Løsningen Forhindring av datatap (Data Loss Prevention) i Purview gir virksomheter muligheten til å beskytte sensitiv informasjon ved å opprette og håndheve regler for hvordan data kan brukes, deles og lagres.
Eksempler på regler som kan løses med DLP-policyer:
- Brukeren skal informeres ved forsendelser av e-poster som inneholder fødselsnummer
- Kopiering av konfidensielle dokumenter til eksterne USB-enheter skal blokkeres
- Opplasting av sensitive personopplysninger til uautoriserte skylagringstjenester skal blokkeres
- Interne e-poster skal blokkeres fra å sendes til eksterne
La oss lage DLP-policyer for hver av disse scenariene!
DLP vs Endpoint DLP
Før vi dypdykker i selve DLP-policyene, så må vi vite at det finnes flere typer DLP. Den viktigste forskjellen er mellom DLP og Endpoint DLP.
- DLP fokuserer på å beskytte data på tvers av Microsoft 365-tjenester og andre skyløsninger, det vil si all informasjon som behandles i SharePoint, OneDrive, Teams og Exchange Online. DLP bidrar til å sikre at denne informasjonen ikke lekker ut til uvedkommende (konfidensialitetsbrudd). DLP er tilgjengelig for virksomheter som har Business Premium eller Enterprise E3 abonnementer.
- Endpoint DLP utvider DLP-funksjonaliteten til å omfatte data på endepunktene, som brukernes PC-er og enheter. Dette gir mulighet til å overvåke og kontrollere hvordan sensitiv informasjon håndteres lokalt på enhetene, som kopiering av filer til USB-enheter, utskrift til uautoriserte skrivere og kopiering til utklippstavlen. For å få full uttelling av Endpoint DLP, så bør Defender for Endpoint være installert på enhetene. Endpoint DLP er kun tilgjengelig for Purview Suite og E5 abonnementer.
DLP policy 1: policy tip
La oss opprette en DLP-policy som sjekker om en e-post inneholder fødselsnummer, og i så fall gir brukeren et tips om det. Dette er eksempel på en «soft policy» som ikke gjør noe annet enn å informere (nudge) brukeren. Slik oppretter vi policyen:
- I Purview, gå til løsningen Forhindring av datatap (Data loss prevention)
- Velg Policy fra venstremenyen, og velg «Opprett policy»
- Velg Egendefinert og «Egendefinert policy»
- Velg Neste
- Skriv inn «Fødselsnummer» i navnefeltet
- Velg Neste
- Velg kun «Exchange e-post»
- Velg Rediger under Handinger hvis du ønsker å begrense policyen til en gruppe
- Velg Neste
- Velg «Opprett eller tilpass avanserte regler for hindring av datatap»
- Velg Neste
- Velg «Opprett regel»
- Skriv «Fødselsnummer» i navnefeltet
- Velg «Legg til betingelse»
- Velg «Innholdet har»
- Velg «Legg til» og velg «Typer sensitiv informasjon»
- Velg «Norway Identity Number»
- Endre konfidensnivå til Medium
- Aktiver Brukervarsler
- Deaktiver e-postvarsler
- Velg «Tilpass teksten for policytips» og skriv inn «Denne e-posten inneholder fødselsnummer. Vurder om det bør inkluderes i e-posten du sender».
- Velg «Vis policytipset som en dialogboks for sluttbrukeren før sending»
- Deaktiver Hendelsesrapporter
- Velg Lagre
- Velg Neste
- Velg «Kjør policyen i simuleringsmodus»
- Aktiver «Vis policytips i simuleringsmodus»
- Velg Neste
- Velg Send inn
Vent en liten stund (en halv time, en time, ingen vet), så skal policyen fungere.
Så hvordan ser dette ut for en sluttbruker? Vel, jeg er glad du spør. La oss se hva som skjer dersom en bruker åpner Outlook, og formulerer en e-post som inneholder et fødselsnummer. Vi ser nå policy tipset i toppen av e-posten.

Klikker vi på Vis detaljer, så får vi informasjon om den sensitive informasjonstypen:

DLP policy 2: eksfiltrering av konfidensielle dokumenter til USB-enheter
La oss nå tenke oss at vi ønsker å blokkere for kopiering av konfidensielle dokumenter til USB-enheter. Forutsetningen er at vi har satt opp en følsomhetsetikett som heter Konfidensiell, og at dokumentet er klassifisert med etiketten. Da kan vi lage en DLP-policy som overvåker og kontrollerer denne aktiviteten på brukernes endepunkter:
- I Purview, gå til løsningen Forhindring av datatap (Data loss prevention)
- Velg Policy fra venstremenyen, og velg «Opprett policy»
- Velg Egendefinert og «Egendefinert policy»
- Velg Neste
- Skriv «Eksfiltrering til USB-enheter» i navnefeltet
- Velg Neste
- Velg Enheter (ingen andre plasseringer)
- Velg Rediger under Handinger hvis du ønsker å begrense policyen til en gruppe eller bruker
- Velg «Opprett eller tilpass avanserte regler for hindring av datatap»
- Velg Neste
- Velg «Opprett regel»
- Skriv inn navn på regelen
- Under Betingelser, velg «Legg til» og velg Sensitivitetsetiketter
- Velg sensitivitetsetiketten Konfidensiell
- Under Handlinger, velg «Overvåk eller begrens aktiviteter på enheter»
- Under «Filaktiviteter for alle apper», velg «Bruk begrensninger på bestemt aktivitet»
- Velg kun «Kopier til en flyttbar USB-enhet» og deretter «Blokker med overstyring»
- Velg Lagre
- Velg Neste
- Velg «Kjør policyen i simuleringsmodus»
- Aktiver «Vis policytips i simuleringsmodus»
- Velg Neste
- Velg «Send inn»
Vent en liten stund, så skal policyen fungere.
La oss igjen gå over til rollen som sluttbruker. Vi har et konfidensielt dokument på skrivebordet, og vi forsøker å kopiere den over på en USB-enhet. Her ser vi meldingen som popper opp. Siden vi valgte «Blokker med overstyring» i DLP-policyen, så har sluttbrukeren mulighet til å tillate kopieringen.
Som vi ser, er DLP en kraftig og allsidig løsning som setter effektive barrierer rundt informasjonen som er lagret i M365-applikasjonene eller på brukernes datamaskiner. For at policyene skal være effektive, er det avgjørende at vi kan definere betingelsene for dem, og her spiller sensitive informasjonstyper og følsomhetsetiketter en sentral rolle.
DLP policy 3: blokkering av uautoriserte skylagringstjenester (Dropbox)
Som et tredje eksempel kan vi lage en DLP-policy som forhindrer brukerne fra å laste opp dokumenter som inneholder helseopplysninger til uautoriserte skylagringstjenester. Virksomheten har kanskje godkjent M365 som lagringstjeneste, og ønsker derfor å blokkere for bruken av Dropbox og lignende tjenester fra brukernes endepunkter. Forutsetningen er at vi har opprettet en sensitiv informasjonstype basert på en ordliste med helsetermer. Slik oppretter vi en slik informasjonstype.
Først må vi definere Dropbox som en uautorisert skylagringstjeneste:
- I Purview, gå til Innstillinger, Løsningsinnstillinger og velg Hindring av datatap
- Under «Nettleser- og domenebegrensninger av sensitiv data», velg «Legg til skytjenestedomene»
- Skriv «dropbox.com» i domenefeltet
- Velg Lagre
- Til venstre for overskriften Tjenestedomene, endre til Blokker
Deretter kan vi opprette DLP-policyen:
- I Purview, gå til løsningen Forhindring av datatap (Data loss prevention)
- Velg Policy fra venstremenyen, og velg «Opprett policy»
- Velg Egendefinert og «Egendefinert policy»
- Velg Neste
- Skriv «Blokkering av uautoriserte skylagringstjenester» i navnefeltet
- Velg Neste
- Velg Enheter (ingen andre plasseringer)
- Velg Neste
- Velg «Opprett eller tilpass avanserte regler for hindring av datatap»
- Velg Neste
- Velg «Opprett regel»
- Skriv «Blokkering av uautoriserte skylagringstjenester» i navnefeltet
- Under Betingelser, velg «Legg til» og velg «Type sensitiv informasjon»
- Søk opp Helsetermer og velg informasjonstypen
- Under Handlinger, velg «Overvåk eller begrens aktiviteter på enheter»
- Under «Tjenestedomene- og nettleseraktivitet»
- Velg «Last opp til et begrenset skytjenestedomene eller tilgang fra en nettleser som ikke er tilllat» og velg «Blokker»
- Velg «Ikke begrens filaktivitet»
- Velg Lagre
- Velg Neste
- Velg «Slå på policyen umiddelbart»
- Velg Neste
- Velg «Send inn»
Som vanlig må vi vente litt, så kan vi teste policyen. Vi går over til et endepunkt hvor vi har et dokument som inneholder noen helsetermer, for eksempel ordet «kreft». Dokumentet trenger ikke være klassifisert med en følsomhetsetikett, fordi policyen vi har laget tar utgangspunkt i en sensitiv informasjonstype.
Så starter vi Edge, og logger inn på dropbox.com (brukes en annen nettleser, så må Purview nettleserutvidelsen installeres).
Hvis vi nå forsøker å laste opp dokumentet til Dropbox, så ser vi at handlingen blir blokkert.

Admins kan selvfølgelig også se slike aktiviteter gjennom aktivitetsutforskeren i Purview. Filtere på bruker og aktivitet (File copied to cloud»), og vi ser at policyen har slått inn.

DLP policy 4: blokkering av interne e-poster til eksterne mottakere
En typisk use case er å forhindre at interne e-poster sendes til eksterne mottakere. Utgangspunktet er at vi har en følsomhetsetikett som heter Intern, og hvor tilgangsstyringen er forhåndsdefinert til alle brukerne i tenanten. Så, hvis en ekstern person får tak i en e-post eller et dokument merket med etiketten Intern, så vil ikke denne personen kunne lese innholdet siden det er kryptert. Kun brukere i tenanten kan dekryptere innholdet. Nå tenker du kanskje at da er jo dette løst med nettopp å bruke følsomhetsetiketten, men brukerne kan fortsatt sende e-posten til de eksterne mottakerne. Med DLP-policy kan vi blokkere for at e-posten i det hele tatt blir sendt. La oss utforske hvordan vi lager en slik policy.
- I Purview, gå til løsningen Forhindring av datatap (Data loss prevention)
- Velg Policy fra venstremenyen, og velg «Opprett policy»
- Velg Egendefinert og «Egendefinert policy»
- Velg Neste
- Skriv «Blokkering av utgående e-poster merket Intern» i navnefeltet
- Velg Neste
- Velg Exchange e-post (ingen andre plasseringer)
- Velg Neste
- Velg «Opprett eller tilpass avanserte regler for hindring av datatap»
- Velg Neste
- Velg «Opprett regel»
- Skriv «Blokkering av interne e-poster til eksterne mottakere» i navnefeltet
- Under Betingelser, velg «Legg til» og velg «Sensitivitetsetiketter»
- Søk opp etiketten Intern og velg den
- Under Betingelser, legg til en ny betingelse ved å velge «Legg til» og velg «Innhold deles fra Microsoft 365»
- Velg «med personer utenfor organisasjonen»
- Under Handlinger, velg «Begrens tilgang eller krypter innholdet i Microsoft 365-plasseringer»
- Velg «Blokker brukere fra å motta e-post eller få tilgang til delte SharePoint-, OneDrive- og Teams-filer, og Power BI-elementer.»
- Velg «Blokker bare personer utenfor organisasjonen»
- Aktiver Hendelsesvarsler
- Aktiver Policytips
- Aktiver «Tilpass teksten for policytips»
- Skriv inn «Du kan ikke sende en e-post merket intern til eksterne personer. Nedgrader e-posten til åpen først.»
- Deaktiver Hendelsesrapporter
- Velg Lagre
- Velg Neste
- Velg «Slå på policyen umiddelbart»
- Velg Neste
- Velg «Send inn»
Som vanlig venter vi litt, så kan vi gå over i rollen som sluttbruker og teste policyen.
Vi lager først et dokument, merker den med følsomhetsetiketten Intern og lagrer dokumentet på skrivebordet. Vi starter deretter Outlook, lager en ny e-post og angir en ekstern mottaker. Vi legger dokumentet til som vedlegg, og forsøker å sende:

DLP-varsler i Defender XDR portalen
Det er fullt mulig å sende DLP-varsler til defenderportalen, så sikkerhetspersonellet/SOCen kan følge opp hendelsen.
Vi må da først aktivere forsendelser i DLP-policyen (rediger selve regelen):

Deretter kan vi gå inn i defenderportalen og finne hendelsen der. Filtrer på Policy/Policy Rule = Microsoft Data Loss Prevention for bare å se de relevante hendelsene:

Pass imidlertid på å ikke oversvøm sikkerhetspersonellet/SOCen med unødvendige varsler.
Test hva du kan
Test dine kunnskaper i informasjonsbeskyttelse og DLP med Microsoft Applied Skills: Implement information protection and data loss prevention by using Microsoft Purview.