Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.
O Gerenciamento de Risco Interno do Microsoft Purviewé uma solução de conformidade que ajuda a minimizar os riscos internos, permitindo que você detecte, investigue e atue em atividades mal-intencionadas e inadvertidas em sua organização. Com políticas de risco interno, você pode definir os tipos de riscos a serem identificados e detectados em sua organização. Você também pode configurar processos para agir em casos e escalonar casos para a Descoberta Eletrônica da Microsoft (Premium), se necessário. Os analistas de risco em sua organização podem executar rapidamente as ações apropriadas para garantir que os usuários estejam em conformidade com os padrões de conformidade da sua organização.
Para obter mais informações e uma visão geral do processo de planejamento para lidar com atividades potencialmente arriscadas em sua organização que podem levar a um incidente de segurança, consulte Iniciando um programa de gerenciamento de risco interno.
Assista aos seguintes vídeos para saber como o Gerenciamento de Risco Interno pode ajudar sua organização a prevenir, detectar e conter riscos, priorizando os valores, a cultura e a experiência do usuário da organização:
Solução de gerenciamento de risco interno & desenvolvimento:
Fluxo de trabalho de Gerenciamento de Risco Interno:
Confira o vídeo do Microsoft Mechanics sobre como o Gerenciamento de Riscos Internos e a Conformidade de Comunicação trabalham juntos para ajudar a minimizar os riscos de dados dos usuários em sua organização.
Importante
O Gerenciamento de Risco Interno está atualmente disponível em locatários hospedados em regiões geográficas e países com suporte por dependências de serviço do Azure. Para verificar se o Gerenciamento de Risco Interno tem suporte para sua organização, consulte Disponibilidade de dependência do Azure por país/região.
Pontos problemáticos de risco modernos
O gerenciamento e a minimização de riscos na organização começam com a compreensão dos tipos de riscos encontrados no local de trabalho moderno. Alguns riscos vêm de eventos e fatores externos que você não pode controlar diretamente. Outros riscos são provenientes de eventos internos e ações do usuário que você pode minimizar e evitar. Alguns exemplos são os riscos de comportamentos e ações ilegais, inadequados, não autorizados ou antiéticos por parte dos usuários em sua organização. Esses comportamentos incluem uma ampla gama de riscos internos dos usuários:
- Vazamentos de dados confidenciais e análise de dados
- Violações de confidencialidade
- Direitos de Propriedade Intelectual (IP)
- Fraude
- Informações privilegiadas
- Soluções de conformidade regulamentar
Os usuários no local de trabalho moderno podem criar, gerenciar e compartilhar dados em um amplo espectro de plataformas e serviços. Na maioria dos casos, as organizações têm recursos e ferramentas limitados para identificar e mitigar riscos em toda a organização e, ao mesmo tempo, atender aos padrões de privacidade do usuário.
O Insider Risk Management usa toda a gama de indicadores de serviço e de terceiros para ajudá-lo a identificar, fazer a triagem e agir rapidamente sobre a atividade de risco. Usando logs do Microsoft 365 e do Microsoft Graph, o Gerenciamento de Risco Interno permite que você defina políticas específicas para identificar indicadores de risco. Essas políticas ajudam a identificar atividades de risco e agir para mitigar esses riscos.
O Gerenciamento de Risco Interno gira em torno dos seguintes princípios:
- Transparência: equilibre a privacidade do usuário versus o risco da organização com a arquitetura de privacidade por design.
- Configurável: políticas configuráveis com base em grupos setoriais, geográficos e de negócios.
- Integrado: fluxo de trabalho integrado em todas as soluções do Microsoft Purview.
- Acionável: fornece insights para habilitar notificações de revisor, investigações de dados e investigações de usuário.
Identificação de riscos potenciais com análise
A análise de risco interno permite avaliar possíveis riscos internos em sua organização sem configurar nenhuma política de risco interno. Essa avaliação pode ajudar sua organização a identificar possíveis áreas de maior risco para o usuário e ajudar a determinar o tipo e o escopo das políticas de Gerenciamento de Risco Interno que você pode considerar configurar. Essa avaliação também pode ajudá-lo a determinar as necessidades de licenciamento adicional ou otimização futura de políticas de risco interno existentes.
Para obter mais informações sobre análise de risco interno, consulte Configurações de gerenciamento de risco interno: Análise.
Introdução às ações recomendadas
Se você estiver configurando o Gerenciamento de Risco Interno pela primeira vez ou começando a criar novas políticas, a nova experiência de ações recomendadas poderá ajudá-lo a aproveitar ao máximo os recursos de Gerenciamento de Risco Interno. As ações recomendadas incluem a configuração de permissões, a escolha de indicadores de política, a criação de uma política e muito mais.
