Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questa guida è suddivisa in quattro passaggi:
- Introduzione
- Passaggio 1: Iniziare con l'etichettatura predefinita
- Passaggio 2: indirizzare i file con la massima riservatezza
- Passaggio 3: Espandere la protezione all'intero patrimonio di dati di Microsoft 365 (questo articolo)
- Passaggio 4: Gestire, espandere e retroattivare le azioni
Nei passaggi precedenti, abbiamo gettato le basi della sicurezza e discusso i siti prioritari. Sono state trattate sia le funzionalità di etichettatura automatica lato client che lato servizio. Per una tabella di confronto, vedere Applicare automaticamente un'etichetta di riservatezza in Microsoft 365.
In questo passaggio vengono illustrate le opzioni per gestire in modo iterativo tutto il patrimonio di dati di Microsoft 365.
In precedenza, era consigliabile usare i criteri iniziali per familiarizzare gli utenti. In questo passaggio si è pronti per usarli progressivamente negli scenari. L'etichettatura automatica è ideale per gli scenari in cui è necessaria una sensibilità superiore rispetto all'etichetta predefinita.
Discuteremo anche di come etichettare retroattivamente i siti esistenti e impostare etichette di raccolta predefinite.
Etichetta automaticamente i file sensibili nei client (soglie basse)
L'etichettatura automatica sul lato client offre agli utenti la possibilità di decidere se applicare un'etichetta consigliata o segnalare un falso positivo. È possibile implementare questo processo usando i classificatori 300+ SIT (Sensitive Information Types) e Trainable.
A livello generale, seguire questo approccio. Le soglie sono solo esempi.
- Identificare il SIT pertinente per il proprio settore.
- Consigliare un'etichetta con soglie SIT più basse (1-9).
- Applica automaticamente un'etichetta con soglie più alte (10+) e/o classificatori addestrabili.
L'etichetta predefinita del client influisce sulla strategia di etichettatura automatica. La presente guida consiglia di impostare questa etichetta su Riservato\Tutti i dipendenti, ma fornisce anche alternative quando il client di Office imposta per impostazione predefinita su Generale e quindi su Riservato\Tutti i dipendenti quando viene salvato in SharePoint.
Consiglio
Se si imposta l'impostazione predefinita su Riservato\Tutti i dipendenti, la strategia di etichettatura automatica è meno complessa e mirata per le etichette estremamente riservate .
È possibile implementare progressivamente questa strategia con più SIT e classificatori sottoponibili di training nel tempo man mano che si identificano più scenari aziendali. Usando le impostazioni predefinite e l'etichettatura automatica sul lato client, è possibile gestire tutti i contenuti nuovi e aggiornati.
Simulare l'etichettatura automatica dei file sensibili inattivi
L'etichettatura automatica sul lato servizio etichetta automaticamente i file inattivi in SharePoint e OneDrive e fornisce più condizioni. Attualmente supporta l'etichettatura automatica fino a 500.000 file al giorno nell'organizzazione e fino a 20.000.000 di file corrispondenti in una simulazione dei criteri.
Mentre l'etichettatura automatica sul lato client è limitata ai contenuti sensibili, l'etichettatura automatica sul lato servizio aggiunge il supporto per le condizioni contestuali, ad esempio:
- Il contenuto è stato condiviso
- L'estensione del file è
- Il nome del documento contiene parole o frasi
- La proprietà del documento è
- Le dimensioni del documento sono maggiori o uguali a
- Documento creato da
Queste condizioni, combinate con la selezione di siti specifici e di OneDrive dell'utente, consentono all'organizzazione di stabilire la priorità del contenuto da etichettare per primo.
Ad esempio, se l'organizzazione usa modelli con proprietà del documento o prefissi di nomi documento, è possibile eseguire un criterio in tutti i siti di SharePoint e OneDrive. Puoi anche stabilire le priorità in base alle dimensioni dei file o ai documenti creati dai tuoi team di leadership.
È possibile finalizzare l'etichettatura di tutti i documenti usando le estensioni di file Office/PDF in batch di siti SharePoint e impostare l'etichetta in modo che corrisponda all'etichetta del rispettivo sito, a partire dai siti con maggiore sensibilità, catturando progressivamente i siti generali .
Infine, è possibile implementare più etichette automatiche sul lato servizio per i contenuti altamente riservati , spesso con soglie più elevate rispetto a quelle usate nell'etichettatura automatica sul lato client per ridurre potenziali falsi positivi.
Riduci i falsi positivi con classificatori avanzati
Questa sezione illustra le nozioni di base dei classificatori avanzati e quando usarli.
Nel contesto di questo modello sicuro per impostazione predefinita, concentrati sull'uso di classificatori con etichettatura automatica per contenuti altamente riservati. I classificatori avanzati sono limitati ai classificatori sottoponibili a training. Nella maggior parte dei casi, i tipi di informazioni sensibili (SIT) sono una combinazione di modelli e parole chiave. Modelli come le informazioni sanitarie protette (PHI) e le informazioni personali (PII) possono restituire molti falsi positivi perché non possono determinare il contesto o possono essere falsi positivi per l'organizzazione.
Gli amministratori di Microsoft Purview possono ridurre i falsi positivi:
- Aumentare l'affidabilità richiesta e il numero di soglie.
- Ricerca di più SIT con l'operatore AND anziché con l'operatore OR.
- Clonazione di un SIT in un SIT personalizzato e messa a punto dei requisiti.
- Uso di più espressioni regex anziché di una singola ma ad ampio raggio.
- Forzare la corrispondenza delle parole.
- Uso di classificatori addestrabili, EDM (Exact Data Match) e impronta digitale dei documenti.
I classificatori addestrabili usano l'apprendimento automatico per identificare i modelli dei documenti. Microsoft Purview offre diversi classificatori pre-addestrati, ad esempio documenti legali, documenti aziendali strategici e informazioni finanziarie. È anche possibile creare ed eseguire il training di classificatori personalizzati da una raccolta documenti di SharePoint.
Usando SIT e classificatori sottoponibili a training, è possibile restringere l'ambito, ad esempio contiene carte di credito , SIT e classificatore addestrabile di informazioni finanziarie.
La corrispondenza esatta dei dati e l'impronta digitale dei documenti non sono attualmente disponibili per l'etichettatura automatica, ma devono essere considerate nella strategia complessiva di prevenzione della perdita dei dati Microsoft Purview (DLP). Analogamente ai classificatori addestrabili, entrambi possono aiutare a ridurre i falsi positivi. Usando EDM, è possibile, ad esempio , trovare il SIT predefinito e quindi eseguire la verifica rispetto al SIT EDM per verificare che si tratti di un SSN di uno dei clienti o dipendenti. EDM consente di archiviare in modo sicuro un hash di informazioni da cercare.
Il fingerprinting dei documenti funziona in modo diverso rispetto ai classificatori addestrabili identificando i modelli di documento e usandoli nei criteri DLP. Questo metodo è particolarmente utile se l'organizzazione ha modelli standardizzati. È possibile usare questi modelli per creare impronte digitali precise.
Automatizza e migliora la protezione di Microsoft 365 per i dati cronologici e in uso
Nella parte finale di questo passaggio esaminare le opzioni per applicare retroattivamente le etichette ai siti di SharePoint esistenti e applicare di conseguenza le etichette delle raccolte predefinite.
A questo punto, le impostazioni predefinite sono state configurate in tutto l'ambiente ed è stata arrestata la proliferazione di siti e documenti senza etichetta. Hai iniziato a indirizzare manualmente l'etichettatura di siti e raccolte nei siti prioritari e stai cercando di ridimensionare questo processo in tutto il tuo patrimonio di contenuti Microsoft 365.
Considera alcune strategie:
- Usa i proprietari del sito: comunica ai proprietari del sito che devono configurare un'etichetta sul sito e sulla libreria predefinita. Se si intende utilizzare la seconda opzione, includere informazioni che indicano che il prodotto riceve automaticamente una nuova impostazione predefinita in una data di destinazione.
- Eseguire script di automazione nei siti senza etichetta rimanenti: usare l'API Graph per identificare i siti senza etichetta e configurare l'etichetta del contenitore e l'etichetta della libreria predefinita su "Riservato\Tutti i dipendenti".
- Facoltativamente, impedisci la condivisione solo di file senza etichetta: usando misure precedenti, ad esempio la prevenzione della perdita dei dati sul contenuto senza etichetta e l'etichettatura automatica dei file, è possibile scegliere di lasciare scadere i siti in modo naturale rispetto alle azioni retroattive degli script per tutti i siti.
- Trascrivi una sequenza temporale di siti senza etichetta: se prevedi di usare l'etichettatura automatica sul lato servizio per tutti i tuoi dati cronologici in base alle etichette dei contenitori, acquisisci quando vengono aggiunte etichette dei contenitori e aggiungi progressivamente i nuovi siti etichettati nei tuoi criteri di etichettatura automatica.
La tua posizione di rischio definisce come affrontare al meglio tutte le strategie, o eventualmente utilizzarle progressivamente. Sebbene la protezione del patrimonio di dati sia importante, può essere un'attività complessa a seconda delle sue dimensioni. Inizia in piccolo e ripeti spesso.
È possibile eseguire script di etichette di riservatezza nei siti di SharePoint usando Set-PnPTenantSite il parametro and SensitivityLabel .
Per l'etichetta della libreria predefinita, imposta il parametro utilizzando l'API DefaultSensitivityLabelForLibrary REST su una libreria.
Un esempio è fornito in questo articolo.
Riepilogo
- Applicare automaticamente un'etichetta di riservatezza in Microsoft 365
- Versioni minime per le etichette di riservatezza in Microsoft 365 Apps
- Gestire le etichette di riservatezza nelle app di Office
- Applicare automaticamente un'etichetta di riservatezza in Microsoft 365