Graphique de risque des données dans la gestion du risque interne

Importante

La gestion des risques internes Microsoft Purview met en corrélation différents signaux pour identifier les risques internes malveillants ou involontaires potentiels, tels que le vol de propriété intellectuelle, les fuites de données et les violations de sécurité. La gestion du risque interne permet aux clients de créer des stratégies de gestion de la sécurité et de la conformité. Construit avec la confidentialité par conception, les utilisateurs sont pseudonymisés par défaut, et les contrôles d’accès basés sur les rôles et les journaux d’audit sont en place pour garantir la confidentialité au niveau de l’utilisateur.

Les graphiques de risque des données dans Insider Risk Management offrent une expérience d’enquête visuelle qui combine les données sur les actifs et les activités en une seule vue. Optimisé par l’intégration de Microsoft Sentinel, il résume l’activité liée aux alertes d’un initié potentiel au cours des 30 derniers jours, ce qui aide les analystes à trier les alertes en révélant les connexions contextuelles masquées.

Importante

Le graphique de risque lié aux données est obsolète. Le graphique de risque des données dans la Gestion des risques internes Microsoft Purview sera mis hors service le 24 novembre 2026. Après cette date, l’expérience du graphique du risque lié aux données ne sera plus disponible.

Pour plus d’informations sur l’intégration de Microsoft Sentinel, consultez En savoir plus sur Microsoft Sentinel dans Microsoft Purview.

Importante

Vous ne pouvez pas utiliser cette fonctionnalité avec le paramètre de confidentialité des noms d’utilisateur anonymes activé. Si vous avez des noms d’utilisateur anonymes, le graphique ne se charge pas.

Remarque

Les unités d’Administration ne sont pas prises en charge dans le graphique des risques liés aux données. Si vous êtes limité à une unité administrative, les données n’apparaissent pas dans les graphiques de risque lié aux données.

Activités prises en charge dans le graphique des risques liés aux données

Le graphe des risques liés aux données prend actuellement en charge les activités d’exfiltration suivantes :

  • Liens anonymes créés dans SharePoint ou OneDrive
  • Liens anonymes utilisés via SharePoint ou OneDrive
  • Liens d’entreprise créés dans SharePoint ou OneDrive
  • Téléchargements de fichiers à partir de SharePoint et OneDrive
  • Files renommés dans SharePoint et OneDrive

Pour plus d’informations sur les indicateurs de détection des exfiltrations, consultez Configurer les indicateurs de stratégie dans Gestion du risque interne.

Avant de commencer

Avant de pouvoir utiliser les graphiques de risque des données dans la gestion du risque interne, procédez comme suit :

Configurer le graphique de risque des données

Importante

Vous avez toujours un lac de données. Si vous avez déjà intégré le lac de données avec un autre service Microsoft, votre lac de données existant est utilisé. Si vous n’avez jamais intégré le lac de données, l’intégration dans Gestion des risques internes active le lac de données et le graphique Microsoft Sentinel dans le portail Defender.

Une fois que vous avez rempli les conditions préalables et compris les modifications d’intégration que Microsoft Sentinel Data Lake and Graph apportent à votre organisation, procédez comme suit pour configurer le graphique de risque des données dans la Gestion des risques internes :

Importante

Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. En savoir plus sur les rôles et les autorisations Microsoft Purview.

  1. Accédez au portail Microsoft Purview avec un compte affecté au rôle d’administrateur général ou d’administrateur de sécurité .

  2. Sélectionnez la carte de solution Gestion du risque interne, puis sélectionnez Actions recommandées dans le volet de navigation gauche.

  3. Dans la section Protection complète , sélectionnez Configurer le lac de données et le graphique de risque de données.

    Si vous ne disposez pas des autorisations appropriées pour configurer le lac de données, une notification s’affiche pour contacter un administrateur général ou de facturation au sein de votre organisation.

  4. Sous l’onglet Configuration de Configurer le graphique de risque de lac de données &, configurez les paramètres suivants :

    1. Abonnement : entrez l’abonnement Azure que vous souhaitez utiliser. L’abonnement sélectionné doit être valide et accessible, et vous devez être le propriétaire de l’abonnement.
    2. Groupe de ressources : entrez le groupe de ressources que vous souhaitez utiliser. Le groupe de ressources sélectionné doit être valide et accessible.

    Importante

    Une fois que le lac de données est provisionné pour un abonnement et un groupe de ressources Azure spécifiques, vous ne pouvez pas le migrer vers un autre abonnement ou groupe de ressources.

  5. Sélectionnez Configuration.

Le processus de configuration du lac de données et du graphique de risque des données commence, et l’intégration peut prendre jusqu’à 60 minutes. Vous pouvez fermer le panneau d’installation pendant l’exécution du processus. Une fois le processus d’intégration terminé, vous voyez Terminer sur Configurer un lac de données & graphique de risque. Le graphique de risque des données montre les événements qui se produisent après la création ou l’intégration de votre lac de données Microsoft Sentinel.

Le traitement initial des données et de la disponibilité des graphiques de risque des données pour une enquête peut prendre de 24 à 48 heures.

Importante

Lorsque le graphique des risques liés aux données est créé pour la première fois, il inclut les données des sept derniers jours. Au fur et à mesure que le graphique des risques liés aux données s’actualise au fil du temps, la fenêtre de recherche s’étend jusqu’à un maximum de 30 jours. Il faudra peut-être un certain temps pour que le graphique des risques liés aux données atteigne la fenêtre complète de 30 jours, alors attendez-vous à une croissance progressive après la configuration initiale.

Utiliser le graphique de risque des données

Le graphique des risques liés aux données dans Insider Risk Management permet de visualiser de manière unique les corrélations entre les données, les utilisateurs et leurs activités impactés. Il fournit un contexte critique pour guider l’atténuation et les étapes suivantes. Par exemple, lorsque vous découvrez une alerte liée à un document hautement sensible, les graphiques de risque de données vous donnent une visibilité sur les utilisateurs qui l’ont téléchargé ou s’ils y ont accédé à partir d’une adresse IP marquée comme risquée par les signaux de sécurité de votre organisation. Cette visibilité vous permet de découvrir de nouveaux nœuds à un incident de sécurité des données, comme des utilisateurs supplémentaires ou du nouveau contenu lié à une alerte.

Pour afficher le graphique de risque de données pour une alerte, vous devez disposer du rôle de lecteur de graphique de gestion des risques internes . Ce rôle est inclus par défaut dans plusieurs groupes de rôles intégrés de gestion du risque interne. Pour plus d’informations, voir Attribuer des autorisations dans Gestion du risque interne.

Importante

Tous les noms d’utilisateur sont visibles dans le graphique de risque des données, même si la pseudonymisation est activée dans les paramètres de confidentialité de Insider Risk Management.

Pour utiliser le graphique de risque des données dans la gestion du risque interne, procédez comme suit :

  1. Accédez au portail Microsoft Purview avec un compte affecté au rôle Lecteur de graphiques de gestion des risques internes .
  2. Sélectionnez la solution Gestion des risques internes carte, puis sélectionnez Alertes dans le volet de navigation gauche.
  3. Sélectionnez une alerte à examiner, puis sélectionnez l’onglet Graphique de risque des données .
  4. Filtrez l’heure le cas échéant et sélectionnez des nœuds de graphique de risque de données individuels pour plus d’informations sur chaque connexion pendant le triage.
  5. Développez les relations dans le graphique en sélectionnant l’icône + sur les utilisateurs ou les ressources.

Le graphique de risque des données contient plusieurs nœuds. La sélection d’un nœud affiche des détails sur le nœud :

  • Détails de l’utilisateur : affiche des informations sur les utilisateurs associés à l’alerte. Ces informations incluent des informations sur l’organisation de chaque utilisateur, notamment le nom d’utilisateur principal (UPN), les étiquettes, l’emplacement, le poste, etc.
  • Détails des données : affiche des informations sur les fichiers et les sites. Ces informations incluent l’emplacement de l’objet, le type, les étiquettes, etc.

Vous pouvez afficher les informations du graphique de risque des données pour les utilisateurs en fonction des 30 derniers jours d’activité. Cette durée fixe ne peut pas être prolongée.