Configure a proteção de dados do SASE (Secure Access Service Edge) para monitorar transferências de saída de dados sensíveis em tempo real, identificar riscos de vazamento e proteger os dados corporativos.
Casos de uso
Detecção de transferência de arquivos sensíveis: Impede que funcionários enviem arquivos confidenciais por ferramentas de mensagens instantâneas, e-mail, serviços de armazenamento em nuvem e outros canais.
Visualização de logs de auditoria: Registra e analisa atividades de transferência de saída de arquivos sensíveis para identificar possíveis riscos de violação de dados.
Pré-requisitos
Você adquiriu a edição Data Protection for Internet Access do SASE. Para mais informações, consulte Billing overview of SASE e Getting started.
O aplicativo SASE instalado nos endpoints corporativos deve estar na versão 4.3.1 ou superior.
Procedimento
Etapa 1: Adicionar uma fonte de identidade
Uma fonte de identidade autentica os funcionários da empresa. O SASE aceita fontes de identidade de terceiros e autogerenciadas, incluindo LDAP, DingTalk, WeCom, Lark, IDaaS e fontes personalizadas. Caso sua organização utilize múltiplas fontes, configure todas elas para funcionar com o SASE usando identidades distintas.
Este tópico utiliza uma fonte de identidade personalizada como exemplo.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Clique na aba Identity synchronization e, em seguida, clique em Create IdP.
No painel Create IdP, selecione Custom IdP e clique em Configure.
-
Na seção Basic Configurations, configure os parâmetros IdP Name e IdP Status conforme descrito na tabela a seguir. Depois, clique em Next.
Parâmetro
Descrição
IdP Name
Nome da fonte de identidade personalizada.
Deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hífens (-) e sublinhados (_).
IdP Status
Status da fonte de identidade. Valores válidos:
-
Enabled: Ative esta fonte de identidade caso nenhuma outra fonte personalizada esteja habilitada.
-
Closed: Se já existir outra fonte de identidade personalizada habilitada, defina o status da nova como desativado. Para habilitar esta nova fonte, desative primeiro a outra fonte personalizada.
ImportanteAo desativar uma fonte de identidade personalizada, os usuários finais não poderão usar o aplicativo SASE para acessar aplicações internas. Proceda com cautela.
-
-
Na seção Logon Settings, configure os métodos de logon.
Parâmetro
Descrição
PC Logon Method
Suporta Logon with Account and Password e Password-free Logon.
-
No logon com conta e senha, é possível ativar a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Ao habilitar esta opção, selecione um OTP Mode. Os seguintes modos são suportados:
-
Permitir tokens no aplicativo móvel SASE: O SASE possui um OTP integrado e exige que os funcionários instalem o aplicativo móvel SASE.
-
Permitir tokens de aplicativos de terceiros: Garanta que o relógio do cliente OTP esteja sincronizado. Aplicativos OTP padrão, como o app da Alibaba Cloud, são suportados.
-
Permitir tokens próprios da empresa: Para usar sua solução interna de OTP, entre em contato com o suporte técnico para obter ajuda na configuração.
-
-
Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS e e-mail. Certifique-se de que cada usuário na fonte de identidade tenha um número de celular ou endereço de e-mail configurado.
-
-
No logon sem senha, os usuários devem primeiro baixar e fazer logon no aplicativo móvel SASE e, em seguida, escanear um QR code para autenticação.
Mobile Device Logon Method
Suporta Logon with Account and Password e Fingerprint or Face Recognition.
-
No logon com conta e senha, é possível ativar a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Antes de habilitar a OTP-based Authentication, ative a autenticação OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis espelha a dos PCs.
-
Verification Code-based Authentication: Antes de habilitar a Verification Code-based Authentication, garanta que cada usuário na fonte de identidade possua um número de celular ou e-mail configurado.
-
-
Ao usar reconhecimento facial ou digital, os usuários ainda precisam inserir nome de conta e senha no primeiro logon no aplicativo SASE.
-
Clique em OK para salvar a configuração.
Etapa 2: Adicionar um grupo de usuários
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba User Group Management, clique em Create User Group.
-
No painel Create User Group, insira as informações do grupo de usuários conforme descrito na tabela abaixo.
Parâmetro
Descrição
User Group Name
Nome do grupo de usuários.
Description
Descrição do grupo de usuários.
Group Scope
Escopo do grupo de usuários. Valores válidos:
-
Organizational Structure: Ao selecionar Organizational Structure, as informações existentes da estrutura organizacional aparecem abaixo. Selecione as estruturas correspondentes conforme necessário.
-
Organizational Structure: Ao definir como Account Name, a caixa de entrada Account Name Configure será exibida abaixo.
-
Account Name: Ao definir como Email Address, a caixa de entrada Email Address Configure será exibida abaixo.
-
Email Address: Ao selecionar Mobile Phone Number, uma caixa de entrada Mobile Phone Number Configure será exibida abaixo.
Mobile Phone Number
Relacionamento para o grupo de usuários. Valores válidos:
-
Configure Relationship
-
Equal To
-
Clique em Not Equal To.
Etapa 3: Revisar regras de classificação de dados
O SASE oferece regras de identificação integradas para detectar tipos comuns de dados corporativos, de clientes e pessoais. Revise essas regras para entender seu escopo. Também é possível criar regras de identificação personalizadas para detectar dados específicos, como transferências de saída contendo currículos pessoais.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba , acesse a seção Identification Rules à esquerda para visualizar os detalhes da regra de identificação integrada para currículos pessoais.
Etapa 4: Configurar uma política de transferência de saída de arquivos
O recurso de detecção de arquivos sensíveis do SASE identifica arquivos confidenciais com base em elementos de dados. O SASE combina elementos de dados, tipos de dados e níveis de sensibilidade em modelos de dados. Esses modelos, juntamente com ações de resposta, formam políticas que detectam quando funcionários transferem arquivos sensíveis.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba , clique em Outbound Transfer Management.
-
No painel Create Policy, crie uma política de transferência de saída de arquivos conforme descrito na tabela a seguir. Em seguida, clique em Create Policy.
Item de configuração
Descrição
OK
Policy Information
Nome da política.
Policy Name
Descrição da política.
Policy Description
Nível de risco da política. Defina um dos seguintes níveis:
-
Risk Level: Para eventos como transferências de saída por grupos de usuários de funcionários desligados, por grupos de risco extremamente alto ou de arquivos L4.
-
Extremely High: Para eventos como transferências de saída por grupos de usuários de alto risco ou de arquivos L3.
-
High: Para eventos como transferências de saída por grupos de usuários de risco médio ou de arquivos L2.
-
Medium: Para eventos genéricos abrangendo todas as transferências de saída.
Low
Ação executada quando a política é acionada. Escolha uma das seguintes opções:
-
Action
-
Audit Only
-
Audit and Prompt
-
Block and Notify
Se a ação for definida como bloquear com aviso ou bloquear sem aviso, selecione também um tipo de bloqueio: bloquear tudo ou bloqueio inteligente.
-
Block Only: O aplicativo SASE bloqueia e audita todas as atividades de transferência de arquivos em tempo real.
-
Block All: O aplicativo SASE bloqueia arquivos em tempo real com base nas características definidas nos modelos de dados. Para garantir a eficácia, o aplicativo SASE verifica os arquivos no endpoint e os classifica previamente por nível de sensibilidade. Até que a varredura seja concluída, o app bloqueia todos os arquivos por padrão e a política de bloqueio não entra em vigor. A varredura e a classificação ocorrem localmente no endpoint, sem envio de dados.
Intelligently Block
Define se as informações do arquivo original devem ser retidas.
Source File Retention
Define se o arquivo de captura de tela usado como evidência deve ser retido.
Retain Screenshot File
Status da política. Valores válidos:
-
Enabled: A política está ativa. O SASE inspeciona os arquivos com base nesta política.
-
Disabled: A política está inativa.
Status
Data Identification Rule Settings
Selecione uma regra de identificação configurada. Para saber como configurar uma regra, consulte Configure detection rules for outbound file classification.
Data Identification Rule
Selecione os canais de transmissão de dados a serem monitorados. Uma transferência de arquivo por um canal selecionado aciona a detecção de arquivos sensíveis. É possível selecionar todos ou apenas alguns dos tipos de canal suportados.
Instant Messaging (Software), Email (Software), FTP Channel, Network Share, Print, Mobile Storage, Cloud Drive (Software), Cloud Notes (Software), Remote Desktop, Code Hosting (Software), Large Model (Software), Cloud Drive (Web), Email (Web), Code Hosting (Web), Cloud Notes (Web), Cloud Blog, Large Model (Web), Social Media, Instant Messaging (Web) e Others.
Transmission Channel
Effective Scope
Selecione o grupo de usuários ao qual a política se aplica.
User Group
Especifique se os funcionários podem enviar a transferência para aprovação quando houver risco de vazamento.
Caso permita o envio para aprovação, selecione um fluxo de trabalho. Para mais detalhes sobre como criar fluxos de aprovação, consulte Configure an approval workflow.
Approval Process Configuration
Defina a mensagem de notificação exibida quando uma transferência de saída for bloqueada. É possível configurar mensagens em chinês e inglês.
-
Etapa 5: Visualizar logs de auditoria
Após concluir a configuração, visualize os resultados da detecção de transferências de saída de arquivos sensíveis nos logs de auditoria.
No painel de navegação à esquerda, escolha .
Na aba , visualize os logs de auditoria. Selecione um intervalo de tempo, como Sensitive File Detection, Last Hour, Last 6 Hours, Last Day ou Last 7 Days.
Na coluna Last Month de um evento de transferência de saída, clique em Actions para ver informações como Details, Sensitive Message, Screenshot Evidence, Hit Policy, Office Terminal e Outbound Transfer Channel.
Tópicos relacionados
Para adicionar outras fontes de identidade, consulte Identity access.
Para adicionar operações de repositório de código e dispositivos USB específicos a uma lista de permissões, consulte Configure a channel allowlist.
Para gerenciar marcas d'água de tela e impressão para funcionários, consulte Manage watermarks to ensure data security.
Para gerenciar dispositivos periféricos, como pendrives e dispositivos Bluetooth para funcionários, consulte Manage peripheral devices to ensure data security.