Microsoft MD-102: Gegevensbescherming en informatiegovernance — Studiegids

Onderdeel van de Microsoft Endpoint Administrator Associate MD-102 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Gegevensbescherming en informatiebeheer in Microsoft 365 en Intune zijn gebaseerd op uniforme labeling, endpoint-bewuste DLP, beveiligingen op app-niveau en real-time sessiecontroles die zich uitstrekken tot cloud-apps. In dit domein gebruikt u Microsoft Purview Information Protection voor labeling en versleuteling, Purview Data Loss Prevention (DLP) voor endpoint-activiteiten, Intune Mobile Application Management (MAM) voor app-gerichte beveiligingsmaatregelen, Microsoft Defender for Cloud Apps voor controles tijdens sessies, en Purview Insider Risk Management en eDiscovery om te onderzoeken en te reageren. Het doel is om ervoor te zorgen dat gevoelige gegevens worden geclassificeerd en beschermd, waar ze zich ook bevinden—op apparaten, binnen beheerde apps en over goedgekeurde SaaS-diensten—terwijl controleerbare maatregelen worden geboden om te voldoen aan wettelijke en organisatorische vereisten.

Microsoft Purview Information Protection en Endpoint DLP

Vertrouwelijkheidslabels classificeren en beschermen content op het niveau van bestanden, e-mails en containers. Labels kunnen versleuteling toepassen (met gebruiksrechten en duur van offline toegang), contentmarkering (kopteksten, voetteksten, watermerken) en scoping naar locaties zoals bestanden, e-mail, SharePoint en Teams. U publiceert labels voor gebruikers en groepen met labelbeleid. Beleidsregels definiëren welke labels zichtbaar zijn, het standaardgedrag van labels, of labeling verplicht is, de rechtvaardiging voor het downgraden/verwijderen van een label, en of gebruikers prompts krijgen met aanbevolen labels. De prioriteit (volgorde) van labels bepaalt welk label wint wanneer er conflicten optreden.

Automatische en aanbevolen labeling breiden dezelfde labeltaxonomie uit naar apparaten. Moderne Office-apps met ingebouwde vertrouwelijkheidslabeling op Windows, macOS, iOS en Android kunnen content evalueren terwijl de gebruiker deze aanmaakt of bewerkt. Aanbevolen labeling presenteert een prompt en een rechtvaardigingsflow; automatische labeling past het label stilzwijgend toe wanneer aan de betrouwbaarheidsdrempels wordt voldaan. Voorwaarden omvatten typen gevoelige informatie (bijv. PCI, PII), exact data match (EDM), woordenboeken met trefwoorden, nabijheid en trainbare classifiers voor contextbewuste detectie. Voor bestanden ‘at rest’ op Windows-endpoints kan automatische labeling ook worden aangestuurd door endpoint DLP, waardoor handhaving mogelijk is, zelfs buiten Office-apps, wanneer bestanden overeenkomen met DLP-voorwaarden.

Purview Data Loss Prevention verenigt beleid over Exchange, SharePoint/OneDrive, Teams en endpoints. Endpoint DLP vereist ‘onboarded’ apparaten (Microsoft Defender for Endpoint) en maakt controle mogelijk over gevoelige bestanden op Windows 10/11 en macOS. Endpoint DLP evalueert de gevoeligheid van bestanden op basis van labels en contentinspectie en dwingt regelacties af: audit, blokkeren, of blokkeren met gebruikers-override en zakelijke rechtvaardiging. Beleidsinfo (Policy tips) begeleidt het gedrag van gebruikers op het risicomoment.

Endpoint DLP monitort activiteiten met gevoelige bestanden en kan deze beperken:

Activity Explorer en DLP Alerts in de Microsoft Purview compliance portal bieden bijna real-time inzicht in endpoint-gebeurtenissen en de sporen van gebruikersrechtvaardiging. Device onboarding en beleidsimplementatie worden doorgaans geautomatiseerd via Intune voor MDE-onboarding en beleidslevering, waardoor de apparaatdekking gelijke tred houdt met de inschrijving.

Intune App Protection (MAM): Gegevensoverdracht, Versleuteling, Klembord en Platformvoorwaarden

App-beveiligingsbeleid (MAM) scheidt werkgegevens van persoonlijke gegevens binnen apps, zonder dat apparaatinschrijving (enrollment) vereist is. Het beleid is gericht op gebruikersidentiteiten en ondersteunde apps (bijv. Microsoft 365-apps, Microsoft Edge en partner-apps die geïntegreerd zijn met de Intune SDK of App Wrapping Tool). U beheert de stroom en opslag van bedrijfsgegevens op de app-laag met precisie.

Besturingselementen voor gegevensoverdracht beperken waar bedrijfsgegevens naartoe kunnen worden verplaatst. De opties ‘Organisatiegegevens naar andere apps verzenden’ en ‘Gegevens van andere apps ontvangen’ bepalen of delen alleen is toegestaan met door beleid beheerde apps, met elke app, of dat het wordt geblokkeerd. Klembordbesturingselementen dwingen ‘Knippen, kopiëren en plakken met andere apps beperken’ af met modi zoals geblokkeerd, alleen door beleid beheerde apps, of altijd toegestaan. U kunt vereisen dat zakelijke weblinks worden geopend in Microsoft Edge met app-beveiliging, zodat downloads via de browser het beleid overnemen.

Beperkingen voor ‘Opslaan als’ zorgen ervoor dat bedrijfsgegevens alleen op goedgekeurde opslaglocaties terechtkomen. U kunt het opslaan van kopieën van organisatiegegevens in OneDrive for Business en SharePoint toestaan, terwijl u lokale apparaatopslag of clouds van derden blokkeert. Edge-integratie voegt verdere controles toe voor bestandsdownloads en SharePoint/OneDrive-accountcontext om datalekken naar persoonlijke locaties te voorkomen.

Versleuteling op app-niveau beschermt data-at-rest binnen de app-container. MAM gebruikt platform-native cryptografie (bijv. iOS Data Protection-klassen, Android keystore) om werkgegevens te versleutelen wanneer de app in rust is. Toegangsvereisten dwingen een pincode of biometrie af voor het starten of hervatten van de app, met configureerbare complexiteit, time-out en hercontrolefrequentie. U kunt de toegang tot de app blokkeren of selectief bedrijfsgegevens wissen (selective wipe) wanneer niet aan de voorwaarden wordt voldaan of er een risico wordt gedetecteerd. Op Android kunt u schermafbeeldingen en de Assistent blokkeren; op iOS staat het besturingssysteem het blokkeren van schermafbeeldingen door derden niet toe, maar u kunt back-ups naar iCloud/iTunes voorkomen en documentinteractie beperken tot beheerde bestemmingen.

Voorwaardelijke start (Conditional launch) dwingt de postuur van het platform af tijdens runtime. U kunt een minimale OS-versie en minimale app-versie vereisen, jailbroken/geroote apparaten blokkeren en een dreigingsniveau voor het apparaat onder een drempelwaarde vereisen bij integratie met Microsoft Defender for Endpoint Mobile. Overtredingen kunnen gebruikerswaarschuwingen activeren, een pincode-reset vereisen, de toegang blokkeren of een selectieve wisactie (selective wipe) van organisatiegegevens uit de app initiëren, waarbij persoonlijke gegevens behouden blijven.

Deze MAM-beveiligingen zijn een aanvulling op, en geen vervanging van, apparaatgebaseerde besturingselementen. Combineer voor bedrijfsapparaten MAM met endpoint DLP, apparaatnaleving (device compliance) en Conditional Access om ervoor te zorgen dat alleen ‘gezonde’ apparaten en conforme app-contexten toegang hebben tot bedrijfsresources.

Real-time Sessiecontroles met Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps (MDCA) dwingt real-time controles af in SaaS-sessies. Conditional Access App Control leidt web-sessies van gebruikers via de reverse proxy van MDCA wanneer een Conditional Access-beleid is ingesteld op ‘Conditional Access App Control gebruiken’ voor specifieke apps en gebruikers. U kunt kiezen voor ‘Alleen monitoren’, ‘Monitoren en blokkeren (Beheren)’ of ‘Blokkeren’.

Sessiebeleid in MDCA maakt granulaire acties mogelijk:

MDCA integreert met Purview Information Protection, waardoor beleidsbeslissingen mogelijk zijn op basis van vertrouwelijkheidslabels (sensitivity labels) en DLP-detecties. Activiteitenlogboeken van sessies worden gebruikt voor gecentraliseerde auditing en kunnen waarschuwingen activeren voor afwijkend gedrag dat kan duiden op exfiltratie of misbruik.

Insider Risk Management, eDiscovery en Apparaatgegevens in Purview

Insider Risk Management in Microsoft Purview correleert signalen van endpoints en clouddiensten om risicovolle opeenvolgingen te detecteren, zoals massale downloads, ongebruikelijke overdrachten naar persoonlijke clouds, pieken in printopdrachten, kopiëren naar USB, doorsturen naar persoonlijke e-mail of pogingen tot anonimisering. Indicatoren zijn onder andere:

Beleidssjablonen versnellen de implementatie voor veelvoorkomende scenario’s: Diefstal van gegevens door vertrekkende gebruikers, Datalekken (algemeen), Schendingen van beveiligingsbeleid, Gegevenslekken (Data spillage) en Risico’s bij prioritaire gebruikers. Beleidsregels definiëren scopes (gebruikers/groepen), activerende indicatoren, drempelwaarden voor risicoscores en escalatieworkflows. Privacy wordt gewaarborgd door pseudonimisering totdat een case wordt geëscaleerd door geautoriseerde rollen, met volledige auditeerbaarheid van de acties van de reviewers.

Voor onderzoeken en juridische reacties centraliseert Microsoft Purview eDiscovery (Standard en Premium) de detectie, ’legal hold’ (juridische bewaring) en verzameling van gegevens. Hoewel ’legal hold’ voornamelijk gericht is op Exchange, SharePoint/OneDrive en Teams, is bewijsmateriaal aan de kant van het apparaat beschikbaar via meerdere kanalen:

Praktisch Probleemscenario

Contoso Ltd. moet voorkomen dat financiële gegevens de grenzen van het bedrijf verlaten, zowel op beheerde Windows-laptops als op persoonlijke mobiele apparaten, terwijl analisten wel in goedgekeurde SaaS-apps moeten kunnen werken. De organisatie moet vermoedelijke exfiltratie snel kunnen onderzoeken en bewijsmateriaal veiligstellen.

  1. Definieer gevoeligheidslabels in Microsoft Purview voor Public, Confidential en Confidential-Finance, met versleuteling voor het Finance-label, en met als scope documenten en e-mail. Publiceer de labels naar de Finance- en Compliance-groepen met een beleid dat labeling verplicht stelt en Confidential-Finance als standaard instelt voor finance-gebruikers. Dit zorgt voor consistente classificatie en bescherming bij de bron door middel van native labeling in Office op alle apparaten.

  2. Activeer automatische en aanbevolen labeling voor Office-apps met voorwaarden die overeenkomen met financiële PII (bijv. ABA-routingnummers, rekeningnummers via EDM). Configureer aanbevolen labeling-prompts voor dubbelzinnige detecties en automatische labeling voor matches met een hoge betrouwbaarheid. Dit vangt gevoelige content op die op apparaten wordt gecreëerd, waardoor gebruikersfouten worden verminderd zonder de productiviteit te blokkeren.

  3. Onboard Windows 11-apparaten naar Microsoft Defender for Endpoint via Intune en activeer Endpoint DLP met regels voor Confidential-Finance en financiële gevoelige informatietypen. Stel acties in op ‘Block with override’ (Blokkeren met negeeroptie) voor printen, kopiëren naar USB en uploaden naar persoonlijke clouddomeinen; en ‘Audit’ voor het hernoemen van bestanden en het aanmaken van archieven. Dit dwingt beveiliging af, zelfs buiten Office, en legt de rechtvaardigingen van gebruikers vast voor compliancereviews.

  4. Maak Intune MAM-appbeveiligingsbeleid voor iOS en Android dat versleuteling op app-niveau, een pincode/biometrie en minimale OS-versies vereist. Beperk knippen/kopiëren/plakken tot door beleid beheerde apps, dwing af dat bedrijfslinks worden geopend in Microsoft Edge en beperk ‘Opslaan als’ tot OneDrive for Business en SharePoint. Blokkeer het maken van schermafbeeldingen op Android en back-ups naar persoonlijke clouds op iOS. Dit isoleert en beschermt bedrijfsgegevens op persoonlijke apparaten zonder dat deze hoeven te worden ingeschreven (enrollment).

  5. Configureer Conditional Access om voor desktoptoegang ‘compliant’ apparaten te vereisen en gebruik Conditional Access App Control voor webtoegang tot goedgekeurde SaaS (bijv. Box voor partners). Maak in Microsoft Defender for Cloud Apps sessiebeleid om downloads van gelabelde content te watermerken en te blokkeren, en om waar nodig bij het downloaden een Finance-label toe te passen. Dit biedt real-time, app-onafhankelijke controle over data-egress in browsers.

  6. Implementeer Insider Risk Management met behulp van het sjabloon ‘Data theft by departing users’, gekoppeld aan HR-gebeurtenissen rondom contractbeëindiging. Neem indicatoren op van Endpoint DLP, MDCA-sessies en SharePoint-downloads, met risicoscores en escalatieworkflows naar het Compliance-team. Dit detecteert waarschijnlijke exfiltratiesequenties tijdens risicovolle periodes, met ingebouwde privacycontroles.

  7. Bereid onderzoeken voor in Microsoft Purview eDiscovery (Premium) door ‘device collections’ via Defender for Endpoint te activeren. Wanneer een alert wordt geactiveerd, voeg dan de ‘custodian’ (gegevensbeheerder) toe, plaats relevante mailboxen en sites in ‘hold’, en voer een gerichte ‘device collection’ uit voor gespecificeerde bestandspaden en hash-waarden. Correleer dit met de Endpoint DLP Activity Explorer en MDCA-sessielogs. Dit levert een verdedigbare, gerichte verzameling van bewijsmateriaal op, verspreid over cloud en endpoints, met minimale verstoring en volledige auditeerbaarheid.

Contoso koos voor Purview Information Protection en labelbeleid voor consistente classificatie en versleuteling bij het aanmaken van data, Endpoint DLP voor handhaving op apparaatniveau ongeacht de app, Intune MAM om bedrijfsgegevens op persoonlijke apparaten te beschermen, Defender for Cloud Apps om data in real-time binnen SaaS-sessies te controleren, Insider Risk Management om risicovol gedrag met context aan het licht te brengen, en Purview eDiscovery om bewijsmateriaal te onderzoeken en te verzamelen over de cloud en endpoints heen.


Beheer op afstand en monitoring · Alle domeinen · Intune-beheer en governance

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product