Datenrisikodiagramm im Insider-Risikomanagement

Wichtig

Microsoft Purview Insider Risk Management korreliert verschiedene Signale, um potenzielle bösartige oder unbeabsichtigte Insider-Risiken wie IP-Diebstahl, Datenlecks und Sicherheitsverletzungen zu identifizieren. Mit Insider Risk Management können Kunden Richtlinien zum Verwalten von Sicherheit und Compliance erstellen. Benutzer wurden mit Privacy by Design erstellt, werden standardmäßig pseudonymisiert, und rollenbasierte Zugriffssteuerungen und Überwachungsprotokolle sind vorhanden, um den Datenschutz auf Benutzerebene zu gewährleisten.

Datenrisikodiagramme im Insider-Risikomanagement bieten eine visuelle Untersuchungserfahrung, die Anlagen- und Aktivitätsdaten in einer einzigen Ansicht kombiniert. Basierend auf der Microsoft Sentinel-Integration fasst es warnungsbezogene Aktivitäten eines potenziellen Insiders in den letzten 30 Tagen zusammen und hilft Analysten, Warnungen zu selektieren, indem es verborgene kontextbezogene Verbindungen aufdeckt.

Wichtig

Das Datenrisikodiagramm ist veraltet. Das Datenrisikodiagramm in Microsoft Purview Insider Risk Management wird am 24. November 2026 eingestellt. Nach diesem Datum ist die Benutzeroberfläche für das Datenrisikodiagramm nicht mehr verfügbar.

Weitere Informationen zur Integration von Microsoft Sentinel finden Sie unter Informationen zu Microsoft Sentinel in Microsoft Purview.

Wichtig

Sie können dieses Feature nicht verwenden, wenn die Datenschutzeinstellung für anonymisierte Benutzernamen aktiviert ist. Wenn Benutzernamen anonymisiert sind, wird das Diagramm nicht geladen.

Hinweis

Admin-Einheiten werden im Datenrisikodiagramm nicht unterstützt. Wenn Sie auf eine Verwaltungseinheit beschränkt sind, werden Daten nicht in Datenrisikodiagrammen angezeigt.

Unterstützte Aktivitäten im Datenrisikodiagramm

Das Datenrisikodiagramm unterstützt derzeit die folgenden Exfiltrationsaktivitäten:

  • Anonyme Links, die in SharePoint oder OneDrive erstellt wurden
  • Anonyme Links, die über SharePoint oder OneDrive verwendet werden
  • In SharePoint oder OneDrive erstellte Unternehmenslinks
  • Dateidownloads von SharePoint und OneDrive
  • Files wurde in SharePoint und OneDrive umbenannt

Weitere Informationen zu Erkennungsindikatoren für Exfiltration finden Sie unter Konfigurieren von Richtlinienindikatoren im Insider-Risikomanagement.

Bevor Sie beginnen

Bevor Sie Datenrisikodiagramme im Insider-Risikomanagement verwenden können, führen Sie die folgenden Schritte aus:

Konfigurieren eines Datenrisikodiagramms

Wichtig

Sie verfügen immer über einen Data Lake. Wenn Sie das Data Lake bereits mit einem anderen Microsoft-Dienst integriert haben, wird Ihr vorhandener Data Lake verwendet. Falls Sie noch nie ein Onboarding in den Data Lake durchgeführt haben, aktiviert das Onboarding in Insider Risk Management den Microsoft Sentinel Data Lake und Graph im Defender-Portal.

Nachdem Sie die Voraussetzungen erfüllt und die Onboarding-Änderungen verstanden haben, die Microsoft Sentinel Data Lake und Graph für Ihre organization vornehmen, führen Sie die folgenden Schritte aus, um das Datenrisikodiagramm in Insider Risk Management zu konfigurieren:

Wichtig

Microsoft empfiehlt die Verwendung von Rollen mit den wenigsten Berechtigungen. Die Minimierung der Anzahl von Benutzern mit der Rolle „globaler Administrator“ trägt zur Verbesserung der Sicherheit Ihrer Organisation bei. Erfahren Sie mehr über Microsoft Purview-Rollen und -Berechtigungen.

  1. Wechseln Sie zum Microsoft Purview-Portal mit einem Konto, dem die Rolle "Globaler Administrator" oder "Sicherheitsadministrator " zugewiesen ist.

  2. Wählen Sie die Karte für die Insider Risk Management-Lösung und dann im linken Navigationsbereich "Empfohlene Maßnahmen" aus.

  3. Wählen Sie im Abschnitt Umfassender Schutz die Option Data Lake und Datenrisikodiagramm einrichten aus.

    Wenn Sie nicht über die richtigen Berechtigungen zum Einrichten des Data Lake verfügen, wird eine Benachrichtigung angezeigt, in der Sie aufgefordert werden, einen globalen oder Abrechnungsadministrator in Ihrer organization zu kontaktieren.

  4. Konfigurieren Sie auf der Registerkarte "Setup " unter "Data Lake & Risikodiagramm einrichten" die folgenden Einstellungen:

    1. Abonnement: Geben Sie das Azure-Abonnement ein, das Sie verwenden möchten. Das ausgewählte Abonnement muss gültig und zugänglich sein, und Sie müssen der Abonnementbesitzer sein.
    2. Ressourcengruppe: Geben Sie die Ressourcengruppe ein, die Sie verwenden möchten. Die ausgewählte Ressourcengruppe muss gültig und zugänglich sein.

    Wichtig

    Nachdem der Data Lake für ein bestimmtes Azure-Abonnement und eine bestimmte Ressourcengruppe bereitgestellt wurde, kann er nicht mehr zu einem anderen Abonnement oder einer anderen Ressourcengruppe migriert werden.

  5. Wählen Sie Setupaus.

Der Setupprozess für Data Lake und Data Risk Graph beginnt, und das Onboarding kann bis zu 60 Minuten dauern. Sie können das Setup-Panel schließen, während der Prozess ausgeführt wird. Nach Abschluss des Onboarding-Prozesses wird das Diagramm Abschließen beim Einrichten des Data Lake & Risikodiagramms angezeigt. Das Datenrisikodiagramm zeigt Ereignisse an, die nach dem Erstellen oder Onboarding Ihres Microsoft Sentinel Data Lake auftreten.

Die anfängliche Verarbeitung der Daten und die Verfügbarkeit von Datenrisikodiagrammen für eine Untersuchung kann 24 bis 48 Stunden dauern.

Wichtig

Wenn das Datenrisikodiagramm zum ersten Mal erstellt wird, enthält es die Daten der letzten sieben Tage. Wenn das Datenrisikodiagramm im Laufe der Zeit aktualisiert wird, wird das Lookbackfenster auf bis zu 30 Tage erweitert. Es kann einige Zeit dauern, bis das Datenrisikodiagramm das volle 30-Tage-Fenster erreicht, also erwarten Sie ein allmähliches Wachstum nach der ersten Einrichtung.

Verwenden eines Datenrisikodiagramms

Das Datenrisikodiagramm im Insider-Risikomanagement visualisiert auf einzigartige Weise Korrelationen zwischen betroffenen Daten, Benutzern und deren Aktivitäten. Er bietet wichtigen Kontext für die Korrektur und die nächsten Schritte. Wenn Sie beispielsweise eine Warnung im Zusammenhang mit einem hochsensiblen Dokument aufdecken, erhalten Sie mithilfe von Datenrisikodiagrammen einen Überblick darüber, welche Benutzer das Dokument heruntergeladen haben oder ob sie von einer IP-Adresse darauf zugegriffen haben, die durch die Sicherheitssignale Ihrer Organization als riskant gekennzeichnet wurde. Diese Sichtbarkeit ermöglicht es Ihnen, neue Knoten für einen Datensicherheitsvorfall aufzudecken, z. B. zusätzliche Benutzer oder neue Inhalte im Zusammenhang mit einer Warnung.

Um das Datenrisikodiagramm für eine Warnung anzuzeigen, muss Ihnen die Rolle Insider Risk Management Graph Reader zugewiesen sein. Diese Rolle ist standardmäßig in mehreren integrierten Insider Risk Management-Rollengruppen enthalten. Weitere Informationen finden Sie unter Zuweisen von Berechtigungen im Insider-Risikomanagement.

Wichtig

Alle Benutzernamen sind im Datenrisikodiagramm sichtbar, auch wenn die Pseudonymisierung in den Datenschutzeinstellungen des Insider-Risikomanagements aktiviert ist.

Führen Sie die folgenden Schritte aus, um das Datenrisikodiagramm im Insider-Risikomanagement zu verwenden:

  1. Wechseln Sie zum Microsoft Purview-Portal mit einem Konto, dem die Rolle "Insider Risk Management Graph-Leser " zugewiesen ist.
  2. Wählen Sie die Karte der Insider Risk Management-Lösung und dann im linken Navigationsbereich Warnungen aus.
  3. Wählen Sie eine Warnung zur Überprüfung und dann die Registerkarte Datenrisikodiagramm aus.
  4. Filtern Sie die Zeit nach Bedarf, und wählen Sie einzelne Datenrisiko-Diagrammknoten aus, um weitere Informationen zu jeder Verbindung während der Triage zu erhalten.
  5. Erweitern Sie Beziehungen im Diagramm, indem Sie das Symbol + für Benutzer oder Assets auswählen.

Das Datenrisikodiagramm enthält mehrere Knoten. Wenn Sie einen Knoten auswählen, werden Details zum Knoten angezeigt:

  • Benutzerdetails: Zeigt Informationen zu den Benutzern an, die der Warnung zugeordnet sind. Diese Informationen enthalten Informationen zur organization zu jedem Benutzer, einschließlich Benutzerprinzipalname (User Principal Name, UPN), Bezeichnungen, Standort, Berufsbezeichnung und mehr.
  • Datendetails: Zeigt Informationen zu Dateien und Websites an. Hierzu gehören der Speicherort, der Typ, die Bezeichnungen und vieles mehr des Objekts.

Sie können Datenrisikodiagramminformationen für Benutzer basierend auf den Aktivitäten der letzten 30 Tage anzeigen. Diese feste Dauer kann nicht verlängert werden.