Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Suas políticas de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) podem ser configuradas para gerar alertas quando as condições em uma regra forem correspondidas. Os alertas são configurados nas regras de política DLP.
Para obter uma breve visão geral dos alertas, consulte:
Este artigo inclui os detalhes de licenciamento e permissão e outras informações cruciais de que você precisa ao trabalhar com alertas.
Os alertas DLP podem ser investigados e gerenciados no Microsoft Defender XDR dashboard e no portal do Microsoft Purview. O Microsoft Defender XDR dashboard é o local recomendado para investigar e gerenciar alertas DLP. O portal do Microsoft Purview é o local recomendado para criar e editar políticas DLP.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Tipos de alertas DLP
Os alertas podem ser enviados sempre que uma atividade corresponde a uma regra ou podem ser agregados para reduzir o ruído. Há dois tipos de alertas que podem ser configurados em políticas DLP.
Alertas de evento único Os alertas de evento único geralmente são usados em políticas que monitoram eventos altamente confidenciais que ocorrem em um volume baixo, como um único email com 10 ou mais números de card de crédito do cliente sendo enviado para fora de sua organização. Por padrão, quando os eventos de uma única regra ocorrem em uma janela de um minuto um do outro, eles são agregados para a licença E5 e 15 minutos para a licença E3. Na versão prévia, os alertas de evento único podem ser agregados por regra por usuário. Isso é chamado de agregação de alerta baseada em usuário e regra.
Os alertas de eventos agregados geralmente são usados em políticas que monitoram eventos que ocorrem em um volume maior durante um período de tempo. Por exemplo, um alerta agregado pode ser acionado quando 10 e-mails individuais, cada um com um número de card de crédito do cliente, são enviados para fora de sua organização ao longo de 48 horas.
Antes de começar
Antes de começar, verifique se você tem estes pré-requisitos:
Licenciamento para opções de configuração de alerta
Os seguintes requisitos de licenciamento se aplicam a cada opção de configuração de alerta:
- Configuração de alerta de evento único: todas as organizações com uma assinatura DLP (E1, E3, E5, F1, G1, E3, G3, E5, G5) podem configurar políticas para gerar um alerta sempre que ocorrer uma atividade de gatilho.
-
Configuração de alerta agregada: para configurar políticas de alerta agregadas com base em um limite, você deve ter uma das seguintes configurações:
- Uma assinatura A5
- Uma assinatura E5 ou G5
- Uma assinatura E1, F1 ou G1 ou uma assinatura E3 ou G3 que inclua um dos seguintes recursos:
- Plano 2 de proteção avançada contra ameaças do Office 365
- Suíte do Microsoft Purview (anteriormente conhecido como Microsoft 365 E5 Compliance)
- Licença de complemento de Auditoria e Descoberta Eletrônica do Microsoft 365
Os clientes que usam o DLP do ponto de extremidade e que estão qualificados para o DLP do Teams verão seus alertas de política DLP de ponto de extremidade e alertas de política DLP do Teams na dashboard de gerenciamento de alertas DLP.
Funções e grupos de funções
Se quiser exibir o dashboard de gerenciamento de alertas de DLP ou editar as opções de configuração de alerta em uma política de DLP, você deverá ser membro de um destes grupos de funções:
- Administrador de Conformidade
- Administrador de Dados de Conformidade
- Administrador de Segurança
- Operador de Segurança
- Leitor de Segurança
- Administrador de Proteção de Informações
- Analista de Proteção de Informações
- Investigador de Proteção de Informações
Para saber mais sobre esses grupos de funções, consulte Permissões no portal do Microsoft Purview
Aqui está uma lista de grupos de funções aplicáveis. Para saber mais sobre esses grupos de funções, consulte Permissões no portal do Microsoft Purview.
- Proteção de Informações
- Administradores de Proteção de Informações
- Analistas de Proteção de Informações
- Investigadores de Proteção de Informações
Para acessar o dashboard de gerenciamento de alertas DLP, você precisa da função Gerenciar alertas e de uma destas duas funções:
- Gerenciamento de Conformidade de DLP
- Gerenciamento de Conformidade do View-Only DLP
Para acessar o recurso Visualização de conteúdo e os recursos de conteúdo confidencial e contexto correspondentes, você deve ser membro do grupo de funções Visualizador de Conteúdo do Content Explorer, que tem a função Visualizador de conteúdo de classificação de dados pré-atribuída.
Dica
Se o administrador exigir acesso a alertas, mas não a informações contextuais/confidenciais, você poderá criar e atribuir uma função personalizada que não inclua a permissão de Visualizador de Conteúdo de Classificação de Dados.
Configurar alertas DLP
Para saber como configurar um alerta em sua política DLP, consulte Criar e implantar políticas de prevenção contra perda de dados. Há diferentes experiências de configuração de alerta, dependendo do seu licenciamento.
Observação
Pode levar até três horas para gerar alertas depois que você configura ou modifica os alertas existentes em uma política DLP.
Um e-mail de alerta, um e-mail de relatório de incidente e uma notificação do usuário serão enviados apenas uma vez por documento. Se um documento com uma condição Conteúdo compartilhado for compartilhado duas vezes, ainda haverá apenas uma notificação.
Configuração de alerta de evento agregado
Se você estiver licenciado para opções de configuração de alerta agregadas, verá opções para gerar alertas para cada correspondência de regra, quando os limites forem atingidos e dentro de uma janela de tempo definida ao criar ou editar uma política DLP.
Essa configuração permite que você configure uma política para gerar um alerta:
- Sempre que uma atividade corresponder às condições em uma regra para agregação padrão com base em uma regra ou de agregação baseada em usuário e regra.
- quando o limite definido é atingido ou excedido com base no número de correspondências ou no volume de dados exfiltrados
- para atividades que atendem aos critérios definidos em uma janela de tempo específica
Configuração de alerta de evento único
Se você estiver licenciado para opções de configuração de alerta de evento único, verá as configurações de alerta de evento único ao criar ou editar uma política DLP. Use essa opção para criar um alerta gerado sempre que uma correspondência de regra DLP ocorrer.
Agregação de alerta baseada em usuário e regra (versão prévia)
Quando você habilita a agregação de alertas com base no usuário na configuração DLP no nível do locatário, os alertas de evento único são agregados com base nos usuários. Os eventos de correspondência de regra devem ocorrer dentro da janela de tempo configurável (15, 30, 45 e 60 minutos). Os alertas são gerados por evento de correspondência de regra por usuário.
Comparar opções de agregação de alerta
| Quero que a DLP... | Janela de tempo | Tipo de agregação | Observações |
|---|---|---|---|
| ... Gere um alerta único quando um e-mail contendo informações de card de crédito for enviado por qualquer número de usuários. | Essas janelas não são configuráveis pelo administrador-E5 : 60 segundos-E3 : 15 minutos |
- A agregação de alerta baseada no usuário é definida como Desativada no nível do locatário. - Agregação de alerta de evento único configurada no nível da regra e disponível se a correspondência ocorrer dentro da janela de tempo. -Agregue correspondências de regra DLP de vários usuários em um alerta. |
- Aplica-se a vários usuários de uma regra. |
| ... Gere um alerta para cada remetente de e-mail quando um e-mail contendo informações de card de crédito for enviado. | Essa janela de tempo é configurável pelo administrador no nível do locatário. - 15 - 60 minutos |
- A agregação de alerta baseada no usuário é definida como Ativada no nível do locatário.
- Agregação de alerta de evento único configurada no nível da regra. -Agregue correspondências de regra DLP por usuário único em um alerta. |
- Para um único usuário por regra.
- Espere um aumento no volume de alertas. - Se o alerta for fechado dentro da janela de tempo de agregação e uma nova correspondência ocorrer para o mesmo usuário e regra, a nova correspondência de regra será agregada no mesmo alerta. |
| ... para gerar um alerta quando mais de 100 arquivos confidenciais forem acessados por vários usuários em 60 minutos. | - Configurado no nível da regra, 60 a 999 minutos. | - Agregação baseada em limite - agregar correspondências de regra DLP com base na contagem de correspondências. - Agregação de alerta baseada no usuário não aplicável. |
- pivôs em regras - Use isso para vários usuários para uma regra. - Funciona apenas para a opção Todos os usuários . |
| ... para gerar um alerta quando mais de 25 MB de dados forem exfiltrados por vários usuários em 60 minutos. | Configurado no nível da regra, 60 a 999 minutos. | -Agregado baseado em limite com base no volume de dados. - Agregação de alerta baseada no usuário não aplicável. |
- pivôs em regras - Use isso para vários usuários para uma regra. - Funciona apenas para a opção Todos os usuários . |
Tipos de eventos de alerta de DLP
Aqui estão alguns dos eventos associados a um alerta. No dashboard do Alerta, você pode escolher um evento específico para exibir seus detalhes.
Examinar detalhes do evento
A tabela a seguir descreve os detalhes do evento mostrados para eventos de alerta.
| Nome da propriedade | Descrição | Tipos de eventos |
|---|---|---|
| ID | ID exclusiva associada ao evento | Todos os eventos |
| Local | Carga de trabalho em que o evento foi detectado | Todos os eventos |
| Tempo de atividade | tempo da atividade do usuário que correspondeu aos critérios da política DLP |
Examinar as entidades afetadas em um alerta
A tabela a seguir lista as entidades que podem ser associadas a um evento de alerta DLP.
| Nome da propriedade | Descrição | Tipos de eventos |
|---|---|---|
| usuário | Usuário que executou a ação que causou a correspondência de política | Todos os eventos |
| Nome do host | Nome do host do computador em que a correspondência de política DLP ocorreu | Eventos de dispositivo |
| Endereço IP | Endereço IP do computador em que a correspondência de política DLP ocorreu | Eventos de dispositivo |
| SHA1 | Hash SHA-1 do arquivo | Eventos de dispositivo |
| SHA256 | Hash SHA-256 do arquivo | Eventos de dispositivo |
| ID do dispositivo MDATP | ID MDATP do dispositivo de ponto de extremidade | |
| tamanho do arquivo | Tamanho do arquivo | SharePoint, OneDrive e eventos de dispositivo |
| caminho do arquivo | o caminho absoluto do item envolvido com a correspondência de política DLP | Eventos do SharePoint, OneDrive e dispositivos |
| Destinatários de email | Se um email era o item confidencial que correspondia à política DLP, esse campo inclui os destinatários desse email | Eventos do Exchange |
| Assunto do email | Assunto do email que correspondeu à política DLP | Eventos do Exchange |
| Anexos de email | nomes dos anexos no email que corresponderam à política DLP | Eventos do Exchange |
| Proprietário do site | Nome do proprietário do site | Eventos do SharePoint e do OneDrive |
| URL do site | cheia da URL do site do SharePoint ou do OneDrive onde a correspondência de política DLP ocorreu | Eventos do SharePoint e do OneDrive |
| Arquivo criado | Hora de criação do arquivo que correspondeu à política DLP | Eventos do SharePoint e do OneDrive |
| Última modificação no arquivo | a última vez em que o arquivo que correspondia à política DLP foi alterado | Eventos do SharePoint e do OneDrive |
| tamanho do arquivo | Tamanho do arquivo que correspondeu à política DLP | Eventos do SharePoint e do OneDrive |
| proprietário do arquivo | Proprietário do arquivo que correspondeu à política DLP | Eventos do SharePoint e do OneDrive |
Examinar detalhes da política de um alerta
A tabela a seguir descreve os detalhes relacionados à política disponíveis para eventos de alerta.
| Nome da propriedade | Descrição | Tipos de eventos |
|---|---|---|
| Política de DLP correspondida | nome da política DLP correspondente | Todos os eventos |
| regra correspondida | nome da regra de política DLP correspondente | Todos os eventos |
| SIT (tipos de informações confidenciais) detectados | SITs que foram detectados como parte da correspondência de política DLP | Todos os eventos |
| ações tomadas | Ações executadas que causaram a correspondência de política DLP | Todos os eventos |
| Ação de violação | Ação no dispositivo de ponto de extremidade que gerou o alerta DLP | Eventos de dispositivo |
| política de substituição do usuário | O usuário substituiu a política por meio de uma dica de política | Todos os eventos |
| Usar justificativa de substituição | O texto do motivo fornecido pelo usuário para a substituição | Todos os eventos |
Importante
A configuração da política de retenção de log de auditoria da sua organização controla por quanto tempo um alerta permanece visível no console. Para saber mais, confira Gerenciar políticas de retenção de log de auditoria.
Confira também
- Alertas em políticas DLP: descreve alertas no contexto de uma política DLP.
- Introdução aos alertas de prevenção contra perda de dados: Aborda a licenciamento, as permissões e os pré-requisitos necessários para alertas DLP e detalhes de referência de alerta.
- Criar e implantar políticas de prevenção contra perda de dados: inclui diretrizes sobre configuração de alerta no contexto da criação de uma política DLP.
- Saiba mais sobre como investigar alertas de prevenção contra perda de dados: Aborda os vários métodos para investigar alertas DLP.
- Investigar incidentes de perda de dados com o Microsoft Defender XDR: como investigar alertas DLP no portal do Microsoft Defender.