Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As Investigações de Segurança de Dados do Microsoft Purview ajudam as equipes de segurança cibernética em sua organização a usar IA (inteligência artificial) generativa para analisar e responder a incidentes de segurança de dados, insiders arriscados e violações de dados. As investigações ajudam a identificar rapidamente os riscos da exposição de dados confidenciais e colaborar de forma mais eficaz com suas equipes de parceiros para corrigir os problemas. Simplifica tarefas que tradicionalmente são demoradas e complexas.
Os analistas em sua organização podem usar os recursos de Investigações de Segurança de Dados para:
- Pesquise, descubra e identifique os dados afetados de forma rápida e eficiente.
- Use a análise profunda de IA de conteúdo para descobrir os riscos exatos de dados ocultos nos dados.
- Tome medidas para reduzir o impacto dos incidentes de segurança de dados e mitigar rapidamente os riscos contínuos.
- Colabore com stakeholders internos e externos nos detalhes da investigação.
- Receba notificações por meio da Central de Notificações do Microsoft Purview e envie um email quando a configuração for concluída e as investigações estiverem prontas para uso.
Para obter mais informações sobre como as Investigações de Segurança de Dados podem ajudá-lo a responder a incidentes de segurança de dados, assista aos seguintes vídeos:
- Investigações de Segurança de Dados no Microsoft Purview
- Aprimorar investigações de segurança de dados com o Microsoft Purview
- Apresentando as Investigações de Segurança de Dados do Microsoft Purview
- Descubra o poder das Investigações de Segurança de Dados com o Microsoft Purview
- Investigações de Segurança de Dados do Microsoft Purview Pergunte-me Qualquer Coisa
Integração de IA
As Investigações de Segurança de Dados usam IA generativa para realizar uma análise profunda do conteúdo e descobrir os principais riscos de segurança e dados confidenciais para dados incluídos em investigações. A IA ajuda os analistas a analisar rapidamente grandes volumes de dados com alta precisão, economizando tempo crítico para ações de triagem, revisão e mitigação.
Há três funcionalidades principais de investigação relacionadas à IA:
- Pesquisa vetorial: A pesquisa semântica baseada em vetor permite a recuperação de informações baseadas em similaridade e entende a intenção do usuário além das palavras literais. Os analistas consultam os dados afetados para encontrar todos os ativos relacionados a um determinado assunto, mesmo que as palavras-chave estejam ausentes.
- Categorização: para obter uma compreensão inicial da gravidade do incidente, os analistas podem usar as opções de IA Standard ou Advanced para categorizar os dados afetados, restringindo o foco aos ativos de alto risco. Investigações de Segurança de Dados classificam automaticamente os dados em categorias padrão, personalizadas ou sugeridas por IA. Os itens categorizados também incluem o agrupamento por assunto e nível de risco.
- Exame: As Investigações de Segurança de Dados permitem que os analistas abordem facilmente a prioridade número um para a maioria dos incidentes de segurança de dados: encontrar riscos de segurança ocultos nos dados afetados. Ao examinar os dados afetados em busca de riscos de segurança, os analistas podem encontrar credenciais comprometidas, riscos de rede, exposição de dados pessoais ou evidências de discussões de agentes de ameaças associadas a incidentes de segurança.
Para obter mais informações sobre a integração de IA e essas ferramentas, consulte Saiba mais sobre a análise de IA em Investigações de Segurança de Dados.
Ações comuns de violação de dados
A maioria das organizações está preocupada com os crescentes riscos e impactos relacionados a violações de segurança de dados internas e externas. Sua equipe de segurança cibernética é responsável por identificar os dados afetados durante um cenário de violação de dados e reduzir o tempo necessário para mitigar o risco associado a vulnerabilidades expostas em um cenário de violação de dados. Quando ocorre uma violação de dados, você deve responder de forma rápida e eficaz para mitigar riscos e proteger informações confidenciais.
Sua equipe de segurança cibernética precisa:
- Avalie a violação de dados: os analistas devem entender o escopo e o impacto da violação de dados. Esse entendimento inclui a identificação de todos os sistemas afetados, os dados afetados e quaisquer usuários externos e internos associados à violação de dados.
- Contenção e comunicação: Os analistas devem isolar os sistemas afetados para minimizar e evitar mais danos. Além disso, os stakeholders e departamentos internos em sua organização (TI, Jurídico, Gerência Executiva) precisam de notificação e os detalhes sobre a violação de dados.
- Forense e preservação de evidências: Os analistas podem precisar de suporte ao se envolver com especialistas forenses de dados. Os detalhes do sistema e do status devem ser retidos (logs, instantâneos do sistema, tráfego de rede) para possíveis requisitos legais e regulamentares.
- Avaliação e mitigação de riscos: os analistas devem avaliar os riscos potenciais e priorizar as ações de mitigação com base na gravidade do risco. Essas informações ajudam na implementação de atualizações de configuração e política, incluindo a implementação de patches de segurança aplicáveis.
- Limpeza e proteção de dados: os analistas podem precisar remover dados desnecessários ou comprometidos e excluir cópias redundantes. As Investigações de Segurança de Dados dão suporte às opções de limpeza flexível e limpeza forçada para remover ou excluir permanentemente itens das fontes de dados. Outras tarefas podem incluir o fortalecimento dos controles de acesso, criptografia de dados e monitoramento.
- Relatórios e conformidade: dependendo da natureza dos dados envolvidos e das jurisdições afetadas, os analistas podem precisar cumprir os requisitos regulatórios para notificação de violação. Esses requisitos podem incluir informar os indivíduos afetados, órgãos reguladores e outras partes interessadas sobre a natureza da violação e as medidas tomadas para resolvê-la.
Cenários comuns
Investigar uma violação de dados
Após um incidente de segurança de dados, pode ser difícil entender o impacto da exposição de dados confidenciais. Como parte de sua estratégia de mitigação, você precisa identificar a propriedade intelectual, os dados pessoais e as informações financeiras que podem estar comprometidas. Além disso, algumas organizações criam e mantêm ferramentas personalizadas para investigar esses problemas.
Ao usar o Microsoft Defender XDR para investigar incidentes de segurança de dados, você pode descobrir um documento contendo patentes não registradas. Quando você cria uma investigação a partir do incidente em Investigações de Segurança de Dados, uma análise mais detalhada mostra quais usuários baixaram o documento e se ele foi acessado de um endereço IP arriscado. Essas informações fornecem um contexto crítico para executar etapas de mitigação, como proteger ou limpar o documento confidencial de sua organização.
Investigar um possível vazamento de dados de um insider arriscado
Ao usar o Gerenciamento de Risco Interno para investigar alertas de vazamento de dados de um usuário de risco em sua organização, você pode descobrir que o usuário compartilhou emails e arquivos com uma solução de armazenamento externa. Com a integração interna, você pode criar uma nova investigação em Investigações de Segurança de Dados do caso Gerenciamento de Risco Interno para revisar rapidamente os insights preliminares sobre o conteúdo compartilhado. Antes de comprometer quaisquer recursos de computação ou encargos adicionais, você pode decidir se esse conteúdo precisa de uma análise mais aprofundada.
Se você adicionar os itens compartilhados ao escopo da investigação, o processamento será iniciado automaticamente para que você possa se aprofundar nos detalhes do conteúdo. Quando o processamento é concluído, todos os dados são categorizados e avaliados quanto à gravidade do risco. Os analistas podem revisar rapidamente os itens de maior gravidade e identificar os itens que precisam ser examinados mais de perto. Detalhes sobre nomes de usuário, senhas, conteúdo da documentação e código-fonte estão disponíveis para revisão, conforme aplicável. Os analistas podem então trabalhar com outras partes interessadas em sua organização para tomar medidas nos itens mais críticos para mitigar os riscos contínuos do vazamento de dados.
Vazamento de dados confidenciais
Em cenários em que informações confidenciais, confidenciais ou protegidas são expostas, intencional ou não, fora do ambiente pretendido, você pode usar as Investigações de Segurança de Dados para investigar ainda mais um possível vazamento de dados, entender melhor o impacto do incidente e realizar as próximas etapas necessárias.
