Os alertas de Prevenção contra Perda de Dados no Microsoft 365 são projetados para notificar as equipes de segurança quando conteúdo confidencial é detectado no OneDrive for Business. No entanto, alguns administradores relatam que os alertas de DLP não são acionados para arquivos armazenados no OneDrive, mesmo quando as mesmas políticas funcionam para Exchange ou SharePoint. Esse problema geralmente ocorre porque o escopo da política de DLP não está configurado para incluir os locais do OneDrive, ou porque a política usa uma condição que os metadados dos arquivos do OneDrive não atendem. Este artigo explica as causas exatas da falta de alertas de DLP para arquivos do OneDrive e fornece uma correção passo a passo para garantir que seus incidentes de segurança sejam capturados corretamente.
Principais Conclusões: Corrigindo Alertas de DLP Ausentes para Arquivos do OneDrive
- Microsoft 365 Defender > Políticas de DLP > Configurações da política > Locais: Garanta que as contas do OneDrive estejam selecionadas como um local para a política de DLP verificar.
- Condição da política de DLP > Conteúdo contém > Tipos de informações confidenciais: Verifique se o tipo de informação confidencial corresponde aos dados armazenados nos arquivos do OneDrive.
- Política de DLP > Ações > Gerar alerta: Confirme se a ação de alerta está habilitada e configurada com o nível de gravidade correto para incidentes de segurança.
Por que os Alertas de DLP Não Detectam Arquivos do OneDrive
As políticas de Prevenção contra Perda de Dados no Microsoft 365 podem ser aplicadas a Exchange, SharePoint, OneDrive, Teams e dispositivos. Quando uma política não inclui o OneDrive como um local, os arquivos armazenados no OneDrive nunca são verificados. Mesmo que o OneDrive esteja selecionado, a política pode usar condições que não correspondem ao tipo de arquivo ou aos metadados no OneDrive. Por exemplo, uma política que verifica anexos de e-mail não se aplicará a documentos do OneDrive. Outra causa comum é que a política de DLP está em modo de teste sem gerar alertas, ou o limite de alerta está definido muito alto. Entender essas causas raiz ajuda a direcionar a correção com precisão.
Escopo e Configuração de Local Incorretos
O motivo mais frequente para alertas ausentes é que a política de DLP não inclui as contas do OneDrive em seu escopo. Ao criar ou editar uma política de DLP no portal do Microsoft 365 Defender, você deve selecionar explicitamente o OneDrive como um local. Se você selecionar apenas Exchange e SharePoint, os arquivos do OneDrive serão ignorados. Além disso, se você aplicar a política a usuários ou grupos específicos, certifique-se de que os usuários afetados do OneDrive estejam incluídos.
Problemas de Condição e Correspondência de Conteúdo
As políticas de DLP usam condições como conteúdo contém tipos de informações confidenciais, conteúdo é compartilhado ou extensão de arquivo. Se a condição não corresponder ao conteúdo real do arquivo do OneDrive, nenhum alerta será acionado. Por exemplo, uma política que procura números de cartão de crédito não será acionada se o arquivo contiver apenas números de passaporte. Além disso, alguns tipos de informações confidenciais exigem formatação ou contexto específicos que podem estar ausentes no arquivo.
Etapas para Corrigir Alertas de DLP para Arquivos do OneDrive
Siga estas etapas para verificar e corrigir a configuração da sua política de DLP para que os arquivos do OneDrive gerem alertas para incidentes de segurança. Você precisa de permissões de Administrador Global ou Administrador de Conformidade no Microsoft 365.
