Aby zachować zgodność ze standardami biznesowymi i przepisami branżowymi, organizacje muszą chronić informacje poufne i zapobiegać ich przypadkowemu ujawnieniu. Przykładami informacji poufnych, którym warto zapobiec, są dane finansowe lub informacje umożliwiające identyfikację osoby, takie jak numery kart kredytowych, numery PESEL lub numery PESEL. Zasady ochrony przed utratą danych (DLP, data loss prevention) w programie SharePoint Server 2016 umożliwiają identyfikowanie, monitorowanie i automatyczną ochronę informacji poufnych w zbiorach witryn.
Za pomocą funkcji DLP można:
- Utwórz zapytanie DLP, aby zidentyfikować, jakie informacje poufne znajdują się teraz w zbiorach witryn. Przed utworzeniem zasad DLP często warto sprawdzić, z jakimi typami informacji poufnych pracują osoby w organizacji i które zbiory witryn zawierają te poufne informacje. Za pomocą zapytania DLP możesz znaleźć informacje poufne, które podlegają typowym przepisom branżowym, lepiej zrozumieć czynniki ryzyka oraz określić, jakie oraz gdzie są informacje poufne, które muszą być chronione przez zasady ochrony przed utratą danych.
- Utwórz zasady DLP w celu monitorowania i automatycznego chronienia informacji poufnych w zbiorach witryn. Można na przykład skonfigurować zasady powodujące wyświetlanie porad dotyczących zasad użytkownikom, którzy zapisują dokumenty zawierające dane osobowe. Ponadto zasady mogą automatycznie blokować dostęp do tych dokumentów wszystkim oprócz właściciela witryny, właściciela zawartości oraz osób, które jako ostatnie zmodyfikowały dokument. I na koniec, ponieważ nie chcesz, aby zasady DLP uniemożliwiały użytkownikom wykonywanie pracy, porada dotycząca zasad zawiera opcję zastąpienia akcji blokowania, aby użytkownicy mogli kontynuować pracę z dokumentami, jeśli mają uzasadnienie biznesowe.
Szablony DLP
Podczas tworzenia zapytania lub zasad DLP można wybrać szablony DLP z listy szablonów DLP, które odpowiadają typowym wymaganiom prawnym. Każdy szablon DLP identyfikuje określone typy informacji poufnych — na przykład szablon o nazwie Dane osobowe identyfikujące dane osobowe identyfikuje zawartość zawierającą numery paszportów amerykańskich i Zjednoczonego Królestwa, amerykańskie indywidualne numery identyfikacyjne podatników (ITIN) lub amerykańskie numery ubezpieczenia społecznego (SSN).
Typy informacji poufnych
Zasady DLP pomagają chronić informacje poufne, które są zdefiniowane jako typ informacji poufnych. Program SharePoint Server 2016 zawiera definicje wielu typowych typów informacji poufnych, gotowych do użycia, takich jak numer karty kredytowej, numer konta bankowego, numer dowodu osobistego i numer paszportu.
Gdy zasady DLP szukają typu informacji poufnych, takiego jak numer karty kredytowej, nie szukają po prostu numeru 16-cyfrowego. Każdy typ informacji poufnych jest definiowany i wykrywany przy użyciu kombinacji:
- Słowa kluczowe
- Funkcje wewnętrzne do sprawdzania poprawności sum kontrolnych lub kompozycji
- Obliczanie wyrażeń regularnych w celu znalezienia dopasowań do wzorca
- Inne badanie zawartości
Pomaga to wykrywaniu DLP osiągnąć wysoki stopień dokładności przy jednoczesnym zmniejszeniu liczby wyników fałszywie dodatnich, które mogą przerywać pracę osób.
Każdy szablon DLP wyszukuje co najmniej jeden typ informacji poufnych. Aby uzyskać więcej informacji na temat działania każdego typu informacji poufnych, zobacz Czego szukają typy informacji poufnych w programie SharePoint Server 2016.
| Ten szablon DLP... | Wyszukuje następujące typy informacji poufnych... |
|---|---|
| Dane osobowe (PII) w Stanach Zjednoczonych | Numer paszportu obowiązujący w Stanach Zjednoczonych / Zjednoczonym Królestwie Indywidualny numer identyfikacyjny podatnika (ITIN) w Stanach Zjednoczonych Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych |
| Amerykańska ustawa Gramma-Leacha-Blileya (GLBA) | Numer karty kredytowej Numer konta bankowego w Stanach Zjednoczonych Indywidualny numer identyfikacyjny podatnika (ITIN) w Stanach Zjednoczonych Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych |
| Standard bezpieczeństwa danych PCI (PCI DSS) | Numer karty kredytowej |
| Dane finansowe Zjednoczonego Królestwa | Numer karty kredytowej Numer karty debetowej UE Kod SWIFT |
| Dane finansowe Stanów Zjednoczonych | Numer rozliczeniowy ABA Numer karty kredytowej Numer konta bankowego w Stanach Zjednoczonych |
| Dane osobowe (PII) w Zjednoczonym Królestwie | Numer ubezpieczenia społecznego Zjednoczonego Królestwa (NINO) Numer paszportu obowiązujący w Stanach Zjednoczonych / Zjednoczonym Królestwie |
| Ustawa o ochronie danych osobowych obowiązująca w Zjednoczonym Królestwie | Kod SWIFT Numer ubezpieczenia społecznego Zjednoczonego Królestwa (NINO) Numer paszportu obowiązujący w Stanach Zjednoczonych / Zjednoczonym Królestwie |
| Przepisy dotyczące prywatności i komunikacji elektronicznej obowiązujące w Zjednoczonym Królestwie | Kod SWIFT |
| Przepisy dotyczące poufności numeru ubezpieczenia społecznego w Stanach Zjednoczonych | Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych |
| Przepisy stanowe Stanów Zjednoczonych dotyczące powiadamiania o naruszeniach | Numer karty kredytowej Numer konta bankowego w Stanach Zjednoczonych Numer amerykańskiego prawa jazdy Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych |
Zapytania DLP
Przed utworzeniem zasad DLP warto sprawdzić, jakie informacje poufne już istnieją w zbiorach witryn. W tym celu należy utworzyć i uruchomić zapytania DLP w Centrum zbierania elektronicznych materiałów dowodowych.
Zapytanie DLP działa tak samo jak zapytanie zbierania elektronicznych materiałów dowodowych. W zależności od wybranego szablonu DLP zapytanie DLP jest skonfigurowane do wyszukiwania określonych typów informacji poufnych. Najpierw wybierz lokalizacje, które chcesz przeszukać, a następnie możesz precyzyjnie dostosować zapytanie, ponieważ obsługuje ono język zapytań ze słowami kluczowymi (KQL). Ponadto możesz zawęzić kwerendę, wybierając zakres dat, określonych autorów, wartości właściwości programu SharePoint lub lokalizacje. Podobnie jak w przypadku zapytania zbierania elektronicznych materiałów dowodowych, możesz wyświetlać podgląd wyników kwerendy, eksportować je i pobierać.
Zasady DLP
Zasady DLP ułatwiają identyfikowanie, monitorowanie i automatyczną ochronę informacji poufnych, które podlegają powszechnym przepisom branżowym. Ty wybierasz, jakie typy informacji poufnych mają być chronione, oraz jakie działania mają być podejmowane w przypadku wykrycia zawartości zawierającej takie poufne informacje. Zasady DLP mogą powiadamiać osobę ds. zgodności, wysyłając raport o incydencie, powiadamiać użytkownika za pomocą porad dotyczących zasad w witrynie i opcjonalnie blokować dostęp do dokumentu wszystkim oprócz właściciela witryny, właściciela zawartości i osób, które ostatnio zmodyfikowały dokument. Ponadto porada dotycząca zasad ma opcję zastępowania akcji blokowania, dzięki czemu użytkownicy mogą kontynuować pracę z dokumentami, jeśli mają uzasadnienie biznesowe lub muszą zgłosić wynik fałszywie dodatni.
Zasady DLP tworzy się i zarządza nimi w Centrum zasad zgodności. Tworzenie zasad DLP jest procesem dwuetapowym: najpierw tworzy się zasady DLP, a następnie przypisuje się je do zbioru witryn.
Krok 1. Tworzenie zasad DLP
Podczas tworzenia zasad DLP wybierasz szablon DLP wyszukujący typy informacji poufnych, które musisz identyfikować, monitorować i automatycznie chronić.
Gdy zasada DLP znajdzie zawartość, która zawiera minimalną liczbę wystąpień wybranego przez Ciebie określonego typu informacji poufnych — na przykład pięć numerów kart kredytowych lub jeden numer PESEL — wtedy zasady DLP mogą automatycznie chronić informacje poufne, podejmując następujące działania:
- Wysyłanie do wybranych osób (np. specjalisty ds. zgodności) raportu o zdarzeniu ze szczegółami zdarzenia. Ten raport zawiera szczegółowe informacje o wykrytej zawartości, takie jak tytuł, właściciel dokumentu i wykryte informacje poufne. Aby wysyłać raporty o zdarzeniach, należy skonfigurować ustawienia wychodzącej poczty e-mail w administracji centralnej.
- Powiadamianie użytkownika za pomocą porad dotyczących zasad w przypadku zapisywania i edytowania dokumentów zawierających informacje poufne. Porada dotycząca zasad wyjaśnia, dlaczego dany dokument jest sprzeczny z zasadami DLP, dzięki czemu użytkownicy mogą podjąć działania zaradcze, takie jak usunięcie poufnych informacji z dokumentu. Gdy dokument jest zgodny z przepisami, porada dotycząca zasad znika.
-
Blokowanie dostępu do zawartości dla wszystkich oprócz właściciela witryny, właściciela dokumentu i osoby, która ostatnio zmodyfikowała dokument. Te osoby mogą usunąć poufne informacje z dokumentu lub podjąć inne działania zaradcze. Gdy dokument jest zgodny, zostaną automatycznie przywrócone pierwotne uprawnienia. Ważne jest, aby zrozumieć, że porada dotycząca zasad daje użytkownikom możliwość zastąpienia akcji blokowania. Porady dotyczące zasad mogą zatem ułatwić informowanie użytkowników o zasadach DLP i ich wymuszanie bez uniemożliwiania użytkownikom wykonywania ich pracy.
Krok 2. Przypisywanie zasad DLP
Po utworzeniu zasad DLP należy przypisać je do co najmniej jednego zbioru witryn, w których mogą zacząć pomagać w ochronie informacji poufnych w tych lokalizacjach. Jedna zasada może zostać przypisana do wielu zbiorów witryn, ale każde przypisanie musi być tworzone pojedynczo.
Porady dotyczące zasad
Chcesz, aby osoby w Twojej organizacji, które pracują z poufnymi informacjami, przestrzegały zasad DLP, ale nie chcesz niepotrzebnie blokować im możliwości wykonywania pracy. Z pomocą przychodzą porady dotyczące zasad.
Porada dotycząca zasad to powiadomienie lub ostrzeżenie wyświetlane w sytuacji, gdy ktoś pracuje z zawartością sprzeczną z zasadami DLP — na przykład zawartością, taką jak skoroszyt programu Excel zawierający identyfikowalne dane osobowe i zapisany w witrynie.
Porady dotyczące zasad umożliwiają zwiększenie świadomości i pomoc w informowaniu użytkowników o zasadach obowiązujących w organizacji. Porady dotyczące zasad dają również użytkownikom możliwość zastąpienia zasad, dzięki czemu nie są blokowani, jeśli mają ważną potrzebę biznesową lub jeśli zasady wykrywają wynik fałszywie dodatni.
Wyświetlanie lub zastępowanie porady dotyczącej zasad
Aby podjąć działanie dotyczące dokumentu, takie jak zastąpienie zasad DLP lub zgłoszenie wyników fałszywie dodatnich, możesz wybrać menu Otwórz... dla elementu >Wyświetl poradę dotyczącą zasad.
Porada dotycząca zasad zawiera listę problemów związanych z zawartością i możesz wybrać pozycję Rozwiąż, a następnie zastąpić poradę dotyczącą zasad lub zgłosić wynik fałszywie dodatni.
Szczegółowe informacje na temat działania porad dotyczących zasad
Pamiętaj, że możliwe jest, aby zawartość była zgodna z więcej niż jedną zasadą DLP, ale będą wyświetlane tylko porady dotyczące zasad z najbardziej restrykcyjnych zasad o najwyższym priorytecie. Na przykład porada dotycząca zasad z zasad DLP, która blokuje dostęp do zawartości, będzie wyświetlana zamiast porady dotyczącej zasad z reguły, która po prostu powiadamia użytkownika. Zapobiega to wyświetlaniu kaskady porad dotyczących zasad. Ponadto, jeśli porady dotyczące zasad w najbardziej restrykcyjnych zasadach zezwalają użytkownikom na zastępowanie tych zasad, zastąpienie tych zasad zastępuje również wszelkie inne zasady, do których pasuje zawartość.
Zasady DLP są synchronizowane z witrynami, a zawartość jest oceniana względem nich okresowo i asynchronicznie (zobacz następną sekcję), więc może wystąpić krótkie opóźnienie między czasem utworzenia zasad DLP a momentem, w którym porady dotyczące zasad zaczną być widoczne.
Jak działają zasady DLP
Funkcja DLP wykrywa poufne informacje przy użyciu głębokiej analizy zawartości (a nie tylko prostego skanowania tekstu). Ta głęboka analiza zawartości używa dopasowań słów kluczowych, oceny wyrażeń regularnych, funkcji wewnętrznych i innych metod w celu wykrycia zawartości zgodnej z zasadami DLP. Potencjalnie tylko niewielki procent danych jest uznawany za poufne. Zasady DLP identyfikują, monitorują i automatycznie chronią tylko te dane bez zakłócania pracy osób pracujących z pozostałą częścią zawartości ani bez zakłócania pracy.
