Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão Geral
As ações de aprimoramento ajudam a centralizar suas atividades de conformidade. Cada ação de melhoria recomenda uma ação a ser tomada, com diretrizes detalhadas destinadas a ajudá-lo a se alinhar aos regulamentos e padrões de proteção de dados. Ações de aprimoramento podem ser atribuídas aos usuários em sua organização para executar o trabalho de implementação e teste. Você também pode armazenar evidências, adicionar anotações e registrar atualizações de status dentro da ação. Muitas ações de melhoria vêm com testes e monitoramento automáticos.
O Gerenciador de Conformidade funciona dentro de um modelo de responsabilidade compartilhada em que algumas ações são concluídas por você e outras são concluídas automaticamente pela Microsoft para atender aos requisitos de um regulamento, padrão ou certificação. As ações listadas na guia Ações de aprimoramento no Gerenciador de Conformidade são aquelas que sua organização é responsável por concluir.
Dica
Acesse o glossário do Gerenciador de Conformidade para obter definições úteis de muitos dos termos nesta página.
Teste e monitoramento automatizados
Embora algumas ações de aprimoramento devam ser testadas manualmente por sua organização, muitas ações podem ser testadas e monitoradas automaticamente para você. O Gerenciador de Conformidade identifica automaticamente as configurações em seu ambiente do Microsoft 365 e em seu ambiente de várias nuvens que ajudam a determinar quando determinadas configurações atendem aos requisitos de implementação de ações de melhoria. O Gerenciador de Conformidade utiliza quatro tipos de automação, explicados abaixo.
Automação integrada
O Gerenciador de Conformidade tem funcionalidade interna para receber sinais de outras soluções da Microsoft e de serviços que não são da Microsoft. O Gerenciador de Conformidade detecta sinais de outras soluções do Microsoft Purview que sua organização pode assinar, incluindo Gerenciamento do Ciclo de Vida de Dados, Proteção de Informações, Prevenção contra Perda de Dados, Conformidade de Comunicação e Gerenciamento de Risco Interno. O Gerenciador de Conformidade também detecta sinais do Microsoft Priva (esse recurso está na versão prévia). A automação se aplica especificamente à solução e não tem como escopo os serviços de nuvem. Saiba mais sobre as configurações de teste automático.
Automação do Microsoft Secure Score
O Gerenciador de Conformidade detecta sinais de ações de melhoria complementares que são monitoradas pelo Microsoft Secure Score. Por meio desses sinais, o Gerenciador de Conformidade pode testar automaticamente determinadas ações de melhoria para fornecer uma avaliação de controle contínua. Quando uma ação de melhoria é testada e implementada com êxito, você recebe o máximo de pontos possíveis para essa ação, que é creditada à sua pontuação geral de conformidade.
Microsoft Defender para Automação de nuvem
A integração com o Defender para Nuvem permite que o Gerenciador de Conformidade facilite ações de melhoria e forneça monitoramento contínuo em vários serviços de nuvem da Microsoft e que não são da Microsoft, como o Microsoft Azure, o AWS (Amazon Web Services) e o GCP (Google Cloud Platform). A infraestrutura de nuvem desse monitoramento significa que o status da ação pode ser avaliado e classificado no nível de assinatura do serviço pretendido. Você pode ver resultados específicos de implementação e teste para cada ação de melhoria em cada assinatura do seu serviço. A pontuação geral recebida pela ação de melhoria é um agregado das pontuações individuais de cada assinatura nesse serviço. Saiba mais sobre suporte e pontuação emvárias nuvens.
Conectores
Estamos lançando uma seleção de conectores criados especificamente para o Gerenciador de Conformidade para dar suporte a outros serviços que não são da Microsoft. Os conectores para Salesforce e Zoom já estão disponíveis, com mais conectores sendo lançados em breve. Saiba mais em Trabalhar com conectores no Gerenciador de Conformidade.
Observação
Uma ação de melhoria definida como teste automático pode ser alterada para teste manual, a menos que essa ação seja implementada por meio do Microsoft Defender para Nuvem.
Tipo de teste
O Gerenciador de Conformidade fornece opções sobre como testar ações de melhoria. Na página de detalhes da ação de melhoria, o status do tipo de teste na barra de informações superior mostra como a ação é testada. A partir daqui, você pode escolher como deseja que a ação seja testada: Manual ou Automático.
