Alle Broadcasts
Microsoft Security Update #19: Ny funktion i Microsoft Purview
57 visninger
Hold dig opdateret med hvordan du vedvarende beskytter din virksomhed mod cybertrusler med Microsoft Security.
Cybertrusselsbilledet forandrer sig fra dag til dag i vores globale digitale virkelighed; så snart en trussel er afværget, er der opstået en ny. Derfor er den teknologi, der sættes i verden for at bekæmpe cybertrusler også i konstant udvikling.
Microsoft investerer massivt i at udvikle teknologier, der vedvarende kan beskytte organisationer mod trusler fra cyberkriminelle og fjendtlige stater. Cybersikkerhed er en kompleks og ekstrem dynamisk verden, som tager enorme ressourcer ud af virksomheder og organisationer.
Med Microsoft Security Update giver vi dig det nødvendige overblik over Microsofts sikkerhedsværkøjer i Microsoft 365 og Microsoft Azure og holder dig opdateret med den seneste udvikling inden for cybersikkerhed.
View transcript
Hej allesammen og velkommen til Majs udgave af vores Security Update. Jeg har en agenda med til jer i dag, der er meget præget af Perview. Det er lidt ligesom vi har set de foregangene positioner her. Defender er et sted i dag, som er på et relativt højt modenhedsniveau. Vi ser selvfølgelig nogle små justeringer her og der. Der kommer nogle nye detection regler. Men indtil det her Autonomous Posture Management, jeg teasede for et par gange tilbage, ligesom bliver lidt mere modent, så er det Perview, vi kommer til at fokusere. Det er der, der sker en hel masse nyheder inden for Microsofts verden lige for tiden. Med det sagt, så kan vi også godt mærke, at vi begynder at nærme os noget sommerferie. Det er ikke fordi, der er kommet sådan voldsomt mange nyheder, vi skal forholde os til. Men det gør jo bare, at vi har lidt mere tid til at dykke ned i det og få en rigtig god gennemgang. Og jeg prøver at vide, at der er lidt teknisk udfordring, så vi skifter måske lige kamera. Det tager vi stille og roligt hen ad vejen. Men lad os kaste os ud i det. Den første nyhed, jeg har med, er i forhold til DLP over mod Co-Pilots. Specifikt 3. Parts Co-Pilots. Det har været sådan indtil nu, eller indtil næste måned, at for ligesom at kunne ramme en tredjeparts AI-tjeneste med en DLP-politik, så har du skulle have et fysisk device. Det har skulle været onboardet i Defender. Man skulle have slået noget Purview-integration til. Og på den måde har vi ligesom kunne rulle DLP-politikker ud. Det er noget, der har ligget lokalt på din PC, brugt den policy-engine, der er igennem Purview og Defender. Der kommer en ændring her, så Edge egentlig begynder at kunne være policy-motoren for DLP-politikker. Og det er sådan set ret spændende, fordi hvis man er en virksomhed, der først lige er i gang med den her transition over i noget Defender for Endpoint, det kan være, at man kigger ud i sådan en lidt længere projekt, eller hvis man har en tredjeparts leverandør af ens Endpoint-beskyttelse, om man sådan set stadig ønsker at kunne lave nogle af de her fede, avancerede DLP-features, så kan man nu simpelthen ramme en Edge -browser direkte med DLP-politikker. Det kunne være sådan noget som, at du må ikke tage bestemte ord og paste det ind i en tredjeparts AI-tjeneste, eller oplåte filer, eller copy-paste ting ind og ud. Det kan vi nu simpelthen begynde at ramme direkte på en browser. Det kræver selvfølgelig, at man har standardiseret sin browser til at være Microsoft Edge, så hvis brugerne bare kan gå over i Chrome og så få lov at gøre det alligevel, så er der ikke super meget ved Fiduzen her. Men kører man med Edge som standardbrowser, har man låst ned for alle de andre browsers, så kan man faktisk nu begynde at skubbe de her DLP-politikker ud, og så rammer de ind i browseren