Las alertas DLP de OneDrive for Business no detectan archivos de OneDrive en departamentos regulados: guía de corrección
🔍 WiseChecker

Las alertas DLP de OneDrive for Business no detectan archivos de OneDrive en departamentos regulados: guía de corrección

Las alertas de prevención de pérdida de datos (DLP) en Microsoft Purview no se activan para archivos de OneDrive en departamentos que manejan datos regulados como finanzas, legal o salud. Esto ocurre cuando el sitio de OneDrive no está incluido en el ámbito de la política DLP o cuando la política usa un filtro de ubicación que excluye las colecciones de sitios del departamento específico. Este artículo explica por qué las políticas DLP no detectan archivos en departamentos regulados y proporciona los pasos exactos para solucionar el problema.

Puntos clave: Corregir alertas DLP que no se activan en archivos de OneDrive para departamentos regulados

  • Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas: Verifique que las ubicaciones de OneDrive estén incluidas y que el ámbito de la política cubra todas las colecciones de sitios de los departamentos regulados
  • Política DLP > Ubicaciones > Cuentas de OneDrive: Use “Elegir grupos de distribución” o “Elegir sitios específicos” para dirigirse solo a las colecciones de sitios del departamento en lugar de a todos los usuarios
  • Política DLP > Configuración de la política > Reglas DLP avanzadas: Agregue una condición para la propiedad “URL de la colección de sitios” o “Departamento” para garantizar que las alertas se activen solo para departamentos regulados

ADVERTISEMENT

Por qué las alertas DLP no detectan archivos de OneDrive en departamentos regulados

Las políticas de Prevención de pérdida de datos de Microsoft Purview examinan el contenido en Exchange, SharePoint, OneDrive y Teams. Cuando una política DLP está configurada para aplicarse a “Todos los usuarios” o “Todos los sitios”, aún puede no detectar archivos en OneDrive si el filtro de ubicación de la política excluye ciertas colecciones de sitios. De forma predeterminada, OneDrive for Business crea una colección de sitios separada para cada usuario. Las políticas DLP usan la ubicación de cuentas de OneDrive para examinar estas colecciones de sitios. Si el ámbito de la política está configurado en “Todos los usuarios” pero los usuarios del departamento pertenecen a un grupo de distribución que está excluido, o si la política usa un ámbito personalizado que no incluye las URL de los sitios del departamento, las alertas no se activarán.

Otra causa común es que la propia regla de la política DLP contenga condiciones que no coincidan con los archivos del departamento regulado. Por ejemplo, una política puede buscar números de tarjetas de crédito pero excluir archivos etiquetados como “Interno” o almacenados en una carpeta específica. Si los archivos del departamento se almacenan en una carpeta de OneDrive que está excluida por la condición de la política, no se detectarán las alertas.

Por último, la política DLP puede estar en modo de prueba o tener umbrales de alerta establecidos demasiado altos. El modo de prueba registra eventos pero no envía alertas, y los umbrales altos suprimen las notificaciones para un número pequeño de coincidencias. Estas configuraciones a menudo se pasan por alto al implementar DLP para departamentos regulados.

Pasos para corregir alertas DLP que no se activan para archivos de OneDrive en departamentos regulados

  1. Abra la política DLP en Microsoft Purview
    Inicie sesión en el portal de cumplimiento de Microsoft Purview en https://compliance.microsoft.com. Vaya a Prevención de pérdida de datos > Políticas. Busque la política DLP que no genera alertas y haga clic en el nombre de la política para abrir sus detalles.
  2. Verifique que las ubicaciones de OneDrive estén incluidas
    En el editor de políticas, haga clic en “Ubicaciones”. Confirme que “Cuentas de OneDrive” esté activado. Si está desactivado, actívelo. Si está activado pero aún no se detectan alertas, haga clic en “Elegir grupos de distribución” o “Elegir sitios específicos” para verificar que los usuarios o las colecciones de sitios del departamento regulado estén seleccionados. Agregue los grupos de distribución o las URL de sitios que falten.
  3. Revise el ámbito de la política
    Haga clic en “Configuración de la política” y luego en “Editar ámbito”. Asegúrese de que el ámbito esté configurado en “Todos los usuarios” o en el grupo de distribución específico que contiene los usuarios del departamento regulado. Si el ámbito excluye al departamento, cámbielo para incluirlos. Haga clic en “Guardar”.
  4. Revise las reglas DLP avanzadas para condiciones a nivel de sitio
    Haga clic en “Configuración de la política” y luego en “Editar reglas”. Para cada regla, haga clic en “Condiciones” y verifique si alguna condición usa “URL de la colección de sitios” o “Departamento”. Si una condición restringe la regla a ciertos sitios, asegúrese de que la URL del sitio de OneDrive del departamento regulado esté incluida. Para encontrar la URL del sitio, vaya al centro de administración de SharePoint, abra el sitio de OneDrive del usuario y copie la URL de la barra de direcciones. Agréguela como valor en la condición.
  5. Ajuste los umbrales de alerta y el modo de prueba
    En el editor de reglas, haga clic en “Acciones” y luego en “Generar una alerta”. Establezca el umbral de alerta en un valor bajo, como 1 coincidencia, para garantizar que cada infracción active una alerta. Si la política está en modo de prueba, cámbiela a “Activar la política” o mantenga el modo de prueba pero habilite “Enviar alertas” en la configuración de prueba. Haga clic en “Guardar” y luego en “Guardar” en la política.
  6. Pruebe la política con un archivo de ejemplo
    Cree un archivo en el OneDrive del usuario del departamento regulado que contenga un tipo de información confidencial definido en la política, como un número de tarjeta de crédito falso 4111 1111 1111 1111. Guarde el archivo. Espere hasta 15 minutos para que la política lo evalúe. Consulte el Explorador de actividad en Purview en Prevención de pérdida de datos > Explorador de actividad. Si el archivo aparece como una coincidencia, la política lo está detectando. Si no, repita los pasos 2 a 5.