Fluxo de trabalho
O fluxo de trabalho de Gerenciamento de Risco Interno ajuda você a identificar, investigar e tomar medidas para resolver os riscos internos em sua organização. Com modelos de política focados, sinalização de atividade abrangente em todo o serviço Microsoft 365 e ferramentas de gerenciamento de alertas e casos, você pode usar insights acionáveis para identificar e agir rapidamente contra comportamentos de risco.
Identificar e resolver atividades de risco interno e problemas de conformidade com o Insider Risk Management usa o seguinte fluxo de trabalho:
Políticas
Você cria políticas de Gerenciamento de Risco Interno usando modelos predefinidos e condições de política que definem quais eventos de gatilho e indicadores de risco devem ser examinados em sua organização. Essas condições incluem como os indicadores de risco são usados para alertas, quais usuários são incluídos na política, quais serviços são priorizados e o período de tempo de detecção.
Para começar a usar o Insider Risk Management rapidamente, selecione um dos seguintes modelos de política:
- Furto de dados por usuários em processo de desligamento
- Vazamentos de dados
- - Vazamento de dados por usuários prioritários
- Vazamentos de dados por usuários suspeitos
- Uso indevido de dados do paciente (versão prévia)
- Agentes suspeitos
- Uso arriscado de IA
- Uso suspeito do navegador (versão prévia)
- Violações da política de segurança
- Violações da política de segurança por usuários em processo de desligamento
- Violações da política de segurança por usuários suspeitos
- Violações da política de segurança por usuários prioritários
Alertas
Os indicadores de risco geram alertas automaticamente quando correspondem às condições da política. Você pode ver esses alertas no dashboard Alertas ou no dashboard do Agente de Triagem. Esses painéis fornecem uma visão rápida de todos os alertas que precisam ser revisados, alertas abertos ao longo do tempo e estatísticas de alerta para sua organização. Todos os alertas de política exibem as seguintes informações para ajudá-lo a identificar rapidamente o status de alertas existentes e novos alertas que precisam de ação:
- ID
- Usuários
- Alerta
- Status
- Severidade do alerta
- Hora de detecção
- Caso
- Status da ocorrência
- Fatores de risco
Triagem
As novas atividades do usuário que precisam de investigação geram alertas automaticamente e atribuem a eles um status de revisão Necessário. Os revisores podem identificar, revisar, avaliar e fazer a triagem desses alertas rapidamente.
Resolva alertas abrindo uma nova ocorrência, atribuindo o alerta a uma ocorrência existente ou descartando o alerta. Com os filtros de alerta, você pode identificar rapidamente os alertas por status, gravidade ou hora detectada. Como parte do processo de triagem, os revisores podem exibir detalhes do alerta para as atividades identificadas pela política, exibir a atividade do usuário associada à correspondência de política, ver a gravidade do alerta e examinar as informações do perfil do usuário.
Investigar
Investigue rapidamente todas as atividades arriscadas de um usuário selecionado com relatórios de atividades do usuário (versão prévia). Esses relatórios permitem que os investigadores da sua organização examinem as atividades de usuários específicos durante um período definido sem atribuí-los temporária ou explicitamente a uma política de Gerenciamento de Risco Interno. Depois de examinar as atividades de um usuário, os investigadores podem descartar atividades individuais como benignas, compartilhar ou enviar por email um link para o relatório com outros investigadores ou optar por atribuir o usuário temporária ou explicitamente a uma política de Gerenciamento de Risco Interno.
Os casos são criados para alertas que exigem uma revisão mais profunda e investigação dos detalhes da atividade e das circunstâncias em torno da correspondência de política. O Painel de casos fornece uma exibição completa de todos os casos ativos, casos abertos ao longo do tempo e estatísticas de casos para a sua organização. Os revisores podem filtrar rapidamente os casos por status, a data em que o caso foi aberto e a data em que o caso foi atualizado pela última vez.
A seleção de um caso no painel de controle do caso abre o caso para investigação e revisão. Esta etapa é o coração do fluxo de trabalho de Gerenciamento de Risco Interno. Essa área sintetiza atividades de risco, condições de política, detalhes de alerta e detalhes do usuário em uma exibição integrada para revisores. As principais ferramentas de investigação nessa área são:
- Atividade do usuário: um gráfico interativo exibe automaticamente a atividade de risco do usuário. Ele plota atividades ao longo do tempo e por nível de risco para atividades de risco atuais ou passadas. Os revisores podem filtrar e visualizar rapidamente todo o histórico de risco do usuário e detalhar atividades específicas para obter mais detalhes.
- Explorador de conteúdo: o explorador de conteúdo captura e exibe automaticamente todos os arquivos de dados e mensagens de email associados às atividades de alerta. Os revisores podem filtrar e visualizar arquivos e mensagens por fonte de dados, tipo de arquivo, tags, conversa e muitos outros atributos.