i stedet for ned på Windows-klienten. Og så har vi ikke afhængighederne over i Defender for Endpoint, som vi ellers ville have, når vi normalt snakker DLP op imod hjemmesider. Så, meget spændende nyhed. Det kommer i public preview fra næste måned. Og der er ikke nogen timeline på, hvornår du går G af, men det bliver ret interessant at begynde at kunne teste lidt af fra næste måned. Og se, hvor stærkt et værktøj der er. Det minder meget om det, vi kender fra MAM-politiker i Intune, for dem, der har arbejdet med det. Altså det her med, at vi behøver ikke tage fuld styring over en device. Så længe vi bare har en bruger, der logger ind i den her Edge, jamen så kan vi faktisk ramme den bruger med politikkerne. Yes. Så teasede jeg sidste måned, at de her collection policies var på vej. Der nævnte jo også, at der var ikke nogen public preview dato. Det er der nu. Og det er nu. Så vi kan faktisk allerede fra i dag gå ind og begynde at kigge i de her collection policies. Og det er også det, jeg kommer til at fokusere mest på i dag. Fordi det her, det er rigtig, rigtig fedt. Og det er noget, der virkelig har manglet i preview. Det her med at kunne scope, hvad er vigtigt for mig som organisation, at indsamle omkring mine bruger. Så hvis vi prøver at hoppe ind i preview og kigge en gang. Måden collection policies fungerer på, det er, at vi definerer, hvad er det for nogle typer af events set ud fra previews briller, som jeg ønsker at indsamle. Så det kan være, jamen jeg vil gerne vide, hver gang en bruger uploader et europæisk CPR-nummer eller personnummer op til en tredjeparts cloud-tjeneste. Men jeg er sådan set ligeglad med alle andre lande, fordi der har vi ikke noget aktivitet. Det er ikke noget, vi behandler. Jeg ved, der er rigtig, rigtig mange organisationer, som når vi går ind i vores data explorer, og begynder at kigge lidt på, hvad har preview rent faktisk indekseret. Og der tror jeg, 9 ud af 10 virksomheder kan nække genkende til, at man har rigtig, rigtig mange af de her New Zealand Inland Revenue Numbers. Det er simpelthen fordi, at et dansk telefonnummer med plus 45 foran, det ligner sådan et eller andet skattenummer, man bruger nede i New Zealand et sted. Det er sådan set fint nok, altså det kommer ind i data explorer'en, men problemet er, lige så snart jeg begynder at tage insider risk management, de kan bruge, lige så snart jeg begynder at snakke data security posture management, lige så snart jeg begynder at snakke communication compliance, jamen de her værktøjer, de bruger som udgangspunkt alle standard sensitive information types. Det vil sige, går jeg nu ind og laver en politik, vi kan prøve at hoppe over i communication compliance, jeg kan gå ind her og sige ind i mine policies, jamen der har jeg simpelthen lavet en politik, hvor jeg beder den om at sige, hver gang en bruger skriver noget følsomt, jamen så skal du lige notere det engang. Og der er problemet i dag, at der går den ind, og så indexerer den i bund og grund ud fra alle de her classifiers, ved mindre jeg går ind og justerer på politikkerne, men som udgangspunkt, så er det alting den tager med. Så i det her tilfælde, jamen der har jeg lavet en classifier, der hedder catch all, og det er bare et regulært udtryk, der kigger efter et bukstav, og det er sådan set bare for at kunne gennemtænge nogle ting. Men det her kunne lige så godt være et New Zealand's Inland Revenue Number, som Purview brunger ud med og sagde, det er der simpelthen en bruger, der har kommunikeret omkring. Ja, det er rigtig fint Purview, men det er altså bare et dansk telefonnummer, det er jeg ret ligeglad med. Det samme kender vi over fra vores Activity Explorer. Har jeg mine devices onboardet, jamen så vil jeg kunne se, at min bruger arkiverer og smider på USB og uploader alle de her standard classifiers fra Microsoft. Og det mudder billedet rigtig meget. Det har været en verden, vi har været nødt til at navigere i indtil nu, så vi har været nødt til at være inde og finjustere vores politikker meget nøje, og sige, det her det er ikke vigtigt for mig, det her det er vigtigt for mig. Nu kan jeg simpelthen fortælle Purview på et overordnet niveau. Hvad er det, du skal samle ind, og hvad skal du bare fuldstændig ignorere i alle de andre løsninger? Så lad os se på det. Måden, det fungerer på, det er, at inde fra min data loss prevention, der har jeg nu fået, og der står også preview her, det går GA næste måned, har Microsoft sagt. I må se, om det ændrer sig. Men der er kommet muligheden for at lave de her collection policies. Det ligger, hvis jeg expander den her classifier-fag. Herindefra kan jeg nu gå i gang med at lave en ny policy, og så kan jeg sige, det skal være GDPR data. Jeg er udelukkende opererende i Europa. Det eneste, der er vigtigt for mig, det er, at jeg overholder GDPR. Jeg er sådan set ligeglad med alt det andet. Hvad er det nu, jeg skal ind og begynde at filtrere efter? Her kan jeg simpelthen, lidt ligesom vi kender for, når vi bygger en DLP-politik, eller en anden politik i preview, så har vi de her content contains. Vi har vores classifier. Jeg har mulighed for at gå ind og begynde at scope, og så simpelthen sige, jamen, der er enkelte classifiers, jeg ikke vil have med. Det kan være, hvis vi har nogle issues med nogle bestemte standard classifier for Microsoft. Men vi vil sådan set gerne have adgang til resten. Nu vil vi bare gerne have filtreret de her New Zealand, og hvad vi ellers har af voldsomme falske positiver fra. Så kan jeg gøre det. Men jeg kan også vende den om og så sige, jamen, ved du hvad, jeg vil bare have alle de her standard EU, så giv mig dem. Og det er sådan set det eneste, jeg er interesseret i at samle ind og behandle i Insider Risk Management, i Communication Compliance, i Data Security Posture Management værktøjerne. Så er det kun de her classifier, som jeg nu arbejder med. Microsoft Purview indekserer stadig alt det andet. Du kan stadig bruge alle de andre classifier i DLP. Altså Data Loss Prevention. Men i forhold til de her adfærdsbaserede løsninger, der kigger efter brugeradfærd på tværs, er det nu kun de her type classifier, jeg er interesseret i at holde øje med. Så dem vælger jeg til. Så siger jeg, at jeg er done. Er man en virksomhed, der arbejder med produktionstegninger og andet, og ønsker man at prioritere nogle fil-extensions over andre, så kan man også gå ind og gøre det. Vi kan også kigge på sådan noget som filstørrelser. Altså simpelthen ignorerer alt, der er under, lad os sige, 5 kb. Alt under 5 kb, det gider jeg ikke kigge på. Så nu kigger jeg kun på nogle helt specifikke classifier, og jeg kigger kun på dokumenter, der har noget indhold. Det er sådan set det eneste, jeg beder Perview om at samle ind. Så skal jeg fortælle dem, hvad det er for nogle aktiviteter, jeg ønsker at filtrere på. Og i det her udgangspunkt, nu bygger jeg noget til mine devices. Så det her, det er alt, hvad Defender for Endpoint sender op til Perview. Det går jeg lige ind og skåber her. Så nu vil jeg egentlig bare vide alt, hvad mine brugere laver med GDPR data lokalt på deres Windows-maskiner. Og alle andre af de her classifier-typer, det er jeg sådan set ligeglad med, så længe det er nede på den her lokale Windows-device. Der har jeg sjovt nok mine devices i scope. Jeg kan også vælge at sige, at der er bestemte devices, jeg skåber det her til. Men nu ruller jeg det bare bredt ud. Det er sådan set på alle. Vi har også mulighed for at gå ind og tilføje Co-Pilots. Altså simpelthen, hvad er det rent faktisk, vi er interesseret i at holde øje med, at brugerne spørger. Lige nu er det kun Co-Pilot i Fabric og Security Co-Pilot, der er understøttet. Det bliver udvidet. Og så hvad vi ellers måtte have af Enterprise-applikationer, som jeg kan udveksle data med. Vi har også mulighed for at vælge Unmanaged Apps i forhold til Defender for Cloud Apps. Altså hvad er det Defender for Cloud Apps skal samle ind af data på tværs af de her Cloud-applikationer, som min bruger nu engang tilgår. I det her tilfælde, jamen nu siger jeg bare lige, det er devices'ne. Det er det, jeg er ved at bygge en politik omkring. Så kan jeg sige næste. Og så siger jeg til den i bund og grund. Nej, vi skal lige videre. Det er i forhold til AI. Så siger vi lige næste yes. Og vi siger næste her også. Og så kan jeg i bund og grund slå den her politik til med det samme. Lige så snart jeg slår den her til, jamen så får min Windows-klienter vide. Arbejder Frederik med data, der indeholder GDPR relevant information, så skal du fortælle P.E.V.U. det. Arbejder jeg med et nye-zeelandsk indland til revenue number, så skal du ikke fortælle P.E.V.U. det. Kreditkortnummer skal du heller ikke fortælle P.E.V.U. så det er kun det her GDPR relevante P.E.I., som du nu udveksler op mod P.E.V.U. portalen. Ligeledes kan jeg bygge en til min M365-bagens, så hvad er det, jeg må tilgå og dele op fra clouden osv. Og så videre osv. Når jeg nu slår den her politik til, så går P.E.V.U. simpelthen i gang med at frasortere alt det, der ikke overholder den her collection rule. Som sagt vil det stadig ligge inde i min data explorer, men i forhold til activity exploreren, i forhold til hvad communication compliance evaluerer, hvad insider risk management evaluerer, så er det nu kun de classifier, jeg har defineret i min collection policy. Så det her, det er kæmpestort, det er noget, jeg virkelig har savnet, og det er noget, man også nogle gange har siddet og bandet og svålet lidt omkring, hvor mange omveje man skulle tage for at få de her forskellige politikker til at forstå. Du skal ikke behandle den her klassefejre, du skal ikke behandle den her klassefejre. Nu kan vi vende den fuldstændig om og så sige, det her er vigtige data for mig og min organisation, og det er sådan set kun den data, du skal analysere på i de her forskellige overvågningsløsninger. Så super fedt, og jeg glæder mig meget til, at det bliver udvidet endnu mere, og vi begynder at kunne kigge ind i tredjeparts AIs, vi begynder at kunne kigge i egenudviklede applikationer endnu mere, så det bliver rigtig, rigtig spændende, hvor det her er på vej hen. Om der kommer noget i forhold til Data Explorer'en og at kunne skjule nogle af alle de her indexer, det skal jeg ikke kunne sige forhåbentlig, fordi det skaber også en masse støj. Men lige nu kan vi i hvert fald sørge for, at de løsninger, der bruger indexet, kun bruger den data, jeg ønsker. Så er der også blevet annonceret OneDrive support for Data Risk Assessment, og det er meget relevant i forhold til de organisationer, der står og kigger ind i en co-pilot for M365. For M365 enten er vi gået i gang, eller vi ønsker at starte et projekt op. Fordi de her Data Risk Assessments er i bund og grund et værktøj, som viser jer, hvor meget overeksponeret data I har i jeres M365-miljø. Den er ikke rullet ud i min tændende endnu. Det kan være, hvis I er heldige derude, og I går ind og tjekker, at I kan få lov til det. Men jeg vil lige vise på SharePoint, hvordan det ser ud, fordi det er faktisk et rigtig stærkt værktøj. Det ligger ind i vores DSPM for AI. DSPM for AI er hele vores beskyttelse af forskellige generative AI-tjenester. Vi har politikker for, hvad må brugerne spørge co-pilots om og tredje parts tjenester om, hvad kan jeg udveksle. Men så har vi nede i, vi har også vores activity explorer selvfølgelig i forhold til, hvad er det brugerne rent faktisk har promptet. Men nede i bunden her, der har jeg den her data risk assessment. Og der ligger en i dag til SharePoint. Jeg kan gå ind og lave nogle custom hernede også, det vender vi lige tilbage til. Men det, jeg kan bruge de her assessments til, det er i bund og grund, jeg kan få vist de sites, hvor der er flest filer delt med hele organisationen. Så scenariet er ligesom her, jamen vi skal i gang med at rulle noget. Så copilot ud. Kan du ikke lige fortælle mig, hvis jeg ruller copilot ud? Jamen hvor meget vil den copilot så kunne få adgang til af data? Og der får vi sådan en rigtig fin rapport her i forhold til, hvad er det for nogle sites? Hvor mange items ligger der på dem? Hvor mange gange har brugerne været inde og tilgå dem og så fremdeles? Jeg kan også gå ind og simpelthen få nogle anbefalinger til, hvordan beskytter jeg så det her? Så i det her tilfælde går jeg nu ud og ruller copilot for Microsoft 365 ud. Jamen så vil den have adgang til 366 filer på det her search site. Og 10 filer hernede og 6 osv. Vi kan få ind og lave en dybere scanning i forhold til, jamen fortæl mig lige, er der noget af den data, der ligger på det her site, som er følsomt? Så kan jeg slå det til. Så går den i gang med at klassificere det ud fra min klassifier. Jeg kan også få anbefalinger til, jamen hvad kan jeg rent faktisk gøre? Så ønsker jeg, at M365 copilot ikke længere skal have adgang til det her site, jamen så skal jeg gå ind og slå noget organizational wide search fra. Jeg kan også gå ind og lave sitet private, og så kan vi heller ikke gå ind og søge i det, vedmindre jeg har adgang. Den søger på at præsentere de 100 største sites. Har jeg behov for at gå ind og søge specifikt på nogle sites? Det kan være et salg site, jeg ønsker lige at lave en analyse omkring. Jamen så kan jeg også gå ind og lave min egen custom søgning. Og det er så her, hvor vi også får mulighed for, lige om lidt, nogle af jer har det måske i dag, men at tilvælge OneDrive hernede. Så simpelthen få lavet en gennemsøgning af, har vi brugere ude i organisationen, der har mapper i OneDrive, der er sat til shared with everyone. Eller people with existing access. Der er også nogle forskellige niveauer af OneDrive-rettigheder, som gør, at i bund og grund kan alle i organisationen nu se de her filer. Så der kan vi gå ind og lave sådan en assessment, køre den igennem, vælge, hvad er det for nogle sites, hvad er det for nogle OneDrive, er det det hele. Og så får vi præsenteret her, ligesom før, jamen hvor ligger dataen henne, og er den overdelt, og er der nogle tekniske kontroller, jeg skal tage for at fjerne nogle af de her fordelinger. Sharepoint ligger der nu. OneDrive'en kommer inden udgang af måneden, har Microsoft sagt. Dem, der går i gang med K-Parellet på M365, dem, der er i gang, hvis I ikke har kørt de her assessments endnu, så vil jeg klart anbefale det. De giver et rigtig, rigtig godt indblik i, hvad der ligger af organisations tilgængelige data rundt omkring i i jeres M365 miljø. Til sidst, så vil jeg lige gøre en lille reklame. Vi har sammen med Microsoft lavet en e-bog omkring datasikkerhed, så der er sådan nogle helt konkrete råd til, hvordan I kan styrke sikkerheden, lidt omkring, hvordan angrebslandskabet ser ud, og så også en checkliste, som I kan løbe igennem, for ligesom at se, hvor moden I er på den her datasikkerhedsrejse. Så hvis I scanner QR-koden her, så skal I lige skrive jer op med navn og e-mail, og så får I tilsendt den her e-bog, hvis det er noget, I ønsker. Det var, hvad jeg havde med for den her gang, og vi ses i næste måned. Tak for nu.