Para evitar perdas significativas ao negócio causadas por funcionários que exfiltram arquivos confidenciais por canais como mensagens instantâneas e e-mail, use o recurso de Prevenção contra Perda de Dados (DLP) do SASE para detectar e controlar arquivos de saída em tempo hábil. Isso permite monitorar a exfiltração de dados confidenciais em tempo real e gerenciar riscos de vazamento de dados. Este tópico descreve como configurar políticas de detecção de exfiltração de arquivos e visualizar estatísticas sobre dados exfiltrados.
Pré-requisitos
-
Você adquiriu a edição Office Data Protection do SASE Internet Access Security. Para mais informações, consulte Visão geral do faturamento do Office Security Platform.
-
Você adicionou informações de funcionários e departamentos. Para mais informações, consulte Conectar um IdP LDAP ao SASE e Configurar um grupo de usuários.
Configurar uma política de detecção de arquivos de saída
O recurso de detecção de arquivos confidenciais do SASE identifica automaticamente arquivos confidenciais usando elementos de dados confidenciais como características. Um modelo de dados é composto por elementos de dados, tipos de dados e níveis de confidencialidade. Esse modelo é combinado com ações para formar uma política de detecção que ajuda a identificar se os arquivos de saída dos funcionários são confidenciais.
O SASE possui vários modelos de dados integrados (incluindo dados comuns da empresa, dados de clientes e dados pessoais). Se esses modelos não atenderem aos requisitos do negócio, crie elementos de dados confidenciais para criar novos modelos de dados.
Log on to the Secure Access Service Edge console.
-
Na barra de navegação à esquerda, selecione .
-
Na guia Outbound Transfer Management, clique em Create Policy.
-
No painel Create Policy, configure as informações a seguir. Em seguida, clique em OK.
Parâmetro
Descrição
Policy Information
Policy Name
O nome da política.
Policy Description
Uma descrição da política.
Risk Level
O nível de risco da política. Há quatro níveis disponíveis:
-
Extremely High: Eventos de saída de grupos de usuários em pré-desligamento, eventos de saída de grupos de usuários de risco extremamente alto, eventos de saída envolvendo arquivos L4, etc.
-
High: Eventos de exfiltração de grupos de usuários de alto risco, eventos de exfiltração de arquivos L3, etc.
-
Medium: Eventos como eventos de saída de grupos de usuários de risco médio e eventos de saída de arquivos L2.
-
Low: Eventos de captura geral para todo o tráfego de saída.
Action
A ação a ser executada quando a política for acionada. Há quatro ações disponíveis:
-
Audit Only
-
Audit and Prompt
-
Block and Notify
-
Block Only
Se selecionar Block and Notify ou Block Only, selecione também um tipo de bloqueio: Block all ou Intelligently block.
-
Block All: O SASE App intercepta e audita todas as atividades de arquivos de saída em tempo real.
-
Intelligently Block: O SASE App bloqueia arquivos em tempo real com base nas características de arquivos confidenciais definidas no modelo de dados. Para garantir a eficácia do bloqueio, o SASE App verifica os arquivos do endpoint com antecedência e os marca com níveis de confidencialidade. Antes de concluir a verificação, todos os arquivos são bloqueados por padrão e a política de bloqueio não está em vigor. A verificação e a marcação ocorrem localmente no endpoint e não são reportadas.
Source File Retention
Especifica se o arquivo de saída original deve ser salvo.
Retain Screenshot File
Especifica se as evidências de captura de tela devem ser salvas.
Status
O status da política. Valores válidos:
-
Enabled: A política entra em vigor e o SASE verifica os arquivos de acordo com a política.
-
Disabled: A política está inativa.
Data Identification Rule Settings
Data Identification Rule
Selecione uma regra de identificação existente. Para saber como criar uma, consulte Configurar regras de detecção para classificação e categorização de arquivos de saída.
Transmission Channel
Selecione os canais de transmissão a serem monitorados. A política se aplica a arquivos transferidos por qualquer canal selecionado. É possível selecionar todos ou alguns dos seguintes tipos de canais suportados:
Mensagens instantâneas (software), e-mail (software), FTP, compartilhamento de rede, impressão, armazenamento móvel, unidade de nuvem (software), notas em nuvem (software), área de trabalho remota, hospedagem de código (software), modelo de linguagem grande (software), unidade de nuvem (web), e-mail (web), hospedagem de código (web), notas em nuvem (web), blogs em nuvem, modelo de linguagem grande (web), redes sociais, mensagens instantâneas (web) e outros.
Effective Scope
User Group
Selecione o grupo de usuários ao qual a política se aplica.
Approval Process Configuration
Especifica se os funcionários podem solicitar aprovação para uma transferência de arquivo bloqueada.
Se esta opção estiver ativada, selecione um fluxo de aprovação. Para informações sobre como criar um fluxo de aprovação, consulte Configurar um fluxo de aprovação.
Prompt Display Configuration
Configure a mensagem de notificação exibida aos usuários quando uma transferência de arquivo for bloqueada. É possível definir mensagens em chinês e inglês.
-
Visualizar estatísticas de detecção de arquivos confidenciais
Após configurar uma política, o recurso DLP detecta automaticamente os arquivos transferidos pelos funcionários. Com base nos resultados da detecção, o sistema analisa as transferências de saída de arquivos confidenciais e as atividades anômalas ocorridas nos últimos 30 dias, 7 dias ou 24 horas.
-
A detecção de arquivos confidenciais identifica arquivos confidenciais de saída com tamanho igual ou inferior a 30 MB e fornece estatísticas sobre os cinco principais tipos de arquivos confidenciais e suas proporções.