- Notas do caso: Os revisores podem fornecer notas para um caso na seção Notas do caso. Esta lista consolida todas as notas em uma exibição central e inclui informações do revisor e da data de envio.
Além disso, o novo log de auditoria (versão prévia) permite que você se mantenha informado sobre as ações tomadas nos recursos de gerenciamento de risco interno. Esse recurso permite uma revisão independente das ações tomadas por usuários atribuídos a um ou mais grupos de funções de Gerenciamento de Risco Interno.
Ação
Depois de investigar os casos, os revisores podem agir rapidamente para resolver o caso ou colaborar com outras partes interessadas em risco em sua organização. Se os usuários violarem acidentalmente ou inadvertidamente as condições da política, os revisores poderão enviar um aviso de lembrete simples ao usuário a partir dos modelos de aviso que você pode personalizar para sua organização. Esses avisos podem servir como simples lembretes ou direcionar o usuário para treinamentos ou orientações de atualização para ajudar a evitar futuros comportamentos de risco. Para obter mais informações, confira Modelos de aviso de Gerenciamento de Risco Interno.
Em situações mais sérias, talvez seja necessário compartilhar as informações do caso de Gerenciamento de Risco Interno com outros revisores ou serviços em sua organização. O Gerenciamento de Risco Interno se integra totalmente a outras soluções do Microsoft Purview para ajudar você na resolução de riscos de ponta a ponta.
- Descoberta Eletrônica (Premium): escalonar um caso para investigação permite que você transfira dados e o gerenciamento do caso para a Descoberta Eletrônica do Microsoft Purview (Premium). A Descoberta Eletrônica (Avançada) fornece um fluxo de trabalho de ponta a ponta para preservar, coletar, revisar, analisar e exportar um conteúdo que responda às investigações internas e externas de sua organização. Ela também permite que sua equipe jurídica gerencie todo o fluxo de trabalho de notificação de retenção legal. Para saber mais sobre casos de Descoberta Eletrônica (Premium), consulte Visão geral da Descoberta Eletrônica do Microsoft Purview (Premium).
- Integração das APIs de Gerenciamento do Office 365 (visualização): o Gerenciamento de Risco Interno dá suporte à exportação de informações de alerta para serviços de gerenciamento de eventos e informações de segurança (SIEM) por meio das APIs de Gerenciamento do Office 365. Ter acesso às informações de alerta na plataforma que melhor se adapta aos processos de risco da sua organização oferece mais flexibilidade em como agir em atividades de risco. Para saber mais sobre como exportar informações de alerta com as APIs de gerenciamento do Office 365, consulte Exportar alertas.
Cenários
O Gerenciamento de Risco Interno pode ajudá-lo a detectar, investigar e tomar medidas para mitigar riscos internos em sua organização em vários cenários comuns:
Furto de dados por usuários em processo de desligamento
Quando os usuários deixam uma organização, voluntariamente ou como resultado de rescisão, geralmente surgem preocupações legítimas de que os dados da empresa, do cliente e do usuário estão em risco. Os usuários podem presumir inocentemente que os dados do projeto não são proprietários ou podem ser tentados a obter dados da empresa para ganho pessoal e em violação da política e dos padrões legais da empresa. As políticas de Gerenciamento de Risco Interno que usam o modelo de política Roubo de dados por usuários que estão saindo detectam automaticamente as atividades normalmente associadas a esse tipo de roubo. Com essa política, você recebe automaticamente alertas sobre atividades suspeitas associadas ao roubo de dados por usuários que estão saindo para que possa executar as ações investigativas apropriadas. Você precisa configurar um conector de RH do Microsoft 365 para sua organização para este modelo de política.
