Introdução ao dashboard Alertas de Prevenção contra Perda de Dados

As políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) podem executar ações de proteção para impedir o compartilhamento não intencional de itens confidenciais. Você pode ser notificado quando uma ação for executada em um item confidencial configurando alertas para DLP.

Use o dashboard de gerenciamento de alertas de DLP no portal do Microsoft Purview para exibir alertas, eventos e metadados associados a violações de política de DLP.

Se você não estiver familiarizado com os alertas DLP, consulte Introdução aos alertas de prevenção contra perda de dados.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

O portal do Microsoft Purview mostra alertas para políticas DLP que são impostas nas seguintes cargas de trabalho:

  • Trocar email
  • Sites do SharePoint
  • Contas OneDrive
  • Bater papo e canal de mensagens do Teams
  • Dispositivos
  • do SQL
  • Repositórios locais
  • Malha e Power BI

Pré-requisitos e permissões

Verifique se você tem os pré-requisitos necessários:

Para obter informações sobre licenciamento, consulte

Funções e grupos de funções

Se quiser exibir o dashboard de gerenciamento de alertas de DLP ou editar as opções de configuração de alerta em uma política de DLP, você deverá ser membro de um destes grupos de funções:

  • Administrador de Conformidade
  • Administrador de Dados de Conformidade
  • Administrador de Segurança
  • Operador de Segurança
  • Leitor de Segurança
  • Administrador de Proteção de Informações
  • Analista de Proteção de Informações
  • Investigador de Proteção de Informações

Para saber mais sobre esses grupos de funções, consulte Permissões no portal do Microsoft Purview.

Aqui está uma lista de grupos de funções aplicáveis:

  • Proteção de Informações
  • Administradores de Proteção de Informações
  • Analistas de Proteção de Informações
  • Investigadores de Proteção de Informações

Para acessar o dashboard de gerenciamento de alertas DLP, você precisa da função Gerenciar alertas e de uma destas duas funções:

  • Gerenciamento de Conformidade de DLP
  • Gerenciamento de Conformidade do View-Only DLP

Para acessar o recurso Visualização de conteúdo e os recursos de conteúdo confidencial e contexto correspondentes, você deve ser membro do grupo de funções Visualizador de Conteúdo do Content Explorer, que tem a função Visualizador de conteúdo de classificação de dados pré-atribuída.

Configurar alertas DLP

Para saber como configurar um alerta em sua política DLP, consulte Criar e implantar políticas de prevenção contra perda de dados.

Importante

A configuração da política de retenção de log de auditoria da sua organização controla por quanto tempo um alerta permanece visível no console. Consulte Gerenciar políticas de retenção de log de auditoria para obter mais informações.

Investigar um alerta DLP

Há três ferramentas que você pode usar para investigar alertas DLP no dashboard Alertas DLP:

Modo de exibição Standard

Para investigar um alerta usando a exibição padrão de Alertas DLP dashboard, siga estas etapas:

  1. Entre no portal > do Microsoft PurviewPrevenção contra perda de dados.
  2. Selecione Alertas para exibir o dashboard de alertas de DLP.
  3. Use os campos Filtrar para refinar a lista de alertas.
  4. Escolha Personalizar colunas para listar as propriedades que você deseja ver.
  5. Para classificar os resultados em ordem crescente ou decrescente, clique duas vezes no cabeçalho da coluna.
  6. Clique duas vezes em um alerta para obter mais informações sobre ele.
  7. A guia Detalhes é aberta por padrão e fornece informações de alto nível sobre o alerta.
  8. Selecione Resumir com o Copilot. Isso faz com que o Microsoft Security Copilot gere um resumo do alerta. O resumo do alerta conterá:
    • Severidade do alerta
    • Título do alerta
    • O nome da política que foi correspondida
    • O nome do arquivo envolvido e um link para o arquivo
    • Status do alerta
    • O endereço de email do usuário que executou a ação que correspondeu à política
  9. Selecione as reticências no resumo do Security Copilot para:
    • Copiar o resumo para a área de transferência
    • Gere novamente o resumo
    • abrir o alerta na experiência autônoma do Security Copilot.
  10. Selecione Exibir detalhes para abrir a guia Visão geral . A guia Visão geral fornece um resumo das seguintes informações:
    • O que aconteceu
    • Quem executou as ações que causaram a correspondência de política
    • Informações adicionais sobre a correspondência de política
  11. A guia Eventos lista todos os eventos associados ao alerta. Selecione qualquer evento na lista para obter informações detalhadas sobre o evento. Para cada evento, escolha o menu suspenso Ações para obter uma lista de ações que você pode executar no alerta, como verificar se o alerta identificou ou não uma correspondência verdadeira ou um falso positivo.
  12. A guia Resumo das atividades do usuário exige que o compartilhamento seja ativado nas configurações de gerenciamento de risco interno Uma vez habilitada, a guia Resumo de atividades do usuário fornece todas as atividades de exfiltração em que o usuário se envolveu (até os últimos 120 dias). Os usuários devem estar no escopo de uma política de gerenciamento de risco interno para ver a guia Resumo da atividade do usuário .
  13. Depois de investigar o alerta, volte para a guia Visão geral , onde você pode Exibir detalhes para fazer a triagem e gerenciar a disposição do alerta, adicionar comentários e atribuir a propriedade do alerta. (Para ver o histórico de gerenciamento do fluxo de trabalho.)
  14. Depois de executar a ação necessária para o alerta, defina o Status do alerta como Resolvido.

Agente de Triagem de Alertas

Na versão prévia, o Microsoft Security Copilot no Purview dá suporte ao Security Copilot Agents (versão prévia). O Agente de Triagem de Alertas ajuda a reduzir o tempo necessário para a triagem de alertas, raciocinando sobre os alertas e identificando aqueles que representam o maior risco para sua organização.

  1. Entre no portal > do Microsoft PurviewA prevenção contra perda de dados com as permissões apropriadas, confira Permissões e funções do agente DLP para cargas de trabalho de Prevenção contra Perda de Dados ou permissões e funções do agente IRM para cargas de trabalho de Gerenciamento de Risco Interno.

  2. Selecione Alertas para exibir o dashboard de alertas de DLP.

  3. Defina a alternância da exibição da página Alertas como Agente de Triagem de Alertas.

  4. Escolha a categoria (Todas, Precisa de atenção, Menos urgente ou Não categorizada) para ver os alertas relevantes para sua tarefa.

  5. Selecione o alerta triado para exibir o resumo do agente, uma visão geral e eventos associados ao alerta.

    Observação

    Se um alerta contiver vários ativos, o agente resumirá os 10 principais ativos que contribuíram para o resumo das descobertas e a decisão sobre a qual categoria atribuir o alerta.

  6. Depois de examinar o resumo, você pode selecionar Gerenciar alerta para atribuí-lo a um analista, alterar o status do alerta ou adicionar mais comentários.

Security Copilot

O Security Copilot é uma plataforma de IA baseada em nuvem que pode auxiliar os profissionais de segurança e conformidade a proteger os dados de suas organizações. Você pode usá-lo para resumir alertas do Microsoft Purview, fazer triagem de alertas e fazer uma busca detalhada de seus dados do Microsoft Purview. Ele está disponível no dashboard de Alertas DLP e em Gerenciamento da Postura de Segurança de Dados.

Os usuários com as permissões apropriadas podem exibir alertas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) no console de Alertas DLP. No entanto, à medida que os alertas são triados e investigados, talvez você queira compartilhar eventos de alerta com usuários que não têm acesso à DLP e ao console de alertas. Você pode criar um link compartilhável para um evento de alerta:

  1. No Portal do Purview, navegue até Prevenção contra Perda de Dados e selecione Alertas.
  2. Selecione um alerta e, em seguida, selecione Exibir detalhes.
  3. Na tela Detalhes do alerta, selecione a guia Eventos logo abaixo do título do alerta para exibir os eventos contidos nesse alerta.
  4. Selecione o evento que você deseja compartilhar e clique no botão Ações na parte inferior da tela para ver o menu Ações .
  5. Selecione Copiar link do evento e, em seguida, selecione Copiar para copiar o link compartilhável para o evento.
  6. Agora você pode colar o link da área de transferência para compartilhar o link por chat, email ou outros meios.

