Hoe stel je DLP-beleid in binnen Microsoft 365?

DLP-beleid instellen in Microsoft 365 doe je via het Microsoft Purview compliance portal, waar je stap voor stap een beleid aanmaakt dat gevoelige gegevens detecteert, bewaakt en beschermt. Je definieert welke informatie beschermd moet worden, waar het beleid van toepassing is, en welke acties er worden ondernomen bij een overtreding. In dit artikel beantwoorden we de meest gestelde vragen over het configureren van DLP-beleid in Microsoft 365.

Welke gegevens kun je beschermen met DLP-beleid in Microsoft 365?

Met DLP-beleid in Microsoft 365 kun je een breed scala aan gevoelige informatietypen beschermen, waaronder persoonsgegevens, financiële gegevens, medische dossiers, intellectueel eigendom en inloggegevens. Microsoft 365 bevat honderden ingebouwde gevoelige informatietypen, zoals burgerservicenummers, creditcardnummers en IBAN-nummers, die je direct kunt inzetten in je beleid.

Naast de standaard informatietypen kun je ook aangepaste typen definiëren op basis van reguliere expressies, trefwoorden of woordenlijsten. Dit is handig wanneer je organisatiespecifieke gegevens wilt beschermen, zoals interne projectcodes of contractnummers. Trainable classifiers voegen daar nog een laag aan toe: ze herkennen gevoelige inhoud op basis van context en inhoud, niet alleen op basis van vaste patronen.

DLP-beleid werkt over meerdere Microsoft 365-diensten heen, waaronder Exchange Online, SharePoint Online, OneDrive, Teams en zelfs eindpuntapparaten via Microsoft Purview Endpoint DLP. Dit maakt het mogelijk om gevoelige gegevens te beschermen, ongeacht waar ze worden opgeslagen, gedeeld of gebruikt.

Waar stel je DLP-beleid in binnen Microsoft 365?

DLP-beleid stel je in via het Microsoft Purview compliance portal, te bereiken via compliance.microsoft.com. Navigeer daar naar Gegevensverliespreventie in het linkernavigatiemenu. Hier vind je een overzicht van bestaande beleidsregels en de mogelijkheid om nieuwe aan te maken.

Het is belangrijk dat je de juiste beheerdersrol hebt voordat je aan de slag gaat. Je hebt minimaal de rol van Compliance Administrator of DLP Compliance Management nodig om beleid te kunnen aanmaken en beheren. Globale beheerders hebben standaard toegang tot alle compliance-instellingen.

Naast het Purview compliance portal kun je DLP-instellingen ook gedeeltelijk beheren via het Microsoft 365 Defender-portaal en via PowerShell met de Security and Compliance PowerShell-module. Voor de meeste organisaties is het Purview-portaal echter de meest toegankelijke en overzichtelijke plek om te starten.

Hoe maak je een nieuw DLP-beleid aan in Microsoft Purview?

Een nieuw DLP-beleid aanmaken in Microsoft Purview gaat via een stapsgewijze wizard die je begeleidt van het kiezen van een sjabloon tot het activeren van het beleid. Je doorloopt achtereenvolgens de stappen voor naam, locaties, regels en modus.

  1. Kies een sjabloon of start aangepast: Microsoft biedt kant-en-klare sjablonen voor veelvoorkomende regelgeving zoals AVG, HIPAA en PCI DSS. Je kunt ook een leeg beleid aanmaken als je volledige controle wilt.
  2. Geef het beleid een naam: Kies een duidelijke, herkenbare naam zodat beheerders direct begrijpen wat het beleid beschermt.
  3. Selecteer locaties: Bepaal op welke diensten het beleid van toepassing is, zoals Exchange, SharePoint, OneDrive, Teams of eindpunten. Je kunt specifieke gebruikers of groepen in- of uitsluiten.
  4. Definieer regels: Elke regel bevat een of meerdere voorwaarden (welke gevoelige informatie wordt gedetecteerd), uitzonderingen en acties (zoals blokkeren, beperken of een melding sturen).
  5. Stel meldingen in: Configureer gebruikersmeldingen en incidentrapporten voor beheerders zodat overtredingen zichtbaar worden.
  6. Kies de modus: Start met de testmodus om het beleid te valideren voordat je het volledig activeert.

Wat is het verschil tussen een DLP-melding en een beleidsregel?

Een beleidsregel is de technische definitie van wanneer een DLP-beleid wordt geactiveerd en wat er dan gebeurt. Een DLP-melding is het communicatiemiddel dat gebruikers of beheerders informeert dat er een overtreding heeft plaatsgevonden of dreigt plaats te vinden. De regel is de motor; de melding is de communicatie.

Een beleidsregel bestaat uit drie onderdelen: voorwaarden (welke gevoelige informatie in welke hoeveelheid aanwezig moet zijn), uitzonderingen (situaties waarin de regel niet van toepassing is) en acties (wat er gebeurt bij een match, zoals toegang blokkeren of een e-mail versleutelen).

Een DLP-melding bestaat in twee vormen. De gebruikerstip verschijnt direct in de toepassing, bijvoorbeeld in Outlook of SharePoint, en waarschuwt de gebruiker op het moment dat hij of zij gevoelige informatie probeert te delen. Het incidentrapport gaat naar de beheerder en bevat gedetailleerde informatie over de overtreding, zoals de betrokken gebruiker, het document en de gedetecteerde gevoelige informatie.

Hoe test je een DLP-beleid voordat je het activeert?

Je test een DLP-beleid in Microsoft Purview door het in de testmodus te activeren. In deze modus detecteert het beleid overtredingen en genereert het rapporten, maar worden er geen acties afgedwongen zoals blokkeren of versleutelen. Gebruikers merken niets van het beleid terwijl jij de resultaten analyseert.

Tijdens de testperiode kun je de DLP-activiteitenverkenner raadplegen in het Purview-portaal. Hier zie je welke bestanden, e-mails of berichten zijn gedetecteerd, welke regels zijn geactiveerd en hoeveel valse positieven er zijn. Op basis van deze inzichten kun je de drempelwaarden, voorwaarden en uitzonderingen in je beleid verfijnen.

Een goede testperiode duurt minimaal een tot twee weken, afhankelijk van het volume aan activiteiten in je organisatie. Pas wanneer het percentage valse positieven acceptabel is en de gewenste overtredingen correct worden gedetecteerd, schakel je over naar de volledig actieve modus. Dit voorkomt dat legitieme werkprocessen worden verstoord.

Wat zijn veelgemaakte fouten bij het configureren van DLP-beleid?

De meest voorkomende fouten bij het configureren van DLP-beleid zijn te strikte regels zonder uitzonderingen, het overslaan van de testfase en het negeren van eindgebruikerscommunicatie. Deze fouten leiden tot verstoorde werkprocessen, weerstand bij medewerkers en een lage effectiviteit van het beleid.

  • Te lage drempelwaarden instellen: Als je beleid al activeert bij één enkel gevoelig gegeven, ontstaan er snel valse positieven. Stel drempelwaarden in die passen bij de realistische risico’s in jouw organisatie.
  • Geen uitzonderingen definiëren: Sommige teams of processen hebben legitieme redenen om gevoelige informatie te delen. Zonder uitzonderingen blokkeer je reguliere bedrijfsprocessen.
  • De testfase overslaan: Direct overstappen naar afdwingen zonder te testen leidt bijna altijd tot onverwachte verstoringen.
  • Gebruikers niet informeren: Medewerkers die plotseling een melding zien zonder uitleg reageren verward of proberen het beleid te omzeilen. Communiceer van tevoren wat het beleid inhoudt en waarom het er is.
  • Beleid niet onderhouden: DLP-beleid is geen eenmalige instelling. Regelgeving verandert, bedrijfsprocessen evolueren en nieuwe gevoelige informatietypen ontstaan. Plan periodieke evaluaties in.
  • Alle locaties tegelijk activeren: Begin met een beperkte scope, zoals alleen Exchange, en breid daarna stapsgewijs uit naar andere diensten.

Hoe Startel helpt bij het configureren van DLP-beleid in Microsoft 365

DLP-beleid correct instellen vraagt om technische kennis van Microsoft Purview, inzicht in gevoelige informatietypen en begrip van de bedrijfsprocessen binnen je organisatie. Wij ondersteunen IT-professionals en organisaties bij het opbouwen van deze kennis via gerichte Microsoft 365-trainingen, waaronder onderwerpen als compliance, beveiliging en Microsoft Copilot-training.

Wat wij bieden voor wie met DLP-beleid aan de slag wil:

  • Trainingen gericht op Microsoft 365 compliance en beveiliging, inclusief Microsoft Purview
  • Begeleiding bij examenvoorbereiding voor relevante Microsoft-certificeringen
  • Flexibele leervormen: klassikaal, live online of zelfstudie
  • Maatwerktrainingen afgestemd op de specifieke behoeften van jouw organisatie
  • Meer dan 25 jaar ervaring als geautoriseerd trainings- en examencentrum

Wil je meer weten over onze trainingen of wil je weten welk leertraject het beste past bij jouw situatie? Neem dan gerust contact met ons op. We helpen je graag verder.

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

blog image eliano

Eliano Patty

Hoofd sales