Por qué la directiva DLP no bloquea el uso compartido externo
🔍 WiseChecker

Por qué la directiva DLP no bloquea el uso compartido externo

Las directivas de Prevención de pérdida de datos en Microsoft Purview están diseñadas para detectar y restringir información confidencial. Sin embargo, muchos administradores descubren que una directiva DLP no bloquea el uso compartido externo en SharePoint o OneDrive. Esto ocurre porque las directivas DLP para el uso compartido externo requieren una configuración específica en la ubicación de la directiva y en la configuración de acciones. Este artículo explica las razones técnicas por las que DLP no bloquea el uso compartido externo de forma predeterminada y proporciona los pasos exactos para configurarlo correctamente.

Puntos clave: Configurar DLP para bloquear el uso compartido externo

  • Ubicación de la directiva DLP establecida en SharePoint y OneDrive: DLP solo evalúa el uso compartido externo cuando la directiva está dirigida a estas cargas de trabajo.
  • Acción establecida para bloquear el uso compartido: La directiva debe incluir la acción “Restringir el acceso o cifrar el contenido” con la opción de bloquear el uso compartido habilitada.
  • Modo de directiva establecido en Aplicar: DLP debe estar en modo de aplicación, no en modo de prueba, para bloquear activamente los eventos de uso compartido.

ADVERTISEMENT

Por qué la directiva DLP no detecta el uso compartido externo de forma predeterminada

Una directiva DLP en Microsoft Purview examina el contenido en busca de tipos de datos confidenciales como números de tarjetas de crédito o información de identificación personal. De forma predeterminada, una directiva DLP no está configurada para supervisar ni bloquear el uso compartido externo. La directiva debe estar dirigida explícitamente a la carga de trabajo de SharePoint y OneDrive, y la acción para restringir el uso compartido debe estar habilitada. Sin estas dos condiciones, la directiva solo generará alertas o notificará a los usuarios sin impedir el acto de compartir. La causa principal es que las directivas DLP tienen ubicaciones separadas para Exchange, Teams y SharePoint, y la configuración predeterminada no incluye restringir el acceso externo.

Ubicación y alcance de la directiva DLP

La directiva DLP se puede aplicar al correo electrónico de Exchange, a los mensajes de chat y canal de Teams, y a los sitios de SharePoint o cuentas de OneDrive. Para bloquear el uso compartido externo, la directiva debe incluir la ubicación de SharePoint y OneDrive. Si la directiva solo se aplica a Exchange, no evaluará los eventos de uso compartido en SharePoint. Además, la directiva debe estar dirigida a sitios específicos o a todos los sitios. Una directiva dirigida a un subconjunto de sitios puede no cubrir el sitio donde se produce el uso compartido.

Configuración de acciones

Incluso con la ubicación correcta, la directiva debe tener habilitada la acción “Restringir el acceso o cifrar el contenido”. Dentro de esa acción, hay una casilla para “Bloquear que los usuarios compartan el contenido”. Si esta casilla no está seleccionada, DLP solo notificará al usuario o enviará una alerta al administrador. No bloqueará el intento de uso compartido. Muchos administradores pasan por alto esta casilla, por lo que el uso compartido continúa a pesar de que la directiva esté activa.

Modo de directiva

Las directivas DLP pueden ejecutarse en modo de prueba con o sin sugerencias de directiva. En modo de prueba, la directiva registra las infracciones pero no aplica ninguna acción. Para bloquear el uso compartido externo, la directiva debe establecerse en modo de aplicación. Si la directiva está en modo de prueba, los usuarios pueden compartir contenido confidencial sin interrupción. Verificar el modo de directiva en el portal de cumplimiento de Microsoft Purview es una forma rápida de confirmar la aplicación.

Pasos para configurar la directiva DLP para bloquear el uso compartido externo

Siga estos pasos para crear o modificar una directiva DLP que bloquee el uso compartido externo de contenido confidencial en SharePoint y OneDrive.

