Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Gerenciador de atividades permite monitorar o que está sendo feito com o conteúdo rotulado. O Gerenciador de atividades fornece uma exibição histórica das atividades em seu conteúdo rotulado. As informações de atividade são provenientes dos logs de auditoria unificada do Microsoft 365. Ele é transformado e, em seguida, disponibilizado na interface do usuário do gerenciador de atividades. O explorador de atividades gera relatórios de dados equivalente a até 30 dias.
O Gerenciador de atividades oferece várias maneiras de classificar e exibir os dados.
Quando as atividades aparecem
O gerenciador de atividades não é uma exibição em tempo real. Como seus dados são provenientes do log de auditoria unificado do Microsoft 365, as atividades aparecem no mesmo agendamento que os registros de auditoria, não no momento em que ocorrem.
- Para os serviços principais (Exchange, SharePoint, OneDrive e Teams), aguarde de 60 a 90 minutos após uma atividade para que ela apareça no gerenciador de atividades. Outros serviços podem levar mais tempo, e a Microsoft não garante um tempo específico para que uma atividade se torne disponível. Para obter mais informações, consulte Pesquisar no log de auditoria.
- Depois de habilitar ou alterar uma política, aguarde tempo para que a política alcance a carga de trabalho e as atividades resultantes fluam. Uma exibição vazia logo após você ativar uma política geralmente significa que o pipeline de dados ainda não foi atualizado, não que a política falhou.
- Os dispositivos relatam atividades de ponto de extremidade somente enquanto estão online. Um dispositivo offline preenche suas atividades depois de se reconectar.
Observação
Se uma atividade recente ainda não estiver sendo exibida, confirme se ela se enquadra nos 30 dias de dados relatados pelo Gerenciador de Atividades e aguarde o tempo de disponibilidade do log de auditoria descrito anteriormente antes de tratar uma atividade ausente como um defeito. Para confirmar uma atividade de forma independente, procure-a em Auditoria.
Filtros
Os filtros são os blocos de construção do explorador de atividades. Cada filtro se concentra em uma dimensão diferente dos dados coletados. Você pode usar cerca de 50 filtros individuais diferentes, incluindo:
- Intervalo de datas
- Tipo de atividade
- Local
- Rótulo de confidencialidade
- Usuário
- IP do cliente
- Nome do dispositivo
- É protegido
Para ver todos os filtros, abra o painel de filtros no gerenciador de atividades e examine a lista suspensa.
Observação
As opções de filtro são geradas com base nos primeiros 500 registros para garantir o desempenho ideal. Essa limitação pode fazer com que alguns valores não apareçam na lista suspensa do filtro. Para eventos de ponto de extremidade, somente a regra DLP mais restritiva é exibida. Os filtros aplicados no explorador de atividades também operam com base nessa regra mais restritiva.
Conjuntos de filtros
O Explorador de atividades vem com conjuntos predefinidos de filtros para ajudar a economizar tempo quando você quiser se concentrar em uma atividade específica. Use conjuntos de filtros para fornecer rapidamente uma exibição de atividades de nível superior do que os filtros individuais. Alguns dos conjuntos de filtros predefinidos são:
- Atividades de DLP do ponto de extremidade
- Rótulos de confidencialidade aplicados, alterados ou removidos
- Atividades de saída
- Políticas de DLP que detectaram atividades
- Atividades de DLP de Rede
- Navegador Protegido
Você também pode criar e salvar seus próprios conjuntos de filtros combinando filtros individuais.
Microsoft Security Copilot no Gerenciador de Atividades (versão prévia)
Na versão prévia, o Microsoft Security Copilot no Microsoft Purview é incorporado ao gerenciador de atividades. Ele pode ajudar a detalhar com eficiência os dados de atividade e ajudar a identificar atividades, arquivos com informações confidenciais, usuários e outros detalhes relevantes para uma investigação.
Importante
Certifique-se de marcar as respostas do Security Copilot quanto à precisão e integridade antes de tomar qualquer ação com base nas informações fornecidas. Você pode fornecer comentários para ajudar a melhorar a precisão das respostas.
Busca de dados
As habilidades do Security Copilot usam todos os dados disponíveis para o Microsoft Purview, filtros e conjuntos de filtros disponíveis no Gerenciador de Atividades e usam o aprendizado de máquina para fornecer insights sobre a atividade (às vezes chamada de busca de dados) em seus dados que é mais importante para você.
- Mostre-me as 5 principais atividades da semana passada
- Filtrar e investigar atividades
- Localizar arquivos usados em atividades específicas
Selecionar um prompt abre automaticamente o card lateral do Security Copilot e mostra os resultados da consulta. Em seguida, você pode refinar ainda mais a consulta.
Idioma natural para filtrar a geração do conjunto
Use a caixa de solicitação para inserir consultas complexas em linguagem natural para gerar conjuntos de filtros. Por exemplo, você pode inserir:
Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.
O Security Copilot gera um conjunto de filtros para sua consulta. Examine o filtro para garantir que ele atenda às suas necessidades e, em seguida, aplique-o aos dados.
Pré-requisitos
Licenciamento SKU/assinaturas
Para obter informações sobre licenciamento, consulte
Permissões
Uma conta deve ser explicitamente atribuída a qualquer um desses grupos de funções ou deve receber explicitamente a função.
Funções e grupos de funções
Use funções e grupos de funções para ajustar seus controles de acesso. Para obter mais informações, consulte Permissões no portal do Microsoft Purview.
Funções do Microsoft Purview
- Administrador de Proteção de Informações
- Analista de Proteção de Informações
- Investigador de Proteção de Informações
- Leitor de Proteção de Informações
Grupos de funções do Microsoft Purview
- Proteção de Informações
- Investigadores de Proteção de Informações
- Analistas de Proteção de Informações
- Proteção de Informações Administradores & Proteção de Informações Leitores (ambos os grupos de funções precisam ser atribuídos)
Funções do Microsoft 365
- Administradores de conformidade
- Administradores de segurança
- Administradores de Dados de Conformidade
Grupos de funções do Microsoft 365
- Administrador de Conformidade
- Administrador de Segurança
- Leitor de Segurança
Tipos de atividade
O Gerenciador de Atividades reúne informações dos logs de auditoria de várias fontes de atividades.
Alguns exemplos das atividades de rótulo de confidencialidade e atividades de rotulagem de retenção de aplicativos nativos do Microsoft Office, do cliente e scanner de Proteção de Informações do Microsoft Purview, do SharePoint, do Exchange (somente rótulos de confidencialidade) e do OneDrive incluem:
- Rótulo foi aplicado
- Rótulo foi alterado (atualizado, regredido ou removido)
- Simulação de rotulagem automática
- Arquivo foi lido
Para obter a lista atual de atividades listadas no Explorador de atividades, acesse o Explorador de atividades e abra o filtro de atividades. A lista de atividades está disponível na lista suspensa.
A atividade de rotulagem específica para o cliente e verificador de Proteção de Informações do Microsoft Purview que entra no Explorador de Atividades inclui:
- Proteção aplicada
- Proteção alterada
- Proteção removida
- Arquivos descobertos
Para obter informações mais detalhadas sobre qual atividade de rotulagem faz parte do Explorador de atividades, consulte Eventos de rotulagem disponíveis no Explorador de atividades.
Além disso, o Activity Explorer reúne eventos de correspondência de política DLP de cargas de trabalho do Microsoft 365, como Exchange, SharePoint, OneDrive, chat e canais do Teams e pastas, bibliotecas e compartilhamentos de arquivos do SharePoint local. Quando você habilita a prevenção contra perda de dados (DLP) do Ponto de Extremidade, o Activity Explorer também inclui atividades no nível do dispositivo do Windows 10, do Windows 11 e das três versões principais mais recentes do macOS.
Condições correspondentes aprimoradas para eventos de DLP do Exchange (versão prévia)
Para eventos DLP do Exchange Online, o Activity Explorer exibe detalhes aprimorados de condições correspondentes para condições de tipo de informação não confidencial (SIT), além de correspondências SIT. Cada condição não SIT que contribuiu para uma correspondência de política DLP é exibida com três níveis de detalhes:
- Nome da condição: a condição de política específica que foi correspondida, por exemplo, o domínio do remetente é ou a extensão de arquivo do anexo é.
-
Valor correspondente: o valor real que acionou a correspondência de condição, por exemplo,
contoso.comou.docx. - Origem: a parte da mensagem em que a correspondência foi encontrada, por exemplo, o cabeçalho, o envelope ou o anexo da mensagem.
Detalhes aprimorados da condição correspondida aparecem no submenu de detalhes do evento para eventos DLP do Exchange no Activity Explorer e no dashboard de alertas de DLP. Há suporte para as seguintes categorias de condição:
- Condições do remetente: o remetente é, o domínio do remetente é, o endereço do remetente contém palavras, o endereço do remetente corresponde aos padrões, o remetente é um membro de, o endereço IP do remetente é, o atributo do Sender AD
- Condições do destinatário: o destinatário é, o domínio do destinatário é, o endereço do destinatário contém palavras, o endereço do destinatário corresponde aos padrões, o destinatário é membro de, atributo AD do destinatário
- Condições do anexo: A extensão de arquivo do anexo é, O nome do documento contém palavras, O nome do documento corresponde aos padrões, A propriedade do documento é, O tamanho do documento é igual ou maior que, O documento está protegido por senha, o documento não pôde ser digitalizado, o documento não concluiu a verificação
- Condições do conteúdo: O conjunto de caracteres do conteúdo contém palavras, O conteúdo é compartilhado do M365, O conteúdo é recebido do
- Condições de cabeçalho: o cabeçalho contém palavras, o cabeçalho corresponde a padrões
- Condições de propriedade da mensagem: Tamanho da mensagem, Tipo de mensagem é, Importância da mensagem é, Assunto contém palavras, Assunto corresponde a padrões, Assunto ou corpo contém palavras, Assunto ou corpo corresponde a padrões, O remetente substituiu a dica de política
Para obter a referência completa das condições DLP do Exchange, consulte Prevenção contra perda de dados Referência de ações e condições do Exchange.
Alguns eventos de exemplo coletados de dispositivos incluem as seguintes ações tomadas em arquivos:
- Exclusão
- Criação
- Copiar para a área de transferência
- Modificar
- Leitura
- Renomear
- Copiar para o compartilhamento de rede
- Acesso por um aplicativo não permitido
Compreender as ações executadas no conteúdo com rótulos de confidencialidade ajuda a determinar se os controles que você tem, como as políticas de Prevenção Contra Perda de Dados do Microsoft Purview, são eficazes. Caso contrário, ou se você descobrir algo inesperado (como um grande número de itens rotulados highly confidential com downgrade para general), poderá gerenciar suas políticas e executar novas ações para restringir o comportamento indesejado.
Observação
- O Gerenciador de atividades não monitora as atividades de retenção do Exchange.
- Os rótulos de Azure Proteção de Informações herdados (AIP) não têm suporte; como resultado, eles podem aparecer como GUIDs na Atividade Explorer.
Observação
Se um usuário relatar o veredicto da DLP do Teams como um falso positivo, a atividade será exibida como informações da DLP na lista do Explorador de atividades. A entrada não tem detalhes de correspondência de regra e política, mas mostra valores sintéticos. Também não há relatório de incidente gerado para relatórios de falsos positivos.
Eventos e alertas de tipo de atividade
Esta tabela mostra os eventos que o Activity Explorer dispara para três configurações de política de exemplo. Os eventos dependem da detecção ou não de uma correspondência de política.
| Configuração de políticas | Evento do Activity Explorer disparado para esse tipo de ação | Evento do Activity Explorer disparado quando uma regra DLP é correspondida | Alerta do Activity Explorer disparado |
|---|---|---|---|
| A política contém uma única regra que permite a atividade sem auditá-la. | Sim | Não | Não |
| A política contém duas regras: As correspondências para a Regra #1 são permitidas; As correspondências de política para a Regra #2 são auditadas. | Sim (Somente Regra #2) |
Sim (Somente Regra #2) |
Sim (Somente Regra #2) |
| A política contém duas regras: As correspondências para ambas as regras são permitidas e não auditadas. | Sim | Não | Não |