在 2022 年,Microsoft 将其合规与风险管理工具以 Microsoft Purview 的名称进行了重新品牌化。Microsoft Purview 提供了大量宝贵的功能,包括先前由诸如 Office 365 Security and Compliance、Microsoft 365 Security Center 以及 Microsoft Compliance Manager 等工具提供的能力。
从下方所示的 Microsoft Purview 门户,您可以执行广泛的重要任务,包括:
- 合规管理
- 数据分类
- 数据防泄露(DLP)
- 电子取证(eDiscovery)
- 信息保护
- 内部人员风险管理
- 审计与报告
此外,Microsoft 提供 Defender 解决方案套件 ,其中包括以下产品:
- Defender for Office 365
- Defender for Identity
- 用于端点的 Defender
- 用于云应用的 Defender
- Defender XDR
本文将探讨所有这些组件,并提供构建全面的 Microsoft 365 安全与合规策略的最佳实践。
Microsoft Purview:Microsoft 365 安全与合规功能
合规管理
Microsoft Purview Compliance Manager(原名 Microsoft 365 Compliance Manager 或 Office 365 Compliance Manager)帮助组织实现、维护并证明其符合监管要求。它提供覆盖 Exchange Online、SharePoint Online、OneDrive for Business 和 Teams 等服务的数据保护、治理和风险管理工具。要访问 Microsoft Purview 合规门户,请转到 https://compliance.microsoft.com 并输入你的 Microsoft 365 凭据。
数据分类
此功能可帮助组织在 Microsoft 365 环境中识别并分类敏感信息,例如 个人可识别信息(PII)、 金融数据和知识产权等。它使用机器学习和模式识别,根据组织定义的策略和规则自动对数据进行分类。
管理员可以创建并应用自定义标签到文档、电子邮件以及其他内容,以标识其敏感度级别,并执行相应的保护措施。
数据丢失防护
数据丢失防护 有助于防止敏感信息的意外或故意泄露。它使用先进技术(包括关键词匹配、模式识别和机器学习)来分析电子邮件、文档、聊天以及其他内容,以 识别敏感信息。
此外,DLP 还可以通过通知用户、阻止通信、对敏感内容进行加密或遮蔽、将消息隔离以供审核,或应用用于分类和保护的元数据标签,防止数据保护策略 违规。
电子数据展示
电子数据展示 允许组织为了诉讼、调查、监管机构的请求或内部审计等法律和合规目的,识别、保留、收集并分析内容。支持的内容源包括 Exchange Online 邮箱、SharePoint Online 站点、OneDrive for Business 账户、Microsoft Teams 频道等。
信息保护
Purview Information Protection 提供加密,用于保护静态和传输中的敏感数据;同时还提供权限管理能力,可将保护应用到敏感文档和电子邮件中,即使在与组织边界外的人员共享时,保护仍会持续生效。Microsoft 365 还包含一套预定义的敏感信息类型库(例如:信用卡号、社会保障号码、健康信息),组织可以使用这些类型来识别并保护敏感数据。
内部人员风险管理
Purview Insider Risk Management 旨在识别并缓解内部人员风险,包括恶意员工以及已获取合法用户凭据的对手。它使用先进的行为分析和机器学习来建立用户活动、沟通模式和数据访问行为的基线。当系统发现可疑活动或潜在的策略违规时,会提醒管理员进行调查,并采取适当的措施来应对诸如数据外传、对敏感信息的未经授权访问,以及与外部方不当共享机密数据等威胁。
审计与报告
Microsoft Purview 提供审计和报表工具,帮助管理员审阅并分析与安全相关的事件,识别趋势,并为合规或内部审计生成报告。交互式仪表板可让您全面了解安全配置、关键指标、趋势、安全警报、漏洞以及威胁情报。
