Omówienie ochrony przed utratą danych w programie SharePoint Server 2016 i 2019

Dotyczy
SharePoint Server 2019 SharePoint Server 2016

Aby zachować zgodność ze standardami biznesowymi i przepisami branżowymi, organizacje muszą chronić informacje poufne i zapobiegać ich przypadkowemu ujawnieniu. Przykładami informacji poufnych, którym warto zapobiec, są dane finansowe lub informacje umożliwiające identyfikację osoby, takie jak numery kart kredytowych, numery PESEL lub numery PESEL. Zasady ochrony przed utratą danych (DLP, data loss prevention) w programie SharePoint Server 2016 umożliwiają identyfikowanie, monitorowanie i automatyczną ochronę informacji poufnych w zbiorach witryn.

Za pomocą funkcji DLP można:

  • Utwórz zapytanie DLP, aby zidentyfikować, jakie informacje poufne znajdują się teraz w zbiorach witryn. Przed utworzeniem zasad DLP często warto sprawdzić, z jakimi typami informacji poufnych pracują osoby w organizacji i które zbiory witryn zawierają te poufne informacje. Za pomocą zapytania DLP możesz znaleźć informacje poufne, które podlegają typowym przepisom branżowym, lepiej zrozumieć czynniki ryzyka oraz określić, jakie oraz gdzie są informacje poufne, które muszą być chronione przez zasady ochrony przed utratą danych.
  • Utwórz zasady DLP w celu monitorowania i automatycznego chronienia informacji poufnych w zbiorach witryn. Można na przykład skonfigurować zasady powodujące wyświetlanie porad dotyczących zasad użytkownikom, którzy zapisują dokumenty zawierające dane osobowe. Ponadto zasady mogą automatycznie blokować dostęp do tych dokumentów wszystkim oprócz właściciela witryny, właściciela zawartości oraz osób, które jako ostatnie zmodyfikowały dokument. I na koniec, ponieważ nie chcesz, aby zasady DLP uniemożliwiały użytkownikom wykonywanie pracy, porada dotycząca zasad zawiera opcję zastąpienia akcji blokowania, aby użytkownicy mogli kontynuować pracę z dokumentami, jeśli mają uzasadnienie biznesowe.

Szablony DLP

Podczas tworzenia zapytania lub zasad DLP można wybrać szablony DLP z listy szablonów DLP, które odpowiadają typowym wymaganiom prawnym. Każdy szablon DLP identyfikuje określone typy informacji poufnych — na przykład szablon o nazwie Dane osobowe identyfikujące dane osobowe identyfikuje zawartość zawierającą numery paszportów amerykańskich i Zjednoczonego Królestwa, amerykańskie indywidualne numery identyfikacyjne podatników (ITIN) lub amerykańskie numery ubezpieczenia społecznego (SSN).

Szablony zasad DLP

Typy informacji poufnych

Zasady DLP pomagają chronić informacje poufne, które są zdefiniowane jako typ informacji poufnych. Program SharePoint Server 2016 zawiera definicje wielu typowych typów informacji poufnych, gotowych do użycia, takich jak numer karty kredytowej, numer konta bankowego, numer dowodu osobistego i numer paszportu.

Gdy zasady DLP szukają typu informacji poufnych, takiego jak numer karty kredytowej, nie szukają po prostu numeru 16-cyfrowego. Każdy typ informacji poufnych jest definiowany i wykrywany przy użyciu kombinacji:

  • Słowa kluczowe
  • Funkcje wewnętrzne do sprawdzania poprawności sum kontrolnych lub kompozycji
  • Obliczanie wyrażeń regularnych w celu znalezienia dopasowań do wzorca
  • Inne badanie zawartości

Pomaga to wykrywaniu DLP osiągnąć wysoki stopień dokładności przy jednoczesnym zmniejszeniu liczby wyników fałszywie dodatnich, które mogą przerywać pracę osób.

