Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.
Os casos são o núcleo do Gerenciamento de Risco Interno. Eles permitem que você investigue e aja sobre questões que os indicadores de risco em suas políticas geram. Crie ocorrências manualmente a partir de alertas quando precisar executar etapas extras para resolver um problema relacionado à conformidade de um usuário. Cada caso se concentra em um usuário. Você pode adicionar vários alertas para esse usuário a um caso existente ou iniciar um novo caso.
Depois de investigar os detalhes de um caso, tome uma providência:
- Enviar um aviso ao usuário
- Resolvendo o caso como benigno
- Compartilhando o caso com sua instância do ServiceNow ou com um destinatário de e-mail
- Escalonando o caso para uma investigação de Descoberta Eletrônica (Premium)
Para obter uma visão geral de como você investiga e gerencia casos no Gerenciamento de Risco Interno, consulte o vídeo Investigação e Escalonamento do Gerenciamento de Risco Interno.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Usar o dashboard Casos
Dica
Para ver os relatórios de casos, vá para a página Relatórios . Cada widget de relatório na página Relatórios exibe informações dos últimos 30 dias:
- Casos ativos: o número total de casos ativos sob investigação.
- Casos nos últimos 30 dias: o número total de casos criados, classificados por status Ativo e Fechado.
- Estatísticas: Tempo médio de casos ativos, listados em horas, dias ou meses.
O dashboard Casos de Gerenciamento de Risco Interno permite que você exiba e atue em casos. A fila de ocorrências lista todas as ocorrências ativas e fechadas de sua organização, juntamente com o status atual dos seguintes atributos de ocorrência:
- ID da ocorrência: a ID da ocorrência.
- Nome da ocorrência: o nome da ocorrência, definido quando você confirma um alerta e cria a ocorrência.
- Status: O status do caso, Ativo ou Fechado.
- Usuário: o usuário do caso. Se você habilitar a anonimização para nomes de usuário, o portal exibirá informações anônimas.
- Download de conteúdo: esse campo mostra se o download de conteúdo está ativado ou desativado para o caso.
- Hora de abertura da ocorrência: o tempo decorrido desde que a ocorrência é aberta.
- Total de alertas de política: o número de correspondências de política incluídas no caso. Esse número pode aumentar se você adicionar novos alertas à ocorrência.
- Data da última atividade: O tempo que passa desde que você adiciona uma nota de caso ou altera o estado do caso.
- Última atualização por: O nome do analista ou investigador de Gerenciamento de Risco Interno que atualizou o caso pela última vez.
Observação
Se você definir o escopo de suas políticas por uma ou mais unidades administrativas, só poderá conceder a propriedade de um caso aos usuários do Insider Risk Management com as permissões apropriadas de grupo de funções. O usuário destacado no alerta deve estar no escopo da unidade de administração. Por exemplo, se um escopo administrativo se aplicar apenas a usuários na Alemanha, o usuário do Insider Risk Management só poderá ver alertas para usuários na Alemanha. Administradores irrestritos podem ver todas as ocorrências de todos os usuários da organização.
Use o controle de Pesquisa para pesquisar um ID de ocorrência ou para pesquisar um texto específico em nomes de ocorrência. Use o filtro de caso para classificar os casos pelos seguintes atributos:
- Status
- Caso de hora, data de início e data de término
- Última atualização, data de início e data de término
Atribuir uma ocorrência
Se você for um administrador com as permissões apropriadas, poderá atribuir a propriedade de um caso a si mesmo ou a um usuário de Gerenciamento de Risco Interno com a função Gerenciamento de Risco Interno, Analista de Gerenciamento de Risco Interno ou Investigador de Gerenciamento de Risco Interno. Depois de atribuir uma ocorrência, você pode reatribuí-la a um usuário com qualquer uma das mesmas funções. Você só pode atribuir uma ocorrência a um administrador por vez.
Se você atribuir um administrador a uma ocorrência, poderá filtrar por administrador.
Atribuir uma ocorrência no dashboard Casos
Para atribuir uma ocorrência no dashboard Cases, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- No dashboard Cases, selecione as ocorrências que você deseja atribuir.
- Na barra de comandos sobre a fila de casos, selecione Atribuir.
- No painel Atribuir proprietário no lado direito da tela, pesquise um administrador com as permissões apropriadas e marque a caixa de seleção para esse administrador.
- Selecione Atribuir.
Atribuir uma ocorrência na página de detalhes das ocorrências
Para atribuir uma ocorrência na página de detalhes da ocorrência, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- Selecione um processo.
- No painel de detalhes da ocorrência, selecione Atribuir.
- Na lista Contatos sugeridos , selecione o administrador apropriado.
Filtrar maiúsculas e minúsculas
Dependendo do número e do tipo de políticas ativas de Gerenciamento de Risco Interno em sua organização, revisar uma grande fila de ocorrências pode ser um desafio. Ao usar filtros de caso, analistas e investigadores podem classificar casos por vários atributos. Para filtrar alertas no dashboard Cases, selecione o controle Filtro. Você pode filtrar os casos por um ou mais atributos:
- Status: Selecione um ou mais valores de status para filtrar a lista de casos. As opções são Ativo e Fechado.
- Hora de abertura da ocorrência: Selecione as datas de início e término para quando a ocorrência foi aberta.
- Última atualização: selecione as datas de início e término para quando a ocorrência foi atualizada.
Filtrar casos, salvar exibições, personalizar colunas ou pesquisar casos
Dependendo do número e do tipo de políticas ativas de Gerenciamento de Risco Interno em sua organização, revisar uma grande fila de ocorrências pode ser um desafio. Para ajudar você a acompanhar as ocorrências, você pode:
- Filtrar casos por vários atributos.
- Salve uma exibição de um conjunto de filtros para reutilizar posteriormente.
- Exibir ou ocultar colunas.
- Procure um alerta.
Filtrar maiúsculas e minúsculas
Para filtrar ocorrências no dashboard Cases, conclua as seguintes etapas:
Selecione Adicionar filtro.
Selecione um ou mais dos seguintes atributos:
Atributo Descrição Atribuído a O administrador ao qual o alerta é atribuído para triagem (se atribuído). Data da última atividade As datas de início e término em que a ocorrência foi atualizada pela última vez. Status Status atual do caso. As opções são Ativo e Fechado. Hora em que o caso foi aberto As datas de início e término para quando a ocorrência foi aberta. A barra de filtro mostra os atributos selecionados.
Selecione um atributo na barra de filtro e, em seguida, selecione um valor pelo qual filtrar. Por exemplo, selecione o atributo Data da última atividade , insira ou selecione as datas nos campos Data de início e Data de término e selecione Aplicar.
Dica
Para recomeçar a qualquer momento, selecione Redefinir tudo na barra de filtro.
Salvar uma exibição de um conjunto de filtros para reutilizar posteriormente
Para salvar um conjunto de filtros para reutilização, conclua as seguintes etapas:
Depois de aplicar os filtros de caso descritos em Casos de filtro, selecione Salvar na barra de filtro, insira um nome para o conjunto de filtros e selecione Salvar.
O conjunto de filtros aparece como um card sobre a barra de filtro. Ele inclui um número que mostra a contagem de ocorrências que atendem aos critérios do conjunto de filtros.
Observação
Você pode salvar até cinco conjuntos de filtros. Para excluir um conjunto de filtros, selecione as reticências (três pontos) no canto superior direito do card e selecione Excluir.
Para reaplicar um conjunto de filtros salvo, selecione o card para o conjunto de filtros.
Exibir ou ocultar colunas
Para exibir ou ocultar colunas no dashboard Cases, conclua as seguintes etapas:
No lado direito da página, selecione Personalizar colunas.
Marque ou desmarque as caixas de seleção das colunas que você deseja exibir ou ocultar.
O portal salva as configurações da coluna entre sessões e entre navegadores.
Pesquisar ocorrências
Use o controle de Pesquisa para procurar um nome UPN (nome UPN), um nome de administrador atribuído ou uma ID de Alerta.
Investigar um caso
Uma investigação mais profunda dos alertas de Gerenciamento de Risco Interno é fundamental para tomar as ações corretivas adequadas. Os casos de gerenciamento de risco interno são a ferramenta de gerenciamento central para se aprofundar no histórico de atividades de risco do usuário, nos detalhes do alerta, na sequência de eventos de risco e para explorar o conteúdo e as mensagens expostas aos riscos. Analistas e investigadores de risco também usam casos para centralizar comentários, comentários e anotações de revisão e para processar a resolução de casos.
Selecionar um caso abre as ferramentas de gerenciamento de casos e permite que os analistas e analistas procurem os detalhes dos casos.
Examine a visão geral do caso
A guia Visão geral do caso resume os detalhes do caso para analistas e investigadores de risco. Inclui as seguintes informações na área Sobre este caso :
- ID da ocorrência: a ID da ocorrência.
- Status: O status atual do caso, Ativo ou Fechado.
- Caso criado em: a data e a hora em que a ocorrência foi criada.
- Pontuação de risco do usuário: o nível de risco calculado atual do usuário para o caso. O sistema calcula essa pontuação a cada 24 horas e usa pontuações de risco de alerta de todos os alertas ativos associados ao usuário. Quando o usuário é detectado como um usuário potencial de alto impacto ou o usuário é membro de um grupo de usuários prioritário , o intensificador de risco é ativado como intensificador de pontuação de risco na seção Indicadores de política da página de configurações do Gerenciamento de Risco Interno , a página Detalhes do usuário inclui informações detalhadas sobre o nível de risco calculado do usuário.
- Email: o alias de email do usuário para a ocorrência.
- Organização ou departamento: a organização ou o departamento ao qual o usuário está atribuído.
- Nome do gerente: o nome do gerente do usuário.
- Email do gerente: o alias de email do gerente do usuário.
A guia Visão geral do caso também inclui uma seção Alertas que inclui as seguintes informações sobre alertas de correspondência de política associados ao caso:
- Correspondências de política: o nome da política de Gerenciamento de Risco Interno associada aos alertas de correspondência para atividades de usuário potencialmente arriscadas que podem levar a um incidente de segurança.
- Status: Status do alerta.
- Gravidade: gravidade do alerta.
- Hora detectada: o tempo decorrido desde que o alerta foi gerado.
Revisar alertas em um caso
A guia Alertas resume os alertas atuais incluídos no caso. Você pode adicionar novos alertas a uma ocorrência existente. Quando você atribui novos alertas, a fila de alertas os inclui. A fila lista os seguintes atributos de alerta:
- Alerta
- ID do alerta
- Status
- Severity
- Hora de detecção
Selecione um alerta na fila para exibir a página de detalhes do alerta .
Use o controle de pesquisa para pesquisar uma ID de alerta ou um texto específico em nomes de alerta. Use o filtro de alerta para classificar as ocorrências pelos seguintes atributos:
- Status
- Severity
- Tempo detectado, data de início e data de término
Use o controle de filtro para filtrar alertas por vários atributos, incluindo:
- Status: Selecione um ou mais valores de status para filtrar a lista de alertas. As opções são Confirmado, Descartado, Precisa de revisãoe Resolvido.
- Gravidade: selecione um ou mais níveis de gravidade do risco de alerta para filtrar a lista de alertas. As opções são Alta, Médiae Baixa.
- Hora da detecção: selecione as datas de início e término para quando o alerta foi criado.
- Política: selecione uma ou mais políticas para filtrar os alertas gerados pelas políticas selecionadas.
Analisar a atividade do usuário em um caso
Analistas e investigadores de risco usam a guia Atividade do usuário para revisar os detalhes da atividade do usuário. Ele fornece uma representação visual de todas as atividades potencialmente arriscadas associadas a alertas e casos de risco. Use essas informações para determinar se essas atividades arriscadas podem levar a um incidente de segurança. Por exemplo, como parte do processo de triagem de alertas, os analistas podem precisar revisar todas as atividades de risco associadas ao caso para obter mais detalhes. Nos casos, os investigadores de risco podem revisar os detalhes da atividade do usuário e o gráfico de bolhas para ajudar a entender o escopo geral das atividades de risco associadas ao caso. Para obter mais informações sobre o gráfico de atividades do usuário, consulte o artigo de atividades de Gerenciamento de Risco Interno .
