Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.
Para minimizar os riscos internos em sua organização, investigue as atividades potencialmente arriscadas do usuário. Esses riscos podem ser atividades que geram alertas de políticas de Gerenciamento de Risco Interno. Eles também podem ser riscos de atividades relacionadas à conformidade que as políticas detectam, mas não criam imediatamente alertas de Gerenciamento de Risco Interno para os usuários.
Você pode investigar esses tipos de atividades usando relatórios de atividades do usuário ou com o Agente de Triagem nos painéis de alerta do Insider Risk Management e do Standard.
Triagem de alertas
Investigue e aja em alertas no Gerenciamento de Risco Interno seguindo estas etapas:
Examine os painéis para ver se há alertas. Na Standard dashboard, filtre os alertas por Status do alerta para localizar alertas de revisão das necessidades. Você também pode usar alertas em destaque no dashboard para ver rapidamente os alertas priorizados. No dashboard do Agente de Triagem de Alertas, selecione o filtro Precisa de atenção para exibir os alertas com a prioridade mais alta.
Comece com os alertas com a gravidade mais alta. Filtrar alertas por severidade do alerta, se necessário, para ajudar a localizar esses tipos de alertas.
Selecione um alerta para descobrir mais informações e examinar os detalhes do alerta. Examine os detalhes e as conexões associadas ao alerta:
- Exiba a guia de resumo do agente para revisar narrativas de risco e atividade do usuário destiladas de forma inteligente.
- Use a guia Explorador de atividades para revisar uma linha do tempo do comportamento potencialmente arriscado associado e para identificar todas as atividades de risco para o alerta.
- Use o gráfico de risco de dados para examinar conexões e detalhes sobre usuários e arquivos para o alerta.
Dica
Se a visualização de conteúdo (versão prévia) estiver disponível para o conteúdo dentro do alerta, você poderá examinar os arquivos relevantes do SharePoint, Exchange e OneDrive for Business no Explorador de atividades para identificar falsos positivos, confirmar se dados confidenciais estão presentes e decidir rapidamente se o alerta justifica o escalonamento.
Aja de acordo com o alerta. Você pode confirmar e criar um caso para um alerta ou ignorar e resolver o alerta.
Você pode fazer a triagem de alertas acessando a página Detalhes do alerta para um alerta em qualquer um dos dashboards. Na página Detalhes do alerta , você pode examinar as informações sobre o alerta. Você pode confirmar o alerta e criar uma nova ocorrência, confirmar o alerta e adicionar a uma ocorrência existente ou ignorar o alerta.
A página Detalhes do alerta também inclui o status atual do alerta e o nível de gravidade do risco de alerta, listado como Alto, Médio ou Baixo. O nível de gravidade pode aumentar ou diminuir ao longo do tempo se você não fizer a triagem do alerta. Para falsos positivos, você pode selecionar vários alertas e ignorá-los em massa selecionando Ignorar alertas.
Usar o Copilot para resumir um alerta
Selecione Resumir com o Copilot ou o ícone do Copilot para resumir rapidamente um alerta e priorizar os alertas que precisam de uma investigação mais aprofundada. Você pode resumir os alertas selecionados sem abrir o alerta ou depois de visualizar os detalhes do alerta. Quando você resume um alerta com o Microsoft Copilot no Microsoft Purview, um painel do Copilot é exibido no lado direito da tela com um resumo do alerta.
O resumo do alerta inclui todos os detalhes essenciais sobre o alerta, como a política que disparou o alerta, a atividade que gerou o alerta, o evento de acionamento, o usuário envolvido, sua última data de trabalho (se aplicável), quaisquer atributos-chave do usuário e os principais fatores de risco do usuário. O Copilot no Microsoft Purview consolida informações sobre o usuário de todos os seus alertas e políticas no escopo e enfatiza os principais fatores de risco do usuário.
Os prompts sugeridos são exibidos automaticamente para ajudar a refinar ainda mais o resumo e fornecer informações adicionais às atividades associadas ao alerta. Escolha entre os seguintes prompts sugeridos:
- Liste todas as atividades de exfiltração de dados envolvendo esse usuário.
- Liste todas as atividades sequenciais envolvendo esse usuário.
- O usuário se envolveu em algum comportamento incomum?
- Mostre as principais ações realizadas pelo usuário nos últimos 10 dias.
- Resumir os últimos 30 dias de atividade do usuário.
Dica
Você também pode usar a versão autônoma do Microsoft Security Copilot para investigar o Gerenciamento de Risco Interno, a Prevenção Contra Perda de Dados do Microsoft Purview (DLP) e os alertas do Microsoft Defender XDR.
Alertas (versão prévia)
A nova experiência de alerta unificada combina o Agente de Triagem e os painéis de alerta clássicos em uma única página de lista de alertas. Essa exibição unificada permite gerenciar alertas clássicos e com triagem de agente em um único local, facilitando a investigação e a ação em alertas sem alternar entre painéis.
A experiência de alerta unificada inclui os seguintes recursos:
- Visualize resumos de agentes, alertas e detalhes do usuário diretamente na página de lista de alertas sem abrir os detalhes completos do alerta.
- Filtre por todos os atributos clássicos e de agente em uma página, incluindo um filtro para alertas com triagem de agente que precisam de atenção.
- Gerencie o agente de triagem diretamente na página da lista de alertas, incluindo a exibição de detalhes de categorização do agente.
- Nova coluna Categorização de Agente adicionada à lista de alertas para identificar rapidamente como o agente categorizou cada alerta.
Importante
As seguintes alterações se aplicam à experiência de alerta unificada:
- O Destaque do Alerta não está mais disponível na experiência unificada. Para priorizar alertas com triagem de agente, use o filtro Precisa de atenção .
- A capacidade de alternar entre o Agente de Triagem e os painéis de alerta clássicos não está mais disponível. Os dois tipos de alerta aparecem em uma única exibição unificada.
- As experiências de alerta clássica e nova estarão disponíveis por pelo menos 60 dias. Após 31 de agosto, somente a experiência unificada terá suporte.
