Suchen, Überprüfen und Verfeinern von Ergebnissen in Untersuchungen zur Datensicherheit

Verwenden Sie die Suche in Untersuchungen zur Datensicherheit, um Microsoft 365-Inhalte wie E-Mails, Dokumente und Chatunterhaltungen in Ihrem organization zu finden, die für einen Sicherheitsvorfall relevant sind. Verwenden Sie die Suche, um Inhalte in diesen cloudbasierten Microsoft 365-Datenquellen zu finden:

Datenquelle Durchsuchter Inhaltstyp Beispiele für riskante Inhalte
Verhinderung von Datenverlust am Endpunkt (Data Loss Prevention, DLP) Files, die von der DLP-Beweissammlung des Endpunkts erfasst wurden Files auf USB kopiert, gedruckt, in die Cloud hochgeladen oder von nicht autorisierten Apps auf integrierten Geräten aufgerufen.
Exchange Online: E-Mails und Anlagen in Benutzerpostfächern Anmeldeinformationen oder Geheimnisse, die per E-Mail gesendet werden, vertrauliche Dateien, die extern freigegeben werden.
Microsoft Copilot KI-Eingabeaufforderungen und -antworten Vertrauliche Daten in Copilot- oder KI-Eingabeaufforderungen.
Microsoft Teams Chatnachrichten (1:1 und Gruppenchats) und Kanalbeiträge Geheimnisse, die in Chats enthalten sind, vertrauliche Informationen in Teams-Unterhaltungen.
Microsoft OneDrive-App Benutzerdateien Benutzerdateien mit sicheren Zugriffsschlüsseln, Exportieren von Datenbanken und vieles mehr.
SharePoint Dokumente und Dateien auf Websites Dokumente, die Kennwörter, Kundendaten oder vertrauliche Pläne enthalten.

Erstellen sie verschiedene Suchvorgänge, die einer Untersuchung zugeordnet sind, und führen Sie sie aus. Verwenden Sie Bedingungen wie Schlüsselwörter, Dateitypen, Incidents und mehr, um Suchabfragen zu erstellen, die Suchergebnisse mit den daten zurückgeben, die für die Untersuchung am relevantesten sind. Sie können auch folgende Aktionen ausführen:

  • Zeigen Sie Suchstatistiken an, die Ihnen helfen, eine Suchabfrage zu verfeinern, um Ergebnisse einzugrenzen.
  • Zeigen Sie eine Vorschau der Suchergebnisse an, um schnell zu überprüfen, ob Sie die relevanten Daten finden.
  • Überarbeiten einer Abfrage, und die Suche erneut ausführen.
  • Verwenden Sie die Überwachungssuche , um Inhalte basierend auf Benutzeraktivitäten zu identifizieren, die im einheitlichen Überwachungsprotokoll aufgezeichnet wurden.
  • Verwenden Sie die Dlp-Beweissammlung für Endpunkte (Vorschau), um Daten abzufragen, die von Endpunkt-DLP-Richtlinien auf integrierten Geräten erfasst wurden.

Betrachten Sie die Aktivitäten, die die Untersuchung ausgelöst haben. Beispielsweise gemeldete Kennwortfreigaben oder -leaks, eine verdächtige Datei, die Zusammenarbeit mit einem externen Entwicklungsteam oder eine Warnung über Datenexfiltration oder bestimmte Personen oder Teams, die möglicherweise beteiligt sind. Verwenden Sie diese Informationen, um Ihre anfängliche Suchabfrage zu entwickeln. Wenn ein Administrator beispielsweise gemeldet hat, dass Kennwörter in SharePoint als Nur-Text gespeichert werden könnten, suchen Sie zunächst nach bekannten Kennwortschlüsselwörtern oder Dateinamen in SharePoint und OneDrive oder bestimmten SharePoint-Websites, die von Entwicklungsteams verwaltet werden.

Wenn Sie mit den Ergebnissen einer Suche zufrieden sind und bereit sind, die Ergebnisse zu überprüfen und zu analysieren, fügen Sie sie einem Untersuchungsbereich in der Untersuchung hinzu. Das Hinzufügen von Kopien der ursprünglichen Daten zu einem Untersuchungsbereich erleichtert auch den KI-Analyse - und Überprüfungsprozess, indem Sie erweiterte Kategorisierungs-, Untersuchungs- und Vektorsuchtools bereitstellen.

Zugreifen auf Suchtools

Wählen Sie in den Navigationsoptionen oben auf einer beliebigen Seite innerhalb einer bestimmten Untersuchung Zusammenfassung aus, um auf die Suchtools auf der Seite Identifizieren zuzugreifen.

Die Seite Identifizieren ist in den folgenden Registerkarten angeordnet:

  • Suche: Erstellen Sie Suchabfragen, um für die Untersuchung relevante Inhalte zu identifizieren. Die Registerkarte Suchen enthält drei Optionen:
    • Abfrage-Generator: Suchen Sie nach Inhalten basierend auf Schlüsselwörtern, Dateitypen, Datumsangaben und anderen Bedingungen.
    • Überwachung: Verwenden Sie die Überwachungssuche , um Inhalte basierend auf Benutzeraktivitäten zu identifizieren, die im einheitlichen Überwachungsprotokoll aufgezeichnet wurden.
    • Endpunkt-DLP: Verwenden Sie die Dlp-Beweissammlung für Endpunkte (Vorschau), um Daten abzufragen, die von Endpunkt-DLP-Richtlinien auf integrierten Geräten erfasst wurden.
  • Schätzungen überprüfen: Überprüfen Sie bereichs- und Beispielstatistiken für Suchergebnisse, um Ihre Abfrage vor dem Hinzufügen von Ergebnissen zu einem Untersuchungsbereich zu verfeinern.

