Grafico del rischio dei dati in Insider Risk Management

Importante

Gestione dei rischi Insider di Microsoft Purview Insider Microsoft Purview correla vari segnali per identificare potenziali rischi interni dannosi o involontari, come furto di IP, perdita di dati e violazioni della sicurezza. La gestione dei rischi Insider consente ai clienti di creare criteri per gestire la sicurezza e la conformità. Costruito nel rispetto della privacy fin dalla progettazione, gli utenti sono pseudonimizzati per impostazione predefinita e sono in atto controlli di accesso e log di controllo basati sui ruoli per garantire la privacy a livello di utente.

I grafici del rischio dei dati in Insider Risk Management offrono un'esperienza di indagine visiva che combina i dati di asset e attività in un'unica visualizzazione. Basato sull'integrazione di Microsoft Sentinel, riepiloga l'attività correlata agli avvisi da parte di un potenziale insider negli ultimi 30 giorni, consentendo agli analisti di valutare gli avvisi rivelando connessioni contestuali nascoste.

Importante

Il grafico del rischio dei dati è in fase di deprecazione. Il grafico del rischio dei dati in Gestione dei rischi Insider Microsoft Purview verrà ritirato il 24 novembre 2026. Dopo tale data, l'esperienza del grafico dei rischi dei dati non sarà più disponibile.

Per altre informazioni sull'integrazione di Microsoft Sentinel, vedere Informazioni su Microsoft Sentinel in Microsoft Purview.

Importante

Non puoi utilizzare questa funzionalità con l'impostazione della privacy dei nomi utente anonimi abilitata. Se hai nomi utente anonimi, il grafico non verrà caricato.

Nota

Le unità di amministrazione non sono supportate nel grafico del rischio dei dati. Se si usa l'ambito di un'unità di amministrazione, i dati non vengono visualizzati nei grafici del rischio dei dati.

Attività supportate nel grafico del rischio dei dati

Il grafico del rischio dei dati attualmente supporta le seguenti attività di esfiltrazione:

  • Collegamenti anonimi creati in SharePoint o OneDrive
  • Collegamenti anonimi usati tramite SharePoint o OneDrive
  • Collegamenti aziendali creati in SharePoint o OneDrive
  • Download di file da SharePoint e OneDrive
  • Files rinominati in SharePoint e OneDrive

Per altre informazioni sugli indicatori di rilevamento dell'esfiltrazione, vedere Configurare gli indicatori dei criteri in Gestione dei rischi Insider.

Prima di iniziare

Prima di poter usare i grafici dei rischi dei dati in Gestione dei rischi Insider, completare i passaggi seguenti:

Configura il grafico del rischio dei dati

Importante

Hai sempre un data lake. Se è già stato eseguito l'onboarding al data lake con un altro servizio Microsoft, viene usato il data lake esistente. Se non è mai stato eseguito l'onboarding nel data lake, l'onboarding in Insider Risk Management abilita il data lake e il grafico di Microsoft Sentinel nel portale di Defender.

Dopo aver completato i prerequisiti e aver compreso le modifiche di onboarding apportate da Microsoft Sentinel data lake e graph all'organizzazione, completare i passaggi seguenti per configurare il grafico del rischio dei dati in Insider Risk Management:

Importante

Microsoft consiglia di usare i ruoli con il minor numero di autorizzazioni. Ridurre al minimo il numero di utenti con il ruolo di amministratore globale consente di migliorare la sicurezza per l'organizzazione. Altre informazioni sui ruoli e le autorizzazioni di Microsoft Purview.

  1. Passare al portale Microsoft Purview con un account assegnato al ruolo Amministratore globale o Amministratore sicurezza.

  2. Selezionare la scheda della soluzione Gestione dei rischi Insider , quindi selezionare Azioni consigliate nel riquadro di spostamento sinistro.

  3. Nella sezione Protezione completa , seleziona Configura data lake e grafico del rischio dei dati.

    Se non si dispone delle autorizzazioni corrette per configurare il data lake, viene visualizzata una notifica per contattare un amministratore globale o della fatturazione dell'organizzazione.

  4. Nella scheda Configurazione in Configura grafico di rischio & data lake configurare le impostazioni seguenti:

    1. Sottoscrizione: immettere la sottoscrizione di Azure che si vuole usare. L'abbonamento selezionato deve essere valido e accessibile e devi esserne il proprietario.
    2. Gruppo di risorse: immettere il gruppo di risorse da usare. Il gruppo di risorse selezionato deve essere valido e accessibile.

    Importante

    Dopo aver eseguito il provisioning del data lake per una sottoscrizione di Azure e un gruppo di risorse specifici, non è possibile eseguirne la migrazione a una sottoscrizione o un gruppo di risorse diverso.

  5. Selezionare Configurazione.

Inizia il processo di configurazione del data lake e del grafico del rischio dei dati e il completamento dell'onboarding potrebbe richiedere fino a 60 minuti. Potete chiudere il pannello di configurazione mentre il processo è in corso. Al termine del processo di onboarding, viene visualizzato Completato in Configurare il data lake & il grafico del rischio. Il grafico del rischio dei dati mostra gli eventi che si verificano dopo la creazione o l'onboarding del data lake di Microsoft Sentinel.

L'elaborazione iniziale dei dati e la disponibilità del grafico dei rischi dei dati per un'indagine possono richiedere 24-48 ore.

Importante

Quando viene creato per la prima volta, il grafico del rischio dei dati include i dati degli ultimi sette giorni. Quando il grafico del rischio dei dati viene aggiornato nel tempo, l'intervallo di look-back si espande fino a un massimo di 30 giorni. Potrebbe volerci del tempo prima che il grafico del rischio dei dati raggiunga l'intera finestra di 30 giorni, quindi aspettati una crescita graduale dopo la configurazione iniziale.

Usare il grafico del rischio dei dati

Il grafico del rischio dei dati in Gestione dei rischi Insider visualizza in modo univoco le correlazioni tra i dati, gli utenti e le attività interessati. Fornisce un contesto critico per guidare la mitigazione e i passaggi successivi. Ad esempio, quando scopri un avviso relativo a un documento altamente sensibile, i grafici del rischio dei dati ti danno visibilità su quali utenti lo hanno scaricato o se vi hanno avuto accesso da un indirizzo IP contrassegnato come rischioso dai segnali di sicurezza della tua organizzazione. Questa visibilità consente di scoprire nuovi nodi per un incidente di sicurezza dei dati, come utenti aggiuntivi o nuovi contenuti correlati a un avviso.

Per visualizzare il grafico del rischio dei dati per un avviso, è necessario disporre del ruolo Lettore grafico gestione rischi Insider . Questo ruolo è incluso per impostazione predefinita in diversi gruppi di ruoli predefiniti di Gestione rischi Insider. Per altre informazioni, vedere Assegnare autorizzazioni in Insider Risk Management.

Importante

Tutti i nomi utente sono visibili nel grafico del rischio dei dati, anche se è abilitata l'anonimizzazione nelle impostazioni di privacy di Gestione rischi Insider.

Per usare il grafico del rischio dei dati in Gestione dei rischi Insider, completare i passaggi seguenti:

  1. Passare al portale Microsoft Purview con un account assegnato al ruolo Insider Risk Management Graph Reader.
  2. Selezionare la scheda della soluzione Gestione dei rischi Insider , quindi selezionare Avvisi nel riquadro di spostamento sinistro.
  3. Selezionare un avviso da esaminare, quindi selezionare la scheda Grafico del rischio dei dati .
  4. Filtra il tempo come applicabile e seleziona i singoli nodi del grafico del rischio dei dati per ulteriori informazioni su ciascuna connessione durante la valutazione.
  5. Espandi le relazioni nel grafico selezionando l'icona + su utenti o risorse.

Il grafico del rischio dei dati contiene diversi nodi. La selezione di un nodo mostra i dettagli sul nodo:

  • Dettagli utente: mostra informazioni sugli utenti associati all'avviso. Queste informazioni includono informazioni sull'organizzazione per ogni utente, tra cui il nome dell'entità utente (UPN), le etichette, la posizione, la posizione e altro ancora.
  • Dettagli dati: mostra informazioni su file e siti. Queste informazioni includono la posizione, il tipo, le etichette dell'oggetto e altro ancora.

È possibile visualizzare le informazioni del grafico del rischio dei dati per gli utenti in base agli ultimi 30 giorni di attività. Questa durata fissa non è estendibile.