Microsoft Defender 解决方案家族
Microsoft Defender 解决方案套件为确保 Microsoft 365 的安全性和合规性提供了更多有价值的工具。
Defender for Office 365
Defender for Office 365(原名 Office 365 Advanced Threat Protection)是一项基于云的电子邮件安全服务,可在包括 Exchange Online 和 Outlook 在内的 Microsoft 365 电子邮件环境中,针对网络钓鱼攻击、恶意软件、勒索软件以及其他复杂威胁提供高级防护。
特别是,它通过实时检查电子邮件和文档中的链接,并将其与持续更新的已知恶意 URL 列表进行对照,从而防范恶意 URL;同时阻止访问可疑网站,防止用户访问假网站或下载恶意软件。Top of Form
Defender for Identity
Defender for Identity(原名 Azure Advanced Threat Protection)帮助组织保护其 Active Directory 和混合身份。它提供对用户活动的实时可视性,识别可疑行为,并向安全团队发出潜在安全威胁警报。例如,它会监视侦察活动、 lateral movement 以及 privilege escalation,并监控身份验证事件、网络流量以及 Active Directory 事件,以查找是否存在被入侵迹象或可疑行为。
Defender for Endpoint
Defender for Endpoint(原名 Microsoft Defender Advanced Threat Protection)帮助保护台式机、笔记本电脑、移动设备、服务器以及其他设备免受网络威胁。它提供下一代杀毒(NGAV)保护、端点检测与响应(EDR)以及威胁情报能力,用于预防、调查和响应安全事件。Defender for Endpoint 还会提供漏洞评估报告,根据风险对漏洞进行优先级排序,并提供有关整改操作的指导,以减少攻击面。
Defender for Cloud Apps
Defender for Cloud Apps(原名 Microsoft Cloud App Security)是一种云访问安全代理(CASB)解决方案,可帮助保护 Microsoft 365、Azure 以及其他第三方云服务中的应用和数据。它提供应用使用情况的可视化,包括用户数量和数据流量,并在云应用之间实施安全策略与治理控制。该服务包含 DLP 功能,用于防止敏感数据在云应用内被未经授权地共享或泄露。Defender for Cloud Apps 与 Entra ID 集成,提供条件访问和身份保护功能。
Microsoft Defender XDR
Microsoft Defender XDR 提供实时、可操作的威胁情报,以防范网络威胁。它会从端点、网络、云服务、威胁情报源以及其他来源收集并分析安全数据,以识别受侵害指标(IOCs)。例如,它可以发现与已知网络威胁相关的恶意 URL、IP 地址、文件哈希以及攻击模式。
Defender XDR 还便于进行事件调查。通过对来自端点、网络和云服务的安全事件、告警以及遥测数据提供全面的可视化,它使安全团队能够分析安全事件的范围、影响和根本原因,从而进行更有效的响应。该工具甚至可以自动执行响应操作,例如隔离端点、对文件进行隔离(隔离区/隔离处理)或阻止恶意 IP 地址。它还可与 Microsoft Sentinel 以及第三方SIEM 解决方案集成,实现集中式监控与分析。
Microsoft 365 合规的最佳实践
落实最佳实践对于有效管理合规义务至关重要。以下是一些值得考虑的最佳实践。
- 确定哪些数据保护和其他监管要求与您的行业和司法辖区相关,例如 GDPR,HIPAA 和 CCPA。如有必要,请向法律与合规专家寻求指导,了解如何解读复杂法规并有效应对合规挑战。
- 将 Microsoft Purview 合规门户用作管理与合规相关任务的中心枢纽。熟悉其用于评估、管理和报告合规情况的功能与能力。
- 使用合规评分(Compliance Score)功能评估组织的合规配置,并识别需要改进的方面。根据组织的合规目标,定制评估以优先考虑最相关的控制措施和标准。
