En viktig del av løsningen Informasjonsbeskyttelse er sensitive informasjonstyper (SIT).
Når jeg hjelper virksomheter med å innføre informasjonsbeskyttelse med Purview, så kommer vi fort inn på dette med sensitive informasjonstyper. Hva er en sensitiv informasjonstype, og hva skiller den fra følsomhetsetiketter? Hva er viktig å ta stilling til? La oss utforske dette sammen.
En sensitiv informasjonstype er en definisjon som brukes til å identifisere spesifikke mønstre for sensitiv informasjon i e-poster og dokumenter, som fødselsnummer, kredittkortnummer eller passnummer. Den inneholder regler og mønsterdefinisjoner, for eksempel at et fødselsnummer består av 11 sifre, eller at et passnummer består av tre bokstaver etterfulgt av seks sifre. Ved å bruke slike sensitive informasjonstyper i Microsoft Purview, kan vi oppdage, beskytte og få oversikt over eventuell sensitiv informasjon som finnes i tenanten.
Forhåndsdefinerte sensitive informasjonstyper
De sensitive informasjonstypene administreres fra løsningen Informasjonsbeskyttelse – Klassifiserere – Type sensitiv informasjon. Her er det forhåndsdefinert flere hundre informasjonstyper, som hver for seg representerer ulike typer informasjon. Det er ikke mulig å slette de forhåndsdefinerte informasjonstypene.
De fleste forhåndsdefinerte informasjonstypene er ikke relevant for oss i Norge, men relevante informasjonstyper tilpasset norsk er:

Så ut av boksen har vi mulighet til å avdekke hvorvidt det foreligger fødselsnumre i tenanten vår, for eksempel i e-postboksene til ansatte (ledere og HR-ansatte som jobber med rekruttering topper ofte lista).
For å utforske det faktiske innholdet i tenanten som er klassifisert med en sensitiv informasjonstype, så bruker vi løsningen Informasjonsbeskyttelse – Utforskere – Innholdsutforsker (klassisk). Her søker vi opp de norske informasjonstypene, og velger Norway Identity Number:

Her har vi altså noen fødselsnumre liggende i Exchange Online og i OneDrive. Med rette tilganger er det mulig å drille seg ned helt til enkeltelementene. Jeg anbefaler at ingen har permanente rettigheter til å drille seg inn i de ansattes e-postbokser og lese e-poster, da slike aktiviteter må gjennomføres i henhold til e-postforskriften. Les mer om det i artikkelen Arbeidsgivers rett til å behandle aktivitetslogger.
Egendefinerte sensitive informasjonstyper
I tillegg til de forhåndsdefinerte informasjonstypene, så er det mulig å opprette egendefinerte informasjonstyper. Forutsetningen er at det er mulig å uttrykke informasjonen med en mønsterdefinisjon, for eksempel med et nøkkelord, et regex uttrykk, eller en ordliste.
La oss som eksempel tenke oss at vi trenger innsikt i hvorvidt det lagres særlige kategorier personopplysninger i tenanten, mer konkret helseopplysninger. Dette kan være viktig å vite, da virksomheter kan ha policyer som slår fast at slike personopplysninger ikke skal behandles i M365.
Vi trenger følgelig en sensitiv informasjonstype som fanger opp slik informasjon. Siden det er ganske mange ord som kan uttrykke helseopplysninger, så trenger vi en ordliste. Som utgangspunkt kan vi bruke WHO sin ICD (International Classification of Diseases). Helsedirektoratet har en søkbar tjeneste som omfatter alle termene i ICD, men den inneholder også «støy» i form av ord som ikke direkte er helsetermer (som i, om, munn, hals og kropp).
Jeg har derfor vasket listen og laget en ordliste som kun inneholder helsetermer. Den kan du laste ned og bruke i egen tenant.
La oss opprette en informasjonstype basert på denne ordlisten:
- Gå til Informasjonsbeskyttelse – Klassifiserere – Typer sensitiv informasjon
- Klikk på «Opprett sensitiv informasjons type»
- Skriv «Helseopplysninger» i navnefeltet
- Skriv «Helsetermer basert på IDC»
- Klikk på «Opprett mønster»
- Klikk på «Legg til primærelement»
- Klikk på «Ordliste for nøkkelord»
- Klikk på «Last opp en ordliste» og velg ordlisten ovenfor
- Skriv «Helsetermer» i navnefeltet
- Klikk på «Hvor som helst i dokumentet»
- Klikk på «Opprett»
- Klikk på «Neste» og «Opprett»
Vent et par dager til Purview har kvernet seg igjennom alt innhold i tenanten, og deretter kan du utforske innholdet som matcher informasjonstypen Helseopplysninger.
Hva kan vi gjøre med de sensitive informasjonstypene?
Nå som vi har etablert et sett med sensitive informasjonstyper, så kan vi bruke disse informasjonstypene til følgende:
- Innsikt i hvorvidt det faktisk ligger sensitiv informasjon i M365 applikasjonene. Denne innsikten er viktig for å samsvar med virksomhetens policyer, eller som utgangspunkt for å gjøre risikovurderinger.
- Dokumentasjon i forbindelse med sikkerhetshendelser. Hvis en brukerkonto er kompromittert, så kan det være risiko for at en trusselaktør har hentet ut brukerens e-poster og dokumenter. Dersom e-postene og dokumentene inneholder sensitiv informasjon, så kan det brukes som utgangspunkt for å informere de registrerte.
- Automatisk påføre følsomhetsetiketter. E-poster og dokumenter som inneholder helsetermer fra listen ovenfor, kan automatisk klassifiseres med følsomhetsetiketten Konfidensielt.
- Etablere hindring av datatap policyer (DLP-policyer), for eksempel et policy tip som vises i Outlook når en bruker forsøker å sende en e-post som inneholder et fødselsnummer.
Som vi ser, så er det en god ide å starte med å utforske og etablere relevante sensitive informasjonstyper i Purview. Det gir et godt utgangspunkt for det videre arbeidet med Purview.