Office365安全与合规--数据防丢失保护(一)

数据防丢失保护是Office365的安全与合规当中非常重要的一层保护,也是微软在Office365中的经典保护策略与最前沿的保护策略共存的一个环节。

如果你有接触过Exchange 2013,那么因该对DLP(data loss prevetion)也就是数据防丢失保护并不陌生,但是你不一定启用过这个策略。可是随着公司开始使用云服务或者将本地环境拓展到云甚至是混合部署的环境,多多少少都会有安全的考虑,因为在云这个大环境下,员工最多的操作就是“共享”,那么保证公司重要信息的任务,就落在了DLP上。

注:这篇文章多以概念为主,DLP的原理,演示会在第二,第三篇中阐述。

首先要清楚的一点就是,DLP的首要做用,并非我们认为的不允许员工泄露公司的机密/敏感信息。当然策略可以这么设置,虽然对IT来说这样省事儿了,但是最终用户的体验是非常不好的,他们会抱怨说我想发的邮件发不出去,我向分享的文件分享不了等等。。。

所以设置DLP的目的应该为:
1.教育员工
2.保护公司敏感信息
3.防止机密资料的外泄

一,教育员工
就好比我们刚刚举的例子,如果所有包含敏感信息的消息,文件,邮件全都被禁止,会极大的影响员工的日常工作。IT这里首先要做的就是规划:
1.什么部门需要DLP?
2.这些部门会涉及到什么样的文件,以及文件中包含什么?
3.与部门的领导沟通以上收集到的信息,确定设置策略的方向和策略的级别(具体操作)

举个最近碰到的客户的案例:
某外企公司的人事部门每个月会向每个员工发送当月的工资,现在的做法是每个发送过去的excel表都是加密的,就是需要密码打开,每个员工的密码都不一样。这样乍一看感觉也没有太大问题,但是人事主管还是担心会有员工不经意的转发或者存下来发给其他公司的人,甚至如果员工平时使用Teams聊天过程中会透露这些信息。(当然人事部当时还考虑了每年新增加的headcount等其他的因素,这里我们就单看工资这一项)

我们确认了部门是人事部,涉及到的是Office 中的Excel(严格上他们使用的是office proplus),文件里给我们展示了基本的格式,包含的关键字以及常用的表达式:
关键字:base salary, allowance, reimbursement,tax,walfare,social security,等等
关键字非常容易确认,而且比如不管员工本月有没有报销,reimbursement这一栏还是存在的,所以在创建策略的时候所有的关键字我们都列在了里面。
表达式是有些难以定义的,因为每个人的工资不一样,不能说结尾都是0,或者所有人工资都过万。但是工资的福利是一样的,每个员工每个月都会有餐补贴和交通补贴,而且大部分员工的公积金都在一个特定的区间内(这里是财务配合IT部门把员工的这些信息做了一个筛查)

结合上面两点,我们知道了具体要保护的内容,现在要做的就是保护这些敏感信息

这个保护乍一看以为是DLP策略在做,归根揭底其实是每个员工的职业操守。假设现在两个新员工在聊天,聊到了工资问题,这时候DLP检测到员工输入了“工资”这个敏感词,所以跳出来一条提示(policy tip)告诉他现在这个做法是违反公司规定的,除非有正当的业务和商业需求,否则不可以泄露此条信息。或者是邮件中提示一样的内容,并包含一条链接到公司的IT策略规定,让员工熟悉一下公司的制度。

这种做法比禁止一切跟敏感信息有关的行为要人性化很多。

二,保护公司敏感信息
现在我们知道了要保护的内容,那么如何具体去保护呢?
首先我们知道,工资信息这个东西并不存在与Office365已有的DLP模板内,也就是我们需要自定义。提供的模板以及已有的敏感信息类型涵盖的范围其实很小,特别是对中国的客户,几乎没有可以现成拿来用的模板,都是要自定义的。

首先要确定的就是这条策略针对内部还是外部用户,不可两个都选,但是你可以制定两条一样的策略针对内外部用户。

对于你制定的每一条DLP策略,都是可以创建低和高两种等级(也可以定义为其他名称),比如低级–出现次数少,策略不是很确定你这条消息/邮件/文件里包含的内容,你可以有策略提示,允许用户提供正当理由来覆盖(false positve),不必实时通知管理员或者相应的部门经理。
对于出现次数多,而且非常确定(假设90%)认为这条信息里包含敏感信息,可以选择阻止发送,返回给用户警告并且实时通知管理员和部门经理的操作。

还有就是,如果你制定的策略针对的是SharePoint Online,强烈建议也同时应用于其他所有的服务,不然等于是留了突破口。SharePoint Online里不能分享给外部用户,发邮件没可以,这种做法等于是个很大的bug。

三,防止机密资料的外泄
也许你觉得第二条已经可以满足需求了。没错,对于中小型企业确实足够,但是对于大型企业级用户来说远远不够,IT如果一条一条策略去创建,一个部门一个部门去做规划是非常持久的一项工作。这也是为何对于教育用户这第一点来说是非常重要的,并且一直有策略提示也是很影响用户体验的一种方式,只建议在策略测试期间使用,收集足够的用户反馈后就关闭策略提示。
当用户知晓她/他目前要发送的文件属于敏感类型,却又觉得提供一条正当理由来覆盖策略太麻烦时,我们就需要用到更人性化的设置。

首先就是刚提到的消除提示以及组织这类操作,IT只要后台自己知晓即可,那么IT现在需要做的就是让用户自己来选取这个文件的保护级别,也就是需要用的Azure 信息保护这个功能(Azure Information Protection),可以对文件应用标签,不同的标签代表着不同的权限等级。比如classified(机密)的标签一旦应用,我们设置:凡是应用了此类标签的邮件,收件人如果不属于副总裁级别的,都不具有更改,打印,复制等权限。

或者一个all internal employee的标签只有公司内部的员工可以编辑,其他外包员工,合作伙伴均只有只读权限(只读权限也是最低可以配置的)

上面提到的这种属于encrypt(加密),只能针对Exchange启用。对其他的服务没有这个选项存在。那么为什么针对邮件,是因为邮件仍然为最正式的一种沟通渠道,不管是从格式上来说还是形式上来讲,而且邮件在企业沟通过程中的地位暂时没有其他方式可以取代。

因为没法把AIP应用于其他的服务,我们的保护措施就不仅仅限于使用DLP策略了,需要结合服务本身的一些设置来保护数据的安全性,但是这些设置目前都不在DLP的范畴之内,所以我们不在这里细说。

下一张我们会有具体的演示,如何去创建一条DLP策略,以及最终效果。

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: JR/T 0222-2021金融数据安全数据生命周期安全规范是中国金融行业制定的一项规范,旨在指导金融机构在数据安全方面的管理和操作。该规范明确了金融数据的生命周期,包括数据收集、传输、存储、处理和销毁等环节,提出了相应的安全要求和措施。以下是规范的主要内容: 一、数据收集阶段:在这个阶段,要确保数据的来源可靠、合法合规,采集过程要符合信息安全管理的要求,包括进行身份验证、访问控制、安全审计等。 二、数据传输阶段:金融机构在数据传输过程中需加密保护,确保数据传输的机密性和完整性,数据被窃取或篡改,同时要确保传输通道的安全。 三、数据存储阶段:金融机构要采取必要的措施保护存储的数据安全,包括数据加密、备份、灾备等,同时要对存储设备实施访问控制、安全审计等措施,以止未经授权的访问和数据泄露。 四、数据处理阶段:金融机构要对数据的处理过程进行安全管理和控制,制定合理的权限管理策略,确保数据仅由授权人员访问和使用,同时要加强日志记录、审计等工作,及时发现和处理安全事件。 五、数据销毁阶段:金融机构在数据销毁前要对数据进行彻底的清除,保证数据不可恢复,同时要制定数据销毁的流程和规范,包括销毁时限、方式等。 六、安全控制措施:规范还要求金融机构建立完善的安全管理体系和数据安全责任制,加强员工的安全意识培养和培训,定期进行安全评估和演练,及时更新技术措施和安全策略。 通过遵守JR/T 0222-2021金融数据安全数据生命周期安全规范,金融机构可以更好地保护客户的个人隐私和敏感信息,减少数据泄露和安全事件的发生,提升数据安全管理水平和信任度。同时,金融机构也应与相关机构进行合作,共同推动金融数据安全的规范化和提升。 ### 回答2: JR/T 0222-2021是中国金融科技行业颁布的《金融数据安全数据生命周期安全规范》。该规范旨在指导金融机构在处理金融数据的各个阶段时,确保数据安全性和合规性。 该规范主要包含以下几个方面的内容: 首先,明确了金融数据生命周期的各个阶段,包括数据采集、数据传输、数据存储、数据处理和数据销毁。规范要求在每个阶段都要采取相应的措施来保护数据安全。 其次,规范了金融数据安全的技术要求和控制措施。例如,在数据采集过程中,要求采用合法合规的方式获取数据,并确保数据的真实性和完整性。在数据传输过程中,要求采用加密技术和安全通信协议等手段来保障数据传输的安全。在数据存储和处理过程中,要求采用访问控制、备份和恢复机制等措施来保护数据的机密性和可用性。 再次,规范了金融数据安全管理要求。规范要求金融机构要制定和实施数据安全管理制度,明确数据安全的责任分工和权限管理。同时,要求金融机构进行定期的数据安全风险评估和安全演练,以及建立应急预案,提高应对数据安全事件的能力。 最后,规范了数据共享与合作的安全要求。规范要求在数据共享和合作中,要明确数据使用的范围和目的,并建立相应的数据使用、共享和保护机制,以确保数据安全不被滥用。 总之,JR/T 0222-2021金融数据安全数据生命周期安全规范提供了金融机构在处理金融数据过程中的安全准则和要求,旨在保障金融数据安全、隐私和合规性,对于金融行业的数据安全管理具有指导和规范作用。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值