Exibir outras condições correspondentes em eventos DLP

O Microsoft Purview dá suporte à exibição de condições correspondentes em um evento DLP para revelar a causa exata de uma política DLP sinalizada. Esta informação aparece em:

Na guia Eventos , abra Detalhes para ver Outras condições correspondentes.

Condições correspondentes aprimoradas para o Exchange Online (versão prévia)

Para eventos DLP do Exchange Online, as condições correspondidas incluem detalhes aprimorados para condições de tipo de informação não confidencial (SIT), além de correspondências SIT. Para obter a lista completa de categorias de condição e níveis de detalhes com suporte, consulte Condições correspondentes aprimoradas para eventos DLP do Exchange.

Pré-requisitos

Verifique se os seguintes requisitos foram atendidos antes de usar condições correspondentes em pontos de extremidade:

Há suporte para informações de eventos correspondentes para essas condições

Condition Exchange Sharepoint Teams Ponto de extremidade
O remetente é Sim Não Sim Não
O domínio do remetente é Sim Não Sim Não
O endereço do remetente contém palavras Sim Não Não Não
O endereço do remetente corresponde aos padrões Sim Não Não Não
Sender é membro de Sim Não Não Não
O endereço IP do remetente é Sim Não Não Não
O remetente anulou a dica de política Sim Não Não Não
SenderAdAttribute Contém palavras Sim Não Não Não
SenderAdAttribute Corresponde a padrões Sim Não Não Não
O destinatário é Sim Não Sim Não
O domínio do destinatário é Sim Não Sim Não
O endereço do destinatário contém palavras Sim Não Não Não
O endereço do destinatário corresponde aos padrões Sim Não Não Não
O destinatário é um membro do Sim Não Não Não
RecipientAdAttribute Contém palavras Sim Não Não Não
RecipientAdAttribute Corresponde a padrões Sim Não Não Não
O documento é protegido por senha Sim Não Não Não
O documento não pôde ser digitalizado Sim Não Não Não
O documento não concluiu a verificação Sim Não Não Não
O nome do documento contém palavras Sim Sim Não Não
O nome do documento corresponde aos padrões Sim Não Não Não
A propriedade do documento é Sim Sim Não Não
Tamanho do documento acima de Sim Sim Não Não
O conteúdo do documento contém palavras Sim Não Não Não
O conteúdo do documento corresponde aos padrões Sim Não Não Não
O tipo de documento é Não Não Não Sim
A extensão do documento é Sim Sim Não Sim
O conteúdo é compartilhado do M365 Sim Sim Sim Não
O conteúdo é recebido de Sim Não Não Não
O conjunto de caracteres do conteúdo contém palavras Sim Não Não Não
O assunto contém palavras Sim Não Não Não
O assunto corresponde aos padrões Sim Não Não Não
O assunto ou corpo contém palavras Sim Não Não Não
O assunto ou o corpo corresponde a padrões Sim Não Não Não
O cabeçalho contém palavras Sim Não Não Não
O cabeçalho corresponde aos padrões Sim Não Não Não
Tamanho da mensagem acima de Sim Não Não Não
O tipo de mensagem é Sim Não Não Não
A importância da mensagem é Sim Não Não Não

Limitação ao baixar emails de dentro de um alerta DLP

Em geral, ao usar o dashboard de gerenciamento de alertas DLP, você pode baixar emails específicos de dentro de um alerta. No entanto, os emails que foram excluídos em qualquer um dos cenários a seguir não podem ser baixados.

Remetente Destinatário Status do Email
Interno Externo Excluído pelo remetente
Externo Interno Excluído pelo destinatário
Interno Interno Excluído por ambas as partes

Use os seguintes recursos para saber mais sobre alertas DLP, exploração de atividades e gerenciamento de postura de segurança de dados: