Analizzare le attività Gestione dei rischi Insider Microsoft Purview

Importante

Gestione dei rischi Insider di Microsoft Purview Insider Microsoft Purview correla vari segnali per identificare potenziali rischi interni dannosi o involontari, come furto di IP, perdita di dati e violazioni della sicurezza. La gestione dei rischi Insider consente ai clienti di creare criteri per gestire la sicurezza e la conformità. Costruito nel rispetto della privacy fin dalla progettazione, gli utenti sono pseudonimizzati per impostazione predefinita e sono in atto controlli di accesso e log di controllo basati sui ruoli per garantire la privacy a livello di utente.

Per ridurre al minimo i rischi interni nell'organizzazione, analizzare le attività utente potenzialmente rischiose. Questi rischi possono essere attività che generano avvisi dai criteri di gestione dei rischi Insider. Possono anche essere rischi derivanti da attività correlate alla conformità che i criteri rilevano, ma non creano immediatamente avvisi di gestione dei rischi Insider per gli utenti.

Diagramma che mostra come vengono generati gli avvisi di Insider Risk Management.

È possibile analizzare questi tipi di attività usando i report delle attività degli utenti o con l'agente di valutazione nei dashboard di avviso di Gestione rischi Insider e Standard.

Avvisi di valutazione

Analizzare e agire sugli avvisi in Gestione rischi Insider seguendo questa procedura:

  1. Esaminare i dashboard per gli avvisi. Nel dashboard Standard filtrare gli avvisi in base allo stato dell'avviso per individuare gli avvisi che necessitano di revisione. È anche possibile usare gli avvisi in evidenza nel dashboard per visualizzare rapidamente gli avvisi con priorità. Nel dashboard Agente di valutazione degli avvisi seleziona il filtro Richiede attenzione per visualizzare gli avvisi con la massima priorità.

  2. Iniziare con gli avvisi con il livello di gravità più elevato. Filtrare gli avvisi in base alla gravità dell'avviso, se necessario, per individuare facilmente questi tipi di avvisi.

  3. Selezionare un avviso per trovare altre informazioni ed esaminare i dettagli dell'avviso. Esaminare i dettagli e le connessioni associati all'avviso:

    1. Visualizza la scheda Riepilogo agente per rivedere le attività degli utenti distillate in modo intelligente e le narrazioni dei modelli di rischio.
    2. Utilizzare la scheda Esplora attività per esaminare una sequenza temporale del comportamento potenzialmente rischioso associato e per identificare tutte le attività di rischio per l'avviso.
    3. Usa il grafico del rischio dei dati per esaminare le connessioni e i dettagli su utenti e file per l'avviso.

    Consiglio

    Se per il contenuto dell'avviso è disponibile l'anteprima del contenuto (anteprima), è possibile esaminare i file pertinenti da SharePoint, Exchange e OneDrive for Business in Esplora attività per identificare falsi positivi, verificare che siano presenti dati sensibili e decidere rapidamente se l'avviso richiede l'escalation.

  4. Agire in base all'avviso. È possibile confermare e creare un caso per un avviso oppure ignorare e risolvere l'avviso.

È possibile valutare gli avvisi passando alla pagina Dettagli avviso per un avviso in entrambi i dashboard. Nella pagina Dettagli avviso è possibile esaminare le informazioni sull'avviso. È possibile confermare l'avviso e creare un nuovo caso, confermare l'avviso e aggiungerlo a un caso esistente oppure ignorare l'avviso.

La pagina Dettagli avviso include anche lo stato corrente dell'avviso e il livello di gravità del rischio dell'avviso, indicato come Alto, Medio o Basso. Il livello di gravità potrebbe aumentare o diminuire nel tempo se non si valuta l'avviso. Per i falsi positivi, è possibile selezionare più avvisi e ignorarli in blocco selezionando Ignora avvisi.

Usare Copilot per riepilogare un avviso

Selezionare Riepiloga con Copilot o l'icona di Copilot per riepilogare rapidamente un avviso e assegnare priorità agli avvisi che necessitano di ulteriori indagini. È possibile riepilogare gli avvisi selezionati senza aprire l'avviso o dopo averne visualizzato i dettagli. Quando riepiloghi un avviso con Microsoft Copilot in Microsoft Purview, viene visualizzato un riquadro Copilot sul lato destro dello schermo con un riepilogo dell'avviso.

Il riepilogo dell'avviso include tutti i dettagli essenziali sull'avviso, ad esempio il criterio che ha attivato l'avviso, l'attività che ha generato l'avviso, l'evento che lo ha attivato, l'utente interessato, la data dell'ultimo lavoro (se applicabile), eventuali attributi chiave dell'utente e i principali fattori di rischio dell'utente. Copilot in Microsoft Purview consolida le informazioni sull'utente da tutti gli avvisi e i criteri nell'ambito ed enfatizza i principali fattori di rischio dell'utente.

Le richieste suggerite vengono visualizzate automaticamente per perfezionare ulteriormente il riepilogo e fornire ulteriori informazioni dettagliate sulle attività associate all'avviso. Scegli una delle seguenti richieste suggerite:

  • Elenca tutte le attività di esfiltrazione di dati che coinvolgono questo utente.
  • Elenca tutte le attività sequenziali che coinvolgono questo utente.
  • L'utente ha tenuto un comportamento insolito?
  • Mostra le azioni principali eseguite dall'utente negli ultimi 10 giorni.
  • Riepiloga gli ultimi 30 giorni di attività dell'utente.

Avvisi (anteprima)

La nuova esperienza di avviso unificata combina l'agente di valutazione e i dashboard di avviso classici in un'unica pagina di elenco avvisi. Questa visualizzazione unificata consente di gestire sia gli avvisi classici che quelli valutati dagli agenti da un'unica posizione, semplificando l'analisi e l'azione sugli avvisi senza passare da un dashboard all'altro.

L'esperienza di avviso unificata include le funzionalità seguenti:

  • Visualizzare in anteprima i riepiloghi degli agenti, gli avvisi e i dettagli dell'utente direttamente nella pagina dell'elenco degli avvisi senza aprire i dettagli completi degli avvisi.
  • Filtra in base a tutti gli attributi classici e agente in un'unica pagina, incluso un filtro per gli avvisi valutati dall'agente che richiedono attenzione.
  • Gestire l'agente di valutazione direttamente dalla pagina dell'elenco degli avvisi, inclusa la visualizzazione dei dettagli di categorizzazione dell'agente.
  • Nuova colonna Categorizzazione agente aggiunta all'elenco degli avvisi per identificare rapidamente il modo in cui l'agente ha classificato ogni avviso.

Importante

Le modifiche seguenti si applicano all'esperienza di avviso unificata:

  • Avviso in evidenza non è più disponibile nell'esperienza unificata. Per assegnare priorità agli avvisi valutati dagli agenti, usare invece il filtro Richiede attenzione .
  • La possibilità di alternare tra l'agente di valutazione e i dashboard di avviso classici non è più disponibile. Entrambi i tipi di avviso vengono visualizzati in un'unica visualizzazione unificata.
  • L'esperienza classica e la nuova esperienza di avviso saranno entrambe disponibili per almeno 60 giorni. Dopo il 31 agosto, sarà supportata solo l'esperienza unificata.

Per accedere all'esperienza di avviso unificata, selezionare la scheda Avvisi (anteprima) nel riquadro di spostamento sinistro della soluzione di gestione dei rischi Insider.

Note generate dal sistema per gli avvisi (anteprima)

Nell'esperienza di avviso unificata, le note generate dal sistema vengono aggiunte automaticamente agli avvisi quando si verifica un cambiamento nello stato dell'avviso, una modifica nell'utente assegnato o la chiusura di un avviso. Queste note vengono visualizzate nella scheda Note all'interno del riquadro dei dettagli dell'avviso, consentendo agli analisti e agli investigatori di rimanere aggiornati su tutte le attività relative a un avviso senza dover tenere traccia manualmente delle modifiche. Alcune note generate dal sistema potrebbero non essere visualizzate per le attività precedenti al 1° luglio. Per informazioni sulle note generate dal sistema per i casi, vedere Note del caso.

Note avviso (anteprima)

Analisti e investigatori possono aggiungere e visualizzare le note direttamente sugli avvisi all'interno del portale Purview.

Importante

  • È possibile aggiungere fino a 50 note manuali per ogni avviso o caso, escluse le note generate dal sistema.
  • Le note non possono essere modificate o eliminate in questo momento.
  • Non c'è sincronizzazione tra le note degli avvisi in Insider Risk Management e Microsoft Defender.

Dettagli profilo utente (anteprima)

Nell'esperienza di avviso unificata è possibile visualizzare i dettagli del profilo utente espanso direttamente da un avviso. Il profilo utente esteso aggrega tutti i segnali utente di Insider Risk Management in una vista unificata, semplificando la comprensione del rischio utente completo a colpo d'occhio.

Per accedere ai dettagli del profilo utente espanso:

  1. Seleziona Avvisi (anteprima) nel riquadro di spostamento a sinistra.
  2. Selezionare un avviso.
  3. Scorrere verso il basso fino a Dettagli utente.
  4. Selezionare Visualizza dettagli utente.

Il profilo utente esteso include i seguenti segnali aggiuntivi dal profilo Microsoft Entra dell'utente:

  • Sede dell'ufficio
  • Tipo di dipendente
  • Department
  • Ultima data di lavoro
  • Data di eliminazione dell'account Entra

Il profilo aggrega anche i seguenti segnali di gestione dei rischi Insider:

  • Avviso passato e cronologia dei casi
  • Stato gruppo utenti prioritario
  • Inclusione dei criteri
  • Ultima data di lavoro del connettore HR

Nota

Quando la pseudo-anonimizzazione è abilitata, i dettagli del profilo utente espanso non sono visibili.

Per ulteriori informazioni sui dettagli del profilo utente, vedere Visualizzare i dettagli dell'utente.

Usare Spotlight per assegnare priorità agli avvisi (anteprima)

Nota

Alert Spotlight verrà rimosso nell'esperienza di avviso unificata (anteprima) il 31 agosto 2026. Per assegnare priorità agli avvisi nella nuova esperienza, usare invece il filtro Richiede attenzione per gli avvisi valutati dall'agente.

L'avviso In evidenza nel dashboard Avvisi consente di assegnare priorità agli avvisi per la valutazione. Ogni avviso generato ha un punteggio di rischio, un elenco delle attività eseguite, tag e trigger. L'avviso in evidenza usa queste informazioni per determinare se un avviso è in evidenza.

Un avviso viene attivato automaticamente se ha un punteggio di rischio di 85 o superiore e se sono soddisfatte almeno tre delle condizioni seguenti:

  • Un approfondimento dalla tabella seguente corrisponde al massimo approfondimento dell'avviso.
  • L'avviso contiene contenuto prioritario o l'utente viene rilevato come potenziale utente ad alto impatto.
  • L'utente viene inserito manualmente nell'ambito.
  • L'attività di avviso contiene due o più informazioni dettagliate sull'alta confidenza dalla tabella seguente.
Categoria Indicatore (informazioni dettagliate con alta attendibilità)
Indicatore di dispositivo - Creazione o trasferimento di file in una condivisione di rete
- Creazione o copia di file su USB
- Utilizzo di un browser per caricare file sul web
Indicatore di Office - Condivisione di file SharePoint con persone esterne all'organizzazione
- Condivisione di cartelle di SharePoint con persone esterne all'organizzazione
- Condivisione di collegamenti a file con persone esterne all'organizzazione in una chat di Teams
Criterio - Contenuto a cui dare la priorità
- Avviare l'attività di punteggio per gli utenti
Aumenta il punteggio di rischio - L'utente viene rilevato come potenziale utente ad alto impatto
Rilevamento di sequenza - Scarica dalla posizione di Microsoft 365, quindi esfiltra
- Scarica dalla posizione di Microsoft 365, esfiltra, quindi elimina
- Scarica dalla posizione di Microsoft 365, offusca, quindi esfiltra

Agente di valutazione nel dashboard di Gestione dei rischi Insider

Quando si abilita l'agente di valutazione in Gestione dei rischi Insider nell'organizzazione, l'agente esamina gli avvisi e li visualizza nel dashboard dell'agente di valutazione. Questa dashboard include automaticamente avvisi e filtri con priorità per aiutare gli analisti di Insider Risk Management a indagare e risolvere rapidamente i problemi.

È possibile personalizzare le colonne del dashboard e filtrare gli avvisi classificati dall'agente in base alla priorità, alla data, allo stato dell'avviso o all'ambito dell'avviso. Per visualizzare il dashboard Agente di valutazione, seleziona Agente di valutazione nella parte superiore della pagina dashboard.

Selezionare un avviso per visualizzare i dettagli di riepilogo e panoramica dell'agente per l'avviso. Seleziona Visualizza dettagli per visualizzare i dettagli per l'avviso e per accedere alle sezioni dei dettagli come i fattori di rischio, le descrizioni dei modelli di rischio (anteprima), Esplora attività e altro ancora.

Se non sei d'accordo con la categorizzazione dell'agente, seleziona Non è corretto? (anteprima) per fornire feedback sul motivo per cui la categorizzazione non è corretta.

Importante

La sezione rischio file dell'agente di valutazione è deprecata.

Per una panoramica sul modo in cui gli avvisi forniscono dettagli, contesto e contenuto correlato per le attività rischiose e su come rendere più efficace il processo di indagine, vedere il video sull'esperienza di valutazione degli avvisi di Gestione dei rischi Insider.

Informazioni sulla scheda Riepilogo agente

La sezione Riepilogo agente nella pagina Dettagli avviso è disponibile solo quando si seleziona un avviso dall'agente di valutazione nel dashboard di Gestione dei rischi Insider . Le informazioni di riepilogo dell'agente includono dettagli sulla categorizzazione per l'avviso e dettagli sui rischi associati usati nel processo di valutazione. Questa visualizzazione fornisce le informazioni seguenti:

  • Categorizzazione agente: gli avvisi sono classificati come Richiede attenzione o Meno urgente.
  • Informazioni utente: fornisce la cronologia degli avvisi, il titolo, l'organizzazione e la data dell'ultimo lavoro per l'utente. Selezionare il riquadro per visualizzare ulteriori dettagli (anteprima).
  • Modelli di rischio: fornisce un riepilogo descrittivo di ogni rischio associato all'avviso (anteprima).

Selezionare il riepilogo descrittivo (anteprima) per ogni rischio elencato per esaminare i dettagli seguenti:

  • Riepilogo: ogni modello di rischio include un riepilogo descrittivo che descrive in dettaglio l'attività rischiosa, i dati sensibili coinvolti e i file interessati.
  • Attori: il dispositivo coinvolto nell'avviso e l'indirizzo IP del client, se disponibile.
  • Intervallo di tempo: fornisce le date e le ore di inizio e di fine in formato UTC.
  • Dati sensibili coinvolti: elenca i tipi di informazioni riservate, i classificatori e le etichette di riservatezza dei file coinvolti nell'avviso.
  • Nomi attività: i tipi di azioni intraprese dall'utente.
  • Dettagli dell'attività: spiega gli aspetti chiave dell'attività osservata, ad esempio l'ambito degli eventi, i dati e i file sensibili coinvolti e altri segnali contestuali che contribuiscono alla valutazione del rischio.

Seleziona Filtra attività per una visualizzazione filtrata delle informazioni pertinenti in Esplora attività che hanno contribuito alla narrazione selezionata.

Nota

L'agente di valutazione esegue le operazioni seguenti:

  • Esegue un'analisi approfondita degli ultimi 30.000 eventi di attività associati all'utente a cui si fa riferimento nell'avviso.
  • Valuta tutte le attività utente registrate per valutare il rischio, anziché limitare l'analisi alle sole attività definite nel criterio che ha attivato l'avviso.
  • Si basa sui dettagli del log attività sottostanti per determinare il rischio e, quando informazioni specifiche non sono disponibili, lo indica chiaramente contrassegnando il dettaglio come "Non trovato dall'agente".

Dashboard di avviso Standard

I criteri di gestione dei rischi Insider generano automaticamente avvisi in base a indicatori di rischio definiti dall'utente e li visualizzano nel dashboard di avviso Standard. Questi avvisi offrono agli analisti e agli investigatori della conformità una visione completa dello stato di rischio corrente e consentono all'organizzazione di valutare e intraprendere azioni per i potenziali rischi individuati. Per impostazione predefinita, i criteri generano un determinato numero di avvisi di bassa, media e alta gravità, ma è possibile aumentare o ridurre il volume degli avvisi in base alle proprie esigenze. Inoltre, è possibile configurare la soglia di avviso per gli indicatori dei criteri quando si crea un nuovo criterio con lo strumento per la creazione dei criteri. Per visualizzare il dashboard Standard, selezionare Standard nella parte superiore della pagina del dashboard.

Nota

Per tutti gli avvisi generati, Gestione rischi Insider genera un singolo avviso aggregato per utente. Il sistema aggiunge tutti i nuovi dati analitici per quell'utente allo stesso avviso.

Importante

Se si definisce l'ambito dei criteri per una o più unità amministrative, è possibile visualizzare solo gli avvisi per gli utenti a cui si è assegnati. Ad esempio, se un ambito amministrativo si applica solo agli utenti in Germania, potrai visualizzare gli avvisi solo per gli utenti in Germania. Gli amministratori senza restrizioni possono visualizzare tutti gli avvisi per tutti gli utenti dell'organizzazione.

Gli amministratori con restrizioni non possono accedere agli avvisi per gli utenti a loro assegnati tramite i gruppi di sicurezza o i gruppi di distribuzione aggiunti nelle unità amministrative. Tali avvisi utente sono visibili solo agli amministratori senza restrizioni. Microsoft consiglia di aggiungere gli utenti direttamente alle unità amministrative per garantire che i loro avvisi siano visibili anche agli amministratori con restrizioni con unità amministrative assegnate.

Filtrare gli avvisi, salvare una visualizzazione di un set di filtri, personalizzare le colonne o cercare avvisi

A seconda del numero e del tipo di criteri di gestione dei rischi Insider attivi nell'organizzazione, la revisione di una grande coda di avvisi può essere difficile. Per tenere traccia degli avvisi, è possibile:

  • Filtrare gli avvisi in base a vari attributi.
  • Salvare una visualizzazione di un set di filtri per riutilizzarla in seguito.
  • Visualizzare o nascondere colonne.
  • Cercare un avviso.
  • Visualizzare i report degli avvisi.

Filtrare gli avvisi

Per limitare gli avvisi visualizzati nel dashboard, segui questi passaggi:

  1. Selezionare Aggiungi filtro.

  2. Selezionare uno o più degli attributi seguenti:

    Attributo Descrizione
    Attività che ha generato l'avviso Visualizza la principale corrispondenza di criteri e attività potenzialmente rischiose durante il periodo di valutazione dell'attività che porta all'avviso. Questo valore può aggiornarsi nel tempo.
    Motivo dell'interruzione dell'avviso Motivo per cui l'avviso è stato ignorato.
    Assegnata a L'amministratore a cui è assegnato l'avviso per la valutazione (se assegnato).
    Criterio Nome del criterio.
    Fattori di rischio I fattori di rischio che aiutano a determinare quanto potrebbe essere rischiosa l'attività di un utente. I valori possibili sono Attività di esfiltrazione cumulativa, Le attività che includono contenuto prioritario, Le attività cheincludono attività non consentite, Membro di un gruppo di utenti prioritario e Utente potenziale ad alto impatto.
    Gravità Livello di gravità del rischio dell'utente. Le opzioni sono Elevato, Medio e Basso.
    Stato Stato dell'avviso. Le opzioni sono Confermato, Ignorato, Da rivedere e Risolto.
    Tempo rilevato (UTC) Le date di inizio e fine della creazione dell'avviso. Il filtro cerca gli avvisi compresi tra le 00:00 UTC della data di inizio e le 00:00 UTC della data di fine.
    Evento che l'ha attivata L'evento che ha portato l'utente nell'ambito del criterio. L'evento di attivazione può cambiare nel tempo.

    Gli attributi selezionati vengono aggiunti alla barra dei filtri.

  3. Selezionare un attributo nella barra dei filtri e quindi selezionare un valore in base a cui filtrare. Selezionare ad esempio l'attributo Ora rilevata (UTC), immettere o selezionare le date nei campi Data inizio e Data fine , quindi selezionare Applica.

    Consiglio

    Per ricominciare da zero, selezionare Reimposta tutto sulla barra dei filtri.

Salvare una visualizzazione di un set di filtri per riutilizzarlo in seguito

Per salvare il set di filtri corrente per un riutilizzo successivo, seguire questa procedura:

  1. Dopo aver applicato i filtri come descritto nella procedura precedente, selezionare Salva, immettere un nome per il set di filtri e quindi selezionare Salva.

    Il set di filtri viene aggiunto come scheda. Include un numero che mostra il numero di avvisi che soddisfano i criteri nel set di filtri.

    Nota

    È possibile salvare fino a cinque set di filtri. Per eliminare un set di filtri, seleziona i tre puntini di sospensione nell'angolo superiore destro della scheda e quindi seleziona Elimina.

  2. Per riapplicare un set di filtri salvato, selezionare la scheda per il set di filtri.

Visualizzare o nascondere colonne

Per personalizzare le colonne da visualizzare nella visualizzazione degli avvisi, eseguire le operazioni seguenti:

  1. Sul lato destro della pagina selezionare Personalizza colonne.
  2. Selezionare o deselezionare le caselle di controllo relative alle colonne da visualizzare o nascondere.

Le impostazioni della colonna vengono salvate tra le sessioni e nei browser.

Cercare avvisi

Usare il controllo Cerca per cercare il nome di un'entità utente (UPN), un nome di amministratore assegnato o un ID avviso.

Visualizzare i report degli avvisi

Passare adAvvisi deireport>di Gestione> dei rischi Insider per visualizzare i report degli avvisi di Gestione dei rischi Insider per gli avvisi generati, gli avvisi per regione, gli avvisi per evento che ha attivato e altro ancora.

Sezione intestazione/riepilogo della pagina Dettagli avviso

La sezione Intestazione/Riepilogo nella pagina Dettagli avviso è disponibile solo quando si seleziona un avviso dal dashboard Standard. Contiene informazioni generali sull'utente e sull'avviso. Usare queste informazioni per il contesto durante la revisione delle informazioni dettagliate sull'attività di gestione dei rischi rilevata incluse nell'avviso per l'utente:

  • Attività che ha generato questo avviso: visualizza la principale corrispondenza di criteri e attività potenzialmente rischiose durante il periodo di valutazione dell'attività che ha portato alla generazione dell'avviso.
  • Evento di attivazione: visualizza l'evento di attivazione più recente che ha richiesto al criterio di iniziare ad assegnare punteggi di rischio all'attività dell'utente. Se si configura l'integrazione con Conformità comunicazioni per fughe di dati da parte di utenti a rischio o violazioni dei criteri di sicurezza da parte di criteri di utenti a rischio , l'evento di attivazione di questi avvisi è limitato all'attività Conformità comunicazioni.
  • Dettagli utente: visualizza informazioni generali sull'utente assegnato all'avviso. Se l'anonimizzazione è abilitata, il nome utente, l'indirizzo di posta elettronica, gli alias e i campi dell'organizzazione vengono anonimizzati.
  • Cronologia avvisi utente: visualizza un elenco di avvisi per l'utente degli ultimi 30 giorni. Include un collegamento per visualizzare la cronologia completa degli avvisi per l'utente.

Nota

Quando un utente viene rilevato come potenziale utente ad alto impatto, questa informazione viene evidenziata nell'intestazione dell'avviso nella pagina Dettagli utente . I dettagli dell'utente includono anche un riepilogo con i motivi per cui l'utente viene rilevato come tale. Per altre informazioni sull'impostazione degli indicatori dei criteri per i potenziali utenti ad alto impatto, vedere Impostazioni di gestione dei rischi Insider.

Gli avvisi generati dai criteri che hanno come ambito solo le attività che includono contenuto con priorità includono il punteggio per questa notifica di avviso nella sezione Intestazione/Riepilogo .

Consiglio

Per ottenere una rapida panoramica di un avviso, selezionare Riepiloga nella pagina dei dettagli dell'avviso. Quando selezioni Riepiloga, sul lato destro della pagina viene visualizzato un riquadro Copilot con un riepilogo dell'avviso. Il riepilogo dell'avviso include tutti i dettagli essenziali sull'avviso, ad esempio il criterio che è stato attivato, l'attività che ha generato l'avviso, l'evento che lo ha attivato, l'utente coinvolto, la data dell'ultimo lavoro (se applicabile), eventuali attributi chiave dell'utente e i principali fattori di rischio dell'utente. Copilot in Microsoft Purview consolida le informazioni sull'utente da tutti gli avvisi e i criteri nell'ambito ed enfatizza i principali fattori di rischio dell'utente. È anche possibile riepilogare l'avviso dalla coda degli avvisi senza dover aprire l'avviso con Copilot. In alternativa, usare la versione autonoma di Microsoft Security Copilot per analizzare avvisi di Gestione dei rischi Insider, Prevenzione della perdita dei dati Microsoft Purview (DLP) e Microsoft Defender XDR.

Scheda Tutti i fattori di rischio

È possibile accedere a questa scheda in Dettagli degli avvisi per gli avvisi in entrambe le visualizzazioni del dashboard. Apre il riepilogo dei fattori di rischio per l'attività di avviso dell'utente. I fattori di rischio ti aiutano a determinare il livello di rischio dell'attività di gestione dei rischi dell'utente durante la revisione. I fattori di rischio includono riepiloghi per:

  • Attività di esfiltrazione cumulativa: eventi associati ad attività di esfiltrazione cumulativa.
  • Accesso alle cartelle cliniche: attività potenzialmente rischiose per gli eventi associati all'accesso alle cartelle cliniche.
  • Contenuto prioritario: attività potenzialmente rischiose associate al contenuto prioritario.
  • Utilizzo rischioso del browser: attività potenzialmente rischiose per eventi associati all'esplorazione di siti Web potenzialmente inappropriati.
  • Sequenze di attività: sono state rilevate attività potenzialmente rischiose associate a sequenze di rischio.
  • Principali attività di esfiltrazione: attività di esfiltrazione con il maggior numero di eventi per l'avviso.
  • Domini non consentiti: attività potenzialmente rischiose per gli eventi associati a domini non consentiti.
  • Attività insolita per questo utente: attività specifiche per l'utente che sono considerate potenzialmente rischiose, in quanto sono insolite e si discostano dalle sue attività tipiche.

Con questi filtri vengono visualizzati solo gli avvisi con questi fattori di rischio, ma l'attività che ha generato un avviso potrebbe non rientrare in nessuna di queste categorie. Ad esempio, un avviso contenente attività di sequenza potrebbe essere generato semplicemente perché l'utente ha copiato un file in un dispositivo USB.

