Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo apresenta o fluxo de investigação de alertas e as ferramentas que você pode usar para investigar alertas DLP.
Antes de começar
- Unidades administrativas
- Saiba mais sobre a Prevenção Contra Perda de Dados do Microsoft Purview
- Planejar a prevenção contra perda de dados (DLP) – ao trabalhar neste artigo, você irá:
- Visão geral da solução de Políticas de Coleção
- Referência da política de coleção
- Referência da política de prevenção contra perda de dados - Este artigo apresenta todos os componentes de uma política DLP e como cada um influencia o comportamento de uma política
- Criar uma política DLP - este artigo orienta você na criação de uma declaração de intenção de política e no mapeamento para uma configuração de política específica.
- Criar e implantar políticas de prevenção contra perda de dados – este artigo apresenta alguns cenários comuns de intenção de política que você mapeia para opções de configuração e, em seguida, orienta você na configuração dessas opções.
- Saiba mais sobre como investigar alertas de prevenção contra perda de dados – Este artigo apresenta o ciclo de vida dos alertas desde a criação, até a correção final e o ajuste da política. Ele também apresenta as ferramentas que você usa para investigar alertas.
O ciclo de vida de um alerta DLP
Todos os alertas e sua interação com eles passam por estas seis etapas:
Gatilho
A vida de um alerta de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) começa quando as condições definidas na política são correspondidas. Quando ocorre uma correspondência de política, as ações definidas na política são disparadas, o que pode incluir a geração de um alerta se a política estiver configurada para isso.
As políticas DLP normalmente são configuradas para monitorar e gerar alertas quando:
- Informações confidenciais, como dados de identificação pessoal ou propriedade intelectual, são exfiltradas de sua organização.
- As informações confidenciais são compartilhadas inadequadamente com pessoas de fora ou de dentro da sua organização.
- Os usuários se envolvem em atividades arriscadas, como baixar informações confidenciais para mídias removíveis.
Notificar
Quando um alerta é gerado, ele é enviado para o portal do Microsoft Defender como um incidente e para o dashboard de gerenciamento de alertas da DLP. As políticas DLP podem ser configuradas para enviar notificações a usuários, administradores e outros participantes por email.
Na fase de notificação, a Microsoft Purview:
- Relatórios sobre correspondências de política DLP e substituições de usuário.
- Você pode usar o Explorador de atividades para exibir atividades relacionadas a DLP e filtrar para fins de geração de relatórios.
Para exportar dados de atividade para relatórios, use Export-ActivityExplorerData (ExchangePowerShell) | Microsoft Doc usando a API de Atividade de Gerenciamento do O365 ou a API de Incidentes.
Observação
O portal do Microsoft Defender retém incidentes por seis meses. O dashboard de gerenciamento de alertas da DLP retém alertas por 30 dias.
Triagem
Nesta etapa, você analisa um alerta e todos os logs associados e decide se o alerta é um verdadeiro positivo ou falso positivo. Se for um verdadeiro positivo, você definirá a prioridade do alerta com base na gravidade do problema e seu impacto em sua organização e atribuirá um proprietário. Se for um falso positivo, você poderá desbloquear o usuário e passar para o próximo alerta.
O portal do Defender agrupa eventos DLP em incidentes. Incidentes são uma coleção de alertas relacionados que são agrupados com base em todos os outros sinais que o Defender está recebendo. Por exemplo, quando você tem uma política DLP configurada para monitorar e alertar sobre arquivos confidenciais em sites do SharePoint e um usuário baixa um arquivo de um site do SharePoint e o carrega em um OneDrive pessoal e o compartilha com um usuário externo, o Defender agrupa todos esses alertas em um único incidente. Esse é um recurso poderoso que permite que você se concentre primeiro nos alertas mais importantes.
No portal do Defender, você pode iniciar imediatamente a triagem de incidentes e usar marcas, comentários e outros recursos para estruturar o gerenciamento de incidentes. Você deve utilizar a página Incidentes no portal do Microsoft Defender para gerenciar seus alertas DLP. Você pode filtrar a fila Incidentes para exibir todos os incidentes com alertas de DLP do Purview Microsoft Purview selecionando Filtros e escolhendo Fonte de Serviço: Prevenção contra Perda de Dados.
