Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.
A proteção adaptativa no Microsoft Purview usa o aprendizado de máquina para identificar os riscos mais críticos e aplicar proativa e dinamicamente controles de proteção de:
- Prevenção Contra Perda de Dados do Microsoft Purview (DLP)
- Gerenciamento do Ciclo de Vida de Dados dos Dados do Microsoft Purview (versão prévia)
- Acesso Condicional do Microsoft Entra (versão prévia)
A integração com prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e Acesso Condicional ajuda as organizações a automatizar sua resposta a riscos internos e reduz o tempo necessário para identificar e corrigir ameaças potenciais. Usando os recursos de todas as quatro soluções, as organizações podem criar uma estrutura de segurança mais abrangente que lida com ameaças internas e externas.
Importante
Para saber mais sobre os requisitos de licenciamento para usar a Proteção Adaptável com prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e Acesso Condicional, consulte Assinaturas do Microsoft 365, Office 365, Enterprise Mobility + Security e Windows 11.
A proteção adaptável ajuda a mitigar riscos potenciais usando:
- Detecção sensível ao contexto. Ajuda a identificar os riscos mais críticos com análise orientada por ML de conteúdo e atividades do usuário.
- Controles dinâmicos. Ajuda a impor controles eficazes a usuários de alto risco, enquanto outros mantêm a produtividade.
- Mitigação automatizada. Ajuda a minimizar o impacto de possíveis incidentes de segurança de dados e reduzir a sobrecarga do administrador.
A proteção adaptável atribui dinamicamente políticas apropriadas de prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e Acesso Condicional aos usuários com base nos níveis de risco interno definidos e analisados pelos modelos de aprendizado de máquina no Gerenciamento de Risco Interno. As políticas se tornam adaptáveis com base no contexto do usuário, garantindo que a política mais eficaz, como bloquear o compartilhamento de dados por meio da prevenção contra perda de dados ou bloquear o acesso ao aplicativo por meio do Acesso Condicional, seja aplicada somente a usuários de alto risco, enquanto os usuários de baixo risco mantêm a produtividade. A prevenção contra perda de dados e os controles de política de Acesso Condicional se ajustam constantemente, portanto, quando o nível de risco interno de um usuário é alterado, uma política apropriada é aplicada dinamicamente para corresponder ao novo nível de risco interno. No caso do gerenciamento do ciclo de vida de dados, o Gerenciamento de Risco Interno detecta usuários com nível de risco elevado e preserva seus dados excluídos por 120 dias usando uma política de rótulo de retenção de gerenciamento do ciclo de vida de dados criada automaticamente.
Importante
O Gerenciamento de Risco Interno está atualmente disponível em locatários hospedados em regiões geográficas e países com suporte por dependências de serviço do Azure. Para verificar se a solução de Gerenciamento de Risco Interno tem suporte para sua organização, consulte Disponibilidade de dependência do Azure por país/região. O Gerenciamento de Risco Interno está disponível para nuvens comerciais, mas não está disponível para programas de nuvem do Governo dos EUA no momento.
Assista ao vídeo a seguir para obter um resumo de como a Proteção Adaptável pode ajudar a identificar e atenuar os riscos mais críticos em sua organização:
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Níveis de risco interno e controles preventivos
Com a Proteção Adaptável, os administradores podem configurar fatores de risco ou atividades para níveis de risco internos personalizáveis com base nas necessidades da sua organização. Os níveis de risco interno da Proteção Adaptável são atualizados contínua e automaticamente com base nos fatores de risco e nas percepções dos usuários. Quando os riscos de segurança de dados dos usuários aumentam ou diminuem, seus níveis de risco interno se ajustam de acordo. Com base nos níveis de risco interno, as políticas de prevenção contra perda de dados e as políticas de Acesso Condicional aplicam automaticamente o nível certo de controles preventivos conforme configurado pelos administradores, como bloquear, bloquear com substituição ou aviso.
Dica
Os níveis de risco interno na Proteção Adaptativa diferem dos níveis de gravidade do alerta que atribuem usuários de Gerenciamento de Risco Interno com base na atividade detectada nas políticas de Gerenciamento de Risco Interno.
- Os níveis de risco interno (Elevado, Moderado ou Secundário), conforme descrito neste artigo, medem o risco determinado por condições definidas pelo administrador, como o número de atividades de exfiltração que os usuários executam em um dia ou se suas atividades geraram um alerta de risco interno de alta gravidade.
- Os níveis de gravidade do alerta (baixo, médio ou alto) são atribuídos aos usuários com base na atividade detectada nas políticas de gerenciamento de risco interno. Esses níveis são calculados com base nas pontuações de risco de alerta atribuídas a todos os alertas ativos associados ao usuário. Esses níveis ajudam os analistas e investigadores de risco interno a priorizar e responder adequadamente à atividade do usuário.
Para o gerenciamento do ciclo de vida de dados, a política de gerenciamento de ciclo de vida de dados monitora os usuários que atribuem um nível de risco elevado pela Proteção Adaptável de Gerenciamento de Risco Interno. Quando um usuário arriscado exclui qualquer conteúdo do SharePoint, OneDrive ou Exchange Online, o conteúdo é preservado automaticamente por 120 dias. Os administradores podem entrar em contato com o suporte da Microsoft para restaurar qualquer conteúdo preservado.