Para acessar a experiência de alerta unificada, selecione a guia Alertas (versão prévia) na navegação à esquerda da solução de Gerenciamento de Risco Interno.
Anotações geradas pelo sistema para alertas (visualização)
Na experiência de alerta unificada, as anotações geradas pelo sistema são adicionadas automaticamente aos alertas quando há uma alteração no status do alerta, uma alteração no usuário atribuído ou o encerramento de um alerta. Essas anotações aparecem na guia Notas no painel de detalhes do alerta, ajudando analistas e investigadores a se manterem atualizados com todas as atividades em um alerta sem a necessidade de controlar manualmente as alterações. Algumas observações geradas pelo sistema podem não aparecer para atividade antes de 1º de julho. Para obter informações sobre notas geradas pelo sistema para casos, consulte Notas de caso.
Anotações de alerta (versão prévia)
Analistas e investigadores podem adicionar e exibir anotações diretamente nos alertas no portal do Purview.
Importante
- Você pode adicionar até 50 anotações manuais por alerta ou caso (não incluindo anotações geradas pelo sistema).
- As anotações não podem ser editadas ou excluídas no momento.
- Não há sincronização entre as notas de alerta no Gerenciamento de Risco Interno e no Microsoft Defender.
Detalhes do perfil do usuário (versão prévia)
Na experiência de alerta unificada, você pode exibir detalhes expandidos do perfil de usuário diretamente de um alerta. O perfil de usuário expandido agrega todos os sinais de usuário do Insider Risk Management em uma exibição unificada, facilitando a compreensão rápida do risco total do usuário.
Para acessar detalhes expandidos do perfil de usuário:
- Selecione Alertas (versão prévia) na navegação à esquerda.
- Selecione um alerta.
- Role para baixo até Detalhes do usuário.
- Selecione Exibir detalhes do usuário.
O perfil de usuário expandido inclui os seguintes sinais adicionais do perfil do usuário no Microsoft Entra:
- Local do escritório
- Tipo de funcionário
- Departamento
- Última data útil
- Data de exclusão da conta Entra
O perfil também agrega os seguintes sinais de Gerenciamento de Risco Interno:
- Alerta anterior e histórico de casos
- Status do grupo de usuários prioritários
- Inclusão de política
- Data da última útil do Conector de RH
Observação
Quando a pseudo-anonimização está habilitada, os detalhes expandidos do perfil do usuário não ficam visíveis.
Para obter mais informações sobre detalhes do perfil do usuário, consulte Exibir detalhes do usuário.
Usar o Spotlight para priorizar alertas (versão prévia)
Observação
O Destaque do Alerta será removido da experiência de alerta unificada (versão prévia) em 31 de agosto de 2026. Para priorizar alertas na nova experiência, use o filtro Precisa de atenção para alertas com triagem de agente.
O alerta Spotlight no dashboard Alertas ajuda você a priorizar alertas para triagem. Cada alerta gerado tem uma pontuação de risco, uma lista de atividades realizadas, marcas e gatilhos. O destaque de alerta usa essas informações para determinar se um alerta está destacado.
Um alerta será destacado automaticamente se tiver uma pontuação de risco de 85 ou superior e se pelo menos três das seguintes condições forem atendidas:
- Um insight da tabela a seguir corresponde ao insight mais alto do alerta.
- O alerta contém conteúdo prioritário ou o usuário é detectado como um usuário potencial de alto impacto.
- O usuário é colocado manualmente no escopo.
- A atividade de alerta contém dois ou mais insights de alta confiança da tabela a seguir.
| Categoria | Indicador (insights de alta confiança) |
|---|---|
| Indicador de dispositivo | - Criando ou transferindo arquivos para um compartilhamento de rede - Criando ou copiando arquivos para USB - Usando um navegador para fazer upload de arquivos para a web |
| Indicador do Office | - Compartilhando arquivos do SharePoint com pessoas de fora da organização - Compartilhamento de pastas do SharePoint com pessoas de fora da organização - Compartilhamento de links de arquivos com pessoas de fora da organização em um chat do Teams |
| Política | - Conteúdo para priorizar - Iniciar atividade de pontuação para usuários |
| Impulsionador da pontuação de risco | - O usuário é detectado como um usuário potencial de alto impacto |
| Detecção de sequência | - Faça o download do local do Microsoft 365 e depois exfiltre - Faça o download do local do Microsoft 365, exfiltre e exclua - Baixe do local do Microsoft 365, ofusque e depois exfiltre |
Agente de Triagem no dashboard Gerenciamento de Risco Interno
Quando você habilita o Agente de Triagem no Gerenciamento de Risco Interno em sua organização, o agente analisa alertas e os exibe no dashboard do Agente de Triagem. Esse dashboard inclui automaticamente alertas e filtros priorizados para ajudar os analistas de Gerenciamento de Risco Interno a investigar e resolver problemas rapidamente.
Você pode personalizar as colunas do dashboard e filtrar alertas triados pelo agente por prioridade, data, status do alerta ou escopo do alerta. Para exibir o dashboard do Agente de Triagem, selecione Agente de Triagem na parte superior da página do dashboard.
Selecione um alerta para exibir o resumo do Agente e os detalhes da visão geral do alerta. Selecione Exibir detalhes para exibir detalhes do alerta e para acessar as seções de detalhes, como fatores de risco, narrativas de padrão de risco (versão prévia), o Explorador de atividades e muito mais.
Se você não concordar com a categorização do Agente, selecione Isso está incorreto? (versão prévia) para fornecer comentários sobre por que a categorização está incorreta.
Importante
A seção de risco de arquivo do Agente de Triagem está preterida.
Para obter uma visão geral de como os alertas fornecem detalhes, contexto e conteúdo relacionado a atividades arriscadas e como tornar seu processo de investigação mais eficaz, consulte o vídeo Experiência de Triagem de Alertas de Gerenciamento de Risco Interno.