-
Os registros de atividades anômalas são gerados para eventos específicos de alto risco. Ao contrário da detecção de arquivos confidenciais, o conteúdo desses arquivos não é verificado. Preste muita atenção às atividades anômalas e verifique manualmente se os arquivos contêm informações confidenciais. Os tipos de atividades anômalas são descritos na tabela a seguir:
Tipo de atividade anômala
Descrição
Arquivo de saída grande
Um funcionário transfere um arquivo com mais de 30 MB, online ou offline.
As transferências offline de arquivos grandes requerem monitoramento próximo para evitar perdas significativas ao negócio.
Arquivo copiado para dispositivo periférico
Um funcionário copia um arquivo com menos de 30 MB para um dispositivo periférico. Isso pode ocorrer quando o usuário está online ou offline.
As cópias offline para dispositivos periféricos requerem monitoramento próximo para evitar perdas significativas ao negócio.
Limite de saída excedido
Um usuário transfere vários arquivos offline e o tamanho total excede 1 GB.
Exceder esse limite requer monitoramento próximo para evitar perdas significativas ao negócio.
-
Na barra de navegação à esquerda, selecione .
-
Na seção Sensitive Behavior Identification, visualize os comportamentos confidenciais dos funcionários detectados no intervalo de tempo especificado.

Visualizar registros de saída de arquivos confidenciais
O SASE verifica os arquivos de saída com tamanho igual ou inferior a 30 MB para detectar informações confidenciais e registra os detalhes de qualquer arquivo confidencial de saída. Use esses logs para revisar o conteúdo dos arquivos confidenciais.
-
Na página Sensitive Behavior Detection, visualize a lista de arquivos confidenciais de saída dos funcionários.
No topo da lista, use a lista suspensa e a caixa de pesquisa para filtrar por Time range (padrão: últimas 24 horas) e Username. A tabela inclui colunas como Username, Department, Anomalous activity, First outbound time, Number of outbound sensitive files e Total size of sensitive files. Clique em Actions para visualizar registros detalhados de transferência de um usuário.
-
Clique em Details na coluna Actions. Na guia Outbound Transfers of Sensitive Files, visualize as estatísticas de dados e a lista de arquivos confidenciais exfiltrados pelo funcionário especificado.
Recurso
Descrição
Período de tempo
Permite definir um intervalo de tempo personalizado para a consulta.
Estatísticas de dados
Exibe estatísticas de arquivos confidenciais de saída no período especificado, incluindo quantidade, canal e tamanho dos arquivos.
Lista de arquivos confidenciais
Exibe uma lista de arquivos confidenciais de saída, com nível de confidencialidade, tipo de dados, modelo de dados correspondido e número de correspondências. Use o filtro para encontrar os dados necessários.
-
Clique em Download para baixar o arquivo confidencial para o computador local e visualizá-lo.
-
Clique em Details. No painel Details, visualize informações sobre o arquivo confidencial atual, incluindo Data Flow, Key Information, informações de Sensitive File (incluindo Download do arquivo), Screenshot Evidence, Hit Policy e detalhes sobre a exfiltração, como Office Terminal, Outbound Transfer Channel e Account Information.
-
Visualizar registros de atividades anômalas
O SASE ajuda a registrar eventos como arquivos de saída com mais de 30 MB, arquivos copiados para dispositivos externos e o total de arquivos de saída de um único usuário que excede 1 GB. Monitore de perto os funcionários associados a esses eventos anômalos para evitar perdas significativas ao negócio. Para arquivos de saída com mais de 30 MB, verifique manualmente o conteúdo do arquivo em busca de informações confidenciais.
-
Na página Sensitive Behavior Detection, visualize os eventos anômalos acionados pelos funcionários.
-
Clique no valor da coluna Abnormal Event e visualize os logs de eventos anômalos do usuário especificado na guia Abnormal Events.
Clique em Details na coluna Actions para visualizar os registros relacionados na guia Abnormal Events.
Esta guia permite filtrar registros por intervalo de datas, Event type, Outbound Transfer Channel e File name. A tabela exibe campos como tipo de evento, hora, tipo de dispositivo, informações de saída, informações do arquivo e nome do endpoint.
Configurar o período de retenção dos resultados de detecção
O SASE salva os resultados de detecção por 7 dias por padrão. Se ativar o serviço de armazenamento de logs, é possível salvá-los por 30 dias. Para mais informações, consulte Visão geral do faturamento do Office Security Platform.
Configurar armazenamento de arquivos confidenciais
O SASE ativa um recurso de armazenamento gratuito de 1 GB por padrão.
-
Se precisar de mais espaço de armazenamento, clique em Scale Up no canto superior direito para adquirir capacidade de armazenamento de arquivos. Para detalhes de preços, consulte Visão geral do faturamento do Office Security Platform.
-
Para parar de armazenar novos arquivos confidenciais, desative o botão de armazenamento no canto superior direito. Esta ação não exclui os arquivos armazenados anteriormente, mas impede que novos sejam salvos.
-
Se precisar limpar os arquivos confidenciais armazenados, clique em Clear no canto superior direito e selecione Clear by Time Range ou Clear All.
Configurar armazenamento personalizado para arquivos confidenciais
A edição Office Data Protection do SASE Internet Access Security suporta armazenamento personalizado para arquivos confidenciais. Para mais informações, consulte Configurar armazenamento personalizado.
Documentos relacionados
-
Para visualizar e rastrear os detalhes de log dos arquivos confidenciais de saída, consulte Logs de detecção de arquivos confidenciais.
-
Para proteger dados gerenciando o acesso dos funcionários a dispositivos periféricos, consulte Proteger dados gerenciando dispositivos periféricos.
-
Para proteger dados gerenciando marcas d'água de tela e impressão, consulte Proteger dados gerenciando marcas d'água.