Sie können Datenquellen und Bedingungen für Suchabfragen jederzeit während der Untersuchung verfeinern und die Ergebnisse einem Untersuchungsbereich hinzufügen.

Datenquellen

In Microsoft 365 werden Daten auf drei Plattformen gespeichert: Exchange, Teams und SharePoint. Diese Plattformen dienen als Backbone für die Organisation und Verwaltung von Daten in Microsoft 365-Anwendungen.

Wichtig

Wenn Sie eine Website status auf Gesperrt und die Website auf NoAccess festlegen, gibt Untersuchungen zur Datensicherheit keine Suchergebnisse zurück. Weitere Informationen zum Verwalten von Sitesperrstatus finden Sie unter Sperren und Entsperren von Websites. Wenn Sie außerdem ein Dokument im Inhaltsspeicher einschränken, muss der Untersuchungen zur Datensicherheit Ermittler ein Websiteadministrator, Websitebesitzer oder besitzer oder letzter Modifizierer des eingeschränkten Dokuments sein, um in Untersuchungen zur Datensicherheit darauf zugreifen zu können. Weitere Informationen zu eingeschränkten Inhalten finden Sie unter Richtlinienreferenz zur Verhinderung von Datenverlust.

Die meisten Microsoft 365-Apps speichern Daten in einem oder mehreren der folgenden Container:

  • Benutzer: Daten, die einzelnen Benutzern zugeordnet sind, z. B. deren E-Mails, 1:1 Teams-Nachrichten und OneDrive-Dateien.
  • Gruppen: Daten, die dem organization oder einer Gruppe von Benutzern innerhalb eines organization gehören. Diese Gruppen werden häufig als einheitliche Gruppen oder Teams bezeichnet.

In Untersuchungen zur Datensicherheit optimiert das Konzept der Datenquellen den Prozess der Identifizierung und Verwaltung von Daten auf Microsoft 365-Plattformen. Analysten wählen einen Benutzer oder eine Gruppe aus und durchsuchen diese Datenquellen. Analysten können den Bereich verfeinern, indem sie bestimmte Standorte auswählen oder ausschließen.

Analysten können auch organization-weite Quellen verwenden, um die Suche in Ihren organization durchzuführen. Zu den organisationsweiten Quellen gehören:

Wichtig

Wenn Ihr organization Konformitätsgrenzen mithilfe von Suchberechtigungsfiltern konfiguriert hat, berücksichtigen Untersuchungen zur Datensicherheit Suchvorgänge diese Grenzen. Ermittler, deren Konten durch eine Compliancegrenze begrenzt sind, sehen nur Suchergebnisse für Inhaltsspeicherorte innerhalb ihrer zulässigen Grenzen. Weitere Informationen zur Funktionsweise von Compliancegrenzen und Suchberechtigungsfiltern finden Sie unter Einrichten von Compliancegrenzen in eDiscovery und Konfigurieren der Filterung von Suchberechtigungen in eDiscovery.

Abfrage-Generator

Die Option Abfrage-Generator auf der Registerkarte Suchen bietet eine visuelle Filterfunktion, wenn Sie Suchabfragen in Untersuchungen zur Datensicherheit erstellen. Da Sie KI-Analysetools verwenden, um schnell anwendbare Daten in Elementen zu identifizieren, die von Ihrer Suche zurückgegeben werden, besteht eine Strategie darin, Ihren Suchbereich zu erweitern, um weitere Datenquellen einzuschließen. Dieser Ansatz trägt dazu bei, die Wahrscheinlichkeit zu verringern, dass relevante Inhalte zur Überprüfung ausgeschlossen werden.

Verwenden Sie den Abfrage-Generator, um komplexe Abfragen mit zusätzlichen Funktionen zu erstellen, einschließlich AND, OR und Gruppierung von Bedingungen. Diese Features im Abfrage-Generator helfen Ihnen, Abfragen effektiver zu erstellen, bieten eine visuelle Schnittstelle zum Gruppieren von Unterabfragen und bieten zusätzlichen Platz für komplexe Schlüsselwort (keyword) Abfragen, die erstellt und überprüft werden müssen.

Verwenden des Abfrage-Generators

Verwenden Sie die folgenden Steuerelemente, um eine Abfrage und benutzerdefinierte Filterung für Ihre Suche zu erstellen:

  • AND/OR: Diese bedingten logischen Operatoren helfen Ihnen bei der Auswahl der Abfragebedingung, die für bestimmte Filter und Filteruntergruppen gilt. Verwenden Sie diese Operatoren, um mehrere Filter oder Untergruppen, die mit einem einzelnen Filter verbunden sind, in Ihre Abfrage einzuschließen.
  • Filter auswählen: Wählen Sie Filter für die spezifischen Datenquellen und Speicherortinhalte aus, die Sie für die Sammlung auswählen.
  • Filter hinzufügen: Fügen Sie Ihrer Abfrage mehrere Filter hinzu. Diese Option ist verfügbar, nachdem Sie mindestens einen Abfragefilter definiert haben.
  • Operator auswählen: Wählen Sie je nach ausgewähltem Filter kompatible Operatoren aus. Wenn Sie z. B. den Filter Datum auswählen, können Sie zwischen Vorher, Nachher und Zwischen wählen. Wenn Sie den Filter Größe (in Bytes) auswählen, können Sie zwischen Größer als, Größer oder gleich, Kleiner als, Kleiner oder gleich, Zwischen und Gleich wählen.
  • Wert: Geben Sie abhängig vom ausgewählten Filter kompatible Werte ein. Einige Filter unterstützen mehrere Werte, während andere einen einzelnen bestimmten Wert unterstützen. Wenn Sie beispielsweise den Filter Datum auswählen, geben Sie Datumswerte ein. Wenn Sie den Filter Größe (in Bytes) auswählen, geben Sie einen Wert für Bytes ein.
  • Untergruppe hinzufügen: Nachdem Sie einen Filter definiert haben, fügen Sie eine Untergruppe hinzu, um die vom Filter zurückgegebenen Ergebnisse zu verfeinern. Sie können einer Untergruppe auch eine Untergruppe für mehrschichtige Abfrageeinschränkungen hinzufügen.
  • Entfernen einer Filterbedingung: Um einen einzelnen Filter oder eine einzelne Untergruppe zu entfernen, wählen Sie das Symbol zum Entfernen rechts neben jeder Filterzeile oder Untergruppe aus.
  • Alle löschen: Um die gesamte Abfrage aller Filter und Untergruppen zu löschen, wählen Sie Alle löschen aus.

Szenariobeispiel

Ein Untersuchungen zur Datensicherheit Analyst muss eine Abfrage für jedes Element erstellen, das die Schlüsselwort (keyword) vertraulich enthält, die zwischen dem 1. Januar 2025 und dem 16. März 2025* verwendet wurde. In diesem Beispiel erstellt der Analyst die folgende Abfrage mithilfe des Abfrage-Generators:

  1. Für den ersten Filter wählt der Analyst Schlüsselwort aus, wählt dann den Gleichheitsoperator aus und gibt dann vertraulich in das Steuerelement Wert ein.
  2. Als Nächstes wählt der Analyst Untergruppe hinzufügen und den Operator AND und dann filter hinzufügen aus.
  3. Der Analyst wählt den Filter Datum , den Operator Zwischen sowie Start- und Enddaten für den Wert aus.
  4. Der Analyst wählt Speichern aus, um die Abfrage zu speichern, und dann Bereich überprüfen , um die Suchabfrage auszuführen.

Beispiel für den Abfrage-Generator.

Beispielsuchabfragen

Sie können Keyword Query Language -Syntax (KeyQL) im Abfrage-Generator verwenden, um gezielte Suchabfragen für gängige Untersuchungsszenarien zu erstellen. Verwenden Sie diese Beispiele als Ausgangspunkte, und passen Sie die Datumsbereiche, Pfade und Schlüsselwörter an Ihre Untersuchung an.

Tipp

Da Sie KI-Analysetools verwenden können, um schnell anwendbare Daten in Elementen zu identifizieren, die von Ihrer Suche zurückgegeben werden, sollten Sie erwägen, Ihren Suchbereich zu erweitern, um weitere Datenquellen einzuschließen. Dies verringert die Wahrscheinlichkeit, dass relevante Inhalte zur Überprüfung ausgeschlossen werden.

Exchange Online:

Nur nach E-Mails suchen

Verwenden Sie die Kind -Eigenschaft, um Postfächer nur nach E-Mail-Nachrichten zu durchsuchen und andere Elemente wie Kalendereinladungen, Aufgaben und Aufgabenelemente auszuschließen. In diesem Beispiel werden E-Mails zurückgegeben, die nach einem angegebenen Datum gesendet wurden.

Datenquellen: Alle Personen und Gruppen

(Kind=email) AND (Date>2025-01-01)

Microsoft Teams

Durchsuchen aller Teams-Inhalte

Verwenden Sie den Kind=microsoftTeams Filter, um nach allen Teams-Inhalten zu suchen, einschließlich Chatnachrichten, Kanalbeiträgen, Besprechungseinträgen und Anrufen.

Datenquellen: Alle Personen und Gruppen

(Kind=microsoftTeams) AND (Date>2025-01-01)

Nur Chatnachrichten durchsuchen

Verwenden Sie Kind=IM, um Ihre Suche auf nur Teams-Chatnachrichten einzugrenzen und Besprechungen und Kanalbeiträge auszuschließen.

Datenquellen: Alle Personen und Gruppen

(Kind=IM)

SharePoint Online

Durchsuchen einer bestimmten SharePoint-Website

Verwenden Sie die Path -Eigenschaft, um den gesamten Inhalt einer bestimmten SharePoint-Website zu durchsuchen.

(Path="https://contoso.sharepoint.com/sites/ProjectAlpha")

Durchsuchen einer Website und Ausschließen von vom System generierten Inhalten

Um eine SharePoint-Website nach Dokumenten zu durchsuchen, die nach einem angegebenen Datum erstellt wurden, während vom System generierte Inhalte ausgeschlossen werden, verwenden Sie die Author -Eigenschaft mit dem OPERATOR NOT (-).

((Date>2025-01-01) AND (Path="https://contoso.sharepoint.com/sites/EngineeringTeam/Shared Documents") AND ((-Author="System Account") AND (-Author="SHAREPOINT\System")))

Durchsuchen mehrerer Websites nach bestimmten Dateinamen

Um auf mehreren SharePoint-Websites nach Dateien mit Namen zu suchen, die mit einem bestimmten Begriff beginnen, verwenden Sie den OR Operator, um Pfade und die filename -Eigenschaft zu kombinieren, um nach Namen zu filtern.

(((Path="https://contoso.sharepoint.com/sites/ProjectAlpha") OR (Path="https://contoso.sharepoint.com/sites/ProjectBeta")) AND (filename="proposal*"))

Suchen nach bestimmten Dateien

Um nach bekannten Dateien anhand ihres vollständigen Pfads zu suchen, verwenden Sie die Identifier -Eigenschaft und den OR -Operator, um mehrere Dateipfade zu kombinieren.