Se tiver habilitado o compartilhamento de dados de gerenciamento de risco interno com o Microsoft Defender XDR, você verá o nível de gravidade da política de Gerenciamento de Risco Interno associada a um usuário na página alertas DLP. Os níveis de gravidade do Gerenciamento de Risco Interno são: Baixo, Médio, Alto e Nenhum. Você pode usar essas informações para priorizar seus esforços de investigação e correção. Essas informações também estarão disponíveis no portal Microsoft 365 Defender nos detalhes do incidente.
Triagem com o Microsoft Security Copilot
Outra ferramenta que você pode usar para ajudar na triagem de alertas é o Microsoft Security Copilot. O Security Copilot é uma plataforma de IA baseada em nuvem que pode auxiliar os profissionais de segurança e conformidade a proteger os dados de suas organizações. Ele está disponível no dashboard de Alertas DLP e em Gerenciamento da Postura de Segurança de Dados.
Triagem com o Agente de Triagem de Alerta DLP do Microsoft Security Copilot
O Microsoft Security Copilot para Purview dá suporte ao Agente de Triagem de Segurança de Dados para DLP. Os agentes do Microsoft Security Copilot são processos alimentados por IA projetados para ajudá-lo com tarefas específicas baseadas em função.
Investigar
O principal objetivo da fase de investigação é que o proprietário atribuído correlacione as evidências, determine a causa e o impacto total do alerta e decida sobre um plano de correção. O proprietário atribuído é responsável por uma investigação mais profunda e pela correção do alerta. As principais ferramentas de investigação de alerta são o portal do Microsoft Defender e o dashboard de gerenciamento de alertas do DLP. Você também pode usar o Explorador de atividades para investigar alertas. Você também pode compartilhar eventos de alerta com outros usuários em sua organização.
Você pode aproveitar os recursos do DLP como:
- A coleta de evidências para atividades de arquivo em dispositivos torna arquivos como email e documentos que corresponderam a uma política facilmente acessíveis.
- Use o Explorador de Conteúdo para investigar profundamente o conteúdo do incidente.
Você pode usar as ferramentas do portal do Microsoft Defender e do Purview para fazer a triagem e investigar alertas, mas o portal do Microsoft Defender fornece mais recursos para gerenciar alertas e incidentes, como:
- Exiba todos os alertas DLP agrupados em incidentes na fila de incidentes do Microsoft Defender XDR.
- Visualize alertas correlacionados entre soluções inteligentes (DLP-MDPE, DLP-MDO) e intra-solução (DLP-DLP) em um único incidente.
- Busque logs de conformidade junto com a segurança em Advanced Hunting.
- Ações de correção do administrador in-loco no usuário, arquivo e dispositivo.
- Associe marcas personalizadas a incidentes de DLP e filtre por elas.
- Filtre por nome da política DLP, marca, data, origem do serviço, status do incidente e usuário na fila de incidentes unificada.
Se você estiver compartilhando dados de gerenciamento de risco interno com o Defender, poderá ver o resumo de atividades do usuário de todas as atividades de exfiltração em que o usuário se envolveu nos últimos 120 dias.
Correção
Seu plano de remediação é exclusivo para as políticas de sua organização, o setor, os regulamentos geopolíticos que ele deve cumprir e as práticas comerciais. A maneira como sua organização escolhe responder a um alerta gira em torno da precisão do alerta (verdadeiro positivo, falso positivo, falso negativo), a gravidade do problema e o impacto em sua organização.
As ações de correção podem incluir:
- Somente monitor, nenhuma ação adicional é necessária.
- Nenhuma ação adicional é necessária porque as ações tomadas pela política mitigaram suficientemente o risco.
- Risco mitigado por ações de política automatizadas, mas a educação do usuário é necessária.
- O problema não foi totalmente mitigado pela política, portanto, é necessária mais limpeza e mitigação de riscos, juntamente com mais treinamento do usuário.
- Por meio da Proteção Adaptável na Prevenção contra Perda de Dados , em que a DLP se integra ao Gerenciamento de Risco Interno, você pode atribuir um nível de risco ao usuário para monitoramento e ações adicionais.
