Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Proteger dados detectando arquivos de saída

Última atualização: Jun 28, 2026

Para evitar perdas significativas ao negócio causadas por funcionários que exfiltram arquivos confidenciais por canais como mensagens instantâneas e e-mail, use o recurso de Prevenção contra Perda de Dados (DLP) do SASE para detectar e controlar arquivos de saída em tempo hábil. Isso permite monitorar a exfiltração de dados confidenciais em tempo real e gerenciar riscos de vazamento de dados. Este tópico descreve como configurar políticas de detecção de exfiltração de arquivos e visualizar estatísticas sobre dados exfiltrados.

Pré-requisitos

Configurar uma política de detecção de arquivos de saída

O recurso de detecção de arquivos confidenciais do SASE identifica automaticamente arquivos confidenciais usando elementos de dados confidenciais como características. Um modelo de dados é composto por elementos de dados, tipos de dados e níveis de confidencialidade. Esse modelo é combinado com ações para formar uma política de detecção que ajuda a identificar se os arquivos de saída dos funcionários são confidenciais.

O SASE possui vários modelos de dados integrados (incluindo dados comuns da empresa, dados de clientes e dados pessoais). Se esses modelos não atenderem aos requisitos do negócio, crie elementos de dados confidenciais para criar novos modelos de dados.

  1. Log on to the Secure Access Service Edge console.

  2. Na barra de navegação à esquerda, selecione Data Protection > Policy Center.

  3. Na guia Outbound Transfer Management, clique em Create Policy.

  4. No painel Create Policy, configure as informações a seguir. Em seguida, clique em OK.

    Parâmetro

    Descrição

    Policy Information

    Policy Name

    O nome da política.

    Policy Description

    Uma descrição da política.

    Risk Level

    O nível de risco da política. Há quatro níveis disponíveis:

    • Extremely High: Eventos de saída de grupos de usuários em pré-desligamento, eventos de saída de grupos de usuários de risco extremamente alto, eventos de saída envolvendo arquivos L4, etc.

    • High: Eventos de exfiltração de grupos de usuários de alto risco, eventos de exfiltração de arquivos L3, etc.

    • Medium: Eventos como eventos de saída de grupos de usuários de risco médio e eventos de saída de arquivos L2.

    • Low: Eventos de captura geral para todo o tráfego de saída.

    Action

    A ação a ser executada quando a política for acionada. Há quatro ações disponíveis:

    • Audit Only

    • Audit and Prompt

    • Block and Notify

    • Block Only

    Se selecionar Block and Notify ou Block Only, selecione também um tipo de bloqueio: Block all ou Intelligently block.

    • Block All: O SASE App intercepta e audita todas as atividades de arquivos de saída em tempo real.

    • Intelligently Block: O SASE App bloqueia arquivos em tempo real com base nas características de arquivos confidenciais definidas no modelo de dados. Para garantir a eficácia do bloqueio, o SASE App verifica os arquivos do endpoint com antecedência e os marca com níveis de confidencialidade. Antes de concluir a verificação, todos os arquivos são bloqueados por padrão e a política de bloqueio não está em vigor. A verificação e a marcação ocorrem localmente no endpoint e não são reportadas.

    Source File Retention

    Especifica se o arquivo de saída original deve ser salvo.

    Retain Screenshot File

    Especifica se as evidências de captura de tela devem ser salvas.

    Status

    O status da política. Valores válidos:

    • Enabled: A política entra em vigor e o SASE verifica os arquivos de acordo com a política.

    • Disabled: A política está inativa.

    Data Identification Rule Settings

    Data Identification Rule

    Selecione uma regra de identificação existente. Para saber como criar uma, consulte Configurar regras de detecção para classificação e categorização de arquivos de saída.

    Transmission Channel

    Selecione os canais de transmissão a serem monitorados. A política se aplica a arquivos transferidos por qualquer canal selecionado. É possível selecionar todos ou alguns dos seguintes tipos de canais suportados:

    Mensagens instantâneas (software), e-mail (software), FTP, compartilhamento de rede, impressão, armazenamento móvel, unidade de nuvem (software), notas em nuvem (software), área de trabalho remota, hospedagem de código (software), modelo de linguagem grande (software), unidade de nuvem (web), e-mail (web), hospedagem de código (web), notas em nuvem (web), blogs em nuvem, modelo de linguagem grande (web), redes sociais, mensagens instantâneas (web) e outros.

    Effective Scope

    User Group

    Selecione o grupo de usuários ao qual a política se aplica.

    Approval Process Configuration

    Especifica se os funcionários podem solicitar aprovação para uma transferência de arquivo bloqueada.

    Se esta opção estiver ativada, selecione um fluxo de aprovação. Para informações sobre como criar um fluxo de aprovação, consulte Configurar um fluxo de aprovação.

    Prompt Display Configuration

    Configure a mensagem de notificação exibida aos usuários quando uma transferência de arquivo for bloqueada. É possível definir mensagens em chinês e inglês.

Visualizar estatísticas de detecção de arquivos confidenciais

Após configurar uma política, o recurso DLP detecta automaticamente os arquivos transferidos pelos funcionários. Com base nos resultados da detecção, o sistema analisa as transferências de saída de arquivos confidenciais e as atividades anômalas ocorridas nos últimos 30 dias, 7 dias ou 24 horas.

  • A detecção de arquivos confidenciais identifica arquivos confidenciais de saída com tamanho igual ou inferior a 30 MB e fornece estatísticas sobre os cinco principais tipos de arquivos confidenciais e suas proporções.

  • Os registros de atividades anômalas são gerados para eventos específicos de alto risco. Ao contrário da detecção de arquivos confidenciais, o conteúdo desses arquivos não é verificado. Preste muita atenção às atividades anômalas e verifique manualmente se os arquivos contêm informações confidenciais. Os tipos de atividades anômalas são descritos na tabela a seguir:

    Tipo de atividade anômala

    Descrição

    Arquivo de saída grande

    Um funcionário transfere um arquivo com mais de 30 MB, online ou offline.

    As transferências offline de arquivos grandes requerem monitoramento próximo para evitar perdas significativas ao negócio.

    Arquivo copiado para dispositivo periférico

    Um funcionário copia um arquivo com menos de 30 MB para um dispositivo periférico. Isso pode ocorrer quando o usuário está online ou offline.

    As cópias offline para dispositivos periféricos requerem monitoramento próximo para evitar perdas significativas ao negócio.

    Limite de saída excedido

    Um usuário transfere vários arquivos offline e o tamanho total excede 1 GB.

    Exceder esse limite requer monitoramento próximo para evitar perdas significativas ao negócio.

  1. Na barra de navegação à esquerda, selecione Sensitive Behavior Detection.

  2. Na seção Sensitive Behavior Identification, visualize os comportamentos confidenciais dos funcionários detectados no intervalo de tempo especificado.

    image.png

Visualizar registros de saída de arquivos confidenciais

O SASE verifica os arquivos de saída com tamanho igual ou inferior a 30 MB para detectar informações confidenciais e registra os detalhes de qualquer arquivo confidencial de saída. Use esses logs para revisar o conteúdo dos arquivos confidenciais.

  1. Na página Sensitive Behavior Detection, visualize a lista de arquivos confidenciais de saída dos funcionários.

    No topo da lista, use a lista suspensa e a caixa de pesquisa para filtrar por Time range (padrão: últimas 24 horas) e Username. A tabela inclui colunas como Username, Department, Anomalous activity, First outbound time, Number of outbound sensitive files e Total size of sensitive files. Clique em Actions para visualizar registros detalhados de transferência de um usuário.

  2. Clique em Details na coluna Actions. Na guia Outbound Transfers of Sensitive Files, visualize as estatísticas de dados e a lista de arquivos confidenciais exfiltrados pelo funcionário especificado.

    Recurso

    Descrição

    Período de tempo

    Permite definir um intervalo de tempo personalizado para a consulta.

    Estatísticas de dados

    Exibe estatísticas de arquivos confidenciais de saída no período especificado, incluindo quantidade, canal e tamanho dos arquivos.

    Lista de arquivos confidenciais

    Exibe uma lista de arquivos confidenciais de saída, com nível de confidencialidade, tipo de dados, modelo de dados correspondido e número de correspondências. Use o filtro para encontrar os dados necessários.

    • Clique em Download para baixar o arquivo confidencial para o computador local e visualizá-lo.

    • Clique em Details. No painel Details, visualize informações sobre o arquivo confidencial atual, incluindo Data Flow, Key Information, informações de Sensitive File (incluindo Download do arquivo), Screenshot Evidence, Hit Policy e detalhes sobre a exfiltração, como Office Terminal, Outbound Transfer Channel e Account Information.

Visualizar registros de atividades anômalas

O SASE ajuda a registrar eventos como arquivos de saída com mais de 30 MB, arquivos copiados para dispositivos externos e o total de arquivos de saída de um único usuário que excede 1 GB. Monitore de perto os funcionários associados a esses eventos anômalos para evitar perdas significativas ao negócio. Para arquivos de saída com mais de 30 MB, verifique manualmente o conteúdo do arquivo em busca de informações confidenciais.

  1. Na página Sensitive Behavior Detection, visualize os eventos anômalos acionados pelos funcionários.

  2. Clique no valor da coluna Abnormal Event e visualize os logs de eventos anômalos do usuário especificado na guia Abnormal Events.

    Clique em Details na coluna Actions para visualizar os registros relacionados na guia Abnormal Events.

    Esta guia permite filtrar registros por intervalo de datas, Event type, Outbound Transfer Channel e File name. A tabela exibe campos como tipo de evento, hora, tipo de dispositivo, informações de saída, informações do arquivo e nome do endpoint.

Configurar o período de retenção dos resultados de detecção

O SASE salva os resultados de detecção por 7 dias por padrão. Se ativar o serviço de armazenamento de logs, é possível salvá-los por 30 dias. Para mais informações, consulte Visão geral do faturamento do Office Security Platform.

Configurar armazenamento de arquivos confidenciais

O SASE ativa um recurso de armazenamento gratuito de 1 GB por padrão.

  • Se precisar de mais espaço de armazenamento, clique em Scale Up no canto superior direito para adquirir capacidade de armazenamento de arquivos. Para detalhes de preços, consulte Visão geral do faturamento do Office Security Platform.

  • Para parar de armazenar novos arquivos confidenciais, desative o botão de armazenamento no canto superior direito. Esta ação não exclui os arquivos armazenados anteriormente, mas impede que novos sejam salvos.

  • Se precisar limpar os arquivos confidenciais armazenados, clique em Clear no canto superior direito e selecione Clear by Time Range ou Clear All.

Configurar armazenamento personalizado para arquivos confidenciais

A edição Office Data Protection do SASE Internet Access Security suporta armazenamento personalizado para arquivos confidenciais. Para mais informações, consulte Configurar armazenamento personalizado.

Documentos relacionados