Każdy szablon DLP wyszukuje co najmniej jeden typ informacji poufnych. Aby uzyskać więcej informacji na temat działania każdego typu informacji poufnych, zobacz Czego szukają typy informacji poufnych w programie SharePoint Server 2016.

Ten szablon DLP... Wyszukuje następujące typy informacji poufnych...
Dane osobowe (PII) w Stanach Zjednoczonych Numer paszportu obowiązujący w Stanach Zjednoczonych / Zjednoczonym Królestwie
Indywidualny numer identyfikacyjny podatnika (ITIN) w Stanach Zjednoczonych
Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych
Amerykańska ustawa Gramma-Leacha-Blileya (GLBA) Numer karty kredytowej
Numer konta bankowego w Stanach Zjednoczonych
Indywidualny numer identyfikacyjny podatnika (ITIN) w Stanach Zjednoczonych
Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych
Standard bezpieczeństwa danych PCI (PCI DSS) Numer karty kredytowej
Dane finansowe Zjednoczonego Królestwa Numer karty kredytowej
Numer karty debetowej UE
Kod SWIFT
Dane finansowe Stanów Zjednoczonych Numer rozliczeniowy ABA
Numer karty kredytowej
Numer konta bankowego w Stanach Zjednoczonych
Dane osobowe (PII) w Zjednoczonym Królestwie Numer ubezpieczenia społecznego Zjednoczonego Królestwa (NINO)
Numer paszportu obowiązujący w Stanach Zjednoczonych / Zjednoczonym Królestwie
Ustawa o ochronie danych osobowych obowiązująca w Zjednoczonym Królestwie Kod SWIFT
Numer ubezpieczenia społecznego Zjednoczonego Królestwa (NINO)
Numer paszportu obowiązujący w Stanach Zjednoczonych / Zjednoczonym Królestwie
Przepisy dotyczące prywatności i komunikacji elektronicznej obowiązujące w Zjednoczonym Królestwie Kod SWIFT
Przepisy dotyczące poufności numeru ubezpieczenia społecznego w Stanach Zjednoczonych Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych
Przepisy stanowe Stanów Zjednoczonych dotyczące powiadamiania o naruszeniach Numer karty kredytowej
Numer konta bankowego w Stanach Zjednoczonych
Numer amerykańskiego prawa jazdy
Numer ubezpieczenia społecznego (SSN) w Stanach Zjednoczonych

Zapytania DLP

Przed utworzeniem zasad DLP warto sprawdzić, jakie informacje poufne już istnieją w zbiorach witryn. W tym celu należy utworzyć i uruchomić zapytania DLP w Centrum zbierania elektronicznych materiałów dowodowych.

Przycisk Utwórz zapytanie DLP

Zapytanie DLP działa tak samo jak zapytanie zbierania elektronicznych materiałów dowodowych. W zależności od wybranego szablonu DLP zapytanie DLP jest skonfigurowane do wyszukiwania określonych typów informacji poufnych. Najpierw wybierz lokalizacje, które chcesz przeszukać, a następnie możesz precyzyjnie dostosować zapytanie, ponieważ obsługuje ono język zapytań ze słowami kluczowymi (KQL). Ponadto możesz zawęzić kwerendę, wybierając zakres dat, określonych autorów, wartości właściwości programu SharePoint lub lokalizacje. Podobnie jak w przypadku zapytania zbierania elektronicznych materiałów dowodowych, możesz wyświetlać podgląd wyników kwerendy, eksportować je i pobierać.

Zapytanie DLP zawierające typy informacji poufnych

Zasady DLP

Zasady DLP ułatwiają identyfikowanie, monitorowanie i automatyczną ochronę informacji poufnych, które podlegają powszechnym przepisom branżowym. Ty wybierasz, jakie typy informacji poufnych mają być chronione, oraz jakie działania mają być podejmowane w przypadku wykrycia zawartości zawierającej takie poufne informacje. Zasady DLP mogą powiadamiać osobę ds. zgodności, wysyłając raport o incydencie, powiadamiać użytkownika za pomocą porad dotyczących zasad w witrynie i opcjonalnie blokować dostęp do dokumentu wszystkim oprócz właściciela witryny, właściciela zawartości i osób, które ostatnio zmodyfikowały dokument. Ponadto porada dotycząca zasad ma opcję zastępowania akcji blokowania, dzięki czemu użytkownicy mogą kontynuować pracę z dokumentami, jeśli mają uzasadnienie biznesowe lub muszą zgłosić wynik fałszywie dodatni.