ADVERTISEMENT

Si las alertas DLP aún no detectan archivos después de la corrección principal

La política DLP muestra coincidencias en el Explorador de actividad pero no se envían alertas

Esto significa que la política está detectando infracciones pero la acción de alerta no está configurada correctamente. Vuelva al editor de reglas y verifique que “Generar una alerta” esté habilitado. También revise la configuración de correo electrónico de alertas: en “Acciones”, confirme que “Enviar una notificación por correo electrónico al usuario” y “Notificar al administrador de cumplimiento” estén configurados con los destinatarios correctos. Si el umbral de alerta está establecido en un número alto, redúzcalo a 1.

Los archivos de OneDrive no se examinan en absoluto

Si la ubicación de OneDrive aparece como “Desactivada” en la política DLP, la política no puede examinar esos archivos. Active la ubicación de cuentas de OneDrive. Si la ubicación está activada pero el examen aún falla, verifique que los usuarios tengan licencias de OneDrive asignadas en el centro de administración de Microsoft 365. Los usuarios sin una licencia de OneDrive no se examinan incluso si la ubicación está activada. También confirme que los usuarios no estén excluidos por una lista de inclusión o exclusión en la política.

Las alertas DLP se activan para un departamento pero no para otro departamento regulado

Esto generalmente significa que el ámbito o las condiciones de la política no son uniformes entre departamentos. Abra la política y revise nuevamente la configuración de “Ubicaciones”. Si usó “Elegir sitios específicos”, asegúrese de que las URL de los sitios de OneDrive del departamento que falta estén agregadas. Si usó grupos de distribución, verifique que los usuarios del departamento sean miembros del grupo seleccionado. En el centro de administración de Microsoft 365, revise la pertenencia al grupo para cada departamento regulado.

Opciones de ubicación de la política DLP para OneDrive: Ámbito vs Sitios específicos

Elemento Ámbito Todos los usuarios Elegir sitios específicos
Descripción Examina OneDrive para todos los usuarios con licencia en el inquilino Examina solo los sitios de OneDrive que agregue explícitamente por URL
Ideal para Políticas para todo el inquilino que se aplican a todos los departamentos Departamentos regulados que necesitan un examen específico sin afectar a otros usuarios
Fiabilidad de las alertas Alta si no se usan listas de exclusión Alta si todas las URL de los sitios del departamento se agregan correctamente
Esfuerzo de mantenimiento Bajo – no se necesitan actualizaciones manuales de URL Medio – se deben agregar los sitios de nuevos usuarios cuando los empleados se unen al departamento
Riesgo de no detectar archivos Bajo a menos que una condición excluya el archivo Alto si no se agrega la URL del sitio de un nuevo usuario

Use el ámbito “Todos los usuarios” para políticas de cumplimiento amplias como HIPAA o PCI DSS. Use “Elegir sitios específicos” cuando necesite limitar el examen a un departamento regulado específico y evitar falsos positivos en otras partes de la organización. Si elige sitios específicos, cree un proceso para agregar las URL de OneDrive de nuevos usuarios cada vez que un nuevo empleado se una al departamento regulado.

Ahora puede verificar que las alertas DLP se activen correctamente para archivos de OneDrive en departamentos regulados siguiendo las comprobaciones de ubicación y condiciones descritas anteriormente. A continuación, revise el Explorador de actividad semanalmente para confirmar que todos los usuarios de departamentos regulados aparezcan en los registros de eventos. Como sugerencia avanzada, use la condición “URL de la colección de sitios” en su regla DLP combinada con un grupo de pertenencia dinámica en Azure AD para que los nuevos usuarios del departamento se incluyan automáticamente sin actualizaciones manuales de URL.

ADVERTISEMENT