Las alertas DLP de OneDrive for Business bloquean cargas legítimas para investigaciones de RR. HH.: guía de solución
🔍 WiseChecker

Las alertas DLP de OneDrive for Business bloquean cargas legítimas para investigaciones de RR. HH.: guía de solución

Cuando los equipos de RR. HH. cargan documentos de investigación confidenciales en OneDrive, las políticas de Prevención de pérdida de datos de Microsoft Purview pueden bloquear la carga o generar alertas de falsos positivos. Esto ocurre porque las reglas DLP examinan el contenido de los archivos en busca de patrones como números de Seguro Social, números de cuentas bancarias o palabras clave confidenciales, patrones que son comunes en los archivos de casos de RR. HH. El resultado es una carga bloqueada, una notificación de sugerencia de política o una alerta enviada al equipo de cumplimiento, aunque la carga esté totalmente autorizada.

En este artículo se explica por qué DLP bloquea las cargas legítimas de RR. HH. y se proporcionan tres métodos para solucionar el problema: crear una invalidación de política DLP para el sitio de RR. HH., usar una acción de prioridad para eximir a usuarios específicos y configurar una excepción a nivel de archivo con exclusiones de tipos de información confidencial.

Puntos clave: Solución de alertas DLP de falsos positivos para cargas de RR. HH.

  • Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas: Cree una invalidación de política para la biblioteca de documentos de SharePoint del sitio de RR. HH. para excluirla del examen.
  • Centro de administración de Exchange > Flujo de correo > Reglas: Agregue una acción de prioridad para eximir a los miembros del equipo de investigación de RR. HH. de la aplicación de la política DLP durante las cargas.
  • Política DLP > Reglas DLP avanzadas > Condiciones > El contenido contiene: Agregue una excepción a nivel de archivo excluyendo tipos de información confidencial específicos que desencadenan alertas falsas.

ADVERTISEMENT

Por qué DLP bloquea cargas legítimas de investigaciones de RR. HH.

Las políticas DLP de Microsoft Purview inspeccionan el contenido de los archivos en OneDrive, SharePoint y Exchange. Cuando un archivo contiene datos que coinciden con un tipo de información confidencial integrado o personalizado, la política puede bloquear la carga, enviar una sugerencia de política o generar una alerta. Los documentos de investigación de RR. HH. suelen incluir identificadores de empleados, cifras salariales, información médica y notas disciplinarias, todo lo cual coincide con varios tipos de información confidencial de forma predeterminada.

La causa principal es que las políticas DLP tienen un ámbito amplio: se aplican a todos los sitios o a todos los usuarios de un inquilino. Sin exclusiones a nivel de sitio o de usuario, cada carga que contenga un número de Seguro Social, un número de licencia de conducir o un número de tarjeta de crédito desencadena una acción DLP. Los equipos de RR. HH. que realizan investigaciones autorizadas tienen una necesidad comercial legítima de cargar estos documentos, pero la política los trata como infracciones de la política.

Un segundo factor contribuyente es el uso de la plantilla de política DLP predeterminada denominada U.S. Personally Identifiable Information (PII) Data. Esta plantilla incluye 14 tipos de información confidencial, muchos de los cuales se superponen con el contenido de los documentos de RR. HH. Cuando la política está configurada para bloquear el acceso o cifrar el contenido, las cargas legítimas fallan con una sugerencia de política que dice “This file is blocked by your organization’s security policy”.

Tres métodos para corregir los falsos positivos de DLP en las cargas de RR. HH.

Elija el método que se ajuste a sus permisos administrativos y al alcance del problema. El método 1 requiere derechos de administrador de SharePoint o administrador global. El método 2 requiere derechos de administrador de Exchange o administrador de cumplimiento. El método 3 requiere derechos de editor de políticas DLP en el portal de cumplimiento de Microsoft Purview.

Método 1: Crear una invalidación de política DLP para el sitio de RR. HH.

Este método excluye toda la biblioteca de documentos de RR. HH. del examen DLP. Úselo cuando el sitio de RR. HH. sea un sitio de SharePoint dedicado únicamente a archivos de investigación.

  1. Abra el portal de cumplimiento de Microsoft Purview
    Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta de administrador global o administrador de cumplimiento.
  2. Vaya a Prevención de pérdida de datos
    Seleccione Data Loss Prevention en la navegación izquierda y, a continuación, elija Policies.
  3. Seleccione la política DLP activa
    Haga clic en el nombre de la política que está bloqueando las cargas de RR. HH. Si tiene varias políticas, identifique la de mayor prioridad que se aplique a sitios de SharePoint o cuentas de OneDrive.
  4. Edite el ámbito de las ubicaciones
    En el editor de políticas, vaya a Locations y haga clic en Edit. En Choose locations, seleccione SharePoint sites o OneDrive accounts. Haga clic en Choose sites o Choose accounts.
  5. Agregue el sitio de RR. HH. como exclusión
    Seleccione Exclude specific sites y, a continuación, haga clic en Add site. Escriba la dirección URL del sitio de SharePoint de RR. HH. (por ejemplo, https://yourtenant.sharepoint.com/sites/HRInvestigations). Haga clic en Add.
  6. Guarde y aplique la política
    Haga clic en Next en las páginas restantes y, a continuación, haga clic en Submit. Espere de 15 a 30 minutos para que el cambio se propague.

Método 2: Usar una acción de prioridad para eximir a usuarios específicos

Este método mantiene el examen DLP activo para todos los usuarios, pero permite que miembros específicos del equipo de RR. HH. carguen archivos sin desencadenar alertas. Úselo cuando desee mantener la protección DLP para otros usuarios.

  1. Abra el portal de cumplimiento de Microsoft Purview
    Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta de administrador de cumplimiento.
  2. Vaya a Prevención de pérdida de datos
    Seleccione Data Loss Prevention en la navegación izquierda y, a continuación, elija Policies.
  3. Seleccione la política DLP activa
    Haga clic en el nombre de la política que está bloqueando las cargas de RR. HH.
  4. Edite las reglas de la política
    En Policy settings, haga clic en Edit junto a Rules. Busque la regla que desencadena el bloqueo (por ejemplo, “Block access to sensitive content”). Haga clic en el nombre de la regla para abrirla.
  5. Agregue una condición de exclusión de usuario
    En el editor de reglas, desplácese hasta Conditions. Haga clic en Add condition y seleccione Except if. Elija Sender is en la lista. Escriba las direcciones de correo electrónico de los miembros del equipo de investigación de RR. HH. (por ejemplo, hr.investigator@yourcompany.com).
  6. Establezca la acción para permitir
    En Actions, cambie la acción de Block a Allow o Notify only. Esto garantiza que, aunque el archivo coincida con un tipo de información confidencial, la carga continúe y solo se muestre una sugerencia de política.
  7. Guarde la regla y la política
    Haga clic en Save para cerrar el editor de reglas y, a continuación, haga clic en Next en las páginas restantes y haga clic en Submit.

Método 3: Configurar una excepción a nivel de archivo con exclusiones de tipos de información confidencial

Este método mantiene la aplicación completa de DLP, pero excluye tipos de información confidencial específicos que están causando falsos positivos. Úselo cuando sepa qué tipos de datos (por ejemplo, números de Seguro Social) son la causa del bloqueo.