Observação
A fonte de teste não pode ser alterada em ações para serviços compatíveis com o Defender para Nuvem. Se você não concordar com um resultado de teste automatizado, poderá acessar a avaliação relacionada no Defender para Nuvem para alterar a lógica e o escopo do teste.
Manual
As ações de aprimoramento definidas para teste manual são ações que você testa e implementa manualmente. Você define os estados de status de implementação e teste necessários e carrega todos os arquivos de evidência na guia Evidência. Para algumas ações, esse é o único método disponível para testar ações de melhoria.
Automático
Determinadas ações de aprimoramento podem ser testadas automaticamente pelo Gerenciador de Conformidade. Obtenha detalhes sobre quais ações de melhoria podem e não podem ser testadas automaticamente.
Para as ações de melhoria que podem ser testadas automaticamente, você verá a opção Automático para o tipo de teste. O Gerenciador de Conformidade detecta sinais de outras soluções de conformidade e serviços de nuvem. Quando os sinais indicam que uma ação de melhoria foi implementada com êxito, você recebe automaticamente os pontos qualificados para essa ação, que são considerados nas pontuações dos controles e avaliações relacionados. Saiba mais sobre pontuação.
O teste automático está ativado por padrão para todas as ações de melhoria qualificadas. Você pode ajustar essas configurações para testar automaticamente apenas determinadas ações de aprimoramento ou pode desativar o teste automático para todas as ações. Saiba mais sobre como os testes automatizados funcionam e como ajustar suas configurações em Configurar testes automatizados.
Página de ações de aprimoramento
Todas as ações de melhoria gerenciadas pela sua organização estão listadas na página Ações de melhoria no Gerenciador de Conformidade. A lista de ações de melhoria exibe informações básicas relacionadas a cada ação, como os regulamentos aos quais correspondem, status de teste e origem, proprietário e tipo de ação. Veja abaixo as descrições de algumas das colunas. Filtre as colunas para personalizar o modo de exibição.
Pontos alcançados
Cada ação de melhoria vale vários pontos que contribuem para sua pontuação geral de conformidade. Esta coluna mostra quantos pontos foram ganhos do total disponível para alcançar.
Serviço
O serviço é a fonte de dados, como o Microsoft Azure ou o Amazon Web Services, que a ação de melhoria avalia e impacta.
Group
Esta coluna mostra os grupos de avaliação aos quais a ação de melhoria está associada. Saiba mais sobre grupos de avaliação.
Soluções
As soluções são o local onde você executa a ação recomendada; por exemplo, no Microsoft Communication Compliance, no Microsoft Priva ou no Microsoft Defender para Nuvem.
Categorias
O Gerenciador de Conformidade agrupa ações de aprimoramento em categorias gerais para ajudá-lo a entender quais áreas precisam de atenção para reforçar sua postura geral de conformidade. As categorias são: Controlar Acesso, Descobrir e Responder, Controlar Informações, Infraestrutura de Nuvem, Gerenciar Conformidade, Gerenciar Dispositivos, Gerenciar Riscos Internos, Gerenciamento de Privacidade, Proteger Contra Ameaças e Proteger Informações.
Tipo de ação
As ações de aprimoramento podem ser de natureza técnica ou não técnica:
As ações técnicas são implementadas interagindo com a tecnologia de uma solução (por exemplo, alterando uma configuração).
As ações não técnicas são gerenciadas pela sua organização e implementadas de outras formas além de trabalhar com a tecnologia de uma solução. Existem dois tipos de ações não técnicas: documentação e operacional.
Saiba como o tipo de ação afeta a pontuação para ações de melhoria.
Página de detalhes da ação de aprimoramento
Selecione uma ação de melhoria na lista da página Ações de melhoria para exibir a página de detalhes da ação. A página de detalhes fornece orientações detalhadas de implementação e um link para iniciar você na solução ou serviço apropriado. Veja o que você pode fazer em uma página de detalhes de ações de melhoria:
- Obtenha o status básico rapidamente na barra de informações superior.
- Atribua um proprietário, que é responsável por realizar o trabalho.