Entender a guia Resumo do agente
A seção de resumo do Agente na página Detalhes do alerta só está disponível ao selecionar um alerta no Agente de Triagem no dashboard Gerenciamento de Risco Interno. As informações de resumo do agente incluem detalhes sobre a categorização do alerta e detalhes sobre os riscos associados usados no processo de triagem. Esse modo de exibição fornece as seguintes informações:
- Categorização do agente: os alertas são categorizados como Precisa de atenção ou Menos urgente.
- Informações do usuário: fornece o histórico de alertas, o título, a organização e a data do último trabalho do usuário. Selecione o bloco para exibir detalhes adicionais (versão prévia).
- Padrões de risco: fornece um resumo narrativo de cada risco associado ao alerta (versão prévia).
Selecione o resumo da narrativa (versão prévia) de cada risco listado para examinar os seguintes detalhes:
- Resumo: cada padrão de risco inclui um resumo narrativo detalhando a atividade arriscada, os dados confidenciais envolvidos e os arquivos afetados.
- Atores: o dispositivo envolvido no alerta e o endereço IP do cliente, se disponível.
- Período: fornece as datas e as horas de início e término em UTC.
- Dados confidenciais envolvidos: lista os tipos de informações confidenciais, classificadores e rótulos de confidencialidade de arquivo envolvidos no alerta.
- Nomes de atividade: os tipos de ações tomadas pelo usuário.
- Detalhes da atividade: explica os principais aspectos da atividade observada, como o escopo dos eventos, dados e arquivos confidenciais envolvidos e outros sinais contextuais que contribuem para a avaliação de risco.
Selecione Filtrar atividade para obter uma exibição filtrada das informações relevantes no Explorador de atividades que contribuíram para a narrativa selecionada.
Observação
O Agente de Triagem faz o seguinte:
- Executa uma análise detalhada dos 30.000 eventos de atividade mais recentes associados ao usuário referenciado no alerta.
- Avalia todas as atividades registradas do usuário para avaliar o risco, em vez de limitar a análise apenas às atividades definidas na política que disparou o alerta.
- Depende dos detalhes do log de atividades subjacentes para determinar o risco e, quando informações específicas não estão disponíveis, ele indica isso claramente marcando os detalhes como "Não encontrado pelo agente".
Standard alert dashboard
As políticas de Gerenciamento de Risco Interno geram alertas automaticamente com base nos indicadores de risco definidos por você e os exibem no dashboard de alertas do Standard. Esses alertas fornecem aos analistas e investigadores de conformidade uma visão geral do status de risco atual e permitem que sua organização faça a triagem e execute ações para riscos potenciais descobertos. Por padrão, as políticas geram um determinado número de alertas de severidade baixa, média e alta, mas você pode aumentar ou diminuir o volume de alerta para atender às suas necessidades. Além disso, você pode configurar o limite de alerta para indicadores de política ao criar uma nova política com a ferramenta de criação de política. Para exibir a Standard dashboard, selecione Standard na parte superior da página dashboard.
Observação
Para qualquer alerta gerado, o Gerenciamento de Risco Interno gera um único alerta agregado por usuário. O sistema adiciona novos insights para esse usuário ao mesmo alerta.
Importante
Se o escopo de suas políticas for definido por uma ou mais unidades administrativas, você só poderá ver alertas para os usuários para os quais tem o escopo. Por exemplo, se um escopo administrativo se aplicar apenas a usuários na Alemanha, você só poderá ver alertas para usuários na Alemanha. Administradores irrestritos podem ver todos os alertas para todos os usuários na organização.
Os administradores restritos não podem acessar alertas para os usuários atribuídos a eles por meio de grupos de segurança ou grupos de distribuição adicionados em unidades administrativas. Esses alertas de usuário são visíveis apenas para administradores irrestritos. A Microsoft recomenda adicionar usuários diretamente às unidades administrativas para garantir que seus alertas também sejam visíveis para administradores restritos com unidades administrativas atribuídas.
Filtrar alertas, salvar a exibição de um conjunto de filtros, personalizar colunas ou pesquisar alertas
Dependendo do número e do tipo de políticas ativas de Gerenciamento de Risco Interno em sua organização, revisar uma grande fila de alertas pode ser um desafio. Para ajudá-lo a controlar alertas, você pode:
- Filtrar alertas por vários atributos.
- Salve uma exibição de um conjunto de filtros para reutilizar posteriormente.
- Exibir ou ocultar colunas.
- Procure um alerta.
- Exibir relatórios de alerta.
Filtrar alertas
Para restringir os alertas mostrados no dashboard, siga estas etapas:
Selecione Adicionar filtro.
Selecione um ou mais dos seguintes atributos:
Atributo Descrição Atividade que gerou o alerta Exibe a principal correspondência de política e atividade potencialmente arriscada durante o período de avaliação da atividade que leva ao alerta. Esse valor pode ser atualizado ao longo do tempo. Motivo da demissão do alerta O motivo para descartar o alerta. Atribuído a O administrador ao qual o alerta é atribuído para triagem (se atribuído). Política O nome da política. Fatores de risco Os fatores de risco que ajudam a determinar o quão arriscada a atividade de um usuário pode ser. Os valores possíveis são Atividades de exfiltração cumulativa, Atividades incluem conteúdo prioritário, Atividades de sequência, Atividades incluem domínios não permitidos, Membro de um grupo de usuários prioritário e Usuário potencial de alto impacto. Gravidade O nível de gravidade do risco do usuário. As opções são Alta, Médiae Baixa. Status Status do alerta. As opções são Confirmado, Descartado, Precisa de revisãoe Resolvido. Hora da detecção (UTC) As datas de início e término para quando o alerta foi criado. O filtro procura alertas entre UTC 00:00 na data de início e UTC 00:00 na data de término. Evento de gatilho O evento que colocou o usuário no escopo da política. O evento desencadeador pode mudar ao longo do tempo. Os atributos selecionados são adicionados à barra de filtro.