Po utworzeniu zasad DLP w Centrum zasad zgodności są one przechowywane jako definicja zasad w tej witrynie. Następnie, po przypisaniu zasad do różnych zbiorów witryn, zasady są synchronizowane z tymi lokalizacjami, gdzie zaczyna oceniać zawartość i wymuszać akcje, takie jak wysyłanie raportów o zdarzeniach, wyświetlanie porad zasad i blokowanie dostępu.
Ocena zasad w witrynach
We wszystkich zbiorach witryn dokumenty ulegają ciągłym zmianom — są tworzone, edytowane, udostępniane i tak dalej. Oznacza to, że dokumenty mogą w dowolnym momencie wejść w konflikt lub stać się zgodne z zasadami DLP. Na przykład inna osoba może przekazać do swojej witryny zespołu dokument, który nie zawiera żadnych informacji poufnych, a później inna osoba może edytować ten sam dokument i dodać do niego poufne informacje.
Z tego powodu zasady DLP często sprawdzają dokumenty pod kątem dopasowania zasad w tle. Można to traktować jako asynchroniczną ocenę zasad.
Oto jak to działa. Gdy użytkownicy dodają lub zmieniają dokumenty w swoich witrynach, wyszukiwarka skanuje ich zawartość, aby można było ją później wyszukać. W tym czasie zawartość jest również skanowana pod kątem poufnych informacji. Wszelkie znalezione poufne informacje są bezpiecznie przechowywane w indeksie wyszukiwania, dzięki czemu tylko zespół ds. zgodności może uzyskać do nich dostęp, ale nie typowi użytkownicy. Każda włączona zasada DLP działa w tle (asynchronicznie), często sprawdzając wyszukiwanie zawartości zgodnej z zasadami i stosując akcje w celu ochrony przed przypadkowym wyciekiem.
Wreszcie dokumenty mogą powodować konflikt z zasadami DLP, ale mogą również stać się zgodne z zasadami DLP. Jeśli na przykład użytkownik dodaje numery kart kredytowych do dokumentu, może to spowodować, że zasady DLP automatycznie zablokują dostęp do dokumentu. Jeśli jednak ta osoba później usunie informacje poufne, akcja (w tym przypadku blokowanie) zostanie automatycznie cofnięta przy następnej ocenie dokumentu pod kątem zgodności z zasadami.
Funkcja DLP ocenia każdą zawartość, która może być indeksowana. Więcej informacji o typach plików, które są domyślnie przeszukiwane, można znaleźć w artykule Domyślne rozszerzenia nazw plików przeszukanych i typy plików przeanalizowanych.
Wyświetlanie zdarzeń DLP w dziennikach użycia
Aktywność zasad DLP można wyświetlić w dziennikach użycia na serwerze z uruchomionym programem SharePoint Server 2016. Możesz na przykład wyświetlić tekst wprowadzony przez użytkowników, gdy zastępują poradę dotyczącą zasad lub zgłaszają wynik fałszywie dodatni.
Najpierw musisz włączyć tę opcję w administracji centralnej (monitorowanie>, konfigurowanie zbierania danych dotyczących użycia i kondycji>, proste użycie zdarzeń dziennika Data_SPUnifiedAuditEntry). Aby uzyskać więcej informacji na temat rejestrowania użycia, zobacz Konfigurowanie zbierania danych dotyczących użycia i kondycji.
Po włączeniu tej funkcji możesz otwierać raporty użycia na serwerze i wyświetlać podane przez użytkowników uzasadnienia zastępowania porad dotyczących zasad DLP wraz z innymi zdarzeniami DLP.
Zanim rozpoczniesz korzystanie z funkcji DLP
W tym temacie opisano niektóre funkcje, od których zależy ochrona przed utratą danych. Są to, między innymi:
Aby wykryć i sklasyfikować informacje poufne w zbiorach witryn, uruchom usługę wyszukiwania i zdefiniuj harmonogram przeszukiwania zawartości.
Włącz wychodzącą pocztę e-mail.
Aby wyświetlić zastąpienia użytkownika i inne zdarzenia DLP, włącz raport użycia.
Utwórz zbiory witryn:
- Na potrzeby zapytań DLP utwórz zbiór witryn Centrum zbierania elektronicznych materiałów dowodowych.
- W przypadku zasad DLP utwórz zbiór witryn Centrum zasad zgodności.
Utwórz grupę zabezpieczeń dla zespołu zgodności, a następnie dodaj grupę zabezpieczeń do grupy Właściciele w Centrum zbierania elektronicznych materiałów dowodowych lub Centrum zasad zgodności.
Aby można było uruchamiać zapytania DLP, wymagane są uprawnienia do wyświetlania dla całej zawartości, która będzie przeszukiwana przez zapytanie — aby uzyskać więcej informacji, zobacz Tworzenie zapytania DLP w programie SharePoint Server 2016.