Zasady DLP tworzy się i zarządza nimi w Centrum zasad zgodności. Tworzenie zasad DLP jest procesem dwuetapowym: najpierw tworzy się zasady DLP, a następnie przypisuje się je do zbioru witryn.

Centrum zasad zgodności

Krok 1. Tworzenie zasad DLP

Podczas tworzenia zasad DLP wybierasz szablon DLP wyszukujący typy informacji poufnych, które musisz identyfikować, monitorować i automatycznie chronić.

Nowa strona zasad DLP

Gdy zasada DLP znajdzie zawartość, która zawiera minimalną liczbę wystąpień wybranego przez Ciebie określonego typu informacji poufnych — na przykład pięć numerów kart kredytowych lub jeden numer PESEL — wtedy zasady DLP mogą automatycznie chronić informacje poufne, podejmując następujące działania:

  • Wysyłanie do wybranych osób (np. specjalisty ds. zgodności) raportu o zdarzeniu ze szczegółami zdarzenia. Ten raport zawiera szczegółowe informacje o wykrytej zawartości, takie jak tytuł, właściciel dokumentu i wykryte informacje poufne. Aby wysyłać raporty o zdarzeniach, należy skonfigurować ustawienia wychodzącej poczty e-mail w administracji centralnej.
  • Powiadamianie użytkownika za pomocą porad dotyczących zasad w przypadku zapisywania i edytowania dokumentów zawierających informacje poufne. Porada dotycząca zasad wyjaśnia, dlaczego dany dokument jest sprzeczny z zasadami DLP, dzięki czemu użytkownicy mogą podjąć działania zaradcze, takie jak usunięcie poufnych informacji z dokumentu. Gdy dokument jest zgodny z przepisami, porada dotycząca zasad znika.
  • Blokowanie dostępu do zawartości dla wszystkich oprócz właściciela witryny, właściciela dokumentu i osoby, która ostatnio zmodyfikowała dokument. Te osoby mogą usunąć poufne informacje z dokumentu lub podjąć inne działania zaradcze. Gdy dokument jest zgodny, zostaną automatycznie przywrócone pierwotne uprawnienia. Ważne jest, aby zrozumieć, że porada dotycząca zasad daje użytkownikom możliwość zastąpienia akcji blokowania. Porady dotyczące zasad mogą zatem ułatwić informowanie użytkowników o zasadach DLP i ich wymuszanie bez uniemożliwiania użytkownikom wykonywania ich pracy.
    Porada dotycząca zasad pokazująca zablokowany dostęp do dokumentu

Krok 2. Przypisywanie zasad DLP

Po utworzeniu zasad DLP należy przypisać je do co najmniej jednego zbioru witryn, w których mogą zacząć pomagać w ochronie informacji poufnych w tych lokalizacjach. Jedna zasada może zostać przypisana do wielu zbiorów witryn, ale każde przypisanie musi być tworzone pojedynczo.

Przypisania zasad dla zbiorów witryn

Porady dotyczące zasad

Chcesz, aby osoby w Twojej organizacji, które pracują z poufnymi informacjami, przestrzegały zasad DLP, ale nie chcesz niepotrzebnie blokować im możliwości wykonywania pracy. Z pomocą przychodzą porady dotyczące zasad.

Porada dotycząca zasad to powiadomienie lub ostrzeżenie wyświetlane w sytuacji, gdy ktoś pracuje z zawartością sprzeczną z zasadami DLP — na przykład zawartością, taką jak skoroszyt programu Excel zawierający identyfikowalne dane osobowe i zapisany w witrynie.