((Identifier="https://contoso.sharepoint.com/sites/EngineeringTeam/Docs/SecurityReport.docx") OR (Identifier="https://contoso.sharepoint.com/sites/EngineeringTeam/Docs/IncidentLog.xlsx"))

Microsoft Copilot

Copilot-Eingabeaufforderungen und -antworten suchen

Copilot-Interaktionen werden in Exchange Online Postfächern der Benutzer gespeichert. Um nach Copilot-Eingabeaufforderungen und -Antworten nach einem angegebenen Datum zu suchen, verwenden Sie die ItemClass -Eigenschaft mit dem Wert der Copilot-Elementklasse.

Datenquellen: Alle Personen und Gruppen

(ItemClass=IPM.SkypeTeams.Message.Copilot.*) AND (Date>2025-01-01)

Weitere Informationen zu Copilot-Elementklassen und zur Suche nach Copilot-Daten finden Sie unter Suchen und Löschen von Copilot- und anderen KI-Daten in eDiscovery.

Verwenden Sie die Überwachungssuche in Untersuchungen zur Datensicherheit, um Inhalte basierend auf Benutzeraktivitäten zu identifizieren und zu sammeln, die im einheitlichen Überwachungsprotokoll von Microsoft Purview aufgezeichnet wurden. Während der Abfrage-Generator Microsoft 365-Inhalte direkt durchsucht, fragt die Überwachungssuche das einheitliche Überwachungsprotokoll nach bestimmten Benutzeraktivitäten ab, z. B. auf Dateien zugreifen, kopieren oder herunterladen, und ruft den zugehörigen Inhalt in Ihre Untersuchung ein. Sie können überwachungssuchergebnisse auch nach Schlüsselwörtern, bestimmten Benutzern und Datei- oder Websitespeicherorten filtern.

Beispielszenario: Exfiltration von Mitarbeiterdaten

Ein Sicherheitsteam erhält eine Warnung, dass ein ausscheidender Mitarbeiter vor dem letzten Tag möglicherweise vertrauliche Dateien exfiltriert hat. Mithilfe der Überwachungssuche fragt der Ermittler die Aktivitäten Heruntergeladene Datei und E-Mail gesendet ab, die für diesen Benutzer in den letzten zwei Wochen gültig sind. Untersuchungen zur Datensicherheit den zugeordneten Inhalt direkt in den Untersuchungsbereich pullt ( keine manuelle Dateisuche erforderlich), damit das Team schnell bewerten kann, auf welche Daten zugegriffen wurde und ob etwas extern freigegeben wurde.

Wenn Sie eine Überwachungssuche erstellen, fragt Untersuchungen zur Datensicherheit das einheitliche Überwachungsprotokoll für die angegebenen Aktivitäten ab und fügt den zugeordneten Inhalt direkt ihrem Untersuchungsbereich hinzu. Die Überwachungssuche verwendet die Berechtigungen und rollenbasierten Zugriffssteuerungsanforderungen aus dem einheitlichen Überwachungsprotokoll.

Die Überwachungssuche erfordert, dass Ihr organization für überwachungsprotokoll und überwachungssuche konfiguriert ist. Weitere Informationen zu Überwachungsprotokollanforderungen finden Sie unter Durchsuchen des Überwachungsprotokolls.

Unterstützte Aktivitäten

Die Überwachungssuche unterstützt einen zusammengestellten Satz inhaltsbezogener Aktivitäten aus dem einheitlichen Überwachungsprotokoll. Sie können nur Suchaktivitäten überwachen, die identifizierbaren Inhaltselementen zugeordnet sind, z. B. Dateien und E-Mails. Die Überwachungssuche unterstützt keine Aktivitäten, die nicht bestimmten Inhalten zugeordnet sind, z. B. das Anmelden bei einer Lösung.

Die folgenden Aktivitäten werden für die Überwachungssuche unterstützt:

Aktivität Beschreibung
Dateizugriff Ein Benutzer hat auf eine Datei in SharePoint oder OneDrive zugegriffen.
Datei kopiert Ein Benutzer hat eine Datei in SharePoint oder OneDrive kopiert.
Datei gelöscht Ein Benutzer hat eine Datei aus SharePoint oder OneDrive gelöscht.
Datei heruntergeladen Ein Benutzer hat eine Datei von SharePoint oder OneDrive heruntergeladen.
Datei verschoben Ein Benutzer hat eine Datei zwischen Ordnern in SharePoint oder OneDrive verschoben.
Datei umbenannt Ein Benutzer hat eine Datei in SharePoint oder OneDrive umbenannt.
Auf Datei angewendete Vertraulichkeitsbezeichnung wurde geändert Ein Benutzer hat die Vertraulichkeitsbezeichnung für eine Datei geändert.
Vertraulichkeitsbezeichnung wurde von Datei entfernt Ein Benutzer hat eine Vertraulichkeitsbezeichnung aus einer Datei entfernt.
Datei hochgeladen Ein Benutzer hat eine Datei auf SharePoint oder OneDrive hochgeladen.
Gesendete E-Mail Ein Benutzer hat eine E-Mail-Nachricht von Exchange Online gesendet.