Dependendo da política de Gerenciamento de Risco Interno atribuída na Proteção Adaptável, critérios diferentes (usuários, grupos, indicadores, limites, etc.) são usados para determinar os níveis de risco interno aplicáveis. Os níveis de risco interno são baseados em insights do usuário, não apenas no número de instâncias de atividades específicas do usuário. Os insights são um cálculo do número agregado de atividades e do nível de gravidade dessas atividades.
Por exemplo, os níveis de risco interno para o usuário A não seriam determinados pelo usuário A executando uma atividade potencialmente arriscada mais de três vezes. Os níveis de risco interno para o usuário A seriam determinados por um insight do número agregado de atividades e as pontuações de risco seriam atribuídas à atividade com base nos limites configurados na política selecionada.
Níveis de risco interno
Os níveis de risco interno na Proteção Adaptável definem o quão arriscada é a atividade de um usuário e podem se basear em critérios como quantas atividades de exfiltração ele executou ou se sua atividade gerou um alerta de risco interno de alta gravidade. Esses níveis de risco interno têm definições internas de nível de risco interno, mas você pode personalizá-las conforme necessário:
- Nível de risco elevado: esse nível de risco inclui definições internas para usuários com alertas de alta severidade, usuários com pelo menos três insights de sequência, cada um com um alerta de alta severidade para atividades de risco específicas ou um ou mais alertas confirmados de alta gravidade.
- Nível de risco moderado: esse nível de risco inclui definições internas para usuários com alertas de gravidade média ou usuários com pelo menos duas atividades de exfiltração de dados com pontuações de gravidade altas.
- Nível de risco menor: esse nível de risco inclui definições internas para usuários com alertas de baixa gravidade ou usuários com pelo menos uma atividade de exfiltração de dados com uma pontuação de gravidade alta.
Para que um nível de risco interno seja atribuído a um usuário, o número de insights e a gravidade atribuídos à atividade precisam corresponder à definição do nível de risco interno. O número de atividades de um insight pode ser uma única atividade ou várias atividades acumuladas para um único insight. O número de insights é avaliado para a definição de nível de risco interno, não o número de atividades contidas em um insight.
Por exemplo, suponha que as condições na política de Gerenciamento de Risco Interno atribuídas ao escopo da Proteção Adaptável para identificar downloads de sites do SharePoint em sua organização. Se a política detectar que um usuário baixou 10 arquivos de um site do SharePoint em um único dia que são determinados como de alta gravidade, isso conta como um único insight que consiste em 10 eventos de atividade. Para se qualificar para atribuir um nível de risco Elevado ao usuário, dois insights adicionais (com alta gravidade) são necessários para o usuário. Os insights adicionais podem ou não conter uma ou mais atividades.
Personalizando níveis de risco interno
Os níveis de risco interno personalizados permitem que você crie níveis de risco interno que atendam às necessidades da sua organização. Você pode personalizar os critérios para o nível de risco interno e definir condições para quando atribuir o nível de risco interno aos usuários.
Considere os exemplos a seguir para usar a Proteção Adaptável junto com a prevenção contra perda de dados, o gerenciamento do ciclo de vida de dados e as políticas de Acesso Condicional.
-
Políticas de prevenção contra perda de dados:
- Permitir que os usuários com o nível de risco Menor ou Médio recebam dicas de política e educação sobre as práticas recomendadas para lidar com dados confidenciais. Com essa abordagem, você pode influenciar mudanças positivas de comportamento ao longo do tempo e reduzir os riscos de dados organizacionais.
- Impeça que usuários com o nível de risco Elevado salvem ou compartilhem dados confidenciais para minimizar o impacto de possíveis incidentes de dados.
-
Política de gerenciamento do ciclo de vida de dados:
- Preserve qualquer conteúdo do SharePoint, OneDrive ou Exchange Online excluído por um usuário suspeito por 120 dias. Um usuário arriscado, nesse caso, é um usuário ao qual a Proteção Adaptável atribui o nível de risco Elevado.
-
Políticas de Acesso Condicional:
- Exigir que os usuários de nível de risco menor reconheçam os Termos de Uso antes de usar um aplicativo.
- Impedir que usuários com nível de risco médio acessem determinados aplicativos.
- Bloqueie completamente o uso de aplicativos por usuários com nível de risco elevado. Saiba mais sobre as políticas de Acesso Condicional comumente aplicadas
Critérios e condições do nível de risco interno
Você pode personalizar critérios e condições de nível de risco interno com base nas seguintes áreas:
- Alertas gerados ou confirmados para um usuário: escolha condições com base no nível de gravidade para alertas que a política de Gerenciamento de Risco Interno selecionada gera ou confirma para um usuário. As condições para alertas não são aditivas. O nível de risco interno é atribuído a um usuário se uma das condições for atendida.
- Atividade específica do usuário: escolha condições para a atividade a ser detectada, sua gravidade e o número de ocorrências diárias durante a janela de detecção de atividade anterior (opcional). As condições para a atividade do usuário são aditivas. O nível de risco interno será atribuído a um usuário somente se todas as condições forem atendidas.
Detecção de atividade passada
A configuração de detecção de atividade anterior determina quantos dias atrás a Proteção Adaptável examina para detectar se um usuário atende às condições definidas por qualquer um dos níveis de risco interno. A configuração padrão é 7 dias, mas você pode escolher entre 5 e 30 dias de atividade anterior para aplicar condições de nível de risco interno. Essa configuração só se aplica a níveis de risco interno com base na atividade diária de um usuário e exclui níveis de risco interno com base em alertas.
