Checklist para Administradores do OneDrive: Alertas de DLP bloqueiam uploads legítimos para descoberta legal
🔍 WiseChecker

Checklist para Administradores do OneDrive: Alertas de DLP bloqueiam uploads legítimos para descoberta legal

Quando sua organização usa políticas de Prevenção contra Perda de Dados no Microsoft 365, alertas de DLP podem bloquear ou sinalizar por engano uploads legítimos de arquivos para o OneDrive. Esse problema costuma aparecer durante a descoberta legal, quando advogados, paralegais ou oficiais de conformidade precisam enviar documentos confidenciais, mas autorizados. A causa raiz geralmente é uma regra de DLP muito abrangente, um rótulo de confidencialidade incorreto ou a falta de uma exceção de política para cenários de retenção legal. Este artigo fornece um checklist estruturado para administradores do OneDrive identificarem por que os alertas de DLP estão bloqueando uploads legítimos, ajustarem exclusões de política e criarem um fluxo de trabalho seguro para descoberta legal sem comprometer a proteção de dados.

Principais conclusões: Checklist para DLP bloqueando uploads legais no OneDrive

  • Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas: Revise e edite as regras de DLP que se aplicam aos locais do OneDrive para verificar se incluem exceções para descoberta legal.
  • Portal de conformidade do Microsoft Purview > Classificação de Dados > Rótulos de confidencialidade: Garanta que os documentos usados na descoberta legal tenham rótulos excluídos das ações de bloqueio em suas regras de DLP.
  • Centro de administração do Microsoft 365 > Usuários > Usuários ativos > Gerenciar licenças de produto: Confirme se os usuários que realizam uploads legais têm as licenças necessárias para substituição de DLP e registro em log de auditoria.

ADVERTISEMENT

Por que os alertas de DLP bloqueiam uploads legítimos durante a descoberta legal

As políticas de Prevenção contra Perda de Dados no Microsoft 365 verificam o conteúdo e os metadados dos arquivos no OneDrive em busca de padrões que correspondam a tipos de informações confidenciais. Durante a descoberta legal, os usuários enviam documentos que contêm informações de identificação pessoal, dados financeiros ou conteúdo privilegiado entre advogado e cliente. As regras de DLP não conseguem distinguir automaticamente entre uma tentativa maliciosa de exfiltração e um upload legal para litígio ou resposta regulatória. O resultado é um alerta falso positivo que bloqueia o upload ou coloca o arquivo em quarentena.

Três configurações comuns causam esse problema:

  • Regras de DLP muito abrangentes: Políticas que bloqueiam todas as ocorrências de um tipo confidencial sem exceções para fluxos de trabalho de retenção legal ou descoberta eletrônica.
  • Exclusões de usuários ou grupos ausentes: Equipes jurídicas ou custodiantes específicos da descoberta não são adicionados à lista de exclusão da política.
  • Configuração incorreta do rótulo de confidencialidade: Documentos rotulados manual ou automaticamente como altamente confidenciais podem acionar ações de bloqueio mesmo quando o upload é autorizado.

O DLP do Microsoft 365 inclui um recurso chamado dicas de política que pode notificar os usuários e permitir substituições. No entanto, se suas regras de DLP forem definidas para bloquear sem substituição, uploads legítimos falharão silenciosamente. O checklist a seguir aborda cada uma dessas causas raiz.

Checklist passo a passo para corrigir o bloqueio de uploads legais legítimos pelo DLP

Use este checklist em ordem. Cada etapa visa uma área de configuração específica nos portais de administração do Microsoft 365. Execute estas etapas com uma conta que tenha a função de Administrador Global ou Administrador de Conformidade.

Etapa 1: Identifique qual regra de DLP está acionando o alerta

  1. Abra o portal de conformidade do Microsoft Purview
    Vá para https://compliance.microsoft.com e entre com suas credenciais de administrador.
  2. Navegue até os alertas de DLP
    Selecione Prevenção contra Perda de Dados > Alertas. Localize o alerta que corresponde ao horário do upload bloqueado e ao usuário. Clique no alerta para ver os detalhes.
  3. Anote o nome da política e o nome da regra
    No painel de detalhes do alerta, copie o Nome da política e o Nome da regra. Isso informa exatamente qual regra de DLP causou o bloqueio.
  4. Verifique o tipo de informação confidencial detectado
    Role até Itens correspondentes e anote o tipo de informação confidencial, como Número de Seguro Social dos EUA ou Número de cartão de crédito. Isso ajuda a decidir se a detecção é um falso positivo.

Etapa 2: Revise e edite a regra de DLP para exceções de descoberta legal

  1. Abra o editor de políticas de DLP
    No portal do Purview, vá para Prevenção contra Perda de Dados > Políticas. Encontre o nome da política do alerta e clique nele para abrir os detalhes da política.
  2. Edite a regra específica
    Clique no nome da regra da Etapa 1. Em Ações, verifique se a regra está definida como Bloquear ou Bloquear com substituição. Para descoberta legal, altere a ação para Bloquear com substituição se atualmente estiver definida para bloquear sem substituição.
  3. Adicione exceções de usuários ou grupos
    No editor de regras, localize Exceções. Clique em Adicionar exceção e selecione Usuários ou grupos. Adicione os membros da equipe jurídica ou as contas específicas do custodiante da descoberta. Isso garante que os uploads deles ignorem o bloqueio.
  4. Defina uma dica de política para justificativa de substituição
    Em Notificações do usuário, habilite Notificar usuários em aplicativos do Office 365 com uma dica de política. Marque Permitir que os usuários substituam a política e exija uma justificativa comercial. Os usuários podem então inserir uma nota como Caso de descoberta legal 2024-015 para prosseguir.
  5. Salve a regra e a política
    Clique em Salvar na regra e depois em Salvar na política. Aguarde até 1 hora para que as alterações sejam propagadas no Microsoft 365.

Etapa 3: Verifique as exclusões de rótulos de confidencialidade

  1. Abra a configuração de rótulos de confidencialidade
    No portal do Purview, vá para Proteção de Informações > Rótulos de confidencialidade.
  2. Identifique o rótulo no arquivo bloqueado
    Peça ao usuário que tentou o upload para verificar as propriedades do arquivo. No OneDrive ou no aplicativo do Office, o rótulo aparece perto do nome do arquivo. Se o rótulo for algo como Altamente Confidencial, anote o nome dele.
  3. Edite o rótulo para excluí-lo do bloqueio de DLP
    Clique no nome do rótulo e depois em Editar rótulo. Em Rótulo automático para arquivos e e-mails, certifique-se de que o rótulo não esteja definido para aplicar automaticamente um bloqueio de DLP. Se o rótulo tiver uma configuração de Proteção que acione o DLP, altere-a para Nenhum ou uma configuração menos restritiva para o grupo de descoberta.
  4. Publique o rótulo para um conjunto limitado de usuários
    Se o rótulo for necessário apenas para descoberta legal, crie uma nova política de rótulos que atribua o rótulo somente à equipe jurídica. Isso evita a aplicação acidental a outros usuários.

Etapa 4: Teste a correção com um upload controlado

  1. Peça a um membro da equipe jurídica para enviar um documento de teste
    Use um arquivo que contenha um tipo confidencial conhecido, como uma amostra com um SSN fictício. O usuário deve receber uma dica de política com uma opção de substituição.
  2. Confirme se a substituição funciona
    Peça ao usuário para clicar na dica de política, inserir uma justificativa e enviar o arquivo. O arquivo deve aparecer no OneDrive sem um alerta de DLP.
  3. Verifique o log de auditoria
    No portal do Purview, vá para Auditoria. Pesquise eventos FileUploaded do usuário de teste. Verifique se nenhum evento DlpRuleMatch aparece para esse upload.

ADVERTISEMENT

Se o DLP ainda bloquear uploads após a correção principal

A política de DLP está definida para bloquear todos os uploads de dispositivos não gerenciados

A descoberta legal frequentemente envolve contratados ou advogados externos que usam dispositivos não gerenciados. Se sua regra de DLP incluir uma condição para Dispositivo > Dispositivos não gerenciados, os uploads desses dispositivos serão bloqueados independentemente das exceções de usuário. Para corrigir isso, edite a regra e remova a condição de dispositivo não gerenciado, ou crie uma regra separada para descoberta legal que permita uploads de qualquer dispositivo com justificativa.

A política de Acesso Condicional bloqueia o upload antes do DLP

Uma política de Acesso Condicional no Azure AD pode bloquear uploads de arquivos para o OneDrive antes mesmo de o DLP avaliar o conteúdo. Verifique os logs de entrada do usuário no centro de administração do Azure AD. Se a entrada for bloqueada por uma política de Exigir dispositivo em conformidade ou Exigir aplicativo cliente aprovado, o usuário nunca verá uma dica de política de DLP. Crie uma exceção de política de Acesso Condicional para a equipe jurídica que permita uploads de seus dispositivos específicos.

O aplicativo de sincronização do OneDrive bloqueia arquivos localmente

O aplicativo de sincronização do OneDrive também pode bloquear arquivos se detectar uma violação de política de DLP localmente. Isso aparece como um círculo vermelho com um X branco no ícone do arquivo. A solução é instruir os usuários a enviar arquivos pela interface do navegador da web do OneDrive em vez do aplicativo de sincronização. A interface da web fornece a opção de substituição da dica de política, enquanto o aplicativo de sincronização mostra apenas uma notificação de bloqueio.

Bloqueio de DLP vs. Alerta de DLP com substituição: Principais diferenças para descoberta legal

Item Bloqueio de DLP sem substituição Bloqueio de DLP com substituição
Experiência do usuário O upload falha com erro genérico O usuário vê a dica de política e pode substituir com justificativa
Entrada no log de auditoria DlpRuleMatch com ação Bloquear DlpRuleMatch com ação Substituir e texto da justificativa
Notificação do administrador Alerta enviado ao administrador por padrão Alerta enviado somente se o limite for excedido
Melhor para descoberta legal Não adequado; bloqueia todos os uploads Recomendado; permite uploads autorizados com trilha de auditoria

Depois de concluir este checklist, você poderá permitir uploads de descoberta legal no OneDrive sem desabilitar as proteções de DLP para o restante da organização. O recurso de substituição combinado com a justificativa do usuário cria uma trilha de auditoria que atende aos requisitos de conformidade. Para gerenciamento contínuo, revise os alertas de DLP semanalmente e adicione novos membros da equipe jurídica à lista de exceções conforme os casos começarem. Use o painel Centro de administração do Microsoft 365 > Relatórios > Uso para monitorar os volumes de upload da equipe jurídica e verificar se não aparecem novos falsos positivos.

ADVERTISEMENT