- Abra o portal do Microsoft 365 Defender
Acesse https://security.microsoft.com e entre com sua conta de administrador. Na navegação à esquerda, selecione Prevenção contra Perda de Dados em Políticas. - Selecione a política de DLP que deve cobrir o OneDrive
Clique no nome da política para abrir seus detalhes. Se você ainda não tiver uma política, clique em Criar política e escolha um modelo ou uma política personalizada. - Verifique a guia Locais
No painel da política, clique em Editar política ou vá para a seção Locais. Certifique-se de que Contas do OneDrive esteja ativado. Se estiver desativado, ative-o. Você também pode selecionar usuários específicos do OneDrive em Escolher locais. - Verifique as condições da política
Vá para a seção Condições. Confirme se a condição Conteúdo contém está definida para os tipos de informações confidenciais corretos. Por exemplo, se você quiser detectar números de cartão de crédito, adicione o tipo de informação confidencial Número do Cartão de Crédito. Clique em Editar condições para adicionar ou remover tipos. - Habilite a geração de alertas
Na seção Ações, certifique-se de que Gerar alerta esteja selecionado. Defina a gravidade do alerta como Baixa, Média, Alta ou Crítica com base em seus requisitos de segurança. Confirme também se Notificar usuários ou Notificar administrador está configurado, se necessário. - Defina o modo da política como Ativar imediatamente
Na seção Modo da política, selecione Ativar imediatamente se quiser que os alertas sejam acionados imediatamente. Se estiver testando, selecione Testar e marque Gerar alertas no modo de teste. Em seguida, clique em Salvar. - Teste a política com um arquivo de exemplo
Carregue um arquivo contendo o tipo de informação confidencial que você configurou em uma conta do OneDrive incluída na política. Por exemplo, crie um arquivo de texto com um número de cartão de crédito fictício como 4111 1111 1111 1111. Aguarde até 15 minutos e verifique a página Alertas de DLP no Defender em Incidentes > Alertas. Se nenhum alerta aparecer, revise as condições e os locais da política novamente.
Se os Alertas de DLP Ainda Não Detectarem Arquivos do OneDrive
Mesmo após configurar a política corretamente, alguns problemas podem persistir. As seções a seguir cobrem problemas adicionais e suas correções.
A Política de DLP Não Verifica Arquivos Existentes
As políticas de DLP no Microsoft 365 verificam arquivos quando são criados, modificados ou compartilhados. Elas não verificam retroativamente todos os arquivos existentes no OneDrive. Se você precisar verificar arquivos existentes, deve acionar uma nova verificação modificando o arquivo ou usando o PowerShell para forçar uma avaliação da política. Como alternativa, use o recurso Pesquisa de conteúdo no Microsoft Purview para encontrar conteúdo confidencial existente manualmente.
Arquivo do OneDrive Não Indexado ou Não Sincronizado
Se um arquivo do OneDrive não estiver totalmente sincronizado com a nuvem ou for excluído da indexação devido ao tamanho ou formato do arquivo, o DLP pode não verificá-lo. Certifique-se de que o arquivo seja carregado e sincronizado completamente. O DLP suporta tipos de arquivo comuns como .docx, .xlsx, .pdf e .txt. Arquivos criptografados ou protegidos por senha não são verificados. Verifique as propriedades do arquivo no OneDrive para confirmar se ele está disponível online.
Limites de Alerta Suprimem Incidentes Menores
As políticas de DLP têm uma configuração de limite de alerta que determina quantos eventos devem ocorrer antes que um alerta seja gerado. Se o limite for definido como um número alto, um único arquivo com dados confidenciais pode não acionar um alerta. Vá para a seção Ações da política e reduza o Limite para 1 se quiser um alerta para cada incidente.
Locais da Política de DLP: OneDrive vs Outras Cargas de Trabalho
A tabela a seguir compara como as políticas de DLP se aplicam a diferentes cargas de trabalho do Microsoft 365, destacando as configurações específicas para o OneDrive.
| Item | Exchange | OneDrive | SharePoint |
|---|---|---|---|
| Alvo da verificação | Mensagens de e-mail e anexos | Arquivos armazenados nas contas do OneDrive dos usuários | Arquivos armazenados em sites do SharePoint |
| Seleção de local | Caixas de correio do Exchange | Contas do OneDrive | Sites do SharePoint |
| Eventos de gatilho | Enviar, receber ou abrir e-mail | Criar, modificar ou compartilhar arquivo | Criar, modificar ou compartilhar arquivo |
| Ação de alerta | Gerar alerta, bloquear mensagem | Gerar alerta, bloquear compartilhamento, restringir acesso | Gerar alerta, bloquear compartilhamento, restringir acesso |
| Verificação retroativa | Não | Não | Não |
Após concluir estas etapas, sua política de DLP deve gerar alertas para arquivos do OneDrive que contenham informações confidenciais. Verifique a correção criando um arquivo de teste e verificando a página de Alertas no Microsoft 365 Defender. Como próximo passo, revise suas políticas de alerta de DLP para configurar respostas automatizadas, como bloquear compartilhamento ou notificar a equipe de conformidade. Para monitoramento avançado, use os relatórios de DLP no portal de conformidade do Microsoft Purview para acompanhar as correspondências de política ao longo do tempo.