O exemplo a seguir ilustra como as configurações de detecção de atividades anteriores e os níveis de risco interno interagem para determinar se a atividade anterior de um usuário está no escopo:
- Configuração de nível de risco elevado : o usuário executa pelo menos três sequências, cada uma com uma pontuação de risco de gravidade alta (67 a 100)
- Configuração de detecção de atividade passada : 3 dias
| Atividade do usuário | Atividade no escopo para nível de risco interno |
|---|---|
| O usuário tem 1 sequência de alta gravidade por dia no Dia T-3, T-2, T-1 | Sim |
| O usuário tem 1 sequência de alta gravidade no Dia T-4 e 2 sequências de alta gravidade no Dia T-3 | Não |
| O usuário tem 3 sequências de alta gravidade no Dia T-3 | Sim |
Período de tempo do nível de risco interno
A configuração de período de tempo do nível de risco interno determina por quanto tempo um nível de risco interno permanece atribuído a um usuário antes de ser redefinido automaticamente. A configuração padrão é de 7 dias, mas você pode escolher entre 5 e 30 dias antes de redefinir o nível de risco interno para um usuário.
Os níveis de risco interno também são redefinidos para um usuário quando:
- O alerta associado para o usuário é ignorado.
- O caso associado para o usuário foi resolvido.
- A data de término do nível de risco interno expira manualmente.
Observação
Se um usuário estiver atualmente atribuído a um nível de risco interno e esse usuário atender aos critérios novamente para esse nível de risco interno, o período de tempo do nível de risco interno se estenderá pelo número definido de dias para o usuário.
Opções de expiração do nível de risco
Quando você ativa a opção de expiração automática (habilitada por padrão), os níveis de risco da Proteção Adaptável para um usuário expiram automaticamente quando o alerta associado para um usuário é descartado ou o caso associado para o usuário é fechado. Se você quiser manter o nível de risco da Proteção Adaptável para um usuário mesmo se o alerta for ignorado ou o caso for encerrado, desabilite a opção.
Permissões para Proteção Adaptável
Importante
Para saber mais sobre os requisitos de licenciamento para usar a Proteção Adaptável com prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e Acesso Condicional, consulte Assinaturas do Microsoft 365, Office 365, Enterprise Mobility + Security e Windows 11.
Dependendo de como você usa os grupos de funções internos de Gerenciamento de Risco Interno e os grupos de funções para prevenção contra perda de dados ou Acesso Condicional, talvez seja necessário atualizar as permissões de Gerenciamento de Risco Interno para administradores, analistas e investigadores em sua organização.
A tabela a seguir descreve as permissões necessárias para tarefas específicas da Proteção Adaptável.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
| Tarefa | Grupo de função necessário |
|---|---|
| Definir a Proteção Adaptável e atualizar as configurações | Administradores de Gerenciamento de Risco Interno ou Gerenciamentode Risco Interno |
| Criar e gerenciar políticas de Acesso Condicional com a condição de Proteção Adaptável | Um dos seguintes: Administrador global, Administrador de Acesso Condicional, Administrador de Segurança |
| Criar e gerenciar políticas de prevenção contra perda de dados com a condição de Proteção Adaptável | Um dos seguintes: Administrador de Conformidade, Administrador de Dados de Conformidade, Gerenciamento de Conformidade DLP, Administrador Global |
| Exibir detalhes sobre os níveis de risco interno atribuídos pelos usuários ou agentes | Gerenciamento de Risco Interno, Analistas de Gerenciamento de Risco Interno ou Investigadores de Gerenciamento de Risco Interno |
Importante
As quatro categorias de grupos de funções correspondem às seguintes guias na página Proteção Adaptável: níveis de risco interno, níveis de risco interno atribuídos aos usuários, prevenção contra perda de dados, acesso condicional. Se você não estiver atribuído ao grupo de função apropriado, a guia não aparecerá na página Proteção adaptável .
Configurar proteção adaptável
Dependendo das necessidades da sua organização ou de onde você está atualmente configurado com o Gerenciamento de Risco Interno, prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e Acesso Condicional, você tem duas opções para começar a usar a Proteção Adaptável:
- Configuração rápida
- Configuração personalizada
Configuração rápida
A opção de configuração rápida é a maneira mais rápida de começar a usar a Proteção Adaptável. Com essa opção, você não precisa de políticas de Gerenciamento de Risco Interno, prevenção contra perda de dados, gerenciamento do ciclo de vida de dados ou políticas de Acesso Condicional preexistentes. Você também não precisa pré-configurar nenhuma configuração ou recurso. Se sua organização não tiver uma assinatura ou licença atual que ofereça suporte ao Gerenciamento de Risco Interno, prevenção contra perda de dados ou gerenciamento de ciclo de vida de dados, inscreva-se para uma avaliação de soluções de risco e conformidade do Microsoft Purview antes de iniciar o processo de configuração rápida. Você também pode se inscrever para uma avaliação do Microsoft Entra para Acesso Condicional.
Para começar, selecione Ativar Proteção Adaptável nos cartões de Proteção Adaptável na página inicial do portal Microsoft Purview ou na página Visão geral da prevenção contra perda de dados. Você também pode iniciar o processo de configuração rápida acessando Gerenciamento de Risco Interno, Painel de >Proteção>Adaptável>,Configuração rápida.
