Microsoft MD-102: Ochrona danych i zarządzanie informacjami — Przewodnik do nauki

Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Ochrona danych i zarządzanie informacjami w Microsoft 365 i Intune opierają się na zunifikowanym etykietowaniu, DLP z uwzględnieniem punktów końcowych, zabezpieczeniach na poziomie aplikacji oraz kontroli sesji w czasie rzeczywistym, która obejmuje również aplikacje chmurowe. W tej dziedzinie wykorzystuje się Microsoft Purview Information Protection do etykietowania i szyfrowania, Purview Data Loss Prevention (DLP) do monitorowania aktywności na punktach końcowych, Intune Mobile Application Management (MAM) do zabezpieczeń skoncentrowanych na aplikacjach, Microsoft Defender for Cloud Apps do kontroli w trakcie sesji oraz Purview Insider Risk Management i eDiscovery do badania i reagowania na incydenty. Celem jest zapewnienie, że dane wrażliwe są klasyfikowane i chronione wszędzie tam, gdzie są przesyłane — na urządzeniach, w zarządzanych aplikacjach i w zatwierdzonych usługach SaaS — przy jednoczesnym zapewnieniu kontroli podlegających audytowi w celu spełnienia wymagań regulacyjnych i organizacyjnych.

Microsoft Purview Information Protection i Endpoint DLP

Etykiety poufności klasyfikują i chronią zawartość na poziomie plików, wiadomości e-mail i kontenerów. Etykiety mogą stosować szyfrowanie (z prawami użytkowania i czasem trwania dostępu offline), oznaczanie zawartości (nagłówki, stopki, znaki wodne) oraz określać zakres stosowania do lokalizacji takich jak pliki, wiadomości e-mail, SharePoint i Teams. Etykiety publikuje się dla użytkowników i grup za pomocą zasad etykiet. Zasady definiują, które etykiety są widoczne, domyślne zachowanie etykiety, czy etykietowanie jest obowiązkowe, wymóg uzasadnienia obniżenia/usunięcia etykiety oraz czy użytkownikom wyświetlane są monity z zalecanymi etykietami. Priorytet (kolejność) etykiet określa, która etykieta ma pierwszeństwo w przypadku wystąpienia konfliktów.

Automatyczne i zalecane etykietowanie rozszerzają tę samą taksonomię etykiet na urządzenia. Nowoczesne aplikacje Office z wbudowanym etykietowaniem poufności na systemach Windows, macOS, iOS i Android mogą oceniać zawartość, gdy użytkownik ją tworzy lub edytuje. Zalecane etykietowanie przedstawia monit i przepływ uzasadnienia; automatyczne etykietowanie dyskretnie stosuje etykietę, gdy spełnione są progi pewności. Warunki obejmują typy informacji poufnych (np. PCI, PII), dokładne dopasowanie danych (EDM), słowniki słów kluczowych, bliskość oraz klasyfikatory możliwe do trenowania w celu wykrywania z uwzględnieniem kontekstu. W przypadku plików w spoczynku na punktach końcowych z systemem Windows, automatyczne etykietowanie może być również obsługiwane przez DLP punktów końcowych, co pozwala na egzekwowanie zasad nawet poza aplikacjami Office, gdy pliki spełniają warunki DLP.

Purview Data Loss Prevention unifikuje zasady w usługach Exchange, SharePoint/OneDrive, Teams i na punktach końcowych. DLP punktów końcowych wymaga wdrożonych urządzeń (Microsoft Defender for Endpoint) i umożliwia kontrolę nad plikami wrażliwymi w systemach Windows 10/11 i macOS. DLP punktów końcowych ocenia wrażliwość plików na podstawie etykiet i inspekcji zawartości oraz egzekwuje akcje reguł: inspekcja, blokowanie lub blokowanie z możliwością obejścia przez użytkownika i podania uzasadnienia biznesowego. Porady dotyczące zasad ukierunkowują zachowanie użytkownika w punkcie ryzyka.

DLP punktów końcowych monitoruje aktywności związane z plikami wrażliwymi i może je ograniczać:

Activity Explorer i DLP Alerts w portalu zgodności Microsoft Purview zapewniają widoczność zdarzeń na punktach końcowych i śladów uzasadnień użytkowników niemal w czasie rzeczywistym. Wdrażanie urządzeń i zasad jest zazwyczaj zautomatyzowane za pomocą Intune w celu wdrażania MDE i dostarczania zasad, co utrzymuje pokrycie urządzeń w ścisłym powiązaniu z ich rejestracją.

Ochrona aplikacji Intune (MAM): Transfer danych, szyfrowanie, schowek i warunki platformy

Zasady ochrony aplikacji (MAM) oddzielają dane służbowe od danych osobistych w aplikacjach, bez konieczności rejestracji urządzenia. Zasady są kierowane do tożsamości użytkowników i obsługiwanych aplikacji (np. aplikacji Microsoft 365, Microsoft Edge oraz aplikacji partnerskich zintegrowanych z Intune SDK lub App Wrapping Tool). Masz precyzyjną kontrolę nad przepływem i przechowywaniem danych firmowych na warstwie aplikacji.

Kontrole transferu danych ograniczają, gdzie mogą być przenoszone dane firmowe. Opcje „Wysyłaj dane organizacji do innych aplikacji” i „Odbieraj dane z innych aplikacji” określają, czy udostępnianie jest dozwolone tylko aplikacjom zarządzanym przez zasady, dowolnej aplikacji, czy też jest zablokowane. Kontrola schowka wymusza zasadę „Ogranicz wycinanie, kopiowanie i wklejanie w innych aplikacjach” z trybami takimi jak zablokowane, tylko aplikacje zarządzane przez zasady lub dozwolone w każdej chwili. Możesz wymagać, aby firmowe linki internetowe otwierały się w Microsoft Edge z ochroną aplikacji, dzięki czemu pobierane pliki z przeglądarki dziedziczą zasady.

Ograniczenia dotyczące zapisywania jako zapewniają, że dane firmowe trafiają tylko do zatwierdzonych lokalizacji przechowywania. Możesz zezwolić na zapisywanie kopii danych organizacyjnych w OneDrive for Business i SharePoint, jednocześnie blokując lokalną pamięć masową urządzenia lub chmury innych firm. Integracja z Edge dodaje dalsze kontrole pobierania plików i kontekstu konta SharePoint/OneDrive, aby zapobiec wyciekowi danych do lokalizacji osobistych.

Szyfrowanie na poziomie aplikacji chroni dane w spoczynku w kontenerze aplikacji. MAM wykorzystuje natywną kryptografię platformy (np. klasy iOS Data Protection, Android keystore) do szyfrowania danych służbowych, gdy aplikacja jest w stanie spoczynku. Wymagania dostępu wymuszają użycie kodu PIN lub danych biometrycznych przy uruchamianiu lub wznawianiu aplikacji, z konfigurowalną złożonością, limitem czasu i częstotliwością ponownego sprawdzania. Możesz zablokować dostęp do aplikacji lub selektywnie wymazać dane firmowe, gdy warunki nie są spełnione lub wykryte zostanie ryzyko. Na Androidzie można zablokować przechwytywanie ekranu i Asystenta; na iOS system operacyjny nie pozwala na blokowanie zrzutów ekranu przez aplikacje firm trzecich, ale można zapobiegać tworzeniu kopii zapasowych w iCloud/iTunes i ograniczyć interakcję z dokumentami do zarządzanych lokalizacji docelowych.

Uruchamianie warunkowe wymusza weryfikację stanu platformy w czasie rzeczywistym. Możesz wymagać minimalnej wersji systemu operacyjnego i minimalnej wersji aplikacji, blokować urządzenia po jailbreaku/zrootowane oraz wymagać, aby poziom zagrożenia urządzenia był poniżej progu, gdy jest zintegrowany z Microsoft Defender for Endpoint Mobile. Naruszenia mogą wyzwalać ostrzeżenia dla użytkownika, wymagać resetu kodu PIN, blokować dostęp lub inicjować selektywne czyszczenie danych organizacyjnych z aplikacji, zachowując dane osobiste.

Te zabezpieczenia MAM uzupełniają, a nie zastępują, kontrole oparte na urządzeniu. W przypadku urządzeń firmowych połącz MAM z DLP punktów końcowych, zgodnością urządzeń i Dostępem Warunkowym, aby zapewnić, że tylko urządzenia w dobrym stanie i zgodne konteksty aplikacji mogą uzyskiwać dostęp do zasobów firmowych.

Kontrole sesji w czasie rzeczywistym za pomocą Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps (MDCA) wymusza kontrole w czasie rzeczywistym w sesjach SaaS. Conditional Access App Control przekierowuje sesje internetowe użytkowników przez odwrotny serwer proxy MDCA, gdy zasada Dostępu Warunkowego jest ustawiona na „Użyj Conditional Access App Control” dla określonych aplikacji i użytkowników. Można wybrać opcję „Tylko monitoruj”, „Monitoruj i blokuj (Kontroluj)” lub „Blokuj”.

Zasady sesji w MDCA umożliwiają szczegółowe działania:

MDCA integruje się z Purview Information Protection, umożliwiając podejmowanie decyzji w oparciu o zasady na podstawie etykiet poufności i wykryć DLP. Dzienniki aktywności z sesji są przekazywane do scentralizowanego audytu i mogą wyzwalać alerty w przypadku anomalnego zachowania, które może wskazywać na eksfiltrację lub nadużycie.

Zarządzanie ryzykiem wewnętrznym, eDiscovery i dane z urządzeń w Purview

Zarządzanie ryzykiem wewnętrznym (Insider Risk Management) w Microsoft Purview koreluje sygnały z punktów końcowych i usług chmurowych w celu wykrywania ryzykownych sekwencji, takich jak masowe pobieranie, nietypowe transfery do chmur osobistych, nagłe wzrosty liczby wydruków, kopiowanie na USB, przesyłanie dalej na prywatny e-mail czy próby anonimizacji. Wskaźniki obejmują:

Szablony zasad przyspieszają wdrażanie typowych scenariuszy: Kradzież danych przez odchodzących użytkowników, Wycieki danych (ogólne), Naruszenia zasad bezpieczeństwa, Rozprzestrzenianie się danych oraz Ryzyka związane z użytkownikami o wysokim priorytecie. Zasady definiują zakresy (użytkownicy/grupy), wskaźniki wyzwalające, progi oceny ryzyka i przepływy pracy eskalacji. Prywatność jest chroniona poprzez pseudonimizację do momentu eskalacji sprawy przez autoryzowane role, z pełną audytowalnością działań osoby przeglądającej.

Do celów dochodzeniowych i reagowania na potrzeby prawne, Microsoft Purview eDiscovery (Standard i Premium) centralizuje odnajdywanie danych, blokadę prawną i gromadzenie danych. Chociaż blokada prawna dotyczy głównie Exchange, SharePoint/OneDrive i Teams, dowody po stronie urządzenia są dostępne za pośrednictwem wielu kanałów:

Praktyczny scenariusz problemowy

Firma Contoso Ltd. musi zapobiegać opuszczaniu przez dane finansowe granic korporacyjnych zarówno na zarządzanych laptopach z systemem Windows, jak i na osobistych urządzeniach mobilnych, jednocześnie umożliwiając analitykom pracę w zatwierdzonych aplikacjach SaaS. Organizacja musi szybko badać podejrzenia eksfiltracji danych i zabezpieczać dowody.

  1. Zdefiniuj etykiety poufności w Microsoft Purview: Public, Confidential i Confidential-Finance z szyfrowaniem dla etykiety Finance, z zakresem obejmującym dokumenty i wiadomości e-mail. Opublikuj etykiety dla grup Finance i Compliance za pomocą zasady, która czyni etykietowanie obowiązkowym i ustawia Confidential-Finance jako domyślną dla użytkowników z działu finansów. Zapewnia to spójną klasyfikację i ochronę u źródła przy użyciu natywnego etykietowania w aplikacjach Office na wszystkich urządzeniach.

  2. Włącz automatyczne i zalecane etykietowanie dla aplikacji Office z warunkami dopasowującymi finansowe dane osobowe (PII) (np. numery rozliczeniowe ABA, numery kont za pomocą EDM). Skonfiguruj monity o zalecanym etykietowaniu dla niejednoznacznych wykryć oraz automatyczne etykietowanie dla dopasowań o wysokim stopniu pewności. Pozwala to na przechwytywanie poufnych treści tworzonych na urządzeniach, redukując błędy użytkowników bez blokowania produktywności.

  3. Wdróż urządzenia z Windows 11 do Microsoft Defender for Endpoint za pomocą Intune i włącz Endpoint DLP z regułami dla etykiety Confidential-Finance oraz typów informacji poufnych o charakterze finansowym. Ustaw akcje na Zablokuj z możliwością obejścia dla drukowania, kopiowania na USB i przesyłania do domen chmur osobistych; Inspekcja dla zmiany nazwy pliku i tworzenia archiwum. Wymusza to ochronę nawet poza aplikacjami Office i rejestruje uzasadnienia użytkowników na potrzeby przeglądu zgodności.

  4. Utwórz zasady ochrony aplikacji Intune MAM dla iOS i Android, które wymagają szyfrowania na poziomie aplikacji, kodu PIN/danych biometrycznych oraz minimalnych wersji systemu operacyjnego. Ogranicz wycinanie/kopiowanie/wklejanie do aplikacji zarządzanych przez zasady, wymuś otwieranie linków korporacyjnych w Microsoft Edge i ogranicz Zapisz jako do OneDrive for Business i SharePoint. Zablokuj zrzuty ekranu na Androidzie i tworzenie kopii zapasowych w chmurach osobistych na iOS. Izoluje to i chroni dane korporacyjne na urządzeniach osobistych bez konieczności ich rejestracji.

  5. Skonfiguruj Dostęp warunkowy (Conditional Access), aby wymagać urządzeń zgodnych z zasadami dla dostępu z komputerów stacjonarnych, oraz użyj Kontroli aplikacji dostępu warunkowego (Conditional Access App Control) dla dostępu internetowego do zatwierdzonych aplikacji SaaS (np. Box for Partners). W Microsoft Defender for Cloud Apps utwórz zasady sesji, aby oznaczać znakiem wodnym i blokować pobieranie treści z etykietami oraz aby stosować etykietę Finance podczas pobierania, jeśli jest to właściwe. Zapewnia to kontrolę nad wypływem danych w przeglądarkach w czasie rzeczywistym, niezależną od aplikacji.

  6. Wdróż Zarządzanie ryzykiem wewnętrznym (Insider Risk Management) przy użyciu szablonu Kradzież danych przez odchodzących użytkowników, połączonego ze zdarzeniami rozwiązania umowy z pracownikiem z systemu HR. Uwzględnij wskaźniki z Endpoint DLP, sesji MDCA i pobrań z SharePoint, z ocenami ryzyka i przepływami pracy eskalacji do zespołu ds. zgodności. Wykrywa to prawdopodobne sekwencje eksfiltracji danych w okresach wysokiego ryzyka z mechanizmami kontroli prywatności.

  7. Przygotuj się do dochodzeń w Microsoft Purview eDiscovery (Premium), włączając kolekcje danych z urządzeń za pośrednictwem Defender for Endpoint. Gdy alert zostanie wyzwolony, dodaj opiekuna danych, umieść odpowiednie skrzynki pocztowe i witryny w blokadzie prawnej, a następnie uruchom ukierunkowane zbieranie danych z urządzenia dla określonych ścieżek plików i wartości skrótu (hash). Skoreluj wyniki z danymi z Eksploratora aktywności Endpoint DLP i dzienników sesji MDCA. Zapewnia to możliwe do obrony, ukierunkowane zbieranie dowodów w chmurze i na punktach końcowych przy minimalnych zakłóceniach i z pełną audytowalnością.

Firma Contoso wybrała Purview Information Protection i zasady etykiet dla spójnej klasyfikacji i szyfrowania przy tworzeniu, Endpoint DLP dla egzekwowania zasad na poziomie urządzenia niezależnie od aplikacji, Intune MAM do ochrony danych korporacyjnych na urządzeniach osobistych, Defender for Cloud Apps do kontroli danych w czasie rzeczywistym w sesjach SaaS, Insider Risk Management do ujawniania ryzykownych zachowań z kontekstem oraz Purview eDiscovery do prowadzenia dochodzeń i zbierania dowodów w chmurze i na punktach końcowych.


Zarządzanie zdalne i monitorowanie · Wszystkie domeny · Administracja Intune i ład

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt