Solução de problemas de alertas de DLP do OneDrive for Business para incidentes de segurança: arquivos do OneDrive ausentes
🔍 WiseChecker

Solução de problemas de alertas de DLP do OneDrive for Business para incidentes de segurança: arquivos do OneDrive ausentes

Você configurou políticas de Prevenção contra Perda de Dados no portal de conformidade do Microsoft Purview para monitorar conteúdo sensível no OneDrive for Business, mas os alertas de DLP não disparam quando deveriam. Arquivos contendo números de cartão de crédito, CPF ou outros tipos de dados sensíveis não estão gerando o incidente esperado. Isso deixa sua equipe de segurança cega para possíveis vazamentos de dados. A causa raiz geralmente é uma incompatibilidade entre o escopo da política, a localização do arquivo ou as regras de detecção. Este artigo explica por que o DLP não detecta arquivos do OneDrive e fornece correções passo a passo para fechar essa lacuna.

Principais Conclusões: Corrigindo Alertas de DLP Ausentes para Arquivos do OneDrive

  • Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas > Escopo da política: Garanta que os locais do OneDrive estejam incluídos e não excluídos por acidente.
  • Política de DLP > Locais > Escolher locais > Contas do OneDrive: Verifique se a política se aplica aos grupos de usuários e URLs de site corretos.
  • Política de DLP > Regras > Condições > Conteúdo contém tipos de informações confidenciais: Confirme se os tipos de informações confidenciais correspondem aos dados nos arquivos que estão sendo verificados.

ADVERTISEMENT

Por que os alertas de DLP não detectam arquivos do OneDrive

As políticas de DLP no Microsoft 365 avaliam o conteúdo em repouso e em trânsito. Para o OneDrive, a política verifica arquivos armazenados nas contas do OneDrive dos usuários. Quando um alerta está ausente, um dos três componentes está com problema: escopo da política, condições da regra ou tempo de detecção.

O escopo da política é o ponto de falha mais comum. Se a política de DLP for escopada apenas para sites do SharePoint, as contas do OneDrive serão excluídas. Da mesma forma, se a política se aplicar a grupos de usuários específicos, mas o usuário afetado não estiver nesse grupo, o arquivo não será verificado.

As condições da regra devem corresponder ao conteúdo real. O DLP usa tipos de informações confidenciais, como Número de CPF ou Número de Cartão de Crédito. Se o arquivo contiver um número formatado que não atenda ao limite de confiança ou ao padrão, a política não será acionada.

O tempo de detecção também desempenha um papel. O DLP verifica arquivos quando eles são criados, modificados ou compartilhados. Um arquivo enviado antes da política ser habilitada pode nunca ser verificado, a menos que seja editado ou compartilhado novamente. Além disso, a janela padrão de avaliação da política de DLP pode atrasar os alertas em até 15 minutos.

Configuração incorreta do escopo

A política deve incluir explicitamente as contas do OneDrive. No assistente de política de DLP, a guia Locais lista as contas do OneDrive como uma categoria separada. Se o administrador selecionar “Todos os sites no SharePoint” mas não marcar “Todas as contas no OneDrive”, a política ignorará o OneDrive completamente. Isso é uma falha silenciosa — nenhum erro é exibido.

Tipo de informação confidencial incorreto

Cada tipo de informação confidencial tem regras de formatação específicas. Por exemplo, o tipo Número de CPF exige o formato 123.456.789-00 ou 12345678900. Se o arquivo contiver “CPF 123.456.789-00” mas a política usar um tipo personalizado com regras mais rígidas, a correspondência falha. A política também exige um nível mínimo de confiança — o padrão é 75. Correspondências de baixa confiança são ignoradas.

Etapas para solucionar alertas de DLP ausentes para arquivos do OneDrive

Use as etapas a seguir para identificar e corrigir a causa dos alertas ausentes. Execute cada etapa em ordem.

  1. Verifique se o escopo da política inclui o OneDrive
    Vá para Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas. Abra a política que deve acionar alertas. Na guia Locais, confirme se a opção Contas do OneDrive está marcada. Se não estiver, edite a política e selecione Contas do OneDrive. Escolha “Todas as contas” ou grupos de usuários específicos. Salve a política.
  2. Verifique a associação ao grupo de usuários
    Se a política for escopada para grupos de usuários específicos, confirme se o usuário afetado é membro. Abra o centro de administração do Azure Active Directory > Grupos. Encontre o grupo usado na política de DLP. Veja a lista de Membros. Se o usuário estiver ausente, adicione-o. Aguarde até 30 minutos para que as alterações de associação ao grupo sejam propagadas para o DLP.
  3. Teste com um arquivo sensível conhecido
    Crie um arquivo de teste no OneDrive do usuário que contenha um padrão válido de dados sensíveis. Por exemplo, crie um arquivo de texto com “Cartão de Crédito: 4111 1111 1111 1111.” Salve o arquivo. Compartilhe-o com um usuário externo ou copie-o para uma pasta diferente do OneDrive. Aguarde 15 minutos. Verifique a guia Alertas na política de DLP. Se nenhum alerta aparecer, as regras da política precisam de ajuste.
  4. Revise as condições da regra de DLP
    Abra a política e vá para a guia Regras. Selecione a regra que deve detectar o conteúdo sensível. Em Condições, verifique se a opção O conteúdo contém tipos específicos de informações confidenciais está selecionada. Expanda a lista. Confirme se o tipo de informação confidencial corresponde aos dados de teste. Para números de cartão de crédito, o tipo é “Número do Cartão de Crédito”. Se o tipo estiver ausente, adicione-o.
  5. Ajuste o limite de nível de confiança
    Na mesma regra, em Regras avançadas de DLP, localize Contagem de instâncias e Nível de confiança. Defina o nível de confiança como Baixo (60) para capturar mais correspondências. Isso aumenta os falsos positivos, mas ajuda a identificar lacunas de detecção. Após o teste, retorne o limite ao nível desejado.
  6. Habilite o registro de auditoria para atividades do OneDrive
    Os alertas de DLP dependem dos logs de auditoria. Se o registro de auditoria estiver desabilitado, o DLP não poderá gerar alertas. Vá para Portal de conformidade do Microsoft Purview > Auditoria. Confirme se a Auditoria está ativada. Se estiver desativada, ative-a. Observe que os dados de auditoria podem levar até 24 horas para aparecer após a ativação.
  7. Use o recurso de Teste de DLP
    No Portal de conformidade do Microsoft Purview > Prevenção contra Perda de Dados > Políticas, selecione a política e clique em Testar. Escolha um arquivo de teste do OneDrive. A ferramenta simula a avaliação da política e mostra se o arquivo acionaria um alerta. Se o teste não mostrar correspondência, as regras da política ou os tipos de informações confidenciais estão incorretos.

ADVERTISEMENT

Se os alertas de DLP ainda não detectarem arquivos do OneDrive

Após concluir as principais etapas de solução de problemas, alguns problemas permanecem sem solução. Os cenários a seguir cobrem padrões adicionais de falha.

Os alertas de DLP disparam para o SharePoint, mas não para o OneDrive

Isso indica uma incompatibilidade de escopo. A política pode ter sido criada a partir de um modelo do SharePoint que exclui o OneDrive. Crie uma nova política de DLP do zero. Na guia Locais, selecione Contas do OneDrive explicitamente. Não reutilize uma política que foi originalmente criada apenas para o SharePoint.

Os alertas de DLP disparam para arquivos novos, mas não para arquivos existentes

O DLP não verifica retroativamente arquivos criados antes da política ser habilitada. Para acionar uma verificação em arquivos existentes, use o SharePoint Online Management Shell para reindexar o site do OneDrive. Execute o comando Request-SPOPersonalSiteReindex -UserPrincipalName usuario@dominio.com. Isso força uma nova verificação dentro de 24 horas.

Os alertas de DLP disparam para compartilhamento interno, mas não para externo

A regra da política pode estar configurada para detectar apenas compartilhamento com usuários externos. Verifique a seção Condições da regra. Adicione uma condição para Conteúdo compartilhado com pessoas fora da minha organização. Verifique também se a seção Ações inclui Enviar alerta ao administrador para eventos de compartilhamento externo.

Os alertas de DLP aparecem no portal, mas as notificações por email estão ausentes

As notificações por email são configuradas separadamente dos alertas. Na regra da política de DLP, em Notificações do usuário, habilite Notificar usuários no Office 365 com uma dica de política. Em Relatórios de incidentes, selecione Enviar alerta ao administrador e insira o endereço de email do administrador. Teste compartilhando um arquivo sensível externamente.

Opções de escopo da política de DLP: Contas do OneDrive vs Sites do SharePoint

Item Contas do OneDrive Sites do SharePoint
Descrição Verifica arquivos no armazenamento do OneDrive for Business do usuário Verifica arquivos em coleções de sites do SharePoint Online
Granularidade do escopo Todas as contas ou grupos de usuários específicos Todos os sites ou URLs de site específicos
Falha comum de alerta Política não selecionada para o OneDrive URL do site excluída ou incorreta
Gatilho de nova verificação Edição de arquivo ou reindexação via PowerShell Edição de arquivo ou reindexação de site via PowerShell

As políticas de DLP podem incluir tanto o OneDrive quanto o SharePoint. Se você precisar de cobertura para ambos, selecione as duas categorias na guia Locais. Não presuma que selecionar o SharePoint inclui automaticamente o OneDrive — eles são escopos independentes.

Agora você tem um método sistemático para solucionar alertas de DLP ausentes para arquivos do OneDrive. Comece verificando se o escopo da política inclui as contas do OneDrive. Em seguida, teste com um arquivo sensível conhecido e ajuste os tipos de informações confidenciais e os limites de confiança. Para lacunas persistentes, use o recurso de Teste de DLP ou reindexe o site do OneDrive do usuário via PowerShell. Como próximo passo, revise as regras da sua política de DLP para condições de compartilhamento externo e habilite relatórios de incidentes por email para garantir que sua equipe de segurança receba notificações em tempo real.

ADVERTISEMENT