Følsomhetsetiketter (sensitivity labels) brukes til å beskytte, merke og styre tilgang til informasjon ved å klassifisere informasjon basert på informasjonens beskyttelsesbehov. Til forskjell fra sensitive informasjonstyper, som kun identifiserer mønstre i e-poster og dokumenter, så er følsomhetsetiketter aktive verktøy for å håndheve tilgangskontroll og kryptering.
Du har sikkert lagt merke til ikonet Følsomhet i Word eller Outlook som ligger i verktøylinja (båndet). Den er sannsynligvis grå, og du kan ikke velge noe. Det er fordi vi må opprette Følsomhetsetiketter i Purview, og deretter publisere dem til M365 applikasjonene. Først da vil etikettene dukke opp i Word, Outlook og de andre applikasjonene, og de ansatte kan merke e-poster og dokumenter med etikettene.
Relevante etiketter kan være:
- Åpen. Alle kan åpne dokumentet. Ingen kryptering.
- Intern. Brukere i virksomhetens tenant har tilgang på dokumentet. Kryptering.
- Konfidensiell. Brukere må selv angi tilganger. Kryptering.
Jeg anbefaler alltid virksomheter å ta i bruk følsomhetsetiketter. Det er en effektiv måte å klassifisere og merke informasjon, og dermed beskytte selve informasjonen. Les mer om hvorfor dette er en god ide i artikkelen Hvorfor informasjonsbeskyttelse med Purview?
I denne artikkelen skal vi utforske hvordan vi oppretter, publiserer og bruker følsomhetsetiketter.
Policy for klassifisering av informasjon
Før vi oppretter følsomhetsetiketter, så må vi vite hva som er virksomhetens policy for å klassifisere informasjon. Hvis ikke virksomheten har en slik policy, så bør den lages først. Den uttrykker prinsipper og regler for klassifisering, herunder hva som er klassifiseringsnivåene (også kalt sikkerhetsgraderingene).
Noen virksomheter velger å bruke klassifiseringer fra sikkerhetsloven (begrenset, konfidensielt, hemmelig og strengt hemmelig), og andre velger å ta utgangspunkt i beskyttelsesinstruksen (fortrolig og strengt fortrolig). De fleste bruker imidlertid varianter av åpen, begrenset, intern og konfidensiell.
Policy for klassifisering av informasjon inngår ofte som et dokument i virksomhetens styringssystem for informasjonssikkerhet, så sjekk gjerne hva din virksomhet har. Relevante ISO 27002:2022 kontrollere er 5.12 – klassifisering av informasjon) og 5.13 – merking av informasjon.
Her er en policy for klassifisering av informasjon som du kan bruke som utgangspunkt i din virksomhet:
Vi utleder altså følsomhetsetikettene fra policyen, og så bruker vi følsomhetsetiketter for å merke informasjonen.
Tilganger og rettigheter
Når vi lager følsomhetsetiketter, så er det et par ting vi bør vite:
- For det første må vi ha et forhold til tilgangsstyring (access) og rettighetsstyring (permissions). Tilgangsstyring handler om å definere hvem som skal ha tilgang til en e-post eller et dokument. Vi kan for eksempel gi tilgang til alle brukere i virksomheten, en gruppe brukere, eller enkeltpersoner. Rettighetsstyring handler om å definere hva disse brukerene skal få gjøre med e-posten eller dokumentet. Skal de for eksempel få lese eller redigere innholdet?
- For det andre må vi ha et forhold til hvem som skal styre tilgangene og rettighetene. Skal de være forhåndsdefinert på etikettene, eller skal de angis av brukeren selv?
Det er absolutt mulig å lage en følsomhetsetikett uten tilgangsstyring. Da har etiketten kun et visuelt formål. Når vi angir tilganger, så krypteres dokumentet automatisk. Les mer om hvordan kryptering foregår med Azure RMS.
Forhåndsdefinerte etiketter
La oss først opprette en følsomhetsetikett hvor tilganger og rettigheter er forhåndsdefinert.
Vi går inn i løsningen Informasjonsbeskyttelse og velger Følsomhetsetiketter.
- Velg Opprett en etikett
- Skriv inn navn, visningsnavn og beskrivelse for brukere
- Velg en farge for etiketten (typisk er grønn for åpen, gul for intern og rød for konfidensiell)
- Velg Neste
- Velg omfanget for etiketten (velg filer og e-postmeldinger)
- Velg Neste
- Velg Kontroller tilgang
- Velg Neste
- Velg «Tilordne tillatelser nå»
- Velg «Tilordne tillatelser»
- Velg «Legg til alle brukere og grupper i organisasjonen»
- Velg «Velg tillatelser» og legg merke til at Redaktør er valgt som standard
- Velg Lagre
- Velg Neste og Opprett etikett
Brukeropplevelsen med denne etiketten er veldig enkel; brukerne velger etiketten, og that´s it.
Brukerdefinerte etiketter
La oss nå opprette en følsomhetsetikett hvor tilganger og rettigheter settes av brukerne selv. Husk at her flytter vi mer ansvar over til brukerne, så en slik konfigurasjon forutsetter brukeropplæring. Det vanligste bruken av denne etiketten er i forbindelse med samhandling eller dokumentdeling med eksterne.
- Velg Opprett en etikett
- Skriv inn navn, visningsnavn og beskrivelse for brukere
- Velg en farge for etiketten (typisk er grønn for åpen, gul for intern og rød for konfidensiell)
- Velg Neste
- Velg omfanget for etiketten (velg filer og e-postmeldinger)
- Velg Neste
- Velg Kontroller tilgang
- Velg Neste
- Velg «La brukerne tilordne tillatelser når de bruker etiketten»
- Velg «I Outlook kan du bare bruke en av følgende begrensninger» og velg «Bare krypter»
- Velg «Be brukerne om å angi tillatelser i Word, PowerPoint og Excel»
- Velg Lagre
- Velg Neste og Opprett etikett
Hvordan blir så brukeropplevelsen med denne etiketten? Her ser vi en følsomhetsetikett med navn Konfidensielt. Denne etiketten er konfigurert til at brukeren selv angir tilganger og rettigheter. Når brukeren velger denne etiketten, så vises et dialogvindu hvor brukerne angir hvem som skal gjøre hva (her er tilganger og rettigheter kombinert); lese, begrenset redigeringsprogram, redaktør og eier.
Vær oppmerksom på at det er kun de som er oppført som eiere som får endre eller fjerne en påført etikett (eier er informasjonseier, det vil si den som oppretter dokumentet). Hvis personen som står som eier slutter eller blir utilgjengelig, så kan virksomheten får en utfordring. Beste praksis er derfor å alltid bruke grupper i redaktørfeltet og eierfeltet.

Oversikt over roller og rettigheter
Hvilke rettigheter har en leser? Eller en redaktør? Tabellen under viser hvilke rettigheter de ulike rollene har.

Vis innhold (VIEW):
- Du kan åpne og lese innholdet i et dokument.
- Er ikke tilstrekkelig for å kunne sortere og filtere data i Excel. Det krever flere rettigheter.
- Den mest grunnleggende rettigheten, så den har alle rollene.
Visningsrettigheter (VIEWRIGHTSDATA):
- Du kan sjekke hvilke rettigheter du har for det dokumentet du har åpnet.
Rediger innhold (DOCEDIT):
- Du kan redigere innholdet i dokumentet, men er i seg selv ikke tilstrekkelig til å kunne lagre dokumentet.
Lagre (SAVE):
- Du kan lagre dokumentet. Omfatter også AutoSave.
Skriv ut (PRINT):
- Du kan skrive ut dokumentet. Fanger også opp utskrift gjennom webapplikasjoner.
- Med Endpoint DLP er det også mulig å kontrollere hvilke skrivere som skal tillates (for eksempel for å skrive ut sensitive dokumenter). Det krever naturlig nok at endepunktene er onboardet i Purview.
Kopier og pakk ut innhold (EXTRACT):
- Du kan merke innhold i dokumentet og kopiere det ut av dokumentet.
- Er vanligvis ikke anbefalt for konfidensielle dokumenter.
- Microsoft 365 Copilot krever denne rettigheten for å kunne lese dokumenter. Ved å fjerne denne rettigheten, så får følgelig ikke Copilot tilgang til dokumenter. Det gjelder riktignok ikke for dokumenter du selv oppretter, siden du da er eier, og har alle rettighetene.
- Du kan dele dokumentet i Teams med andre. Uten EXTRACT vil de andre kun se et sort vindu.
- Du kan ta skjermdump av dokumentet.
Svar (REPLY):
- Du kan svare på e-poster (med kompatible e-postklienter).
- Du kan ikke endre på til-feltet eller blindkopi-feltet.
Svar alle (REPLYALL):
- Samme regler som for Svar.
Videresend (FORWARD):
- Du kan videresende en e-post til andre.
- Du kan endre på til-feltet og blindkopi-feltet.
- Husk at mottakerne også må ha muligheten til å lese e-postene (VIEW).
Rediger rettigheter (EDITRIGHTSDATA):
- Du kan endre (nedgradere eller oppgradere) følsomhetsetiketter.
- Du kan ikke endre dersom Mandatory Labelling er i bruk gjennom en Label Policy.
Eksporter innhold (EXPORT):
- Du kan lagre dokumentet med et nytt navn (Lagre som…) uten kryptering. Er en måte å nedgradere på, da det i realiteten er å fjerne følsomhetsetiketten.
Tillat makroer (OBJMODEL):
- Du kan tillate programmatisk tilgang til dokumentinnholdet (makroer, VBA etc).
- Office plugins trenger denne rettigheten for å lese krypterte filer.
Full kontroll (OWNER):
- Du har alle rettigheter til dokumentet. Informasjonseier (den som oppretter et dokument) har denne rettigheten.
Testing av brukerscenarier
Når virksomheter innfører følsomhetsetiketter, så er det alltid behov for å teste konsekvensene ved å påføre etiketter. Hvordan blir brukeropplevelsen når et kryptert dokument sendes til en gmail bruker? Eller en e-post? Kan ansatte åpne krypterte e-poster på sine mobiler? Disse brukerscenariene utleder vi av hvilke følsomhetsetiketter som er opprettet, og hvordan de er konfigurert. Vanligvis har jeg rundt 50 slike scenarier vi tester når vi setter opp hele regimet med etiketter.