  1. Abra el portal de cumplimiento de Microsoft Purview
    Vaya a https://compliance.microsoft.com e inicie sesión con una cuenta de administrador de cumplimiento.
  2. Vaya a Prevención de pérdida de datos
    Seleccione Data Loss Prevention en la navegación izquierda y, a continuación, elija Policies.
  3. Seleccione la política DLP activa
    Haga clic en el nombre de la política que está bloqueando las cargas de RR. HH.
  4. Edite la regla que desencadena el bloqueo
    En Policy settings, haga clic en Edit junto a Rules. Haga clic en el nombre de la regla que contiene la acción de bloqueo.
  5. Agregue una excepción de contenido que contiene
    En el editor de reglas, desplácese hasta Conditions. Haga clic en Add condition y seleccione Except if. Elija Content contains sensitive info type. Haga clic en Add y seleccione los tipos de información confidencial que están causando falsos positivos (por ejemplo, U.S. Social Security Number (SSN)). Haga clic en Add para confirmar.
  6. Guarde la regla y la política
    Haga clic en Save para cerrar el editor de reglas y, a continuación, haga clic en Next en las páginas restantes y haga clic en Submit.

ADVERTISEMENT

Si las alertas DLP siguen bloqueando las cargas de RR. HH. después de la corrección

Las sugerencias de política DLP siguen apareciendo para los usuarios excluidos

Si usó el método 2 pero las sugerencias de política siguen apareciendo, compruebe la prioridad de la regla. Las políticas DLP procesan las reglas en orden de mayor prioridad (número más bajo) a menor prioridad (número más alto). Si una regla de mayor prioridad no tiene la exclusión de usuario, seguirá bloqueando la carga. Mueva la regla con la exclusión a una prioridad superior editando la política y arrastrando la regla a la parte superior de la lista.

Las cargas se bloquean en cuentas personales de OneDrive

El método 1 excluye solo sitios de SharePoint, no sitios personales de OneDrive. Si los miembros del equipo de RR. HH. cargan archivos de investigación en su OneDrive personal, la política DLP sigue aplicándose. Use el método 2 para eximir las cuentas de usuario, o configure la política DLP para excluir cuentas de OneDrive específicas siguiendo los mismos pasos de exclusión del método 1, pero seleccionando OneDrive accounts en lugar de SharePoint sites.

Las soluciones DLP de terceros también bloquean las cargas

Si su organización usa una solución DLP de terceros junto con Microsoft Purview, la política de terceros puede ser la causa. Compruebe la consola DLP de terceros para ver las políticas que se aplican a SharePoint o OneDrive. Configure una exclusión para el sitio o el usuario de RR. HH. en esa consola por separado.

Invalidación de política vs exención de usuario vs exclusión de tipo de información confidencial: diferencias clave

Elemento Invalidación de política (método 1) Exención de usuario (método 2) Exclusión de tipo de información (método 3)
Ámbito Todo el sitio de SharePoint o la cuenta de OneDrive Usuarios o direcciones de correo electrónico específicos Tipos de información confidencial específicos en todas las ubicaciones
Efecto en la protección DLP Sin examen DLP en el sitio o la cuenta excluidos El examen DLP permanece activo para los usuarios no exentos El examen DLP permanece activo, pero omite los tipos de información excluidos
Ideal para Sitio de investigación de RR. HH. dedicado sin otros datos confidenciales Miembros del equipo de RR. HH. que necesitan cargar en varios sitios Cuando solo uno o dos tipos de información causan falsos positivos
Tiempo de propagación De 15 a 30 minutos De 15 a 30 minutos De 15 a 30 minutos
Permiso de administrador requerido Administrador global o administrador de SharePoint Administrador de cumplimiento o administrador global Administrador de cumplimiento o administrador global

Ahora puede configurar una invalidación de política DLP, una exención de usuario o una exclusión de tipo de información confidencial para detener las alertas de falsos positivos en las cargas de investigaciones de RR. HH. Pruebe la corrección haciendo que un miembro del equipo de RR. HH. cargue un archivo de ejemplo que antes desencadenaba el bloqueo. Para la administración continua, revise los informes de alertas DLP semanalmente en el portal de cumplimiento de Microsoft Purview, en Data Loss Prevention > Alerts. Un último consejo: use el modo Test en el editor de políticas DLP antes de cambiar a Enforce para confirmar que las exclusiones funcionan según lo esperado.

ADVERTISEMENT