Selecione um atributo na barra de filtro e, em seguida, selecione um valor pelo qual filtrar. Por exemplo, selecione o atributo Hora detectada (UTC), insira ou selecione as datas nos campos Data de início e Data de término e selecione Aplicar.
Dica
Para recomeçar a qualquer momento, selecione Redefinir tudo na barra de filtro.
Salvar uma exibição de um conjunto de filtros para reutilizar posteriormente
Para salvar o conjunto de filtros atual para reutilização posterior, siga estas etapas:
Depois de aplicar os filtros conforme descrito no procedimento anterior, selecione Salvar, insira um nome para o conjunto de filtros e selecione Salvar.
O conjunto de filtros é adicionado como um card. Ele inclui um número que mostra a contagem de alertas que atendem aos critérios no conjunto de filtros.
Observação
Você pode salvar até cinco conjuntos de filtros. Para excluir um conjunto de filtros, selecione as reticências (três pontos) no canto superior direito do card e selecione Excluir.
Para reaplicar um conjunto de filtros salvo, selecione o card para o conjunto de filtros.
Exibir ou ocultar colunas
Para personalizar quais colunas aparecem no modo de exibição de alertas, siga estas etapas:
- No lado direito da página, selecione Personalizar colunas.
- Marque ou desmarque as caixas de seleção das colunas que você deseja exibir ou ocultar.
As configurações da coluna são salvas entre sessões e entre navegadores.
Pesquisar alertas
Use o controle de Pesquisa para procurar um nome UPN (nome UPN), um nome de administrador atribuído ou uma ID de Alerta.
Exibir relatórios de alerta
Acesse Relatórios de Gerenciamento de>Risco Interno>Alertas para exibir relatórios de alerta de Gerenciamento de Risco Interno para alertas gerados, alertas por região, alertas por evento de gatilho e muito mais.
Seção/cabeçalho da página de detalhes do alerta
A seção Cabeçalho/resumo na página Detalhes do alerta só está disponível ao selecionar um alerta na Standard dashboard. Ele contém informações gerais sobre o usuário e o alerta. Use essas informações para contexto ao revisar informações detalhadas sobre a atividade de gerenciamento de risco detectada incluída no alerta para o usuário:
- Atividade que gerou este alerta: exibe a principal atividade potencialmente arriscada e a correspondência de política durante o período de avaliação da atividade que levou à geração do alerta.
- Evento de acionamento: exibe o evento de gatilho mais recente que levou a política a começar a atribuir pontuações de risco à atividade do usuário. Se você configurar a integração com as políticas de Conformidade de Comunicação para vazamentos de dados por usuários de risco ou violações de política de segurança por usuários de risco , o evento de acionamento para esses alertas terá como escopo a atividade de Conformidade de Comunicação.
- Detalhes do usuário: exibe informações gerais sobre o usuário atribuído ao alerta. Se a anonimização estiver habilitada, os campos nome de usuário, endereço de email, alias e organização serão anonimizados.
- Histórico de alertas do usuário: exibe uma lista de alertas para o usuário nos últimos 30 dias. Inclui um link para visualizar o histórico completo de alertas do usuário.
Observação
Quando um usuário é detectado como um usuário potencial de alto impacto, essas informações são realçadas no cabeçalho do alerta na página de detalhes do usuário . Os detalhes do usuário também incluem um resumo com os motivos pelos quais o usuário é detectado como tal. Para saber mais sobre como definir indicadores de política para usuários potenciais de alto impacto, confira Configurações de Gerenciamento de Risco Interno.
Os alertas gerados a partir de políticas com escopo para apenas atividades que incluem conteúdo prioritário incluem Somente atividade com conteúdo prioritário foi pontuada para esta notificação de alerta na seção Cabeçalho/resumo .
Dica
Para obter uma visão geral rápida de um alerta, selecione Resumir na página de detalhes do alerta. Quando você seleciona Resumir, um painel Copilot aparece no lado direito da página com um resumo do alerta. O resumo do alerta inclui todos os detalhes essenciais sobre o alerta, como a política que foi acionada, a atividade que gerou o alerta, o evento desencadeador, o usuário envolvido, sua última data de trabalho (se aplicável), quaisquer atributos importantes do usuário e os principais fatores de risco do usuário. O Copilot no Microsoft Purview consolida informações sobre o usuário de todos os seus alertas e políticas no escopo e enfatiza os principais fatores de risco do usuário. Você também pode resumir o alerta da fila Alertas sem precisar abrir o alerta usando o Copilot. Ou use a versão autônoma do Microsoft Security Copilot para investigar o Gerenciamento de Risco Interno, a Prevenção Contra Perda de Dados do Microsoft Purview (DLP) e os alertas do Microsoft Defender XDR.
Guia Todos os fatores de risco
Você pode acessar essa guia em Detalhes do alerta para alertas em ambas as exibições do dashboard. Ele abre o resumo dos fatores de risco para a atividade de alerta do usuário. Os fatores de risco ajudam a determinar o quão arriscada é a atividade de gerenciamento de risco do usuário durante sua revisão. Os fatores de risco incluem resumos para:
- Atividades de exfiltração cumulativa: Eventos associados a atividades de exfiltração cumulativa.
- Acesso a registros de integridade: atividades potencialmente arriscadas para eventos associados ao acesso a registros de saúde.
- Conteúdo prioritário: atividades potencialmente arriscadas associadas ao conteúdo prioritário.
- Uso arriscado do navegador: Atividades potencialmente arriscadas para eventos associados à navegação em sites potencialmente inadequados.
- Sequências de atividades: Detectadas atividades potencialmente arriscadas associadas a sequências de risco.
- Principais atividades de exfiltração: atividades de exfiltração com o maior número de eventos para o alerta.
- Domínios não permitidos: atividades potencialmente arriscadas para eventos associados a domínios não permitidos.
- Atividade incomum para este usuário: atividades específicas para o usuário que são consideradas potencialmente arriscadas, pois são incomuns e um desvio de suas atividades típicas.
