Analizzare gli avvisi di prevenzione della perdita dei dati con Microsoft Defender XDR

Nota

Una regola integrata di accordatura degli allerti per i segnali DLP entrerà in vigore all'inizio di ottobre 2026. In Microsoft Defender XDR, la regola imposta questi segnali come comportamenti invece che come allerti, quindi non generano avvisi né appaiono nella coda degli incidenti. I segnali restano disponibili per la ricerca avanzata nelle tabelle BehaviorInfo e BehaviorEntities. Per continuare a visualizzare i segnali DLP come avvisi in Microsoft Defender XDR, disabilita la regola in Impostazioni>Microsoft Defender XDR>Ottimizzazione degli avvisi. Per maggiori informazioni, vedi Regole di ottimizzazione degli allerti integrate.

Quando la regola integrata di ottimizzazione degli avvisi DLP è disabilitata, puoi gestire e rispondere agli avvisi e agli incidenti Prevenzione della perdita dei dati Microsoft Purview (DLP) nel portale Microsoft Defender. Apri Eventi imprevisti e avvisi>Eventi imprevisti nel menu di avvio rapido del portale Microsoft Defender. Da questa pagina è possibile:

  • Visualizzare tutti gli avvisi DLP raggruppati in eventi imprevisti nella coda degli eventi imprevisti Microsoft Defender XDR.
  • Visualizzare gli avvisi DLP correlati ad altri avvisi DLP o ad avvisi di altre soluzioni (Defender per endpoint, Defender per Office 365, Microsoft Sentinel e così via) in un singolo evento imprevisto.
  • Cercare le minacce alla sicurezza, usando query che combinano i log di conformità con i log di sicurezza, in Ricerca avanzata.
  • Eseguire azioni di correzione sul posto su utenti, file e dispositivi.
  • Associare tag personalizzati agli eventi imprevisti DLP e filtrarli in base a essi.
  • Filtrare la coda unificata degli eventi imprevisti in base al nome del criterio DLP, al tag, alla data, all'origine del servizio, allo stato dell'evento imprevisto e all'utente.

Prerequisiti

Esaminare i requisiti di licenza, ruolo e configurazione seguenti prima di analizzare gli avvisi DLP.

Requisiti di licenza

Per analizzare gli incidenti di Prevenzione della perdita dei dati Microsoft Purview nel portale Microsoft Defender, è necessaria una licenza di una delle sottoscrizioni seguenti:

  • Microsoft Office 365 E5/A5
  • Microsoft 365 (E5/A5)
  • Conformità di Microsoft 365 E5/A5
  • Microsoft 365 E5/A5 Protezione delle informazioni e governance dei dati

Ruoli

È consigliabile concedere solo autorizzazioni minime agli avvisi nel portale di Microsoft Defender. È possibile creare un ruolo personalizzato con questi ruoli e assegnarlo agli utenti che devono analizzare gli avvisi DLP.

Autorizzazione Accesso agli avvisi di Defender
Gestione avvisi DLP + Sicurezza
Gestione degli avvisi in sola visualizzazione DLP + Sicurezza
Analista di Information Protection Solo DLP
Gestione della conformità DLP Solo DLP
Gestione conformità DLP solo visualizzazione Solo DLP

Preparare l'analisi degli avvisi DLP

Attivare gli avvisi per tutti i criteri di prevenzione della perdita dei dati nel portale Microsoft Purview.

Nota

Le restrizioni relative alle unità amministrative passano dalla prevenzione della perdita dei dati (DLP) al portale di Defender. Se si è un amministratore con restrizioni dell'unità amministrativa, verranno visualizzati solo gli avvisi DLP per l'unità amministrativa.

Analizzare gli avvisi DLP nel portale di Microsoft Defender

Seguire questa procedura per trovare ed esaminare gli avvisi DLP nel portale di Microsoft Defender.

  1. Passare al portale di Microsoft Defender e selezionare Eventi imprevisti nel menu di spostamento a sinistra per aprire la pagina eventi imprevisti.

  2. Selezionare Aggiungi filtro sulla barra degli strumenti e scegliere il filtro Origini di rilevamento/servizio . Selezionare quindi il filtro Origini servizio/rilevamento e scegliere Microsoft Prevenzione della perdita dei dati per visualizzare tutti gli eventi imprevisti con gli avvisi DLP. È anche possibile filtrare la coda in base ai nomi degli utenti e dei dispositivi (usando il filtro Entità ) e in base ai criteri, usando il filtro criteri/regola dei criteri , è possibile eseguire ricerche in nomi di file, utenti, nomi di dispositivo e percorsi di file.

    1. (in anteprima) Nella coda Incidenti>Criteri di avviso> Titolo del criterio di avviso. È possibile effettuare una ricerca in base al nome del criterio DLP.
  3. Cercare il nome dei criteri DLP degli avvisi e degli eventi imprevisti a cui si è interessati.

  4. Per visualizzare la pagina di riepilogo dell'incidente, selezionare l'incidente dalla coda. Analogamente, selezionare l'avviso per visualizzare la pagina dell'avviso DLP. Selezionare Riepilogo (anteprima) per Security Copilot per generare un riepilogo dell'avviso. Il riepilogo degli avvisi generato dal Security Copilot conterrà:

  • gravità dell'avviso
  • titolo dell'avviso
  • nome del criterio corrispondente trovato
  • il nome del file coinvolto e un collegamento al file
  • stato avviso
  • l'indirizzo di posta elettronica dell'utente che ha eseguito l'azione corrispondente ai criteri
  1. Per informazioni dettagliate sui criteri e sui tipi di informazioni sensibili rilevati nell'avviso, vedere la storia Avviso . Selezionare l'evento nella sezione Eventi correlati per visualizzare i dettagli dell'attività utente.

  2. Visualizza il contenuto sensibile corrispondente nella scheda Tipi di informazioni sensibili e il contenuto del file nella scheda Sorgente se hai il permesso richiesto (vedi ruoli e permessi richiesti).

Estendi l'indagine sugli avvisi DLP tramite la ricerca avanzata

La ricerca avanzata è uno strumento di ricerca delle minacce basato su query che consente di esplorare fino a 30 giorni di log di controllo di utenti, file e posizioni del sito per facilitare l'analisi. È possibile controllare in modo proattivo eventi nella rete per localizzare indicatori ed entità di minaccia. L'accesso flessibile ai dati consente la ricerca senza vincoli di minacce sia note che potenziali.

La tabella CloudAppEvents contiene tutti i log di controllo in tutte le posizioni, ad esempio SharePoint, OneDrive, Exchange e Dispositivi.

Prima di iniziare

Se sei nuovo alla caccia avanzata di Microsoft Defender, consulta Inizia con la caccia avanzata.

Prima di poter usare la ricerca avanzata, è necessario avere accesso alla tabella CloudAppEvents che contiene Microsoft Purview dati di controllo DLP.

Usare query di ricerca avanzate predefinite per le indagini DLP

Importante

Questa funzionalità è disponibile in anteprima. Le funzionalità di anteprima non sono destinate all'uso in produzione e possono avere funzionalità limitate. Queste funzioni sono disponibili prima di una versione ufficiale, in modo che i clienti possano ottenere l'accesso anticipato e fornire commenti e suggerimenti.

Il portale di Defender offre più query predefinite che è possibile usare per facilitare l'analisi degli avvisi DLP.

  1. Passare al portale di Microsoft Defender e selezionare Eventi imprevisti & avvisi nel menu di spostamento a sinistra per aprire la pagina degli eventi imprevisti. Selezionare Eventi imprevisti.
  2. Selezionare Filtri in alto a destra e scegliere Origine servizio : Prevenzione della perdita dei dati per visualizzare tutti gli eventi imprevisti con avvisi DLP.
  3. Aprire un incidente DLP.
  4. Selezionare un avviso per visualizzare gli eventi associati.
  5. Selezionare un evento.
  6. Nel riquadro dei dettagli dell'evento selezionare il controllo Go Hunt .
    1. Defender mostra un elenco di query predefinite rilevanti per la posizione di origine dell'evento. Ad esempio, se l'evento proviene da SharePoint, viene visualizzato
      1. File condiviso con
      2. Attività di file
      3. Attività del sito
      4. Violazioni DLP degli utenti degli ultimi 30 giorni
  7. È possibile scegliere di eseguire immediatamente la query, modificare l'intervallo di tempo, modificare o salvare la query per usarla in un secondo momento.
  8. Dopo aver eseguito la query, visualizzare i risultati nella scheda Risultati .

Se l'avviso è relativo a un messaggio di posta elettronica, è possibile scaricare il messaggio selezionando Azioni>Scarica messaggio di posta elettronica.

Se l'avviso riguarda un file in SharePoint Online o One Drive for Business, è possibile eseguire le azioni di correzione seguenti:

Per adottare azioni di bonifica sull'utente associato all'avviso, seleziona la scheda Utente in cima alla pagina dell'avviso per aprire i dati utente.

Per gli avvisi DLP dei dispositivi, seleziona la scheda dispositivo in alto nella pagina degli avvisi per visualizzare i dettagli sul dispositivo associato all'avviso e adottare le azioni di bonifica.

Passare alla pagina di riepilogo degli eventi imprevisti e selezionare Gestisci evento imprevisto per aggiungere tag, assegnare o risolvere un evento imprevisto.

Consiglio

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.