Porady dotyczące zasad umożliwiają zwiększenie świadomości i pomoc w informowaniu użytkowników o zasadach obowiązujących w organizacji. Porady dotyczące zasad dają również użytkownikom możliwość zastąpienia zasad, dzięki czemu nie są blokowani, jeśli mają ważną potrzebę biznesową lub jeśli zasady wykrywają wynik fałszywie dodatni.

Wyświetlanie lub zastępowanie porady dotyczącej zasad

Aby podjąć działanie dotyczące dokumentu, takie jak zastąpienie zasad DLP lub zgłoszenie wyników fałszywie dodatnich, możesz wybrać menu Otwórz... dla elementu >Wyświetl poradę dotyczącą zasad.

Porada dotycząca zasad zawiera listę problemów związanych z zawartością i możesz wybrać pozycję Rozwiąż, a następnie zastąpić poradę dotyczącą zasad lub zgłosić wynik fałszywie dodatni.

Porada dotycząca zasad dla dokumentu Zastępowanie porady dotyczącej zasad

Szczegółowe informacje na temat działania porad dotyczących zasad

Pamiętaj, że możliwe jest, aby zawartość była zgodna z więcej niż jedną zasadą DLP, ale będą wyświetlane tylko porady dotyczące zasad z najbardziej restrykcyjnych zasad o najwyższym priorytecie. Na przykład porada dotycząca zasad z zasad DLP, która blokuje dostęp do zawartości, będzie wyświetlana zamiast porady dotyczącej zasad z reguły, która po prostu powiadamia użytkownika. Zapobiega to wyświetlaniu kaskady porad dotyczących zasad. Ponadto, jeśli porady dotyczące zasad w najbardziej restrykcyjnych zasadach zezwalają użytkownikom na zastępowanie tych zasad, zastąpienie tych zasad zastępuje również wszelkie inne zasady, do których pasuje zawartość.

Zasady DLP są synchronizowane z witrynami, a zawartość jest oceniana względem nich okresowo i asynchronicznie (zobacz następną sekcję), więc może wystąpić krótkie opóźnienie między czasem utworzenia zasad DLP a momentem, w którym porady dotyczące zasad zaczną być widoczne.

Jak działają zasady DLP

Funkcja DLP wykrywa poufne informacje przy użyciu głębokiej analizy zawartości (a nie tylko prostego skanowania tekstu). Ta głęboka analiza zawartości używa dopasowań słów kluczowych, oceny wyrażeń regularnych, funkcji wewnętrznych i innych metod w celu wykrycia zawartości zgodnej z zasadami DLP. Potencjalnie tylko niewielki procent danych jest uznawany za poufne. Zasady DLP identyfikują, monitorują i automatycznie chronią tylko te dane bez zakłócania pracy osób pracujących z pozostałą częścią zawartości ani bez zakłócania pracy.

Po utworzeniu zasad DLP w Centrum zasad zgodności są one przechowywane jako definicja zasad w tej witrynie. Następnie, po przypisaniu zasad do różnych zbiorów witryn, zasady są synchronizowane z tymi lokalizacjami, gdzie zaczyna oceniać zawartość i wymuszać akcje, takie jak wysyłanie raportów o zdarzeniach, wyświetlanie porad zasad i blokowanie dostępu.

Ocena zasad w witrynach

We wszystkich zbiorach witryn dokumenty ulegają ciągłym zmianom — są tworzone, edytowane, udostępniane i tak dalej. Oznacza to, że dokumenty mogą w dowolnym momencie wejść w konflikt lub stać się zgodne z zasadami DLP. Na przykład inna osoba może przekazać do swojej witryny zespołu dokument, który nie zawiera żadnych informacji poufnych, a później inna osoba może edytować ten sam dokument i dodać do niego poufne informacje.

Z tego powodu zasady DLP często sprawdzają dokumenty pod kątem dopasowania zasad w tle. Można to traktować jako asynchroniczną ocenę zasad.