Com esses filtros, você verá apenas alertas com esses fatores de risco, mas a atividade que gerou um alerta pode não se enquadrar em nenhuma dessas categorias. Por exemplo, um alerta contendo atividades de sequência pode ser gerado simplesmente porque o usuário copiou um arquivo para um dispositivo USB.
Conteúdo detectado
A seção Conteúdo detectado na guia Todos os fatores de risco inclui conteúdo associado às atividades de risco do alerta e resume os eventos de atividade por áreas-chave. Ao selecionar um link de atividade, você abre o Explorador de atividades e vê mais detalhes sobre a atividade.
Guia Gerenciador de atividades
Observação
Os usuários podem acessar o Gerenciador de atividades na área de gerenciamento de alertas quando sua organização habilitar o recurso e depois que os usuários dispararem eventos.
A guia Explorador de atividades está disponível para alertas em ambas as exibições do dashboard. Ele fornece aos investigadores e analistas de risco uma ferramenta de análise abrangente que fornece informações detalhadas sobre alertas. Com o Explorador de atividades, os revisores podem examinar rapidamente uma linha do tempo das atividades potencialmente arriscadas detectadas e identificar e filtrar todas as atividades de risco associadas aos alertas.
Visualização do conteúdo (versão prévia)
Para atividades com suporte, os investigadores podem visualizar o conteúdo relacionado diretamente no Explorador de atividades para validar rapidamente o risco sem criar um caso. A visualização de conteúdo (versão prévia) permite a triagem antecipada, ajudando os investigadores a determinar se uma atividade contém dados confidenciais, representa um falso positivo ou requer escalonamento para uma investigação completa. A visualização de conteúdo tem suporte para atividades que envolvem o acesso ou a transmissão de conteúdo.
Atividades de visualização de conteúdo com suporte (versão prévia)
A visualização de conteúdo tem suporte para atividades que envolvem o acesso ou a transmissão de conteúdo, incluindo:
- SharePoint: arquivo acessado, download de arquivo, download completo de sincronização de arquivo
- Exchange: Email enviado (eventos de higiene), correspondências de regra de prevenção contra perda de dados
- OneDrive for Business: arquivo acessado, download de arquivo, download completo de sincronização de arquivos
Limitações da visualização de conteúdo (versão prévia)
A visualização de conteúdo não tem suporte para atividades que representam alterações de estado, alterações de permissão, exclusões ou eventos somente de sinal. Os exemplos incluem:
- Eventos de exclusão de arquivos ou pastas e da lixeira
- Atividades de ponto de extremidade (como exclusão, cópia, impressão ou transferências USB de arquivos)
- Eventos de mídia removível ou navegador
- Eventos somente metadados (alterações de usuário ou grupo, eventos de exportação ou exclusão do Power BI)
- Files que foram renomeados
Use o Gerenciador de Atividade
Ao revisar as atividades no Explorador de atividades, os investigadores e analistas podem selecionar uma atividade específica e abrir o painel de detalhes da atividade. O painel exibe informações detalhadas sobre a atividade que os investigadores e analistas podem usar durante o processo de triagem de alertas. Informações detalhadas podem fornecer contexto para o alerta e ajudar a identificar o escopo completo da atividade de risco que disparou o alerta.
Ao selecionar os eventos de uma atividade na linha do tempo da atividade, o número de atividades exibidas no gerenciador pode não corresponder ao número de eventos de atividade listados na linha do tempo. Alguns exemplos de por que essa diferença pode ocorrer incluem:
- Detecção de exfiltração cumulativa: a detecção de exfiltração cumulativa analisa os logs de eventos, mas aplica um modelo que inclui a desduplicação de atividades semelhantes para calcular o risco de exfiltração cumulativa. Além disso, você pode ver uma diferença no número de atividades potencialmente arriscadas exibidas no Explorador de atividades se fizer alterações em suas políticas ou configurações existentes. Por exemplo, se você modificar domínios permitidos/não permitidos ou adicionar novas exclusões de tipo de arquivo depois que uma política for criada e ocorrerem correspondências de atividades potencialmente arriscadas, as atividades de detecção de exfiltração cumulativa serão diferentes dos resultados antes das alterações de política ou configurações. Os totais de atividade de detecção de exfiltração cumulativa são baseados na configuração de política e configurações no momento da computação e não incluem atividades anteriores às alterações de política e configurações.
- Emails para destinatários externos: A atividade potencialmente arriscada para emails enviados a destinatários externos recebe uma pontuação de risco com base no número de emails enviados, o que pode não corresponder aos logs de eventos da atividade.
Sequências que contêm eventos excluídos da pontuação de risco
Uma detecção de sequência pode conter um ou mais eventos excluídos da pontuação de risco com base na configuração de configurações. Por exemplo, sua organização pode usar a configuração Exclusões globais para excluir arquivos .png da pontuação de risco, já que arquivos .png normalmente não são arriscados. Mas um arquivo .png pode ser usado para ofuscar uma atividade maliciosa. Por esse motivo, se um evento excluído da pontuação de risco fizer parte de uma sequência devido a uma atividade de ofuscação, o evento será incluído na sequência, pois pode ser interessante no contexto da sequência.
O Gerenciador de atividades exibe as seguintes informações para eventos excluídos em sequências:
- Se uma sequência contiver uma etapa em que todos os eventos são excluídos, o insight incluirá apenas o nome e a data da atividade. Selecione o link Exibir os eventos excluídos para filtrar os eventos excluídos no Explorador de atividades. O ícone de gráfico de dispersão de atividade do usuário terá uma pontuação de risco de 0 se todos os eventos forem excluídos.
- Se uma sequência tiver um insight em que alguns eventos são excluídos, as informações dos eventos não excluídos serão exibidas, mas a contagem de eventos não incluirá os eventos excluídos. Selecione o link Exibir os eventos excluídos para filtrar os eventos excluídos no Explorador de atividades.
- Se você selecionar um link de sequência para um insight, poderá detalhar a sequência de eventos no painel de detalhes da atividade, incluindo todos os eventos que foram excluídos da pontuação. Um evento excluído da pontuação é marcado como Excluído.
Filtrar alertas no Gerenciador de atividades
Para filtrar alertas no Explorador de atividades para obter informações da coluna, selecione Filtros. Você pode filtrar alertas por um ou mais atributos listados no painel de detalhes do alerta. O Explorador de Atividades também dá suporte a colunas personalizáveis para ajudar os investigadores e analistas a concentrar o dashboard nas informações mais importantes para eles.
Use os filtros Escopo de atividade, Fator de risco e Revisar status para exibir e classificar atividades e insights para as áreas a seguir.
Escopo da atividade: filtra todas as atividades pontuadas para o usuário.
- Todas as atividades pontuadas para este usuário
- Atividade pontuada apenas neste alerta
Fator de risco: Filtros para atividade de fator de risco aplicável a todas as políticas que atribuem pontuações de risco. Esse filtro inclui todas as atividades de todas as políticas para usuários incluídos.
- Atividade incomum
- Inclui eventos com conteúdo prioritário
- Inclui eventos com domínio não permitido
- Atividades de sequência
- Atividades cumulativas de exfiltração
- Atividades de acesso ao registro de integridade
- Uso suspeito do navegador
Review status: Filtra o status de revisão de atividade.
- Todos
- Ainda não revisado (filtra qualquer atividade que fazia parte de um alerta ignorado ou resolvido)
Examine a guia Atividade do Usuário
Ambas as exibições do dashboard fornecem a guia Atividade do usuário para alertas. É uma das ferramentas mais poderosas para análise e investigação de riscos internos para alertas e casos na solução Insider Risk Management. Você pode examinar rapidamente todas as atividades de um usuário, incluindo uma linha do tempo histórica de todos os alertas, detalhes do alerta, a pontuação de risco atual para o usuário e a sequência de eventos de risco.
Ações de caso: a barra de ferramentas de ação de caso fornece opções para resolver o caso. Ao exibir uma ocorrência, você pode resolve a ocorrência, enviar uma notificação por email ao usuário ou escalonar a ocorrência para uma investigação de dados ou do usuário.
Cronologia da atividade de risco: A cronologia completa de todos os alertas de risco associados ao caso, incluindo todos os detalhes disponíveis na bolha de alerta correspondente.
Filtros e classificação (versão prévia):
- Categoria de risco: Filtre as atividades pelas seguintes categorias de risco: Atividades com pontuações > de risco 15 (a menos que em uma sequência) e Atividades de sequência.
- Tipo de atividade: Filtre as atividades pelos seguintes tipos: Acesso, Exclusão, Coleta, Exfiltração, Infiltração, Ofuscação, Segurança, Indicador Personalizado, Evasão de Defesa, Escalonamento de Privilégios, Risco de Comunicação, Risco de Comprometimento do Usuário e Uso de IA.
- Classificar por: liste a linha do tempo de atividades potencialmente arriscadas por Data de ocorrência ou Pontuação de risco.
Filtros de tempo: por padrão, o gráfico de atividades do usuário exibe os últimos três meses de atividades potencialmente arriscadas. Você pode filtrar facilmente a exibição do gráfico selecionando as guias de 6 meses, 3 meses ou 1 mês no gráfico de bolhas.
Sequência de risco: A ordem cronológica das atividades potencialmente arriscadas é um aspecto importante da investigação de risco. Identificar essas atividades relacionadas é uma parte importante da avaliação do risco geral para sua organização. As atividades de alerta relacionadas são exibidas com linhas de conexão para destacar que essas atividades estão associadas a uma área de risco maior. Um ícone posicionado sobre as atividades da sequência identifica as sequências nessa exibição em relação à pontuação de risco da sequência. Passe o mouse sobre o ícone para ver a data e a hora da atividade arriscada associada a essa sequência. Essa visão das atividades pode ajudar os investigadores a 'ligar os pontos' para atividades de risco que poderiam ter sido vistas como eventos isolados ou pontuais. Selecione o ícone ou qualquer bolha na sequência para exibir detalhes de todas as atividades de risco associadas. Os detalhes incluem:
- Nome da sequência.
- Data ou Intervalo de datas da sequência.
- Pontuação de risco para a sequência. Essa pontuação é a pontuação numérica para a sequência dos níveis combinados de gravidade do risco de alerta para cada atividade relacionada na sequência.
- Número de eventos associados a cada alerta na sequência. Links para cada arquivo ou email associado a cada atividade potencialmente arriscada também estão disponíveis.
- Mostrar atividades em sequência. Exibe a sequência como uma linha de destaque no gráfico de bolhas e expande os detalhes do alerta para exibir todos os alertas relacionados na sequência.
Atividade e detalhes do alerta de risco: o gráfico de atividades do usuário exibe visualmente as atividades potencialmente arriscadas como bolhas coloridas. O gráfico cria bolhas para diferentes categorias de risco. Selecione uma bolha para exibir os detalhes de cada atividade potencialmente arriscada. Os detalhes incluem:
- Data da atividade de risco.
- A categoria de atividade de risco. Por exemplo, Emails com anexos enviados para fora da organização ou Arquivo(s) baixado(s) do SharePoint Online.
- Classificação de para o alerta. Esta pontuação é a pontuação numérica para o nível de gravidade de risco de alerta.
- Número de eventos ao alerta. Links para cada arquivo ou email associado à atividade de risco também estão disponíveis.
Atividades de exfiltração cumulativa: selecione para exibir um gráfico visual de como a atividade está crescendo ao longo do tempo para o usuário.
Legenda de atividade de risco: na parte inferior do gráfico de atividades do usuário, uma legenda codificada por cores ajuda a determinar rapidamente a categoria de risco para cada alerta.
Usar a guia Gráfico de risco de dados
Importante
Você não pode usar esse recurso com a configuração de privacidade de nomes de usuário anônimos habilitada.
