Etikett: Label policies

  • Informationsskydd med Microsoft Purview: Var börjar man?

    Informationsskydd med Microsoft Purview: Var börjar man?

    Det senaste halvåret har jag jobbat en hel del med Microsoft Purview. Jag måste erkänna att det här fortfarande är ganska ny mark för mig. Tidigare har jag fokuserat på klassisk IT-säkerhet som endpoint-skydd, övervakning, säker konfiguration och liknande.

    Och även om målet alltid varit att skydda information har jag aldrig grottat ner mig i informationsskydd på det här sättet förut. Nu är jag fast 😅


    Purview i korthet

    Purview är Microsofts lösning för att hantera, skydda och få bättre kontroll över din information.

    Microsoft Purview är inte en enskild funktion, utan snarare ett paraply för många olika delar: information protection, data loss prevention, insider risk management, eDiscovery, audit och mycket mer.

    I den här bloggposten kommer vi titta närmare på grunderna och hur man kommer igång med känslighetsetiketter.


    Mer än bara en märkning

    En av de mest grundläggande sanningarna är att du måste veta vad du vill skydda för att kunna skydda det. Hur tufft det än kan vara måste du ha koll på din information och hur den får användas, annars kommer du aldrig kunna dra nytta av alla de funktioner och allt det stöd som Purview faktiskt erbjuder. Det är här känslighetsetiketter kommer in.

    Känslighetsetiketter är en teknik för att märka framför allt Office-dokument, PDF:er och mejl med en etikett som visar vilken typ av information de innehåller och hur de ska hanteras.

    Jag skriver ”framför allt” Office-dokument, PDF:er och mejl eftersom det är de vanligaste användningsområdena. Känslighetsetiketter kan användas med fler filtyper, till exempel textfiler och bilder, men stödet varierar beroende på klient, plattform och hur etiketten används.

    I sin enklaste form är en etikett bara en märkning för att visa, till exempel om ett dokument är internt eller konfidentiellt. Men de går även att använda för att skydda dokument med behörighetsstyrning och kryptering.


    Okej, hur skapar man en etikett då?

    För att skapa och använda känslighetsetiketter behöver du rätt licenser och behörigheter i Microsoft Purview. Om du ska använda etiketter för att kryptera dokument eller mejl behöver även Azure Rights Management-tjänsten vara aktiverad.

    I nyare Microsoft 365-miljöer är den ofta redan aktiverad, men det är ändå värt att kontrollera. Det kan du göra med PowerShell och kommandot Get-AipService.

    Install-Module AIPService
    Connect-AipService
    Get-AipService

    Om tjänsten är aktiv ska statusen vara Enabled. Visar den Disabled behöver tjänsten aktiveras innan du kan använda etiketter för att kryptera dokument och mejl.

    Skapa en känslighetsetikett

    1. Logga in i Microsoft Purview-portalen.
    2. Klicka på Solutions > Information Protection.
    3. Välj Sensitivity Labels.
    1. Klicka på Create och välj Label för att starta guiden New sensitivity label.

    Label groups är bra om du vill samla flera etiketter. Gruppen beskriver den övergripande informationsklassen, medan underetiketterna styr hur informationen ska skyddas.

    Exempel:

    I min labbmiljö har jag en label group som heter Begränsad. Under den har jag flera etiketter, till exempel Alla anställda och Specifika personer. De har samma informationsklass, men underetiketterna används för att styra vem som får åtkomst till innehållet.

    1. På guidens första sida (Label details) anger du grundläggande information om etiketten, till exempel namn, visningsnamn, prioritet, beskrivning och färg.

      Namnet används främst för att identifiera etiketten i Purview-portalen. Det är visningsnamnet som visas för användarna i Office-apparna.

    💡 Tips: Namnet går inte att ändra i efterhand, så välj det med omsorg. Visningsnamnet kan du däremot ändra senare om du vill.

    1. På nästa sida (Scope) väljer du var etiketten ska kunna användas. Eftersom den här guiden fokuserar på grunderna väljer jag Files & other data assets och Emails.

      Etiketter kan även användas för möten, grupper och webbplatser, men det får jag återkomma till i en senare artikel.
    1. Därefter är det dags att välja om du vill styra åtkomst, eller lägga till sidhuvud, sidfot eller vattenstämpel på dokument som använder etiketten.

      Jag väljer att aktivera Control access men väntar med Apply content marking.

    💡 Tips: Vill du bara använda etiketten som en märkning, utan att styra åtkomst, lämnar du Control access avmarkerad.

    Den tredje kryssrutan, Protect Teams meetings and chats, är utgråad för mig eftersom den kräver en Teams Premium-licens.

    Den här funktionen låter dig göra inställningar för Teams-möten och chattar, till exempel vem som får presentera, om mötet får spelas in eller hur mötet krypteras.

    1. Eftersom jag kryssade i Control access är nästa steg att välja vilka behörigheter som ska gälla. Det går till exempel att ställa in vilka användare som ska få öppna, läsa eller ändra dokument som använder etiketten.

    Eller så kan man låta användare själva ange behörigheter när de väljer etiketten i Office-appen. Då visas istället en dialog där användaren får ange vilka som ska få läsa, ändra eller ha full kontroll.

    Om användaren ska ange behörigheterna själv behöver du också välja hur mejl ska skyddas.

    Mejl fungerar lite annorlunda än Office-dokument. I Outlook visas inte samma dialogruta där användaren kan välja behörigheter fritt. I stället får du välja mellan färdiga alternativ som styr vad mottagaren får göra med mejlet.

    Do Not ForwardMottagaren kan läsa mejlet men varken vidarebefordra, skriva ut eller kopiera innehållet.
    Encrypt OnlyMejlet krypteras, men utan de begränsningar som Do Not Forward innebär. Mottagaren kan till exempel vidarebefordra och skriva ut mejlet.
    1. På nästa sida (Auto-labeling for files and emails) kan du välja om etiketten ska läggas till automatiskt om visst innehåll upptäcks. Det gör du genom att lägga till en regel, till exempel en Sensitive info type eller en Trainable classifier.

      Om Office-appen hittar innehåll som matchar regeln kan den antingen lägga till etiketten automatiskt eller rekommendera den för användaren.
    1. På sidan Define protection settings for groups and sites finns möjlighet att konfigurera åtkomst till Teams och SharePoint-webbplatser.

      Eftersom jag valde bort Groups & sites tidigare är alla val utgråade. De här inställningarna är utanför scope för den här artikeln, men jag får återkomma till Teams och SharePoint i en senare artikel.
    1. På sista sidan (Review your settings and finish) granskar du inställningarna och klickar på Create label för att slutföra guiden.

    Är etiketten redo att användas nu?

    Nja, inte riktigt. När etiketten är skapad behöver den också publiceras i en Label policy innan användarna kan börja använda den.

    Det är i en label policy du styr vilka användare som ska se etiketten i Office-apparna och vilka regler som ska gälla, till exempel om en etikett ska vara obligatorisk eller om det ska finnas en standardetikett.

    1. Gå till Information Protection i Microsoft Purview-portalen.
    2. Klicka på Policies och välj Label publishing policies.
    3. Klicka på Publish label för att starta guiden.

    Guiden är ganska självförklarande, så jag går inte igenom alla detaljer här. Då skulle den här artikeln snabbt bli alldeles för lång 😅

    Istället kommer nästa artikel handla om hur du publicerar etiketter med label policies.


    Vilka etiketter ska jag skapa?

    Det här kan vara en av de klurigaste delarna i arbetet med känslighetsetiketter. Att skapa och publicera dem är ganska enkelt, men att bygga en bra struktur kräver att man tänker till.

    Det som fungerar för en organisation passar inte nödvändigtvis en annan. Därför är det svårt att ge ett färdigt svar på vilka etiketter som behövs.

    Som jag skrev tidigare måste du veta vad du vill skydda och hur informationen får hanteras. Etiketterna behöver spegla hur organisationen arbetar med informationsskydd och de informationsklasser som redan finns.

    Finns det ingen rutin för hur information ska klassas blir det svårare att komma igång med känslighetsetiketter. Då behöver du dessutom förklara för verksamheten vad etiketterna betyder, när de ska användas och varför det är viktigt.

    Med det sagt finns det ändå några generella tips som är bra att tänka på:

    • Börja enkelt. Det är lätt att vilja bygga en struktur för alla tänkbara scenarier, men för många etiketter gör det svårare för användarna att välja rätt. Börja hellre med några få nivåer som är enkla att förstå och bygg vidare när det finns tydliga behov.

      Microsofts standardetiketter kan vara en bra utgångspunkt om du vill se hur en enkel struktur kan byggas upp. Tabellen nedan är en förenklad svensk variant inspirerad av den strukturen.
    InformationsklassExempel på användning
    PersonligPrivat information som inte hör till verksamheten.
    ÖppenGodkänd för publik användning.
    InternInformation som normalt är avsedd för internt bruk, men som kan delas externt vid behov.
    KonfidentiellInnehåller känslig information. Delning ska begränsas till behöriga.
    Mycket konfidentiellInnehåller mycket känslig information. Kräver åtkomstkontroll och skydd.

    💡 Tips: Under vissa informationsklasser kan du använda underetiketter för att styra hur informationen får delas eller skyddas.

    • Använd label groups på ett genomtänkt sätt. En label group bör beskriva den övergripande informationsklassen, till exempel Intern, Begränsad eller Konfidentiell. Underetiketterna kan sedan användas för att styra hur informationen ska hanteras eller skyddas. Blanda inte olika informationsklasser i samma grupp, då blir strukturen snabbt svår att förstå.
    • Tänk på användarna. Namn och beskrivningar behöver vara enkla, kortfattade och tydliga. Användaren ska snabbt förstå vad etiketten betyder och när den ska användas.
    • Skilj på märkning och skydd. Alla etiketter behöver inte kryptera innehåll eller begränsa åtkomst. Ibland räcker det att etiketten visar hur informationen ska hanteras.

      Tänk också på att kryptering kan få ganska stora konsekvenser för hur informationen kan användas. Det kan till exempel påverka system som behöver öppna och läsa dokument, AI-verktyg eller samarbete med externa parter.

    ⚠️ Viktigt: Använd skydd där det faktiskt behövs.

    • Testa innan du rullar ut. Låt gärna en mindre grupp användare prova etiketterna först. Då märker du snabbt om namnen är otydliga, om någon etikett saknas eller om strukturen behöver justeras.

    Vanliga frågor och svar

    Vilken behörighet behövs för att skapa känslighetsetiketter?

    För att administrera Microsoft Purview används ofta rollen Compliance Administrator.

    Väl inne i Purview-portalen går det att konfigurera mer specifika rollgrupper, till exempel Information Protection Admins för den som bara ska arbeta med informationsskydd.


    Hur öppnar jag ett skyddat dokument eller mejl?

    När du skyddar ett dokument väljer du vem eller vilka som kan läsa innehållet. För att mottagaren ska kunna öppna filen behöver personen vara inloggad i Microsoft Office med det konto som fått behörighet.

    När det gäller mejl beror det på vilken e-postlösning mottagaren använder. Om mottagaren också använder Microsoft 365 kan skyddade mejl ofta läsas direkt i Outlook.

    I andra fall kan mottagaren behöva identifiera sig och läsa innehållet via Microsofts portal för krypterade mejl.


    Vad händer om jag ändrar en etikett? Uppdateras alla dokument som använder den etiketten med den nya konfigurationen?

    Nej, inte automatiskt, och det här är viktigt att tänka på! Etiketten lagras som metadata i dokumentet när det sparas. Om du till exempel ändrar skyddet kommer befintliga dokument inte uppdateras direkt. Beroende på var de lagras kan de behöva öppnas och sparas om med det nya skyddet.


    Kan jag ändra eller ta bort en etikett i efterhand?

    Ja, om du är ägare eller har rätt behörighet kan du ändra eller ta bort en etikett i efterhand. Men tänk på att ändringen inte påverkar kopior av dokument eller mejl som du redan skickat iväg.


    En kollega som har slutat har skapat skyddade dokument som jag inte kan öppna. Vad gör jag?

    Det här är viktigt att tänka på. Om den som skapade dokumentet har slutat, och inga andra har fått rätt behörighet, kan dokumenten vara svåra att öppna.

    Det finns en särskild funktion som kallas super user. Den kan användas för att återställa åtkomst till skyddade dokument, men eftersom det är en väldigt kraftfull funktion bör den bara användas vid särskilda behov och med tydliga rutiner.


    Nästa steg

    Det här blev en ganska lång genomgång, men förhoppningsvis ger den en bra bild av var man kan börja. Känslighetsetiketter är bara en del av Purview, men de är en väldigt bra startpunkt för att få bättre kontroll på informationen.

    I nästa artikel tittar jag närmare på Label policies och hur du publicerar etiketterna till användarna.