Microsoft Purview è la famiglia di soluzioni Microsoft 365 dedicate alla governance, protezione e conformità dei dati. Se Microsoft Entra ID e Microsoft Defender XDR proteggono identità e minacce, Purview si concentra su una domanda diversa: dove si trovano i dati sensibili, chi vi accede e come evitare che escano o vengano cancellati prima del tempo? Per l’esame MS-900 non serve conoscere le configurazioni, ma capire quale soluzione risolve quale scenario.

Classificazione e protezione delle informazioni

Sensitivity labels

Le Sensitivity labels (information protection) applicano un’etichetta a file, email e documenti (es. Public, Confidential, Highly Confidential). L’etichetta può:

  • Crittografare il contenuto e limitare le azioni (no forward, no stampa).
  • Aggiungere watermark, intestazioni e piè di pagina visivi.
  • Seguire il file ovunque si sposti, anche fuori dall’organizzazione (protezione persistente).

La classificazione può essere manuale, automatica o consigliata in base a sensitive information types (es. numeri di carta di credito, codici fiscali).

Data Loss Prevention (DLP)

La Data Loss Prevention impedisce la condivisione o fuoriuscita accidentale di dati sensibili. Una policy DLP monitora Exchange, SharePoint, OneDrive, Teams e gli endpoint, e blocca o avvisa quando qualcuno tenta di inviare informazioni protette. Ricorda: le labels classificano, il DLP impedisce la perdita.

Ciclo di vita e conservazione dei dati

Retention e lifecycle management

Le retention policies e le retention labels governano per quanto tempo i dati vengono conservati e quando eliminarli. Servono a due scopi opposti ma complementari:

  • Conservare i dati per obblighi legali o normativi.
  • Eliminare i dati non più necessari, riducendo il rischio.

Ricerca legale e indagini

eDiscovery

L’eDiscovery consente di cercare, mettere in hold ed esportare contenuti per contenziosi legali o indagini. Esiste in versione Standard e Premium (con workflow di casi avanzati). È lo strumento chiave quando un legale chiede: “trova e conserva tutte le email di un dipendente su un dato argomento”.

Insider Risk Management

L’Insider Risk Management individua rischi provenienti dall’interno: furto di dati prima di una dimissione, violazioni di policy, esfiltrazione. Analizza segnali (download massivi, copia su USB) rispettando privacy e pseudonimizzazione.

Governance della conformità

Compliance Manager

Il Compliance Manager offre un Compliance Score e attività guidate (improvement actions) mappate su normative come GDPR, ISO 27001, NIST. Aiuta a misurare e migliorare la postura di conformità con template preconfigurati.

Audit

Le funzionalità di Audit (Standard e Premium) registrano chi ha fatto cosa nel tenant: accessi, modifiche, condivisioni. Sono essenziali per indagini forensi e per dimostrare l’accountability richiesta dalle normative.

Il legame con GDPR e data governance

Purview è lo strumento con cui un’organizzazione dimostra conformità al GDPR e ad altre normative sulla privacy: classificazione dei dati personali (labels), prevenzione delle violazioni (DLP), gestione delle richieste degli interessati (eDiscovery / DSR), minimizzazione tramite retention e misurazione tramite Compliance Manager. È la risposta Microsoft ai principi di accountability, data minimization e privacy by design.

Trappole tipiche d’esame

  • Scenario: vuoi impedire agli utenti di inviare per email numeri di carta di credito → Risposta: una policy di Data Loss Prevention (DLP), non le Sensitivity labels.
  • Scenario: un documento deve restare crittografato e con watermark anche se scaricato da un partner esternoRisposta: Sensitivity labels (protezione persistente che segue il file).
  • Scenario: l’ufficio legale deve trovare e conservare (hold) le comunicazioni di un dipendente per una causa → Risposta: eDiscovery.
  • Scenario: temi che un dipendente in uscita esfiltri dati aziendaliRisposta: Insider Risk Management, non il DLP.
  • Scenario: devi misurare la conformità al GDPR e sapere quali azioni intraprendere → Risposta: Compliance Manager (Compliance Score + improvement actions).
  • Scenario: devi eliminare automaticamente i documenti dopo 5 anni per policy → Risposta: retention policy / retention label (lifecycle management), non l’Audit.