Oto jak to działa. Gdy użytkownicy dodają lub zmieniają dokumenty w swoich witrynach, wyszukiwarka skanuje ich zawartość, aby można było ją później wyszukać. W tym czasie zawartość jest również skanowana pod kątem poufnych informacji. Wszelkie znalezione poufne informacje są bezpiecznie przechowywane w indeksie wyszukiwania, dzięki czemu tylko zespół ds. zgodności może uzyskać do nich dostęp, ale nie typowi użytkownicy. Każda włączona zasada DLP działa w tle (asynchronicznie), często sprawdzając wyszukiwanie zawartości zgodnej z zasadami i stosując akcje w celu ochrony przed przypadkowym wyciekiem.

Diagram przedstawiający sposób asynchronicznej oceny zawartości przez zasady DLP

Wreszcie dokumenty mogą powodować konflikt z zasadami DLP, ale mogą również stać się zgodne z zasadami DLP. Jeśli na przykład użytkownik dodaje numery kart kredytowych do dokumentu, może to spowodować, że zasady DLP automatycznie zablokują dostęp do dokumentu. Jeśli jednak ta osoba później usunie informacje poufne, akcja (w tym przypadku blokowanie) zostanie automatycznie cofnięta przy następnej ocenie dokumentu pod kątem zgodności z zasadami.

Funkcja DLP ocenia każdą zawartość, która może być indeksowana. Więcej informacji o typach plików, które są domyślnie przeszukiwane, można znaleźć w artykule Domyślne rozszerzenia nazw plików przeszukanych i typy plików przeanalizowanych.

Wyświetlanie zdarzeń DLP w dziennikach użycia

Aktywność zasad DLP można wyświetlić w dziennikach użycia na serwerze z uruchomionym programem SharePoint Server 2016. Możesz na przykład wyświetlić tekst wprowadzony przez użytkowników, gdy zastępują poradę dotyczącą zasad lub zgłaszają wynik fałszywie dodatni.

Najpierw musisz włączyć tę opcję w administracji centralnej (monitorowanie>, konfigurowanie zbierania danych dotyczących użycia i kondycji>, proste użycie zdarzeń dziennika Data_SPUnifiedAuditEntry). Aby uzyskać więcej informacji na temat rejestrowania użycia, zobacz Konfigurowanie zbierania danych dotyczących użycia i kondycji.

Opcja włączenia dzienników użycia DLP

Po włączeniu tej funkcji możesz otwierać raporty użycia na serwerze i wyświetlać podane przez użytkowników uzasadnienia zastępowania porad dotyczących zasad DLP wraz z innymi zdarzeniami DLP.

Przyczyna zastąpienia użytkownika w dzienniku użycia

Zanim rozpoczniesz korzystanie z funkcji DLP

W tym temacie opisano niektóre funkcje, od których zależy ochrona przed utratą danych. Są to, między innymi:

  • Aby wykryć i sklasyfikować informacje poufne w zbiorach witryn, uruchom usługę wyszukiwania i zdefiniuj harmonogram przeszukiwania zawartości.

  • Włącz wychodzącą pocztę e-mail.

  • Aby wyświetlić zastąpienia użytkownika i inne zdarzenia DLP, włącz raport użycia.

  • Utwórz zbiory witryn:

    • Na potrzeby zapytań DLP utwórz zbiór witryn Centrum zbierania elektronicznych materiałów dowodowych.
    • W przypadku zasad DLP utwórz zbiór witryn Centrum zasad zgodności.
  • Utwórz grupę zabezpieczeń dla zespołu zgodności, a następnie dodaj grupę zabezpieczeń do grupy Właściciele w Centrum zbierania elektronicznych materiałów dowodowych lub Centrum zasad zgodności.

  • Aby można było uruchamiać zapytania DLP, wymagane są uprawnienia do wyświetlania dla całej zawartości, która będzie przeszukiwana przez zapytanie — aby uzyskać więcej informacji, zobacz Tworzenie zapytania DLP w programie SharePoint Server 2016.

Więcej informacji