- Examine as diretrizes de implementação na guia Detalhes . Siga um link direto para a solução recomendada para iniciar o trabalho de implementação e adicionar notas de implementação.
- Examine o status da ação nas assinaturas de seus serviços de nuvem na guia Detalhes e analise os detalhes no nível da assinatura.
- Carregue e armazene arquivos de evidência e links na guia Evidência .
- Verifique a guia Controles relacionados para ver todos os controles que incluem a ação de melhoria. É possível filtrar a lista de controle por regulamentação.
Implementação e teste
Atribuir um proprietário
Para iniciar o trabalho de implementação em uma ação de melhoria, você pode fazer o trabalho sozinho ou atribuí-lo a outro usuário como proprietário. O proprietário pode ser um proprietário de política de negócios, um implementador de TI ou outro funcionário com responsabilidade de executar a tarefa. Depois de identificar o destinatário apropriado, certifique-se de que ele tenha uma função de Gerenciador de Conformidade suficiente para executar o trabalho.
Para atribuir um proprietário a uma ação de melhoria, abra a página de detalhes da ação de melhoria. Na caixa Proprietário na barra de informações na parte superior da página, comece a digitar o nome de um usuário e selecione o nome quando ele aparecer. O usuário atribuído recebe um email explicando que a ação de melhoria foi atribuída a ele, com um link direto para a ação de melhoria.
Observação
Os clientes da GCC (Comunidade do Governo dos EUA) e do DoD (Departamento de Defesa) não receberão um email quando ações de melhoria forem atribuídas a eles.
Atribuir várias ações de melhoria a um único usuário
Você pode atribuir várias ações de melhoria a um usuário seguindo estas etapas:
- No Gerenciador de Conformidade, acesse a página Ações de melhoria .
- Marque a caixa de seleção à esquerda das ações de aprimoramento que você deseja atribuir.
- Selecione Atribuir ao usuário na parte superior da tabela de ações de melhoria. O painel de submenu Atribuir ações de melhoria é exibido.
- Insira o nome de um usuário na barra de pesquisa para pesquisar o usuário ou selecione um nome na lista de pessoas sugeridas. Depois de escolher o usuário, selecione Atribuir.
Você volta à página Ações de aprimoramento com o novo proprietário listado na coluna Atribuído a para as ações atribuídas.
Trabalho de implementação
As diretrizes de implementação variam dependendo se você vai ao Microsoft Defender para Nuvem para executar o trabalho e concluir a ação. Saiba mais sobre o suporte multicloud. As instruções para a implementação de cada tipo de ação estão abaixo.
Ações que você implementa no Defender para Nuvem
Na página de detalhes de uma ação de melhoria, exiba a fonte de teste na barra de informações superior. Se a fonte de teste for o Defender para Nuvem, a ação pertencerá a serviços de nuvem, como o Microsoft Azure, o AWS (Amazon Web Services) e o GCP (Google Cloud Platform), e a ação será implementada e monitorada usando a integração do Gerenciador de Conformidade com o Defender para Nuvem. Essas ações pertencem à categoria de nuvem de infraestrutura. Se eles podem ser testados automaticamente ou não, depende do tipo de ação:
- As ações técnicas são testadas e monitoradas automaticamente.
- Ações não técnicas devem ser testadas manualmente.
Veja as instruções de implementação para cada tipo de ação abaixo.
Monitoramento de assinatura
Para ações implementadas no Defender para Nuvem, a seção Monitoramento de assinatura na guia Detalhes mostra uma lista de todas as assinaturas relacionadas (exibir glossário). Essa exibição fornece uma exibição mais granular do status da ação nas assinaturas de cada serviço. Selecione um nome de assinatura para exibir um painel de submenu com detalhes de implementação, status de recursos virtuais e as avaliações relacionadas.
Implementação para ações manuais:
Na página de detalhes da ação de melhoria, examine as diretrizes Como implementar e execute as etapas necessárias. Isso pode envolver trabalho não técnico que ocorre offline.
Cada assinatura listada em Monitoramento de assinaturas precisa ter seu status atualizado. Cada assinatura contém um único recurso virtual, que representa a própria assinatura. Selecione o nome da assinatura para exibir um painel de submenu para essa assinatura. Selecione o status, a data e insira as anotações apropriadas.
Quando terminar, clique em Salvar.
Observação
As ações manuais não sincronizam o status entre o Gerenciador de Conformidade e o Defender para Nuvem. Você pode atualizar o status em qualquer local, mas os status não serão sincronizados.
Implementação para ações automáticas:
- Selecione cada assinatura, uma por vez, listada em Monitoramento de assinaturas.
- Se uma assinatura mostrar que há recursos virtuais que não foram concluídos, selecione a assinatura e, no painel de submenu, selecione a guia Recursos virtuais .
- Inspecione o status de cada recurso para determinar quais exigem correções e exigem correção.
- Para os recursos que precisam de correção, examine as diretrizes Como implementar . Em seguida, selecione Ir para o Defender para Nuvem para fazer as alterações necessárias.
Atualizações no status da ação de melhoria são mostradas dentro de 24 horas.
Ações que você não implementa no Defender para Nuvem
As diretrizes de implementação na guia Detalhes fornecem instruções e um link para a solução em que você vai realizar o trabalho de implementação. Para executar e registrar seu trabalho de implementação:
Examine as orientações de Como implementar e siga o link da solução relacionada para executar o trabalho necessário. Isso pode envolver trabalho não técnico que ocorre offline.
Depois de executar o trabalho de implementação, selecione uma das seguintes opções de status no menu suspenso de status da implementação na barra de informações superior:
- Não implementado
- Implementado em
- Implementação alternativa - selecione esta opção se você usou outras ferramentas que não são da Microsoft ou executou outras ações não incluídas nas recomendações da Microsoft
- Planejado
- Fora do escopo - não é relevante para sua organização e não contribui para sua pontuação
Em seguida, é necessário registrar a data para a modificação do status de implementação. Selecione Editar notas acima da barra de informações da ação. O painel de submenu Editar detalhes da ação é aberto na guia Implementação. Você também pode editar o status de implementação aqui.
No campo Data de implementação , selecione uma data de implementação.
No campo anotações, insira anotações de implementação opcionais (saiba mais sobre anotações).
Selecione Salvar no painel de submenu para fechar o painel.
Selecione Salvarou Salvar e fechar acima da barra de informações da ação para salvar as alterações feitas.
As ações comuns são sincronizadas entre os grupos. Quando duas avaliações diferentes no mesmo grupo compartilham ações de melhoria gerenciadas por você, todas as atualizações feitas nos detalhes ou no status de implementação de uma ação serão sincronizadas automaticamente com a mesma ação em qualquer outra avaliação no grupo. Essa sincronização permite implementar uma ação de melhoria e atender a vários requisitos em vários regulamentos.
Trabalho de teste
O status do teste de uma ação de melhoria é exibido no campo Status do teste na página de detalhes da ação. Depois que uma ação de aprimoramento for implementada, você poderá atualizar o status de teste para ações testadas manualmente seguindo as instruções abaixo. Um usuário com permissões de edição pode ajustar o status da ação.
Na página de detalhes da ação de melhoria, você pode selecionar uma das seguintes opções de status no menu suspenso de status do teste na barra de informações superior:
- Nenhum - nenhum trabalho foi iniciado na ação
- Não avaliado - a ação não foi testada
- Aprovado - a implementação foi verificada por um avaliador
- Falha de baixo risco
- Risco médio com falha
- Falha – alto risco
- Fora do escopo - a ação está fora do escopo da avaliação e não contribui para sua pontuação
- A ser determinado
- Não foi possível determinar
- Parcialmente testado
- Em andamento
Em seguida, você precisa registrar a data do teste. Selecione Editar notas acima da barra de informações da ação. O painel de submenu Editar detalhes da ação é exibido.
Na guia Teste e verificação , selecione uma data de teste. Você também pode editar o status do teste aqui.
No campo anotações, insira anotações de teste opcionais (saiba mais sobre anotações).
Selecione Salvar no painel de submenu para fechar o painel.
Selecione Salvarou Salvar e fechar acima da barra de informações da ação para salvar as alterações feitas.
Para ações testadas manualmente implementadas no Defender para Nuvem, consulte as instruções de implementação para saber como definir o status do teste nas assinaturas.
