若要遵守企業標準及業界法規,組織需保護機密資訊的安全,避免遭不當洩漏。 你可能想防止洩漏到組織外部的敏感資訊範例包括財務資料或個人身份資訊 (個人身份資訊) ,例如信用卡號碼、社會安全號碼或國民身分證號碼。 透過 SharePoint Server 2016 中的資料遺失防護 (DLP) 政策,您可以識別、監控並自動保護整個網站收藏中的敏感資訊。
使用 DLP,你可以:
- 建立一個 DLP 查詢,以找出你網站收藏中目前存在哪些敏感資訊。 在制定 DLP 政策之前,了解組織內人員處理的敏感資訊類型,以及哪些網站收藏包含這些敏感資訊,通常會很有幫助。 透過 DLP 查詢,您可以找到受常見產業法規約束的敏感資訊,更深入了解您的風險,並判斷您的 DLP 政策需要保護的敏感資訊種類與位置。
- 建立 DLP 政策,監控並自動保護您網站收藏中的敏感資訊。 例如,你可以設定一個政策,當使用者儲存包含個人識別資訊的文件時,顯示政策提示。 此外,該政策還能自動封鎖除網站擁有者、內容擁有者及最後修改文件者外的所有人存取這些文件。 最後,因為你不希望 DLP 政策阻礙人們完成工作,政策提示有一個選項可以覆蓋封鎖行動,讓有商業理由的人可以繼續處理文件。
DLP 範本
當您建立 DLP 查詢或 DLP 政策時,您可以從一系列符合常見法規要求的 DLP 範本中選擇。 每個DLP範本都會識別特定類型的敏感資訊——例如,名為 「美國個人識別資訊 (PII) 資料 」的範本,可識別包含美國及英國護照號碼、美國個人納稅人識別號碼 (ITIN) ,或美國社會安全號碼 (社會安全號碼) 的內容。
敏感資訊類型
DLP 政策有助於保護敏感資訊,這被定義為 敏感資訊類型。 SharePoint Server 2016 包含許多常見敏感資訊類型的定義,供你使用,例如信用卡號碼、銀行帳號、國民身分證號碼及護照號碼。
當DLP保單尋找像信用卡號碼這類敏感資訊時,它不會只找16位數的號碼。 使用下列各項的組合可定義和偵測每種機密資訊類型:
- 關鍵字
- 驗證總和檢查碼或結構的內部函數
- 用以尋找模式相符項目的規則運算式評估
- 其他內容檢查
這有助於 DLP 偵測達到高度準確性,同時減少可能造成工作中斷的誤判數。
每個 DLP 範本會尋找一種或多種敏感資訊類型。 欲了解更多關於每種敏感資訊類型運作方式,請參閱 SharePoint Server 2016 中敏感資訊類型的搜尋資料。
| 這個DLP範本...... | 尋找這類敏感資訊類型...... |
|---|---|
| 美國個人識別資訊 (PII) 資料 | 美國 / 英國護照號碼 美國個人納稅人識別號碼 (ITIN) 美國社會安全號碼 (社會安全號碼) |
| 美國格拉姆-里奇-布萊利法案 (GLBA) | 信用卡號碼 美國銀行帳號 美國個人納稅人識別號碼 (ITIN) 美國社會安全號碼 (社會安全號碼) |
| PCI 資料安全Standard (PCI DSS) | 信用卡號碼 |
| 英國財務數據 | 信用卡號碼 歐盟借記卡號碼 SWIFT 代碼 |
| 美國金融數據 | ABA 路由號碼 信用卡號碼 美國銀行帳號 |
| 英國個人識別資訊 (個人識別資訊) 資料 | 英國國民保險號碼 (NINO) 美國 / 英國護照號碼 |
| 英國資料保護法 | SWIFT 代碼 英國國民保險號碼 (NINO) 美國 / 英國護照號碼 |
| 英國隱私與電子通訊法規 | SWIFT 代碼 |
| 美國各州社會安全號碼保密法 | 美國社會安全號碼 (社會安全號碼) |
| 美國各州違規通知法 | 信用卡號碼 美國銀行帳號 美國駕照號碼 美國社會安全號碼 (社會安全號碼) |
DLP 查詢
在建立 DLP 政策之前,你可能想先了解網站收藏中已經存在哪些敏感資訊。 為此,你可以在 eDiscovery Center 建立並執行 DLP 查詢。
DLP 查詢的運作方式與電子發現查詢相同。 根據你選擇的 DLP 範本,DLP 查詢會設定為搜尋特定類型的敏感資訊。 先選擇你想搜尋的位置,然後再微調查詢,因為它支援關鍵字查詢語言 (KQL) 。 此外,你還可以透過選擇日期範圍、特定作者、SharePoint 屬性值或地點來縮小查詢範圍。 就像電子發現查詢一樣,你可以預覽、匯出並下載查詢結果。
DLP政策
DLP政策幫助您識別、監控並自動保護受常見產業法規約束的敏感資訊。 您可以選擇要保護哪些敏感資訊,以及當偵測到含有此類敏感資訊的內容時,該採取哪些行動。 DLP 政策可以透過發送事件報告通知合規專員,並以網站政策提示通知使用者,並可選擇性地封鎖除網站擁有者、內容擁有者及最後修改文件者外的所有人存取文件。 最後,政策提示有覆蓋封鎖行動的選項,讓人們在有商業理由或需要回報誤判時,仍能繼續處理文件。
您可以在合規政策中心建立和管理 DLP 政策。 建立 DLP 政策是一個兩步驟的過程:首先建立 DLP 政策,然後將政策指派給一個網站集合。
步驟 1:建立 DLP 政策
當你建立 DLP 政策時,你會選擇一個 DLP 範本,該範本會尋找你需要識別、監控並自動保護的敏感資訊類型。
當 DLP 政策發現包含您所選擇的特定敏感資訊至少次數——例如五張信用卡號碼或單一社會安全號碼——DLP 政策可透過以下措施自動保護該敏感資訊:
- 將事件報告寄 給你選擇 (的人,例如合規專員,) 包含事件細節。 本報告包含偵測到的內容細節,如標題、文件擁有者及偵測到的敏感資訊。 要傳送事件報告,你需要在中央管理中設定寄出電子郵件的設定。
- 當包含敏感資訊的文件被儲存或編輯時,會以政策提示通知使用者。 政策提示說明了為何該文件與 DLP 政策相衝突,讓人們能採取補救措施,例如將敏感資訊從文件中移除。 當文件符合規範時,保單提示就會消失。
- 封鎖除了網站擁有者、文件擁有者和最後修改文件的人外,所有人都能存取該內容。 這些人可以將敏感資訊從文件中移除,或採取其他補救措施。 當文件符合規定時,原始權限將自動恢復。 重要的是要了解,政策提示讓人們可以選擇覆蓋封鎖行動。 因此,政策提示可以幫助使用者了解你的 DLP 政策並加以執行,同時不會妨礙人們完成工作。
步驟 2:指派 DLP 政策
建立 DLP 政策後,你需要將其指派給一個或多個網站集合,這樣才能開始幫助保護這些地點的敏感資訊。 單一政策可以指派給多個網站集合,但每個分配都需一次建立一個。
政策建議
你希望組織中處理敏感資訊的人能遵守你的資料防護政策,但又不想不必要地阻止他們完成工作。 這時政策建議就很有用了。
政策提示是指當有人處理與 DLP 政策相衝突的內容時,會跳出通知或警告——例如,像是包含個人身份資訊 (PII) 並被儲存在網站的 Excel 工作簿。
你可以利用政策提示提升大眾認知,並幫助大家了解你組織的政策。 政策提示也讓人們可以選擇覆蓋政策,這樣即使有合理的商業需求或政策偵測到誤報,也不會被封鎖。
查看或覆蓋保單提示
若要對文件採取行動,例如覆寫 DLP 政策或回報誤報,您可以選擇「 開啟... 」選單,以檢視政策 >提示。
政策提示會列出內容的問題,你可以選擇 解決,然後覆 寫 政策提示或 回報 誤報。
文件政策
關於政策建議運作方式的詳細資訊
請注意,內容可能匹配多個 DLP 政策,但只會顯示最嚴格、最高優先權政策的政策提示。 例如,來自 DLP 政策阻擋內容存取的政策提示,會被顯示在僅通知使用者的規則政策提示之上。 這可避免讓使用者看見太多原則提示。 此外,如果最嚴格政策中的政策提示允許人們覆蓋該政策,那麼覆蓋該政策也會覆蓋內容所匹配的其他政策。
DLP 政策會同步到網站,並定期且非同步地與網站進行評估, (請見下一節) ,因此從建立 DLP 政策到開始看到政策提示之間可能會有短暫的延遲。
DLP 原則的運作方式
DLP 會使用深度內容分析 (不只是簡單的文字掃描) 來偵測機密資訊。 這種深度內容分析會利用關鍵字匹配、正則表達式的評估、內部函數及其他方法,來偵測符合你 DLP 政策的內容。 可能只有一小部分的資料會被視為機密資訊。 DLP 原則可識別、監視和自動保護該項資料,而不會妨礙或影響到使用其餘內容的人員。
在合規政策中心建立 DLP 政策後,該政策會以政策定義形式儲存在該站點。 接著,當你將政策指派給不同的網站集合時,政策會同步到這些地點,開始評估內容並執行行動,例如發送事件報告、顯示政策提示及封鎖存取。
地點政策評估
在你所有的網站收藏中,文件都在不斷變化——它們不斷被建立、編輯、分享等等。 這表示文件有可能會違反或符合 DLP 原則。 例如,人員可以將不含機密資訊文件上傳到小組網站,之後另一個人可以編輯同一份文件並在其中加入機密資訊。
因此,DLP 原則會頻繁地在背景中檢查文件是否有原則相符項目。 您可以將此視為非同步原則評估。
影片中將說明此操作如何運作。 當人們在網站上新增或更改文件時,搜尋引擎會掃描內容,讓你之後可以搜尋。 同時,內容也會被掃描以防敏感資訊。 任何發現的敏感資訊都會安全地儲存在搜尋索引中,只有合規團隊能存取,一般使用者則無法存取。 你開啟的每個 DLP 政策都會在背景執行, (非同步) ,經常檢查搜尋是否有符合該政策的內容,並套用行動保護它免於意外洩漏。
最後,文件可能會違反 DLP 原則,但也可能會符合 DLP 原則。 例如,如果人員在文件中加入信用卡號碼,有可能會導致 DLP 原則自動封鎖文件的存取。 但如果人員稍後移除機密資訊,則會在下次依據原則進行評估時自動復原動作 (在此案例中為封鎖)。
DLP 會評估任何可編製索引的內容。 關於預設爬取的檔案類型,請參閱 預設爬取的檔案名稱副檔名與解析檔案類型。
在使用日誌中查看 DLP 事件
你可以在運行 SharePoint Server 2016 的伺服器使用日誌中查看 DLP 政策活動。 例如,當使用者覆蓋政策提示或回報誤報時,你可以查看他們輸入的文字。
首先你需要在中央管理 (> 監控、設定使用與健康資料收集>、簡單日誌、事件使用Data_SPUnifiedAuditEntry) 中開啟選項。 欲了解更多使用記錄資訊,請參閱 「配置使用與健康資料收集」。
啟用此功能後,你可以在伺服器上開啟使用報告,查看使用者為覆蓋 DLP 政策提示所提供的理由,以及其他 DLP 事件。
在你開始使用 DLP 之前
本主題概述了DLP所依賴的一些特性。 這些包括︰
為了偵測並分類網站收藏中的敏感資訊,啟動搜尋服務並為你的內容定義爬取時間表。
開啟寄出電子郵件。
若要查看使用者覆蓋及其他 DLP 事件,請開啟使用報告。
建立網站收藏:
- 對於 DLP 查詢,請建立 eDiscovery Center 網站集合。
- 關於 DLP 政策,請建立合規政策中心網站集合。
為你的合規團隊建立一個安全群組,然後在電子發現中心或合規政策中心將安全群組加入業主群組。
執行 DLP 查詢時,查詢將搜尋的所有內容都需要檢視權限——更多資訊請參見 SharePoint Server 2016 中建立 DLP 查詢。