Avaliação proativa de segurança de dados
Você também pode usar as Investigações de Segurança de Dados para avaliar proativamente seu patrimônio de dados em relação ao risco de dados. Você pode analisar uma amostra de fontes de dados e usuários de alto valor quanto a risco de dados ou executar verificações proativas de fontes de dados específicas de alto valor ou um escopo mais amplo em toda a organização. A avaliação ajuda a identificar oportunidades de refinamento de políticas ou mudanças organizacionais para fortalecer as práticas de segurança e potencialmente prevenir ou reduzir o impacto de futuros incidentes de segurança de dados.
Quando você habilita insights proativos de IA do Gerenciamento da Postura de Segurança de Dados (versão prévia), as Investigações de Segurança de Dados analisam automaticamente os dados confidenciais exfiltrados recentemente em cinco categorias de risco, fornecendo visibilidade contínua da exposição de dados sem manual criação de investigação.
Integração com outras plataformas e soluções da Microsoft
Investigações de Segurança de Dados é uma solução unificada e criada para fins específicos que está totalmente integrada a outros serviços de segurança da Microsoft. Integradas à abordagem de segurança habilitada para o Microsoft Graph, as Investigações de Segurança de Dados traçam correlações entre dados, usuários e atividades afetados. Essa integração ajuda você a identificar rapidamente os dados afetados, investigar incidentes usando IA generativa e colaborar com segurança com outros membros da sua equipe de segurança para reduzir o risco.
Microsoft Defender XDR
O Microsoft Defender XDR é um conjunto unificado de defesa empresarial pré e pós-violação que coordena nativamente a detecção, a prevenção, a investigação e a resposta em pontos de extremidade, identidades, email e aplicativos para fornecer proteção integrada contra ataques sofisticados. Com integração integrada com Investigações de Segurança de Dados, você pode estender a análise de sinais de ameaças e se aprofundar nos dados associados a ataques e incidentes de segurança.
Usando o portal do Microsoft Defender, você pode avaliar alertas e abrir rapidamente uma investigação em Investigações de Segurança de Dados para obter informações mais profundas sobre os dados e usuários associados ao incidente. A investigação ajuda você a analisar os detalhes do alerta, entender o que eles significam e coletar e examinar dados para uma revisão mais profunda e esforços de mitigação.
Para obter mais informações sobre os recursos do Microsoft Defender XDR, consulte Introdução ao Microsoft Defender XDR.
Gerenciamento de Risco Interno do Microsoft Purview
Combinando os recursos de integração e investigação do Investigações de Segurança de Dados com os recursos proativos de gerenciamento de risco do Gerenciamento de Risco Interno do Microsoft Purview, sua organização tem uma visão holística dos riscos potenciais e a capacidade de tomar medidas oportunas para proteger dados confidenciais. Os investigadores de Gerenciamento de Risco Interno podem não ter informações importantes sobre o conteúdo contido nos arquivos associados aos alertas de risco. Essa lacuna pode levar ao manuseio incorreto de alertas e, em última análise, prejudicar sua eficácia na mitigação de ameaças internas.
A integração entre as Investigações de Segurança de Dados e o Gerenciamento de Riscos Internos permite uma colaboração perfeita entre suas equipes de segurança cibernética e gerenciamento de riscos. Essa colaboração permite uma identificação mais eficiente e uma mitigação mais rápida de ameaças internas. Para obter mais informações sobre os recursos de Gerenciamento de Risco Interno, confira os seguintes artigos:
- Introdução ao Gerenciamento de Risco Interno
- Criar e gerenciar políticas de Gerenciamento de Risco Interno
- Investigar atividades de riscos internos
- Tomar medidas em casos de riscos internos
Gerenciamento da Postura de Segurança de Dados do Microsoft Purview
Se você estiver usando o Gerenciamento da Postura de Segurança de Dados do Microsoft Purview (DSPM), poderá escalonar possíveis descobertas de exfiltração de dados para Investigações de Segurança de Dados para conteúdo mais profundo e alimentado por IA análise. Você pode criar manualmente uma investigação a partir de um insight do DSPM (versão prévia) ou habilitar insights de IA proativos que criam e atualizam automaticamente uma investigação para seu locatário a cada 24 horas. As investigações criadas pelo DSPM têm escopo automático para todos os dados confidenciais recentemente exfiltrados de sua organização, permitindo que sua equipe entenda rapidamente o que foi exposto, avalie sua confidencialidade e execute ações de correção informadas.
Log de auditoria unificado
As soluções de auditoria do Microsoft Purview fornecem uma solução integrada para ajudar as organizações a responder com eficácia a eventos de segurança, investigações forenses, investigações internas e obrigações de conformidade. O log de auditoria unificado da sua organização captura, registra e retém milhares de operações de usuários e administradores executadas em dezenas de serviços e soluções Microsoft.
As Investigações de Segurança de Dados se integram ao log de auditoria unificado de duas maneiras:
- Pesquisa de auditoria: use a pesquisa de auditoria para identificar e coletar conteúdo com base nas atividades do usuário registradas no log de auditoria unificado. A pesquisa de auditoria consulta o log de auditoria unificado para atividades associadas ao conteúdo, como acesso a arquivos, downloads e alterações de rótulo de confidencialidade, e adiciona o conteúdo relacionado diretamente ao escopo da investigação.
- Registro de atividades: as Investigações de Segurança de Dados fornecem ferramentas de investigação avançadas que podem exigir a capacidade de auditar as atividades realizadas para garantir o uso seguro e aprovado da solução. Para atender a esses requisitos, as atividades de Investigações de Segurança de Dados são registradas automaticamente no log de auditoria unificado.
Para obter mais informações sobre essas atividades, consulte a seção Atividades de Investigações de Segurança de Dados no artigo Atividades de log de auditoria.
Prevenção contra Perda de Dados do Ponto de Extremidade do Microsoft Purview
A Prevenção contra Perda de Dados (DLP) do Ponto de Extremidade do Microsoft Purview monitora e protege itens confidenciais em dispositivos Windows e macOS integrados. Para obter uma visão geral dos recursos de DLP, consulte Saiba mais sobre a prevenção contra perda de dados. Quando as políticas DLP de ponto de extremidade são configuradas com coleta de evidências para atividades de arquivo em dispositivos, cópias de arquivos que correspondem às políticas são capturadas e armazenadas para revisão.
As Investigações de Segurança de Dados integram-se à coleta de evidências DLP do ponto de extremidade (versão prévia), permitindo que os investigadores consultem os dados de ponto de extremidade capturados e os adicionem a um escopo de investigação para análise com tecnologia de IA. Em vez de fazer a triagem de alertas DLP de endpoint individuais, um por um, os investigadores podem agregar eventos de endpoint e analisá-los coletivamente para detectar padrões como exfiltração em massa ou roubo coordenado de dados.
Para obter mais informações sobre como usar dados DLP de ponto de extremidade em investigações, consulte Coleção de evidências DLP do ponto de extremidade (versão prévia).
Modelos de cobrança
As Investigações de Segurança de Dados ajudam a identificar riscos de dados para conteúdo violado usando modelos de linguagem grande (LLMs) e o Microsoft Copilot para Segurança. Como as Investigações de Segurança de Dados fornecem análise de IA sob demanda e se integram a outras soluções do Microsoft Purview, elas usam modelos de cobrança de capacidade e pagamento conforme o uso. Essa estrutura de cobrança significa que você paga pelos recursos de armazenamento e capacidade de IA usados na solução. No entanto, você não precisa de um plano corporativo dedicado ou licença para usar as Investigações de Segurança de Dados.
Se você habilitar insights de IA proativos do DSPM, os custos de armazenamento e capacidade de IA serão incorridos continuamente enquanto a alternância permanecer habilitada, pois a investigação criada automaticamente é atualizada a cada 24 horas.
Para obter mais informações sobre cobrança, consulte Modelos de cobrança em Investigações de Segurança de Dados.