  1. Inicie sesión en el portal de cumplimiento de Microsoft Purview
    Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta que tenga el rol de Administrador de cumplimiento o Administrador de DLP.
  2. Navegue a las directivas de Prevención de pérdida de datos
    Seleccione Prevención de pérdida de datos en la navegación izquierda, luego elija Directivas en el menú.
  3. Cree una nueva directiva o edite una existente
    Haga clic en Crear directiva para iniciar una nueva directiva. Para editar una directiva existente, haga clic en el nombre de la directiva y seleccione Editar.
  4. Elija la plantilla de directiva o la directiva personalizada
    Seleccione una plantilla que coincida con sus datos confidenciales, como Datos de información de identificación personal (PII) de EE. UU.. Alternativamente, elija Personalizada para definir sus propias reglas.
  5. Asigne un nombre a la directiva y establezca la ubicación
    Asigne a la directiva un nombre como “Bloquear uso compartido externo para PII”. En la página Ubicaciones, seleccione Sitios de SharePoint y Cuentas de OneDrive. No seleccione Exchange o Teams a menos que también necesite protección para correo electrónico o chat.
  6. Defina el alcance de la directiva para los sitios
    Elija Todos los sitios para cubrir todos los sitios de SharePoint y cuentas de OneDrive. Para limitar el alcance, elija Elegir sitios y agregue las direcciones URL de sitios específicos.
  7. Cree una regla con la acción de bloquear el uso compartido
    En la página Reglas de directiva, haga clic en Crear regla. Establezca condiciones para detectar tipos de información confidencial, como El contenido contiene tipos de información confidencial y seleccione los tipos que desea bloquear.
  8. Habilite la acción para restringir el acceso
    En Acciones, marque Restringir el acceso o cifrar el contenido. Luego marque Bloquear que los usuarios reciban el contenido y Bloquear que los usuarios compartan el contenido. Opcionalmente, requiera que los usuarios justifiquen el uso compartido marcando Requerir una justificación comercial.
  9. Establezca el modo de directiva en Aplicar
    En la página Modo de directiva, seleccione Activar la directiva inmediatamente para aplicarla. Si desea probar primero, elija Probarla primero pero recuerde que el modo de prueba no bloquea el uso compartido.
  10. Revise y envíe
    Revise la configuración de la directiva y haga clic en Enviar. La directiva se aplicará en unos minutos. Se bloqueará el uso compartido externo del contenido que coincida con los tipos de información confidencial.

ADVERTISEMENT

Si la directiva DLP aún no bloquea el uso compartido externo

Después de configurar la directiva correctamente, el uso compartido aún puede continuar. Los siguientes problemas son comunes y tienen soluciones específicas.

El alcance de la directiva DLP no cubre el sitio

Si la directiva está dirigida a sitios específicos, verifique que el sitio donde se produce el uso compartido esté incluido. Para comprobarlo, vaya a la directiva DLP, haga clic en Editar y revise la página Ubicaciones. Agregue la dirección URL del sitio si falta. Para una cobertura amplia, use Todos los sitios.

El tipo de vínculo para compartir omite DLP

DLP bloquea el uso compartido según el contenido en sí, no según el tipo de vínculo para compartir. Sin embargo, si el vínculo para compartir está configurado como Personas con acceso existente o Personas específicas, es posible que DLP no se active porque el contenido no se comparte externamente. DLP solo se activa cuando el vínculo para compartir otorga acceso a usuarios externos. Asegúrese de que el tipo de vínculo para compartir esté configurado como Cualquier persona o Nuevos usuarios externos para que DLP evalúe el evento de uso compartido.

No aparecen las sugerencias de directiva

Las sugerencias de directiva informan a los usuarios que el uso compartido está bloqueado. Si no aparecen las sugerencias de directiva, es posible que la directiva DLP esté en modo de prueba sin sugerencias de directiva. Vaya a la regla de directiva, seleccione Notificaciones al usuario y asegúrese de que Notificar a los usuarios con una sugerencia de directiva esté marcada. También confirme que el sitio de SharePoint tenga habilitada la característica de sugerencias de directiva DLP.

Otra directiva anula la directiva DLP

Varias directivas DLP pueden aplicarse al mismo sitio. Si una directiva permite el uso compartido y otra lo bloquea, es posible que no se aplique la acción más restrictiva. Revise todas las directivas DLP en el portal de cumplimiento. Elimine o modifique las directivas en conflicto para asegurarse de que se aplique la acción de bloqueo.

Comparación de configuración de directivas DLP: Bloquear vs. Solo alertar

Configuración Bloquear uso compartido Solo alertar
Acción Restringir el acceso o cifrar el contenido con el bloqueo de uso compartido habilitado Enviar alerta al administrador
Experiencia del usuario Se impide el uso compartido; se muestra la sugerencia de directiva El uso compartido se realiza correctamente; puede aparecer la sugerencia de directiva
Modo de directiva requerido Aplicar Probar o aplicar
Requisito de ubicación SharePoint y OneDrive SharePoint y OneDrive (o Exchange)

Una directiva DLP que bloquea el uso compartido externo requiere que la acción restrinja el acceso y que el modo de directiva esté establecido en aplicar. Una directiva de solo alerta notificará al administrador pero no detendrá el evento de uso compartido. Use la tabla para verificar la configuración de su directiva.

Ahora puede configurar una directiva DLP para bloquear el uso compartido externo de contenido confidencial en SharePoint y OneDrive. Comience revisando sus directivas existentes en el portal de cumplimiento de Microsoft Purview. Asegúrese de que la directiva incluya la ubicación de SharePoint y OneDrive, la acción de restringir el acceso con el bloqueo de uso compartido marcado, y el modo de directiva establecido en aplicar. Para una protección avanzada, combine DLP con etiquetas de confidencialidad para cifrar el contenido automáticamente antes de compartirlo.

ADVERTISEMENT