Observação
Se você já for um administrador com escopo do Microsoft Purview, não poderá ativar a configuração rápida.
Veja o que o processo de configuração rápida configura para a Proteção Adaptável:
| Área | Configuração |
|---|---|
| Uma nova política de risco interno | - Modelo de política: vazamentos de dados - Nome da política: Política de Proteção Adaptável para Gerenciamento de Risco Interno - Escopo da política para usuários e grupos: todos os usuários e grupos - Conteúdo prioritário: Nenhum - Eventos de acionamento: eventos de exfiltração selecionados (você pode exibir nas configurações de Gerenciamento de Risco Interno) - Indicadores de política: um subconjunto de indicadores do Office (você pode exibir nas configurações de Gerenciamento de Risco Interno) - Impulsionadores de pontuação de risco: a atividade supera a atividade normal do usuário naquele dia |
| Proteção adaptável níveis de risco interno |
-
Nível de risco elevado: Os usuários devem ter pelo menos três sequências de exfiltração de alta gravidade - Nível de risco moderado: os usuários devem ter pelo menos duas atividades de alta gravidade (excluindo alguns tipos de downloads) - Nível de risco menor: os usuários devem ter pelo menos uma atividade de alta gravidade (excluindo alguns tipos de downloads) |
| Configurações de risco interno (se já definidas) | - Indicadores de política: indicadores do Office ainda não configurados (você pode exibir nas configurações de Gerenciamento de Risco Interno) - Todas as outras configurações definidas anteriormente não são atualizadas ou alteradas. - Analytics: ativado (os limites para acionar eventos nas políticas são as configurações padrão determinadas pelas recomendações do Analytics) |
| Configurações de risco interno (se ainda não estiver definidas) | - Privacidade: Mostrar versões anônimas de nomes de usuário.
Observação: Os nomes de usuário não são anonimizados no Acesso Condicional ou na prevenção contra perda de dados. - Prazos da política: padrões - Indicadores de política: um subconjunto de indicadores do Office (você pode exibir nas configurações de Gerenciamento de Risco Interno) - Impulsionadores de pontuação de risco: todos - Detecções inteligentes: Volume de alerta = Volume padrão - Análise: Ativado - Notificações de Administração: Enviar e-mail de notificação quando o primeiro alerta for gerado para todos |
| Nova política de Acesso Condicional (criada no modo somente relatório para que os usuários não sejam bloqueados) |
1-Bloquear o acesso para usuários com Risco Interno (versão prévia) - Usuários incluídos: todos os usuários - Usuários convidados ou externos excluídos: Usuário B2bDirectConnect; OtherExternalUser; ServiceProvider - Aplicativos de nuvem: aplicativos do Office 365 - Níveis de risco interno: Elevado - Bloquear acesso: Selecionado |
| Nova política de gerenciamento do ciclo de vida de dados | Uma política de rótulo de aplicação automática em toda a organização que monitora os usuários atribuídos ao nível de risco elevado. Qualquer conteúdo do SharePoint, OneDrive ou Exchange Online excluído por um usuário suspeito é preservado por 120 dias. Se você ainda não tiver ativado a Proteção Adaptável, a política será criada e aplicada automaticamente quando você ativar a Proteção Adaptável. Se você já ativou a Proteção Adaptável, precisará aceitar explicitamente a política de gerenciamento do ciclo de vida dos dados que é criada automaticamente. |
| Duas novas políticas de prevenção contra perda de dados |
Política de Proteção Adaptável para DLP do Ponto de extremidade - Regra de nível de risco elevado : Bloqueado - Moderado/Regra de nível de risco secundário : Auditoria - A política inicia no modo de teste (somente auditoria) Política de Proteção Adaptável para o Teams e a DLP do Exchange - Regra de nível de risco elevado : Bloqueado - Moderado/Regras de nível de risco secundário : Auditoria - A política inicia no modo de teste (somente auditoria) |
Depois de iniciar o processo de configuração rápida, pode levar até 72 horas para que os seguintes itens sejam concluídos:
- Análise
- Gerenciamento de Risco Interno Associado, prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e políticas de Acesso Condicional
- Proteção Adaptável níveis de risco interno, prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e ações de Acesso Condicional aplicadas às atividades de usuário aplicáveis.
Observação
Depois de habilitar a Proteção Adaptável, não a desabilite antes da conclusão do processo de instalação. Desabilitar a Proteção Adaptável antes da conclusão do processo de instalação pode levar a erros de política.
Os administradores recebem um e-mail de notificação quando o processo de configuração rápida é concluído.
Configuração personalizada
A opção de configuração personalizada permite personalizar a política de Gerenciamento de Risco Interno, os níveis de risco interno e as políticas de prevenção contra perda de dados e Acesso Condicional configuradas para Proteção Adaptável.
Observação
Para o gerenciamento do ciclo de vida de dados, se você não ativar a Proteção Adaptável, a política não será criada e aplicada automaticamente. Se você ativar a Proteção Adaptável para sua organização, precisará aceitar explicitamente a aplicação da política de gerenciamento do ciclo de vida dos dados.
A opção de configuração personalizada também permite que você configure esses itens antes de habilitar as conexões de Proteção Adaptável entre o Gerenciamento de Risco Interno e a prevenção contra perda de dados. Na maioria dos casos, use essa opção se sua organização já tiver políticas de gerenciamento de risco interno e de prevenção contra perda de dados em vigor.
