Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Investigações de Segurança de Dados fornece vários recursos para ajudá-lo a mitigar rapidamente o impacto de incidentes de segurança de dados em sua organização.
Plano de mitigação
O plano de mitigação ajuda você a conectar a análise a ações de mitigação específicas de ferramentas de exame e análises de analistas. Use o plano de mitigação como uma lista de tarefas pendentes para gerenciar e rastrear ações de mitigação de risco de dados em sua investigação. Esse plano ajuda os analistas a centralizar todos os itens que exigem atenção ou ação para mitigar os riscos associados à investigação e ao incidente de segurança de dados.
Usando o plano de mitigação, execute as seguintes ações:
Priorize por nível de risco: resolva imediatamente qualquer coisa que possa levar a uma violação de segurança ativa se você não corrigi-la.
Marcar itens para acompanhamento: use o plano de mitigação para rastrear as atividades de acompanhamento.
Consulte ou envolva as partes interessadas relevantes: Certifique-se de que seu plano aborde as responsabilidades nas seguintes áreas:
- Credenciais: identifique quem redefine as credenciais e quando.
- Exposição de dados: Identifique quem remove links de compartilhamento externo ou move arquivos para um local seguro.
- Educação ou aplicação do usuário: identifique quem dá seguimento com treinamento ou medidas disciplinares.
- Investigação adicional: identifique quem é responsável por qualquer item que sugira um problema de segurança maior em sua organização.
Dashboard do plano de mitigação
O plano de mitigação exibe todos os itens que você adiciona ao plano de mitigação em sua investigação. Usando essa exibição, você pode ver rapidamente todos os itens que precisam de ação em sua investigação, o status de cada item e outras informações importantes sobre cada item no plano.
- Nome: o assunto ou o título do item de dados.
- Tipo: o tipo de arquivo do item de dados.
- Descrição: a descrição do item de dados.
- Status: o status atual do item de dados. Os valores incluem Em andamento ou Concluído.
- Última modificação por: o nome do analista ou investigador que atualizou pela última vez as informações sobre o item de dados.
- Última atualização (UTC): a data e a hora em UTC (Tempo Universal Coordenado) em que o item de dados foi atualizado pela última vez.
Selecione Personalizar colunas para personalizar as colunas exibidas e a ordem das colunas no plano de mitigação. Escolha as colunas a serem exibidas ou ocultadas. Selecione Adicionar filtro e escolha um filtro disponível para filtrar itens no plano de mitigação.
Selecione Baixar lista para criar um arquivo .csv contendo a lista de itens de dados e as informações da coluna no plano de mitigação.
Exibição detalhada do item
Os analistas podem exibir detalhes sobre cada item de dados incluído no plano de mitigação como parte do processo de revisão e avaliação. Depois de selecionar um item de dados, você verá um resumo do item e visualizadores para exibir metadados, fonte e outras informações.
Atualizar o status do item
À medida que você analisa os itens de dados e trabalha para reduzir os riscos de cada item de dados, gerencie o status atual de cada item. Atualize o status de itens individuais ou atualize em massa o status de vários itens de dados.
Para atualizar o status de um item de dados, conclua as seguintes etapas:
- Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Investigações de Segurança de Dados.
- Selecione o card de solução Investigações de Segurança de Dados e, em seguida, selecione Investigações no painel de navegação à esquerda.
- Selecione uma investigação e, em seguida, selecione Mitigação.
- Selecione um ou mais itens de dados no plano de mitigação.
- Selecione Atualizar status e, em seguida, selecione o status aplicável.
Também é possível modificar o status de um item de dados na visualização de detalhes do item. Na exibição detalhada de um item, selecione Concluir para alterar o status do item de dados.
Implementar o plano de mitigação
Para implementar seu plano de mitigação, trabalhe nas seguintes etapas de mitigação:
Revogue ou altere as credenciais imediatamente: para cada senha ou segredo exposto, certifique-se de que o proprietário responsável a redefina. Essa ação pode envolver forçar redefinições de senha para contas de usuário, excluir ou regenerar chaves de acesso ou alterar credenciais de conta de serviço.
Conter a exposição de dados: se os arquivos estiverem acessíveis publicamente ou para muitas pessoas, bloqueie as permissões imediatamente. Remova o acesso de convidado externo em sites do SharePoint se um arquivo confidencial foi compartilhado. Se um email com segredos foi enviado externamente, entre em contato com o destinatário para excluí-lo (se apropriado) ou use o cancelamento de mensagens, se possível.
Corrigir documentos: para arquivos que não devem conter determinadas informações, decida se deseja excluí-los, redigi-los ou protegê-los. Muitas vezes, é recomendável remover o conteúdo confidencial da fonte (ou criptografá-lo). Considere aplicar rótulos de confidencialidade ou políticas de Prevenção contra Perda de Dados para impedir que os arquivos sejam compartilhados novamente.
Acompanhar atividades e insights: use a linha do tempo da atividade para os itens. Essas informações podem identificar atividades de usuário relacionadas. Verifique se algum comportamento de risco do usuário está em andamento e se uma investigação mais aprofundada desse usuário pode ser necessária.
Documente todas as ações: no histórico de atividades, todas as ações de pesquisa, análise e mitigação são registradas. Essas informações são úteis para auditoria e revisão pós-incidente. Verifique se o log mostra que todos os itens de risco foram resolvidos.
Comunique e resolve o incidente: Atualize todas as partes interessadas sobre as seguintes informações:
- Confirme se as brechas críticas (credenciais, links públicos e outras vulnerabilidades) foram fechadas.
- Se necessário, prepare quaisquer notificações externas. Por exemplo, informar os clientes sobre uma violação de dados e informar os reguladores aplicáveis.
- Conduza um debriefing com todas as partes interessadas. Os insights e lições aprendidos podem ser usados para melhorar as políticas e evitar incidentes futuros.
Purge
As Investigações de Segurança de Dados incluem recursos de limpeza para ajudar você a identificar e remover itens da caixa de correio do Exchange e do Microsoft Teams em sua organização. Essa necessidade pode incluir a identificação de itens associados a informações altamente confidenciais ou confidenciais sobre projetos financeiros, de marketing ou de vendas ou outra propriedade proprietária. Usando o recurso de pesquisa interno para investigações, você pode criar rapidamente uma nova consulta de pesquisa e salvá-la como uma consulta de limpeza que pode ser revisada e executada sempre que necessário. Os grupos de funções Administração de Investigação de Segurança de Dados ou Investigador de Investigação de Segurança de Dados são necessários para limpar o conteúdo das Investigações de Segurança de Dados.
Dica
Use a limpeza flexível como o método de limpeza padrão para a maioria dos fluxos de trabalho orientados por investigação. A limpeza suave permite remover rapidamente conteúdo confidencial da visualização de um usuário, preservando a capacidade de restaurar itens, se necessário. Reserva a limpeza forçada para cenários em que você tem alta confiança de que a exclusão permanente é necessária e os itens são identificados corretamente.
Investigações de Segurança de Dados dá suporte às seguintes opções de limpeza:
- Limpeza rápida: os itens são movidos para a pasta itens recuperáveis e retidos com base em suas configurações de retenção. A limpeza temporária só tem suporte para itens de caixa de correio do Exchange. As mensagens do Teams e os arquivos do OneDrive e do SharePoint não são compatíveis com a limpeza suave.
- Limpeza forçada: os itens são excluídos permanentemente de suas fontes de dados. Essa ação não pode ser desfeita e as consultas de pesquisa não podem ser editadas após a conclusão da limpeza.
Aviso
A limpeza irreversível exclui permanentemente os itens sem caminho de recuperação. Use a limpeza forçada apenas quando tiver alta confiança de que os itens estão identificados corretamente e a exclusão permanente é explicitamente necessária.
A limpeza suave é útil para cenários como encerramentos de usuário ou contenção ativa de vazamento de dados, em que você precisa remover rapidamente o conteúdo confidencial da exibição de um usuário, preservando a capacidade de restaurar itens se o escopo da investigação for alterado ou o conteúdo for necessário para uma revisão adicional de evidências.
A limpeza suave e a limpeza forçada respeitam retenções de litígio, retenções de Descoberta Eletrônica e políticas de retenção. Se os itens estiverem sujeitos a uma política de retenção ou suspensão, os itens removidos serão preservados na pasta itens recuperáveis e não poderão ser excluídos permanentemente até que a retenção seja removida ou o período de retenção expire. Para obter mais informações , consulte Os princípios de retenção ou o que tem precedência?.
Importante
A limpeza remove itens de seus locais de origem originais, mas não remove itens do escopo de investigação em Investigações de Segurança de Dados. Para remover todos os itens das Investigações de Segurança de Dados, exclua a investigação.
Você paga pelo processamento necessário para limpar o volume de dados resultante da consulta de pesquisa e usa a nova unidade de computação de Investigações de Segurança de Dados. Para obter mais informações sobre a unidade de computação, consulte Faturamento em Investigações de Segurança de Dados.
Limpar dashboard da fila
A fila Limpar exibe todas as consultas de limpeza salvas em sua investigação. Usando essa exibição, você pode ver rapidamente todas as consultas de limpeza em sua investigação, o status de cada consulta e outras informações importantes sobre cada consulta na fila.
- Name: O nome da consulta de limpeza.
- Status: o status atual da consulta de limpeza. Os valores incluem Não iniciado, Em andamento, Com falha ou Concluído.
- Adicionado por: O nome do investigador que adicionou a consulta de limpeza.
- Data adicionada (UTC): a data e a hora em UTC (Tempo Universal Coordenado) em que a consulta de limpeza foi adicionada à fila de limpeza.
Selecione Personalizar colunas para personalizar as colunas exibidas e a ordem das colunas na fila de limpeza. Escolha as colunas a serem exibidas ou ocultadas. Selecione Adicionar filtro e escolha um filtro disponível para filtrar itens na fila de limpeza.
Selecione Baixar lista para criar um arquivo .csv contendo a lista de itens de dados e as informações da coluna na fila de limpeza.
Escolher um método de limpeza
Use a tabela a seguir para determinar o melhor método de limpeza para seu cenário:
| Considerações | Limpeza suave | Limpeza forçada |
|---|---|---|
| Action | Move itens para a pasta itens recuperáveis | Exclui permanentemente itens de fontes de dados |
| Recuperável | Sim, com base nas configurações de retenção. | Não, a ação não pode ser desfeita. |
| Fontes de dados com suporte | Trocar somente itens de caixa de correio. | Trocar itens de caixa de correio e mensagens do Teams. |
| Nível de risco | Menor risco - os itens podem ser restaurados, se necessário. | Alto risco - irreversível, sem caminho de recuperação. |
| Uso recomendado | Padrão para a maioria das limpezas controladas por investigação, limpezas em massa ou baseadas em pesquisa e cenários em que o escopo da consulta pode ser amplo. | somente quando você tiver alta confiança de que os itens são identificados corretamente e a exclusão permanente é necessária. |
| Exemplos de cenários | Encerramentos de usuário, contenção de vazamento de dados ativo, remoção de conteúdo confidencial e preservação de evidências. | Conteúdo malicioso confirmado, material proibido sem requisito de retenção de conformidade. |
Limpar itens com uma consulta de pesquisa
Para limpar itens específicos em sua organização, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Investigações de Segurança de Dados.
Selecione Investigações na navegação à esquerda.
Selecione uma investigação ou selecione Criar investigação para criar uma nova investigação.
Na guia Pesquisar , selecione as fontes de dados que contêm os itens que você deseja limpar.
Importante
No momento, somente os itens nas caixas de correio do Exchange e no Microsoft Teams são compatíveis com a limpeza. Selecionar sites do SharePoint ou contas do OneDrive desabilita ações de limpeza. A limpeza temporária só tem suporte para itens de caixa de correio do Exchange. Se a consulta de pesquisa incluir mensagens do Teams ou arquivos do OneDrive e do SharePoint, a opção de limpeza suave não estará disponível.
Crie uma pesquisa para identificar os itens que você deseja limpar e selecione Revisar para limpeza.
Importante
A ID do arquivo não está disponível para itens removidos não adicionados a um conjunto de revisão ou quando exportados. Use ImmutableID , se necessário.
Na página Revisar para limpeza , verifique se os itens retornados nas estimativas estão alinhados com os itens que você deseja limpar. Você pode limpar até 10.000 itens por pesquisa.
Se você precisar editar a pesquisa, selecione Pesquisar e atualizar as condições da pesquisa. Para exibir detalhes de correspondências de pesquisa, selecione as reticências e Exibir exemplos ou selecione Adicionar ao escopo.
Importante
Se você adicionar itens a um escopo de investigação, uma cópia deles será adicionada à conta de armazenamento do Azure associada às Investigações de Segurança de Dados em sua organização. A execução da consulta de limpeza na fila de limpeza remove itens de todos os locais de origem atuais, mas não do escopo de investigação em Investigações de Segurança de Dados. Para remover todos os itens das Investigações de Segurança de Dados, exclua a investigação.
Selecione Salvar para limpeza e insira um nome exclusivo para a consulta de limpeza no campo Nome da consulta .
Selecione Salvar para salvar a consulta e adicioná-la à fila de limpeza. Esta etapa salva a consulta apenas como uma consulta de limpeza e não limpa nenhum item.
Aviso
A contagem de itens exibida durante a revisão para limpeza é uma estimativa baseada nos resultados da pesquisa no momento da revisão. Se você não executar a consulta de limpeza imediatamente, os itens correspondentes à consulta poderão mudar significativamente ao longo do tempo. A execução de uma consulta de limpeza salva em uma data posterior pode resultar na limpeza de substancialmente mais itens do que o estimado originalmente, incluindo itens que você não pretendia excluir. Para evitar a perda de dados não intencionais, sempre revise a limpeza novamente imediatamente antes de executar a consulta de limpeza.
Na guia Mitigação da investigação, você é direcionado automaticamente para o dashboard da fila de limpeza.
Selecione a consulta de limpeza que você deseja executar.
Na página de detalhes da consulta de limpeza, examine os detalhes da consulta e selecione Executar.
Na caixa de diálogo de confirmação de limpeza, selecione o método de limpeza para a consulta:
- Limpeza rápida: Move itens para a pasta de itens recuperáveis e os retém com base em suas configurações de retenção. Esta opção não é compatível com mensagens do Teams e arquivos do OneDrive e do SharePoint. Se a consulta de pesquisa incluir itens sem suporte, a opção de limpeza suave não estará disponível.
- Limpeza forçada: exclui permanentemente os itens de suas fontes de dados. Essa ação não pode ser desfeita.
Observação
Se os itens estiverem sob uma retenção de litígio, retenção de Descoberta Eletrônica ou política de retenção, o processo de limpeza preservará os itens e não poderá excluí-los permanentemente até que a retenção seja removida ou o período de retenção expire.
Selecione Confirmar limpeza.
Para exibir o status da consulta de limpeza, selecione a guia Atividades.
Após a conclusão da limpeza, você pode baixar um relatório como um arquivo .zip que inclui o item, o local, as configurações e as informações de resumo sobre os itens removidos.
Limpar um único item
Para limpar um único item de uma investigação, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Investigações de Segurança de Dados.
Selecione Investigações na navegação à esquerda.
Selecione uma investigação e, em seguida, selecione Análise para acessar o escopo da investigação.
Selecione o item que você deseja limpar no escopo da investigação.
Selecione Adicionar à mitigação e, em seguida, selecione Mitigação para ver a lista de Mitigação.
Selecione o item na lista de mitigação.
Selecione Adicionar à fila de limpeza e, em seguida, selecione Fila de limpeza para exibir a fila de limpeza.
Selecione o item na fila Limpar e selecione Limpar.
Selecione o método de limpeza do item:
- Limpeza rápida: move o item para a pasta de itens recuperáveis e o retém com base em suas configurações de retenção. Essa opção só está disponível para itens de caixa de correio do Exchange.
- Limpeza forçada: exclui permanentemente o item de sua fonte de dados. Essa ação não pode ser desfeita.
Observação
Se os itens estiverem sob uma retenção de litígio, retenção de Descoberta Eletrônica ou política de retenção, o processo de limpeza preservará os itens e não poderá excluí-los permanentemente até que a retenção seja removida ou o período de retenção expire.
Selecione Confirmar limpeza.
Para exibir o status da limpeza, selecione a guia Atividades.