你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文介绍如何在 Microsoft Defender for Cloud 中自定义数据敏感度设置。
数据敏感度设置用于识别组织中的关键敏感数据并让用户专注于管理这些数据。
在本文中,Defender云安全状况管理(Defender CSPM)是指Microsoft Defender for Cloud中的Defender CSPM计划。
- 可以从Defender for Cloud中的Microsoft Purview 门户中选择敏感信息类型和敏感度标签。
- 默认情况下,Defender for Cloud使用来自Microsoft Purview的内置敏感信息类型。
- 默认情况下会启用某些信息类型和标签。
- 敏感数据发现支持这些内置类型的子集。 请参阅 支持的敏感信息类型的参考列表,包括默认值。
- 可以在 “数据敏感度 ”页上修改默认设置。
- 如果导入标签,则可以设置敏感度阈值,以确定在 Defender for Cloud 中将标签标记为敏感的阈值敏感度级别下限。
此配置可帮助你专注于关键敏感资源,并提高敏感度见解的准确性。
在您开始之前
在自定义数据敏感度设置之前,请确保满足以下要求:
- 请确保查看自定义数据敏感度设置的先决条件和要求。
- 在 Defender for Cloud 中,在 Defender CSPM 和/或 Defender for Storage 计划中启用敏感数据发现功能。
敏感度设置中的更改在下次发现资源时生效。
导入自定义敏感信息类型/标签
自定义敏感信息类型和敏感度标签会自动导入到 Defender for Cloud 中。 如果你有企业移动性和安全性 E5/A5/G5 许可证,则无需在 Microsoft Defender XDR 门户中手动提供许可。 有关许可详细信息,请参阅 Microsoft Purview敏感度标签许可。
Defender for Cloud 仅导入具有自动标记规则的敏感度标签。 Defender for Cloud 会忽略自动标记规则中的“位置”部分,并将标签应用于所有资源类型和位置。
自定义敏感数据类别/类型
若要在 Defender for Cloud 中自定义数据敏感度设置,请查看自定义数据敏感度设置的先决条件。 然后执行以下操作。
登录到 Azure 门户。
导航到 Microsoft Defender for Cloud>环境设置。
选择“数据敏感度”。
选择要自定义的信息类型类别:
- “财务”、“PII”和“凭据”类别包含攻击者通常会竭力找出的默认信息类型数据。
- Custom 类别包含Microsoft Purview 门户配置中的自定义信息类型。
- “其他”类别包含所有其余内置可用信息类型。
选择要标记为敏感的信息类型。
选择“应用”和“保存” 。
设置敏感数据标签的阈值
如果使用 Microsoft Purview 敏感度标签,请确保:
将标签范围设置为 文件和其他数据资产,并为 Office 应用配置自动标记规则。
你的标签是依据已生效的标记策略发布的。
可以设置阈值,以确定在 Defender for Cloud 中将标签标记为敏感的敏感度级别下限。
登录到 Azure 门户。
导航到 Microsoft Defender for Cloud>环境设置。
选择“数据敏感度”。 显示当前敏感度阈值下限。
选择“更改”以查看敏感度标签列表,并选择要标记为敏感的最低敏感度标签。
选择“应用”和“保存” 。
注释
- 启用阈值时,选择一个标签,并采用在组织中应视为敏感的最低设置。
- 任何资源标有最低标签及以上的都被视为包含敏感数据。
- 例如,如果选择“机密”作为下限,则“高度机密”也被视为敏感。 “常规”、“公共”和“非业务”则不包括在内。
- 不能在阈值中选择子标签。 但如果父标签是阈值的一部分(所选敏感标签的一部分),则可以将子标签视为攻击路径/云安全资源管理器中资源上受影响的标签。
- 相同的设置适用于任何受支持的资源(对象存储和数据库)。