Contenuto rilevato

La sezione Contenuto rilevato nella scheda Tutti i fattori di rischio include il contenuto associato alle attività di rischio per l'avviso e riepiloga gli eventi di attività in base alle aree chiave. Quando selezioni un collegamento a un'attività, apri Esplora attività e visualizzi altri dettagli sull'attività.

Scheda Esploratore attività

Nota

Gli utenti possono accedere a Esplora attività nell'area di gestione degli avvisi quando l'organizzazione abilita la funzionalità e dopo che gli utenti attivano gli eventi.

La scheda Esplora attività è disponibile per gli avvisi in entrambe le visualizzazioni del dashboard. Fornisce agli investigatori e agli analisti del rischio uno strumento di analisi completo che fornisce informazioni dettagliate sugli avvisi. Con Esplora attività, i revisori possono esaminare rapidamente una sequenza temporale delle attività potenzialmente rischiose rilevate e identificare e filtrare tutte le attività di rischio associate agli avvisi.

Anteprima del contenuto (anteprima)

Per le attività supportate, i ricercatori possono visualizzare in anteprima il contenuto correlato direttamente all'interno di Esplora attività per convalidare rapidamente il rischio senza creare un caso. L'anteprima del contenuto (anteprima) consente una valutazione precoce aiutando gli investigatori a determinare se un'attività contiene dati sensibili, rappresenta un falso positivo o richiede l'escalation a un'indagine completa. L'anteprima del contenuto è supportata per le attività che comportano l'accesso o la trasmissione di contenuti.

Attività di anteprima contenuto supportate (anteprima)

L'anteprima del contenuto è supportata per le attività che comportano l'accesso o la trasmissione di contenuto, tra cui:

  • SharePoint: accesso a file, download di file, download di sincronizzazione completa dei file
  • Exchange: Email inviate (eventi di igiene), Corrispondenze delle regole di prevenzione della perdita dei dati
  • OneDrive for Business: accesso al file, download di file, download di sincronizzazione file completo
Limitazioni dell'anteprima del contenuto (anteprima)

L'anteprima del contenuto non è supportata per le attività che rappresentano modifiche di stato, modifiche delle autorizzazioni, eliminazioni o eventi di solo segnale. Alcuni esempi:

  • Eventi di eliminazione ed eliminazione di file o cartelle e cestino
  • Attività endpoint (ad esempio eliminazione di file, copia, stampa o trasferimenti tramite USB)
  • Eventi del browser o dei supporti rimovibili
  • Eventi solo metadati (modifiche utente o di gruppo, eventi di esportazione o eliminazione di Power BI)
  • Files rinominati

Usare l'Activity Explorer

Durante la revisione delle attività in Esplora attività, investigatori e analisti possono selezionare un'attività specifica e aprire il riquadro dei dettagli dell'attività. Il riquadro visualizza informazioni dettagliate sull'attività che gli investigatori e gli analisti possono utilizzare durante il processo di valutazione degli avvisi. Informazioni dettagliate possono fornire contesto per l'avviso e aiutare a identificare l'intera portata dell'attività di rischio che ha attivato l'allarme.

Quando si selezionano gli eventi di un'attività dalla sequenza temporale dell'attività, il numero di attività visualizzate in Esplora risorse potrebbe non corrispondere al numero di eventi attività elencati nella sequenza temporale. Ecco alcuni esempi di cause per cui potrebbe verificarsi questa differenza:

  • Rilevamento dell'esfiltrazione cumulativa: il rilevamento dell'esfiltrazione cumulativa analizza i registri eventi, ma applica un modello che include la deduplicazione di attività simili per calcolare il rischio di esfiltrazione cumulativa. Inoltre, se si apportano modifiche ai criteri o alle impostazioni esistenti, potrebbe notare una differenza nel numero di attività potenzialmente rischiose visualizzate in Esplora attività. Ad esempio, se si modificano i domini consentiti/non consentiti o si aggiungono nuove esclusioni di tipi di file dopo la creazione di un criterio e si verificano corrispondenze di attività potenzialmente rischiose, le attività di rilevamento dell'esfiltrazione cumulativa sono diverse dai risultati prima della modifica del criterio o delle impostazioni. I totali delle attività di rilevamento dell'esfiltrazione cumulativa si basano sulla configurazione dei criteri e delle impostazioni al momento del calcolo e non includono le attività precedenti alle modifiche ai criteri e alle impostazioni.
  • Messaggi di posta elettronica a destinatari esterni: alle attività potenzialmente rischiose per i messaggi di posta elettronica inviati a destinatari esterni viene assegnato un punteggio di rischio in base al numero di messaggi di posta elettronica inviati, che potrebbero non corrispondere ai registri eventi dell'attività.

Screenshot del riquadro dei dettagli di Esplora attività di Gestione dei rischi Insider.

Sequenze che contengono eventi esclusi dal punteggio di rischio

Un rilevamento di sequenza potrebbe contenere uno o più eventi esclusi dal punteggio di rischio in base alla configurazione delle impostazioni. Ad esempio, l'organizzazione potrebbe usare l'impostazione Esclusioni globali per escludere .png file dal punteggio di rischio perché .png file non sono in genere rischiosi. Ma un file .png potrebbe essere utilizzato per offuscare un'attività dannosa. Per questo motivo, se un evento escluso dal punteggio di rischio fa parte di una sequenza a causa di un'attività di offuscamento, l'evento viene incluso nella sequenza perché potrebbe essere interessante nel contesto della sequenza.

Esplora attività visualizza le informazioni seguenti per gli eventi esclusi in sequenza:

  • Se una sequenza contiene un passaggio in cui tutti gli eventi sono esclusi, le informazioni dettagliate includono solo il nome e la data dell'attività. Selezionare il collegamento Visualizza gli eventi esclusi per filtrare gli eventi esclusi in Esplora attività. L'icona del grafico a dispersione Attività utente ha un punteggio di rischio pari a 0 se tutti gli eventi sono esclusi.
  • Se una sequenza ha un approfondimento in cui alcuni eventi sono esclusi, vengono visualizzate le informazioni sull'evento per gli eventi non esclusi, ma il conteggio degli eventi non include gli eventi esclusi. Selezionare il collegamento Visualizza gli eventi esclusi per filtrare gli eventi esclusi in Esplora attività.
  • Se si seleziona un collegamento sequenza per ottenere informazioni dettagliate, è possibile eseguire il drill-down nella sequenza di eventi nel riquadro dei dettagli dell'attività, inclusi gli eventi esclusi dal punteggio. Un evento escluso dal punteggio viene contrassegnato come Escluso.

Filtrare gli avvisi in Esplora attività

Per filtrare gli avvisi in Esplora attività per le informazioni sulle colonne, selezionare Filtri. È possibile filtrare gli avvisi in base a uno o più attributi elencati nel riquadro dei dettagli per l'avviso. Esplora attività supporta anche colonne personalizzabili per aiutare investigatori e analisti a concentrare il dashboard sulle informazioni più importanti per loro.

Usare i filtri Ambito attività, Fattore di rischio e Stato revisione per visualizzare e ordinare le attività e gli approfondimenti per le aree seguenti.

  • Ambito attività: filtra tutte le attività con punteggio per l'utente.

    • Attività con punteggio totale per l'utente
    • Solo l'attività valutata in questo avviso
  • Fattore di rischio: filtri per l'attività dei fattori di rischio applicabili a tutte le politiche che assegnano punteggi di rischio. Questo filtro include tutte le attività per tutti i criteri per gli utenti inclusi.

    • Attività insolita
    • Include eventi con contenuto prioritario
    • Include eventi con dominio non consentito
    • Attività sequenza
    • Attività di esfiltrazione cumulativa
    • Attività di accesso alle cartelle cliniche
    • Utilizzo rischioso del browser
  • Stato revisione: attività dei filtri Verificare lo stato.

    • Tutti
    • Non ancora revisionato (filtra qualsiasi attività che faceva parte di un avviso ignorato o risolto)

Screenshot della panoramica di Esplora attività di gestione dei rischi Insider.

Rivedere la scheda Attività utente

Entrambe le visualizzazioni del dashboard forniscono la scheda Attività utente per gli avvisi. È uno degli strumenti più potenti per l'analisi e l'indagine dei rischi interni per avvisi e casi nella soluzione di gestione dei rischi Insider. È possibile rivedere rapidamente tutte le attività per un utente, inclusa una sequenza temporale cronologica di tutti gli avvisi, i dettagli dell'avviso, il punteggio di rischio corrente per l'utente e la sequenza degli eventi di rischio.

Screenshot della scheda Attività utente Insider Risk Management con la sequenza temporale delle attività dei rischi.

  1. Azioni caso: la barra degli strumenti azione caso fornisce opzioni per risolvere il caso. Quando si visualizza un caso, è possibile risolvere il caso, inviare un avviso tramite posta elettronica all'utente o inoltrare il caso per un'indagine sui dati o sull'utente.

  2. Cronologia delle attività di rischio: la cronologia completa di tutti gli avvisi di rischio associati al caso, inclusi tutti i dettagli disponibili nella bolla di avviso corrispondente.

  3. Filtri e ordinamento (anteprima):

    • Categoria di rischio: filtrare le attività in base alle seguenti categorie di rischio: attività con punteggi > di rischio 15 (se non in sequenza) e attività Sequenza.
    • Tipo di attività: filtrare le attività in base ai tipi seguenti: accesso, eliminazione, raccolta, esfiltrazione, infiltrazione, offuscamento, sicurezza, indicatore personalizzato, evasione della difesa, escalation dei privilegi, rischio di comunicazione, rischio di compromissione degli utenti e utilizzo dell'intelligenzaartificiale.
    • Ordina per: elenca la sequenza temporale delle attività potenzialmente rischiose in base alla data in cui si è verificata o al punteggio di rischio.
  4. Filtri temporali: per impostazione predefinita, il grafico Attività utente mostra gli ultimi tre mesi di attività potenzialmente rischiose. È possibile filtrare facilmente la visualizzazione grafico selezionando le schede 6 mesi, 3 mesi o 1 mese nel grafico a bolle.

  5. Sequenza di rischio: l'ordine cronologico delle attività potenzialmente rischiose è un aspetto importante dell'indagine sul rischio. L'identificazione di queste attività correlate è una parte importante della valutazione del rischio complessivo per l'organizzazione. Le attività di avviso correlate vengono visualizzate con linee di connessione per evidenziare che queste attività sono associate a un'area di rischio più ampia. Un'icona posizionata sopra le attività della sequenza identifica le sequenze in questa vista rispetto al punteggio di rischio per la sequenza. Passa il puntatore sull'icona per visualizzare la data e l'ora dell'attività rischiosa associata a questa sequenza. Questa visione delle attività può aiutare i ricercatori a "collegare i puntini" per le attività a rischio che avrebbero potuto essere viste come eventi isolati o una tantum. Selezionare l'icona o una bolla nella sequenza per visualizzare i dettagli di tutte le attività di rischio associate. I dettagli includono:

    • Nome della sequenza.
    • Data o intervallo di date della sequenza.
    • Punteggio di rischio per la sequenza. Questo punteggio è il punteggio numerico per la sequenza dei livelli di gravità del rischio di allerta combinati per ogni attività correlata nella sequenza.
    • Numero di eventi associati a ogni avviso nella sequenza. Sono disponibili anche collegamenti a ogni file o messaggio di posta elettronica associato a ogni attività potenzialmente rischiosa.
    • Visualizzare le attività in sequenza. Visualizza la sequenza come una linea di evidenziazione nel grafico a bolle ed espande i dettagli dell'avviso per visualizzare tutti gli avvisi correlati nella sequenza.
  6. Attività e dettagli degli avvisi di rischio: il grafico Attività utente visualizza le attività potenzialmente rischiose sotto forma di bolle colorate. Il grafico crea bolle per diverse categorie di rischio. Seleziona una bolla per visualizzare i dettagli per ogni attività potenzialmente rischiosa. I dettagli includono:

    • Data dell'attività del rischio.
    • Categoria di attività di rischio. Ad esempio, Email con allegati inviati all'esterno dell'organizzazione o file scaricati da SharePoint Online.
    • Punteggio del rischio per l'avviso. Questo corrisponde al punteggio numerico per il livello di gravità del rischio di avviso.
    • Numero di eventi associati all'avviso. Sono disponibili anche collegamenti a ogni file o messaggio di posta elettronica associato all'attività di rischio.
  7. Attività di esfiltrazione cumulative: selezionare questa opzione per visualizzare un grafico visivo della crescita dell'attività nel tempo per l'utente.

  8. Legenda attività di rischio: nella parte inferiore del grafico delle attività degli utenti, una legenda con codice colore consente di determinare rapidamente la categoria di rischio per ogni avviso.

Usare la scheda Grafico del rischio dei dati

Importante

Il grafico del rischio dei dati è in fase di deprecazione. Il grafico del rischio dei dati in Gestione dei rischi Insider Microsoft Purview verrà ritirato il 24 novembre 2026. Dopo tale data, l'esperienza del grafico dei rischi dei dati non sarà più disponibile.

Non puoi utilizzare questa funzionalità con l'impostazione della privacy dei nomi utente anonimi abilitata.

Entrambe le visualizzazioni del dashboard forniscono l'accesso alla scheda Grafico del rischio dati per gli avvisi. Grazie all'integrazione con Microsoft Sentinel, il grafico del rischio dei dati consente di visualizzare le connessioni tra le risorse interessate, gli utenti e le loro attività in un'esperienza di grafico interattivo.

Per altre informazioni sui grafici del rischio dei dati, vedere Grafico del rischio dei dati in Gestione dei rischi Insider.

Salvare una visualizzazione di un filtro per riutilizzarla in seguito

Se si crea un filtro e si personalizzano le colonne per il filtro, è possibile salvare una vista delle modifiche in modo che tutti gli utenti possano filtrare rapidamente le stesse modifiche in un secondo momento. Quando si salva una visualizzazione, vengono salvati sia i filtri che le colonne. Quando si carica la visualizzazione, vengono caricati sia i filtri salvati che le colonne.

  1. Creare un filtro e personalizzare le colonne.

    Consiglio

    Per ricominciare da capo in qualsiasi momento, seleziona Reimposta. Per modificare le colonne personalizzate, selezionare Reimposta colonne.

  2. Quando hai il filtro nel modo desiderato, seleziona Salva questa visualizzazione, immetti un nome per la visualizzazione e quindi seleziona Salva.

    Nota

    La lunghezza massima di un nome di visualizzazione è di 40 caratteri e non è possibile utilizzare caratteri speciali.

  3. Per riutilizzare la visualizzazione del filtro in un secondo momento, selezionare Visualizzazioni, quindi selezionare la visualizzazione che si desidera aprire dalla scheda Visualizzazioni consigliate (visualizza le visualizzazioni più utilizzate) o dalla scheda Visualizzazioni personalizzate (visualizza i filtri usati più di frequente).

Quando si seleziona una visualizzazione in questo modo, tutti i filtri esistenti vengono reimpostati e sostituiti con la visualizzazione selezionata.

Stato e gravità dell'avviso

Nota

La gestione dei rischi Insider limita l'elaborazione dei trigger per proteggere e ottimizzare l'esperienza di indagine e revisione dei rischi. Questa limitazione protegge da problemi che potrebbero causare un sovraccarico di avvisi dei criteri, ad esempio connettori dati configurati in modo errato o criteri di prevenzione della perdita dei dati. Insider Risk Management non elabora i segnali ricevuti oltre i limiti di limitazione. Altre informazioni sui limiti nella gestione dei rischi Insider.

È possibile valutare gli avvisi in uno degli stati seguenti:

  • Confermato: un avviso che confermi e assegni a un caso nuovo o esistente.
  • Ignorato: un avviso che si ignora come innocuo nel processo di valutazione. È possibile specificare un motivo per l'annullamento dell'avviso e includere note disponibili nella cronologia degli avvisi dell'utente per fornire ulteriore contesto per riferimenti futuri o per altri revisori. I motivi possono variare da attività previste, eventi non di impatto, semplice riduzione del numero di attività di avviso per l'utente o un motivo correlato alle note di avviso. Le opzioni di classificazione dei motivi includono L'attività è prevista per questo utente, L'attività è abbastanza incisiva da consentirmi di indagare ulteriormente e Gli avvisi per questo utente contengono troppa attività.
  • Necessità di revisione: un nuovo avviso in cui non sono ancora state intraprese azioni di valutazione.
  • Risolto: avviso che fa parte di un caso chiuso e risolto.

Il sistema calcola automaticamente i punteggi di rischio di allerta da diversi indicatori di attività di rischio. Questi indicatori includono il tipo di attività a rischio, il numero e la frequenza in cui si verifica l'attività, lo storico dell'attività a rischio degli utenti e l'aggiunta di rischi di attività che potrebbero aumentare la gravità dell'attività potenzialmente rischiosa. Il punteggio di rischio dell'avviso determina l'assegnazione a livello di codice di un livello di gravità del rischio per ogni avviso e non può essere personalizzato. Se non si valutano gli avvisi e le attività di rischio continuano ad accumularsi nell'avviso, il livello di gravità del rischio può aumentare. Gli analisti e gli investigatori del rischio possono usare la gravità del rischio degli avvisi per facilitare la valutazione degli avvisi in base alle politiche e agli standard di rischio dell'organizzazione.

I livelli di gravità del rischio di allerta sono:

  • Gravità elevata: le attività e gli indicatori potenzialmente rischiosi per l'allerta rappresentano un rischio significativo. Le corrispondenti attività di rischio sono gravi, ripetitive e strettamente correlate ad altri fattori di rischio significativi.
  • Gravità media: le attività e gli indicatori potenzialmente rischiosi per l'allerta rappresentano un rischio moderato. Le corrispondenti attività di rischio sono moderate, frequenti e in certa misura correlate ad altri fattori di rischio.
  • Bassa gravità: le attività e gli indicatori potenzialmente rischiosi per l'allerta rappresentano un rischio minore. Le attività di rischio associate sono minori, più rare e non sono correlate ad altri fattori di rischio significativi.

Ignora più avvisi (anteprima)

Per risparmiare tempo di valutazione, analisti e investigatori possono ignorare più avvisi contemporaneamente. Con l'opzione della barra di comando Ignora avvisi , è possibile selezionare uno o più avvisi con lo stato Necessità di revisione nel dashboard e ignorare rapidamente questi avvisi come benigni. Puoi selezionare fino a 400 avvisi da ignorare contemporaneamente.

Ignorare un avviso di rischio Insider

Per eliminare gli avvisi, è necessario essere un membro del gruppo di ruoli Insider Risk Management, Insider Risk Management Analysts o Insider Risk Management Investigators .

  1. Accedere al portale di Microsoft Purview con le credenziali di un account amministratore nell'organizzazione di Microsoft 365.
  2. Passare alla soluzione di gestione dei rischi Insider .
  3. Seleziona Avvisi nel riquadro di spostamento a sinistra.
  4. Nel dashboard Avvisi selezionare gli avvisi con stato Necessità di revisione .
  5. Sulla barra di comando degli avvisi selezionare Ignora avvisi.
  6. Nel riquadro dei dettagli Ignora avvisi esaminare i dettagli relativi a utenti e criteri associati agli avvisi selezionati.
  7. Selezionare Ignora avvisi per risolvere gli avvisi come benigni.

Report per gli avvisi

Per visualizzare i report per gli avvisi, passa alla pagina Report . Ogni widget report nella pagina Report visualizza le informazioni relative agli ultimi 30 giorni:

  • Totale avvisi da esaminare: il numero totale di avvisi che necessitano di revisione e valutazione, inclusa una suddivisione in base alla gravità dell'avviso.
  • Avvisi aperti negli ultimi 30 giorni: il numero totale di avvisi creati dalle corrispondenze dei criteri negli ultimi 30 giorni, ordinati in base ai livelli di gravità degli avvisi alto, medio e basso.
  • Tempo medio per la risoluzione degli avvisi: un riepilogo delle statistiche utili per gli avvisi:
    • Tempo medio di risoluzione degli avvisi di gravità elevata, elencato in ore, giorni o mesi.
    • Tempo medio di risoluzione degli avvisi di gravità media, elencato in ore, giorni o mesi.
    • Tempo medio di risoluzione degli avvisi di gravità bassa, elencato in ore, giorni o mesi.

