Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os gráficos de risco de dados em Investigações de Segurança de Dados fornecem uma experiência de investigação visual que combina dados de ativos e atividades em uma única exibição. Da plataforma de integração do Microsoft Sentinel, ele resume os últimos 30 dias de atividade para qualquer arquivo com escopo em sua investigação. Ele ajuda a identificar contas de usuário arriscadas que interagiram com conteúdo de interesse e a analisar a sequência de eventos que levaram a incidentes recentes. Ao enriquecer a análise com insights de atividade, os gráficos de risco de dados podem ajudá-lo a resolver seus incidentes de segurança de dados com mais rapidez e confiança.
Para obter mais informações sobre a integração do Microsoft Sentinel, consulte Saiba mais sobre o Microsoft Sentinel no Microsoft Purview.
Observação
Não há suporte para unidades de Administração no gráfico de risco de dados. Se você tiver como escopo uma unidade de administração, os dados não aparecerão nos gráficos de risco de dados.
Atividades suportadas no gráfico de risco de dados
O gráfico de risco de dados atualmente suporta as seguintes atividades de exfiltração:
- Links anônimos criados no SharePoint ou OneDrive
- Links anônimos usados por meio do SharePoint ou do OneDrive
- Links da empresa criados no SharePoint ou OneDrive
- Downloads de arquivos do SharePoint e do OneDrive
- Files renomeados no SharePoint e OneDrive
Antes de começar
Antes de usar gráficos de risco de dados em Investigações de Segurança de Dados, conclua as seguintes etapas:
- Saiba mais sobre a cobrança paga conforme o uso no Microsoft Sentinel para sua organização.
- Configure os pré-requisitos para o data lake do Microsoft Sentinel e o gráfico do Microsoft Sentinel.
- Examine as alterações feitas durante a integração ao data lake do Microsoft Sentinel e ao gráfico do Microsoft Sentinel.
- Crie uma investigação em Investigações de Segurança de Dados.
Configurar gráfico de risco de dados
Importante
A Microsoft recomenda que você use funções com o menor número de permissões. Minimizar o número de usuários com a função de Administrador Global ajuda a melhorar a segurança da sua organização. Saiba mais sobre as funções e permissões do Microsoft Purview.
Depois de concluir os pré-requisitos, conclua as seguintes etapas para configurar o gráfico de risco de dados em Investigações de Segurança de Dados:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview com uma conta atribuída à função de Administrador Global ou Administrador de Segurança.
Selecione Visão geral na navegação à esquerda.
Na seção Tarefas de configuração , selecione Configurar data lake e gráfico de risco de dados.
Se você não tiver as permissões corretas para configurar o data lake, será exibida uma notificação para entrar em contato com um administrador global ou de cobrança em sua organização.
Na guia Configuração em Configurar o gráfico de risco do data lake & (versão prévia), defina as seguintes configurações:
- Assinatura: insira a assinatura do Azure que você deseja usar. A assinatura selecionada deve ser válida e acessível. Você deve ser um proprietário de assinatura.
- Grupo de recursos: insira o grupo de recursos que você deseja usar. O grupo de recursos selecionado deve ser válido e acessível.
Importante
Depois que o data lake é provisionado para uma assinatura e um grupo de recursos específicos do Azure, você não pode migrá-lo para uma assinatura ou grupo de recursos diferente.
Selecione Configuração.
Importante
Quando o gráfico de risco de dados é criado pela primeira vez, ele inclui os sete dias de dados mais recentes. À medida que o gráfico de risco de dados é atualizado ao longo do tempo, a janela de retrospectiva se expande até um máximo de 30 dias. Pode levar algum tempo para que o gráfico de risco de dados atinja a janela completa de 30 dias, portanto, espere um crescimento gradual após a configuração inicial.
O processo de configuração começa e a integração pode levar até 60 minutos para ser concluída. Você pode fechar o painel de instalação enquanto o processo está em execução. Após a conclusão do processo de integração, você verá Concluir no Configurar o gráfico de risco do data lake & (versão prévia). O gráfico de risco de dados mostra os eventos que ocorrem depois que o data lake do Microsoft Sentinel foi criado ou integrado.
O processamento inicial de dados e a disponibilidade do gráfico de risco de dados para uma investigação podem levar de 24 a 48 horas.
Importante
Você sempre tem um data lake. Se você já tiver integrado o data lake com outro serviço da Microsoft, o data lake existente será usado. Se você nunca foi integrado ao data lake, a integração em Investigações de Segurança de Dados habilita o data lake e o graph do Microsoft Sentinel no portal do Defender.
Usar gráfico de risco de dados
O gráfico de risco de dados em Investigações de Segurança de Dados visualiza exclusivamente as correlações entre dados afetados, usuários e suas atividades. Ele fornece contexto crítico para orientar a mitigação e as próximas etapas. Por exemplo, ao descobrir um documento altamente confidencial, os gráficos de risco de dados fornecem visibilidade sobre quais usuários o baixaram ou se o acessaram de um endereço IP arriscado. Essa visibilidade permite que você descubra novos nós para um incidente de segurança de dados, como usuários adicionais ou novo conteúdo que requer investigação.
Para exibir o gráfico de risco de dados de uma investigação, você deve estar atribuído a pelo menos um grupo de funções interno de Investigações de Segurança de Dados:
- Investigações de Segurança de Dados Administradores
- Investigações de Segurança de Dados Investigadores
- Investigações de Segurança de Dados Revisores
Para obter mais informações sobre grupos de funções, consulte Atribuir permissões em Investigações de Segurança de Dados.
Para usar o gráfico de risco de dados em Investigações de Segurança de Dados, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview com uma conta atribuída a um grupo de funções de Investigações de Segurança de Dados.
Selecione Investigações na navegação à esquerda.
Selecione uma investigação para examinar e selecione uma das seguintes opções:
- Em Resumo, selecione Gerenciar escopo no card Escopo da investigação.
- Selecione a guia Análise para listar os itens incluídos no escopo da investigação.
Selecione os itens (até 100) incluídos no escopo e selecione Explorar insights.
Observação
Explorar insights não está disponível, a menos que você configure Investigações de Segurança de Dados para o data lake e gráfico do Microsoft Sentinel.
Filtre o tempo conforme aplicável e selecione nós de gráfico de risco de dados individuais para obter mais informações sobre cada conexão durante a triagem.
Expanda as relações no gráfico selecionando o ícone + em usuários ou ativos.
O gráfico de risco de dados contém vários nós. A seleção de um nó mostra detalhes sobre o nó:
- Detalhes do usuário: mostra informações sobre usuários associados à investigação. Essas informações incluem informações da organização de cada usuário, incluindo nome UPN, rótulos, localização, cargo e muito mais.
- Relacionamentos: Mostra informações sobre como iniciar e terminar conexões entre nós. Essas informações incluem datas de início e última conexão, tipos de relacionamento e muito mais.
- Endereços IP: mostra informações sobre cada nó de endereço IP.
- Detalhes dos dados: mostra informações sobre arquivos e sites. Essas informações incluem a localização, o tipo, os rótulos do objeto e muito mais.
Você pode exibir informações de gráfico de risco de dados para usuários com base nos últimos 30 dias de atividade. Essa duração é fixa e não pode ser estendida.