Com o portal do Defender, você pode executar imediatamente ações de correção em alertas e incidentes. Por exemplo:
- Redefinir senha
- Desabilitar conta
- Exibir atividade do usuário
- Ações em detecções de DLP
- Remover documento
- Aplicar rótulo de confidencialidade
- Deixar de compartilhar
- Baixar email
- Busca Avançada
- Isolar dispositivo
- Coletar o pacote de investigação do dispositivo
- Executar Verificação AV
- Arquivo de quarentena
- Desabilitar usuário
- Redefinir política
- Excluir email
- Mover o email para outra pasta de caixa de correio
- Baixar o arquivo
Sintonia
Com base na precisão e na eficácia da sua política, talvez seja necessário atualizá-la para que ela permaneça em vigor. Você já ajustou sua política durante o processo de criação e implantação de políticas, mas à medida que seu patrimônio de dados e suas necessidades de negócios mudam, as políticas precisam ser atualizadas para continuarem a ser efetivas. Essas alterações são melhor rastreadas na declaração de intenção de política e na configuração de política.
Itens que você ajusta:
- O escopo da política.
- As condições necessárias para uma correspondência de política.
- As ações tomadas quando ocorre uma correspondência de política.
- Notificações enviadas para usuários e administradores.
Para obter mais informações sobre como mapear as necessidades de negócios para políticas de design e teste de políticas, consulte:
- Criar uma política de prevenção contra perda de dados
- Testar suas políticas de Prevenção contra Perda de Dados
Conjuntos de ferramentas
Há várias ferramentas que você pode usar para investigar e gerenciar alertas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP). Existem:
- Portal do Microsoft Defender
- Portal do Microsoft Purview Dashboard Alertas
- Explorador de atividades
- Explorador de conteúdo
- Principais recursos da experiência inserida
- Principais recursos da experiência autônoma
- Gerenciamento da Postura de Segurança de Dados
A Microsoft recomenda usar a fila de incidentes unificada no portal do Microsoft Defender para gerenciar seus alertas DLP. No entanto, sua organização pode ter necessidades que podem ser atendidas usando o dashboard de gerenciamento de alertas DLP, além do portal Microsoft Defender.
Portal do Microsoft Defender
- Os alertas DLP são integrados a outros eventos e alertas em uma única fila de incidentes, o que fornece uma imagem mais completa do incidente.
- Seis meses de histórico de incidentes estão disponíveis.
- A busca avançada está disponível.
- Investigar incidentes de perda de dados com Microsoft Defender XDR - Você pode gerenciar incidentes DLP junto com incidentes de segurança de Incidentes & alertas>Incidentes no início rápido do portal Microsoft Defender.
- Respondendo ao seu primeiro incidente no Microsoft Defender XDR
- Resposta a incidentes com o Microsoft Defender XDR
- Priorizar incidentes no Microsoft Defender XDR
- Gerenciar incidentes no Microsoft Defender XDR
- Investigue incidentes no Microsoft Defender XDR
- Investigar alertas no Microsoft Defender XDR
- Buscar proativamente por ameaças com a busca avançada no Microsoft Defender XDR
Portal do Microsoft Purview
- O dashboard de alertas, o Explorador de atividades e o Explorador de conteúdo estão disponíveis no portal do Microsoft Purview. Você pode resumir alertas usando o Microsoft Security Copilot Investigar um alerta DLP
- Você pode definir um status de alerta como Investigando.
- Você pode compartilhar eventos de alerta com outros usuários em sua organização.
- Baixar arquivos do OneDrive e do SharePoint (a função de visualizador de conteúdo de classificação de dados é necessária para essa ação)
Se você não estiver usando o dashboard de alertas de DLP, leia estes artigos para ajudá-lo a começar.
- Introdução ao dashboard Alertas de prevenção contra perda de dados
- Compartilhar eventos de alerta de prevenção contra perda de dados
- Comece a usar alertas da prevenção contra perda de dados
- Introdução ao gerenciador de atividades
- Introdução ao gerenciador de conteúdo