Conformidade e Proteção de Informações com Purview

Resumimos Compliance Manager, pontuação de conformidade, rótulos de confidencialidade, DLP e políticas de retenção.

No exame SC-900, a parte sobre Microsoft Purview foca em "como avaliar o estado de conformidade regulatória e como classificar e proteger dados sensíveis". Embora várias funcionalidades sejam abordadas, entender qual problema cada uma resolve facilita muito a memorização.

 

Microsoft Purview Compliance Manager — O Painel de Pontuação de Conformidade

Se você gerencia um restaurante, precisa passar por inspeções sanitárias periodicamente. O inspetor verifica a temperatura da refrigeração, as regras de higiene, a validade dos ingredientes e atribui uma pontuação. Com empresas ocorre o mesmo. É necessário verificar o quanto regulamentos como GDPR, HIPAA e ISO 27001 estão sendo cumpridos — mas acompanhar centenas de itens manualmente não é tarefa fácil. O Microsoft Purview Compliance Manager atua como essa "lista de verificação sanitária automática".

Pontuação de Conformidade (Compliance Score)

Mostra em um número entre 0 e 100 o quanto a organização está cumprindo as regulamentações. Quanto mais alta a pontuação, menor o risco e melhor o estado de conformidade. Quando a diretoria pergunta "qual é o estado de segurança da nossa empresa?", essa pontuação permite uma resposta simples e objetiva.

Avaliações (Assessments)

As avaliações definem para qual regulamentação a pontuação será calculada. Por exemplo, ao criar uma "avaliação GDPR", o sistema analisa automaticamente o quanto a organização atende a cada requisito do GDPR. Uma empresa que trabalha com dados médicos pode também gerenciar uma avaliação HIPAA ao mesmo tempo.

Ações de Melhoria (Improvement Actions)

Fornecem uma lista de tarefas concretas com o que precisa ser feito para aumentar a pontuação. Por exemplo: "Ativar a autenticação multifator (MFA) em todas as contas de administrador resulta em +15 pontos" — assim é possível conhecer a prioridade junto com a pontuação. O importante é que as ações de melhoria se dividem em dois tipos:

Ações gerenciadas pela Microsoft: itens que a Microsoft cuida automaticamente (ex.: segurança física dos data centers) Ações gerenciadas pelo cliente: itens que a organização precisa configurar diretamente (ex.: ativar MFA, definir políticas de retenção)

 

Proteção de Informações — Identificar e Proteger Dados Sensíveis

Se você não sabe o que há no estoque da empresa nem em que quantidade, é difícil evitar roubos. Com dados é a mesma coisa. Identificar onde estão os dados sensíveis é o primeiro passo para protegê-los.

 

Classificação de Dados — Identificar o que Está Onde

Em uma empresa com milhares de funcionários, como saber onde estão armazenados números de documentos pessoais, números de cartão de crédito e contratos confidenciais? As ferramentas de classificação de dados do Microsoft Purview fazem esse escaneamento automaticamente e informam.

Content Explorer

O Content Explorer encontra e lista itens que contêm informações sensíveis no SharePoint, OneDrive, Exchange e outras fontes da organização. Por exemplo, é possível visualizar de forma clara "quantos arquivos com números de cartão de crédito existem no sistema e em quais pastas estão armazenados".

Activity Explorer

Enquanto o Content Explorer mostra "o que existe", o Activity Explorer mostra "o que aconteceu com esses dados". Ele rastreia registros de atividades como quando um arquivo sensível foi aberto, quem o copiou ou se foi enviado por e-mail para fora da organização.

 

Rótulos de Confidencialidade — Atribuindo Níveis de Proteção aos Dados

Documentos oficiais recebem carimbos como "confidencial", "secreto" ou "público". Os Rótulos de Confidencialidade (Sensitivity Labels) do Microsoft Purview fazem o mesmo para documentos digitais, atribuindo níveis de proteção.