Führen Sie die folgenden Schritte aus, um eine Überwachungssuche zu erstellen und dem Untersuchungsbereich den zugehörigen Inhalt hinzuzufügen:

  1. Wechseln Sie im Microsoft Purview-Portal zu Untersuchungen zur Datensicherheit, und öffnen Sie eine Untersuchung.

  2. Wählen Sie in den Navigationsoptionen oben auf der Seite Zusammenfassung aus.

  3. Wählen Sie auf der Registerkarte Suchen die Option Überwachen aus.

  4. Konfigurieren Sie die Suchparameter:

    • Datums- und Uhrzeitbereich (UTC) (erforderlich): Geben Sie ein Start - und Enddatum und eine Stunde für die Aktivitätssuche an.
    • Aktivitäten – Anzeigenamen: Wählen Sie eine oder mehrere unterstützte Aktivitäten anhand ihres Anzeigenamens aus der Aktivitätsliste aus.
    • Aktivitäten – Vorgangsnamen: Wählen Sie eine oder mehrere unterstützte Aktivitäten anhand ihres Vorgangsnamens aus.
    • Benutzer: Wählen Sie Benutzer aus, um nach Aktivitäten zu suchen, die von bestimmten Benutzern ausgeführt werden.
    • ObjectID (Datei, Ordner oder Website):Geben Sie eine Datei, einen Ordner oder einen Websitepfad ein, um die Suche auf Aktivitäten einzugrenzen, die einem bestimmten Speicherort zugeordnet sind.
    • Schlüsselwortsuche: Geben Sie Schlüsselwörter ein, nach der in Überwachungsprotokolleinträgen gesucht werden soll.
  5. Wählen Sie Suchen aus, um die Überwachungsabfrage auszuführen. Untersuchungen zur Datensicherheit fragt das einheitliche Überwachungsprotokoll ab und zeigt die Ergebnisse im Ergebnisabschnitt unten auf der Seite Überwachung an. Überprüfen Sie die Ergebnisse, um zu überprüfen, ob die Abfrage die erwarteten Daten zurückgibt. Um die Suche zu verwerfen, ohne Ergebnisse hinzuzufügen, wählen Sie Abbrechen aus.

  6. Wählen Sie Zu Bereich hinzufügen aus, um den Inhalt, der den Suchergebnissen zugeordnet ist, Ihrem Untersuchungsbereich hinzuzufügen.

Nachdem Sie dem Bereich hinzugefügt haben, beginnt Untersuchungen zur Datensicherheit mit der Verarbeitung der Ergebnisse. Sie können den Fortschritt von Überwachungssuchaufträgen auf der Seite Aktivitäten für die Untersuchung überwachen. Zuvor übermittelte Überwachungssuchen werden auch im Überwachungssuchverlauf unten auf der Seite Überwachung aufgeführt.

Hinweis

Die Schaltflächen Schätzungen überprüfen und Speichern auf der Befehlsleiste sind zwar sichtbar, aber nicht verfügbar, wenn die Option Überwachen ausgewählt ist. Diese Optionen sind nur für den Abfrage-Generator verfügbar. Wenn Sie eine Vorschau der Überwachungssuchergebnisse anzeigen möchten, bevor Sie sie einem Untersuchungsbereich hinzufügen, verwenden Sie die Überwachungslösung , um Ihre Abfragen separat zu testen.

Überwachen von Suchaufträgen und Abfrageblöcken

Die Überwachungssuche verwendet Abfrageblöcke , um Ergebnisse zu verarbeiten. Diese Methode erstellt mehrere Aufträge, um Daten im Untersuchungsbereich zu erfassen. Wenn Sie eine Überwachungssuche übermitteln, werden die folgenden Aufträge auf der Seite Aktivitäten angezeigt:

  • Ein Überwachungssuchauftrag: Der primäre Auftrag, der das einheitliche Überwachungsprotokoll für die angegebenen Aktivitäten abfragt.
  • Mehrere Add-to-Scope-Aufträge: Zusätzliche Aufträge, die den zugehörigen Inhalt verarbeiten und ihrem Untersuchungsbereich hinzufügen. Die Anzahl der Add-to-Scope-Aufträge hängt von der Datenmenge ab, die von der Suche zurückgegeben wird.

Nach Abschluss aller Aufträge vektorisiert das System die Daten automatisch für die KI-Analyse. Sie können die Daten nach Abschluss des Add-To-Scope-Vorgangs weiter untersuchen.

Tipp

Nachdem Sie eine Überwachungssuche übermittelt haben, werden auf der Seite Aktivitäten die Aktivität Überwachungssuche und mehrere Aktivitäten zum Bereich hinzufügen angezeigt. Dieses Ergebnis gibt an, dass das Abfragesegment die Ergebnisse verarbeitet.

Überwachungssuche und einheitliches Überwachungsprotokoll

Überwachungssuchen, die Sie in Untersuchungen zur Datensicherheit auch im Suchverlauf des einheitlichen Microsoft Purview-Überwachungsprotokolls angezeigt werden. Dieses Verhalten wird erwartet, da Untersuchungen zur Datensicherheit das einheitliche Überwachungsprotokoll direkt als Datenquelle für Überwachungssuchen abfragt.

Wichtig

Untersuchungen zur Datensicherheit unterstützt bis zu 10 gleichzeitige Überwachungssuchen pro Benutzer. Überwachungssuchen, die mehr als 3.000 Elemente zurückgeben, geben möglicherweise keine vollständigen Ergebnisse zurück. Der genaue Grenzwert hängt von den Dateinamen und Pfaden der zurückgegebenen Elemente ab. Weitere Informationen zu Grenzwerten finden Sie unter Grenzwerte in Untersuchungen zur Datensicherheit.

Dlp-Beweissammlung für Endpunkte (Vorschau)

Sie können die DLP-Beweissammlung für Endpunkte (Vorschau) in Untersuchungen zur Datensicherheit verwenden, um Daten abzufragen, die von Richtlinien zur Verhinderung von Endpunktdaten auf integrierten Geräten erfasst wurden, und den zugehörigen Inhalt ihrem Untersuchungsbereich hinzufügen. Anstatt dlp-Warnungen einzelner Endpunkte einzeln zu selektieren, können Ermittler Endpunktereignisse aggregieren und sie mithilfe Untersuchungen zur Datensicherheit KI-Tools zusammen analysieren.

Endpunkt-DLP-Beweissammlung fragt die von der Beweissammlung gespeicherten Daten nach Dateiaktivitäten auf Geräten ab. Diese Daten umfassen Dateien, die mit DLP-Richtlinien für Endpunkte übereinstimmen, wenn Benutzer versuchten, Aktivitäten wie kopieren auf USB, Drucken, Hochladen in Clouddienste oder Zugreifen auf Dateien mit nicht autorisierten Apps durchzuführen.

Voraussetzungen

Bevor Sie die Dlp-Beweissammlung für Endpunkte (Vorschau) in Untersuchungen zur Datensicherheit verwenden können, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:

Hinweis

Zusätzlich zu den Standardberechtigungen für Untersuchungen zur Datensicherheit müssen Sie auch Mitglied der Rollengruppe Insider-Risikomanagement sein und View-Only ROLLE DLP-Complianceverwaltung verwenden, um die Endpunktbeweissammlung abzufragen.

Wichtige Überlegungen

Beachten Sie bei der Verwendung der DLP-Beweissammlung für Endpunkte (Vorschau) in Untersuchungen zur Datensicherheit die folgenden Überlegungen:

  • Die Datenverfügbarkeit hängt von der Aufbewahrung der Beweissammlung ab: Wenn die Daten zur Dlp-Beweissammlung des Endpunkts aufgrund des Ablaufs der Aufbewahrung nicht mehr im Beweisspeicher verfügbar sind, können Untersuchungen zur Datensicherheit sie nicht abfragen. Dieselbe Abfrage, die zu unterschiedlichen Zeiten ausgeführt wird, kann je nach aktuellem Status des Beweisspeichers unterschiedliche Ergebnisse liefern.
  • Daten sind vor der Erfassung nicht unveränderlich: Endpunkt-DLP-Beweissammlungsdaten können sich im Beweisspeicher ändern, bevor Sie sie Ihrem Untersuchungsbereich hinzufügen. Nachdem Sie dem Bereich Elemente hinzugefügt haben, sind die Daten innerhalb der Untersuchung statisch.
  • Nur Dateiinhalt: Untersuchungen zur Datensicherheit erfasst den Dateiinhalt, der endpunktbezogenen DLP-Ereignissen zugeordnet ist. Einige Kontextmetadaten von Endpunkt-DLP, z. B. Gerätedetails pro Ereignis, werden im Untersuchungsbereich nicht beibehalten. Verwenden Sie den DLP-Warnungs-Dashboard oder den Aktivitäts-Explorer, um einen detaillierten Ereigniskontext zu erhalten.
  • Datenverfügbarkeitslatenz: Beweissammlungsdaten werden möglicherweise nicht unmittelbar nach einer Richtlinienbesprechung angezeigt. Die Verfügbarkeit hängt von der Gerätekonnektivität und dem Zeitpunkt des Uploads ab.
  • Nur Endpunkt-DLP: Dieses Feature fragt nur Daten aus Endpunkt-DLP-Richtlinien ab. Browser-DLP-, Netzwerk-DLP- und Nicht-Endpunkt-DLP-Szenarien werden für diese Suchoption nicht unterstützt.

Erstellen einer ENDPUNKT-DLP-Suche (Vorschau)

Führen Sie die folgenden Schritte aus, um Endpunktdaten zur DLP-Beweissammlung abzufragen und dem Untersuchungsbereich den zugehörigen Inhalt hinzuzufügen:

  1. Wechseln Sie im Microsoft Purview-Portal zu Untersuchungen zur Datensicherheit, und öffnen Sie eine Untersuchung.

  2. Wählen Sie in den Navigationsoptionen oben auf der Seite Zusammenfassung aus.

  3. Wählen Sie auf der Registerkarte Suchen die Option Endpunkt-DLP aus.

  4. Konfigurieren Sie die Suchparameter:

    • Datumsbereich (erforderlich): Geben Sie ein Start- und Enddatum für die abzufragenden DLP-Endpunktereignisse an.
    • Benutzer (optional): Wählen Sie einen oder mehrere Benutzer aus, um die Suche auf ENDPUNKT-DLP-Ereignisse für bestimmte Benutzer einzugrenzen. Wenn Sie keine Benutzer auswählen, gibt die Suche Ergebnisse für alle Benutzer in Ihrer organization zurück.
  5. Wählen Sie Suchen aus, um die Abfrage auszuführen. Untersuchungen zur Datensicherheit fragt die Dlp-Beweissammlungsdaten des Endpunkts ab und zeigt die Ergebnisse an.

  6. Überprüfen Sie die Schätzung vor der Erfassung, die eine Zusammenfassung der übereinstimmenden Warnungen, Benutzer, Aktionen und Richtlinien enthält.

  7. Wählen Sie Zu Bereich hinzufügen aus, um den Inhalt, der den Suchergebnissen zugeordnet ist, Ihrem Untersuchungsbereich hinzuzufügen.

Nachdem Sie dem Bereich Elemente hinzugefügt haben, beginnt Untersuchungen zur Datensicherheit mit der Verarbeitung der Ergebnisse. Sie können den Fortschritt auf der Seite Aktivitäten für die Untersuchung überwachen.

Wichtig

Endpunkt-DLP-Beweissammlungssuchen, die mehr als 3.000 Elemente zurückgeben, geben möglicherweise keine vollständigen Ergebnisse zurück. Um eine vollständige Abdeckung sicherzustellen, schränken Sie Ihre Suche ein, indem Sie einen kürzeren Datumsbereich verwenden oder bestimmte Benutzer auswählen. Weitere Informationen zu Grenzwerten finden Sie unter Grenzwerte in Untersuchungen zur Datensicherheit.

Arbeiten mit umfangreichen Überwachungssuchergebnissen

Wenn eine Untersuchung ein großes Volumen an Benutzeraktivitäten umfasst, können Überwachungssuchen den Grenzwert von ca. 3.000 Elementen überschreiten. Um mit großen Resultsets zu arbeiten, verwenden Sie die Überwachungslösung , um den gesamten Bereich der Ergebnisse zu analysieren. Teilen Sie die Daten dann in kleinere zeitbasierte Slices auf, die innerhalb des Untersuchungen zur Datensicherheit Überwachungssuchlimits liegen.

Analysieren von Überwachungsergebnissen außerhalb Untersuchungen zur Datensicherheit

Die Überwachungslösung hat nicht den gleichen Grenzwert pro Suchelement wie Untersuchungen zur Datensicherheit Überwachungssuche. Verwenden Sie die Überwachungslösung, um zuerst die vollständige Abfrage auszuführen und das Gesamtvolumen der Ergebnisse zu ermitteln, bevor Sie sie in kleinere Suchvorgänge aufteilen.

Führen Sie zum Analysieren der Überwachungsergebnisse die folgenden Schritte aus:

  1. Wechseln Sie im Microsoft Purview-Portal zu Überwachung .

  2. Konfigurieren Sie die gleichen Suchparameter, die Sie in Untersuchungen zur Datensicherheit verwenden möchten:

    • Datums- und Uhrzeitbereich: Geben Sie den vollständigen Datums- und Uhrzeitbereich für die Untersuchung an.
    • Aktivitäten: Wählen Sie die gleichen Aktivitäten aus, die Sie für die Untersuchung benötigen.
    • Benutzer: Geben Sie die gleichen Benutzer an, die Sie durchsuchen möchten.
  3. Führen Sie die Suche aus, und exportieren Sie die Ergebnisse in eine CSV-Datei.

Identifizieren von Zeitslicen für Überwachungssuchen

Nachdem Sie die Überwachungsergebnisse exportiert haben, verwenden Sie die CSV-Daten, um Zeiträume zu identifizieren, die jeweils weniger als etwa 3.000 Elemente enthalten. Diese Zeiträume werden zu den einzelnen Überwachungssuchen, die Sie in Untersuchungen zur Datensicherheit ausführen.

Führen Sie die folgenden Schritte aus, um Zeitslicen zu identifizieren:

  1. Öffnen Sie die exportierte CSV-Datei in Microsoft Excel.

  2. Fügen Sie Hilfsspalten hinzu, um den Zeitstempel CreationDate in Komponenten für die Gruppierung aufzubrechen:

    Spaltenname Formel Beschreibung
    Datum =LEFT(B2,10) Extrahiert den Datumsteil (JJJJ-MM-TT).
    Stunde =MID(B2,12,2) Extrahiert die Stunde (HH).
    Day-Hour =I2&" "&J2&":00" Kombiniert Datum und Stunde für stündliche Gruppierung.
    Tag-Stunde-Minute =I2&" "&J2&":"&MID(B2,15,2) Kombiniert Datum, Stunde und Minute für eine feinere Gruppierung.

    Hinweis

    Ersetzen Sie B2 im Export durch den Spaltenverweis für CreationDate und I2/J2 durch die Spaltenverweise für Die Hilfsspalten Datum und Stunde. Passen Sie Spaltenverweise basierend auf Ihrem Exportformat an.

  3. Erstellen Sie eine PivotTable, um Datensätze nach Benutzer und Zeitraum zu zählen:

    • Legen Sie Zeilen auf die Benutzerspalte und die Spalte Day-Hour-Hilfsprogramm fest.
    • Legen Sie Werte auf die Anzahl von Datensätzen fest.
    • Identifizieren Sie Zeitgruppen, die weniger als etwa 3.000 Elemente enthalten.
  4. Wenden Sie für Zeitgruppen, die ungefähr 3.000 Elemente überschreiten, eine feinere Gruppierung an:

    • Teilen Sie stündliche Gruppen mithilfe der Spalte Tag-Stunde-Minute in Segmente auf Minutenebene auf.
    • Optional können Sie nach Aktivitätstyp aufgeteilt werden, wenn ein einzelner Zeitraum den Grenzwert immer noch überschreitet.

Ausführen von Suchvorgängen in segmentierten Überwachungen in Untersuchungen zur Datensicherheit

Nachdem Sie die Zeitslices identifiziert haben, führen Sie separate Überwachungssuchen in Untersuchungen zur Datensicherheit für jeden Slice aus, und fügen Sie alle Ergebnisse demselben Untersuchungsbereich hinzu.

Führen Sie die folgenden Schritte aus, um in Segmente unterteilte Überwachungssuchen auszuführen:

  1. Wechseln Sie im Microsoft Purview-Portal zu Untersuchungen zur Datensicherheit, und öffnen Sie eine Untersuchung.

  2. Wählen Sie in den Navigationsoptionen oben auf der Seite Zusammenfassung aus.

  3. Wählen Sie auf der Registerkarte Suchen die Option Überwachen aus.

  4. Konfigurieren Sie die Suchparameter für den ersten Slice:

    • Datums- und Uhrzeitbereich (UTC): Geben Sie die Start- und Endzeiten für den Slice ein.
    • Aktivitäten: Wählen Sie die gleichen Aktivitäten wie die ursprüngliche Abfrage aus.
    • Benutzer: Wählen Sie die gleichen Benutzer wie die ursprüngliche Abfrage aus.
  5. Wählen Sie Suchen aus, um die Überwachungsabfrage auszuführen.