Conclua as etapas a seguir para configurar a Proteção Adaptável usando a instalação personalizada.
Etapa 1: Criar uma política de Gerenciamento de Risco Interno
Atribua níveis de risco interno a usuários ou agentes quando uma política atribuída na Proteção Adaptativa detectar atividade de usuário ou agente ou gerar alertas que correspondam às condições de nível de risco interno definidas na próxima etapa. Se você não quiser usar uma política de Gerenciamento de Risco Interno existente, crie uma nova política de Gerenciamento de Risco Interno. Sua política de Gerenciamento de Risco Interno para Proteção Adaptável deve incluir:
- Usuários cuja atividade você deseja detectar. Esse grupo pode incluir todos os usuários e grupos em sua organização ou apenas um subconjunto para cenários específicos de mitigação de risco ou fins de teste.
- Atividades que você considera arriscadas e limites personalizados que influenciam a pontuação de risco de uma atividade. Atividades arriscadas podem incluir enviar emails a pessoas de fora da sua organização ou copiar arquivos para dispositivos USB.
Selecione Criar política de risco interno para iniciar o novo fluxo de trabalho de política. O modelo de política de vazamentos de dados é selecionado automaticamente no fluxo de trabalho, mas você pode selecionar qualquer modelo de política.
Importante
Dependendo do modelo de política selecionado, talvez seja necessário definir configurações adicionais para a política para detectar corretamente atividades potencialmente arriscadas e criar alertas aplicáveis.
Etapa 2: definir as configurações de nível de risco interno
Selecione a guia Níveis de risco do Insider . Comece selecionando a política de Gerenciamento de Risco Interno que você deseja usar para a Proteção Adaptável. Essa política pode ser a nova política criada na Etapa 1 ou uma política ou políticas existentes que você já configurou.
Em seguida, aceite as condições internas de nível de risco interno aplicáveis ou crie suas próprias. Dependendo do tipo de política selecionada, as condições de nível de risco interno refletem as condições aplicáveis associadas a indicadores e atividades configurados na política.
Por exemplo, se você escolher uma política com base no modelo de política Vazamentos de dados , as opções internas de condição de nível de risco interno se aplicarão aos indicadores e atividades disponíveis nessa política. Se você selecionar uma política com base no modelo de política de violações da política de segurança , as condições internas de nível de risco interno abrangerão automaticamente os indicadores e as atividades disponíveis nessa política.
Personalizar um nível de risco interno para sua política
Entre no portal do Microsoft Purview usando credenciais para uma conta de administrador em sua organização do Microsoft 365.
Vá para a solução de Gerenciamento de Risco Interno .
Selecione Proteção adaptável na navegação à esquerda e, em seguida, selecione Níveis de risco do Insider.
Na página Níveis de risco do Insider , selecione Editar para o nível de risco do Insider que você deseja personalizar (Elevado, Moderado ou Secundário).
No painel Nível de risco interno personalizado , selecione uma opção na seção Nível de risco interno com base em :
- Alerta gerado ou confirmado para um usuário
- Atividade específica do usuário
Se você selecionar a opção Alerta gerado ou confirmado para um usuário , escolha os níveis de gravidade para alertas gerados ou confirmados para um usuário que deve usar esse nível de risco interno. Você pode manter as condições Severidade para alertas gerados e Severidade para alertas confirmados ou remover uma dessas condições se quiser usar apenas uma. Se você precisar adicionar uma dessas condições novamente, selecione Adicionar condição e, em seguida, selecione a condição. Para cada condição, escolha o nível de gravidade que deve ser aplicado à condição (Alto, Médio ou Baixo). Se qualquer uma das condições for atendida, o nível de risco interno será atribuído a um usuário.
Se você selecionar a opção Atividade específica do usuário , escolha a atividade a ser detectada, sua gravidade e o número de ocorrências diárias durante a janela de detecção de atividade anterior. Você deve configurar as condições Atividades, Gravidade da atividade e Ocorrências de atividade durante a janela de detecção para esse nível de risco interno.
Para a condição Activities , as opções que você pode escolher são atualizadas automaticamente para os tipos de atividades que você define com os indicadores configurados na política associada. Se necessário, marque a caixa de seleção Atribuir este nível de risco interno a qualquer usuário que tenha um alerta futuro confirmado, mesmo que as condições acima não sejam atendidas . Se todas as condições forem atendidas, o nível de risco interno será atribuído a um usuário.
Para a condição de gravidade da atividade , especifique o nível de gravidade das atividades incluídas no insight da atividade diária. As opções são Alta, Média e Baixa e são baseadas em faixas de pontuação de risco.
Para a condição Ocorrências de atividade durante a janela de detecção , especifique o número de vezes que as atividades selecionadas devem ser detectadas dentro do período de detecção de atividade passada especificado. Esse número não está relacionado ao número de eventos que podem ocorrer para uma atividade. Por exemplo, se a política detectar que um usuário baixou 20 arquivos do SharePoint em um dia, essa contagem será um insight de atividade diária que consiste em 20 eventos.
Selecione Confirmar para aplicar as condições personalizadas de nível de risco interno.
