Konkrétní weby
Účty OneDrive Účty nebo distribuční skupiny
Chaty a kanály v Teams Účty nebo distribuční skupiny
Zařízení s Windows a macOS Uživatelé, skupiny, zařízení a skupiny zařízení
Instance Microsoft Defenderu pro cloudové aplikace Instance
Lokální repozitáře Cesta k souboru úložiště
Fabric a Power BI Pracovní oblasti
Microsoft 365 Copilot (předpremiérová verze) Účty nebo distribuční skupiny

4. Stanovte podmínky

Podmínky definují , kdy je položka považována za shodu. Některé příklady:

  • Zpráva obsahující určitý počet osobní identifikátory odesláno externím příjemcům.
  • Soubor s štítek důvěrnosti specifické sdílené mimo organizaci.
  • Dokument s citlivými daty uloženými na místě, kde by neměly být.

5. Konfigurace akcí a úrovně ochrany

V závislosti na podmínkách se volí akce, které je třeba v každém místě provést :

  • En SharePoint, OneDrive nebo Exchangeblokovat externí přístup, odesílat e-mailová oznámení, zobrazovat návrhy zásad.
  • En týmy: zabránit zobrazování citlivých informací v chatech a kanálech.
  • En dispositivosauditovat nebo blokovat kopie na USB, tisk, nahrávání na webové stránky nebo do konkrétních aplikací.
  • En Office: zobrazit vyskakovací zprávu s varováním pro uživatele a v případě potřeby povolit zrušení s odůvodněním.
  • En lokální repozitáře: přesunout soubor do bezpečného karanténního umístění.

Mnoho organizací volí adaptivní přístup k ochraně s různými zásadami pro situace s vysokým, středním nebo nízkým rizikem. Tím se dosahuje rovnováhy mezi bezpečností a produktivitou.

Monitorování, upozornění a analýza aktivity

Skutečná účinnost DLP závisí do značné míry na tom, jak jsou výsledky monitorovány a analyzovány . Microsoft Purview nabízí pro tento účel několik nástrojů.

Stránka s obecnými informacemi o DLP

Na portálu Microsoft Purview stránka Přehled DLP zobrazuje stav řešení na první pohled:

  • Stav synchronizace zásad.
  • Stav zařízení a úroveň krytí.
  • Hlavní zjištěné aktivity kvůli politikám.

Odtud můžete rychle přejít na další zobrazení a prošetřit incidenty nebo upravit nastavení.

Upozornění na ochranu před únikem informací (DLP)

Když aktivita uživatele odpovídá pravidlu, které má povolené hlášení incidentů , vygeneruje se upozornění. V závislosti na předplatném lze upozornění agregovat podle pravidla, uživatele a časového okna, čímž se snižuje šum.

Upozornění se zobrazují na panelu Upozornění DLP a jsou také integrována do portálu Microsoft Defender XDR , kde je možné:

  • Viz podrobnosti a kontext události.
  • Přiřaďte státy a výzkumníky.
  • Zaznamenejte přijatá nápravná opatření.

Na portálu Microsoft Defenderu se upozornění DLP uchovávají až šest měsíců , zatímco na vyhrazeném panelu Purview jsou obvykle dostupná přibližně 30 dní.

Průzkumník aktivit DLP

Karta Průzkumník aktivit v sekci DLP umožňuje filtrovat události související s citlivými daty za posledních 30 dní. Obsahuje předkonfigurované filtry pro zobrazení, například:

  • Aktivity DLP pro připojovací bod.
  • Soubory obsahující důvěrné informace.
  • Výletní aktivity (výstup) dat.
  • Zásady a pravidla DLP které zaznamenaly aktivitu.

Můžete také vyhledat uživatelská přepsání (když se uživatel rozhodne přepsat zámek s odůvodněním) nebo konkrétní prvky, které splňují určitá pravidla.

Jednou obzvláště užitečnou funkcí je kontextové shrnutí , které zobrazuje text obklopující odpovídající obsah (například číslo kreditní karty) přidružené k události DLPRuleMatch. Toto shrnutí se obvykle zobrazuje vedle odpovídající výstupní aktivity (kopírování do schránky, nahrání do cloudu atd.), což umožňuje lepší pochopení scénáře.

