מערכת DLP, או Data Loss Prevention, נועדה לזהות מידע רגיש ולצמצם העברה או שיתוף שלו בניגוד למדיניות הארגון. ב־Microsoft 365 היכולת הזו נמצאת ב־Microsoft Purview ויכולה לפעול מול Exchange Online, SharePoint, OneDrive, Teams ומיקומים נוספים — בהתאם לרישוי ולתצורה.
הטעות הנפוצה היא להתחיל מחסימה. מדיניות קשיחה שמופעלת לפני שמבינים את תהליכי העבודה עלולה לעצור שליחת מסמכים לגיטימית, להציף התראות ולגרום לעובדים לחפש דרכי עקיפה. הגישה הנכונה היא להתחיל במיפוי, לעבור לסימולציה ורק לאחר מכן להפעיל אכיפה מדורגת.
מה DLP יכולה לזהות
מדיניות DLP בוחנת את התוכן ואת ההקשר שבו הוא נמצא או משותף. היא יכולה להשתמש בסוגי מידע רגישים, כמו מספרי כרטיסי אשראי או מזהים אישיים, וכן בתוויות רגישות ובתנאים נוספים. כאשר מתקיימת התאמה, המדיניות יכולה לתעד את האירוע, להציג אזהרה למשתמש, לאפשר חריגה עם נימוק או לחסום את הפעולה.
לפי התיעוד הרשמי של Microsoft, Purview DLP יכולה להגן על מידע במנוחה, בתנועה ובשימוש. עם זאת, היכולות והדרישות משתנות בין Exchange, Teams, התקני קצה, מאגרי קבצים מקומיים ושירותי ענן. לכן אין להניח שמדיניות אחת מכסה אוטומטית את כל הארגון.
שלב 1: הגדירו מה באמת צריך להגן עליו
לפני פתיחת אשף המדיניות, צרו רשימה קצרה של נכסים ותהליכים: מידע פיננסי, פרטי לקוחות, מידע רפואי, מסמכי שכר, קניין רוחני או חוזים. לכל סוג מידע הגדירו מי רשאי לגשת אליו, היכן מותר לשמור אותו ולאילו גורמים מותר לשלוח אותו.
זה גם המקום לחבר בין DLP לבין מדיניות הסיווג של הארגון. זיהוי אוטומטי לבדו אינו מושלם: מסמך עשוי להכיל מספר שנראה כמו מידע רגיש אך אינו כזה, ומנגד מידע עסקי סודי לא תמיד תואם לתבנית טכנית. תוויות רגישות והקשר עסקי משפרים את הדיוק.
שלב 2: התחילו בהיקף קטן
ב־Purview Portal עברו אל Data Loss Prevention, צרו מדיניות ובחרו תבנית מתאימה או מדיניות מותאמת. בשלב הראשון מומלץ לבחור עומס עבודה אחד, קבוצת משתמשים מצומצמת וסוג מידע מוגדר. כך קל יותר להבין מי נפגע מהמדיניות ומה דורש כוונון.
לדוגמה, אפשר להתחיל במדיניות שמזהה מסמך עם מידע פיננסי הנשלח מחוץ לארגון דרך Exchange Online. לאחר שהכללים יציבים, אפשר להרחיב ל־SharePoint, OneDrive ו־Teams. עסקים שכבר מטפלים בבעיות דואר יוצא יכולים להיעזר גם במדריך לשחרור משתמש שנחסם בשליחת דואר ב־Microsoft 365, אך חשוב לזכור שחסימת ספאם יוצא ו־DLP הן מערכות שונות.
שלב 3: הפעילו מצב סימולציה
Microsoft ממליצה להעריך את השפעת המדיניות לפני הפעלת חסימה. במצב סימולציה הפעולות המוגדרות אינן נאכפות, אך מנהלי המערכת יכולים לראות התאמות, ללמוד את דפוסי השימוש ולכוונן תנאים וחריגים.
בדקו במיוחד כמה אירועים הם חיוביים כוזבים, אילו מחלקות מושפעות, האם ספקים או לקוחות לגיטימיים נחסמים, ואילו תהליכים דורשים חריג מאושר. אל תעברו לאכיפה רק מפני שהמדיניות “עובדת”; עברו כאשר אתם מבינים את ההשפעה העסקית שלה.
שלב 4: עברו מאזהרה לחסימה בהדרגה
אפשר להתחיל בהתראת משתמש ובתיעוד בלבד, להוסיף אפשרות חריגה עם נימוק, ורק לאחר מכן לחסום פעולות בסיכון גבוה. מדיניות טובה צריכה להסביר למשתמש מה קרה ומה עליו לעשות, ולא להסתפק בהודעת שגיאה כללית.
לאחר ההפעלה, עקבו אחר ההתראות והאירועים ב־Activity Explorer ובכלי החקירה של Microsoft Defender, בהתאם לרישוי. בדקו את המדיניות באופן תקופתי, במיוחד לאחר שינוי בתהליכי עבודה, כניסת מערכת SaaS חדשה או הרחבת שימוש בכלי AI.
DLP אינה תחליף לניהול הרשאות
DLP מוסיפה שכבת בקרה, אבל היא אינה מחליפה הרשאות מינימליות, אימות רב־שלבי, ניהול התקנים, גיבוי והדרכת עובדים. היא גם אינה מבטיחה שמידע לעולם לא ידלוף. המטרה היא לצמצם סיכון, לזהות אירועים ולבלום פעולות מסוימות בזמן הנכון.
לרקע רחב יותר אפשר לקרוא גם את הכתבה כיצד לצמצם את הסיכון לדליפת מידע מהארגון. ההבדל הוא שהמדריך הנוכחי ממוקד בתהליך היישום של Microsoft Purview DLP.
קרדיט תמונה: צילום: Zeleboba / Pexels. מקור התמונה, בשימוש בהתאם לרישיון Pexels.


