Les alertes déclenchées par la règle DLP (Prévention des pertes de données) dépendent de la gravité de la violation. Définissez le nombre d'occurrences qui doivent correspondre avant qu'une violation DLP (Prévention des pertes de données) ne soit déclenchée, puis déterminez le niveau de gravité qui doit déclencher une alerte.
Pour définir un seuil de gravité :
- Sur la page Seuil de gravité, sélectionnez Record ou Aggregate Score.
L'option Record utilise le nombre d'infractions pour déterminer la gravité de l'infraction.
L'option Score global utilise la somme des pondérations pour chaque entité correspondante afin de déterminer la gravité de l'infraction. Le score par défaut pour la plupart des entités est de 1. Toutefois, des dictionnaires personnalisés peuvent être utilisés pour attribuer d'autres valeurs à des mots-clés spécifiques.
Pour en savoir plus sur les dictionnaires : Entité DLP (Prévention des pertes de données).
- Ne comptez que les enregistrements uniques : Lorsque cette option est activée, s'il y a plusieurs occurrences d'un mot-clé spécifique dans une violation DLP (Prévention des pertes de données), la violation est comptée comme une seule. En outre, l'activation de cette option efface le seuil de gravité prédéfini.
- Saisissez un nombre d'occurrences pour chaque niveau de gravité ou conservez simplement les valeurs par défaut.
- Modifiez ou conservez le niveau de gravité qui déclenche une action de politique dans la liste déroulante. Une alerte est envoyée lorsque le niveau de gravité dépasse le nombre d'occurrences spécifié.
- Lorsque vous avez terminé, cliquez sur Next.
L'architecture actuelle du système prévoit que lorsque plusieurs niveaux de gravité (faible, moyen, élevé, critique) partagent une valeur de seuil identique (par exemple, "1"), la plate-forme classe par défaut l'alerte sur Low. L'interface utilisateur ne prenant pas en charge une valeur seuil de 0, il n'est pas possible de "sauter" les niveaux inférieurs afin de déclencher une alerte critique pour une seule correspondance à l'aide de seuils standard basés sur le nombre.
Technical Workaround: Aggregated Scoring
Pour contourner la classification par défaut « Faible » pour les correspondances d’enregistrements uniques, les administrateurs doivent passer de Object Counts à Aggregated Scoring.
- Assign Weights: Dans le profil DLP (Prévention des pertes de données), attribuez un score élevé (par exemple, 100) aux identifiants donnés prédéfinis ou personnalisés (dictionnaires/règles).
- Define Thresholds: Dans la configuration de la politique DLP (Prévention des pertes de données), définissez les seuils Aggregated Score de sorte qu'une seule correspondance réponde immédiatement à l'exigence de point « Critique ».
- Exemple : Réglez la valeur Critique sur 100, tout en maintenant les valeurs Faible/Moyen/Elevé à des niveaux plus élevés ou inaccessibles.
- Validate Action: Assurez-vous que l’Action de politique est spécifiquement assignée au seuil Critical du score agrégé.