Přístup přes PowerShell

Pro pokročilé integrace nebo automatizace lze data reportů DLP extrahovat pomocí PowerShellu připojením k PowerShellu pro zabezpečení a dodržování předpisů nebo k Exchange PowerShellu s využitím specifických rutin pro reporty DLP, které poskytují konsolidované informace z Microsoft 365.

Další klíčové komponenty: šifrování, štítky, CASB a interní rizika

Robustní program ochrany dat se neomezuje pouze na DLP. Společnost Microsoft doporučuje jeho kombinaci s dalšími technologiemi z ekosystému Purview a cloudovými bezpečnostními řešeními, aby pokryla širší škálu scénářů.

Mezi nejrelevantnější komponenty patří:

  • Šifrování zpráv v rámci Microsoft Purview Převést obsah e-mailu na šifrovaný text, aby si jej mohli přečíst pouze oprávnění příjemci se správným klíčem. Je možné vytvořit pravidla toku e-mailů, která automaticky šifrují zprávy na základě kritérií, jako je externí cíl nebo klíčová slova.
  • Štítky ochrany osobních údajů K dispozici v aplikacích Outlook, Word, Excel a PowerPoint s kategoriemi jako Normální, Osobní, Soukromé, Důvěrné nebo vlastními štítky. Tyto štítky nejen informují uživatele, ale mohou také interagovat s DLP a zvýšit tak ochranu.
  • CASB (Zprostředkovatel zabezpečení cloudového přístupu) prostřednictvím nástroje Defender for Cloud Apps, který vynucuje bezpečnostní zásady mezi uživateli a cloudovými aplikacemi, čímž zmírňuje rizika a napomáhá dodržování předpisů.
  • Interní řízení rizik k detekci podezřelého chování v rámci organizace, jako jsou například náhodné nebo škodlivé úniky dat.
  • Analýza chování uživatelů identifikovat anomální vzorce dříve, než se zhmotní do skutečného úniku.
  • Vzdělávací a osvětové programy V oblasti bezpečnosti učí zaměstnance rozpoznávat a hlásit incidenty a správně reagovat na ztráty nebo krádeže zařízení.

To vše přispívá k vytváření prostředí, kde zabezpečení a dodržování předpisů nezávisí pouze na konkrétním nástroji, ale na dobře integrovaném ekosystému a firemní kultuře zaměřené na ochranu informací.

Skutečné výhody a návratnost pro organizaci

Společnosti, které spravují vysoce regulovaná data (zdravotnictví, finance, vláda, technologie atd.), těží nejvíce z komplexního DLP řešení, jako je Microsoft Purview. Ve skutečnosti však může z něj těžit každá organizace s vážnými potřebami v oblasti dodržování předpisů.

Mezi nejvýznamnější výhody patří:

  • Jednodušší a centralizovanější ochrana dat napříč různými službami a lokalitami.
  • Přehled bezpečnostní situace díky sjednoceným panelům a detailní telemetrii.
  • Proaktivní a méně složité dodržování předpisůtím, že budou schopni důkazně prokázat kontrolu nad informacemi během auditů.
  • Snížení falešně pozitivních výsledků s využitím přesných pravidel, strojového učení a neustálých úprav.
  • Velmi flexibilní konfigurace DLP, tagy, šifrování a další ovládací prvky integrované do stejných cloudových zdrojů.
  • Větší zaměření na kritické výstrahyfiltrováním šumu a zaměřením bezpečnostního týmu na to, co je skutečně důležité.

Z obchodního hlediska se to vše promítá do vysoké návratnosti investic : méně incidentů, menší dopad případných úniků, lepší pozice u regulačních orgánů a auditorů a větší důvěry zákazníků a partnerů.

Aby však bylo možné plně využít potenciál DLP, je nezbytné předem provést důkladnou klasifikaci dat , posoudit rizika, definovat jasné zásady a zajistit, aby uživatelé absolvovali odpovídající školení. DLP nenahrazuje strategii, ale ji posiluje.

Díky správné kombinaci dobře navržených zásad DLP , štítků důvěrnosti, šifrování, CASB a interního řízení rizik umožňují Microsoft 365 a Purview organizacím vybudovat robustní obranu proti únikům citlivých dat a zároveň si zachovat flexibilitu a spolupráci, které potřebují k udržení konkurenceschopnosti v dnešním digitálním prostředí.

Typy záloh
Související článek:
Typy záloh a rozdíly: průvodce výběrem nejlepší metody

Přidat jako preferovaný zdroj v Googlu