Observação
Se a ação for testada manualmente, você poderá editar o status do teste, a data do teste e as anotações. Não é possível editar o status e as anotações do teste para ações testadas automaticamente.
As ações testadas automaticamente podem mostrar um status Fora do escopo quando o monitoramento automático por meio do Defender para Nuvem for configurado pela primeira vez. Isso ocorre porque pode levar até 24 horas para processar os sinais do Defender para Nuvem. Os status das ações de aprimoramento são atualizados a cada 24 horas.
As ações testadas automaticamente também podem mostrar um dos seguintes status de teste:
- A ser detectado - aguardando sinais que indicam o status do teste
- Não foi possível detectar - não foi possível detectar um status de teste; será verificado automaticamente novamente
- Parcialmente testado - a ação foi parcialmente testada; Não é aprovado nem reprovado
Exportar histórico de testes
É possível exportar um relatório que mostra um histórico de todas as alterações no status do teste para uma ação de aprimoramento. Esses relatórios são especialmente úteis para monitorar o progresso de ações que são testadas automaticamente, pois essas ações são atualizadas regularmente ou com frequência com base nos dados do locatário.
Na página de detalhes de uma ação de melhoria, selecione Exportar histórico de testes acima da barra de informações superior. O relatório é baixado como um arquivo do Excel.
Inserir e exibir anotações
Você pode inserir notas para referência interna sobre seu trabalho de implementação ou teste. Essas notas podem ser adicionadas ou editadas por qualquer usuário com permissões de edição, não apenas pelo proprietário atribuído à ação.
As anotações não são exibidas na página de detalhes da ação de melhoria. Para exibir ou adicionar anotações, você precisa selecionar o comando Editar anotações no canto superior direito da página de detalhes da ação de melhoria. Quando você seleciona Editar anotações, o painel de submenu Editar detalhes da ação é exibido. Um campo de texto para anotações aparece nas guias Implementação e Teste e verificação do painel de submenu (também é aqui que você pode selecionar o status e as datas para o trabalho de implementação e teste).
Depois de adicionar as anotações, selecione Salvar no painel de submenu. O painel é fechado. Em seguida, selecione Salvarou Salvar e fechar acima da barra de informações da ação para salvar suas anotações.
Observação
As anotações de teste não podem ser editadas manualmente para ações de melhoria testadas automaticamente. O Gerenciador de Conformidade atualiza as observações para você.
Armazenar evidências
Você pode carregar evidências relacionadas ao trabalho de implementação e teste, na forma de arquivos ou links, diretamente para a guia Evidências da página de detalhes de uma ação de melhoria. Esse ambiente é um repositório seguro e centralizado para ajudá-lo a demonstrar a satisfação dos controles para atender aos padrões e regulamentos de conformidade. Qualquer usuário com acesso somente leitura pode ler o conteúdo desta seção. Somente usuários com direitos de edição podem carregar, baixar e excluir evidências.
Carregar evidências
- Na página de detalhes da ação de melhoria, vá para a guia Evidências .
- Selecione Adicionar evidência e selecione Documento ou Link.
- Para um documento, navegue para selecionar o arquivo que deseja carregar e selecione Concluído. Os tipos de arquivo aceitos são:
- Documentos (.doc, .xls, .ppt, .txt, .pdf)
- Imagens (.jpg, .png)
- Vídeo (.mkv)
- Arquivos compactados (.zip, .rar)
- Para um link, insira um nome para o link e sua URL e selecione Concluído.
Excluir evidência
Você pode excluir evidências quando a ação de melhoria ainda não atingiu um status de aprovação ou reprovação. Para excluir arquivos de evidência ou links, selecione o menu de ação (os três pontos) à direita do nome do item e selecione Excluir. Confirme a exclusão quando solicitado.
Quando uma ação de melhoria tem um status de teste de Aprovado,Reprovado ou Fora do escopo, os arquivos de evidências e links não podem mais ser excluídos.
Atribuir ação de melhoria ao avaliador para conclusão
Depois de concluir o trabalho, realizar testes e fazer upload de evidências, a próxima etapa é atribuir a ação de melhoria a um avaliador para validação. O avaliador valida o trabalho, examina as evidências e seleciona o status de teste apropriado.
Se o status da ação for definido como "Aprovado": a ação será concluída e receberá o número total de pontos.
Se o status da ação estiver definido como "Falha": a ação não atende aos requisitos e o avaliador pode atribuí-la de volta ao usuário apropriado para mais trabalho.
Uma função de Avaliador do Gerenciador de Conformidade permite que um usuário execute esse trabalho, sem os direitos totais para criar avaliações. Saiba como definir permissões e como conceder acesso baseado em função a avaliações e regulamentos.
Aceitando atualizações para ações de melhoria
Quando uma atualização está disponível para uma ação de melhoria, você vê uma notificação ao lado do nome dela. Você pode aceitar a atualização ou adiá-la para um momento posterior.
O que causa uma atualização
Uma atualização ocorre quando há alterações relacionadas à pontuação, automação ou escopo. As alterações podem envolver novas orientações para ações de melhoria com base em alterações regulatórias ou podem ser devido a alterações no produto. Somente as ações de aprimoramento gerenciadas por suas organizações recebem notificações de atualização.
Onde você vê notificações de atualização de avaliação
Quando uma ação de melhoria é atualizada, você verá um rótulo de atualização pendente ao lado do nome na página ações de melhoria e na página de detalhes das avaliações relacionadas.
Vá para a página de detalhes da ação de melhoria e selecione o botão Revisar atualização na faixa superior para examinar os detalhes sobre as alterações e aceitar ou adiar a atualização.
Revisar a atualização para aceitar ou adiar
Quando você seleciona Revisar atualização na página de detalhes da ação de melhoria, um painel de submenu é exibido no lado direito da tela. O painel de submenu fornece detalhes importantes sobre a atualização, como as avaliações afetadas e as alterações na pontuação e no escopo.
Selecione Aceitar atualização para aceitar todas as alterações na ação de melhoria. As alterações aceitas são permanentes.
Observação
Ao aceitar uma atualização para uma ação, você também está aceitando atualizações para outras versões ou instâncias dessa ação. Atualizações serão propagadas em todo o locatário para ações técnicas e se propagarão em todo o grupo para ações não técnicas.
Se você selecionar Cancelar, a atualização não será aplicada à ação de melhoria. No entanto, você continuará a ver a notificação de atualização pendente até aceitar a atualização.
Por que recomendamos aceitar atualizações: aceitar atualizações ajuda a garantir que você tenha as diretrizes mais atualizadas sobre o uso de soluções e como tomar as ações de melhoria apropriadas para ajudá-lo a atender aos requisitos da certificação em questão.
Por que você pode querer adiar uma atualização: se você estiver no meio da conclusão de uma avaliação que inclui a ação de melhoria, talvez queira garantir que concluiu o trabalho nela antes de aceitar a atualização. Você pode adiar a atualização para um momento posterior selecionando Cancelar no painel de submenu revisar atualização.
Aceitar todas as atualizações de uma vez
Se você tiver várias atualizações e quiser aceitá-las todas ao mesmo tempo, selecione o link Aceitar todas as atualizações na parte superior da tabela de ações de melhoria. Um painel de submenu é exibido listando o número de ações a serem atualizadas. Selecione o botão Aceitar atualizações para aplicar todas as atualizações.
Ao retornar à página ações de melhoria, você poderá ver uma mensagem na parte superior da página solicitando que você atualize a página para que as atualizações sejam concluídas.
Configurar alertas para mudanças de ação de melhoria
Você pode configurar alertas para notificá-lo imediatamente quando ocorrerem determinadas alterações nas ações de melhoria, como uma alteração na implementação ou status de teste, ou um aumento ou diminuição na pontuação. Receber notificações rápidas dessas alterações pode ajudar você a ficar por dentro dos possíveis riscos de conformidade. Acesse políticas de alertas e alertas do Gerenciador de Conformidade para saber como configurar alertas.
Exporte um relatório de todas as ações de aprimoramento
Na página ações de melhoria, selecione Exportar ações acima da lista de ações. Um arquivo do Excel é baixado. O arquivo contém todas as suas ações de aprimoramento e as categorias de filtro mostradas na página de ações de aprimoramento. Esse é o mesmo arquivo a ser usado para atualizar várias ações de melhoria de uma só vez. Obtenha detalhes sobre como trabalhar com o arquivo para atualizar várias ações de melhoria.