Vazamento intencional ou não intencional de informações sensíveis ou confidenciais
Na maioria dos casos, os usuários fazem o possível para lidar adequadamente com informações confidenciais ou confidenciais. Mas, ocasionalmente, os usuários cometem erros e as informações são acidentalmente compartilhadas fora da sua organização ou violam suas políticas de proteção de informações. Em outras circunstâncias, os usuários podem intencionalmente vazar ou compartilhar informações confidenciais com intenção mal-intencionada e para ganho pessoal potencial. As políticas de Gerenciamento de Risco Interno criadas usando os seguintes modelos de política detectam automaticamente atividades normalmente associadas ao compartilhamento de informações confidenciais ou confidenciais:
- Vazamentos de dados
- - Vazamento de dados por usuários prioritários
- Vazamentos de dados por usuários suspeitos
- Uso de IA em risco
Violações intencionais ou não intencionais da política de segurança (versão prévia)
Os usuários normalmente têm um grande grau de controle ao gerenciar seus dispositivos no local de trabalho moderno. Esse controle pode incluir permissões para instalar ou desinstalar aplicativos necessários no desempenho de suas funções ou a capacidade de desabilitar temporariamente os recursos de segurança do dispositivo. Se essa atividade de risco é inadvertida, acidental ou maliciosa, essa conduta pode representar risco para sua organização e é importante identificar e agir para minimizar. Para ajudar a identificar essas atividades de segurança arriscadas, os seguintes modelos de violação de política de segurança de Gerenciamento de Risco Interno pontuam indicadores de risco de segurança e usam alertas do Microsoft Defender para Ponto de Extremidade para fornecer insights para atividades relacionadas à segurança:
- Violações da política de segurança
- Violações da política de segurança por usuários em processo de desligamento
- Violações da política de segurança por usuários prioritários
- Violações da política de segurança por usuários suspeitos
Políticas para usuários com base no cargo, nível de acesso ou histórico de risco
Os usuários em sua organização podem ter diferentes níveis de risco, dependendo de sua posição, nível de acesso a informações confidenciais ou histórico de risco. Essa estrutura pode incluir membros da equipe de liderança executiva da sua organização, administradores de TI que têm amplos privilégios de acesso a dados e rede ou usuários com um histórico de atividades arriscadas. Nessas circunstâncias, uma inspeção mais detalhada e uma pontuação de risco mais agressiva são importantes para ajudar a surgir alertas para investigação e ação rápida. Para ajudar a identificar atividades arriscadas para esses tipos de usuários, você pode criar grupos de usuários prioritários e criar políticas a partir dos seguintes modelos de política:
- Violações da política de segurança por usuários prioritários
- - Vazamento de dados por usuários prioritários
Serviços de saúde (versão prévia)
Para organizações do setor de saúde, estudos recentes encontraram uma taxa muito alta de violações de dados relacionadas a terceiros. A detecção do uso indevido de dados do paciente e informações de registros de saúde é um componente crítico para proteger a privacidade do paciente e cumprir os regulamentos de conformidade, como a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) e a Lei de Tecnologia da Informação em Saúde para Saúde Econômica e Clínica (HITECH). O uso indevido de dados do paciente pode variar desde o acesso a registros privilegiados de pacientes até o acesso a registros de pacientes de familiares ou vizinhos com intenção maliciosa. Para ajudar a identificar esses tipos de atividades arriscadas, o seguinte modelo de política de Gerenciamento de Risco Interno usa o conector de RH do Microsoft 365 e um conector de dados específico para a área de saúde para começar a pontuar indicadores de risco relacionados a comportamentos que podem ocorrer dentro de seus sistemas de registro eletrônico de saúde (EHR):
Ações e comportamentos de usuários de risco
Eventos estressores de emprego podem afetar o comportamento do usuário de várias maneiras relacionadas a riscos internos. Esses estressores podem ser uma avaliação de desempenho ruim, um rebaixamento de posição ou o usuário sendo colocado em um plano de avaliação de desempenho. Os estressores também podem resultar em comportamento potencialmente inadequado, como usuários enviando linguagem potencialmente ameaçadora, assediadora ou discriminatória em emails e outras mensagens. Embora a maioria dos usuários não responda maliciosamente a esses eventos, o estresse dessas ações pode fazer com que alguns usuários se comportem de maneiras que normalmente não considerariam em circunstâncias normais. Para ajudar a identificar esses tipos de atividades potencialmente arriscadas, os seguintes modelos de política de Gerenciamento de Risco Interno podem usar o conector de RH e/ou a integração com uma política de Conformidade de Comunicação dedicada para colocar os usuários no escopo das políticas de Gerenciamento de Risco Interno e começar a pontuar indicadores de risco relacionados a comportamentos que podem ocorrer:
- Vazamentos de dados por usuários suspeitos
- Uso de IA em risco
- Uso suspeito do navegador (versão prévia)
- Violações da política de segurança por usuários suspeitos
Contexto visual para atividades de usuário potencialmente arriscadas com evidências forenses
Ter contexto visual é crucial para as equipes de segurança durante investigações forenses para obter melhores insights sobre atividades de usuário potencialmente arriscadas que podem levar a um incidente de segurança. Esse insight pode incluir a captura visual dessas atividades para ajudar a avaliar se elas são realmente arriscadas ou tiradas do contexto e não potencialmente arriscadas. Para atividades consideradas arriscadas, ter capturas de evidências forenses pode ajudar os investigadores e sua organização a mitigar, entender e responder melhor a essas atividades. Para ajudar nesse cenário, habilite a captura de evidências forenses para dispositivos online e offline em sua organização.
Pronto para começar?
- Consulte Planejar o gerenciamento de risco interno para se preparar para habilitar as políticas de gerenciamento de risco interno em sua organização.
- Consulte Introdução às configurações de Gerenciamento de Risco Interno para definir configurações globais para políticas de risco interno.
- Confira Introdução ao Gerenciamento de Risco Interno para configurar pré-requisitos, criar políticas e começar a receber alertas.