Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Entender como credenciais e outras informações de acesso a ativos se associam a um incidente de segurança de dados é uma parte importante da identificação e mitigação de riscos.
Por exemplo, se você descobrir credenciais nos dados afetados associados ao incidente de segurança de dados, um administrador do Microsoft Entra em sua organização poderá ingressar na investigação, exibir com segurança as credenciais extraídas e executar as próximas etapas necessárias para redefinir as contas. Você também pode usar os aprendizados de investigação para refinar as políticas de gerenciamento de contas existentes para fortalecer as práticas de segurança da sua organização.
Analisar dados para credenciais e informações de acesso a ativos
Conclua as seguintes etapas para identificar credenciais e dados de acesso a ativos nos itens incluídos no escopo da investigação:
Importante
Adicionar ao escopo deve ser concluído para que você possa configurar exames.
- Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre usando as credenciais de uma conta de usuário atribuída às permissões de Investigações de Segurança de Dados.
- Selecione Investigações na navegação à esquerda.
- Selecione uma investigação e, em seguida, selecione Análise na barra de navegação.
- Use ferramentas de pesquisa ou categorização de vetores para identificar dados para exame de credenciais.
- Selecione um ou mais itens e selecione Examinar na barra de comandos.
- Na caixa de diálogo Examinar , insira um nome para o processo de exame no campo Nome .
- Insira uma descrição para o processo de exame no campo Descrição .
- Selecione Credenciais: Extraia as credenciais e acesse ativos em evidências selecionadas no campo Escolha uma área de foco.
- Selecione Examinar para iniciar a análise de IA.
Observação
As estimativas de tempo para a conclusão do processo são baseadas na quantidade e no tamanho dos dados selecionados. Para reduzir o tempo de processamento, filtre e exclua os dados não aplicáveis à investigação.
Exames de credenciais
Após a conclusão do processamento de IA para os itens de dados selecionados, você pode revisar os exames de credenciais para identificar detalhes de acesso de credenciais e ativos para cada item.
Os exames de credenciais incluem as seguintes informações para cada item:
- Assunto/Título: o assunto ou título do item de dados.
- Credenciais extraídas: os detalhes da credencial incluídos no item de dados. Essas informações incluem nomes de usuário, senhas e muito mais.
- Tipo de credencial: o tipo de credencial. Pode incluir credenciais de usuário, tokens de API, códigos de backup MFA e muito mais.
- Trecho ao redor: os valores de texto ou cadeia de caracteres que cercam os detalhes da credencial. Essas informações ajudam a determinar o contexto no qual a credencial é usada no item de dados.
- Processo de pensamento: um resumo do raciocínio sobre por que as credenciais associadas ao item são importantes.
- Erros: um resumo de todos os erros de processamento encontrados durante a execução do processo de IA.
Exemplo de exame de credenciais
O resultado do exame pode ser um resumo ou anotação para cada item identificado. O exame destaca frases ou dados no conteúdo que provavelmente são confidenciais.
Por exemplo, o exame pode retornar No Arquivo X, a IA encontrou o que parecem ser 10 senhas de usuário e 5 chaves de API em um documento. Ou, para um e-mail, o Email Y contém uma conversa sobre o compartilhamento de credenciais de banco de dados. Esse resumo evita que você leia manualmente cada linha para cada item e ajuda a fazer a triagem de conteúdo arriscado muito rapidamente. Veja um exemplo de uma saída de exame profundo para um item com Risco de Credencial:
| Arquivo | Cadeia de caracteres | Tipo | Valor Extraído | Análise |
|---|---|---|---|---|
| EV-1.docx | T9!vX3p@7qLz | LoosePassword | T9!vX3p@7qLz | A cadeia de caracteres corresponde a um padrão de senha típico, com letras maiúsculas, minúsculas, números e caracteres especiais. Não há outros indicadores, portanto, é classificado como .LoosePassword |
Um item com senhas de texto não criptografado pode ser marcado como Critical risk: Credentials exposed pelo sistema. Esses exames são importantes e se alinham com o que um analista humano consideraria grave e também incluem explicações.
Você também deve tomar as seguintes medidas:
-
Verifique manualmente os detalhes críticos: Embora o processo de exame faça o trabalho pesado, você deve verificar manualmente as partes mais críticas. Se uma senha específica for identificada em um documento, abra o documento para confirmar o contexto. Você deve verificar se é uma senha ativa real e de quem é a senha. Por exemplo, a cadeia de caracteres
P@ssw0rd123pode ser identificada e é rotulada como uma senha. Mas, ao abrir o arquivo, você verifica se ele está em uma tabela intitulada Credenciais VPN e não no conteúdo apenas como um exemplo de espaço reservado. Isso confirma que é acionável e fornece as informações necessárias para agir. - Expanda o escopo: Às vezes, os exames revelam novas pistas que exigem a extração de mais dados. Por exemplo, você descobre referências a um nome de projeto ou a uma conta de usuário que não pesquisou inicialmente. Você deve considerar outra pesquisa para o projeto ou a conta de usuário para ver se há itens relacionados. Uma pesquisa vetorial pelo nome do projeto pode encontrar arquivos relacionados que não mencionam explicitamente senhas, mas estão relacionados ao incidente de segurança.