Ambas as exibições do dashboard fornecem acesso à guia Gráfico de risco de dados para alertas. Ao se integrar ao Microsoft Sentinel, o gráfico de risco de dados ajuda você a exibir conexões entre ativos afetados, usuários e suas atividades em uma experiência de gráfico interativo.
Para obter mais informações sobre gráficos de risco de dados, consulte Gráfico de risco de dados no Gerenciamento de Risco Interno.
Salvar a exibição de um filtro para reutilizar posteriormente
Se você criar um filtro e personalizar colunas para o filtro, poderá salvar uma exibição de suas alterações para que você ou outras pessoas possam filtrar rapidamente as mesmas alterações mais tarde. Ao salvar um modo de exibição, você salva os filtros e as colunas. Quando você carrega a exibição, ela carrega os filtros e colunas salvos.
- Crie um filtro e personalize colunas.
Dica
Para recomeçar a qualquer momento, selecione Redefinir. Para alterar colunas que você personalizou, selecione Redefinir colunas.
- Quando você tiver o filtro da maneira desejada, selecione Salvar este modo de exibição, insira um nome para o modo de exibição e selecione Salvar.
Observação
O comprimento máximo para um nome de exibição é de 40 caracteres e você não pode usar caracteres especiais.
- Para reutilizar o modo de exibição do filtro posteriormente, selecione Modos de exibição e, em seguida, selecione o modo de exibição que deseja abrir na guia Modos de exibição recomendados (mostra os modos de exibição mais usados) ou na guia Modos de exibição personalizados (exibe os filtros usados com mais frequência).
Quando você seleciona uma vista desta forma, ela redefine todos os filtros existentes e os substitui pela vista que você selecionou.
Status de alerta e gravidade
Observação
O Gerenciamento de Risco Interno limita o processamento de gatilhos para ajudar a proteger e otimizar sua experiência de investigação e revisão de risco. Essa limitação protege contra problemas que podem resultar em uma sobrecarga de alertas de política, como conectores de dados configurados incorretamente ou políticas de prevenção contra perda de dados. O Gerenciamento de Risco Interno não processa sinais recebidos além dos limites de limitação. Saiba mais sobre os limites no Gerenciamento de Risco Interno.
Você pode fazer a triagem de alertas em um dos seguintes status:
- Confirmado: um alerta que você confirma e atribui a uma ocorrência nova ou existente.
- Ignorado: um alerta que você ignora como benigno no processo de triagem. Você pode fornecer um motivo para a dispensa do alerta e incluir observações disponíveis no histórico de alertas do usuário para fornecer contexto adicional para referência futura ou para outros revisores. Os motivos podem variar de atividades esperadas, eventos sem impacto, simplesmente reduzir o número de atividades de alerta para o usuário ou um motivo relacionado às anotações de alerta. As opções de classificação do motivo incluem Atividade é esperada para este usuário, Atividade é impactante o suficiente para eu investigar mais eAlertas para este usuário contêm muita atividade.
- Precisa de revisão: um novo alerta em que as ações de triagem ainda não foram executadas.
- Resolvido: um alerta que faz parte de um caso fechado e resolvido.
O sistema calcula automaticamente as pontuações de risco de alerta de vários indicadores de atividade de risco. Esses indicadores incluem o tipo de atividade de risco, o número e a frequência da ocorrência da atividade, o histórico da atividade de risco dos usuários e a adição de riscos de atividade que podem aumentar a gravidade da atividade potencialmente arriscada. A pontuação de risco de alerta orienta a atribuição programática de um nível de gravidade de risco para cada alerta e não pode ser personalizada. Se você não fizer a triagem de alertas e as atividades de risco continuarem a se acumular no alerta, o nível de gravidade do risco poderá aumentar. Os analistas e investigadores de risco podem usar a gravidade do risco de alerta para ajudar na triagem de alertas de acordo com as políticas e padrões de risco da sua organização.
Os níveis de gravidade do risco de alerta são:
- Alta gravidade: as atividades e indicadores potencialmente arriscados para o alerta representam um risco significativo. As atividades de risco associadas são graves, repetitivas e correlacionadas fortemente a outros fatores de risco significativos.
- Gravidade média: As atividades e indicadores potencialmente arriscados para o alerta representam um risco moderado. As atividades de risco associadas são moderadas, frequentes e têm alguma correlação com outros fatores de risco.
- Baixa gravidade: as atividades e indicadores potencialmente arriscados para o alerta representam um risco menor. As atividades de risco associadas são menores, mais raras e não se correlacionam com outros fatores de risco significativos.
Ignorar vários alertas (versão prévia)
Para economizar tempo de triagem, analistas e investigadores podem descartar vários alertas de uma só vez. Com a opção Ignorar barra de comandos de alertas, você pode selecionar um ou mais alertas com um status de revisão Precisa no dashboard e descartar rapidamente esses alertas como benignos. Você pode selecionar até 400 alertas para ignorar de uma vez.
Ignorar um alerta de risco interno
Para ignorar alertas, você deve ser membro do grupo de funções Gerenciamento de Risco Interno, Analistas de Gerenciamento de Risco Interno ou Investigadores de Gerenciamento de Risco Interno .
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Alertas na navegação à esquerda.
- No dashboard Alertas, selecione os alertas que têm um status de revisão Necessidades.
- Na barra de comandos Alertas, selecione Ignorar alertas.
- No painel de detalhes Ignorar alertas , examine os detalhes do usuário e da política associados aos alertas selecionados.
- Selecione Ignorar alertas para resolver os alertas como benignos.
Relatórios para alertas
Para ver relatórios de alertas, acesse a página Relatórios . Cada widget de relatório na página Relatórios exibe informações dos últimos 30 dias:
- Total de alertas que precisam ser revisados: o número total de alertas que precisam ser revisados e examinados, incluindo um detalhamento por gravidade do alerta.
- Alertas abertos nos últimos 30 dias: o número total de alertas criados por correspondências de política nos últimos 30 dias, classificados por níveis de gravidade de alerta alto, médio e baixo.
