Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use a pesquisa em Investigações de Segurança de Dados para encontrar conteúdo do Microsoft 365, como emails, documentos e conversas de mensagens instantâneas em sua organização, que sejam relevantes para um incidente de segurança. Use a pesquisa para encontrar conteúdo nessas fontes de dados do Microsoft 365 baseadas em nuvem:
| Fonte de dados | Tipo de conteúdo pesquisado | Exemplos de conteúdo suspeito |
|---|---|---|
| Prevenção Contra Perda de Dados de Ponto de Extremidade (DLP) | Files captured by endpoint DLP evidence collection | Files copiados para USB, impressos, carregados para a nuvem ou acessados por aplicativos não autorizados em dispositivos integrados. |
| Exchange Online | Emails e anexos em caixas de correio de usuário | Credenciais ou segredos enviados por email, arquivos confidenciais compartilhados externamente. |
| Microsoft Copilot | Solicitações e respostas de IA | Dados confidenciais em prompts do Copilot ou de IA. |
| Microsoft Teams | Mensagens de Chat (1:1 e chats em grupo) e postagens de canal | Segredos incluídos em chats, informações confidenciais em conversas do Teams. |
| OneDrive | Arquivos do usuário | Arquivos do usuário com chaves de acesso seguras, exportação de bancos de dados e muito mais. |
| SharePoint | Documentos e arquivos em sites | Documentos que contêm senhas, dados de clientes ou planos confidenciais. |
Crie e execute diferentes pesquisas associadas a uma investigação. Use condições como palavras-chave, tipos de arquivo, incidentes e muito mais para criar consultas de pesquisa que retornem resultados de pesquisa com os dados mais relevantes para a investigação. Você também pode:
- Exiba estatísticas de pesquisa que ajudam a refinar uma consulta de pesquisa para restringir os resultados.
- Visualize os resultados da pesquisa para verificar rapidamente se você está encontrando os dados relevantes.
- Revise uma consulta e execute novamente a pesquisa.
- Use a pesquisa de auditoria para identificar o conteúdo com base nas atividades do usuário registradas no log de auditoria unificado.
- Use a coleta de evidências DLP do ponto de extremidade (versão prévia) para consultar dados capturados por políticas DLP de ponto de extremidade em dispositivos integrados.
Considere as atividades que dispararam a investigação. Por exemplo, compartilhamento ou vazamento de senha relatado, um arquivo suspeito, trabalho com uma equipe de desenvolvimento externa ou um alerta sobre exfiltração de dados ou indivíduos ou equipes específicas que possam estar envolvidos. Use essas informações para ajudar a desenvolver sua consulta de pesquisa inicial. Por exemplo, se um administrador relatou que as senhas podem estar armazenadas em texto sem formatação no SharePoint, comece pesquisando palavras-chave de senha conhecidas ou nomes de arquivo no SharePoint e no OneDrive ou sites específicos do SharePoint gerenciados por equipes de engenharia.
Quando estiver satisfeito com os resultados de uma pesquisa e pronto para examinar e analisar os resultados, adicione-os a um escopo de investigação na investigação. Adicionar cópias dos dados originais a um escopo de investigação também facilita o processo de análise e revisão de IA , fornecendo ferramentas avançadas de categorização, exame e pesquisa vetorial.
Acessar as ferramentas de pesquisa
Selecione Resumo nas opções de navegação na parte superior de qualquer página dentro de uma investigação específica para acessar as ferramentas de pesquisa na página Identificar.
A página Identificar é organizada nas seguintes guias:
-
Pesquisa: crie consultas de pesquisa para identificar o conteúdo relevante para a investigação. A guia Pesquisar inclui três opções:
- Construtor de consultas: pesquise conteúdo com base em palavras-chave, tipos de arquivo, datas e outras condições.
- Auditoria: use a pesquisa de auditoria para identificar o conteúdo com base nas atividades do usuário registradas no log de auditoria unificado.
- DLP do Ponto de Extremidade: use a coleção de evidências DLP do ponto de extremidade (versão prévia) para consultar dados capturados pelas políticas DLP do ponto de extremidade em dispositivos integrados.
- Revisar estimativas: examine o escopo e as estatísticas de exemplo dos resultados da pesquisa para refinar sua consulta antes de adicionar resultados a um escopo de investigação.
Você pode refinar as fontes de dados e as condições da consulta de pesquisa a qualquer momento durante a investigação e adicionar os resultados a um escopo de investigação.
Fontes de dados
No Microsoft 365, os dados são armazenados em três plataformas: Exchange, Teams e SharePoint. Essas plataformas servem como a espinha dorsal para organizar e gerenciar dados em aplicativos do Microsoft 365.
Importante
Se você definir um status do site como Bloqueado e definir o site como NoAccess, as Investigações de Segurança de Dados não retornarão os resultados da pesquisa. Para obter mais informações sobre como gerenciar status de bloqueio de site, consulte Bloquear e desbloquear sites. Além disso, se você restringir um documento no armazenamento de conteúdo, o investigador de Investigações de Segurança de Dados deverá ser um administrador do site, proprietário do site ou o proprietário ou último modificador do documento restrito para acessá-lo em Investigações de Segurança de Dados. Para obter mais informações sobre conteúdo restrito, consulte Referência da política de Prevenção contra Perda de Dados.
A maioria dos aplicativos do Microsoft 365 armazena dados em um ou mais dos seguintes contêineres:
- Usuários: dados associados a usuários individuais, como emails, mensagens 1:1 do Teams e arquivos do OneDrive.
- Grupos: dados pertencentes à organização ou a um grupo de usuários em uma organização. Esses grupos geralmente são chamados de Grupos Unificados ou Equipes.
Em Investigações de Segurança de Dados, o conceito de fontes de dados simplifica o processo de identificação e gerenciamento de dados nas plataformas do Microsoft 365. Os analistas selecionam um usuário ou grupo e o escopo procura nessas fontes de dados. Os analistas podem refinar o escopo selecionando ou excluindo locais específicos.
Os analistas também podem usar fontes de toda a organização para realizar pesquisas em toda a organização. As fontes de toda a organização incluem:
- Todas as pessoas e grupos: inclui todos os usuários e todos os grupos em sua organização.
- Todas as pastas públicas: inclui todo o conteúdo das caixas de correio de pastas públicas do Exchange.
Importante
Se sua organização configurou limites de conformidade usando filtros de permissões de pesquisa, as pesquisas de Investigações de Segurança de Dados respeitarão esses limites. Os investigadores cujas contas têm como escopo um limite de conformidade só veem os resultados da pesquisa para locais de conteúdo dentro do limite permitido. Para obter mais informações sobre como funcionam os limites de conformidade e os filtros de permissões de pesquisa, consulte Configurar limites de conformidade na Descoberta Eletrônica e Configurar a filtragem de permissões de pesquisa na Descoberta Eletrônica.
Construtor de consultas
A opção Construtor de consultas na guia Pesquisar fornece uma experiência de filtragem visual quando você cria consultas de pesquisa em Investigações de Segurança de Dados. Como você usará ferramentas de análise de IA para identificar rapidamente os dados aplicáveis nos itens retornados por sua pesquisa, uma estratégia é ampliar o escopo da pesquisa para incluir mais fontes de dados. Essa abordagem ajuda a reduzir a chance de exclusão de qualquer conteúdo relevante para revisão.
Use o construtor de consultas para construir consultas complexas com funcionalidade adicional, incluindo E, OU e agrupamento de condições. Esses recursos do construtor de consultas ajudam você a criar consultas com mais eficiência, fornecem uma interface visual para agrupar subconsultas e fornecem espaço adicional para que consultas de palavra-chave complexas sejam construídas e revisadas.
Usar o construtor de consultas
Para criar uma consulta e uma filtragem personalizada para sua pesquisa, use os seguintes controles:
- E/OU: Esses operadores lógicos condicionais ajudam você a escolher a condição de consulta que se aplica a filtros e subgrupos de filtro específicos. Use esses operadores para incluir vários filtros ou subgrupos conectados a um único filtro em sua consulta.
- Selecione um filtro: escolha filtros para as fontes de dados específicas e o conteúdo do local selecionado para a coleção.
- Adicionar filtro: adicione vários filtros à sua consulta. Essa opção se torna disponível depois que você define pelo menos um filtro de consulta.
- Selecione um operador: dependendo do filtro selecionado, escolha entre os operadores compatíveis. Por exemplo, se você selecionar o filtro Data , poderá escolher entre Antes, Depois e Entre. Se você selecionar o filtro Tamanho (em bytes), poderá escolher entre Maior que, Maior ou igual, Menor que, Menor ou igual, Entre e Igual.
- Valor: dependendo do filtro selecionado, insira valores compatíveis. Alguns filtros dão suporte a vários valores, enquanto outros dão suporte a um único valor específico. Por exemplo, se você selecionar o filtro Data , insira valores de data. Se você selecionar o filtro Tamanho (em bytes), insira um valor para bytes.
- Adicionar subgrupo: depois de definir um filtro, adicione um subgrupo para refinar os resultados retornados pelo filtro. Você também pode adicionar um subgrupo a um subgrupo para refinamento de consulta em várias camadas.
- Remover uma condição de filtro: para remover um filtro ou subgrupo individual, selecione o ícone de remoção à direita de cada linha ou subgrupo de filtro.
- Limpar tudo: para limpar toda a consulta de todos os filtros e subgrupos, selecione Limpar tudo.
Exemplo de cenário
Um analista de Investigações de Segurança de Dados precisa criar uma consulta para qualquer item que inclua a palavra-chave confidencial usada entre 1º de janeiro de 2025 e 16 de março de 2025*. Para este exemplo, o analista cria a seguinte consulta usando o construtor de consultas:
- Para o primeiro filtro, o analista seleciona Palavra-chave, seleciona o operador Igual e insere confidencial no controle Valor .
- Em seguida, o analista seleciona Adicionar subgrupo e o operador E e, em seguida, o filtro Adicionar.
- O analista seleciona o filtro Data , o operador Entre e as datas de início e término para o Valor.
- O analista seleciona Salvar para salvar a consulta e, em seguida, Revisar escopo para executar a consulta de pesquisa.
Consultas de pesquisa de exemplo
Você pode usar a sintaxe do QL por palavra-chave (KeyQL) no construtor de consultas para criar consultas de pesquisa direcionadas para cenários comuns de investigação. Use esses exemplos como pontos de partida e ajuste os intervalos de datas, caminhos e palavras-chave para corresponder à sua investigação.
Dica
Como você pode usar ferramentas de análise de IA para identificar rapidamente os dados aplicáveis nos itens retornados pela sua pesquisa, considere ampliar o escopo da pesquisa para incluir mais fontes de dados. Isso ajuda a reduzir a chance de exclusão de qualquer conteúdo relevante para revisão.
Exchange Online
Pesquisar somente emails
Para pesquisar caixas de correio apenas mensagens de email e excluir outros itens, como convites de calendário, tarefas e itens de tarefas pendentes, use a Kind propriedade. Este exemplo retorna emails enviados após uma data especificada.
Fontes de dados: Todas as pessoas e grupos
(Kind=email) AND (Date>2025-01-01)
Microsoft Teams
Pesquisar em todo o conteúdo do Teams
Use o filtro para pesquisar todo o Kind=microsoftTeams conteúdo do Teams, incluindo mensagens de chat, postagens de canal, entradas de reunião e chamadas.
Fontes de dados: Todas as pessoas e grupos
(Kind=microsoftTeams) AND (Date>2025-01-01)
Pesquisar somente mensagens de chat
Para restringir sua pesquisa apenas a mensagens de chat do Teams e excluir reuniões e postagens de canal, use Kind=IM.
Fontes de dados: Todas as pessoas e grupos
(Kind=IM)
SharePoint Online
Pesquisar um site específico do SharePoint
Para pesquisar todo o conteúdo em um site específico do SharePoint, use a Path propriedade.
(Path="https://contoso.sharepoint.com/sites/ProjectAlpha")
Pesquisar um site e excluir conteúdo gerado pelo sistema
Para pesquisar documentos em um site do SharePoint criados após uma data especificada e excluir conteúdo gerado pelo sistema, use a Author propriedade com o operador NOT (-).
((Date>2025-01-01) AND (Path="https://contoso.sharepoint.com/sites/EngineeringTeam/Shared Documents") AND ((-Author="System Account") AND (-Author="SHAREPOINT\System")))
Pesquisar nomes de arquivo específicos em vários sites
Para pesquisar em vários sites do SharePoint arquivos com nomes que começam com um termo específico, use o OR operador para combinar caminhos e a filename propriedade para filtrar por nome.
(((Path="https://contoso.sharepoint.com/sites/ProjectAlpha") OR (Path="https://contoso.sharepoint.com/sites/ProjectBeta")) AND (filename="proposal*"))
Procurar arquivos específicos
Para procurar arquivos conhecidos pelo caminho completo, use a Identifier propriedade e o OR operador para combinar vários caminhos de arquivo.
((Identifier="https://contoso.sharepoint.com/sites/EngineeringTeam/Docs/SecurityReport.docx") OR (Identifier="https://contoso.sharepoint.com/sites/EngineeringTeam/Docs/IncidentLog.xlsx"))
Microsoft Copilot
Pesquisar prompts e respostas do Copilot
As interações do Copilot são armazenadas nas caixas de correio do Exchange Online dos usuários. Para pesquisar prompts e respostas do Copilot após uma data especificada, use a ItemClass propriedade com o valor da classe de item do Copilot.
Fontes de dados: Todas as pessoas e grupos
(ItemClass=IPM.SkypeTeams.Message.Copilot.*) AND (Date>2025-01-01)
Para obter mais informações sobre classes de item do Copilot e pesquisar dados do Copilot, consulte Pesquisar e excluir dados do Copilot e outros dados de IA na descoberta eletrônica.
Pesquisa de auditoria
Use a pesquisa de auditoria em Investigações de Segurança de Dados para identificar e coletar conteúdo com base nas atividades do usuário registradas no log de auditoria unificado do Microsoft Purview. Enquanto o construtor de consultas pesquisa o conteúdo do Microsoft 365 diretamente, a pesquisa de auditoria consulta o log de auditoria unificado para atividades específicas do usuário, como acessar, copiar ou baixar arquivos, e extrai o conteúdo associado para sua investigação. Você também pode filtrar os resultados da pesquisa de auditoria por palavras-chave, usuários específicos e locais de arquivo ou site.
Cenário de exemplo: exfiltração de dados de funcionários que estão saindo
Uma equipe de segurança recebe um alerta de que um funcionário que está saindo pode ter exfiltrado arquivos confidenciais antes do último dia. Usando a pesquisa de auditoria, o investigador consulta as atividades de Arquivo baixado e E-mail enviado com escopo para esse usuário nas duas últimas semanas. As Investigações de Segurança de Dados extraem o conteúdo associado diretamente para o escopo da investigação, sem necessidade de busca manual de arquivos, para que a equipe possa avaliar rapidamente quais dados foram acessados e se algo foi compartilhado externamente.
Introdução à pesquisa de Auditoria
Quando você cria uma pesquisa de auditoria, as Investigações de Segurança de Dados consultam o log de auditoria unificado para as atividades especificadas e adicionam o conteúdo associado diretamente ao escopo da investigação. A pesquisa de auditoria usa as permissões e os requisitos de controle de acesso baseado em função do log de auditoria unificado.
A pesquisa de auditoria exige que sua organização esteja configurada para o log de auditoria e a pesquisa de auditoria. Para obter mais informações sobre os requisitos do log de auditoria, consulte Pesquisar no log de auditoria.
Atividades com suporte
A pesquisa de auditoria dá suporte a um conjunto coletado de atividades associadas ao conteúdo do log de auditoria unificado. Você só pode auditar atividades de pesquisa associadas a itens de conteúdo identificáveis, como arquivos e emails. A pesquisa de auditoria não dá suporte a atividades que não estão associadas a conteúdo específico, como entrar em uma solução.
As seguintes atividades têm suporte para pesquisa de auditoria:
| Atividade | Descrição |
|---|---|
| Arquivo acessado | Um usuário acessou um arquivo no SharePoint ou no OneDrive. |
| Arquivo copiado | Um usuário copiou um arquivo no SharePoint ou no OneDrive. |
| Arquivo excluído | Um usuário excluiu um arquivo do SharePoint ou OneDrive. |
| Arquivo baixado | Um usuário baixou um arquivo do SharePoint ou OneDrive. |
| Arquivo movido | Um usuário moveu um arquivo entre pastas no SharePoint ou no OneDrive. |
| Arquivo renomeado | Usuário renomeou um arquivo no SharePoint ou no OneDrive. |
| Rótulo de sensibilidade alterado aplicado ao arquivo | Um usuário alterou o rótulo de confidencialidade em um arquivo. |
| Rótulo de sensibilidade removido do site | Usuário removeu um rótulo de confidencialidade de um arquivo. |
| Arquivo carregado | Um usuário carregou um arquivo no SharePoint ou no OneDrive. |
| Email enviado | Um usuário enviou uma mensagem de email do Exchange Online. |
Criar uma pesquisa de auditoria
Para criar uma pesquisa de auditoria e adicionar o conteúdo associado ao escopo da investigação, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e abra uma investigação.
Selecione Resumo nas opções de navegação na parte superior da página.
Na guia Pesquisar , selecione Auditoria.
Configure os parâmetros de pesquisa:
- Intervalo de data e hora (UTC) (obrigatório): especifique uma data e hora de início e término para a pesquisa de atividades.
- Atividades - nomes amigáveis: Selecione uma ou mais atividades com suporte pelo nome de exibição na lista de atividades.
- Atividades - nomes de operação: Selecione uma ou mais atividades com suporte pelo nome da operação.
- Usuários: selecione usuários para pesquisar atividades executadas por usuários específicos.
- ObjectID (arquivo, pasta ou site): insira um caminho de arquivo, pasta ou site para restringir a pesquisa a atividades associadas a um local específico.
- Pesquisa de palavra-chave: digite palavras-chave a serem pesquisadas nas entradas de log de auditoria.
Selecione Pesquisar para executar a consulta de auditoria. Investigações de Segurança de Dados consulta o log de auditoria unificada e exibe os resultados na seção de resultados na parte inferior da página Auditoria. Examine os resultados para verificar se a consulta retorna os dados esperados. Para descartar a pesquisa sem adicionar resultados, selecione Cancelar.
Selecione Adicionar ao escopo para adicionar o conteúdo associado aos resultados da pesquisa ao escopo da investigação.
Depois de adicionar ao escopo, as Investigações de Segurança de Dados iniciam o processamento dos resultados. Você pode monitorar o progresso dos trabalhos de pesquisa de auditoria na página Atividades da investigação. As pesquisas de auditoria enviadas anteriormente também são listadas no histórico de pesquisa de auditoria na parte inferior da página Auditoria.
Observação
Os botões Revisar estimativas e Salvar na barra de comandos estão visíveis, mas indisponíveis quando a opção Auditoria é selecionada. Essas opções estão disponíveis apenas para o construtor de consultas. Para visualizar os resultados da pesquisa de auditoria antes de adicioná-los a um escopo de investigação, use a solução Auditoria para testar suas consultas separadamente.
Auditoria de trabalhos de pesquisa e divisão de consultas
A pesquisa de auditoria usa a divisão de consultas para processar os resultados. Esse método cria vários trabalhos para ingerir dados no escopo da investigação. Quando você envia uma pesquisa de auditoria, os seguintes trabalhos são exibidos na página Atividades :
- Um trabalho de pesquisa de auditoria: o trabalho principal que consulta o log de auditoria unificado para as atividades especificadas.
- Vários trabalhos de adição ao escopo: trabalhos adicionais que processam e adicionam o conteúdo associado ao escopo da investigação. O número de trabalhos de adicionar ao escopo depende do volume de dados retornados pela pesquisa.
Depois que todos os trabalhos são concluídos, o sistema vetoriza automaticamente os dados para análise de IA. Você poderá continuar a investigar os dados após a conclusão de Adicionar ao escopo .
Dica
Depois de enviar uma pesquisa de auditoria, você verá uma atividade de Pesquisa de Auditoria e várias atividades Adicionar ao escopo na página Atividades . Esse resultado indica que a divisão de consultas está processando os resultados.
Pesquisa de auditoria e o log de auditoria unificado
As pesquisas de auditoria criadas em Investigações de Segurança de Dados também aparecem no histórico de pesquisa do log de auditoria unificado do Microsoft Purview. Esse comportamento é esperado porque as Investigações de Segurança de Dados consultam o log de auditoria unificada diretamente como a fonte de dados para pesquisas de auditoria.
Importante
As Investigações de Segurança de Dados dão suporte a até 10 pesquisas de auditoria simultâneas por usuário. Pesquisas de auditoria que retornam mais do que aproximadamente 3.000 itens podem não retornar resultados completos. O limite exato depende dos nomes de arquivo e dos caminhos dos itens retornados. Para obter mais informações sobre limites, consulte Limites em Investigações de Segurança de Dados.
Coleta de evidências DLP do ponto de extremidade (versão prévia)
Você pode usar a coleta de evidências DLP do ponto de extremidade (versão prévia) em Investigações de Segurança de Dados para consultar dados capturados por políticas de prevenção contra perda de dados de ponto de extremidade em dispositivos integrados e adicionar o conteúdo associado ao escopo da investigação. Em vez de fazer a triagem de alertas DLP de endpoint individuais, um por um, os investigadores podem agregar eventos de endpoint e analisá-los coletivamente usando ferramentas de IA de Investigações de Segurança de Dados.
A coleta de evidências DLP do ponto de extremidade consulta os dados armazenados pela coleta de evidências para o recurso de atividades de arquivo em dispositivos . Esses dados incluem arquivos que corresponderam às políticas DLP do ponto de extremidade quando os usuários tentaram atividades como copiar para USB, imprimir, carregar para serviços de nuvem ou acessar arquivos com aplicativos não autorizados.
Pré-requisitos
Antes de usar a coleta de evidências DLP do ponto de extremidade (versão prévia) em Investigações de Segurança de Dados, verifique se os seguintes requisitos foram atendidos:
- Os dispositivos são integrados ao Microsoft Purview.
- Uma política DLP de ponto de extremidade está configurada e ativa em sua organização.
- A política DLP do ponto de extremidade tem coleta de evidências para atividades de arquivo em dispositivos habilitados com a opção Coletar arquivo original como evidência para todas as atividades de arquivo selecionadas no ponto de extremidade selecionada.
- O armazenamento gerenciado pela Microsoft está configurado para coleta de evidências.
Observação
Além das permissões de Investigações de Segurança de Dados padrão, você também deve ser membro do grupo de funções Gerenciamento de Risco Interno e View-Only função de Gerenciamento de Conformidade DLP para consultar a coleta de evidências do ponto de extremidade.
Principais considerações
Lembre-se das seguintes considerações ao usar a coleta de evidências DLP do ponto de extremidade (versão prévia) em Investigações de Segurança de Dados:
- A disponibilidade dos dados depende da retenção da coleta de evidências: se os dados de coleta de evidências DLP do ponto de extremidade não estiverem mais disponíveis no repositório de evidências devido à expiração da retenção, as Investigações de Segurança de Dados não poderão consultá-los. A mesma execução de consulta em momentos diferentes pode produzir resultados diferentes com base no estado atual do repositório de evidências.
- Os dados não são imutáveis antes da ingestão: coleta de evidências DLP do Ponto de extremidade Os dados podem ser alterados no repositório de evidências antes de adicioná-los ao escopo da investigação. Depois de adicionar itens ao escopo, os dados ficam estáticos na investigação.
- Somente conteúdo do arquivo: As Investigações de Segurança de Dados assimilam o conteúdo do arquivo associado a eventos DLP de ponto de extremidade. Alguns metadados contextuais da DLP do ponto de extremidade, como detalhes do dispositivo por evento, não são preservados no escopo da investigação. Para obter um contexto detalhado por evento, use o dashboard Alertas DLP ou o Explorador de atividades.
- Latência de disponibilidade de dados: os dados de coleta de evidências podem não aparecer imediatamente após uma correspondência de política. A disponibilidade depende da conectividade do dispositivo e do tempo de upload.
- Somente DLP do Ponto de Extremidade: esse recurso consulta dados apenas de políticas DLP de ponto de extremidade. DLP do navegador, DLP de rede e cenários de DLP sem ponto de extremidade não têm suporte para esta opção de pesquisa.
Criar um ponto de extremidade Pesquisa DLP (versão prévia)
Para consultar os dados de coleta de evidências DLP do ponto de extremidade e adicionar o conteúdo associado ao escopo da investigação, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e abra uma investigação.
Selecione Resumo nas opções de navegação na parte superior da página.
Na guia Pesquisar , selecione DLP do Ponto de Extremidade.
Configure os parâmetros de pesquisa:
- Intervalo de datas (obrigatório): especifique uma data de início e término para os eventos DLP de ponto de extremidade a serem consultados.
- Usuários (opcional): selecione um ou mais usuários para restringir a pesquisa a eventos DLP de ponto de extremidade para usuários específicos. Se você não selecionar nenhum usuário, a pesquisa retornará resultados para todos os usuários em sua organização.
Selecione Pesquisar para executar a consulta. Investigações de Segurança de Dados consulta os dados de coleta de evidências DLP do ponto de extremidade e exibe os resultados.
Examine a estimativa de pré-ingestão, que inclui um resumo dos alertas, usuários, ações e políticas correspondentes.
Selecione Adicionar ao escopo para adicionar o conteúdo associado aos resultados da pesquisa ao escopo da investigação.
Depois de adicionar itens ao escopo, as Investigações de Segurança de Dados iniciam o processamento dos resultados. Você pode monitorar o progresso na página Atividades para investigação.
Importante
Pesquisas de coleta de evidências DLP de ponto de extremidade que retornam mais de aproximadamente 3.000 itens podem não retornar resultados completos. Para garantir a cobertura completa, restrinja sua pesquisa usando um intervalo de datas mais curto ou selecionando usuários específicos. Para obter mais informações sobre limites, consulte Limites em Investigações de Segurança de Dados.
Trabalhar com grandes resultados de pesquisa de auditoria
Quando uma investigação envolve um grande volume de atividade do usuário, as pesquisas de auditoria podem exceder o limite de aproximadamente 3.000 itens. Para trabalhar com grandes conjuntos de resultados, use a solução Auditoria para analisar todo o escopo dos resultados. Em seguida, divida os dados em fatias menores baseadas em tempo que se encaixem no limite de pesquisa de auditoria de Investigações de Segurança de Dados.
Analisar os resultados da auditoria fora das Investigações de Segurança de Dados
A solução de Auditoria não tem o mesmo limite de item por pesquisa que a pesquisa de auditoria de Investigações de Segurança de Dados. Use a solução Auditoria para executar a consulta completa primeiro e determinar o volume total de resultados antes de dividi-la em pesquisas menores.
Para analisar os resultados da auditoria, conclua as seguintes etapas:
Vá para Auditoria no portal do Microsoft Purview.
Configure os mesmos parâmetros de pesquisa que você planeja usar em Investigações de Segurança de Dados:
- Intervalo de data e hora: especifique o intervalo completo de data e hora para a investigação.
- Atividades: Selecione as mesmas atividades necessárias para a investigação.
- Usuários: especifique os mesmos usuários que você planeja pesquisar.
Execute a pesquisa e exporte os resultados para um arquivo CSV.
Identificar segmentos de tempo para pesquisas de auditoria
Depois de exportar os resultados da auditoria, use os dados CSV para identificar períodos de tempo que contenham menos do que aproximadamente 3.000 itens cada. Esses períodos se tornam as pesquisas de auditoria individuais que você executa em Investigações de Segurança de Dados.
Para identificar frações de tempo, conclua as seguintes etapas:
Abra o arquivo CSV exportado no Microsoft Excel.
Adicione colunas auxiliares para dividir o carimbo de
CreationDatedata/hora em componentes para agrupamento:Nome da coluna Fórmula Descrição Date =LEFT(B2,10)Extrai a parte da data (AAAA-MM-DD). Hora =MID(B2,12,2)Extrai a hora (HH). Day-Hour =I2&" "&J2&":00"Combina data e hora para agrupamento por hora. Dia-Hora-Minuto =I2&" "&J2&":"&MID(B2,15,2)Combina data, hora e minuto para um agrupamento mais preciso. Observação
Substitua
B2pela referência de coluna paraCreationDateem sua exportação eI2/J2pelas referências de coluna para suas colunas auxiliares de Data e Hora. Ajuste as referências de coluna com base no formato de exportação.Crie uma Tabela Dinâmica para contar os registros por usuário e período de tempo:
- Defina Linhas para a coluna de usuário e a coluna auxiliar Dia-Hora.
- Defina valores para a contagem de registros.
- Identifique os grupos de tempo que contêm menos de aproximadamente 3.000 itens.
Para grupos de tempo que excedem aproximadamente 3.000 itens, aplique um agrupamento mais preciso:
- Divida grupos por hora em fatias no nível do minuto usando a coluna Dia-Hora-Minuto .
- Opcionalmente, divida por tipo de atividade se um único período de tempo ainda exceder o limite.
Executar pesquisas de auditoria divididas em Investigações de Segurança de Dados
Depois de identificar as frações de tempo, execute pesquisas de auditoria separadas em Investigações de Segurança de Dados para cada fatia e adicione todos os resultados ao mesmo escopo de investigação.
Para executar pesquisas de auditoria fatiadas, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e abra uma investigação.
Selecione Resumo nas opções de navegação na parte superior da página.
Na guia Pesquisar , selecione Auditoria.
Configure os parâmetros de pesquisa para a primeira fatia:
- Intervalo de data e hora (UTC): insira os horários de início e término da fatia.
- Atividades: Selecione as mesmas atividades da consulta original.
- Usuários: selecione os mesmos usuários da consulta original.
Selecione Pesquisar para executar a consulta de auditoria.
Selecione Adicionar ao escopo para adicionar os resultados ao escopo da investigação.
Repita para cada fração de tempo restante até que todos os dados sejam ingeridos na investigação.
Dica
Investigações de Segurança de Dados eliminam a duplicação automática de itens em pesquisas de auditoria. Se as fatias de tempo se sobrepuserem, os itens duplicados não serão adicionados ao escopo da investigação mais de uma vez. Você também pode executar até 10 pesquisas de auditoria simultâneas por usuário para acelerar o processo de ingestão.
Scope dashboard
A guia Revisar estimativas exibe estatísticas e métricas para os resultados de dados incluídos na consulta de pesquisa. Essa exibição ajuda a determinar se os resultados da consulta de pesquisa estão prontos para serem adicionados ao escopo da investigação ou se você precisa refinar sua consulta para obter resultados mais amplos ou mais restritos.
Os resultados da pesquisa para o dashboard Escopo estão incluídos nas seguintes seções:
Resumo: mostra o número de ocorrências de pesquisa, locais, fontes de dados e o tamanho total do arquivo de itens parcialmente indexados.
- Total de correspondências: exibe a contagem de ocorrências de pesquisa total e o volume de todos os itens que correspondem aos critérios de consulta dos locais pesquisados.
- Locais: exibe a fração de locais com ocorrências de todos os locais pesquisados. O numerador mostra os locais com ocorrências e o denominador mostra o número de locais pesquisados. Os locais com erros aparecem em vermelho. Para exibir detalhes completos sobre todos os locais e ocorrências e erros associados, selecione Baixar relatório para baixar o relatório .csv completo.
- Fontes de dados: exibe a fração de fontes de dados com ocorrências de todas as fontes de dados pesquisadas. O numerador mostra as fontes de dados com ocorrências e o denominador mostra o número de fontes de dados incluídas na pesquisa. Essa fonte de dados é consistente com a fonte de dados no fluxo de design da pesquisa e deve corresponder ao número de pessoas ou grupos incluídos na pesquisa. Uma fonte de dados em todo o locatário de Todas as pessoas e todos os grupos conta como uma única fonte de dados.
- Itens parcialmente indexados ou "ocorrências avançadas de itens indexados": exibe a contagem e o volume de itens parcialmente e não indexados retornados como parte da pesquisa. A contagem de ocorrências indexadas avançada vem de um exemplo estatístico nos itens parcialmente indexados, as ocorrências reais podem ser maiores e você pode confirmar usando as ações Adicionar a um conjunto de revisão e Exportar resultados da pesquisa .
- Principais fontes de dados: exibe as cinco principais fontes de dados que compõem o maior número de resultados de pesquisa que correspondem à sua consulta. Os nomes dessas fontes de dados (nomes de usuários, grupos ou locais de toda a organização) são listados com a contagem de ocorrências. Essas fontes de dados devem corresponder ao que você selecionou no fluxo de trabalho de fontes de dados ao criar a consulta de pesquisa.
- Status de indexação: detalhamento de itens de dados não indexados (incluindo parcialmente indexados) e totalmente indexados.
- Tipo de local principal: contagem de ocorrências por tipo de local (caixa de correio versus site).
Selecione Regenerar exibição para executar novamente a consulta e examinar os resultados mais atuais. Selecione Baixar relatório para combinar todos os resultados do Escopo em um único arquivo .csv. Ao exibir os 100 melhores resultados de qualquer área de tendência, selecione Baixar relatório para um arquivo .csv dos 100 principais resultados da tendência de ocorrência selecionada.
Dashboard de exemplos
As amostras permitem inspecionar um subconjunto representativo de itens individuais e detalhes para cada item retornado para a pesquisa. O número de amostras por local e o número de locais de amostra definidos na pesquisa determinam o número de itens de amostra e a representação de localização nos itens de amostra.
Os resultados da pesquisa para as colunas do dashboard Samples contêm as seguintes informações para cada item:
- Assunto/Título: O assunto ou título dos itens incluídos na amostra.
- Data: a data em que o item foi criado ou enviado.
- Remetente/Autor: o remetente ou autor do item.
Selecione um item de exemplo para exibir as informações de Fonte do item. Se disponível para o item, esse modo de exibição exibe um modo de exibição avançado de um item selecionado para que você possa avaliar a relevância do item em relação às condições e à fonte de dados de pesquisa definidas.
Selecione Baixar relatórios para combinar todos os resultados de exemplo em um único arquivo .csv. Selecione Configurações de exibição para exibir as configurações aplicadas à geração de exibição de amostra.