Microsoft MD-102: Proteção de Dados e Governança da Informação — Guia de estudos
Faz parte do Microsoft Endpoint Administrator Associate MD-102 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
A proteção de dados e a governança da informação no Microsoft 365 e no Intune baseiam-se em rotulagem unificada, DLP com reconhecimento de endpoint, proteções em nível de aplicativo e controles de sessão em tempo real que se estendem a aplicativos na nuvem. Neste domínio, você usa o Microsoft Purview Information Protection para rotulagem e criptografia, o Purview Data Loss Prevention (DLP) para atividades de endpoint, o Intune Mobile Application Management (MAM) para proteções centradas em aplicativos, o Microsoft Defender for Cloud Apps para controles em sessão, e o Purview Insider Risk Management e o eDiscovery para investigar e responder. O objetivo é garantir que os dados confidenciais sejam classificados e protegidos onde quer que transitem — em dispositivos, dentro de aplicativos gerenciados e em serviços SaaS autorizados — ao mesmo tempo em que fornece controles auditáveis para satisfazer os requisitos regulatórios e organizacionais.
Microsoft Purview Information Protection e Endpoint DLP
Rótulos de confidencialidade classificam e protegem o conteúdo no nível de arquivo, e-mail e contêiner. Os rótulos podem aplicar criptografia (com direitos de uso e duração de acesso offline), marcação de conteúdo (cabeçalhos, rodapés, marcas d’água) e escopo para locais como arquivos, e-mail, SharePoint e Teams. Você publica rótulos para usuários e grupos com políticas de rótulo. As políticas definem quais rótulos são visíveis, o comportamento padrão do rótulo, se a rotulagem é obrigatória, a justificativa para rebaixamento/remoção de rótulo e se os usuários recebem sugestões de rótulos recomendados. A prioridade do rótulo (ordem) determina qual rótulo prevalece quando ocorrem conflitos.
A rotulagem automática e recomendada estende a mesma taxonomia de rótulos para os dispositivos. Aplicativos modernos do Office com rotulagem de confidencialidade integrada no Windows, macOS, iOS e Android podem avaliar o conteúdo enquanto o usuário o cria ou edita. A rotulagem recomendada apresenta um prompt e um fluxo de justificativa; a rotulagem automática aplica o rótulo silenciosamente quando os limites de confiança são atingidos. As condições incluem tipos de informações confidenciais (por exemplo, PCI, PII), correspondência exata de dados (EDM), dicionários de palavras-chave, proximidade e classificadores treináveis para detecção com reconhecimento de contexto. Para arquivos em repouso em endpoints Windows, a rotulagem automática também pode ser alimentada pelo DLP de endpoint, permitindo a aplicação da política mesmo fora dos aplicativos do Office quando os arquivos correspondem às condições de DLP.
O Purview Data Loss Prevention unifica as políticas entre Exchange, SharePoint/OneDrive, Teams e endpoints. O Endpoint DLP requer dispositivos integrados (onboarded) (Microsoft Defender for Endpoint) e permite o controle sobre arquivos confidenciais no Windows 10/11 e macOS. O Endpoint DLP avalia a confidencialidade do arquivo com base em rótulos e inspeção de conteúdo e impõe ações de regra: auditar, bloquear ou bloquear com substituição pelo usuário e justificativa de negócios. Dicas de política orientam o comportamento do usuário no ponto de risco.
O Endpoint DLP monitora atividades com arquivos confidenciais e pode restringi-las:
- Cópia para armazenamento removível (USB), Bluetooth e unidades virtuais
- Cópia para compartilhamentos de rede e compartilhamentos remotos
- Upload por meio de navegadores compatíveis para domínios categorizados como domínios de serviço (por exemplo, armazenamento pessoal na nuvem) ou destinos explicitamente definidos
- Impressão em impressoras locais, de rede e virtuais (incluindo Imprimir para PDF)
- Copiar/colar para aplicativos ou processos não gerenciados
- Criação de arquivos compactados (por exemplo, ZIP) que incluem arquivos confidenciais
- Acesso em sessões remotas (RDP), incluindo cenários de redirecionamento
- Tentativas de captura de tela e acesso a aplicativos não aprovados quando combinado com configurações de controle de dispositivo
O Activity Explorer e os Alertas de DLP no portal de conformidade do Microsoft Purview fornecem visibilidade quase em tempo real de eventos de endpoint e das trilhas de justificativa do usuário. A integração de dispositivos (onboarding) e a implantação de políticas são normalmente automatizadas via Intune para o onboarding no MDE e entrega de políticas, mantendo a cobertura de dispositivos em sincronia com o registro (enrollment).
Proteção de Aplicativos do Intune (MAM): Transferência de Dados, Criptografia, Área de Transferência e Condições da Plataforma
As políticas de proteção de aplicativos (MAM) separam os dados de trabalho dos dados pessoais dentro dos aplicativos, sem exigir o registro do dispositivo. As políticas visam identidades de usuário e aplicativos compatíveis (por exemplo, aplicativos do Microsoft 365, Microsoft Edge e aplicativos de parceiros integrados com o SDK do Intune ou a App Wrapping Tool). Você controla o fluxo e o armazenamento de dados corporativos na camada do aplicativo com precisão.
Os controles de transferência de dados limitam para onde os dados corporativos podem ser movidos. As opções “Enviar dados da organização para outros aplicativos” e “Receber dados de outros aplicativos” determinam se o compartilhamento é permitido apenas para aplicativos gerenciados por política, para qualquer aplicativo ou se é bloqueado. Os controles da área de transferência aplicam a restrição “Restringir recortar, copiar e colar com outros aplicativos” com modos como bloqueado, apenas para aplicativos gerenciados por política ou permitido a qualquer momento. Você pode exigir que links da web corporativos sejam abertos no Microsoft Edge com proteção de aplicativo para que os downloads baseados no navegador herdem a política.
As restrições de “Salvar como” garantem que os dados corporativos sejam salvos apenas em locais de armazenamento aprovados. Você pode permitir salvar cópias de dados organizacionais no OneDrive for Business e no SharePoint, enquanto bloqueia o armazenamento local do dispositivo ou nuvens de terceiros. A integração com o Edge adiciona controles adicionais para downloads de arquivos e contexto de conta do SharePoint/OneDrive para evitar o vazamento de dados para locais pessoais.
A criptografia no nível do aplicativo protege os dados em repouso dentro do contêiner do aplicativo. O MAM usa criptografia nativa da plataforma (por exemplo, classes de Proteção de Dados do iOS, keystore do Android) para criptografar dados de trabalho quando o aplicativo está em repouso. Os requisitos de acesso exigem um PIN ou biometria para iniciar ou retomar o aplicativo, com complexidade, tempo limite e frequência de verificação configuráveis. Você pode bloquear o acesso ao aplicativo ou limpar seletivamente os dados corporativos quando as condições falham ou um risco é detectado. No Android, você pode bloquear a captura de tela e o Assistant; no iOS, o sistema operacional não permite o bloqueio de capturas de tela por terceiros, mas você pode impedir backups para o iCloud/iTunes e restringir a interação de documentos a destinos gerenciados.
A inicialização condicional impõe a postura da plataforma em tempo de execução. Você pode exigir uma versão mínima do sistema operacional e uma versão mínima do aplicativo, bloquear dispositivos com jailbreak/root e exigir que o nível de ameaça do dispositivo esteja abaixo de um limite quando integrado ao Microsoft Defender for Endpoint Mobile. Violações podem acionar avisos ao usuário, exigir a redefinição do PIN, bloquear o acesso ou iniciar uma limpeza seletiva dos dados organizacionais do aplicativo, preservando os dados pessoais.
Essas proteções de MAM complementam, em vez de substituir, os controles baseados no dispositivo. Para dispositivos corporativos, combine o MAM com DLP de endpoint, conformidade de dispositivo e Acesso Condicional para garantir que apenas dispositivos íntegros e contextos de aplicativos em conformidade possam acessar os recursos corporativos.
Controles de Sessão em Tempo Real com o Microsoft Defender for Cloud Apps
O Microsoft Defender for Cloud Apps (MDCA) aplica controles em tempo real em sessões SaaS. O Conditional Access App Control roteia as sessões web do usuário através do proxy reverso do MDCA quando uma política de Acesso Condicional é configurada para “Usar o Conditional Access App Control” para aplicativos e usuários específicos. Você pode escolher “Monitorar apenas”, “Monitorar e bloquear (Controlar)” ou “Bloquear”.
As políticas de sessão no MDCA permitem ações granulares:
- Bloquear ou adicionar marca d’água em downloads quando os arquivos são rotulados como confidenciais, ou aplicar um rótulo de confidencialidade aos arquivos no momento do download
- Restringir recortar/copiar/imprimir no navegador para sessões de alto risco
- Limitar o acesso a experiências somente web e bloquear uploads ou sincronização de arquivos
- Exigir reautenticação ou autenticação step-up com base no risco ou na atividade da sessão
- Governar o SaaS não aprovado, bloqueando downloads ou tentativas de exfiltração, mas ainda permitindo a produtividade
O MDCA se integra com o Purview Information Protection, permitindo decisões de política baseadas em rótulos de confidencialidade e detecções de DLP. Os logs de atividade das sessões alimentam uma auditoria centralizada e podem disparar alertas para comportamentos anômalos que possam indicar exfiltração ou uso indevido.
Gerenciamento de Riscos Internos, eDiscovery e Dados de Dispositivos no Purview
O Gerenciamento de Riscos Internos no Microsoft Purview correlaciona sinais entre pontos de extremidade e serviços de nuvem para detectar sequências arriscadas, como downloads em massa, transferências incomuns para nuvens pessoais, picos de impressão, cópia para USB, encaminhamento para e-mail pessoal ou tentativas de anonimização. Os indicadores incluem:
- Eventos de DLP de ponto de extremidade (por exemplo, ações bloqueadas/substituídas)
- Atividade do Microsoft 365 (acesso e compartilhamento de arquivos no SharePoint/OneDrive/Teams)
- Anomalias de sessão do Defender for Cloud Apps
- Eventos de RH (por exemplo, rescisão de contrato de usuário) por meio de conectores
- Violações de políticas de segurança e contexto de alerta do Microsoft Defender
Modelos de política aceleram a implantação para cenários comuns: Roubo de dados por usuários que estão saindo, Vazamentos de dados (geral), Violações de políticas de segurança, Derramamento de dados e Riscos de usuários prioritários. As políticas definem escopos (usuários/grupos), indicadores de acionamento, limites de pontuação de risco e fluxos de trabalho de escalonamento. A privacidade é preservada por meio de pseudonimização até que um caso seja escalonado por funções autorizadas, com total auditabilidade das ações do revisor.
Para investigações e resposta legal, o Microsoft Purview eDiscovery (Standard e Premium) centraliza a descoberta de dados, a retenção legal e a coleta. Embora a retenção legal vise principalmente o Exchange, SharePoint/OneDrive e Teams, as evidências do lado do dispositivo estão disponíveis por meio de múltiplos canais:
- O Endpoint DLP fornece atividade de dispositivo, usuário e arquivo no Activity Explorer e nos detalhes de alerta de DLP, estabelecendo uma linha do tempo das interações do ponto de extremidade com dados confidenciais
- A integração com o Microsoft Defender for Endpoint permite coletas de dispositivos do eDiscovery (Premium) para custodiantes, visando pontos de extremidade Windows 10/11 para coletar arquivos específicos de locais conhecidos com uma cadeia de custódia defensável
- Os logs de Auditoria do Microsoft 365 capturam ações de usuários e administradores em todos os serviços; os logs de sessão do MDCA adicionam contexto da atividade web durante a sessão Esses recursos permitem que você una evidências de nível de dispositivo, nuvem e sessão, aplique retenções a dados de custódia onde houver suporte e realize coletas direcionadas e cientes da privacidade que minimizam a interrupção dos negócios.
Cenário de Problema Prático
A Contoso Ltd. precisa impedir que dados financeiros saiam dos limites corporativos tanto em laptops Windows gerenciados quanto em dispositivos móveis pessoais, ao mesmo tempo em que permite que os analistas trabalhem em aplicativos SaaS aprovados. A organização deve investigar suspeitas de exfiltração rapidamente e preservar as evidências.
Defina rótulos de confidencialidade no Microsoft Purview para Público, Confidencial e Confidencial-Finanças com criptografia para o rótulo de Finanças, com escopo para documentos e e-mail. Publique os rótulos para os grupos de Finanças e Conformidade com uma política que torne a rotulagem obrigatória e defina Confidencial-Finanças como padrão para os usuários de finanças. Isso garante classificação e proteção consistentes na origem, usando a rotulagem nativa do Office em todos os dispositivos.
Habilite a rotulagem automática e recomendada para aplicativos do Office com condições que correspondam a PII financeiras (por exemplo, números de roteamento ABA, números de conta via EDM). Configure prompts de rotulagem recomendada para detecções ambíguas e rotulagem automática para correspondências de alta confiança. Isso captura conteúdo confidencial criado em dispositivos, reduzindo o erro do usuário sem bloquear a produtividade.
Integre dispositivos Windows 11 ao Microsoft Defender for Endpoint via Intune e habilite o Endpoint DLP com regras para os tipos de informação Confidencial-Finanças e informações financeiras confidenciais. Defina ações para Bloquear com substituição (Block with override) para impressão, cópia para USB e upload para domínios de nuvem pessoal; Auditar para renomeação de arquivos e criação de arquivos compactados. Isso impõe proteções mesmo fora do Office e registra as justificativas do usuário para revisão de conformidade.
Crie políticas de proteção de aplicativos (MAM) do Intune para iOS e Android que exijam criptografia no nível do aplicativo, um PIN/biometria e versões mínimas do sistema operacional. Restrinja recortar/copiar/colar para aplicativos gerenciados por política, force a abertura de links corporativos no Microsoft Edge e limite o ‘Salvar Como’ para o OneDrive for Business e o SharePoint. Bloqueie a captura de tela no Android e os backups para nuvens pessoais no iOS. Isso isola e protege os dados corporativos em dispositivos pessoais sem registro (enrollment).
Configure o Acesso Condicional para exigir dispositivos em conformidade para acesso de desktop e use o Controle de Aplicativos de Acesso Condicional para acesso web a SaaS aprovados (por exemplo, Box for Partners). No Microsoft Defender for Cloud Apps, crie políticas de sessão para aplicar marca d’água e bloquear downloads de conteúdo rotulado, e para aplicar um rótulo de Finanças no download, quando apropriado. Isso fornece controle em tempo real e agnóstico de aplicativo sobre a saída de dados nos navegadores.
Implante o Gerenciamento de Riscos Internos usando o modelo de Roubo de dados por usuários que estão saindo, conectado a eventos de rescisão de contrato do RH. Inclua indicadores de Endpoint DLP, sessões do MDCA e downloads do SharePoint, com pontuações de risco e fluxos de trabalho de escalonamento para a equipe de Conformidade. Isso detecta sequências prováveis de exfiltração durante períodos de alto risco com controles de privacidade.
Prepare-se para investigações no Microsoft Purview eDiscovery (Premium) habilitando as coletas de dispositivos via Defender for Endpoint. Quando um alerta for acionado, adicione o custodiante, coloque as caixas de correio e os sites relevantes em retenção (hold) e execute uma coleta direcionada de dispositivo para caminhos de arquivo e valores de hash especificados. Correlacione com o Activity Explorer do Endpoint DLP e os logs de sessão do MDCA. Isso proporciona uma coleta de evidências defensável e direcionada entre a nuvem e os pontos de extremidade, com interrupção mínima e auditabilidade completa.
A Contoso escolheu o Purview Information Protection e as políticas de rótulos para classificação e criptografia consistentes na criação, o Endpoint DLP para imposição no nível do dispositivo independentemente do aplicativo, o Intune MAM para proteger dados corporativos em dispositivos pessoais, o Defender for Cloud Apps para controlar dados em tempo real em sessões SaaS, o Insider Risk Management para identificar comportamentos de risco com contexto, e o Purview eDiscovery para investigar e coletar evidências na nuvem e nos pontos de extremidade.
← Gerenciamento Remoto e Monitoramento · Todos os domínios · Administração do Intune e Governança →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →