機密標籤可能是封鎖解除聘用員工訪問文件的最佳方式
我們擔心被解雇的員工是否會透過 Outlook 生成的 PST 文件從公司中移除訊息。PST 文件自 1997 年與 Outlook 一同推出,作為當時 Exchange Server 中有限的郵件存儲空間的解決方案。大多數用戶當時只有 50 MB 的信箱額度。即使在訊息的平均較小大小和較低的訊息數量下,仍然容易用完額度,這意味著您需要釋放信箱空間以繼續接收新的電子郵件。
PST 或個人存儲表,允許用戶將郵件從他們的在線信箱轉移到本地存儲。從那時起,人們以許多不同的方式使用了 PST 文件,從信箱遷移到信箱導出(這在今天仍然由 Purview 內容搜索支持)。儘管它們可能很有用,但 PST 文件的不安全性和脆弱性是它們的缺點,當攻擊者入侵伺服器並恢復充滿敏感訊息的 PST 文件時,這一方面經常被揭示出(例如在 2014 年索尼大劫案中竊取的179個PST文件)。
時間繼續流逝。信箱額度大幅擴大,遷移也轉向在線進行。Outlook 仍然支持 PST 文件,有些公司仍然試圖說服用戶使用 PST 文件來儲存郵件。人們確實使用 PST 文件來存儲郵件和附件,並在切換雇主時將這些訊息隨身攜帶。有一個註冊表設置可阻止 Outlook 創建新的 PST 文件或將新項目增加到 PST 文件中。這是一個很好的控制措施。Microsoft 365 企業用戶無需新建和存儲 PST 文件中的郵件,任何偏離政策的情況都應該需要出色的理由。
一個更為複雜的世界
然而,阻止人們帶著 Microsoft 365 數據離開,比處理 Exchange 中的 PST 文件相對簡單,是一個更為複雜的挑戰。考慮以下因素:
🟨更多數據存儲在線上。Microsoft 通過大型信箱容量以及OneDrive for Business的“無限”存儲,促進了個人存儲。
🟨涉及更多類型的數據(Teams、Planner、Viva Engage、Exchange 電子郵件、SharePoint 文檔等)。
🟨使用的設備更多。自 Covid 大流行以來,有更多人在家工作,可能使用未受管理的設備。
🟨Outlook 和 OneDrive 同步客戶端中的同步功能更好。
同時,企業訊息也可能流入 OneDrive 個人版。例如,如果有人使用 Visual Studio Code 來同步來自GitHub存儲庫的代碼,它可能會出現在他們的“文檔”文件夾下的某個文件夾中。如果 OneDrive 個人版同步 Windows 已知文件夾,它也會處理 GitHub 代碼的拷貝。
當用戶離開組織時,很容易取消對其帳戶和郵箱的訪問權限。要確保前員工未保留從以下地方同步到本地的敏感文檔的副本卻相對困難:
🟨他們的OneDrive for Business帳戶。
🟨通過明確成員資格或 Microsoft 365 小組(Teams)擁有訪問權限的 SharePoint Online 網站。
問題是組織可以采取哪些步驟來減少數據流失給前員工的潛在風險?
Microsoft關於處理前員工數據的建議包括擦除移動設備和授予另一個用戶對OneDrive for Business帳戶的訪問權限。這兩個步驟都是不錯的,而 Microsoft 365 管理中心使用的帳戶刪除流程包括授予另一個用戶訪問權限的選項。
OneDrive for Business支持一套全面的群組策略。這些策略包括以下選項:
🔸封鎖已知的 Windows 文件夾的同步。
🔸封鎖來自其他租戶的文件同步。
🔸封鎖運行 OneDrive 個人版。
🔸封鎖上傳特定文件類型。
這些策略在各自的情境中都很有用,但對於前員工卻沒有太大幫助。其中一個可能有幫助的設置是 DehydrateSyncedTeamSites,它將從 SharePoint Online 同步的文件轉換為僅在線上存在的文件。換句話說,本地 PC 上只存在指針,如果用戶希望訪問內容,他們可以使用該指針打開在線文件。如果用戶無法登錄,因為管理員已封鎖了他們的帳戶,他們將無法打開在線文件。
另一種方法是使用 SharePoint Online 的封鎖下載策略來保護包含機密訊息的網站。管理員可以使用 PowerShell 將該策略分配給網站(不久後,他們將能夠將包含封鎖策略的敏感標籤分配給網站)。當一個網站受到封鎖下載策略的控制時,用戶無法下載文件(甚至無法列印它們)。唯一的訪問方式是通過基於瀏覽器的應用程式,例如Office Online,除非用戶在策略排除列表中。
使用封鎖下載策略的缺點是,每個訪問受該策略保護的網站的用戶都需要擁有 Microsoft Syntex - SharePoint 高級管理許可證(每用戶/月 3 美元)。總體來看,每用戶/月 3 美元不是多大的費用來保護敏感信息,但如果該封鎖策略廣泛應用於數百個網站,費用可能會變成一筆可觀的開支。
敏感標籤
權利管理背後的基本原則是,用戶必須證明他們的身份以確保與內容互動的權利。當一個用戶試圖打開一個由敏感標籤保護的文檔時,他們必須通過登錄到 Entra ID 進行身份驗證。如果他們無法進行身份驗證,則無法訪問內容。
敏感標籤會“隨著”其文檔一起移動。如果前員工在離開組織之前同步了一堆受保護的文檔,那麼在組織封鎖他們的帳戶後,他們無法打開這些文檔。唯一的例外是,如果標籤分配給文檔的權限包括授予“任何已驗證的用戶”或屬於其他指定域的用戶的權限。如果前員工可以在另一個租戶中使用 Entra ID 進行身份驗證,或者使用 Microsoft Services 帳戶,則他們可以使用“任何已驗證的用戶”權限來打開文檔,或者如果在權限中列出了該租戶,則可以使用該權限。高度敏感的文件不太可能擁有具有如此廣泛權限的標籤,因為這會削弱保護的某些優勢。
敏感標籤是一種保護 Office 文件和 PDF 文件免受未經授權訪問的機密信息的良好方式。除非您使用 File Explorer 擴展來分配敏感標籤給其他文件類型,否則它們將不受保護。目前,File Explorer 擴展是統一標籤客戶端的一部分(預計在2024年4月11日退休)。該客戶端需要 Azure Information Protection 許可證。微軟表示,他們將在統一標籤客戶端退休後將 File Explorer 擴展獨立提供。
沒有單一的現成答案來防止前員工在離開後訪問本地副本的機密文檔。OneDrive for Business使用戶能夠輕鬆地從自己的帳戶和他們可以訪問的每個 SharePoint Online 網站同步文檔。不用花太多的精力,某人就可以下載大量的文檔(如果他們在離職前的幾天這樣做,這可能會觸發Purview警報)。與只有 Outlook for Windows 客戶端可以打開的 PST 文件相比,下載的 Office 文檔和 PDF 文件的副本更容易訪問。
總的來說,敏感標籤是阻止前員工訪問本地機密文檔副本的最佳方式。所需的技術是 Office 365 E3 及以上版本的 SKU 的一部分。但需要注意的是,在部署敏感標籤之前,確保您了解敏感標籤的工作原理、支持的應用程序以及如何管理敏感標籤。Microsoft 已經采取了很多措施,使敏感標籤在 Microsoft 365 中運作良好,但實際的日常保護管理仍需要努力和專業知識,以防止 OneDrive for Business 成為 PST 文件曾經是的類似弱點。


Comments are closed, but trackbacks and pingbacks are open.