Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) podem executar ações de proteção para impedir o compartilhamento não intencional de itens confidenciais. Você pode ser notificado quando uma ação for executada em um item confidencial configurando alertas para DLP.
Use o dashboard de gerenciamento de alertas de DLP no portal do Microsoft Purview para exibir alertas, eventos e metadados associados a violações de política de DLP.
Se você não estiver familiarizado com os alertas DLP, consulte Introdução aos alertas de prevenção contra perda de dados.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
O portal do Microsoft Purview mostra alertas para políticas DLP que são impostas nas seguintes cargas de trabalho:
- Trocar email
- Sites do SharePoint
- Contas OneDrive
- Bater papo e canal de mensagens do Teams
- Dispositivos
- do SQL
- Repositórios locais
- Malha e Power BI
Pré-requisitos e permissões
Verifique se você tem os pré-requisitos necessários:
Para obter informações sobre licenciamento, consulte
Funções e grupos de funções
Se quiser exibir o dashboard de gerenciamento de alertas de DLP ou editar as opções de configuração de alerta em uma política de DLP, você deverá ser membro de um destes grupos de funções:
- Administrador de Conformidade
- Administrador de Dados de Conformidade
- Administrador de Segurança
- Operador de Segurança
- Leitor de Segurança
- Administrador de Proteção de Informações
- Analista de Proteção de Informações
- Investigador de Proteção de Informações
Para saber mais sobre esses grupos de funções, consulte Permissões no portal do Microsoft Purview.
Aqui está uma lista de grupos de funções aplicáveis:
- Proteção de Informações
- Administradores de Proteção de Informações
- Analistas de Proteção de Informações
- Investigadores de Proteção de Informações
Para acessar o dashboard de gerenciamento de alertas DLP, você precisa da função Gerenciar alertas e de uma destas duas funções:
- Gerenciamento de Conformidade de DLP
- Gerenciamento de Conformidade do View-Only DLP
Para acessar o recurso Visualização de conteúdo e os recursos de conteúdo confidencial e contexto correspondentes, você deve ser membro do grupo de funções Visualizador de Conteúdo do Content Explorer, que tem a função Visualizador de conteúdo de classificação de dados pré-atribuída.
Configurar alertas DLP
Para saber como configurar um alerta em sua política DLP, consulte Criar e implantar políticas de prevenção contra perda de dados.
Importante
A configuração da política de retenção de log de auditoria da sua organização controla por quanto tempo um alerta permanece visível no console. Consulte Gerenciar políticas de retenção de log de auditoria para obter mais informações.
Investigar um alerta DLP
Há três ferramentas que você pode usar para investigar alertas DLP no dashboard Alertas DLP:
- O dashboard de alertas de DLP no modo de exibição padrão
- O dashboard de alertas de DLP no agente de triagem de alertas (versão prévia)
- Copilot da Segurança da Microsoft
Modo de exibição Standard
Para investigar um alerta usando a exibição padrão de Alertas DLP dashboard, siga estas etapas:
- Entre no portal > do Microsoft PurviewPrevenção contra perda de dados.
- Selecione Alertas para exibir o dashboard de alertas de DLP.
- Use os campos Filtrar para refinar a lista de alertas.
- Escolha Personalizar colunas para listar as propriedades que você deseja ver.
- Para classificar os resultados em ordem crescente ou decrescente, clique duas vezes no cabeçalho da coluna.
- Clique duas vezes em um alerta para obter mais informações sobre ele.
- A guia Detalhes é aberta por padrão e fornece informações de alto nível sobre o alerta.
- Selecione Resumir com o Copilot. Isso faz com que o Microsoft Security Copilot gere um resumo do alerta. O resumo do alerta conterá:
- Severidade do alerta
- Título do alerta
- O nome da política que foi correspondida
- O nome do arquivo envolvido e um link para o arquivo
- Status do alerta
- O endereço de email do usuário que executou a ação que correspondeu à política
- Selecione as reticências no resumo do Security Copilot para:
- Copiar o resumo para a área de transferência
- Gere novamente o resumo
- abrir o alerta na experiência autônoma do Security Copilot.
- Selecione Exibir detalhes para abrir a guia Visão geral . A guia Visão geral fornece um resumo das seguintes informações:
- O que aconteceu
- Quem executou as ações que causaram a correspondência de política
- Informações adicionais sobre a correspondência de política
- A guia Eventos lista todos os eventos associados ao alerta. Selecione qualquer evento na lista para obter informações detalhadas sobre o evento. Para cada evento, escolha o menu suspenso Ações para obter uma lista de ações que você pode executar no alerta, como verificar se o alerta identificou ou não uma correspondência verdadeira ou um falso positivo.
- A guia Resumo das atividades do usuário exige que o compartilhamento seja ativado nas configurações de gerenciamento de risco interno Uma vez habilitada, a guia Resumo de atividades do usuário fornece todas as atividades de exfiltração em que o usuário se envolveu (até os últimos 120 dias). Os usuários devem estar no escopo de uma política de gerenciamento de risco interno para ver a guia Resumo da atividade do usuário .
- Depois de investigar o alerta, volte para a guia Visão geral , onde você pode Exibir detalhes para fazer a triagem e gerenciar a disposição do alerta, adicionar comentários e atribuir a propriedade do alerta. (Para ver o histórico de gerenciamento do fluxo de trabalho.)
- Depois de executar a ação necessária para o alerta, defina o Status do alerta como Resolvido.
Agente de Triagem de Alertas
Na versão prévia, o Microsoft Security Copilot no Purview dá suporte ao Security Copilot Agents (versão prévia). O Agente de Triagem de Alertas ajuda a reduzir o tempo necessário para a triagem de alertas, raciocinando sobre os alertas e identificando aqueles que representam o maior risco para sua organização.
Entre no portal > do Microsoft PurviewA prevenção contra perda de dados com as permissões apropriadas, confira Permissões e funções do agente DLP para cargas de trabalho de Prevenção contra Perda de Dados ou permissões e funções do agente IRM para cargas de trabalho de Gerenciamento de Risco Interno.
Selecione Alertas para exibir o dashboard de alertas de DLP.
Defina a alternância da exibição da página Alertas como Agente de Triagem de Alertas.
Escolha a categoria (Todas, Precisa de atenção, Menos urgente ou Não categorizada) para ver os alertas relevantes para sua tarefa.
Selecione o alerta triado para exibir o resumo do agente, uma visão geral e eventos associados ao alerta.
Observação
Se um alerta contiver vários ativos, o agente resumirá os 10 principais ativos que contribuíram para o resumo das descobertas e a decisão sobre a qual categoria atribuir o alerta.
Depois de examinar o resumo, você pode selecionar Gerenciar alerta para atribuí-lo a um analista, alterar o status do alerta ou adicionar mais comentários.
Security Copilot
O Security Copilot é uma plataforma de IA baseada em nuvem que pode auxiliar os profissionais de segurança e conformidade a proteger os dados de suas organizações. Você pode usá-lo para resumir alertas do Microsoft Purview, fazer triagem de alertas e fazer uma busca detalhada de seus dados do Microsoft Purview. Ele está disponível no dashboard de Alertas DLP e em Gerenciamento da Postura de Segurança de Dados.
Criar um link compartilhável para um evento de alerta
Os usuários com as permissões apropriadas podem exibir alertas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) no console de Alertas DLP. No entanto, à medida que os alertas são triados e investigados, talvez você queira compartilhar eventos de alerta com usuários que não têm acesso à DLP e ao console de alertas. Você pode criar um link compartilhável para um evento de alerta:
- No Portal do Purview, navegue até Prevenção contra Perda de Dados e selecione Alertas.
- Selecione um alerta e, em seguida, selecione Exibir detalhes.
- Na tela Detalhes do alerta, selecione a guia Eventos logo abaixo do título do alerta para exibir os eventos contidos nesse alerta.
- Selecione o evento que você deseja compartilhar e clique no botão Ações na parte inferior da tela para ver o menu Ações .
- Selecione Copiar link do evento e, em seguida, selecione Copiar para copiar o link compartilhável para o evento.
- Agora você pode colar o link da área de transferência para compartilhar o link por chat, email ou outros meios.
Exibir outras condições correspondentes em eventos DLP
O Microsoft Purview dá suporte à exibição de condições correspondentes em um evento DLP para revelar a causa exata de uma política DLP sinalizada. Esta informação aparece em:
- Console de alertas de DLP
- Explorador de atividades
- Portal do Microsoft Defender para Empresas
Na guia Eventos , abra Detalhes para ver Outras condições correspondentes.
Condições correspondentes aprimoradas para o Exchange Online (versão prévia)
Para eventos DLP do Exchange Online, as condições correspondidas incluem detalhes aprimorados para condições de tipo de informação não confidencial (SIT), além de correspondências SIT. Para obter a lista completa de categorias de condição e níveis de detalhes com suporte, consulte Condições correspondentes aprimoradas para eventos DLP do Exchange.
Pré-requisitos
Verifique se os seguintes requisitos foram atendidos antes de usar condições correspondentes em pontos de extremidade:
- Deve estar executando o Windows 10 x64 (build 1809 ou posterior) ou o Windows 11.
- Consulte a versão prévia de 21 de março de 2023 — KB5023773 (Builds 19042.2788, 19044.2788 e 19045.2788 do SO) para obter as compilações mínimas necessárias do sistema operacional Windows.
- Os dados de condições correspondentes estão disponíveis para titulares de licenças E3 e E5 válidas.
- Habilitar auditoria.
- Habilite a verificação e a proteção de classificação avançadas.
Há suporte para informações de eventos correspondentes para essas condições
| Condition | Exchange | Sharepoint | Teams | Ponto de extremidade |
|---|---|---|---|---|
| O remetente é | Sim | Não | Sim | Não |
| O domínio do remetente é | Sim | Não | Sim | Não |
| O endereço do remetente contém palavras | Sim | Não | Não | Não |
| O endereço do remetente corresponde aos padrões | Sim | Não | Não | Não |
| Sender é membro de | Sim | Não | Não | Não |
| O endereço IP do remetente é | Sim | Não | Não | Não |
| O remetente anulou a dica de política | Sim | Não | Não | Não |
| SenderAdAttribute Contém palavras | Sim | Não | Não | Não |
| SenderAdAttribute Corresponde a padrões | Sim | Não | Não | Não |
| O destinatário é | Sim | Não | Sim | Não |
| O domínio do destinatário é | Sim | Não | Sim | Não |
| O endereço do destinatário contém palavras | Sim | Não | Não | Não |
| O endereço do destinatário corresponde aos padrões | Sim | Não | Não | Não |
| O destinatário é um membro do | Sim | Não | Não | Não |
| RecipientAdAttribute Contém palavras | Sim | Não | Não | Não |
| RecipientAdAttribute Corresponde a padrões | Sim | Não | Não | Não |
| O documento é protegido por senha | Sim | Não | Não | Não |
| O documento não pôde ser digitalizado | Sim | Não | Não | Não |
| O documento não concluiu a verificação | Sim | Não | Não | Não |
| O nome do documento contém palavras | Sim | Sim | Não | Não |
| O nome do documento corresponde aos padrões | Sim | Não | Não | Não |
| A propriedade do documento é | Sim | Sim | Não | Não |
| Tamanho do documento acima de | Sim | Sim | Não | Não |
| O conteúdo do documento contém palavras | Sim | Não | Não | Não |
| O conteúdo do documento corresponde aos padrões | Sim | Não | Não | Não |
| O tipo de documento é | Não | Não | Não | Sim |
| A extensão do documento é | Sim | Sim | Não | Sim |
| O conteúdo é compartilhado do M365 | Sim | Sim | Sim | Não |
| O conteúdo é recebido de | Sim | Não | Não | Não |
| O conjunto de caracteres do conteúdo contém palavras | Sim | Não | Não | Não |
| O assunto contém palavras | Sim | Não | Não | Não |
| O assunto corresponde aos padrões | Sim | Não | Não | Não |
| O assunto ou corpo contém palavras | Sim | Não | Não | Não |
| O assunto ou o corpo corresponde a padrões | Sim | Não | Não | Não |
| O cabeçalho contém palavras | Sim | Não | Não | Não |
| O cabeçalho corresponde aos padrões | Sim | Não | Não | Não |
| Tamanho da mensagem acima de | Sim | Não | Não | Não |
| O tipo de mensagem é | Sim | Não | Não | Não |
| A importância da mensagem é | Sim | Não | Não | Não |
Limitação ao baixar emails de dentro de um alerta DLP
Em geral, ao usar o dashboard de gerenciamento de alertas DLP, você pode baixar emails específicos de dentro de um alerta. No entanto, os emails que foram excluídos em qualquer um dos cenários a seguir não podem ser baixados.
| Remetente | Destinatário | Status do Email |
|---|---|---|
| Interno | Externo | Excluído pelo remetente |
| Externo | Interno | Excluído pelo destinatário |
| Interno | Interno | Excluído por ambas as partes |
Conteúdo relacionado
Use os seguintes recursos para saber mais sobre alertas DLP, exploração de atividades e gerenciamento de postura de segurança de dados: