SC-900 de A à Z : Le glossaire des notions clés à maîtriser absolument – Confidentialité et Microsoft Purview

SC-900 de A à Z : Le glossaire des notions clés à maîtriser absolument – Confidentialité et Microsoft Purview

Accès & Rôle du Portail

  • Service Trust Portal (STP) : Site public sur lequel Microsoft publie ses rapports d’audit tiers, livres blancs, attestations et documents de conformité réglementaire.
  • Authentification : L’accès à certaines ressources restreintes requiert une connexion avec un compte d’organisation Microsoft Entra ID.

Catégories Principales de Contenu

  • Certifications, réglementations et normes : Informations de conception et d’implémentation de la sécurité pour vérifier la conformité des services Microsoft (ex. normes ISO/IEC, SOC, FedRAMP).
  • Rapports, livres blancs et artefacts : Documents techniques couvrant la continuité d’activité (BCP/DR), les résultats de tests d’intrusion tiers, la protection des données personnelles et des FAQ.
  • Ressources sectorielles et régionales : Guides de conformité spécifiques aux exigences réglementaires de secteurs (finance/FSI, santé, médias, gouvernement américain) ou de régions géographiques.
  • Ressources pour votre organisation : Documents personnalisés et restreints selon les abonnements et autorisations spécifiques de votre entreprise.

Fonctionnalités Personnalisées

  • Ma bibliothèque : Permet d’enregistrer et de centraliser les documents pertinents dans une page d’accès rapide.
  • Notifications par e-mail : Système d’alerte configurable (fréquence et destinataire) informant l’utilisateur dès qu’un document ou une série de documents enregistrés dans sa bibliothèque est mis à jour.

Engagements Fondamentaux (Centre de gestion de la confidentialité)

  • Contrôle des données : Les clients restent propriétaires de leurs données (accès, modification, suppression). Microsoft ne les exploite pas à des fins publicitaires ou de profiling et s’aligne sur la norme ISO/IEC 27018. Les sous-traitants sont soumis aux mêmes exigences contractuelles.
  • Emplacement des données (Residabilité) : Possibilité de choisir la région géographique de stockage et de traitement des données (Azure, Microsoft 365, Dynamics 365) pour répondre aux exigences de conformité locale.
  • Sécurité des données (Chiffrement) :
    • Au repos : Chiffrement jusqu’en AES-256 avec possibilités de gestion des clés via Azure Key Vault.
    • En transit : Utilisation de protocoles chiffrés standard (TLS, IPsec).
    • Protection multi-couche : Mise en œuvre d’au moins deux couches de chiffrement indépendantes.
  • Défense des données : Référencement strict des requêtes gouvernementales. Microsoft ne fournit aucun accès direct ou illimité aux gouvernements, informe le client lorsque la loi l’y autorise, et conteste

Types d’Informations Sensibles (SIT – Sensitive Information Types)

  • Composants de détection :
    • Élément principal : Motif de base recherché (expression régulière, dictionnaire, liste de mots-clés).
    • Éléments de soutien : Preuves contextuelles complémentaires (mots-clés proches) augmentant la certitude.
    • Proximité : Distance maximale en caractères entre l’élément principal et l’élément de soutien.
    • Niveau de confiance : Évaluation (Faible, Moyen, Élevé) ajustant l’équilibre entre faux positifs et omissions.
  • Catégories de SIT :
    • SIT intégrés : Modèles prédéfinis gérés par Microsoft (ex. cartes de crédit, passeports, santé).
    • SIT d’entité nommée : Détection spécialisée de noms, adresses physiques ou termes médicaux (groupés ou non).
    • SIT personnalisés : Définitions propres à l’organisation (ex. formats d’ID employés ou codes projets).
    • SIT EDM (Exact Data Match) : Détection basée sur des valeurs exactes extraites directement d’une base de données d’entreprise.

Classifieurs Pouvant Être Formés (Trainable Classifiers)

  • Principe : Analyse basée sur le Machine Learning/IA pour classifier des documents selon leur nature globale plutôt que sur des motifs texte bruts (ne fonctionne pas sur le contenu chiffré).
  • Types de classifieurs :
    • Préentraînés : Modèles clés en main fournis par Microsoft (ex. RH, juridique, harcèlement, finance).
    • Personnalisés : Modèles entraînés par l’organisation via l’envoi d’échantillons (seeding) et validation itérative des résultats.

Interactions IA & DSPM (Data Security Posture Management)

  • Sécurisation des Prompts & Réponses : Les SIT et classifieurs identifient les données sensibles injectées dans des outils IA comme Microsoft 365 Copilot.
  • Suivi centralisé : Visibilité des flux de données liés aux interactions IA au sein de l’Explorateur d’activités et des rapports Purview.

Outils d’Exploration des Données

  • Explorateur de contenu (Content Explorer) : Instantané des éléments comportant des étiquettes (confidentialité/rétention) ou des SIT dans Exchange, SharePoint et OneDrive. Accès strictement restreint via des rôles spécifiques.
  • Explorateur d’activités (Activity Explorer) : Suivi des actions utilisateurs sur le contenu classifié (modifications/rétrogradations d’étiquettes, impressions, copies USB via Endpoint DLP) pour évaluer l’efficacité des politiques de sécurité.

Propriétés des Étiquettes de Confidentialité

  • Personnalisables : Création de catégories adaptées au contexte de l’entreprise (ex. Personnel, Public, Confidentiel, Hautement Confidentiel).
  • Texte clair & Persistance : L’étiquette est inscrite en texte clair dans les métadonnées de l’élément ; elle voyage avec le contenu et reste lisible par des applications tierces.
  • Unicité : Un seul niveau d’étiquette peut être appliqué à un document ou un e-mail à un instant donné.

Capacités & Actions de Protection

  • Chiffrement : Restriction d’accès (utilisateurs/groupes autorisés) et gestion des durées de validité pour les documents, e-mails et réunions.
  • Marquage de contenu : Ajout dynamique d’en-têtes, pieds de page (e-mails, réunions, documents) ou filigranes (documents, pages Loop).
  • Étiquetage automatique & Recommandations : Déclenchement automatique d’étiquettes ou suggestions à l’utilisateur lors de la détection de SIT (Sensitive Information Types).
  • Protection des conteneurs : Contrôle des accès au niveau des espaces de travail (Teams, Groupes M365, SharePoint, Viva Engage, Loop) sans étiqueter automatiquement le contenu individuel sous-jacent.
  • Contrôle du sur-partage : Définition du type de lien de partage par défaut sur SharePoint et OneDrive.
  • Extensibilité : Intégration avec des logiciels tiers via le SDK Microsoft Information Protection.

Étendues (Scopes) des Étiquettes

  • Fichiers & Ressources de données : Word, Excel, PowerPoint, PDF, Microsoft Fabric et Power BI (sélectionné par défaut).
  • E-mails : Messages Outlook (souvent couplés aux fichiers pour protéger les pièces jointes).
  • Réunions : Événements de calendrier, options de réunion Teams et conversations associées (exige l’activation préalable des étendues Fichiers et E-mails).
  • Groupes & Sites : Conteneurs de collaboration (SharePoint, Teams, Groupes M365).

Héritage par l’IA (Microsoft 365 Copilot)

  • Héritage le plus restrictif : Lors de la génération d’une réponse multi-sources, Copilot hérite de l’étiquette ayant la priorité la plus élevée.
  • Vérification des droits : Si le contenu source est chiffré, Copilot valide les autorisations d’accès de l’utilisateur avant d’inclure les données dans la réponse.

Stratégies d’Étiquettes de Confidentialité (Sensitivity Label Policies)

  • Publication ciblée : Mise à disposition des étiquettes à des utilisateurs, groupes de distribution ou groupes Microsoft Entra ID spécifiques.
  • Étiquette par défaut : Application automatique d’une étiquette initiale lors de la création de nouveaux documents ou e-mails.
  • Étiquetage obligatoire : Obligation pour l’utilisateur de sélectionner une étiquette avant de pouvoir enregistrer un document, envoyer un message ou créer un conteneur.
  • Justification des modifications : Demande explicite de justification lors du retrait ou de la rétrogradation d’une étiquette vers un niveau inférieur.
  • Aide personnalisée : Redirection des utilisateurs vers des liens de documentation interne explicatifs.

Généralités & Mécanismes de Détection

  • Prévention de la perte de données (DLP) : Solution visant à identifier, surveiller et protéger automatiquement les informations sensibles pour empêcher leur divulgation inappropriée au repos, en transit ou en cours d’utilisation.
  • Analyse de contenu approfondie (Deep Content Analysis) : Analyse dynamique combinant expressions régulières, validation par fonctions internes, mots-clés, proximité des données secondaires, types d’informations sensibles (SIT), étiquettes et algorithmes de Machine Learning.
  • Périmètre de couverture :
    • Services Microsoft 365 (Exchange, SharePoint, OneDrive, Teams).
    • Applications Office (Word, Excel, PowerPoint).
    • Points de terminaison (Endpoint DLP) sur Windows 10/11 et macOS.
    • Applications cloud non-Microsoft (SaaS) et Microsoft Edge for Business (trafic web).
    • Serveurs de fichiers/SharePoint locaux et espaces de travail Microsoft Fabric / Power BI.

Actions de Protection & Configuration des Stratégies

  • Actions de protection :
    • Affichage de conseils de stratégie (Policy Tips) informatifs.
    • Blocage du partage avec ou sans possibilité de dérogation (avec justification utilisateur).
    • Verrouillage et déplacement en quarantaine sécurisée (données au repos).
    • Masquage/blocage automatique des messages et pièces jointes sensibles dans les canaux et conversations Teams.
  • Composants d’une stratégie DLP : Définition du type de données à surveiller, attribution à une unité d’administration (Admin Unit), choix des emplacements d’application, conditions de déclenchement et actions de protection associées.
  • Gestion des événements : Journalisation dans le journal d’audit M365, remontée dans l’Explorateur d’activités, génération d’alertes centralisées et agrégation automatique en incidents dans le portail Microsoft Defender.

Protections Spécifiques : Endpoint & IA

  • DLP de point de terminaison (Endpoint DLP) : Contrôle des actions locales exécutées par les utilisateurs sur les appareils (création, renommage, impression, copie sur support amovible/partagé, exécution via des applications ou navigateurs non autorisés).
  • DLP et IA Générative : Extension des stratégies de point de terminaison pour bloquer ou avertir lors du collage/partage de données sensibles vers des applications d’IA générative tierces (ex. ChatGPT) via navigateur.

Intégration Microsoft Security Copilot

  • Résumé d’alertes : Génération automatique de synthèses explicatives sur les alertes DLP sélectionnées dans la file d’attente pour accélérer l’investigation.
  • Agent de triage des alertes (Alert Triage Agent) : Agent autonome basé sur l’IA évaluant et hiérarchisant les alertes DLP selon le risque de contenu, le risque d’exfiltration et le risque de stratégie afin d’isoler les incidents prioritaires pour le SOC.

Concept Général

  • Gestion des risques internes : Solution de conformité visant à détecter, examiner et traiter les activités risquées ou malveillantes (fuites de données, vol de propriété intellectuelle, fraudes, violations de réglementation).
  • Principes clés :
    • Transparence : Équilibre entre la confidentialité des utilisateurs (privacy-by-design) et la sécurité globale de l’organisation.
    • Configurable : Stratégies adaptables aux unités commerciales, secteurs et zones géographiques.
    • Actionnable & Intégré : Insights exploitables interconnectés avec l’écosystème Microsoft Purview.
  • Analytique (Insider Risk Analytics) : Évaluation préalable des risques internes potentiels sans nécessiter la configuration initiale de stratégies.

Flux de Travail en 5 Étapes (Workflow):

  1. Stratégies (Policies) : Basées sur des modèles prédéfinis et des conditions déterminant les indicateurs de risque, les utilisateurs ciblés, les services prioritaires et la période de surveillance.
  2. Alertes (Alerts) : Génération automatique sur le tableau de bord Purview ou regroupement sous forme d’incidents dans le portail Microsoft Defender.
  3. Triage : Évaluation initiale permettant d’ouvrir un cas, de l’associer à un cas existant ou de l’ignorer.
  4. Examen (Investigate) : Investigation via des outils intégrés :
    • Activité de l’utilisateur : Graphique temporel des actions risquées.
    • Explorateur de contenu : Capture et filtrage automatique des fichiers et e-mails associés.
    • Notes de cas : Traçabilité et historique d’audit interne.
    • Graphique des risques de données (Data Risk Graphic) : Visualisation interactive des liens (utilisateurs, appareils, flux de données) propulsée par Microsoft Sentinel.
  5. Action : Envoi d’un rappel de stratégie à l’utilisateur, réaffectation du cas vers Microsoft Purview eDiscovery (Premium) pour enquête juridique, ou exportation des données vers des outils SIEM/SOC externes.

Cas d’Usage Principaux & Groupes Spécifiques

  • Démissionnaires / Utilisateurs sortants : Détection automatique des vols de données lors du départ d’un employé (ex. téléchargements massifs).
  • Fuites de données : Identifications des partages inappropriés, intentionnels ou accidentels.
  • Violations de sécurité : Détection d’activités à risque (désactivation des protections, applications non autorisées) via des signaux de Microsoft Defender for Endpoint.
  • Utilisateurs prioritaires : Groupes d’utilisateurs à haut risque (cadres, administrateurs système) soumis à un scoring de risque renforcé.
  • Santé : Modèles pour identifier le mauvais usage ou l’accès injustifié aux dossiers médicaux (conformité HIPAA).
  • Changements de comportement RH : Intégration via connecteurs RH pour cibler les utilisateurs confrontés à des événements stressants (rétrogradations, mauvaises évaluations).
  • Preuve légale (Forensic Evidence) : Capture visuelle de captures d’écran sur les appareils hors/en ligne pour étayer les enquêtes.

Risques Liés à l’IA & Agents Risqués

  • Utilisation risquée de l’IA : Détection des injections de requêtes (prompt injection), de l’accès non autorisé à des documents protégés via des outils IA, et de l’envoi de données sensibles à des services d’IA générative externes. Intégration des signaux dans Microsoft Defender XDR.
  • Agents à risque (Préversion) : Surveillance des agents IA configurés via Microsoft Copilot Studio ou Microsoft Foundry pour empêcher le partage involontaire de données sensibles ou le sur-accès aux ressources restreintes.

  • Expérience autonome : Propose des invites prédéfinies ou personnalisées pour analyser les scénarios de risque.
  • Expérience incorporée :
    • Résumé d’alertes : Génération instantanée d’un résumé concis du contexte d’une alerte.
    • Agent de triage (Triage Agent) : Agent IA autonome qui évalue, classe et hiérarchise les alertes dans la file d’attente selon les risques de l’utilisateur, du fichier et de l’activité, réduisant le temps d’analyse du SOC.

Concept & Fonctionnement Général

  • Définition : Solution utilisant le Machine Learning (ML) pour appliquer des contrôles de sécurité dynamiques et automatisés en fonction du niveau de risque individuel et évolutif de chaque utilisateur.
  • Objectif : Équilibrer sécurité et productivité en renforçant les restrictions pour les utilisateurs présentant des comportements à risque tout en maintenant un cadre de travail fluide pour les utilisateurs à faible risque.
  • Moteur d’évaluation : Les niveaux de risque sont calculés en continu par Insider Risk Management (Gestion des risques internes).

Les 3 Niveaux de Risque

  1. Risque Élevé (High Risk) : Déclenché par des alertes ou séquences d’activités à sévérité élevée. Entraîne l’application des contrôles de sécurité les plus stricts.
  2. Risque Modéré (Moderate Risk) : Déclenché par des alertes moyennes ou de multiples exfiltrations de données. Applique des contrôles équilibrés (ex. avertissement avec justification).
  3. Risque Mineur (Minor Risk) : Déclenché par des alertes faibles ou un événement d’exfiltration. Applique des rappels éducatifs ou des conseils de stratégie (Policy Tips) non bloquants.

Ajustement dynamique : La baisse ou la hausse du score de risque d’un utilisateur adapte automatiquement et sans intervention manuelle les mesures de protection appliquées.

Intégration aux Surfaces de Contrôle

1. Protection contre la perte de données (DLP)

  • Remplace les règles DLP statiques par un ajustement automatique :
    • Risque Mineur : Conseils de stratégie informatifs.
    • Risque Modéré : Avertissement + justification obligatoire pour partager/exporter.
    • Risque Élevé : Blocage strict du partage ou de l’enregistrement de données sensibles en dehors de l’organisation.

2. Gestion du cycle de vie des données (Data Lifecycle Management)

  • Lorsqu’un utilisateur passe au niveau de risque élevé, une stratégie d’étiquette de rétention est appliquée automatiquement.
  • Conservations des éléments supprimés dans SharePoint, OneDrive ou Exchange Online pendant 120 jours pour empêcher la destruction de preuves et faciliter les investigations.

3. Accès conditionnel Microsoft Entra (Entra Conditional Access)

  • Réponse réseau et applicative multiniveau selon le risque :
    • Risque Mineur : Obligation de valider des conditions d’utilisation.
    • Risque Modéré : Blocage de l’accès à certaines applications confidentielles ciblées.
    • Risque Élevé : Blocage complet de l’accès aux applications organisationnelles jusqu’à la résolution du risque.

1. Concepts Clés de la Gestion des Données (DSPM)

  • Data Security Posture Management (DSPM): Solution dans Microsoft Purview offrant une vue unifiée pour découvrir, évaluer et protéger les données sensibles sur l’ensemble de l’environnement numérique (cloud, local, tiers et IA).
  • Données fantômes (Shadow Data): Informations sensibles qui existent, sont stockées ou sont partagées en dehors des emplacements connus, approuvés et gérés par l’équipe informatique.
  • Exfiltration de données: Transfert ou extraction non autorisés de données sensibles hors du réseau ou du périmètre de sécurité de l’organisation.
  • Observabilité de l’IA (AI Observability): Fonctionnalité de suivi permettant de surveiller les risques de sécurité, les interactions sensibles et les comportements de partage liés aux outils et agents d’IA.
  • Sur-partage (Oversharing)Exposition excessive de données sensibles, par exemple via des liens de partage publics ou des autorisations d’accès trop larges.

2. Composants & Pages de l’Interface DSPM

  • Explorateur de ressources (Asset Explorer): Vue unifiée permettant de répertorier et filtrer les données non étiquetées ou non classifiées à travers les emplacements Microsoft et non-Microsoft.
  • Objectifs (Objectives): Cartes interactives guidant l’utilisateur à travers des workflows de correction ciblés (ex. empêcher le sur-partage ou l’exfiltration) avec des recommandations et des stratégies configurables en un clic.
  • Posture (Dashboard): Tableau de bord principal centralisant les métriques de risque, les tendances sur 30 jours et les interactions avec Microsoft Security Copilot.
  • Prédiction d’impact (Impact Prediction): Indicateur visuel qui estime le nombre d’éléments, d’utilisateurs ou d’emplacements affectés avant l’application d’une action corrective.

3. Intégrations & Solutions de Sécurité Microsoft

  • eDiscovery:Solution permettant de rechercher, identifier et conserver des preuves électroniques dans le cadre de procédures judiciaires ou d’enquêtes internes.
  • Gestion des risques internes (Insider Risk Management):Outil identifiant les activités à risque ou malveillantes exécutées par des utilisateurs internes au sein de l’organisation.
  • Microsoft Security Copilot:Assistant basé sur l’IA qui aide les équipes de sécurité à analyser les menaces, filtrer les alertes et automatiser les actions de correction.
  • Protection contre la perte de données (DLP – Data Loss Prevention):Ensemble de règles et stratégies visant à empêcher le partage ou le transfert inapproprié de données confidentielles.
  • Protection adaptative (Adaptive Protection):Ajustement dynamique des contrôles DLP en fonction du niveau de risque individuel d’un utilisateur déterminé par la gestion des risques internes.

1. Concepts Clés & Fonctionnalités IA

  • Enquêtes sur la sécurité des données (Data Security Investigations):Espace de travail intelligent dans Microsoft Purview utilisant l’IA générative pour analyser les incidents, évaluer la criticité des données exposées et appliquer des mesures correctives.
  • Recherche vectorielle (Vector Search):Technique de recherche basée sur l’IA qui analyse le contexte et la signification sémantique des requêtes plutôt que de se limiter à des mots-clés exacts.
  • Catégorisation automatique:Tri automatisé du contenu volumineux par sujet et par niveau de risque via des modèles prédéfinis, suggérés par l’IA ou personnalisés.
  • Examen du contenu (Review):Analyse approfondie des fichiers par l’IA pour détecter des menaces précises (ex. identifiants exposés, vulnérabilités réseau ou communications d’acteurs de menaces).

2. Actions Correctives & Modèle Économique

  • Purge partielle (Soft Delete):Action de suppression plaçant les éléments dans un état temporairement récupérable avant une élimination définitive.
  • Purge définitive (Hard Delete):Suppression permanente et irréversible des données compromises à partir de la source d’origine.
  • Facturation à l’usage (Pay-as-you-go):Modèle de tarification basé uniquement sur le stockage et le traitement IA consommés, sans nécessiter de licence par utilisateur fixe.

3. Intégrations & Sources de Données

  • Microsoft Defender XDR:Plateforme de détection et de réponse étendue permettant d’initier des enquêtes approfondies sur l’impact des données depuis des alertes de sécurité.
  • Gestion des risques internes (Insider Risk Management):Solution permettant de transférer directement un cas de fuite ou de comportement suspect vers les enquêtes de sécurité pour une analyse plus poussée.
  • Gestion de la posture de sécurité des données (DSPM):Outil capable de router les détections d’exfiltration vers un espace d’enquête ciblé sur les données récemment compromises.
  • Journal d’audit unifié (Unified Audit Log):Registre centralisé consignant toutes les activités des utilisateurs (téléchargements, modifications d’étiquettes) et les actions d’investigation pour des fins juridiques et de conformité.

Actions d’amélioration : Recommandations pas à pas centralisant les activités de conformité. Assignables à des utilisateurs pour mise en œuvre et tests, elles possèdent une valeur en points qui impacte directement le score de conformité.

Base de référence de protection des données Microsoft 365 : Ensemble par défaut de réglementations et normes clés utilisé pour calculer le score de conformité initial lors de la première utilisation.

Contrôles : Exigences issues d’une règle, norme ou stratégie définissant la gestion du système et des processus. Se divisent en :

  • Contrôles gérés par Microsoft : Sous la responsabilité de Microsoft en tant que fournisseur cloud.
  • Vos contrôles (ou client) : Sous la responsabilité directe de l’organisation.
  • Contrôles partagés : Responsabilité conjointe entre l’organisation et Microsoft.

Évaluations : Regroupements de contrôles issus d’une règle ou politique spécifique (ex. ISO 27001) permettant de vérifier l’alignement de l’environnement Microsoft 365.

Gestionnaire de conformité : Solution du portail Purview (sous Risque & Conformité) permettant d’évaluer, suivre et gérer automatiquement la conformité multicloud et de réduire les risques.

Portail Microsoft Purview : Portail unifié regroupant l’accès aux solutions Microsoft organisées en quatre zones (Core, Risque & Conformité, Gouvernance des données, Sécurité des données).

Réglementations : Modèles de mappage (plus de 360 disponibles, y compris pour l’IA) basés sur des normes et certifications officielles pour générer rapidement des évaluations.

Score de conformité : Indice numérique global mesurant l’état de conformité de l’organisation. Il combine vos points (actions réalisées par l’organisation) et les points gérés par Microsoft (actions réalisées par le fournisseur).

Conformité des communications (Microsoft Purview) : Solution de gestion des risques internes conçue pour détecter, capturer et traiter les messages inappropriés pouvant entraîner des incidents de sécurité ou de conformité des données.

Canaux surveillés : Applications Microsoft et non-Microsoft prises en charge pour l’analyse des communications textes et images, incluant Outlook, Teams, Viva Engage, WhatsApp, Microsoft 365 Copilot et Copilot Chat.

Couverture de l’IA générative : Surveillance et analyse des interactions (invites et réponses) dans les applications d’IA telles que Microsoft 365 Copilot, Microsoft Copilot Studio et les applications connectées via Microsoft Entra ou Microsoft Purview Data Map.

Flux de travail de conformité :

  • Configurer : Identification des exigences et création des stratégies prédéfinies ou personnalisées.
  • Examiner : Analyse des messages détectés à l’aide d’alertes, de filtres et de l’historique utilisateur.
  • Résolution : Traitement des alertes (notification, étiquetage, suppression de message Teams, escalade ou marquage comme faux positif).
  • Maintenir : Suivi continu via les tableaux de bord, les journaux d’exportation et le journal d’audit unifié.

Gestion des risques internes : Ensemble de solutions Microsoft Purview combinant les signaux de l’environnement Microsoft 365 et le machine learning pour détecter et traiter les comportements risqués des employés.

Intégration Microsoft Security Copilot : Fonctionnalité permettant d’obtenir des résumés contextuels des messages/pièces jointes signalés et de poser des questions de suivi dans un panneau latéral.

Séparation des tâches (RBAC) : Contrôle d’accès basé sur les rôles dissociant les missions de l’équipe informatique (configuration des stratégies et autorisations) de celles des réviseurs/enquêteurs (triage et résolution).

Domaines d’application principaux :

  • Stratégies d’entreprise : Détection du langage inapproprié, des menaces ou du harcèlement.
  • Gestion des risques : Prévention du partage non autorisé d’informations sur des projets confidentiels (acquisitions, résultats financiers).
  • Conformité réglementaire : Surveillance des communications pour respecter les normes sectorielles (prévention des délits d’initiés, blanchiment d’argent).

Découverte électronique (eDiscovery) : Processus Microsoft Purview permettant d’identifier, d’analyser, d’examiner et de fournir des informations stockées électroniquement (ESI) servant de preuves dans des affaires juridiques ou enquêtes.

Services Microsoft 365 pris en charge : Exchange Online, Microsoft Teams, Groupes Microsoft 365, OneDrive, SharePoint et Viva Engage.

Flux de travail eDiscovery :

  • 1. Événements déclencheurs : Escalade d’activités entraînant l’ouverture d’un cas.
  • 2. Créer et gérer un cas : Regroupement des recherches, mises en attente et jeux à réviser liés à une enquête.
  • 3. Rechercher et affiner : Exploration des emplacements de contenu dans l’organisation.
  • 4. Actions : Exportation des résultats, création d’archives ou ajout à un ensemble de révision.
  • 5. Examiner et exécuter des actions : Analyse, étiquetage, suppression de données sensibles ou exportation hors de Microsoft 365.

Mise en attente (Hold) : Fonctionnalité permettant de préserver le contenu pertinent et d’empêcher sa suppression accidentelle ou intentionnelle pendant une enquête.

Ensemble / Jeu à réviser (Premium) : Espace de stockage sécurisé dans Azure Microsoft où les données sont copiées depuis leur emplacement d’origine. Il constitue un ensemble statique pour analyser, filtrer, taguer et appliquer du codage prédictif.

Fonctionnalités avancées (Premium) :

  • Reconnaissance optique de caractères (OCR) : Extraction du texte présent dans les images pour le rendre interrogeable.
  • Enchaînement de conversation : Récupération de l’intégralité des fils de discussion (Teams, Viva Engage) dans leur contexte.
  • Déchiffrement automatique : Déchiffrement du contenu protégé par le chiffrement Microsoft Purview ou par des étiquettes de confidentialité lors de l’ajout au jeu à réviser.

Intégration Microsoft Security Copilot : Permet de générer des résumés contextuels des preuves collectées (documents, transcriptions, pièces jointes) et de traduire des requêtes en langage naturel vers la syntaxe KQL (KeyQL).

Intégration à la Gestion des risques internes : Permet de réaffecter rapidement un cas de risque interne vers un nouveau cas eDiscovery pour examen juridique.

Journal d’audit unifié : Registre centralisé enregistrant des milliers d’activités des utilisateurs et administrateurs sur l’ensemble des services Microsoft 365 (Exchange, SharePoint, OneDrive, Teams, Entra ID, Copilot, Power BI, etc.).

Audit (Standard) : Solution d’audit de base activée par défaut, permettant de rechercher des événements d’audit sur l’ensemble des services Microsoft 365, de les exporter au format CSV et de conserver les enregistrements pendant 180 jours.

Audit (Premium / de Luxe) : Extension de la version Standard offrant des durées de rétention plus longues (1 an par défaut, jusqu’à 10 ans via des stratégies personnalisées), des aperçus intelligents (Smart Insights) et une bande passante accrue pour l’API d’activité de gestion Office 365.

Méthodes de recherche et d’accès :

  • Outil de recherche du portail Purview : Interface graphique permettant d’interroger, filtrer et exporter les données sous format CSV.
  • API Graph de recherche d’audit : Point de terminaison unifié pour un accès programmatique via Microsoft Graph.
  • Cmdlet Search-UnifiedAuditLog : Commande PowerShell Exchange Online pour la recherche et l’automatisation de rapports.
  • API d’activité de gestion Office 365 : Interface permettant d’exporter les données vers une solution externe de gestion des événements et de la sécurité (SIEM).

Journalisation Copilot :

  • Microsoft 365 Copilot : Capture automatique des interactions (prompts et réponses CopilotInteraction) ainsi que des fichiers consultés dans Teams, Outlook, Word, Excel et SharePoint.
  • Microsoft Security Copilot : Capture des actions et réponses de l’IA (incluant les intégrations tierces), nécessitant une activation préalable (opt-in) par un administrateur dans le portail Security Copilot.

Aperçus intelligents (Smart Insights) : Fonctionnalité Premium apportant une visibilité détaillée sur des actions spécifiques, telles que les éléments de messagerie consultés/transférés ou les recherches effectuées par un utilisateur.

Gestion du cycle de vie des données (Microsoft Purview) : Ensemble d’outils permettant de conserver les données requises pour la conformité et de supprimer définitivement celles sans valeur commerciale afin de réduire la surface d’attaque.

Actions de rétention :

  • Conservation seule : Conserve le contenu indéfiniment ou pendant une période définie en le maintenant disponible pour eDiscovery (via un emplacement sécurisé invisible).
  • Suppression seule : Supprime définitivement le contenu après une période définie.
  • Conserver et supprimer : Conserve le contenu pendant un délai spécifié puis le supprime définitivement.

Stratégies de rétention : Paramètres de rétention appliqués globalement au niveau d’un conteneur (site SharePoint, boîte aux lettres Exchange, OneDrive, Teams, Viva Engage). Le contenu hérite des règles du conteneur, mais les paramètres ne le suivent pas s’il est déplacé.

Étiquettes de rétention : Balises appliquées granularment au niveau d’un élément spécifique (document, e-mail, dossier). Elles suivent le contenu s’il est déplacé dans le locataire, permettent l’application automatique/manuelle, et ouvrent la possibilité d’une révision de la disposition avant suppression.

Stratégies d’étiquette de rétention : Mécanisme de publication spécifiant quels utilisateurs ou emplacements ont accès à quelles étiquettes de rétention.

Archivage des boîtes aux lettres : Espace de stockage de messagerie supplémentaire incluant l’archivage à expansion automatique pour dépasser les limites de stockage standard.

Boîtes aux lettres inactives : Fonctionnalité conservant le contenu de la boîte aux lettres d’un employé quittant l’organisation si une mise en attente était active avant la suppression de son compte.

Protection adaptative : Intégration avec la gestion des risques internes appliquant automatiquement des étiquettes de rétention en fonction des risques dynamiques détectés par le machine learning.

Rétention des interactions d’application IA : Stockage des invites et réponses d’IA (ex. Microsoft 365 Copilot) dans la boîte aux lettres Exchange de l’utilisateur, permettant de leur appliquer les mêmes stratégies de conservation ou suppression.

Gestion des enregistrements (Microsoft Purview Records Management) : Solution s’appuyant sur la gestion du cycle de vie des données pour offrir un contrôle accru, un suivi complet et des restrictions strictes sur les éléments à haute valeur (juridiques, réglementaires ou critiques).

Types d’enregistrements :

  • Enregistrement standard : Bloque certaines activités, journalise les actions et conserve la preuve de destruction. L’étiquette peut être modifiée sous certaines conditions.
  • Enregistrement réglementaire : Applique les restrictions les plus strictes. L’étiquette ne peut jamais être retirée (même par un administrateur général) et la période de rétention ne peut pas être réduite. Doit être activé via PowerShell.

Rétention basée sur des événements : Mécanisme où le compte à rebours de rétention commence lors du déclenchement d’un événement métier spécifique (ex. départ d’un employé, fin de contrat, retrait d’un produit) plutôt qu’à la date de création ou de modification du document.

Révision et preuve de disposition :

  • Révision de disposition (ou destruction) : Processus dans lequel des réviseurs désignés approuvent la suppression définitive d’un élément ou prolongent sa durée de rétention.
  • Preuve de disposition : Enregistrement conservé après suppression confirmant comment et quand un élément a été détruit à des fins d’audit.

Plan de fichiers : Outil structuré permettant d’importer une planification de rétention existante, de gérer l’ensemble des étiquettes au même endroit et d’y ajouter des métadonnées contextuelles (autorité de réglementation, fonction métier).

Modes d’application des étiquettes :

  • Manuel : Par les administrateurs ou les utilisateurs sur les e-mails et documents.
  • Automatique : Basé sur des conditions définies, des règles Outlook ou la configuration par défaut au niveau d’un dossier/bibliothèque SharePoint.

Gouvernance des données (Microsoft Purview) : Approche stratégique garantissant la qualité, la sécurité et la conformité du patrimoine de données tout en accélérant la création de valeur et la préparation aux exigences des charges de travail d’IA.

Gouvernance fédérée : Modèle décentralisant la propriété et la gestion des données à travers l’entreprise tout en maintenant des normes centralisées de sécurité et de qualité, réduisant ainsi les goulots d’étranglement.

Piliers de la gouvernance des données :

  • Accès aux données : Équilibre entre sécurité et innovation par la fourniture rapide et contrôlée d’accès adaptés.
  • Curation des données : Organisation, annotation et publication des données pour les rendre réutilisables, accessibles et sécurisées.
  • Détection (ou découverte) des données : Capacité offerte aux utilisateurs à trouver facilement les jeux de données nécessaires à leurs activités.
  • Intégrité des données : Maintien des normes de qualité et gestion d’un cycle de vie actif pour garder des données actuelles et protégées.
  • Compréhension des données : Enrichissement du contenu par des descripteurs de qualité expliquant la nature des données et leur usage conforme.

Rôles et responsabilités :

  • Consommateurs de données : Recherchent, comprennent et utilisent les jeux de données approuvés via des demandes d’accès simplifiées.
  • Propriétaires des données : Enregistrent les ressources, gèrent les classifications, contrôlent les accès et garantissent la qualité.
  • Responsables des données (Data Stewards) : Veillent à la qualité, à la traçabilité, à la cohérence du glossaire et à la transparence du catalogue.
  • Bureau de données central : Établit les stratégies globales de gouvernance, supervise les métadonnées actives, la conformité et les indicateurs de santé.

Impact sur l’IA : Assure que les modèles d’IA ingèrent des données fiables, complètes et bien étiquetées pour éviter des résultats erronés et répondre aux réglementations émergentes sur l’IA.

Carte de données (Microsoft Purview Data Map) : Socle automatisé de la gouvernance et de la découverte des données fonctionnant comme un inventaire centralisé. Elle capture uniquement les métadonnées (et non les données réelles) dans des environnements hybrides, locaux et multiclouds (Azure, AWS, Google Cloud).

Analyse (Scanning) : Processus automatisé qui se connecte aux sources de données (bases de données, tables, fichiers, rapports) pour en extraire la structure, l’emplacement et les relations.

Classification : Détection et étiquetage automatique des informations sensibles (personnelles, financières, etc.) via des règles intégrées ou personnalisées, permettant notamment de sécuriser les données avant leur ingestion par des modèles d’IA.

Types de métadonnées :

  • Techniques : Schémas, types de données et structures découverts automatiquement.
  • Métier : Descriptions, termes de glossaire et annotations donnant du contexte (automatiques ou ajoutées par les data stewards).
  • Sémantiques : Regroupements par collections et classifications décrivant l’organisation et la nature des données.
  • Opérationnelles : États et durées d’exécution traçant le flux de traitement et la fraîcheur des données.

Synergie avec le Catalogue unifié : Data Map fournit les métadonnées brutes (inventaire), tandis que le Catalogue unifié (Unified Catalog) les organise en domaines, produits de données et règles de qualité pour les rendre exploitables par les utilisateurs métier.

Catalogue unifié (Microsoft Purview Unified Catalog) : Plateforme s’appuyant sur les métadonnées de Data Map pour organiser, régir, sécuriser et valoriser le patrimoine de données selon les principes de gouvernance d’entreprise.

Domaines de gouvernance : Regroupements organisationnels basés sur des concepts métier (ex. Finance, Marketing, RH) servant de limites pour gérer la propriété, la découvrabilité, les règles et les produits de données associés.

Produits de données : Ensembles structurés de ressources de données associées à un cas d’usage métier précis, avec un nom, une description et des propriétaires, facilitant leur identification par les consommateurs dans un langage quotidien.

Termes de glossaire : Définitions métier associées aux ressources et produits de données. Ils contiennent des stratégies (exigences de gouvernance, objectifs d’intégrité, conditions d’utilisation) pour garantir une utilisation conforme selon le contexte du domaine.

Éléments de données critiques (CDE) : Regroupements logiques d’informations clés ou sensibles (ex. “Customer ID” regroupant CustID et CID) permettant de cibler les efforts de qualité, d’appliquer des règles de sécurité et de standardiser les données.

OKR (Objectifs et Résultats Clés) : Objectifs stratégiques mesurables directement liés aux domaines et produits de données pour démontrer et suivre la valeur métier générée par la gouvernance.

Stratégies d’accès : Règles intégrées permettant de mettre en place un accès en libre-service sécurisé et contrôlé aux produits de données sur demande des utilisateurs.

Recherche, navigation et Copilot : Fonctionnalités d’exploration du catalogue par collections ou hiérarchies, enrichies par un assistant IA (Copilot) permettant des recherches intuitives en langage naturel.

Gestion de la santé (Health Management) :

  • Contrôles d’intégrité : Mesures et indicateurs permettant de suivre la progression de la gouvernance, d’optimiser la qualité des données et d’assurer la conformité réglementaire.
  • Actions d’intégrité : Recommandations et tâches à accomplir pour faire monter le score de santé des produits de données et améliorer le catalogue.

Qualité des données (Data Quality) : Outils d’évaluation et de surveillance de la précision des données via des règles no-code/low-code, des règles générées par l’IA et des recommandations automatiques pour corriger les lacunes de métadonnées.

Leave a Reply

Your email address will not be published. Required fields are marked *