Assegna un avviso

Gli amministratori e i membri del gruppo di ruoli Insider Risk Management, Insider Risk Management Analysts o Insider Risk Management Investigators possono assegnare la proprietà di un avviso a se stessi o a un utente di Insider Risk Management con uno degli stessi ruoli. Dopo aver assegnato un avviso, è possibile riassegnarlo a un utente con uno degli stessi ruoli. È possibile assegnare un avviso a un solo amministratore alla volta.

Nota

Se si definisce l'ambito dei criteri in base a una o più unità amministrative, è possibile assegnare la proprietà di un avviso solo agli utenti di Insider Risk Management con le autorizzazioni appropriate per i gruppi di ruoli. L'utente evidenziato nell'avviso deve rientrare nell'ambito dell'unità di amministrazione. Ad esempio, se un ambito amministrativo si applica solo agli utenti in Germania, l'utente di Insider Risk Management può visualizzare gli avvisi solo per gli utenti in Germania. Gli amministratori senza restrizioni possono visualizzare tutti gli avvisi per tutti gli utenti dell'organizzazione.

Dopo aver assegnato un amministratore, è possibile eseguire la ricerca per amministratore.

Nota

Gli amministratori contenuti in un gruppo di sicurezza di Microsoft Entra non sono supportati per l'assegnazione degli avvisi. Gli amministratori devono essere assegnati direttamente a uno dei ruoli obbligatori.

Se si usa un gruppo personalizzato, assicurarsi che il gruppo personalizzato contenga il ruolo Gestione caso. I gruppi di ruoli Analisti di gestione dei rischi interni e Investigatori di gestione dei rischi interni contengono entrambi il ruolo di gestione dei casi . Se si usa un gruppo personalizzato, è necessario aggiungere esplicitamente il ruolo Gestione casi al gruppo.

Assegnare un avviso dal dashboard Avvisi

Per assegnare un avviso dal dashboard Avvisi, completare la procedura seguente:

  1. Accedere al portale di Microsoft Purview con le credenziali di un account amministratore nell'organizzazione di Microsoft 365.
  2. Passare alla soluzione di gestione dei rischi Insider .
  3. Seleziona Avvisi nel riquadro di spostamento a sinistra.
  4. Nel dashboard Avvisi seleziona gli avvisi che desideri assegnare.
  5. Nella barra dei comandi sopra la coda degli avvisi, seleziona Assegna.
  6. Nel riquadro Assegna proprietario sul lato destro dello schermo cercare un amministratore con le autorizzazioni appropriate, quindi selezionare la casella di controllo per tale amministratore.
  7. Selezionare Assegna.

Assegnare un avviso dalla pagina dei dettagli di Avvisi

Per assegnare un avviso dalla pagina dei dettagli dell'avviso, seguire questa procedura:

  1. Accedere al portale di Microsoft Purview con le credenziali di un account amministratore nell'organizzazione di Microsoft 365.
  2. Passare alla soluzione di gestione dei rischi Insider .
  3. Seleziona Avvisi nel riquadro di spostamento a sinistra.
  4. Selezionare un avviso.
  5. Nel riquadro dei dettagli dell'avviso, nell'angolo in alto a destra della pagina, selezionare Assegna.
  6. Nell'elenco Contatti suggeriti selezionare l'amministratore appropriato.

Creare un caso per un avviso

Crea un caso per un avviso per analizzare attività potenzialmente rischiose. Per creare un caso, è necessario essere un membro del gruppo di ruoli Insider Risk Management o Investigatori Insider Risk Management .

  1. Accedere al portale di Microsoft Purview con le credenziali di un account amministratore nell'organizzazione di Microsoft 365.
  2. Passare alla soluzione di gestione dei rischi Insider .
  3. Seleziona Avvisi nel riquadro di spostamento a sinistra.
  4. Nel dashboard Avvisi seleziona l'avviso che desideri confermare e per cui creare un nuovo caso.
  5. Nel riquadro Dettagli avvisi selezionare Azioni>Conferma avvisi & creare un caso.
  6. Nella finestra di dialogo Conferma avviso e crea un caso di rischio Insider immettere un nome per il caso, selezionare gli utenti da aggiungere come collaboratori e aggiungere commenti in base al caso. I commenti vengono aggiunti automaticamente al caso come nota del caso.
  7. Per scaricare il contenuto per il caso, selezionare Crea caso con il download del contenuto attivato (anteprima). Dopo aver raggiunto il limite di download del contenuto, è comunque possibile creare casi, ma è necessario lasciare la casella deselezionata. Se non si abilita il download del contenuto quando si crea il caso, è possibile abilitare i download quando il caso è attivo.
  8. Selezionare Crea caso per creare un nuovo caso.

Dopo aver creato il caso, investigatori e analisti possono gestire e agire sul caso. Per altre informazioni, vedere l'articolo sul caso Insider Risk Management .

Conservazione e limiti degli elementi

Con l'invecchiamento degli avvisi di gestione dei rischi Insider, il loro valore per ridurre al minimo le attività potenzialmente rischiose diminuisce per la maggior parte delle organizzazioni. Al contrario, i casi attivi e gli artefatti associati (avvisi, approfondimenti, attività) forniscono sempre valore e non hanno una data di scadenza automatica. Questo criterio di conservazione include tutti gli avvisi e gli artefatti futuri in uno stato attivo per qualsiasi utente associato a un caso attivo.

Per ridurre al minimo il numero di elementi meno recenti che forniscono un valore corrente limitato, per gli avvisi, i casi e i report utente di Gestione dei rischi Insider si applicano i limiti e le conservazione seguenti:

Elemento Conservazione/Limite
Casi attivi (e artefatti associati) 2.000 casi attivi, mantenuti a tempo indeterminato e mai scaduti
Avvisi con stato di revisione delle esigenze 120 giorni dopo la creazione dell'avviso, quindi eliminato automaticamente
Numero massimo di casi attivi 100
Casi risolti (e artefatti associati) 120 giorni dalla risoluzione del caso, quindi eliminato automaticamente
Report sulle attività degli utenti 120 giorni dalla creazione del report, quindi eliminato automaticamente

Procedure consigliate per la gestione del volume degli avvisi

Per ridurre al minimo i rischi interni nell'organizzazione, rivedere, indagare e agire regolarmente sugli avvisi Insider potenzialmente rischiosi. Agire rapidamente per ridurre questi rischi può potenzialmente far risparmiare tempo, denaro all'organizzazione e potenziali conseguenze normative o legali. Informazioni sulle procedure consigliate per la gestione della coda degli avvisi di Gestione dei rischi Insider.