Para evitar perdas comerciais causadas pelo envio de arquivos confidenciais por funcionários, use o recurso de detecção de arquivos de saída do SASE (Secure Access Service Edge) para detectar e controlar essas transferências em tempo real. Ao configurar regras de detecção de classificação de dados, você identifica e gerencia riscos de vazamento de dados. Este tópico descreve como configurar essas regras de detecção para arquivos de saída.
Pré-requisitos
Você adquiriu a edição Office Data Protection do SASE para segurança de acesso à internet. Para mais informações, consulte Faturamento e Introdução.
O cliente SASE instalado nos endpoints corporativos deve estar na versão 4.3.1 ou posterior.
Métodos de configuração
Ao configurar regras de detecção de classificação de dados para arquivos de saída, escolha um dos três métodos abaixo conforme suas necessidades de negócio. Esses métodos aumentam a precisão e a eficiência da configuração de regras, garantindo simultaneamente a segurança e a conformidade das transferências de arquivos de saída.
Regras integradas: O SASE oferece regras de detecção de classificação de dados integradas para tipos comuns de arquivos empresariais. Selecione essas regras ao criar uma política de saída para gerenciar e proteger dados confidenciais com eficiência.
Regras personalizadas: Crie regras personalizadas com base em múltiplas dimensões, incluindo conteúdo do arquivo, nomes de arquivos, extensões de nomes de arquivos e fontes de dados.
-
Biblioteca de recomendações de IA: Adicione regras de detecção da biblioteca de recomendações de IA diretamente às categorias de dados configuradas, o que simplifica significativamente o processo de configuração.
AvisoPara utilizar regras de detecção da biblioteca de recomendações de IA, conclua primeiro o mapeamento de ativos. Um modelo de grande porte analisa esses arquivos e gera as regras de detecção. Para mais informações, consulte Criar uma tarefa de mapeamento de ativos.
Configurar uma regra personalizada
Etapa 1: Criar elementos de dados
Configure elementos de dados utilizando múltiplas dimensões, como bibliotecas de palavras confidenciais para conteúdo de arquivos (como dicionários e expressões regulares), extensões de nomes de arquivos e fontes de dados.
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
-
Na página Data Classification, clique em na aba Data Elements. Configure os elementos de dados conforme descrito na tabela a seguir.
Aba
Descrição
Ações
Dictionaries and Regular Expressions
Configure uma biblioteca de palavras confidenciais. Use um dicionário ou expressão regular para detectar o conteúdo do arquivo.
Criar uma biblioteca de palavras confidenciais:
-
Clique em Create Sensitive Word Library.
-
No painel Create Sensitive Word Library, configure os parâmetros a seguir e clique em OK.
-
Name: Insira um nome para a biblioteca de palavras confidenciais.
-
Type: Configure um dicionário ou expressão regular para validar o conteúdo do arquivo.
-
Dictionary: Personalize o conteúdo do dicionário. Adicione várias entradas separadas por vírgulas (,) e pressione Enter para confirmar cada entrada.
-
Regular Expression: Insira uma expressão regular personalizada. Por exemplo,
([A-Za-z0-9]+)corresponde a uma ou mais letras maiúsculas, minúsculas ou dígitos. Após configurar a expressão regular, clique em Test Regular Expression e insira um texto de amostra para validar a expressão.
-
-
Outras ações:
-
Filtre dados por critérios como tipo e fonte de dados.
-
Na coluna Actions, clique em Delete para remover uma biblioteca não associada a nenhuma regra.
ImportanteSe uma biblioteca estiver associada a uma regra de detecção, desassocie-a da regra antes de excluí-la.
Data Types
O SASE fornece diversas classificações de algoritmos inteligentes integradas. Ao configurar uma regra de detecção, atribua uma classificação de algoritmo. O SASE usa a classificação selecionada e o tipo de arquivo para detectar o conteúdo do arquivo com eficiência e precisão.
Na coluna Associated Rules, visualize as regras de detecção configuradas com a classificação de algoritmo.
Data Levels
O SASE oferece vários níveis de algoritmos inteligentes integrados. Durante a configuração de uma regra de detecção, atribua um nível de algoritmo. O SASE usa o nível de algoritmo selecionado, definições gerais de sensibilidade de dados e a quantidade de dados confidenciais para detectar o conteúdo do arquivo com eficiência e precisão.
Na coluna Associated Rules, visualize as regras de detecção configuradas com o nível de algoritmo.
File Name Extensions
O SASE disponibiliza extensões de nomes de arquivos integradas. Defina também extensões personalizadas para detectar arquivos.
Adicionar uma extensão de nome de arquivo:
-
Clique em Add File Extension.
-
No painel Add File Extension, insira uma extensão de nome de arquivo e clique em OK.
Outras ações:
-
Filtre dados por fonte de dados.
-
Na coluna Actions, clique em Delete para remover uma extensão de nome de arquivo personalizada.
Data Source
Adicione Web Applications e Code Repository. Quando usuários enviarem arquivos baixados dessas fontes, o sistema acionará automaticamente o processo de detecção. Isso ajuda a monitorar o fluxo de dados confidenciais e garante a conformidade com as políticas de segurança.
Adicionar um aplicativo:
-
Clique em Create Application.
-
No painel Add Data Source, configure os seguintes parâmetros:
-
Web Applications
-
Application Name: Insira um nome para o aplicativo.
-
Application Address: Insira a URL e o caminho do arquivo. Clique em Add para inserir vários endereços de aplicativos. Por exemplo:
-
URL: www.aliyun.com/api/file
-
Path: /api/file
-
-
-
Code Repository
-
Repository Name: Insira um nome para o repositório.
-
Git Repository URL: Insira a URL do repositório Git.
-
-
-
Após concluir a configuração, clique em OK.
Etapa 2: Criar uma regra de detecção personalizada
O SASE fornece regras padrão de detecção de classificação de dados para tipos comuns de arquivos, utilizáveis na configuração de políticas de exfiltração de arquivos. Crie também regras de detecção personalizadas conforme seus requisitos de negócio e valide-as em relação aos arquivos relatados pelo recurso de mapeamento de ativos para garantir precisão e aplicabilidade.
Criar uma regra de detecção
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na página Data Classification, clique em na aba Identification Rules.
Na área Data Category à esquerda, clique em Create e, em seguida, clique em Create Category.
Na caixa de diálogo Create Category, insira um nome para a categoria e clique em OK.
À direita da categoria de dados criada, clique em Create Rule Group para criar uma regra de detecção para esta categoria de dados.
-
No painel Create Group, configure os parâmetros a seguir. Em seguida, clique em OK.
Parâmetro
Descrição
Rule Name
Nome da regra de detecção. Deve ter entre 2 e 32 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
Data Category
Selecione a categoria de dados para o grupo.
Sensitivity Level
Nível de sensibilidade do arquivo. Valores válidos:
Rule Configuration
Configure as condições para a regra de detecção de dados confidenciais.
Na seção de configuração de regras, clique em + Add Condition para adicionar uma condição de regra ou em + Add Group para adicionar um grupo de condições. Para cada condição, selecione um campo (como Data source), um operador (como Include Any) e um valor de correspondência (como RDS database).
Por exemplo, uma regra configurada como "File name includes salary" aciona a detecção se o nome de um arquivo contiver a palavra "salary".
Recomendamos configurar múltiplas condições para garantir que sua política corresponda com precisão ao conteúdo do arquivo conforme suas necessidades de negócio. Defina a relação lógica entre múltiplas condições ou grupos como AND ou OR.
-
Parâmetros da regra de detecção
Outras operações
Para regras de detecção personalizadas ou regras geradas pela biblioteca de recomendações de IA, execute operações como editar, ativar ou desativar. Sub-regras também podem ser criadas sob regras de detecção existentes para um gerenciamento mais granular e configuração flexível.
Editar: Clique em Edit Group Information para visualizar e modificar uma regra de detecção configurada.
-
Ativar/Desativar: Use o interruptor Rule Status para ativar ou desativar a regra de detecção.
Clique em no ícone Mais (⋮) à direita de um nó de categoria e selecione New Rule, Edit ou Copy.
Documentos relacionados
Para mais informações sobre geração inteligente de regras, consulte Geração inteligente de regras.
Para saber mais sobre como usar regras de detecção de classificação de dados em uma política de detecção de arquivos de saída, consulte Configurar uma política de detecção de arquivos de saída.
Para mais detalhes sobre mapeamento de ativos, consulte Criar uma tarefa de mapeamento de ativos.