Erstellen einer DLP-Richtlinie mit Gerätebereich

In diesem Szenario wird gezeigt, wie Sie eine MICROSOFT Purview-Endpunkt-DLP-Richtlinie auf bestimmte Gerätegruppen festlegen. Beispielsweise können Sie eine Richtlinie nur erzwingen, wenn Finanzbenutzer auf Daten von Windows-Geräten zugreifen und macOS-Geräte ausschließen. Gerätegruppen werden häufig mithilfe dynamischer Gerätegruppen in Microsoft Entra ID definiert.

Dieses Szenario gilt für einen uneingeschränkten Administrator, der eine vollständige Verzeichnisrichtlinie erstellt.

Dieses Szenario erfordert, dass Sie bereits Über das Onboarding von Geräten verfügen und Berichte im Aktivitäts-Explorer erstellen. Wenn Sie noch keine Geräte eingebunden haben, lesen Sie Endpunkt-DLP – Erste Schritte.

Voraussetzungen und Annahmen

In diesem Artikel wird anhand des Prozesses, den Sie unter Entwerfen einer Richtlinie zur Verhinderung von Datenverlust gelernt haben, erläutert, wie Sie eine Microsoft Purview Data Loss Prevention-Richtlinie (DLP) erstellen. Arbeiten Sie diese Szenarien in Ihrer Testumgebung durch, um sich mit der Benutzeroberfläche für die Richtlinienerstellung vertraut zu machen.

Wichtig

In diesem Artikel wird ein hypothetisches Szenario mit hypothetischen Werten vorgestellt. Dies dient nur zur Veranschaulichung. Ersetzen Sie Ihre eigenen Typen vertraulicher Informationen, Vertraulichkeitsbezeichnungen, Verteilergruppen und Benutzer.

Wie Sie eine Richtlinie bereitstellen, ist genauso wichtig wie der Richtlinienentwurf. Bereitstellen einer DLP-Richtlinie zeigt Ihnen, wie Sie die Bereitstellungsoptionen verwenden, damit die Richtlinie Ihre Absicht erreicht und gleichzeitig kostspielige Geschäftsunterbrechungen vermeidet.

Sie haben eine dynamische Gerätegruppe erstellt.

Richtlinienabsichtsanweisung und Zuordnung

Ein organization möchte eine DLP-Richtlinie erzwingen, die das Kopieren vertraulicher Elemente mit Gutschrift Karte Daten auf USB-Geräte blockiert, wenn Finanzbenutzer auf Daten von Windows-Geräten zugreifen, und gilt nicht, wenn dieselben Benutzer von macOS-Geräten aus arbeiten.

Statement Antwort zur Konfigurationsfrage und Konfigurationszuordnung
"Ein organization möchte eine DLP-Richtlinie erzwingen, die das Kopieren vertraulicher Elemente mit Gutschrift Karte Daten auf USB-Geräte blockiert..." - Verwaltungsbereich: Vollständiges Verzeichnis
- Überwachungsort: Nur Geräte
- Richtlinienbereich: Alle Benutzer/Gruppe "Windows-Geräte finanzieren"
"Wenn Finanzbenutzer auf Daten von Windows-Geräten zugreifen..." - Bedingung: Inhalt enthält = Kreditkartennummer
“… und gilt nicht, wenn die gleichen Benutzer von macOS-Geräten aus arbeiten..." - Aktion: Überwachen oder Einschränken von Aktivitäten auf Geräten
- Aktivitätstyp: Dateiaktivitäten für alle Apps
- Einschränkungsmodell: Einschränkungen auf bestimmte Aktivitäten anwenden
- Kopieren auf ein USB-Wechselgerät = Block

Erstellen einer Gerätegruppe

Wenn Sie mit dynamischen Gerätegruppen nicht vertraut sind, finden Sie weitere Informationen unter:

So erstellen Sie die Gerätegruppe für dieses Szenario:

  1. Erstellen Sie eine neue dynamische Gerätegruppe namens Finance Windows Device für die Windows-Geräte, die das Finanzteam verwendet.

Erstellen einer Richtlinie für die dynamische Gerätegruppe

  1. Melden Sie sich beim Microsoft Purview-Portal>anRichtlinien zur Verhinderung von> Datenverlust.

  2. Wählen Sie Richtlinie erstellen aus.

  3. Wählen Sie Unternehmensanwendungen & Geräte aus.

  4. Wählen Sie in den Kategorien die Option Benutzerdefiniert und dann die Vorlage Benutzerdefinierte Richtlinie aus Den Vorschriften aus. Wählen Sie Weiter aus.

  5. Geben Sie ihrer neuen Richtlinie einen Namen und eine Beschreibung.

  6. Übernehmen Sie das Standardverzeichnis Full unter Admin Units.

  7. Legen Sie den Standort nur auf den Standort Geräte fest.

  8. Wählen Sie bearbeiten am Standort Geräte aus.

  9. Übernehmen Sie die Standardeinstellung Alle Benutzer, Gruppen und adaptiven Bereiche.

  10. Wählen Sie Bestimmte Geräte und Gerätegruppen aus, und fügen Sie das von Ihnen erstellte Finanz-Windows-Gerät hinzu.

  11. Erstellen Sie eine Regel mit den folgenden Werten:

    • Bedingung: Inhalt enthält = vertrauliche Informationstypen = Kreditkartennummer
    • Aktion: Überwachen oder Einschränken von Aktivitäten auf Geräten>Dateiaktivitäten für alle Apps>Anwenden von Einschränkungen auf bestimmte Aktivitäten>Kopieren auf ein Usb-Wechselmedium = Blockieren.
  12. Wählen Sie Speichern und dann Weiter aus.

  13. Übernehmen Sie den Standardwert Richtlinie im Simulationsmodus ausführen , und wählen Sie Richtlinientipps im Simulationsmodus anzeigen aus. Wählen Sie Weiter aus.

  14. Überprüfen Sie Ihre Einstellungen, und wählen Sie dann Senden aus.

Die neue DLP-Richtlinie wird in der Richtlinienliste angezeigt.