Como o nível de risco interno é atribuído se um usuário estiver no escopo de várias políticas
Se um usuário estiver no escopo de várias políticas e receber alertas de diferentes níveis de gravidade, o usuário receberá o nível de severidade mais alto recebido. Por exemplo, considere uma política que atribui um nível de risco elevado se os usuários receberem um alerta de alta severidade. Se um usuário receber um alerta de baixa severidade da política 1, um alerta de severidade média da política 2 e um alerta de alta severidade da política 3, o usuário receberá um nível de risco elevado , o nível da severidade de alerta mais alta recebida.
As condições de nível de risco interno devem estar presentes nas políticas selecionadas a serem detectadas. Por exemplo, se você selecionar a atividade Copiar para USB para atribuir um nível de risco Moderado, mas a atividade estiver selecionada em apenas uma das três políticas selecionadas, somente a atividade dessa política atribuirá um nível de risco Moderado para essa atividade.
Etapa 3: Criar ou editar uma política de prevenção contra perda de dados
Em seguida, crie uma nova política de prevenção contra perda de dados ou edite uma política existente para restringir ações para usuários que correspondam às suas condições de nível de risco interno na Proteção Adaptável. Use as seguintes diretrizes para a configuração da política de prevenção contra perda de dados:
- Você deve incluir o nível de risco interno do usuário para a Proteção Adaptável em sua política de prevenção contra perda de dados. Essa política de prevenção contra perda de dados pode incluir outras condições, conforme necessário.
- Embora você possa incluir outros locais na política de prevenção contra perda de dados, a Proteção Adaptável atualmente oferece suporte apenas ao Exchange, ao Microsoft Teams e a dispositivos.
Selecione Criar política para iniciar o fluxo de trabalho da política de prevenção contra perda de dados e criar uma nova política de prevenção contra perda de dados. Se você tiver uma política de prevenção contra perda de dados existente que queira configurar para Proteção Adaptável, acessePolíticas de prevenção> contra perda de dados no portal do Microsoft Purview e selecione a política de prevenção contra perda de dados que deseja atualizar para a Proteção Adaptável. Para obter instruções sobre como configurar uma nova política de prevenção contra perda de dados ou atualizar uma política de prevenção contra perda de dados existente para a Proteção Adaptável, consulte Saiba mais sobre a Proteção Adaptável em Prevenção contra perda de dados: configuração manual.
Dica
Recomendamos testar a política de prevenção contra perda de dados (com dicas de política) para que você possa examinar os alertas de prevenção contra perda de dados para verificar se a política está funcionando conforme o esperado antes de habilitar a Proteção Adaptável.
Etapa 4: Criar ou editar uma política de Acesso Condicional
Em seguida, crie uma nova política de Acesso Condicional ou edite uma política existente para restringir ações para usuários que correspondam às suas condições de nível de risco interno na Proteção Adaptável. Use as seguintes diretrizes para a configuração da política de acesso condicional:
- Na página Acesso Condicional, na qual você controla o acesso com base em sinais de condições, defina a condição de risco interno como Sim e selecione um nível de risco interno (Elevado, Moderado ou Secundário). Esse é o nível de risco interno que os usuários devem ter para que a política seja aplicada.
Selecione Criar política para iniciar o fluxo de trabalho da política de Acesso Condicional e criar uma nova política de Acesso Condicional. Se você tiver uma política de Acesso Condicional existente que gostaria de configurar para Proteção Adaptável, acesse >Proteção de Acesso Condicional no centro de administração do Microsoft Entra e selecione a política de Acesso Condicional que deseja atualizar para Proteção Adaptável. Para obter orientações sobre como configurar uma nova política de Acesso Condicional ou atualizar uma política de Acesso Condicional existente para a Proteção Adaptável, consulte Política de Acesso Condicional Comum: política baseada em risco interno.
Etapa 5: ativar a Proteção Adaptável
Depois de concluir as etapas de configuração da política de Gerenciamento de Risco Interno, nível de risco interno, política DLP e política de Acesso Condicional, você estará pronto para habilitar a Proteção Adaptável. Quando você ativa a Proteção Adaptável:
- A política de Gerenciamento de Risco Interno começa a procurar atividades do usuário que correspondam às condições de nível de risco interno. Se detectados, os níveis de risco interno são atribuídos aos usuários.
- Os usuários atribuídos a níveis de risco interno aparecem na guia Níveis de risco interno atribuídos por usuários na Proteção Adaptável.
- A política de prevenção contra perda de dados aplica ações de proteção para qualquer usuário atribuído a níveis de risco interno incluídos na política de prevenção contra perda de dados. A política de prevenção contra perda de dados é adicionada à guia Prevenção contra Perda de Dados na Proteção adaptável. Você pode exibir detalhes sobre a política de prevenção contra perda de dados e editar as condições da política no dashboard.
- A política de gerenciamento do ciclo de vida dos dados, que é criada automaticamente, aplica ações de proteção para qualquer usuário atribuído ao nível de risco Elevado. A seguinte mensagem aparece com um plano de fundo verde na guia Proteção Adaptável para que os usuários saibam que a preservação pró-ativa de dados está sendo aplicada: "Sua organização também está sendo protegida dinamicamente de usuários que podem excluir dados críticos". A mensagem também fornece um link para a configuração de gerenciamento do ciclo de vida dos dados, na qual você pode desativar o recurso de preservação proativa de dados, se desejar.
- A política de Acesso Condicional aplica ações de proteção para qualquer usuário atribuído a níveis de risco interno incluídos na política de Acesso Condicional. A política de Acesso Condicional é adicionada à guia de políticas de Acesso Condicional na Proteção Adaptável. Você pode exibir detalhes sobre a política de Acesso Condicional e editar as condições da política no dashboard.
