Su organización utiliza directivas de Prevención de pérdida de datos de Microsoft 365 para auditar el uso compartido externo de archivos de OneDrive. Pero las alertas DLP no se activan para archivos compartidos externamente desde OneDrive for Business. Esto deja a su equipo de cumplimiento ciego ante la salida de datos confidenciales de su inquilino.
La causa raíz suele ser un ámbito de regla DLP mal configurado o una configuración incompleta del registro de auditoría. Las directivas DLP deben dirigirse a la carga de trabajo y las ubicaciones correctas, y el registro de auditoría debe estar habilitado para los eventos de uso compartido de OneDrive. Sin estas configuraciones, DLP no puede detectar actividades de uso compartido externo.
Este artículo explica por qué las alertas DLP no detectan eventos de uso compartido externo de OneDrive y proporciona soluciones paso a paso para configurar directivas DLP, habilitar el registro de auditoría y verificar que las alertas se activen correctamente.
Puntos clave: Corrección de alertas DLP para uso compartido externo de OneDrive
- Microsoft 365 Defender > Directivas DLP > Ámbito de la directiva > Ubicaciones: Debe incluir sitios de OneDrive y seleccionar todos los usuarios o grupos específicos para supervisar el uso compartido externo.
- Microsoft 365 Defender > Registro de auditoría > Auditoría (Premium): Debe estar habilitado para eventos de uso compartido de OneDrive como SharingAdded y SharingRevoked.
- Regla DLP > Condiciones > El contenido se comparte con: Establecer en “Personas fuera de mi organización” para activar alertas específicamente en uso compartido externo.
Por qué las alertas DLP no detectan eventos de uso compartido externo de OneDrive
Las directivas de Prevención de pérdida de datos en Microsoft 365 examinan el contenido según las ubicaciones y condiciones que defina. Cuando una directiva DLP no incluye sitios de OneDrive como ubicación, o cuando no se establece la condición para uso compartido externo, la directiva ignora todas las actividades de uso compartido de OneDrive. Otra causa común es que el registro de auditoría de Microsoft 365 no está habilitado para eventos de OneDrive. DLP depende del registro de auditoría para detectar acciones de uso compartido como agregar un usuario externo o compartir un vínculo. Si el registro de auditoría está desactivado o configurado en un nivel inferior que no captura eventos de uso compartido, las alertas DLP no se activarán.
Además, las directivas DLP pueden tener como ámbito usuarios o grupos específicos. Si el usuario que compartió el archivo no está cubierto por la directiva, no se genera la alerta. Por último, la regla DLP debe incluir la condición “El contenido se comparte con” y establecerla en “Personas fuera de mi organización” para dirigirse específicamente al uso compartido externo. Sin esta condición, la regla podría solo examinar el contenido del archivo sin tener en cuenta los permisos de uso compartido.
Pasos para configurar directivas DLP para auditorías de uso compartido externo de OneDrive
Método 1: Crear o editar una directiva DLP para OneDrive
- Abra el portal de Microsoft 365 Defender
Vaya a https://security.microsoft.com e inicie sesión con una cuenta que tenga el rol de Administrador de cumplimiento o Administrador de seguridad. - Navegue a Directivas DLP
Seleccione Prevención de pérdida de datos en la navegación izquierda, luego elija Directivas. - Cree una nueva directiva o edite una existente
Haga clic en + Crear directiva para iniciar una nueva directiva, o haga clic en el nombre de una directiva existente para editarla. - Seleccione la plantilla de directiva o la opción personalizada
Elija Personalizado si desea control total, o seleccione una plantilla como Datos financieros o Datos personales y luego haga clic en Siguiente. - Nombre la directiva y establezca el ámbito
Ingrese un nombre como “Auditoría de uso compartido externo de OneDrive” y una descripción. En Elegir dónde aplicar esta directiva, asegúrese de que Sitios de OneDrive esté seleccionado. También seleccione Usuarios y Grupos si desea cubrir todos los usuarios o grupos específicos. Haga clic en Siguiente. - Defina la regla de la directiva
En Reglas, haga clic en + Crear regla. Asigne a la regla un nombre como “Alerta de uso compartido externo”. - Establezca condiciones para uso compartido externo
En la sección Condiciones, haga clic en + Agregar condición y seleccione El contenido se comparte con. Luego elija Personas fuera de mi organización en el menú desplegable. También puede agregar otras condiciones como El contenido contiene tipos de información confidencial. - Configure la acción y la alerta
En Acciones, seleccione Restringir el acceso o cifrar el contenido si desea bloquear el uso compartido. En Notificaciones al usuario, habilite las notificaciones por correo electrónico al usuario. En Informes de incidentes, marque Enviar una alerta al administrador e ingrese el correo electrónico del administrador. Establezca la gravedad de la alerta en Alta o Media. - Revise y finalice
Haga clic en Siguiente en las páginas restantes, revise la configuración y haga clic en Enviar.
Método 2: Habilitar el registro de auditoría para eventos de uso compartido de OneDrive
- Abra el portal de cumplimiento de Microsoft 365 Purview
Vaya a https://compliance.microsoft.com e inicie sesión con un rol de Administrador de cumplimiento. - Verifique el estado del registro de auditoría
En la navegación izquierda, seleccione Auditoría. Si el registro de auditoría no está habilitado, verá un banner que dice “Comenzar a grabar la actividad de usuarios y administradores”. Haga clic en Comenzar a grabar. Esto habilita el registro de auditoría para todos los servicios de Microsoft 365, incluido OneDrive. - Verifique que se estén capturando los eventos de uso compartido de OneDrive
En la página Auditoría, haga clic en Buscar. Establezca el filtro Actividades en Solicitudes de uso compartido y acceso y seleccione SharingAdded, SharingRevoked y Vínculo anónimo creado. Establezca un rango de fechas y haga clic en Buscar. Si aparecen resultados, el registro de auditoría funciona para el uso compartido de OneDrive. - Habilite Auditoría (Premium) para eventos avanzados
Si necesita eventos detallados como uso compartido a nivel de vínculo, vaya a Auditoría > Auditoría (Premium) y habilítela. Esto proporciona datos más completos para las alertas DLP.
Método 3: Verificar que el ámbito de la directiva DLP cubra a todos los usuarios
- Abra la directiva DLP que creó o editó
Vaya a Prevención de pérdida de datos > Directivas y haga clic en el nombre de la directiva. - Revise la pestaña de ubicaciones
Haga clic en Editar junto a Ubicaciones. Asegúrese de que Sitios de OneDrive esté activado en Activado. En Elegir grupos de distribución, seleccione Todos los usuarios o grupos específicos que incluyan a los usuarios que comparten archivos externamente. - Guarde los cambios
Haga clic en Guardar y luego en Cerrar.
Si las alertas DLP aún no se activan para el uso compartido externo de OneDrive
Los eventos de uso compartido de OneDrive no aparecen en el registro de auditoría
Si la búsqueda del registro de auditoría no devuelve eventos de uso compartido de OneDrive, es posible que el registro de auditoría esté deshabilitado o que el usuario que realiza el uso compartido no tenga licencia. Verifique que el usuario tenga una licencia de Microsoft 365 adecuada que incluya el registro de auditoría. También confirme que el registro de auditoría esté habilitado a nivel de inquilino. Si lo habilitó recientemente, espere hasta 24 horas para que aparezcan los eventos.
La directiva DLP no muestra alertas aunque existan eventos de auditoría
Es posible que la regla DLP no tenga la condición correcta para uso compartido externo. Abra la regla y verifique que El contenido se comparte con esté establecido en Personas fuera de mi organización. También verifique que la directiva no esté en modo de prueba. Vaya a la configuración de la directiva y asegúrese de que el modo esté establecido en Activar la directiva inmediatamente.
Se generan alertas de uso compartido externo pero no se envían al administrador
Revise la configuración del informe de incidentes en la regla DLP. En Enviar una alerta al administrador, confirme que se haya ingresado la dirección de correo electrónico correcta. También verifique que la gravedad de la alerta esté establecida en un nivel que active notificaciones. Si el buzón del administrador tiene un filtro de spam, revise la carpeta de correo no deseado.
Configuración de directivas DLP vs configuración del registro de auditoría para uso compartido externo de OneDrive
| Elemento | Configuración de directivas DLP | Configuración del registro de auditoría |
|---|---|---|
| Propósito | Detectar y actuar sobre datos confidenciales compartidos externamente | Registrar todos los eventos de uso compartido para revisión de cumplimiento |
| Configuración requerida | La directiva debe incluir sitios de OneDrive y establecer la condición “El contenido se comparte con Personas fuera de mi organización” | El registro de auditoría debe estar habilitado y Auditoría (Premium) para eventos avanzados |
| Entrega de alertas | Envía correo electrónico al administrador y genera un incidente en Microsoft 365 Defender | Los eventos aparecen en la búsqueda del registro de auditoría; sin alerta automática |
| Cobertura | Se aplica a los usuarios y grupos definidos en el ámbito de la directiva | Se aplica a todos los usuarios con licencia en el inquilino |
| Tiempo para efectuar | Los cambios se aplican en minutos después de guardar | Los eventos aparecen entre 30 minutos y 24 horas |
Las directivas DLP y los registros de auditoría funcionan juntos. DLP utiliza eventos de auditoría para activar alertas. Si el registro de auditoría no captura eventos de uso compartido, DLP no puede detectarlos. Asegúrese de que ambos estén configurados correctamente.
Después de aplicar las correcciones anteriores, realice una prueba compartiendo un archivo desde OneDrive a una dirección de correo electrónico externa. En minutos, debería aparecer una alerta DLP en el portal de Microsoft 365 Defender en Incidentes. También puede ejecutar una búsqueda en el registro de auditoría para el evento de uso compartido y confirmar que se registró.
Para la supervisión continua, cree una directiva de alerta DLP en Microsoft 365 Defender que active una investigación automatizada. Esto reduce las verificaciones manuales y ayuda a su equipo de seguridad a responder más rápido al uso compartido externo de datos confidenciales.