- 实施 data classification 和标签策略,根据重要性、敏感性或监管要求对敏感信息进行分类。为文档、电子邮件以及其他内容应用标签,以便更好地执行访问控制。
- 配置 DLP policies 以保护整个 Microsoft 365 服务中的敏感信息。制定规则,防止未经授权的访问、共享或敏感数据泄露。
- 为 Microsoft 365 服务启用审核日志,以跟踪用户和管理员的活动、对敏感数据的访问以及配置更改。定期查看审核日志,寻找可能表明安全威胁或合规违规的可疑行为。
- 开展全面的沟通与培训,教育所有用户了解合规要求、数据保护政策以及处理敏感信息的最佳实践。提供清晰的渠道,让用户能够及时报告安全事件或合规方面的疑虑。
- 请定期审查并更新您的合规政策和流程,以适应不断变化的监管要求、组织需求以及新出现的威胁。将事故或审计中吸取的经验教训融入其中,以改进您的合规计划。
Microsoft 365 安全的最佳实践
实施 Microsoft 365 安全的最佳实践可以显著降低组织面临的网络威胁风险。以下是一些需要考虑的关键最佳实践。
- 通过要求用户使用多种因素进行认证来增加一层额外的安全防护,例如“密码 + 一次性验证码”。
- 使用自适应访问控制,根据用户位置、设备合规性和风险级别等特定因素进行判断。
- 使用 Microsoft Defender XDR 的 Secure Score 功能,识别建议的安全改进措施,以增强您的安全态势。
- 通过部署 Defender for Endpoint、Defender for Office 365 和 Defender for Identity 来改进威胁检测与响应。
- 设置 DLP policies 以防止敏感信息在 Microsoft 365 服务之间被未经授权地共享或泄露。请根据组织需求以及威胁形势的变化定期审查并更新这些策略。
- 充分利用诸如电子邮件过滤、恶意软件防护、加密以及安全共享设置等技术。
- 监控并审查审计日志,以检测用户和管理员活动,并调查安全威胁。
- 为员工定期开展安全意识培训,介绍网络钓鱼等常见网络威胁,以及在 Microsoft 365 环境中维护安全的最佳实践。
- 借助 Microsoft 以及其他可信来源的威胁情报数据源和安全公告,持续了解最新的安全威胁与趋势。
- 建立清晰的事件响应流程,并定期进行演练。在可行的情况下自动化响应操作。
Netwrix 如何提供帮助
Netwrix 提供能够增强 Microsoft 365 安全性与合规性的解决方案。关键能力包括:
- 全面审计 — Netwrix Auditor 可跟踪并分析 Microsoft 365 服务中的用户与管理员活动,包括 Exchange Online、SharePoint Online、OneDrive for Business 和 Teams。借助对配置设置、权限和用户操作的深入可视性,组织能够更好地发现可疑行为、落实安全策略并满足合规要求。
- 数据治理 — Netwrix Data Classification 提供全面的数据发现与准确的 数据分类 以及标签管理,从而实现有效的 数据治理。
- 威胁检测与响应 — Netwrix Auditor 帮助组织在 Microsoft 365 中检测并响应安全威胁,包括 内部威胁、外部攻击以及数据外泄尝试。通过监控用户行为、分析访问模式,并对异常活动发出告警,组织可以实时识别潜在的安全事件,并采取主动措施以降低风险、尽量减少安全漏洞造成的影响。
- 合规 — Netwrix Data Classification 使组织能够通过准确识别并保护受监管的数据,来避免监管机构带来的高额处罚,例如受类似 GDPR、HIPAA 和 SOX 等要求约束的数据。Netwrix Auditor 提供内置的报告与评估功能,为组织提供所需的可视性,以便向审计员、监管机构和相关方展示合规情况,并识别需要改进与整改的领域。
分享到
了解更多
关于作者
Chris Brooks
产品经理
Chris 是一位拥有 15 年软件行业经验的 Netwrix 前产品经理。他专注于开发 File Servers 和 SharePoint 解决方案,并领导交付符合客户需求和行业最佳实践的安全数据管理产品。