Microsoft MD-102: Защита данных и управление информацией — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Защита данных и управление информацией в Microsoft 365 и Intune основываются на единой системе меток, DLP с учетом конечных точек, защите на уровне приложений и контроле сеансов в реальном времени, который распространяется и на облачные приложения. В этой области вы используете Microsoft Purview Information Protection для присвоения меток и шифрования, Purview Data Loss Prevention (DLP) для действий на конечных точках, Intune Mobile Application Management (MAM) для защиты, ориентированной на приложения, Microsoft Defender for Cloud Apps для контроля сеансов, а также Purview Insider Risk Management и eDiscovery для расследования и реагирования. Цель состоит в том, чтобы обеспечить классификацию и защиту конфиденциальных данных, где бы они ни находились — на устройствах, в управляемых приложениях и в разрешенных SaaS-сервисах, — предоставляя при этом проверяемые средства контроля для соответствия нормативным и организационным требованиям.
Microsoft Purview Information Protection и Endpoint DLP
Метки конфиденциальности классифицируют и защищают контент на уровне файлов, электронной почты и контейнеров. Метки могут применять шифрование (с правами на использование и продолжительностью автономного доступа), маркировку содержимого (верхние и нижние колонтитулы, водяные знаки) и ограничивать область применения такими расположениями, как файлы, электронная почта, SharePoint и Teams. Вы публикуете метки для пользователей и групп с помощью политик меток. Политики определяют, какие метки видны, поведение меток по умолчанию, является ли присвоение меток обязательным, необходимость обоснования для понижения/удаления метки и будут ли пользователям предлагаться рекомендуемые метки. Приоритет (порядок) меток определяет, какая метка будет применена при возникновении конфликтов.
Автоматическое и рекомендуемое присвоение меток распространяет ту же таксономию меток на устройства. Современные приложения Office со встроенной поддержкой меток конфиденциальности на Windows, macOS, iOS и Android могут оценивать содержимое по мере его создания или редактирования пользователем. Рекомендуемое присвоение меток предлагает пользователю подсказку и требует обоснования; автоматическое присвоение молча применяет метку при достижении пороговых значений уверенности. Условия включают типы конфиденциальной информации (например, PCI, PII), точное соответствие данных (EDM), словари ключевых слов, близость и обучаемые классификаторы для контекстно-зависимого обнаружения. Для файлов в состоянии покоя на конечных точках Windows автоматическое присвоение меток также может обеспечиваться Endpoint DLP, что позволяет применять политики даже вне приложений Office, когда файлы соответствуют условиям DLP.
Purview Data Loss Prevention объединяет политики для Exchange, SharePoint/OneDrive, Teams и конечных точек. Endpoint DLP требует подключенных устройств (Microsoft Defender for Endpoint) и позволяет контролировать конфиденциальные файлы на Windows 10/11 и macOS. Endpoint DLP оценивает конфиденциальность файлов на основе меток и проверки содержимого и применяет действия правил: аудит, блокировка или блокировка с возможностью переопределения пользователем и бизнес-обоснованием. Подсказки политики направляют поведение пользователя в момент возникновения риска.
Endpoint DLP отслеживает действия с конфиденциальными файлами и может ограничивать их:
- Копирование на съемные носители (USB), Bluetooth и виртуальные диски
- Копирование на сетевые и удаленные общие ресурсы
- Загрузка через поддерживаемые браузеры в домены, отнесенные к категории служебных (например, личное облачное хранилище), или в явно определенные места назначения
- Печать на локальных, сетевых и виртуальных принтерах (включая «Печать в PDF»)
- Копирование/вставка в неуправляемые приложения или процессы
- Создание архивов (например, ZIP), содержащих конфиденциальные файлы
- Доступ в удаленных сеансах (RDP), включая сценарии перенаправления
- Попытки захвата экрана и доступ к неразрешенным приложениям в сочетании с настройками управления устройствами
Activity Explorer и DLP Alerts на портале соответствия требованиям Microsoft Purview обеспечивают видимость событий на конечных точках и цепочек пользовательских обоснований практически в реальном времени. Подключение устройств и развертывание политик обычно автоматизируются через Intune для подключения к MDE и доставки политик, что позволяет синхронизировать охват устройств с их регистрацией.
Защита приложений Intune (MAM): передача данных, шифрование, буфер обмена и условия платформы
Политики защиты приложений (MAM) отделяют рабочие данные от личных в приложениях, не требуя регистрации устройства. Политики нацелены на удостоверения пользователей и поддерживаемые приложения (например, приложения Microsoft 365, Microsoft Edge и партнерские приложения, интегрированные с Intune SDK или App Wrapping Tool). Вы можете точно контролировать потоки и хранение корпоративных данных на уровне приложений.
Элементы управления передачей данных ограничивают, куда могут перемещаться корпоративные данные. Параметры «Отправлять данные организации в другие приложения» и «Получать данные из других приложений» определяют, разрешен ли обмен данными только с приложениями, управляемыми политикой, с любыми приложениями или заблокирован. Элементы управления буфером обмена применяют ограничение «Запретить вырезание, копирование и вставку в другие приложения» с такими режимами, как «заблокировано», «только в приложения, управляемые политикой» или «разрешено в любое время». Вы можете требовать, чтобы корпоративные веб-ссылки открывались в Microsoft Edge с защитой приложений, чтобы на загружаемые через браузер файлы наследовалась политика.
Ограничения на сохранение гарантируют, что корпоративные данные будут попадать только в утвержденные хранилища. Вы можете разрешить сохранение копий организационных данных в OneDrive для бизнеса и SharePoint, блокируя при этом локальное хранилище устройства или сторонние облака. Интеграция с Edge добавляет дополнительные элементы управления для загрузки файлов и контекста учетной записи SharePoint/OneDrive для предотвращения утечки данных в личные расположения.
Шифрование на уровне приложений защищает неактивные данные в контейнере приложения. MAM использует нативное шифрование платформы (например, классы защиты данных iOS, хранилище ключей Android) для шифрования рабочих данных, когда приложение неактивно. Требования к доступу принудительно запрашивают PIN-код или биометрические данные для запуска или возобновления работы приложения, с настраиваемой сложностью, временем ожидания и частотой повторной проверки. Вы можете заблокировать доступ к приложению или выборочно стереть корпоративные данные при невыполнении условий или обнаружении риска. В Android можно заблокировать захват экрана и Assistant; в iOS операционная система не позволяет сторонним приложениям блокировать снимки экрана, но можно запретить резервное копирование в iCloud/iTunes и ограничить взаимодействие с документами только управляемыми назначениями.
Условный запуск обеспечивает проверку состояния платформы во время выполнения. Вы можете требовать минимальную версию ОС и минимальную версию приложения, блокировать устройства с jailbreak/root-доступом и требовать, чтобы уровень угрозы устройства был ниже порогового значения при интеграции с Microsoft Defender for Endpoint Mobile. Нарушения могут вызывать предупреждения для пользователя, требовать сброса PIN-кода, блокировать доступ или инициировать выборочное удаление корпоративных данных из приложения, сохраняя личные данные.
Эти средства защиты MAM дополняют, а не заменяют элементы управления на уровне устройства. Для корпоративных устройств сочетайте MAM с DLP для конечных точек, политиками соответствия устройств и условным доступом (Conditional Access), чтобы только исправные устройства и соответствующие требованиям контексты приложений могли получать доступ к корпоративным ресурсам.
Элементы управления сеансами в реальном времени с помощью Microsoft Defender for Cloud Apps
Microsoft Defender for Cloud Apps (MDCA) применяет элементы управления в реальном времени к сеансам SaaS. Conditional Access App Control направляет веб-сеансы пользователей через обратный прокси-сервер MDCA, когда в политике условного доступа для определенных приложений и пользователей установлено значение «Использовать Conditional Access App Control». Вы можете выбрать «Только мониторинг» (Monitor only), «Мониторинг и блокировка» (Control) или «Блокировать» (Block).
Политики сеансов в MDCA позволяют выполнять детализированные действия:
- Блокировать или добавлять водяные знаки при загрузке файлов, помеченных как конфиденциальные, или применять метку конфиденциальности к файлам при загрузке
- Ограничивать вырезание/копирование/печать в браузере для сеансов с высоким риском
- Ограничивать доступ только к веб-интерфейсу и блокировать загрузку или синхронизацию файлов
- Требовать повторную аутентификацию или повышение уровня аутентификации в зависимости от риска или активности сеанса
- Управлять несанкционированными SaaS, блокируя загрузки или попытки эксфильтрации данных, но при этом сохраняя производительность
MDCA интегрируется с Purview Information Protection, что позволяет принимать решения в политиках на основе меток конфиденциальности и обнаружений DLP. Журналы активности сеансов поступают в централизованный аудит и могут вызывать оповещения о аномальном поведении, которое может указывать на эксфильтрацию или неправомерное использование данных.
← Удаленное управление и мониторинг · Все домены · Администрирование и управление Intune →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →