Microsoft MD-102: Protection des données et gouvernance de l'information — Guide d'étude
Fait partie du Microsoft Endpoint Administrator Associate MD-102 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Aperçu
La protection des données et la gouvernance de l’information dans Microsoft 365 et Intune reposent sur l’étiquetage unifié, la DLP prenant en compte les points de terminaison, les protections au niveau des applications et les contrôles de session en temps réel qui s’étendent aux applications cloud. Dans ce domaine, vous utilisez Microsoft Purview Information Protection pour l’étiquetage et le chiffrement, Purview Data Loss Prevention (DLP) pour les activités sur les points de terminaison, Intune Mobile Application Management (MAM) pour les protections centrées sur les applications, Microsoft Defender for Cloud Apps pour les contrôles en session, et Purview Insider Risk Management et eDiscovery pour enquêter et répondre. L’objectif est de garantir que les données sensibles sont classifiées et protégées partout où elles transitent — sur les appareils, au sein des applications gérées et à travers les services SaaS autorisés — tout en fournissant des contrôles auditables pour satisfaire aux exigences réglementaires et organisationnelles.
Microsoft Purview Information Protection et DLP de point de terminaison
Les étiquettes de confidentialité classifient et protègent le contenu au niveau du fichier, de l’e-mail et du conteneur. Les étiquettes peuvent appliquer un chiffrement (avec des droits d’utilisation et une durée d’accès hors ligne), un marquage de contenu (en-têtes, pieds de page, filigranes) et un périmètre d’application à des emplacements tels que les fichiers, les e-mails, SharePoint et Teams. Vous publiez les étiquettes pour les utilisateurs et les groupes avec des stratégies d’étiquette. Les stratégies définissent quelles étiquettes sont visibles, le comportement par défaut des étiquettes, si l’étiquetage est obligatoire, la justification requise pour la rétrogradation/suppression d’une étiquette, et si les utilisateurs reçoivent des invites avec des étiquettes recommandées. La priorité des étiquettes (leur ordre) détermine quelle étiquette l’emporte en cas de conflit.
L’étiquetage automatique et recommandé étend la même taxonomie d’étiquettes aux appareils. Les applications Office modernes avec étiquetage de confidentialité intégré sur Windows, macOS, iOS et Android peuvent évaluer le contenu au fur et à mesure que l’utilisateur le crée ou le modifie. L’étiquetage recommandé présente une invite et un flux de justification ; l’étiquetage automatique applique silencieusement l’étiquette lorsque les seuils de confiance sont atteints. Les conditions incluent les types d’informations sensibles (par ex., PCI, PII), la correspondance exacte des données (EDM), les dictionnaires de mots-clés, la proximité et les classifieurs entraînables pour une détection contextuelle. Pour les fichiers au repos sur les points de terminaison Windows, l’étiquetage automatique peut également être alimenté par la DLP de point de terminaison, permettant une application même en dehors des applications Office lorsque les fichiers correspondent aux conditions DLP.
Purview Data Loss Prevention unifie les stratégies à travers Exchange, SharePoint/OneDrive, Teams et les points de terminaison. La DLP de point de terminaison nécessite des appareils intégrés (Microsoft Defender for Endpoint) et permet le contrôle des fichiers sensibles sur Windows 10/11 et macOS. La DLP de point de terminaison évalue la sensibilité des fichiers en fonction des étiquettes et de l’inspection du contenu, et applique des actions de règle : auditer, bloquer, ou bloquer avec possibilité de dérogation par l’utilisateur et justification métier. Les conseils de stratégie guident le comportement de l’utilisateur au point de risque.
La DLP de point de terminaison surveille les activités sur les fichiers sensibles et peut les restreindre :
- Copie vers un stockage amovible (USB), Bluetooth et des lecteurs virtuels
- Copie vers des partages réseau et des partages distants
- Téléversement via des navigateurs pris en charge vers des domaines classés comme domaines de service (par ex., stockage cloud personnel) ou des destinations explicitement définies
- Impression sur des imprimantes locales, réseau et virtuelles (y compris Imprimer en PDF)
- Copier/coller vers des applications ou des processus non gérés
- Création d’archives (par ex., ZIP) qui incluent des fichiers sensibles
- Accès dans des sessions à distance (RDP), y compris les scénarios de redirection
- Tentatives de capture d’écran et accès à des applications non approuvées lorsqu’il est combiné avec les paramètres de contrôle de l’appareil
L’explorateur d’activités et les alertes DLP dans le portail de conformité Microsoft Purview offrent une visibilité quasi en temps réel des événements de point de terminaison et des pistes de justification des utilisateurs. L’intégration des appareils et le déploiement des stratégies sont généralement automatisés via Intune pour l’intégration à MDE et la livraison des stratégies, maintenant ainsi la couverture des appareils en phase avec l’enrôlement.
Protection des applications Intune (MAM) : Transfert de données, chiffrement, presse-papiers et conditions de plateforme
Les stratégies de protection des applications (MAM) séparent les données professionnelles des données personnelles au sein des applications, sans nécessiter l’enrôlement de l’appareil. Les stratégies ciblent les identités des utilisateurs et les applications prises en charge (par ex., les applications Microsoft 365, Microsoft Edge et les applications partenaires intégrées avec le SDK Intune ou l’App Wrapping Tool). Vous contrôlez le flux et le stockage des données d’entreprise au niveau de l’application avec précision.
Les contrôles de transfert de données limitent les destinations des données d’entreprise. Les options « Envoyer les données de l’organisation à d’autres applications » et « Recevoir des données d’autres applications » déterminent si le partage est autorisé uniquement vers les applications gérées par une stratégie, vers n’importe quelle application, ou s’il est bloqué. Les contrôles du presse-papiers appliquent la restriction « Restreindre le couper, copier, coller avec d’autres applications » avec des modes tels que bloqué, applications gérées par une stratégie uniquement, ou autorisé à tout moment. Vous pouvez exiger que les liens web d’entreprise s’ouvrent dans Microsoft Edge avec la protection des applications afin que les téléchargements basés sur le navigateur héritent de la stratégie.
Les restrictions d’enregistrement sous garantissent que les données d’entreprise atterrissent uniquement dans un stockage approuvé. Vous pouvez autoriser l’enregistrement de copies des données organisationnelles sur OneDrive for Business et SharePoint tout en bloquant le stockage local de l’appareil ou les clouds tiers. L’intégration d’Edge ajoute des contrôles supplémentaires pour les téléchargements de fichiers et le contexte de compte SharePoint/OneDrive afin d’empêcher la fuite de données vers des emplacements personnels.
Le chiffrement au niveau de l’application protège les données au repos au sein du conteneur de l’application. MAM utilise la cryptographie native de la plateforme (par ex., les classes de protection des données iOS, le keystore Android) pour chiffrer les données professionnelles lorsque l’application est au repos. Les exigences d’accès imposent un code PIN ou une authentification biométrique pour le lancement ou la reprise de l’application, avec une complexité, un délai d’expiration et une fréquence de revérification configurables. Vous pouvez bloquer l’accès à l’application ou effacer sélectivement les données d’entreprise lorsque les conditions ne sont pas remplies ou qu’un risque est détecté. Sur Android, vous pouvez bloquer la capture d’écran et l’Assistant ; sur iOS, le système d’exploitation ne permet pas le blocage des captures d’écran par des tiers, mais vous pouvez empêcher les sauvegardes vers iCloud/iTunes et restreindre l’interaction avec les documents aux destinations gérées.
Le lancement conditionnel applique la posture de la plateforme au moment de l’exécution. Vous pouvez exiger une version minimale du système d’exploitation et une version minimale de l’application, bloquer les appareils débridés/rootés (jailbroken/rooted), et exiger un niveau de menace de l’appareil inférieur à un seuil lorsqu’il est intégré à Microsoft Defender for Endpoint Mobile. Les violations peuvent déclencher des avertissements pour l’utilisateur, exiger la réinitialisation du code PIN, bloquer l’accès ou lancer un effacement sélectif des données organisationnelles de l’application, tout en préservant les données personnelles.
Ces protections MAM complètent, plutôt qu’elles ne remplacent, les contrôles basés sur l’appareil. Pour les appareils d’entreprise, combinez MAM avec la DLP de point de terminaison, la conformité des appareils et l’accès conditionnel pour garantir que seuls les appareils sains et les contextes d’application conformes peuvent accéder aux ressources de l’entreprise.
Contrôles de session en temps réel avec Microsoft Defender for Cloud Apps
Microsoft Defender for Cloud Apps (MDCA) applique des contrôles en temps réel dans les sessions SaaS. Le contrôle d’application par accès conditionnel (Conditional Access App Control) route les sessions web des utilisateurs via le proxy inverse de MDCA lorsqu’une stratégie d’accès conditionnel est configurée pour utiliser le contrôle d’application par accès conditionnel pour des applications et des utilisateurs spécifiques. Vous pouvez choisir Surveiller uniquement (Monitor only), Surveiller et bloquer (Control), ou Bloquer (Block).
Les stratégies de session dans MDCA permettent des actions granulaires :
- Bloquer ou appliquer un filigrane aux téléchargements lorsque les fichiers sont étiquetés comme sensibles, ou appliquer une étiquette de confidentialité aux fichiers lors du téléchargement
- Restreindre le couper/copier/imprimer dans le navigateur pour les sessions à haut risque
- Limiter l’accès aux expériences web uniquement et bloquer les chargements ou la synchronisation de fichiers
- Exiger une réauthentification ou une authentification renforcée (step-up) en fonction du risque ou de l’activité de la session
- Gouverner les SaaS non approuvés en bloquant les téléchargements ou les tentatives d’exfiltration tout en permettant la productivité
MDCA s’intègre à Purview Information Protection, permettant des décisions de stratégie basées sur les étiquettes de confidentialité et les détections DLP. Les journaux d’activité des sessions alimentent l’audit centralisé et peuvent déclencher des alertes pour un comportement anormal qui pourrait indiquer une exfiltration ou une utilisation abusive.
Gestion des risques internes, eDiscovery et données des appareils dans Purview
La gestion des risques internes dans Microsoft Purview corrèle les signaux à travers les points de terminaison et les services cloud pour détecter des séquences à risque telles que les téléchargements de masse, les transferts inhabituels vers des clouds personnels, les pics d’impression, la copie sur USB, le transfert vers des e-mails personnels ou les tentatives d’anonymisation. Les indicateurs incluent :
- Événements DLP de point de terminaison (par ex., actions bloquées/outrepassées)
- Activité Microsoft 365 (accès et partage de fichiers SharePoint/OneDrive/Teams)
- Anomalies de session de Defender for Cloud Apps
- Événements RH (par ex., départ d’un utilisateur) via des connecteurs
- Violations des politiques de sécurité et contexte des alertes de Microsoft Defender
Des modèles de politique accélèrent le déploiement pour des scénarios courants : Vol de données par des utilisateurs sur le départ, Fuites de données (général), Violations des politiques de sécurité, Déversement de données et Risques liés aux utilisateurs prioritaires. Les politiques définissent les portées (utilisateurs/groupes), les indicateurs de déclenchement, les seuils de notation du risque et les workflows d’escalade. La confidentialité est préservée via la pseudonymisation jusqu’à ce qu’un cas soit escaladé par des rôles autorisés, avec une auditabilité complète des actions des examinateurs.
Pour les enquêtes et la réponse juridique, Microsoft Purview eDiscovery (Standard et Premium) centralise la découverte de données, la conservation légale et la collecte. Bien que la conservation légale cible principalement Exchange, SharePoint/OneDrive et Teams, les preuves côté appareil sont disponibles via plusieurs canaux :
- Endpoint DLP fournit l’activité de l’appareil, de l’utilisateur et des fichiers dans l’Activity Explorer et les détails des alertes DLP, établissant une chronologie des interactions du point de terminaison avec les données sensibles.
- L’intégration avec Microsoft Defender for Endpoint permet les collectes d’appareils eDiscovery (Premium) pour les dépositaires, ciblant les points de terminaison Windows 10/11 pour collecter des fichiers spécifiques à partir d’emplacements connus avec une chaîne de possession défendable.
- Les journaux d’audit Microsoft 365 capturent les actions des utilisateurs et des administrateurs à travers les services ; les journaux de session MDCA ajoutent un contexte d’activité web au sein de la session. Ces capacités vous permettent de reconstituer les preuves au niveau de l’appareil, du cloud et de la session, d’appliquer des conservations aux données des dépositaires lorsque cela est pris en charge, et d’effectuer des collectes ciblées et respectueuses de la vie privée qui minimisent les perturbations de l’activité.
Scénario de problème pratique
Contoso Ltd. doit empêcher les données financières de quitter les frontières de l’entreprise, que ce soit sur des ordinateurs portables Windows gérés ou sur des appareils mobiles personnels, tout en permettant aux analystes de travailler dans des applications SaaS autorisées. L’organisation doit enquêter rapidement sur les suspicions d’exfiltration et préserver les preuves.
Définir des étiquettes de confidentialité dans Microsoft Purview pour Public, Confidentiel et Confidentiel-Finance avec chiffrement pour l’étiquette Finance, étendues aux documents et aux e-mails. Publier les étiquettes pour les groupes Finance et Conformité avec une politique qui rend l’étiquetage obligatoire et définit Confidentiel-Finance comme étiquette par défaut pour les utilisateurs de la finance. Cela garantit une classification et une protection cohérentes à la source en utilisant l’étiquetage natif dans Office sur tous les appareils.
Activer l’étiquetage automatique et recommandé pour les applications Office avec des conditions correspondant aux informations personnelles identifiables financières (par ex., numéros de routage ABA, numéros de compte via EDM). Configurer des invites d’étiquetage recommandé pour les détections ambiguës et l’étiquetage automatique pour les correspondances à haute confiance. Cela capture le contenu sensible créé sur les appareils, réduisant les erreurs des utilisateurs sans bloquer la productivité.
Intégrer les appareils Windows 11 à Microsoft Defender for Endpoint via Intune et activer Endpoint DLP avec des règles pour Confidentiel-Finance et les types d’informations sensibles financières. Définir les actions sur Bloquer avec possibilité de passer outre pour l’impression, la copie USB et le chargement vers des domaines de cloud personnels ; Auditer pour le renommage de fichiers et la création d’archives. Cela applique les protections même en dehors d’Office et enregistre les justifications des utilisateurs pour l’examen de la conformité.
Créer des stratégies de protection des applications MAM Intune pour iOS et Android qui exigent un chiffrement au niveau de l’application, un code PIN/biométrie et des versions minimales de l’OS. Restreindre le couper/copier/coller aux applications gérées par la stratégie, forcer l’ouverture des liens d’entreprise dans Microsoft Edge et limiter l’option Enregistrer sous à OneDrive for Business et SharePoint. Bloquer la capture d’écran sur Android et les sauvegardes vers des clouds personnels sur iOS. Cela isole et protège les données d’entreprise sur les appareils personnels sans enrôlement.
Configurer l’accès conditionnel pour exiger des appareils conformes pour l’accès de bureau et utiliser le contrôle d’application par accès conditionnel pour l’accès web aux SaaS autorisés (par ex., Box pour les partenaires). Dans Microsoft Defender for Cloud Apps, créer des stratégies de session pour filigraner et bloquer les téléchargements de contenu étiqueté, et pour appliquer une étiquette Finance lors du téléchargement le cas échéant. Cela fournit un contrôle en temps réel et agnostique de l’application sur la sortie des données dans les navigateurs.
Déployer la gestion des risques internes en utilisant le modèle de vol de données par des utilisateurs sur le départ, connecté aux événements de départ des RH. Inclure des indicateurs provenant d’Endpoint DLP, des sessions MDCA et des téléchargements SharePoint, avec des scores de risque et des workflows d’escalade vers l’équipe de conformité. Cela détecte les séquences d’exfiltration probables pendant les périodes à haut risque avec des contrôles de confidentialité.
Se préparer aux enquêtes dans Microsoft Purview eDiscovery (Premium) en activant les collectes d’appareils via Defender for Endpoint. Lorsqu’une alerte se déclenche, ajouter le dépositaire, placer les boîtes aux lettres et les sites pertinents en conservation, et exécuter une collecte d’appareils ciblée pour des chemins de fichiers et des valeurs de hachage spécifiés. Corréler avec l’Activity Explorer d’Endpoint DLP et les journaux de session MDCA. Cela permet une collecte de preuves défendable et ciblée à travers le cloud et les points de terminaison avec une perturbation minimale et une auditabilité complète.
Contoso a choisi Purview Information Protection et les stratégies d’étiquetage pour une classification et un chiffrement cohérents dès la création, Endpoint DLP pour l’application au niveau de l’appareil quelle que soit l’application, Intune MAM pour protéger les données d’entreprise sur les appareils personnels, Defender for Cloud Apps pour contrôler les données en temps réel au sein des sessions SaaS, la gestion des risques internes pour faire apparaître les comportements à risque avec leur contexte, et Purview eDiscovery pour enquêter et collecter des preuves à travers le cloud et les points de terminaison.
← Gestion à distance et surveillance · Tous les domaines · Administration et gouvernance d’Intune →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →