Para evitar perdas comerciais causadas pelo envio de arquivos confidenciais por canais como mensagens instantâneas e e-mail, use o recurso de Proteção de Dados do Office (DLP) do SASE. Esse recurso permite detectar e controlar arquivos enviados, monitorar o fluxo de dados confidenciais em tempo real e mitigar riscos de vazamento de dados. Este tópico descreve como configurar uma política de detecção de arquivos enviados e revisar as estatísticas resultantes.
Pré-requisitos
Você adquiriu a edição Proteção de Dados do Office do SASE Internet Access Security. Para mais informações, consulte Billing overview.
Você adicionou informações de funcionários e departamentos. Para mais informações, consulte Connect to an LDAP source e Configure a user group.
Configurar uma política de detecção de arquivos enviados
O SASE identifica arquivos confidenciais com base nas características dos elementos de dados confidenciais. Os modelos de dados são construídos a partir de elementos de dados, tipos de dados e níveis de sensibilidade. As políticas de detecção aplicam esses modelos, juntamente com ações de resposta e outras condições, para identificar arquivos confidenciais transferidos pelos funcionários.
O SASE inclui modelos de dados integrados que abrangem tipos comuns de dados corporativos, de clientes e pessoais. Se esses modelos não atenderem aos seus requisitos de negócios, crie novos elementos de dados confidenciais para construir seus próprios modelos de dados.
Acesse o console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba Outbound Transfer Management, clique em Create Policy.
-
No painel Create Policy, configure os parâmetros a seguir e clique em OK.
Item de configuração
Descrição
Policy Information
Policy Name
Nome da política.
Policy Description
Descrição da política.
Risk Level
Nível de risco da política. Defina um dos seguintes níveis:
-
Extremely High: Para eventos como envios realizados por grupos de usuários de funcionários desligados, por grupos de usuários de risco extremamente alto ou envios de arquivos L4.
-
High: Para eventos como envios realizados por grupos de usuários de alto risco ou envios de arquivos L3.
-
Medium: Para eventos como envios realizados por grupos de usuários de risco médio ou envios de arquivos L2.
-
Low: Para eventos genéricos que abrangem todos os envios de arquivos.
Action
Ação executada quando a política é acionada. Defina uma das seguintes ações:
-
Audit Only
-
Audit and Prompt
-
Block and Notify
-
Block Only
Se você definir a ação como bloquear com aviso ou bloquear sem aviso, também será necessário selecionar um tipo de bloqueio: bloquear tudo ou bloqueio inteligente.
-
Block All: O aplicativo SASE bloqueia todas as atividades de envio de arquivos em tempo real e as audita.
-
Intelligently Block: O aplicativo SASE bloqueia arquivos em tempo real com base nas características de arquivos confidenciais definidas nos modelos de dados. Para garantir um bloqueio eficaz, o aplicativo SASE verifica os arquivos no endpoint e os marca com níveis de sensibilidade antecipadamente. Antes da conclusão da tarefa de verificação, o aplicativo bloqueia todos os arquivos por padrão e a política de bloqueio não entra em vigor. A verificação e a marcação ocorrem no endpoint, sem envio de dados.
Source File Retention
Define se as informações do arquivo de origem devem ser retidas.
Retain Screenshot File
Define se o arquivo de evidência de captura de tela deve ser retido.
Status
Status da política. Valores válidos:
-
Enabled: A política está em vigor. O SASE inspeciona os arquivos com base na política.
-
Disabled: A política está inativa.
Data Identification Rule Settings
Data Identification Rule
Selecione uma regra de identificação configurada. Para obter informações sobre como configurar uma regra de identificação, consulte Configure detection rules for outbound file classification.
Transmission Channel
Selecione os canais de transmissão de dados a serem monitorados. A transferência de arquivos por um canal selecionado aciona a detecção de arquivos confidenciais. É possível selecionar todos ou alguns dos tipos de canal suportados.
Mensagens Instantâneas (Software), E-mail (Software), Canal FTP, Compartilhamento de Rede, Impressão, Armazenamento Móvel, Unidade de cloud (Software), Notas na cloud (Software), Área de Trabalho Remota, Hospedagem de Código (Software), Modelo Grande (Software), Unidade de cloud (Web), E-mail (Web), Hospedagem de Código (Web), Notas na cloud (Web), Blog na cloud, Modelo Grande (Web), Redes Sociais, Mensagens Instantâneas (Web) e Outros.
Effective Scope
User Group
Selecione o grupo de usuários ao qual a política se aplica.
Approval Process Configuration
Quando houver risco de envio de arquivo, especifique se os funcionários podem submeter a transferência para aprovação.
Se você permitir que os funcionários submetam transferências para aprovação, selecione um fluxo de trabalho de aprovação. Para mais informações sobre como criar um fluxo de trabalho de aprovação, consulte Configure an approval workflow.
Prompt Display Configuration
Defina a mensagem de notificação exibida quando um envio de arquivo for bloqueado. É possível configurar mensagens em chinês e inglês.
-
Visualizar estatísticas de detecção de arquivos confidenciais
Após a configuração de uma política, o recurso de Proteção de Dados do Office inspeciona automaticamente os arquivos transferidos pelos funcionários. Com base nos resultados da detecção, ele analisa envios de arquivos confidenciais e atividades anômalas dos últimos 30 dias, 7 dias ou 24 horas.
A detecção de arquivos confidenciais ajuda a inspecionar arquivos confidenciais enviados com tamanho igual ou inferior a 60 MB. Ela também fornece estatísticas sobre os cinco principais tipos de arquivos confidenciais que acionam políticas e suas proporções.
-
O recurso de atividade anômala registra eventos como transferência de arquivos maiores que 60 MB por funcionários, cópia de arquivos para dispositivos periféricos ou total de envios de um único usuário superior a 1 GB. O conteúdo desses arquivos não é inspecionado. Preste muita atenção às atividades anômalas e verifique manualmente esses arquivos em busca de informações confidenciais. A tabela a seguir descreve os tipos de atividades anômalas.
Tipo de atividade anômala
Descrição
Arquivo enviado grande
Arquivos enviados grandes são classificados como online ou offline, dependendo se a conectividade de rede está normal ou perdida. Este evento ocorre quando um funcionário envia um arquivo de 30 MB ou mais.
Se ocorrer um envio grande offline, monitore atentamente o comportamento do funcionário para evitar perdas comerciais significativas.
Arquivo copiado para periférico
Cópias de arquivos para dispositivos periféricos são classificadas como online ou offline, dependendo se a conectividade de rede está normal ou perdida. Este evento ocorre quando um funcionário copia um arquivo menor que 30 MB para um dispositivo periférico.
Se ocorrer uma cópia offline para um dispositivo periférico, monitore atentamente o comportamento do funcionário para evitar perdas comerciais significativas.
Limite de envio excedido
Acionado quando um único usuário envia arquivos várias vezes enquanto a conectividade de rede está perdida e o tamanho total dos arquivos excede 1 GB.
Se o limite de envio for excedido, monitore atentamente o comportamento do funcionário para evitar perdas comerciais significativas.
No painel de navegação à esquerda, escolha .
-
Na área Sensitive Behavior Identification, visualize os comportamentos confidenciais dos funcionários registrados no período especificado.

Visualizar registros de envio de arquivos confidenciais
O SASE pode inspecionar arquivos de até 30 MB transferidos por funcionários em busca de informações confidenciais e registrar informações sobre arquivos confidenciais enviados. Use esses registros para revisar o conteúdo dos arquivos confidenciais transferidos.
-
Na página Sensitive Behavior Detection, visualize a lista de arquivos confidenciais enviados pelos funcionários.
No topo da lista, use o filtro Time Range (padrão: últimas 24 horas), a lista suspensa Username e a caixa de pesquisa. As colunas da tabela incluem Username, Department, Anomalous Activity, First Outbound Time, Number of Outbound Sensitive Files e Total Size of Sensitive Files. Clique em Details para visualizar os registros detalhados de envio de um usuário.
-
Na coluna Actions, clique em Details. Na aba Outbound Transfers of Sensitive Files, visualize as estatísticas de dados e a lista de arquivos referentes aos envios de arquivos confidenciais do funcionário especificado.
Seção
Descrição
Período de tempo
Permite um intervalo de tempo de consulta personalizado.
Estatísticas de dados
Exibe estatísticas sobre a quantidade, canais e tamanhos de arquivos confidenciais enviados no período especificado.
Lista de arquivos confidenciais (③ na figura)
Exibe uma lista de arquivos confidenciais enviados, juntamente com seus níveis de sensibilidade, tipos de dados, modelos de dados correspondentes e contagens de ocorrências. Também é possível filtrar os dados conforme necessário.
-
Clique em Download para salvar um arquivo confidencial no seu computador.
-
Clique em Details para abrir o painel Details. Neste painel, visualize informações sobre o arquivo confidencial, incluindo Data Flow, Key Information, Sensitive File (que inclui uma opção de Download), Screenshot Evidence e Hit Policy. Também é possível visualizar informações sobre o Office Terminal, o Outbound Transfer Channel e as Account Information associadas à transferência.
-
Visualizar registros de atividades anômalas
O SASE registra eventos em que funcionários transferem arquivos maiores que 30 MB, copiam arquivos para dispositivos periféricos ou o total de transferências de um único usuário excede 1 GB. Monitore atentamente os funcionários que acionam alertas de atividade anômala para evitar perdas comerciais significativas. Para arquivos maiores que 30 MB, verifique manualmente se o conteúdo contém informações confidenciais.
Na página Sensitive Behavior Detection, visualize as atividades anômalas acionadas pelos funcionários.
-
Clique no valor na coluna Abnormal Event para acessar a aba Abnormal Events e visualizar os registros do usuário especificado.
Alternativamente, clique em Details na coluna Actions e visualize os registros relacionados na aba <!--@uicontrol {"id":"637951806fjw2","data-isbold="true" data-init-id="b2ad72dd68v4j"}-->Abnormal Events.
Nesta aba, filtre os registros por intervalo de datas, Event Type, Outbound Channel e File Name. A tabela exibe campos como tipo de evento, hora, tipo de dispositivo, informações de envio, informações do arquivo e nome do endpoint.
Configurar retenção de resultados de detecção
Por padrão, o SASE retém os resultados de detecção por 7 dias. Se você ativar o service de armazenamento de logs, poderá estender o período de retenção para 30 dias. Para mais informações, consulte Billing overview.
Configurar espaço de armazenamento para arquivos confidenciais
Por padrão, o SASE fornece 1 GB de armazenamento gratuito para este recurso.
Para adquirir mais capacidade de armazenamento de arquivos, clique em Abnormal Events no canto superior direito. Para detalhes de preços, consulte Billing overview.
Para parar de armazenar novos arquivos confidenciais, desative a chave de armazenamento no canto superior direito. Os arquivos existentes não são excluídos.
Para excluir arquivos confidenciais armazenados, clique em Scale Up no canto superior direito e escolha Clear ou Clear by Time Range.
Enquanto seu service estiver ativo e você tiver capacidade de armazenamento disponível, o sistema retém os arquivos confidenciais armazenados e não os exclui automaticamente. Para a política de retenção de dados após a expiração do service, consulte Billing overview.
Personalizar espaço de armazenamento para arquivos confidenciais
A edição Proteção de Dados do Office do SASE Internet Access Security oferece suporte a espaço de armazenamento personalizado para arquivos confidenciais. Para mais informações, consulte Configure custom storage.
Referências
Para visualizar e rastrear os detalhes de log de arquivos confidenciais enviados, consulte Sensitive file detection logs.
Para garantir a segurança dos dados controlando o acesso dos funcionários a dispositivos periféricos, consulte Ensure data security by managing peripheral devices.
Para garantir a segurança dos dados controlando marcas d'água de tela e impressão para funcionários, consulte Ensure data security by managing watermarks.