Para habilitar a Proteção Adaptável, selecione a guia configurações da Proteção Adaptável e ative a Proteção Adaptável. Pode levar até 36 horas para que você possa esperar ver os níveis de risco interno da Proteção Adaptável e a prevenção contra perda de dados, o gerenciamento do ciclo de vida de dados e as ações de Acesso Condicional aplicadas às atividades de usuário aplicáveis.
Assista ao vídeo a seguir no canal Microsoft Mechanics para ver como a Proteção Adaptável pode ajustar automaticamente a força da proteção de dados com base nos níveis calculados de risco interno de segurança de dados dos usuários.
Gerenciar Proteção Adaptável
Ao habilitar a Proteção Adaptável e configurar o Gerenciamento de Risco Interno, a prevenção contra perda de dados e as políticas de Acesso Condicional, você pode acessar informações sobre métricas de política, usuários atualmente incluídos e níveis de risco interno atualmente no escopo.
Observação
No momento, as métricas de gerenciamento do ciclo de vida dos dados não aparecem no dashboard. No entanto, se a preservação de dados proativa estiver ativada, você verá a seguinte mensagem na guia Proteção Adaptável : "Sua organização também está sendo protegida dinamicamente de usuários que podem excluir dados críticos".
Usar o dashboard Proteção Adaptável
Depois de concluir o processo de Configuração rápida ou Configuração personalizada , a guia Painel na Proteção adaptável exibe widgets para obter informações resumidas sobre os níveis de risco interno do usuário, políticas de Acesso Condicional e políticas de prevenção contra perda de dados.
- Níveis de risco interno atribuídos a usuários: mostra o número de usuários para cada nível de risco interno (Elevado, Moderado e Secundário).
- Políticas que usam níveis de risco interno: mostra o status das políticas (Não iniciada ou Concluída), o tipo de política (Acesso Condicional ou Prevenção contra Perda de Dados) e o número de políticas configuradas para cada tipo de política. Se um tipo de política não estiver configurado, selecione Configuração rápida para configurar a política.
Exibir os níveis de risco interno atribuídos aos usuários
A guia Níveis de risco interno atribuídos aos usuários mostra os usuários atribuídos a um nível de risco interno na Proteção Adaptável. Você pode examinar as seguintes informações para cada usuário:
Users: Lista o nome de usuário. Para políticas de prevenção contra perda de dados, se a opção Mostrar versões anônimas de nomes de usuário estiver selecionada nas configurações de Gerenciamento de Risco Interno, você verá nomes de usuário anônimos. Para políticas de Acesso Condicional, os nomes de usuário não serão anonimizados, mesmo se a configuração Mostrar versões anônimas de nomes de usuário estiver selecionada.
Importante
Para manter a integridade referencial, a anonimização de nomes de usuário (se ativada) não é preservada para usuários da Proteção Adaptável que têm alertas ou atividades que aparecem fora do Gerenciamento de Risco Interno. Os nomes de usuário reais aparecem nos alertas de prevenção contra perda de dados relacionados e no explorador de atividades.
Nível de risco interno: o nível de risco interno atual atribuído ao usuário.
Atribuído ao usuário: o número de dias ou meses que se passaram desde a atribuição de um nível de risco interno ao usuário.
Redefinições de nível de risco interno: o número de dias até que o nível de risco interno seja redefinido automaticamente para o usuário.
Para redefinir manualmente o nível de risco interno de um usuário, selecione o usuário e, em seguida, selecione Expirar. Este usuário não tem mais um nível de risco interno atribuído. Os alertas ou casos existentes para este usuário não são removidos. Se esse usuário estiver incluído na política de Gerenciamento de Risco Interno selecionada, um nível de risco interno será atribuído novamente se um evento de gatilho for detectado.
Alertas ativos: o número de alertas atuais de Gerenciamento de Risco Interno para o usuário.
Casos confirmados como violação: o número de casos confirmados para o usuário.
Case: O nome da ocorrência.
Você pode filtrar os usuários por nível de risco do Insider.
Para exibir informações detalhadas sobre risco interno e Proteção Adaptável de um usuário específico, selecione o usuário para abrir o painel de detalhes do usuário. O painel de detalhes contém três guias: Perfil do usuário, Atividade do usuário e Resumo da proteção adaptável. Para obter informações sobre as guias Perfil do usuário e Atividade do usuário , consulte Exibir detalhes do usuário.
A guia Resumo da proteção adaptável agrega informações em quatro seções:
- Proteção adaptável: exibe informações sobre o nível de risco atual, o nível de risco atribuído e o nível de risco redefinido para o usuário.
- Políticas de prevenção contra perda de dados no escopo (dinâmico): exibe todas as políticas de prevenção contra perda de dados atualmente no escopo do usuário e a data de início e término da política. Essas informações se baseiam no nível de risco interno para a configuração da política de prevenção contra perda de dados e do usuário para níveis de risco interno. Por exemplo, se um usuário tiver atividades definidas como nível de risco Elevado para políticas de Gerenciamento de Risco Interno e duas políticas de prevenção contra perda de dados estiverem configuradas com a condição de nível de risco elevado , essas duas políticas de prevenção contra perda de dados serão exibidas aqui para o usuário.