-
Tempo médio para resolver alertas: Um resumo de estatísticas de alerta úteis:
- Tempo médio para resolver alertas de alta gravidade, listados em horas, dias ou meses.
- Tempo médio para resolver alertas de média gravidade, listados em horas, dias ou meses.
- Tempo médio para resolver alertas de baixa gravidade, listados em horas, dias ou meses.
Atribuir um alerta
Se você for administrador e membro do grupo de funções Gerenciamento de Risco Interno, Analistas de Gerenciamento de Risco Interno ou Investigadores de Gerenciamento de Risco Interno , poderá atribuir a propriedade de um alerta a si mesmo ou a um usuário do Gerenciamento de Risco Interno com uma das mesmas funções. Depois de atribuir um alerta, você pode reatribuí-lo a um usuário com qualquer uma das mesmas funções. Você só pode atribuir um alerta a um administrador por vez.
Observação
Se você definir o escopo de suas políticas por uma ou mais unidades administrativas, só poderá conceder a propriedade de um alerta aos usuários do Insider Risk Management com as permissões de grupo de funções apropriadas. O usuário destacado no alerta deve estar no escopo da unidade de administração. Por exemplo, se um escopo administrativo se aplicar apenas a usuários na Alemanha, o usuário do Insider Risk Management só poderá ver alertas para usuários na Alemanha. Administradores irrestritos podem ver todos os alertas para todos os usuários na organização.
Depois de atribuir um administrador, você pode pesquisar por administrador.
Observação
Os administradores contidos em um grupo de segurança do Microsoft Entra não têm suporte para atribuição de alerta. Os administradores devem ser atribuídos diretamente a uma das funções necessárias.
Se você estiver usando um grupo personalizado, verifique se o grupo personalizado contém a função Gerenciamento de casos. Os grupos de funções Analistas de Gerenciamento de Risco Interno e Investigadores de Gerenciamento de Risco Interno contêm a função Gerenciamento de casos . Se você estiver usando um grupo personalizado, deverá adicionar explicitamente a função Gerenciamento de ocorrência ao grupo.
Atribuir um alerta no dashboard Alertas
Para atribuir um alerta no dashboard Alertas, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Alertas na navegação à esquerda.
- No dashboard Alertas, selecione os alertas que você deseja atribuir.
- Na barra de comandos da fila de alertas, selecione Atribuir.
- No painel Atribuir proprietário no lado direito da tela, pesquise um administrador com as permissões apropriadas e marque a caixa de seleção para esse administrador.
- Selecione Atribuir.
Atribuir um alerta na página de detalhes de Alertas
Para atribuir um alerta na página de detalhes do alerta, siga estas etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Alertas na navegação à esquerda.
- Selecione um alerta.
- No painel de detalhes do alerta, no canto superior direito da página, selecione Atribuir.
- Na lista Contatos sugeridos , selecione o administrador apropriado.
Criar um caso para um alerta
Criar um caso para um alerta para investigar atividades potencialmente arriscadas. Você deve ser membro do grupo de funções Gerenciamento de Risco Interno ou Investigadores de Gerenciamento de Risco Interno para criar um caso.
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Alertas na navegação à esquerda.
- No dashboard Alertas, selecione o alerta que você deseja confirmar e crie uma nova ocorrência para.
- No painel Detalhes de alertas, selecione Ações>Confirmar alertas & criar ocorrência.
- Na caixa de diálogo Confirmar alerta e criar ocorrência de risco interno , insira um nome para a ocorrência, selecione usuários para adicionar como colaboradores e adicione comentários conforme aplicável. Os comentários são adicionados automaticamente à ocorrência como uma anotação de ocorrência.
- Para baixar o conteúdo da ocorrência, selecione Criar ocorrência com download de conteúdo ativado (versão prévia). Depois de atingir o limite de download de conteúdo, você ainda poderá criar casos, mas deverá deixar a caixa desmarcada. Se você não habilitar o download de conteúdo ao criar o caso, poderá habilitar os downloads quando o caso estiver ativo.
- Selecione Criar ocorrência para criar uma nova ocorrência.
Após criar a ocorrência, os investigadores e analistas poderão gerenciar e atuar na ocorrência. Para obter mais informações, consulte o artigo de caso Gerenciamento de Risco Interno .
Limites de retenção e itens
À medida que os alertas do Insider Risk Management envelhecem, seu valor para minimizar atividades potencialmente arriscadas diminui para a maioria das organizações. Por outro lado, casos ativos e artefatos associados (alertas, insights, atividades) sempre fornecem valor e não têm uma data de expiração automática. Essa política de retenção inclui todos os alertas e artefatos futuros em um status ativo para qualquer usuário associado a uma ocorrência ativa.
Para minimizar o número de itens mais antigos que fornecem valor atual limitado, a retenção e os limites a seguir se aplicam a alertas, casos e relatórios de usuário do Gerenciamento de Risco Interno:
| Item | Retenção/Limite |
|---|---|
| Casos ativos (e artefatos associados) | 2.000 casos ativos, retidos indefinidamente e nunca expiram |
| Alertas com o status de revisão Precisa | 120 dias a partir da criação do alerta e, em seguida, excluídos automaticamente |
| Número máximo de casos ativos | 100 |
| Casos resolvidos (e artefatos associados) | 120 dias a partir da resolução de casos e, em seguida, excluídos automaticamente |
| Relatórios de atividades do usuário | 120 dias a partir da criação do relatório e, em seguida, excluídos automaticamente |
Melhores práticas para gerenciar o volume de alertas
Para minimizar os riscos internos na sua organização, examine, investigue e atue regularmente em relação aos alertas internos potencialmente arriscados. Tomar medidas rapidamente para reduzir esses riscos pode economizar tempo, dinheiro e possíveis consequências regulatórias ou legais para sua organização. Saiba mais sobre as práticas recomendadas para gerenciar sua fila de alertas do Gerenciamento de Risco Interno.