Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O fluxo de trabalho de Investigações de Segurança de Dados ajuda você a identificar, investigar e agir rapidamente em dados associados a incidentes de segurança e violação de dados. Este fluxo de trabalho não é um processo linear. Ele inclui requisitos de iteração significativos para várias das etapas para ajustar pesquisas, coleta de evidências, classificação e investigação usando IA e atividades.
A identificação e a execução de ações em relação aos dados e ao acesso usa o seguinte fluxo de trabalho:
Etapa 1: Identificar e escalonar incidentes
Identificar um incidente de segurança de dados
Violações de dados e outros incidentes de segurança de dados exigem uma ação rápida para identificar e conter possíveis riscos à sua organização. Você precisa identificar rapidamente esses incidentes e agilizar uma resposta integrada. Investigar um incidente de segurança de dados pode ser assustador. Pode incluir fluxos de trabalho ineficientes em várias ferramentas, trabalho manual e complexidade extra à medida que a investigação cresce em tamanho. Você pode enfrentar revisões trabalhosas dos dados afetados e aumento de custos.
As Investigações de Segurança de Dados ajudam a investigar e mitigar incidentes de segurança de dados e aceleram o tempo de resolução. Depois de identificar um incidente de segurança de dados, crie uma nova investigação para permitir que sua equipe de segurança de dados identifique dados relacionados a incidentes, realize uma análise profunda de conteúdo e reduza os riscos em uma solução unificada.
Escalonar um incidente de segurança de dados do Microsoft Defender XDR
Se você já estiver usando o Microsoft Defender XDR em sua organização, a integração com as Investigações de Segurança de Dados permitirá que você crie uma nova investigação de forma rápida e direta. A investigação inclui automaticamente todos os itens de dados relacionados a incidentes do nó de incidente do Defender XDR.
Escalonar um incidente de segurança de dados do Gerenciamento de Risco Interno
Se você já estiver usando o Gerenciamento de Risco Interno em sua organização, a integração com as Investigações de Segurança de Dados permitirá que você crie rapidamente uma nova investigação para atividades de usuário arriscadas identificadas.
Escalonar a partir de um insight no Gerenciamento da Postura de Segurança de Dados
Se você já estiver usando o Gerenciamento de Gerenciamento da Postura de Segurança de Dados em sua organização, a integração com as Investigações de Segurança de Dados permitirá que você crie rapidamente uma nova investigação a partir de possíveis descobertas e insights de exfiltração de dados.
Etapa 2: criar uma investigação e encontrar os dados afetados
Criar uma investigação em Investigações de Segurança de Dados é rápido e fácil. Dependendo do cenário, você pode criar investigações de:
- Incidentes do Microsoft Defender XDR: Crie uma investigação a partir de um incidente do Defender XDR.
- Gerenciamento de Risco Interno do Microsoft Purview Casos: Crie uma investigação do Gerenciamento de Risco Interno.
- Gerenciamento da Postura de Segurança de Dados insights: crie uma investigação a partir de descobertas de exfiltração Gerenciamento da Postura de Segurança de Dados ou habilite insights proativos de IA que criam automaticamente uma investigação.
- Manualmente usando o modo de rascunho completo: crie uma investigação usando a opção do modo de rascunho completo para configurar fontes de dados e condições de pesquisa específicas.
Etapa 3: pesquisar, avaliar resultados e revisar
Depois de criar uma investigação, você pode revisar e atualizar as fontes de dados. Use ferramentas de pesquisa para identificar itens relacionados ao incidente de segurança de dados. Esta revisão inclui itens dos seguintes serviços do Microsoft 365:
| Fonte de dados | Tipo de conteúdo pesquisado | Exemplos de conteúdo suspeito |
|---|---|---|
| Prevenção Contra Perda de Dados de Ponto de Extremidade (DLP) | Files captured by endpoint DLP evidence collection | Files copiados para USB, impressos, carregados para a nuvem ou acessados por aplicativos não autorizados em dispositivos integrados. |
| Exchange Online | Emails e anexos em caixas de correio de usuário | Credenciais ou segredos enviados por email, arquivos confidenciais compartilhados externamente. |
| Microsoft Copilot | Solicitações e respostas de IA | Dados confidenciais em prompts do Copilot ou de IA. |
| Microsoft Teams | Mensagens de Chat (1:1 e chats em grupo) e postagens de canal | Segredos incluídos em chats, informações confidenciais em conversas do Teams. |
| OneDrive | Arquivos do usuário | Arquivos do usuário com chaves de acesso seguras, exportação de bancos de dados e muito mais. |
| SharePoint | Documentos e arquivos em sites | Documentos que contêm senhas, dados de clientes ou planos confidenciais. |
Você pode criar e executar diferentes pesquisas associadas a uma investigação. Use condições como palavras-chave, tipos de arquivo, incidentes e muito mais no construtor de consultas para criar consultas de pesquisa personalizadas. Essas consultas retornam resultados com os dados provavelmente relevantes para o incidente de segurança de dados. Você também pode usar a pesquisa de auditoria para identificar o conteúdo com base nas atividades do usuário registradas no log de auditoria unificado, como arquivos acessados, downloads e alterações de rótulos de confidencialidade. Além disso, você pode usar a coleta de evidências DLP do ponto de extremidade (versão prévia) para consultar dados capturados por políticas DLP de ponto de extremidade em dispositivos integrados.