Explorador de atividades (versão prévia)
A guia Explorador de atividades ajuda analistas e investigadores de risco a revisar os detalhes da atividade de caso associada a alertas de risco. Por exemplo, como parte das ações de gerenciamento de caso, investigadores e analistas podem precisar revisar todas as atividades de risco associadas ao caso para obter mais detalhes. Usando o Explorador de atividades, os revisores podem examinar rapidamente uma linha do tempo das atividades potencialmente arriscadas detectadas e identificar e filtrar todas as atividades de risco associadas aos alertas.
Para obter mais informações sobre o Explorador de Atividades, consulte o artigo de atividades de Gerenciamento de Risco Interno .
Revisar evidências forenses
A guia Evidência forense ajuda os investigadores de risco a revisar capturas visuais associadas às atividades de risco incluídas nos casos. Por exemplo, como parte das ações de gerenciamento de casos, os investigadores podem precisar esclarecer o contexto da atividade do usuário em análise. Exibir os clipes reais da atividade pode ajudar o investigador a determinar se a atividade do usuário é potencialmente arriscada e pode levar a um incidente de segurança.
Para obter mais informações sobre evidências forenses, consulte o artigo Saiba mais sobre evidências forenses de gerenciamento de riscos internos .
Use o Explorador de conteúdo para evidências de caso
A guia Explorador de conteúdo ajuda os investigadores de risco a revisar cópias de todos os arquivos individuais e mensagens de email associadas a alertas de risco. Por exemplo, se um alerta for criado quando um usuário baixar centenas de arquivos do SharePoint Online e a atividade disparar um alerta de política, o caso capturará e copiará todos os arquivos baixados do alerta para o caso de Gerenciamento de Risco Interno de fontes de armazenamento originais.
Se o download de conteúdo estiver desativado para o caso, selecione Adicionar conteúdo na guia Explorador de conteúdo. Se você atingiu o número máximo de casos com limite de conteúdo baixado, deverá resolver casos para baixar conteúdo adicional.
O Explorador de conteúdo é uma ferramenta poderosa com recursos básicos e avançados de pesquisa e filtragem. Para saber mais sobre como usar o Explorador de conteúdo, confira Explorador de conteúdo de Gerenciamento de Risco Interno.
Gerenciar anotações de caso
Analistas e investigadores de risco usam a guia Anotações do caso em um caso para compartilhar comentários, comentários e insights sobre seu trabalho para o caso. As notas são adições permanentes a um caso. Depois de salvar uma anotação, você não poderá editá-la nem excluí-la. Quando você cria uma ocorrência a partir de um alerta, os comentários inseridos na caixa de diálogo Confirmar alerta e criar ocorrência de risco interno tornam-se automaticamente uma anotação de ocorrência.
O dashboard de anotações de caso mostra as anotações do usuário que criou a anotação e o tempo decorrido desde que a anotação é salva. Para pesquisar no campo de texto da anotação do caso uma palavra-chave específica, use Pesquisar no dashboard do caso e insira uma palavra-chave específica.
Anotações geradas pelo sistema (versão prévia)
As anotações geradas pelo sistema são adicionadas automaticamente aos casos em que há uma alteração no status ou na atribuição. As seguintes alterações disparam uma observação gerada pelo sistema:
- Uma alteração no status da ocorrência
- Uma alteração no usuário atribuído
- Encerramento de um processo
- Um escalonamento de caso
As notas geradas pelo sistema aparecem ao lado das notas criadas por analistas na guia Notas no painel de detalhes da ocorrência, ajudando você a se manter atualizado com todas as atividades em uma ocorrência.
Adicionar uma anotação de caso
Para adicionar uma nota a uma ocorrência, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- Selecione um caso e, em seguida, selecione a guia Notas do caso .
- Selecione Adicionar anotação de caso.
- Na caixa de diálogo Adicionar anotação de caso , digite a anotação.
- Selecione Salvar para adicionar a anotação ao caso.
Gerenciar colaboradores de caso
Analistas e investigadores de risco podem adicionar outros revisores ao caso por meio da guia Colaboradores . Os usuários devem ser atribuídos à função Gerenciamento de Funções para adicionar colaboradores à ocorrência. Por padrão, todos os usuários atribuídos às funções de Investigadores de Gerenciamento de Risco Interno e Gerenciamento de Risco Interno aparecem como colaboradores para cada caso ativo e encerrado.
Você pode conceder acesso temporário a uma ocorrência adicionando um usuário como contribuidor, mas com as seguintes restrições:
- Analistas e investigadores podem adicionar colaboradores.
- Não é possível adicionar analistas como colaboradores.
- Colaboradores não podem adicionar colaboradores.
Os colaboradores têm todo o controle de gerenciamento de caso no caso específico, exceto:
- Permissão para confirmar ou ignorar alertas.
- Permissão para editar os colaboradores dos casos.
Adicionar um contribuidor a uma ocorrência
Para adicionar um contribuidor a uma ocorrência, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- Selecione uma ocorrência e, em seguida, selecione a guia Colaboradores .
- Selecione Adicionar contribuidor.
- Na caixa de diálogo Adicionar contribuidor, comece a digitar o nome do usuário que você deseja adicionar e selecione o usuário na lista de usuários sugeridos. Essa lista vem do Microsoft Entra ID da sua assinatura de locatário.
- Selecione Adicionar para adicionar o usuário como contribuidor.
Ações de casos
Os investigadores de risco podem agir em um caso em um dos vários métodos. O método depende da gravidade do caso, do histórico de risco do usuário e das diretrizes de risco de sua organização. Em algumas situações, talvez seja necessário encaminhar um caso para uma investigação de dados ou usuário para colaborar com outras áreas da sua organização e se aprofundar nas atividades de risco. O Gerenciamento de Risco Interno é totalmente integrado a outras soluções do Microsoft Purview para ajudar você com o gerenciamento de resolução de ponta a ponta.
Enviar aviso por email
Na maioria dos casos, as ações do usuário que criam alertas de risco interno são inadvertidas ou acidentais. Enviar um aviso de lembrete ao usuário por email é um método eficaz para documentar a revisão e a ação do caso. Esse método lembra os usuários das políticas corporativas ou os direciona para o treinamento de atualização. Você gera avisos a partir de modelos de aviso criados para sua infraestrutura de Gerenciamento de Risco Interno.
Lembre-se de que o envio de um aviso por email a um usuário não resolve a ocorrência como Encerrada. Em alguns casos, talvez você queira deixar uma ocorrência aberta após enviar um aviso a um usuário para procurar mais atividades de risco sem abrir uma nova ocorrência. Se você quiser resolver uma ocorrência após enviar um aviso, selecione Resolver ocorrência como uma etapa subsequente após enviar um aviso.
Enviar um aviso ao usuário atribuído a uma ocorrência
Para enviar um aviso ao usuário atribuído a uma ocorrência, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- Selecione uma ocorrência e, em seguida, selecione Enviar notificação por email na barra de ferramentas de ação da ocorrência.
- Na caixa de diálogo Enviar aviso por email , selecione o controle suspenso Escolher um modelo de aviso para selecionar o modelo de aviso para o aviso. Essa seleção preenche previamente os outros campos do aviso.
- Examine os campos de aviso e atualize conforme apropriado. Os valores inseridos substituem os valores no modelo.
- Selecione Enviar para enviar o aviso ao usuário. Todos os avisos enviados são adicionados à fila de anotações de caso no dashboard de anotações de caso.
Escalonar para investigação
Escalone o caso para investigação do usuário quando precisar de revisão legal extra para a atividade de risco do usuário. Esse escalonamento abre um novo caso de Descoberta Eletrônica do Microsoft Purview (Premium) em sua organização do Microsoft 365. A Descoberta Eletrônica (Avançada) fornece um fluxo de trabalho de ponta a ponta para preservar, coletar, revisar, analisar e exportar um conteúdo que responda às investigações internas e externas de sua organização. Ele também permite que sua equipe jurídica gerencie todo o fluxo de trabalho de notificação de responsabilidade para se comunicar com pessoas envolvidas no caso. Escalonar para um caso de Descoberta Eletrônica (Premium) de um caso de Gerenciamento de Risco Interno ajuda sua equipe jurídica a tomar as medidas apropriadas e gerenciar a preservação do conteúdo. Para obter mais informações sobre casos de Descoberta Eletrônica (Premium), consulte Visão geral da Descoberta Eletrônica do Microsoft Purview (Premium).
Encaminhar uma ocorrência para uma investigação de usuário
Para escalonar um caso para uma investigação de usuário, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- Selecione uma ocorrência e, em seguida, selecione Escalonar para investigação na barra de ferramentas de ação da ocorrência.
- Na caixa de diálogo Escalonar para investigação , insira um nome para a nova investigação do usuário. Se necessário, insira anotações sobre a ocorrência e selecione Escalar.
- Examine os campos de aviso e atualize conforme apropriado. Os valores inseridos substituem os valores no modelo.
- Selecione Confirmar para criar o caso de investigação do usuário.
Depois de escalonar o caso de Gerenciamento de Risco Interno para um novo caso de investigação do usuário, você poderá examinar o novo caso na áreaAvançada de Descoberta Eletrônica> no portal do Microsoft Purview.
Execute tarefas automatizadas usando fluxos do Power Automate para o caso
Ao usar os fluxos recomendados do Power Automate, os investigadores e analistas de risco podem tomar medidas rapidamente para:
- Solicite informações do RH ou de negócios sobre um usuário em um caso de risco interno.
- Notifique o gerente quando um usuário tiver um alerta de risco interno.
- Crie um registro para um caso de gerenciamento de risco interno no ServiceNow.
- Notifique os usuários quando eles forem adicionados a uma política de risco interno.
Para executar, gerenciar ou criar fluxos do Power Automate para um caso de Gerenciamento de Risco Interno:
- Selecione Automatizar na barra de ferramentas de ação da ocorrência.
- Escolha o fluxo do Power Automate a ser executado e selecione Executar fluxo.
- Após a conclusão do fluxo, selecione Concluído.
Para obter mais informações sobre os fluxos do Power Automate para o Gerenciamento de Risco Interno, confira Introdução às configurações do Gerenciamento de Risco Interno.
Exibir ou criar uma equipe do Microsoft Teams para a ocorrência
Quando você habilita a integração do Microsoft Teams para Gerenciamento de Risco Interno nas configurações, a solução cria automaticamente uma equipe do Microsoft Teams sempre que você confirma um alerta e cria uma ocorrência. Os investigadores e analistas de risco podem abrir rapidamente o Microsoft Teams e navegar diretamente para a equipe de um caso selecionando Exibir equipe do Microsoft Teams na barra de ferramentas de ação do caso.
Para casos que você abre antes de habilitar a integração do Microsoft Teams, os investigadores e analistas de risco podem criar uma nova equipe do Microsoft Teams para um caso selecionando Criar equipe do Microsoft Teams na barra de ferramentas de ação do caso.
Quando você resolve uma ocorrência, a solução arquiva automaticamente a Equipe da Microsoft associada (a oculta e a transforma em somente leitura).
Para obter mais informações sobre o Microsoft Teams para Gerenciamento de Risco Interno, consulte Introdução às configurações do Gerenciamento de Risco Interno.
Resolver o caso
Depois que os analistas e investigadores de risco concluírem sua revisão e investigação, resolva um caso para agir em todos os alertas atualmente incluídos no caso. Resolver um caso adiciona uma classificação de resolução, altera o status do caso para Fechado e adiciona automaticamente os motivos da ação de resolução à fila de anotações de caso no dashboard de anotações de caso. Resolva as ocorrências da seguinte forma:
Benigno: a classificação para casos em que os alertas de correspondência de política são avaliados como baixo risco, não graves ou falsos positivos.
Violação de política confirmada: a classificação para casos em que os alertas de correspondência de política são avaliados como arriscados, graves ou resultado de intenção maliciosa.
Observação
Se você selecionar a opção para excluir a ocorrência e o conteúdo associado imediatamente ao resolver a ocorrência, removerá permanentemente todo o conteúdo, alertas e insights relacionados.
Resolver uma ocorrência
Para resolver uma ocorrência, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Casos no painel de navegação à esquerda.
- Selecione uma ocorrência e, em seguida, selecione Resolver ocorrência na barra de ferramentas de ação da ocorrência.
- Na caixa de diálogo Resolver caso , selecione o controle suspenso Resolver como para selecionar a classificação de resolução para o caso. As opções são Benigna ou Confirmada violação de política.
- Na caixa de diálogo Resolver caso , insira os motivos da classificação da resolução no campo de texto Action taken .
- Selecione Resolver para fechar a ocorrência.