Los equipos de cumplimiento en Microsoft 365 suelen depender de las políticas de Prevención de pérdida de datos para evitar que la información confidencial salga de la organización. Cuando estas políticas DLP generan alertas falsas positivas en OneDrive for Business, las cargas de archivos legítimas se bloquean y se marcan como infracciones de la política. Esto suele ocurrir porque las condiciones de la regla DLP son demasiado amplias, el motor de análisis de contenido identifica erróneamente patrones de datos o el alcance de la política incluye incorrectamente a todos los usuarios en lugar de a grupos específicos. Esta guía explica por qué la DLP bloquea cargas legítimas y proporciona los pasos exactos para resolver las alertas falsas positivas sin debilitar su postura de seguridad.
Puntos clave: Cómo solucionar las alertas falsas positivas de DLP en OneDrive
- Portal de cumplimiento de Microsoft Purview > Prevención de pérdida de datos > Políticas: Revise y ajuste las condiciones, exclusiones y el alcance de las reglas DLP para reducir los falsos positivos.
- Modo de prueba de la política DLP: Ejecute las políticas en modo de prueba con sugerencias de política para validar el comportamiento de las reglas antes de aplicarlas.
- Exclusiones de tipos de archivo y patrones de contenido: Agregue extensiones de archivo específicas, palabras clave o patrones regex para excluir las cargas legítimas del análisis DLP.
Por qué la DLP de OneDrive for Business bloquea cargas legítimas
Las políticas de Prevención de pérdida de datos en Microsoft 365 analizan el contenido cargado en OneDrive en busca de patrones que coincidan con tipos de información confidencial. Estos tipos incluyen números de tarjetas de crédito, números de seguridad social, identificaciones de pasaporte y patrones regex personalizados definidos por su organización. Cuando un archivo contiene datos que parecen un patrón confidencial aunque los datos no sean realmente confidenciales, el motor DLP marca la carga y la bloquea o envía una alerta.
Las causas comunes de alertas DLP falsas positivas en OneDrive incluyen:
Alcance de política demasiado amplio
Muchas políticas DLP están configuradas para aplicarse a todos los usuarios o a todos los sitios de OneDrive. Esto captura cada carga de archivo, incluidas las de departamentos que manejan datos de prueba, materiales de capacitación o documentación interna que contiene patrones numéricos similares a información confidencial. Reducir el alcance a grupos o sitios específicos reduce los análisis irrelevantes.
Umbrales de sensibilidad demasiado agresivos
El nivel de confianza predeterminado para muchos tipos de información confidencial es alto, pero algunos tipos como los números de tarjetas de crédito o los números de cuentas bancarias de EE. UU. pueden coincidir con patrones en códigos de producto, números de factura o identificaciones de empleados. Cuando la política usa un recuento de instancias bajo, una sola coincidencia en un documento legítimo desencadena una alerta.
Reglas de excepción mal configuradas
Las políticas DLP admiten excepciones que excluyen el contenido que coincide con condiciones específicas. Si estas excepciones faltan o están definidas incorrectamente, las cargas legítimas que deberían permitirse se bloquean. Por ejemplo, una política dirigida a números de tarjetas de crédito debería excluir los datos de transacciones de prueba o los registros internos de procesamiento de pagos.
Pasos para solucionar las alertas DLP falsas positivas en OneDrive
Siga estos pasos para identificar y resolver las alertas DLP falsas positivas. Necesita al menos el rol de Administración de cumplimiento de DLP o permisos equivalentes en el portal de cumplimiento de Microsoft Purview.
- Revise los detalles de la alerta DLP en el portal de Microsoft Purview
Inicie sesión en el portal de cumplimiento de Microsoft Purview en compliance.microsoft.com. Vaya a Prevención de pérdida de datos > Alertas. Haga clic en la alerta que bloqueó la carga legítima. Anote el nombre de la política, el nombre de la regla, el nombre del archivo y el tipo de información confidencial que desencadenó la coincidencia. Esto le indica qué condición de la regla causó el falso positivo. - Cambie la política DLP al modo de prueba
Navegue a Prevención de pérdida de datos > Políticas. Seleccione la política que generó el falso positivo. Haga clic en Editar política. En Modo de política, seleccione Probarla primero. Elija Mostrar sugerencias de política mientras está en modo de prueba. Esto permite que los usuarios vean advertencias sin bloquear las cargas. Haga clic en Siguiente y Enviar. Espere 15 minutos para que el cambio se propague. - Ajuste las condiciones de la regla para reducir los falsos positivos
Dentro de la misma política, haga clic en Editar reglas. Seleccione la regla que desencadenó la alerta. En Condiciones, revise los tipos de información confidencial. Haga clic en Agregar condición > El contenido contiene y elija Nombre del grupo o Nivel de confianza. Aumente el nivel de confianza mínimo a 85 o superior. Por ejemplo, configure la detección de números de tarjetas de crédito para que requiera al menos 2 coincidencias con un 85 % de confianza. Haga clic en Guardar. - Agregue excepciones para patrones de contenido legítimo
En el mismo editor de reglas, desplácese hasta Excepciones. Haga clic en Agregar excepción > El contenido contiene. Defina una condición que excluya los archivos que contengan palabras clave específicas como “TEST”, “SAMPLE” o “INTERNAL ONLY”. También puede excluir extensiones de archivo como .log, .csv o .txt si esos tipos de archivo suelen causar falsos positivos. Haga clic en Guardar y luego en Guardar nuevamente en la página de la política. - Pruebe la política actualizada con una carga controlada
Pida a un miembro del equipo de cumplimiento que cargue una copia del archivo previamente bloqueado en una carpeta de OneDrive. Supervise la página Prevención de pérdida de datos > Alertas. Si no aparece ninguna alerta, la solución funciona. Si aún aparece una alerta, vuelva al paso 3 y ajuste el nivel de confianza a uno más alto o agregue excepciones más específicas. - Habilite la política en modo de aplicación después de la validación
Después de confirmar que el falso positivo se resolvió, vuelva a Prevención de pérdida de datos > Políticas. Seleccione la política y haga clic en Editar política. En Modo de política, seleccione Activar de inmediato. Haga clic en Siguiente y Enviar. Ahora la política solo bloquea contenido realmente confidencial.
Si las alertas DLP siguen bloqueando cargas legítimas
OneDrive muestra una sugerencia de política DLP pero no bloquea el archivo
Esto ocurre cuando la política está en modo de prueba o la acción de la regla está configurada solo para notificar. Para cambiar esto, edite la regla y en Acciones, configure Restringir el acceso o cifrar el contenido en Bloquear solo cuando desee la aplicación real. Para la clasificación de falsos positivos, mantenga la acción en Notificar hasta que las condiciones de la regla sean correctas.
La alerta DLP muestra un tipo de información confidencial diferente al esperado
Abra la alerta en el portal de Purview y haga clic en Ver detalles. En Elementos coincidentes, vea el contenido exacto que desencadenó la coincidencia. Si el contenido es un código de producto o un identificador interno, agregue ese patrón a la lista de excepciones. Por ejemplo, si un archivo contiene “INV-1234-5678” y el motor DLP lo detecta como un número de tarjeta de crédito, agregue el patrón regex INV-\d{4}-\d{4} como excepción en la regla.
La política DLP se aplica a todos los sitios de OneDrive pero solo debería aplicarse a finanzas
Edite la política y en Ubicaciones, cambie Todos los sitios por Elegir sitios específicos. Ingrese las direcciones URL de los sitios de OneDrive que pertenecen al equipo de finanzas. Esto evita que la política analice las cargas en otros departamentos. Haga clic en Guardar y espere 30 minutos para que el cambio surta efecto.
Modos de política DLP y su impacto en las cargas de OneDrive
| Elemento | Modo de prueba con sugerencias de política | Modo de aplicación |
|---|---|---|
| Experiencia del usuario | Los usuarios ven una sugerencia de advertencia pero pueden cargar el archivo | Los usuarios ven un mensaje de bloqueo y no pueden cargar el archivo |
| Generación de alertas | Se generan alertas para la revisión de cumplimiento | Se generan alertas y se crean incidentes |
| Caso de uso recomendado | Validar la precisión de las reglas antes de aplicarlas | Protección de producción después de resolver los falsos positivos |
| Impacto en el rendimiento | Sin retrasos en las cargas para los usuarios finales | La carga puede retrasarse mientras se analiza el contenido |
Después de ajustar la política DLP, los equipos de cumplimiento pueden permitir con confianza las cargas legítimas mientras mantienen la protección contra fugas de datos reales. Revise el panel de alertas DLP semanalmente para detectar nuevos patrones de falsos positivos a tiempo. Para problemas persistentes, considere crear un tipo de información confidencial personalizado que use la proximidad de palabras clave y umbrales de confianza adaptados a los datos de su organización. Use la función de modo de prueba de DLP de Microsoft 365 antes de implementar cualquier cambio de política en producción.