- Políticas de Acesso Condicional no escopo (dinâmico): Exibe todas as políticas de Acesso Condicional atualmente no escopo do usuário e a data de início e término da política. Essas informações se baseiam no nível de risco interno para o usuário e na configuração da política de Acesso Condicional para níveis de risco interno. Por exemplo, se um usuário tiver atividades definidas como nível de risco Elevado para políticas de Gerenciamento de Risco Interno e uma política de Acesso Condicional estiver configurada com a condição de nível de risco Elevado , a política de Acesso Condicional será exibida aqui para o usuário.
- Política de risco interno para proteção adaptável: exibe qualquer política de gerenciamento de risco interno em que o usuário está atualmente no escopo.
Gerenciar políticas de Acesso Condicional para Proteção Adaptável
A página de políticas de Acesso Condicional mostra todas as políticas de Acesso Condicional que usam a condição de risco Insider . Você pode examinar as seguintes informações para cada política:
- Nome da política: o nome da política de acesso condicional.
- Estado da política: o estado atual da política. Os valores estão ativos ou inativos.
- Níveis de risco interno: os níveis de risco interno incluídos na política de Acesso Condicional usando a condição de Risco Interno . As opções são Elevada,Moderada ou Secundária.
- Status da política: o status atual da política de acesso condicional. As opções são Ativado ou Testar com notificações.
- Criado em: a data em que você criou a política de acesso condicional.
- Última modificação: a data em que você editou a política condicional pela última vez.
Gerenciar políticas de Prevenção contra Perda de Dados para Proteção Adaptável
A página de políticas de Prevenção contra Perda de Dados mostra todas as políticas de prevenção contra perda de dados que usam o nível de risco interno do usuário para a condição de Proteção Adaptável . Você pode examinar as seguintes informações para cada política:
- Nome da política: o nome da política de prevenção contra perda de dados.
- Estado da política: o estado atual da política. Os valores estão ativos ou inativos.
- Local da política: os locais de política DLP incluídos na política de prevenção contra perda de dados. Atualmente, a Proteção Adaptável oferece suporte ao Exchange, Teams e Dispositivos.
- Níveis de risco interno: os níveis de risco interno incluídos na política de prevenção contra perda de dados usando o nível de risco interno para Proteção Adaptável é condição. As opções são Elevada,Moderada ou Secundária.
- Status da política: o status atual da política de prevenção contra perda de dados. As opções são Ativado ou Testar com notificações.
- Criado: a data em que você criou a política de prevenção contra perda de dados.
- Última modificação: a data em que você editou pela última vez a política de prevenção contra perda de dados.
Ajustar suas configurações de nível de risco interno
Depois de examinar os usuários com níveis de risco interno, você poderá encontrar muitos ou poucos usuários atribuídos a um nível de risco interno. Use estes dois métodos para ajustar suas configurações de política e ajustar o número de usuários atribuídos a níveis de risco interno:
-
Modificar as configurações de nível de risco interno. Ajuste seus limites para atribuir um nível de risco interno a um usuário:
- Aumente ou diminua a gravidade da atividade necessária para atribuir um nível de risco interno. Por exemplo, reduza a atividade ou a gravidade do alerta se você estiver vendo poucos usuários com níveis de risco interno.
- Se o nível de risco interno for baseado em uma atividade específica do usuário, aumente ou diminua as ocorrências de atividade durante a janela de detecção. Por exemplo, reduza as ocorrências de atividade se você estiver vendo poucos usuários com níveis de risco interno.
- Altere em que o nível de risco interno é baseado. Por exemplo, atribua um nível de risco interno somente se o alerta for confirmado para diminuir o número de usuários se você estiver vendo muitos usuários com níveis de risco interno.
- Modifique os limites da política. Como as detecções de política atribuem níveis de risco interno, modifique sua política para alterar os requisitos para atribuir um nível de risco interno. Modifique uma política aumentando ou diminuindo os limites de política que levam a atividades e alertas de severidade alta, média ou baixa.
Desabilitar Proteção Adaptável
Em determinados cenários, talvez seja necessário desabilitar temporariamente a Proteção Adaptável. Para desabilitar a Proteção Adaptável, selecione a guia configurações da Proteção Adaptável e desative a Proteção Adaptável.
Se você desativar a Proteção Adaptável depois que ela estiver ativada e ativa, o sistema deixará de atribuir níveis de risco interno aos usuários e deixará de compartilhá-los com a prevenção contra perda de dados, o gerenciamento do ciclo de vida de dados e o Acesso Condicional. Todos os níveis de risco interno existentes para os usuários são redefinidos. Depois de desativar a Proteção Adaptável, pode levar até seis horas para parar de atribuir níveis de risco interno à atividade do usuário e redefinir todos eles. As políticas de Gerenciamento de Risco Interno, prevenção contra perda de dados, gerenciamento do ciclo de vida de dados e acesso condicional não são excluídas automaticamente.
Observação
Você pode recusar a proteção do gerenciamento do ciclo de vida dos dados sem desabilitar a Proteção Adaptável do Gerenciamento de Risco Interno desativando a proteção adaptável na configuração Gerenciamento do ciclo de vida de dados no gerenciamento do ciclo de vida dos dados. Se você desativar essa configuração, a política de gerenciamento do ciclo de vida dos dados será excluída. A configuração não será habilitada novamente, a menos que você a ative novamente. Saiba mais sobre a proteção adaptável na configuração Gerenciamento do ciclo de vida de dados