Configure a proteção de dados do SASE (Secure Access Service Edge) para monitorar transferências de saída de dados sensíveis em tempo real, identificar riscos de vazamento e proteger os dados da sua empresa.
Casos de uso
Detecção de transferência de arquivos sensíveis: Impede que funcionários enviem arquivos confidenciais por ferramentas de mensagens instantâneas, e-mail, serviços de armazenamento em nuvem e outros canais.
Visualização de logs de auditoria: Registra e analisa atividades de transferência de saída de arquivos sensíveis para identificar possíveis riscos de violação de dados.
Pré-requisitos
Você adquiriu a edição Data Protection for Internet Access do SASE. Para mais informações, consulte Visão geral de faturamento do SASE e Primeiros passos.
O aplicativo SASE instalado nos endpoints corporativos deve estar na versão 4.3.1 ou superior.
Procedimento
Etapa 1: Adicionar uma fonte de identidade
Uma fonte de identidade autentica os funcionários da empresa. O SASE oferece suporte a fontes de identidade de terceiros e autogerenciadas, incluindo LDAP, DingTalk, WeCom, Lark, IDaaS e fontes personalizadas. Caso sua organização utilize múltiplas fontes, configure todas elas para funcionar com o SASE usando identidades distintas.
Este tópico utiliza uma fonte de identidade personalizada como exemplo.
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Clique na aba Identity synchronization e, em seguida, clique em Create IdP.
No painel Create IdP, selecione Custom IdP e clique em Configure.
-
Na seção Basic Configurations, configure os parâmetros IdP Name e IdP Status conforme descrito na tabela abaixo. Depois, clique em Next.
Parâmetro
Descrição
IdP Name
Nome da fonte de identidade personalizada.
Deve ter entre 2 e 100 caracteres, podendo conter caracteres chineses, letras, dígitos, hífens (-) e sublinhados (_).
IdP Status
Status da fonte de identidade. Valores válidos:
-
Enabled: Ative esta fonte caso nenhuma outra fonte de identidade personalizada esteja habilitada.
-
Closed: Se já existir outra fonte personalizada ativa, defina o status da nova como desativado. Para habilitá-la, será necessário desativar primeiro a fonte existente.
ImportanteAo desativar uma fonte de identidade personalizada, os usuários finais perdem o acesso aos aplicativos internos pelo aplicativo SASE. Proceda com cautela.
-
-
Na seção Logon Settings, configure os métodos de login.
Parâmetro
Descrição
PC Logon Method
Oferece suporte a Logon with Account and Password e Password-free Logon.
-
No login com conta e senha, é possível ativar a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Ao ativar esta opção, selecione um OTP Mode. Os seguintes modos são suportados:
-
Permitir tokens no aplicativo móvel SASE: O SASE possui um OTP integrado e exige que os funcionários instalem o app móvel SASE.
-
Permitir tokens de aplicativos de terceiros: Garanta que o relógio do cliente OTP esteja sincronizado. Aplicativos OTP padrão, como o app Alibaba Cloud, são suportados.
-
Permitir tokens próprios da empresa: Para usar sua solução interna de OTP, entre em contato com o suporte técnico para obter ajuda na configuração.
-
-
Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS e e-mail. Certifique-se de que cada usuário na fonte de identidade tenha um número de celular ou endereço de e-mail configurado.
-
-
Para login sem senha, os usuários devem primeiro baixar e fazer login no aplicativo móvel SASE e depois escanear um QR code para autenticação.
Mobile Device Logon Method
Suporta Logon with Account and Password e Fingerprint or Face Recognition.
-
No login com conta e senha, você pode habilitar a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Antes de ativar a OTP-based Authentication, habilite a autenticação OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis espelha a dos PCs.
-
Verification Code-based Authentication: Antes de ativar a Verification Code-based Authentication, verifique se cada usuário na fonte de identidade possui um número de telefone celular ou endereço de e-mail configurado.
-
-
Ao usar reconhecimento facial ou digital, os usuários ainda precisam inserir nome de conta e senha no primeiro login no aplicativo SASE.
-
Clique em OK para salvar a configuração.
Etapa 2: Adicionar um grupo de usuários
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba User Group Management, clique em Create User Group.
-
No painel Create User Group, insira as informações do grupo de usuários conforme descrito na tabela a seguir.
Parâmetro
Descrição
User Group Name
Nome do grupo de usuários.
Description
Descrição do grupo de usuários.
Group Scope
Escopo do grupo de usuários. Valores válidos:
-
Organizational Structure: Ao selecionar Organizational Structure, as informações existentes da estrutura organizacional aparecem abaixo. Selecione as estruturas correspondentes conforme necessário.
-
Organizational Structure: Ao definir como Account Name, a caixa de entrada Account Name Configure será exibida abaixo.
-
Account Name: Ao definir como Email Address, a caixa de entrada Email Address Configure será exibida abaixo.
-
Email Address: Ao selecionar Mobile Phone Number, uma caixa de entrada Mobile Phone Number Configure aparecerá abaixo.
Mobile Phone Number
Relacionamento para o grupo de usuários. Valores válidos:
-
Configure Relationship
-
Equal To
-
Clique em Not Equal To.
Etapa 3: Revisar regras de classificação de dados
O SASE fornece regras de identificação integradas para detectar tipos comuns de dados corporativos, de clientes e pessoais. Revise essas regras para entender seu escopo. Também é possível criar regras de identificação personalizadas para detectar dados específicos, como transferências de saída contendo currículos pessoais.
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba , acesse a seção Identification Rules à esquerda para visualizar os detalhes da regra integrada de identificação de currículos pessoais.
Etapa 4: Configurar uma política de transferência de saída
O recurso de detecção de arquivos sensíveis do SASE identifica arquivos confidenciais com base em elementos de dados. O SASE combina elementos de dados, tipos de dados e níveis de sensibilidade em modelos de dados. Esses modelos, juntamente com ações de resposta, formam políticas que detectam quando funcionários transferem arquivos sensíveis.
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba , clique em Outbound Transfer Management.
-
No painel Create Policy, crie uma política de transferência de saída conforme descrito na tabela abaixo. Em seguida, clique em Create Policy.
Parâmetro
Descrição
OK
Policy Information
Nome da política.
Policy Name
Descrição da política.
Policy Description
Nível de risco da política. Defina um dos seguintes níveis:
-
Risk Level: Para eventos como transferências de saída realizadas por grupos de usuários de funcionários desligados, por grupos de risco extremamente alto ou de arquivos L4.
-
Extremely High: Destinado a eventos como transferências de saída por grupos de alto risco ou de arquivos L3.
-
High: Aplica-se a eventos como transferências de saída por grupos de médio risco ou de arquivos L2.
-
Medium: Cobre todos os demais eventos de transferência de saída não classificados nas categorias anteriores.
Low
Ação executada quando a política é acionada. Escolha uma das opções:
-
Action
-
Audit Only
-
Audit and Prompt
-
Block and Notify
Se a ação for definida como bloquear com aviso ou bloquear sem aviso, também será necessário selecionar um tipo de bloqueio: bloquear tudo ou bloqueio inteligente.
-
Block Only: O aplicativo SASE bloqueia e audita todas as atividades de transferência de arquivos em tempo real.
-
Block All: O aplicativo SASE bloqueia arquivos em tempo real com base nas características definidas nos modelos de dados. Para garantir a eficácia, o app SASE verifica e classifica previamente os arquivos no endpoint por nível de sensibilidade. Até que essa varredura seja concluída, o comportamento padrão é bloquear todos os arquivos e a política de bloqueio inteligente não entra em vigor. A varredura e a classificação ocorrem localmente no endpoint, sem envio de dados.
Intelligently Block
Define se as informações do arquivo original devem ser retidas.
Source File Retention
Indica se o arquivo de captura de tela usado como evidência deve ser mantido.
Retain Screenshot File
Status atual da política. Valores válidos:
-
Enabled: A política está ativa e o SASE inspeciona os arquivos conforme as regras definidas.
-
Disabled: A política encontra-se inativa.
Status
Data Identification Rule Settings
Selecione uma regra de identificação já configurada. Para saber como configurar uma regra, consulte Configurar regras de detecção para classificação de transferência de saída.
Data Identification Rule
Escolha os canais de transmissão de dados a serem monitorados. Qualquer transferência via canal selecionado aciona a detecção de arquivos sensíveis. É possível selecionar todos ou apenas alguns dos tipos suportados.
Instant Messaging (Software), Email (Software), FTP Channel, Network Share, Print, Mobile Storage, Cloud Drive (Software), Cloud Notes (Software), Remote Desktop, Code Hosting (Software), Large Model (Software), Cloud Drive (Web), Email (Web), Code Hosting (Web), Cloud Notes (Web), Cloud Blog, Large Model (Web), Social Media, Instant Messaging (Web) e Others.
Transmission Channel
Effective Scope
Defina o grupo de usuários ao qual a política se aplica.
User Group
Diante de um risco de transferência de saída, especifique se os funcionários podem submeter a operação para aprovação.
Caso permita a submissão para aprovação, selecione um fluxo de trabalho. Para mais detalhes sobre como criar fluxos, consulte Configurar um fluxo de aprovação.
Approval Process Configuration
Configure a mensagem de notificação exibida quando uma transferência for bloqueada. Mensagens em chinês e inglês são suportadas.
-
Etapa 5: Visualizar logs de auditoria
Após concluir a configuração, verifique os resultados da detecção de transferências de saída nos logs de auditoria.
No painel de navegação à esquerda, escolha .
Na aba , visualize os registros. Filtre por período, como Sensitive File Detection, Last Hour, Last 6 Hours, Last Day ou Last 7 Days.
Na coluna Last Month de um evento de transferência, clique em Actions para ver informações como Details, Sensitive Message, Screenshot Evidence, Hit Policy, Office Terminal e Outbound Transfer Channel.
Tópicos relacionados
Para adicionar outras fontes de identidade, consulte Acesso de identidade.
Para incluir operações em repositórios de código e dispositivos USB específicos em uma lista de permissões, veja Configurar uma lista de permissões de canal.
Para gerenciar marcas d'água de tela e impressão para funcionários, acesse Gerenciar marcas d'água para garantir a segurança dos dados.
Para administrar dispositivos periféricos, como pendrives e dispositivos Bluetooth, consulte Gerenciar dispositivos periféricos para garantir a segurança dos dados.