Etapa 4: Adicionar dados ao escopo da investigação
Depois de examinar e refinar sua consulta de pesquisa, adicione todos os itens de dados relevantes ao escopo da investigação. Nesta etapa, filtre e examine itens de dados específicos. Você também identifica os itens que não deseja examinar usando ferramentas de IA em Investigações de Segurança de Dados.
Etapa 5(a): Investigar itens
Depois de adicionar itens de dados ao escopo da investigação, comece a refinar e restringir os dados aos itens mais relevantes para sua investigação. Restringir os itens à menor quantidade de dados aplicáveis ajuda a aumentar a velocidade e reduzir os custos associados ao processamento de IA.
Nesta etapa, execute as seguintes ações:
- Selecione itens específicos para adicionar diretamente ao plano de mitigação , se aplicável.
- Identifique ou exclua itens específicos do processamento de IA.
Depois que os itens de dados são adicionados ao escopo de investigação, o sistema prepara automaticamente todos os itens. Essa vetorização automática permite pesquisas semânticas e categorização de dados.
Etapa 5(b): Investigar com IA
Após a conclusão de Adicionar ao escopo dos itens de dados na investigação, comece a usar ferramentas relacionadas à IA para ajudar a restringir o foco da sua investigação apenas aos itens mais impactantes e críticos.
Use as seguintes ferramentas e ações em sua revisão para identificar e tomar medidas em itens de dados específicos:
- Use a pesquisa vetorial para consultas em linguagem natural para identificar itens para revisão.
- Use a Pesquisa com IA (versão prévia) com consultas e palavras-chave em linguagem natural para resumir os resultados da pesquisa para revisão.
- Defina e configure categorias orientadas por IA para o conteúdo.
- Use áreas de exame internas e personalizadas para itens selecionados.
- Selecione os itens a serem adicionados ao plano de mitigação.
Importante
As considerações de custo de capacidade de armazenamento e IA estão associadas ao uso de cada uma das ferramentas de IA em Investigações de Segurança de Dados. Para obter mais informações, consulte Modelos de faturamento em Investigações de Segurança de Dados e Usar análise de IA em Investigações de Segurança de Dados.
Etapa 5(c): Investigar com gráfico de risco de dados (versão prévia)
Depois de preparar os itens de dados para processamento de IA e concluir o processamento, use o gráfico de risco de dados para uma experiência de investigação visual que combina dados de ativos e atividades em uma única exibição. Essa exibição ajuda a identificar nós e relacionamentos para usuários, sites e itens de dados relacionados ao incidente de segurança.
Para saber mais, confira:
- Saiba mais sobre o Microsoft Sentinel no Microsoft Purview (versão prévia)
- Gráfico de risco de dados em Investigações de Segurança de Dados
Etapa 6: Execute ações para atenuar
Depois de identificar os itens mais relevantes e impactantes associados ao incidente de segurança de dados, tome medidas específicas para ajudar a mitigar os riscos.
- Examinar recomendações de mitigação: quando você seleciona itens para exame e escolhe Mitigação como a área de foco, a solução cria recomendações de mitigação. O processamento automatizado de IA identifica ameaças relacionadas e recomenda etapas de mitigação.
- Revisar exames de credenciais: quando você seleciona itens para exame e escolhe Credenciais como área de foco, a solução identifica credenciais e outros exames de ativos de acesso. O processamento de análise de IA identifica e gera automaticamente detalhes de credenciais, tipos e recomendações específicas.
- Revisar exames de risco: quando você seleciona itens para exame e escolhe Riscos como área de foco, a solução cria automaticamente uma pontuação e um exame de risco de segurança. A pontuação de risco ajuda você a priorizar ações de mitigação para os itens de dados mais impactantes e arriscados.
- Revisar exames de dados pessoais: quando você seleciona itens para exame e escolhe Dados Pessoais como área de foco, a solução identifica e extrai dados pessoais de itens selecionados. O processamento de análise de IA identifica automaticamente os tipos de PII, extrai valores e fornece o contexto circundante.
- Use o plano de mitigação: depois de revisar exames e recomendações, adicione itens de dados específicos do escopo da investigação ao plano de mitigação. Este plano ajuda você a gerenciar e acompanhar o status de mitigação para cada item de dados.
- Limpar itens, se necessário: crie uma consulta de pesquisa e salve-a como uma consulta de limpeza para ajudá-lo a identificar e remover itens em sua organização. Você pode limpar temporariamente os itens para movê-los para a pasta de itens recuperáveis ou fazer uma limpeza forçada de itens para excluí-los permanentemente.
Práticas recomendadas
- Itere e use a análise de IA com sabedoria: as investigações raramente terminam em uma única etapa. Use as sugestões de IA na categorização e na pesquisa vetorial para descobrir problemas ocultos. Sempre valide todas as descobertas críticas usando o julgamento humano. O julgamento do investigador é fundamental na tomada de decisões críticas.
- Mantenha o escopo da investigação focado: é fácil ficar sobrecarregado à medida que você descobre mais dados. Use a categorização para excluir informações irrelevantes e concentre-se principalmente em itens arriscados.
- Engage as equipes certas em sua organização desde o início: os incidentes de segurança de dados geralmente abrangem várias áreas. Essas áreas podem incluir segurança, TI e conformidade em sua organização. Compartilhe com as equipes parceiras assim que identificar as áreas que precisam de ação.
- Usar serviços Microsoft integrados: as Investigações de Segurança de Dados fazem parte do ecossistema mais amplo do Microsoft Purview e do Defender. Se sua investigação sugerir um risco interno, abra um caso de Gerenciamento de Risco Interno . Se ele foi iniciado a partir de um alerta do Microsoft Defender XDR, atualize esse incidente com suas descobertas. A meta é uma visão de ponta a ponta do incidente em sua organização.
Email e notificações do portal
As Investigações de Segurança de Dados enviam notificações para informar os investigadores sobre o status da instalação e mantê-los atualizados sobre o andamento da investigação. As notificações são entregues por meio da Central de Notificações do Microsoft Purview (ícone de sino no portal do Microsoft Purview) e por email. As notificações por Email incluem o nome da investigação como cabeçalho e um botão vinculado diretamente à página relevante no portal do Microsoft Purview.
A tabela a seguir descreve as notificações associadas à configuração e integração:
| Notificação | Gatilho | Destinatários | Descrição |
|---|---|---|---|
| Configuração concluída | A configuração inicial está concluída | Todos os usuários com funções de Investigações de Segurança de Dados | Notifica a todos os usuários atribuídos que as Investigações de Segurança de Dados estão configuradas e prontas para uso. |
| Investigação de integração pronta | A configuração inicial foi concluída e o usuário criou investigações do Microsoft Defender XDR, Gerenciamento de Risco Interno ou Gerenciamento de Gerenciamento da Postura de Segurança de Dados | Usuários que criaram investigações antes da conclusão da instalação | Direciona os usuários de volta à investigação pré-existente para iniciar a análise de IA. |
| Lembrete de configuração | O usuário criou uma investigação, mas a configuração inicial não é concluída após sete dias | Usuário que criou a investigação | Lembra o usuário ou seu administrador de concluir a instalação para que a investigação possa prosseguir. |
| Provisionamento de permissões concluído | 1 hora após a atribuição de permissões quando a etapa final de integração não é concluída | Usuário concluindo a integração | Lembra o usuário de concluir a etapa final de integração depois que as permissões forem provisionadas. |
Observação
As configurações de preferência de notificação não estão disponíveis no momento. Todos os usuários com funções de Investigações de Segurança de Dados recebem notificações para os cenários listados nesta seção.