  6. Wählen Sie Zu Bereich hinzufügen aus, um die Ergebnisse Ihrem Untersuchungsbereich hinzuzufügen.

  7. Wiederholen Sie dies für jeden verbleibenden Zeitslice, bis alle Daten in die Untersuchung aufgenommen wurden.

Tipp

Untersuchungen zur Datensicherheit dedupliziert Elemente automatisch über Überwachungssuchen hinweg. Wenn sich Zeitslices überlappen, werden dem Untersuchungsbereich nicht mehr als einmal doppelte Elemente hinzugefügt. Sie können auch bis zu 10 gleichzeitige Überwachungssuchen pro Benutzer ausführen, um den Erfassungsprozess zu beschleunigen.

Bereichs-Dashboard

Auf der Registerkarte Schätzungen überprüfen werden Statistiken und Metriken für die in der Suchabfrage enthaltenen Datenergebnisse angezeigt. Mit dieser Ansicht können Sie ermitteln, ob die Suchergebnisse zum Hinzufügen zum Untersuchungsbereich bereit sind oder ob Sie Ihre Abfrage für breitere oder engere Ergebnisse verfeinern müssen.

Die Suchergebnisse für die Bereichs-Dashboard sind in den folgenden Abschnitten enthalten:

  • Zusammenfassung: Zeigt die Anzahl der Suchtreffer, Speicherorte, Datenquellen und die Gesamtgröße der teilweise indizierten Elemente an.

    • Übereinstimmungen insgesamt: Zeigt die Gesamtzahl der Suchtreffer und das Volumen aller Elemente an, die den Abfragekriterien der durchsuchten Speicherorte entsprechen.
    • Standorte: Zeigt den Anteil der Standorte mit Treffern aus allen durchsuchten Standorten an. Der Zähler zeigt die Standorte mit Treffern und nenner die Anzahl der durchsuchten Standorte an. Standorte mit Fehlern werden rot angezeigt. Um vollständige Details zu allen Speicherorten und den zugehörigen Treffern und Fehlern anzuzeigen, wählen Sie Bericht herunterladen aus, um den vollständigen .csv Bericht herunterzuladen.
    • Datenquellen: Zeigt den Anteil der Datenquellen mit Treffern aus allen durchsuchten Datenquellen an. Der Zähler zeigt die Datenquellen mit Treffern an, und der Nenner zeigt die Anzahl der in der Suche enthaltenen Datenquellen an. Diese Datenquelle ist konsistent mit der Datenquelle im Suchentwurfsflow und sollte der Anzahl der Personen oder Gruppen entsprechen, die in der Suche enthalten sind. Eine mandantenweite Datenquelle von Alle Personen und alle Gruppen zählt als einzelne Datenquelle.
    • Teilweise indizierte Elemente oder "Treffer für erweiterte indizierte Elemente": Zeigt die Anzahl und das Volumen der teilweisen und nicht indizierten Elemente an, die im Rahmen der Suche zurückgegeben werden. Die erweiterte indizierte Trefferanzahl stammt aus einer Statistikstichprobe für die teilweise indizierten Elemente. Die tatsächlichen Treffer können möglicherweise mehr sein, und Sie können dies mithilfe der Aktionen Zu einem Überprüfungssatz hinzufügen und Suchergebnisse exportieren bestätigen.
    • Top-Datenquellen: Zeigt die fünf wichtigsten Datenquellen an, die die meisten Suchtreffer für Ihre Abfrage bilden. Die Namen dieser Datenquellen (Namen von Benutzern, Gruppen oder organization breiten Speicherorten) werden mit der Trefferanzahl aufgelistet. Diese Datenquellen sollten mit dem übereinstimmen, was Sie beim Erstellen der Suchabfrage im Datenquellenworkflow ausgewählt haben.
    • Indizierung status: Aufschlüsselung der nicht indizierten (einschließlich teilweise indizierten) und vollständig indizierten Datenelementen.
    • Top-Standorttyp: Trefferanzahl nach Standorttyp (Postfach im Vergleich zu Website).

Wählen Sie Ansicht erneut generieren aus, um die Abfrage erneut auszuführen und die aktuellsten Ergebnisse zu überprüfen. Wählen Sie Bericht herunterladen aus, um alle Bereichsergebnisse in einer einzelnen .csv-Datei zu kombinieren. Wenn Sie die top 100 Ergebnisse für einen beliebigen Trendbereich anzeigen, wählen Sie Bericht herunterladen aus, um eine .csv Datei der 100 wichtigsten Ergebnisse des ausgewählten Treffertrends zu sehen.

Beispiele Dashboard

Mit Beispielen können Sie eine repräsentative Teilmenge einzelner Elemente und Details für jedes Element überprüfen, das für die Suche zurückgegeben wird. Die Anzahl der Stichproben pro Standort und die Anzahl der in der Suche definierten Stichprobenstandorte bestimmen die Anzahl der Stichprobenelemente und die Positionsdarstellung in den Stichprobenelementen.

Die Suchergebnisse für die Spalten Samples Dashboard enthalten die folgenden Informationen für jedes Element:

  • Betreff/Titel: Der Betreff oder Titel der elemente, die im Beispiel enthalten sind.
  • Datum: Das Datum, an dem das Element erstellt oder gesendet wurde.
  • Absender/Autor: Der Absender oder Autor des Elements.

Wählen Sie ein Beispielelement aus, um die Quellinformationen für das Element anzuzeigen. Falls für das Element verfügbar, zeigt diese Ansicht eine umfangreiche Ansicht eines ausgewählten Elements an, sodass Sie die Relevanz des Elements im Zusammenhang mit der definierten Suchdatenquelle und den bedingungen auswerten können.

Wählen Sie Berichte herunterladen aus, um alle Beispielergebnisse in einer einzelnen .csv-Datei zu kombinieren. Wählen Sie Einstellungen anzeigen aus, um die Einstellungen anzuzeigen, die auf die Generierung der Beispielansicht angewendet werden.