Gráfico de riesgo de datos en Insider Risk Management

Importante

La Administración de riesgos internos de Microsoft Purview correlaciona varias señales para identificar posibles riesgos internos malintencionados o malintencionados, como el robo de direcciones IP, la filtración de datos y las infracciones de seguridad. La Administración de riesgos internos permite a los clientes crear directivas para administrar la seguridad y el cumplimiento. Creados con privacidad por diseño, los usuarios están seudonimizados de forma predeterminada y se aplican controles de acceso basados en roles y registros de auditoría para ayudar a garantizar la privacidad de nivel de usuario.

Los gráficos de riesgo de datos de Insider Risk Management proporcionan una experiencia de investigación visual que combina datos de activos y actividad en una única vista. Con tecnología de integración con Microsoft Sentinel, resume la actividad relacionada con alertas de un posible insider en los últimos 30 días, ayudando a los analistas a clasificar las alertas al revelar conexiones contextuales ocultas.

Importante

El gráfico de riesgo de datos está en desuso. El gráfico de riesgo de datos de la Administración de riesgos internos de Microsoft Purview se retirará el 24 de noviembre de 2026. Después de esa fecha, la experiencia del gráfico de riesgo de datos ya no estará disponible.

Para más información acerca de la integración con Microsoft Sentinel, consulte Obtener información sobre Microsoft Sentinel en Microsoft Purview.

Importante

No puede usar esta característica con la configuración de privacidad de nombres de usuario anónimos habilitada. Si tiene nombres de usuario anónimos, el gráfico no se cargará.

Nota:

Las unidades de Administración no se admiten en el gráfico de riesgo de datos. Si está limitado a una unidad administrativa, los datos no aparecen en los gráficos de riesgo de datos.

Actividades admitidas en el gráfico de riesgo de datos

El gráfico de riesgo de datos admite actualmente las siguientes actividades de exfiltración:

  • Vínculos anónimos creados en SharePoint o OneDrive
  • Vínculos anónimos usados a través de SharePoint o OneDrive
  • Vínculos de empresa creados en SharePoint o OneDrive
  • Descargas de archivos de SharePoint y OneDrive
  • Files renombrados en SharePoint y OneDrive

Para obtener más información sobre los indicadores de detección de filtración, consulte Configuración de indicadores de directiva en Insider Risk Management.

Antes de empezar

Para poder usar gráficos de riesgo de datos en Insider Risk Management, complete los pasos siguientes:

Configurar gráfico de riesgo de datos

Importante

Siempre tiene un lago de datos. Si ya se incorporó al lago de datos con otro servicio de Microsoft, se usa su lago de datos existente. Si nunca se incorporó al lago de datos, la incorporación en Administración de riesgos internos habilita el lago de datos y Graph de Microsoft Sentinel en el portal de Defender.

Después de completar los requisitos previos y comprender los cambios de incorporación que el lago de datos y el gráfico de Microsoft Sentinel realizan en su organización, complete los pasos siguientes para configurar el gráfico de riesgo de datos en Insider Risk Management:

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

  1. Vaya al portal Microsoft Purview con una cuenta asignada al rol de administrador global o administrador de seguridad.

  2. Seleccione la tarjeta de solución Administración de riesgos internos y, a continuación, seleccione Acciones recomendadas en la barra de navegación izquierda.

  3. En la sección Protección integral , seleccione Configurar lago de datos y gráfico de riesgo de datos.

    Si no tiene los permisos correctos para configurar el lago de datos, aparecerá una notificación para ponerse en contacto con un administrador global o de facturación de su organización.

  4. En la pestaña Configuración de Configurar el lago de datos & el gráfico de riesgo, configure los siguientes ajustes:

    1. Suscripción: escriba la suscripción de Azure que desea usar. La suscripción seleccionada debe ser válida y accesible y usted debe ser el propietario de la suscripción.
    2. Grupo de recursos: escriba el grupo de recursos que desea usar. El grupo de recursos seleccionado debe ser válido y accesible.

    Importante

    Después de aprovisionar el lago de datos para una suscripción Azure y un grupo de recursos específicos, no puede migrarlo a una suscripción o grupo de recursos diferente.

  5. Seleccione Instalación.

Se inicia el proceso de configuración del lago de datos y del gráfico de riesgo de datos, y la incorporación puede tardar hasta 60 minutos en completarse. Puede cerrar el panel de configuración mientras se ejecuta el proceso. Una vez completado el proceso de incorporación, verá Completar al configurar el lago de datos & gráfico de riesgo. El gráfico de riesgo de datos muestra los eventos que se producen después de que se haya creado o incorporado el lago de datos de Microsoft Sentinel.

El procesamiento inicial de los datos y la disponibilidad del gráfico de riesgo de datos para una investigación puede tardar entre 24 y 48 horas.

Importante

Cuando se crea por primera vez el gráfico de riesgo de datos, incluye los datos de los últimos siete días. A medida que el gráfico de riesgo de datos se actualiza con el tiempo, la ventana retrospectiva se amplía hasta un máximo de 30 días. Es posible que el gráfico de riesgo de datos tarde algún tiempo en alcanzar la ventana completa de 30 días, por lo que se espera un crecimiento gradual después de la configuración inicial.

Usar gráfico de riesgo de datos

El gráfico de riesgo de datos de Insider Risk Management visualiza de forma única las correlaciones entre los datos afectados, los usuarios y sus actividades. Proporciona un contexto crítico para guiar la mitigación y los pasos siguientes. Por ejemplo, cuando descubre una alerta relacionada con un documento altamente confidencial, los gráficos de riesgo de datos le proporcionan visibilidad sobre qué usuarios la descargaron o si accedieron a ella desde una dirección IP marcada como riesgosa por las señales de seguridad de su organización. Esta visibilidad le permite descubrir nodos nuevos en un incidente de seguridad de datos, como usuarios adicionales o nuevo contenido relacionado con una alerta.

Para ver el gráfico de riesgo de datos de una alerta, debe tener asignado el rol de lector de gráficos de administración de riesgos internos . Este rol se incluye de forma predeterminada en varios grupos de roles integrados de administración de riesgos internos. Para obtener más información, vea Asignar permisos en Insider Risk Management.

Importante

Todos los nombres de usuario son visibles en el gráfico de riesgo de datos, incluso si la seudonimización está habilitada en la configuración de privacidad de Insider Risk Management.

Para usar el gráfico de riesgo de datos en Insider Risk Management, siga estos pasos:

  1. Vaya al portal de Microsoft Purview con una cuenta asignada al rol de lector de gráficos de administración de riesgos de Insider .
  2. Seleccione la tarjeta de solución Administración de riesgos internos y, a continuación, seleccione Alertas en la barra de navegación izquierda.
  3. Seleccione una alerta para revisarla y, a continuación, seleccione la pestaña Gráfico de riesgo de datos .
  4. Filtre el tiempo según corresponda y seleccione nodos de gráficos de riesgo de datos individuales para obtener más información sobre cada conexión durante la evaluación de prioridades.
  5. Expanda las relaciones en el gráfico seleccionando el icono + en usuarios o activos.

El gráfico de riesgo de datos contiene varios nodos. Al seleccionar un nodo, se muestran detalles sobre el nodo:

  • Detalles del usuario: muestra información sobre los usuarios asociados a la alerta. Esta información incluye información de la organización para cada usuario, incluido el nombre principal del usuario (UPN), etiquetas, ubicación, puesto de trabajo y mucho más.
  • Detalles de datos: muestra información sobre archivos y sitios. Esta información incluye la ubicación del objeto, el tipo, las etiquetas y mucho más.

Puede ver información del gráfico de riesgo de datos para los usuarios en función de los últimos 30 días de actividad. Esta duración fija no es ampliable.