Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Configure data classification rules for outbound files

Última atualização: Jun 28, 2026

Para evitar perdas comerciais causadas pelo envio de arquivos confidenciais por funcionários, use o recurso de detecção de arquivos de saída do SASE (Secure Access Service Edge) para detectar e controlar essas transferências em tempo real. Ao configurar regras de detecção de classificação de dados, você identifica e gerencia riscos de vazamento de dados. Este tópico descreve como configurar essas regras de detecção para arquivos de saída.

Pré-requisitos

  • Você adquiriu a edição Office Data Protection do SASE para segurança de acesso à internet. Para mais informações, consulte Faturamento e Introdução.

  • O cliente SASE instalado nos endpoints corporativos deve estar na versão 4.3.1 ou posterior.

Métodos de configuração

Ao configurar regras de detecção de classificação de dados para arquivos de saída, escolha um dos três métodos abaixo conforme suas necessidades de negócio. Esses métodos aumentam a precisão e a eficiência da configuração de regras, garantindo simultaneamente a segurança e a conformidade das transferências de arquivos de saída.

  • Regras integradas: O SASE oferece regras de detecção de classificação de dados integradas para tipos comuns de arquivos empresariais. Selecione essas regras ao criar uma política de saída para gerenciar e proteger dados confidenciais com eficiência.

  • Regras personalizadas: Crie regras personalizadas com base em múltiplas dimensões, incluindo conteúdo do arquivo, nomes de arquivos, extensões de nomes de arquivos e fontes de dados.

  • Biblioteca de recomendações de IA: Adicione regras de detecção da biblioteca de recomendações de IA diretamente às categorias de dados configuradas, o que simplifica significativamente o processo de configuração.

    Aviso

    Para utilizar regras de detecção da biblioteca de recomendações de IA, conclua primeiro o mapeamento de ativos. Um modelo de grande porte analisa esses arquivos e gera as regras de detecção. Para mais informações, consulte Criar uma tarefa de mapeamento de ativos.

Configurar uma regra personalizada

Etapa 1: Criar elementos de dados

Configure elementos de dados utilizando múltiplas dimensões, como bibliotecas de palavras confidenciais para conteúdo de arquivos (como dicionários e expressões regulares), extensões de nomes de arquivos e fontes de dados.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Data Protection > Data Classification.

  3. Na página Data Classification, clique em na aba Data Elements. Configure os elementos de dados conforme descrito na tabela a seguir.

    Aba

    Descrição

    Ações

    Dictionaries and Regular Expressions

    Configure uma biblioteca de palavras confidenciais. Use um dicionário ou expressão regular para detectar o conteúdo do arquivo.

    Criar uma biblioteca de palavras confidenciais:

    1. Clique em Create Sensitive Word Library.

    2. No painel Create Sensitive Word Library, configure os parâmetros a seguir e clique em OK.

      1. Name: Insira um nome para a biblioteca de palavras confidenciais.

      2. Type: Configure um dicionário ou expressão regular para validar o conteúdo do arquivo.

        • Dictionary: Personalize o conteúdo do dicionário. Adicione várias entradas separadas por vírgulas (,) e pressione Enter para confirmar cada entrada.

        • Regular Expression: Insira uma expressão regular personalizada. Por exemplo, ([A-Za-z0-9]+) corresponde a uma ou mais letras maiúsculas, minúsculas ou dígitos. Após configurar a expressão regular, clique em Test Regular Expression e insira um texto de amostra para validar a expressão.

    Outras ações:

    • Filtre dados por critérios como tipo e fonte de dados.

    • Na coluna Actions, clique em Delete para remover uma biblioteca não associada a nenhuma regra.

      Importante

      Se uma biblioteca estiver associada a uma regra de detecção, desassocie-a da regra antes de excluí-la.

    Data Types

    O SASE fornece diversas classificações de algoritmos inteligentes integradas. Ao configurar uma regra de detecção, atribua uma classificação de algoritmo. O SASE usa a classificação selecionada e o tipo de arquivo para detectar o conteúdo do arquivo com eficiência e precisão.

    Na coluna Associated Rules, visualize as regras de detecção configuradas com a classificação de algoritmo.

    Data Levels

    O SASE oferece vários níveis de algoritmos inteligentes integrados. Durante a configuração de uma regra de detecção, atribua um nível de algoritmo. O SASE usa o nível de algoritmo selecionado, definições gerais de sensibilidade de dados e a quantidade de dados confidenciais para detectar o conteúdo do arquivo com eficiência e precisão.

    Na coluna Associated Rules, visualize as regras de detecção configuradas com o nível de algoritmo.

    File Name Extensions

    O SASE disponibiliza extensões de nomes de arquivos integradas. Defina também extensões personalizadas para detectar arquivos.

    Adicionar uma extensão de nome de arquivo:

    1. Clique em Add File Extension.

    2. No painel Add File Extension, insira uma extensão de nome de arquivo e clique em OK.

    Outras ações:

    • Filtre dados por fonte de dados.

    • Na coluna Actions, clique em Delete para remover uma extensão de nome de arquivo personalizada.

    Data Source

    Adicione Web Applications e Code Repository. Quando usuários enviarem arquivos baixados dessas fontes, o sistema acionará automaticamente o processo de detecção. Isso ajuda a monitorar o fluxo de dados confidenciais e garante a conformidade com as políticas de segurança.

    Adicionar um aplicativo:

    1. Clique em Create Application.

    2. No painel Add Data Source, configure os seguintes parâmetros:

      • Web Applications

        • Application Name: Insira um nome para o aplicativo.

        • Application Address: Insira a URL e o caminho do arquivo. Clique em Add para inserir vários endereços de aplicativos. Por exemplo:

          • URL: www.aliyun.com/api/file

          • Path: /api/file

      • Code Repository

        • Repository Name: Insira um nome para o repositório.

        • Git Repository URL: Insira a URL do repositório Git.

  4. Após concluir a configuração, clique em OK.

Etapa 2: Criar uma regra de detecção personalizada

O SASE fornece regras padrão de detecção de classificação de dados para tipos comuns de arquivos, utilizáveis na configuração de políticas de exfiltração de arquivos. Crie também regras de detecção personalizadas conforme seus requisitos de negócio e valide-as em relação aos arquivos relatados pelo recurso de mapeamento de ativos para garantir precisão e aplicabilidade.

Criar uma regra de detecção

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Data Protection > Data Classification.

  3. Na página Data Classification, clique em na aba Identification Rules.

  4. Na área Data Category à esquerda, clique em Create e, em seguida, clique em Create Category.

  5. Na caixa de diálogo Create Category, insira um nome para a categoria e clique em OK.

  6. À direita da categoria de dados criada, clique em Create Rule Group para criar uma regra de detecção para esta categoria de dados.

  7. No painel Create Group, configure os parâmetros a seguir. Em seguida, clique em OK.

    Parâmetro

    Descrição

    Rule Name

    Nome da regra de detecção. Deve ter entre 2 e 32 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

    Data Category

    Selecione a categoria de dados para o grupo.

    Sensitivity Level

    Nível de sensibilidade do arquivo. Valores válidos:

    • L4: Confidential Data

      Inclui informações pessoais confidenciais de clientes dentro do seu negócio; dados de recursos macro, dados preditivos ou dados de crédito gerados a partir da agregação em um ou mais departamentos. A divulgação não autorizada é estritamente proibida, pois impactaria severamente os negócios ou criaria riscos sistêmicos, podendo levar a grandes responsabilidades legais. Este nível também abrange registros de comunicação de pessoal envolvido em decisões importantes de gestão, investimentos e financiamento.

    • L3: Secret/Private Data

      Inclui informações de clientes geradas durante as operações comerciais e dados comerciais agregados no nível departamental. A divulgação não autorizada pode prejudicar a empresa, seus clientes ou funcionários, resultando em perdas financeiras, comerciais ou de reputação, além de responsabilidades legais.

    • L2: Internal Data

      Abrange dados da empresa e informações de clientes acessíveis apenas por funcionários ou terceiros que assinaram um acordo de confidencialidade, ou informações cuja divulgação a um grupo específico foi autorizada pelo proprietário. A divulgação não autorizada pode causar pequenos impactos negativos nos clientes, nas operações comerciais ou nos funcionários.

    • L1: Public Data

      Engloba dados publicamente acessíveis ou designados para divulgação pública por um cliente, cuja disseminação pública não apresenta problemas de segurança ou legais.

    Rule Configuration

    Configure as condições para a regra de detecção de dados confidenciais.

    Na seção de configuração de regras, clique em + Add Condition para adicionar uma condição de regra ou em + Add Group para adicionar um grupo de condições. Para cada condição, selecione um campo (como Data source), um operador (como Include Any) e um valor de correspondência (como RDS database).

    Por exemplo, uma regra configurada como "File name includes salary" aciona a detecção se o nome de um arquivo contiver a palavra "salary".

    Recomendamos configurar múltiplas condições para garantir que sua política corresponda com precisão ao conteúdo do arquivo conforme suas necessidades de negócio. Defina a relação lógica entre múltiplas condições ou grupos como AND ou OR.

Parâmetros da regra de detecção

Nome do arquivo

Opção

Operador lógico

Conteúdo

Palavra-chave

Include All, Include Any, Not Include

Insira o texto a ser detectado.

dicionário

Include All, Not Include

Selecione um dicionário na aba Data Elements > Dictionaries and Regular Expressions e defina a contagem de correspondências.

expressão regular

Include All, Not Include

Selecione uma expressão regular na aba Data Elements > Dictionaries and Regular Expressions e defina a contagem de correspondências.

Conteúdo do arquivo

Opção

Operador lógico

Conteúdo

Palavra-chave

Include All, Include Any, Not Include

Insira o texto a ser detectado.

dicionário

Include All, Not Include

Selecione um dicionário na aba Data Elements > Dictionaries and Regular Expressions e defina a contagem de correspondências.

expressão regular

Include All, Not Include

Selecione uma expressão regular na aba Data Elements e defina a contagem de correspondências.

Classificação recomendada por algoritmo

Include All, Include Any, Not Include

Selecione uma classificação de algoritmo recomendada integrada na aba Data Elements > Data Types.

Nível recomendado por algoritmo

Include Any, Not Include

Selecione um nível de algoritmo recomendado integrado na aba Data Elements > Data Levels.

Fonte de dados

Operador lógico

Conteúdo

Include Any, Not Include

Selecione aplicativos de fonte de dados com base no tipo de aplicativo. É possível selecionar vários aplicativos.

  • Instant Messaging Application: Inclui Lark, DingTalk, WeCom, WeChat, QQ, entre outros.

  • Web Applications: Selecione um aplicativo configurado na aba Data Elements > Data Source.

Tipo de arquivo

Opção

Operador lógico

Conteúdo

Formato de arquivo

Include Any, Not Include

Selecione formatos de arquivo comuns. Vários formatos podem ser selecionados.

Extensões de nomes de arquivos

Include Any, Not Include

Selecione uma extensão de nome de arquivo configurada na aba Data Elements > File Name Extensions.

Tamanho do arquivo

Operador lógico

Conteúdo

Greater Than or Equal To, Less Than or Equal To, Within [A,B]

Insira um intervalo de detecção para o tamanho do arquivo.

Criptografia de arquivo

Opção

Conteúdo

Encrypted

Selecione Yes ou No.

Outras operações

Para regras de detecção personalizadas ou regras geradas pela biblioteca de recomendações de IA, execute operações como editar, ativar ou desativar. Sub-regras também podem ser criadas sob regras de detecção existentes para um gerenciamento mais granular e configuração flexível.

  • Editar: Clique em Edit Group Information para visualizar e modificar uma regra de detecção configurada.

  • Ativar/Desativar: Use o interruptor Rule Status para ativar ou desativar a regra de detecção.

    Clique em no ícone Mais (⋮) à direita de um nó de categoria e selecione New Rule, Edit ou Copy.

Documentos relacionados