Por exemplo, ao aplicar o rótulo "Secreto" a um documento, o seguinte é aplicado automaticamente:

Criptografia: apenas pessoas autorizadas podem visualizar Marca d'água: inserção automática de "Secreto — Reprodução não autorizada proibida" Bloqueio de envio externo: não é possível enviar por e-mail fora da organização Restrição de impressão: impressão bloqueada

Os rótulos de confidencialidade podem ser aplicados a documentos do Office (Word, Excel, PowerPoint), e-mails, chats do Teams e sites do SharePoint. Os usuários podem selecionar o rótulo manualmente ou configurar a aplicação automática quando informações sensíveis são detectadas no conteúdo.

 

DLP — Impedindo que Dados Sensíveis Vazem

Imagine que um funcionário de banco tente enviar por engano o número de conta de um cliente para um e-mail externo, e o sistema bloqueie a ação e avise: "Este e-mail contém informações financeiras pessoais. É necessária aprovação antes do envio externo." O DLP (Data Loss Prevention — Prevenção contra Perda de Dados) faz exatamente isso.

As políticas de DLP atuam automaticamente quando certos tipos de informações sensíveis são detectadas (números de cartão de crédito, números de documentos pessoais, registros médicos, etc.).

Bloqueio: impede o envio externo Alerta: notifica o usuário sobre o risco e deixa a decisão com ele Criptografia: permite o envio, mas aplica criptografia automaticamente Notificação: informa a equipe de segurança sobre a ocorrência

As Dicas de Política (Policy Tips) são mensagens de aviso exibidas na tela quando o usuário tenta executar uma ação que viola a política. Por exemplo: "Este documento contém informações pessoais e seu compartilhamento externo viola a política" — o usuário é orientado em tempo real.

O DLP se aplica a uma variedade de canais: e-mails Exchange, SharePoint, OneDrive, mensagens do Teams, endpoints (cópia de arquivos no PC), entre outros.

 

Gerenciamento do Ciclo de Vida dos Dados — Reter e Excluir

No caso de documentos em papel, há regras claras como "reter por 5 anos e depois destruir". Os dados digitais também precisam de políticas que definam por quanto tempo devem ser armazenados e quando devem ser excluídos. Manter dados por muito tempo pode violar a privacidade pessoal, enquanto excluí-los cedo demais pode eliminar evidências legais.

 

Políticas de Retenção (Retention Policies)

Regras que definem por quanto tempo os dados devem ser mantidos e como devem ser tratados. Funcionam em três modos:

Reter (Retain): durante o período, mesmo que o usuário tente excluir, o dado não é realmente excluído e permanece retido Excluir (Delete): o dado é excluído automaticamente após o período Reter e excluir: o dado é retido por um período e depois excluído automaticamente

Por exemplo, uma empresa financeira pode aplicar a política de "reter registros de transações por 7 anos e excluir automaticamente" simultaneamente no Exchange, SharePoint e Teams.

 

Gerenciamento de Registros (Records Management)

Documentos especialmente importantes, como contratos, documentos relacionados a litígios e arquivos com obrigação legal de retenção, precisam de um gerenciamento que vai além de simples políticas de retenção. O Gerenciamento de Registros declara esses documentos como "registros" e os protege de forma mais rigorosa.

Itens declarados como registros têm modificação e exclusão restritas. Ao fim do período de retenção, um processo de revisão de descarte é iniciado automaticamente. A exclusão efetiva só ocorre após a aprovação de um responsável pela revisão. Isso é importante para demonstrar, em caso de litígios, que "gerenciamos este documento conforme as regulamentações".

 

Pontos-Chave do Exame

"Avaliar o estado de conformidade com uma pontuação" -- Compliance Manager (Compliance Score)

"Medidas concretas para aumentar a pontuação" -- Ações de Melhoria (Improvement Actions)

"Aplicar nível de proteção ao documento (criptografia/marca d'água)" -- Rótulos de Confidencialidade

"Prevenção de vazamento externo de dados sensíveis" -- DLP

"Exclusão automática de dados após um período" -- Políticas de Retenção

"Restringir modificação/exclusão de documentos por requisitos legais" -- Gerenciamento de Registros

"Verificar itens contendo dados sensíveis" -- Content Explorer

"Rastrear atividades relacionadas a dados sensíveis" -- Activity Explorer

Compliance Score = quanto mais alto, melhor; DLP = bloqueio de vazamento

Voltar à lista do blog