Analisar dados com o explorador de conteúdo de Gerenciamento de Risco Interno

Importante

O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.

O Explorador de Conteúdo de Gerenciamento de Risco Interno permite que os usuários atribuídos à função de Investigadores de Gerenciamento de Risco Interno examinem o contexto e os detalhes do conteúdo associado à atividade em alertas. Os dados de caso no Explorador de conteúdo são atualizados diariamente para incluir novas atividades de risco. Para todos os alertas que você confirma para uma ocorrência, a solução arquiva cópias de dados e arquivos de mensagens como uma snapshot no tempo dos itens, mantendo os arquivos e mensagens originais nas fontes de armazenamento. Se necessário, você pode exportar arquivos de dados do caso como um arquivo de documento portátil (PDF) ou no formato de arquivo original.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Use o Explorador de Conteúdo para exibir detalhes de um caso específico

Para examinar os emails e arquivos capturados pelas políticas incluídas em um caso específico, vá para a página Casos de Gerenciamento de Risco Interno e selecione a linha do nome da ocorrência na lista do caso para o qual você deseja exibir detalhes. Em seguida, na página de detalhes do caso, selecione a guia Explorador de conteúdo para abrir o Explorador de conteúdo.

Se o download de conteúdo estiver desativado para o caso, selecione Adicionar conteúdo na guia Explorador de conteúdo. Se você atingiu o número máximo de casos com limite de conteúdo baixado, deverá resolver casos para baixar conteúdo adicional.

Importante

Depois de confirmar um alerta para uma ocorrência, o Explorador de conteúdo não exibe detalhes sobre essa ocorrência se a organização não tiver atribuído um usuário ao grupo de funções Investigadores de Gerenciamento de Risco Interno ou Gerenciamento de Risco Interno .

O explorador de conteúdo inclui atividades do usuário relacionadas aos arquivos de serviço do Microsoft 365, como a atividade do usuário no SharePoint, Exchange e OneDrive for Business. Para novos casos, geralmente leva cerca de uma hora para que o conteúdo seja preenchido no Explorador de conteúdo. Para casos com grandes quantidades de conteúdo, pode levar mais tempo para criar um snapshot. Se o conteúdo ainda estiver sendo carregado no Explorador de Conteúdo, você verá um indicador de progresso que exibe a porcentagem de conclusão.

Em alguns casos, talvez você não consiga analisar os dados associados a uma ocorrência como um snapshot no Explorador de conteúdo. Essa situação pode ocorrer quando você exclui ou move dados da ocorrência ou quando ocorre um erro temporário ao processar dados da ocorrência. Se essa situação ocorrer, selecione Exibir arquivos na barra de aviso para exibir os nomes dos arquivos, o caminho do arquivo e o motivo da falha de cada arquivo. Se necessário, você pode exportar essas informações para um arquivo de .csv (valores separados por vírgula).

Se o conteúdo incluir permissões de Gerenciamento de Direitos de Informação, essas permissões serão mantidas para o conteúdo copiado e os usuários atribuídos à função Investigadores de Gerenciamento de Risco Interno precisarão dessas permissões e direitos se precisarem abrir e exibir os arquivos. Cada arquivo e mensagem recebe automaticamente uma ID de arquivo exclusiva no caso de Gerenciamento de Risco Interno para fins de gerenciamento. Os documentos associados a atividades de indicador de dispositivo não estão incluídos no Explorador de conteúdo.

Observação

Depois que uma ocorrência fica ativa por mais de 30 dias, o Explorador de conteúdo não é atualizado para refletir novas atividades. Para atualizar o explorador de conteúdo com novas atividades para um usuário neste cenário, resolve a ocorrência e abra uma nova ocorrência para o usuário.

Opções de exibição

Exibição De origem

O Visualizador de origem exibe a exibição mais avançada de um documento selecionado. Ele dá suporte a centenas de tipos de arquivos e tem como objetivo exibir a experiência mais verdadeira para a nativa possível. Para arquivos do Microsoft Office, o visualizador usa a versão da Web dos aplicativos do Office para exibir conteúdo, como comentários de documentos, chats do Microsoft Teams, fórmulas do Excel, linhas e colunas ocultas e anotações do PowerPoint.

Modo de exibição de texto sem formatação

O Visualizador de texto sem formatação (visualização) fornece uma exibição do texto extraído de um arquivo selecionado. Ele ignora quaisquer imagens e formatação incorporadas, mas é útil se você quiser entender o conteúdo rapidamente. O modo de exibição de texto também inclui estes recursos:

  • O conta-linhas facilita a referência de partes específicas de um documento
  • Realce de ocorrências de pesquisa que realça termos no documento e na barra de rolagem

Exibição de anotações

O modo de exibição Anotar (visualização) fornece recursos que permitem aplicar marcação em um documento selecionado, incluindo a capacidade de:

  • Selecionar anotações: selecione anotações em um documento para excluir
  • Selecionar texto: selecione o texto no documento a ser excluído
  • Redigições de área: Desenhe uma caixa no documento para ocultar conteúdo confidencial
  • Lápis: Desenhe à mão livre em cores selecionáveis em um documento para chamar a atenção para determinadas partes de um documento
  • Alternar transparência da anotação: torne as anotações semitransparentes para exibir o conteúdo por trás da anotação
  • Página anterior: Navegar para a página anterior
  • Próxima página: Navegar para a próxima página
  • Ir para a página: insira um número de página específico para navegar
  • Zoom: defina o nível de zoom para o modo de exibição de anotação
  • Girar: Gire o documento no sentido horário

Exibição de metadados

O painel na exibição Metadados (visualização) exibe vários metadados associados ao documento selecionado. Pesquise metadados específicos usando o campo Nome dos metadados de pesquisa .

Você pode ativar ou desativar o painel na exibição Metadados para exibir vários metadados associados ao documento selecionado. Embora você possa personalizar a grade de resultados da pesquisa para exibir metadados específicos, há casos em que a rolagem horizontal pode ser difícil durante a revisão de dados. O painel de metadados de arquivo permite que você ative uma exibição no visualizador.

Opções de grupo

Use o controle de grupo para exibir o conteúdo agrupado pelas seguintes opções:

  • Agrupar por famílias: todos os itens relacionados a um arquivo específico são agrupados usando a mesma ID de grupo. Por exemplo, se você tiver um arquivo do PowerPoint no alerta que inclua imagens inseridas ou arquivos .zip, essas imagens e arquivos serão agrupados com o arquivo do PowerPoint e mostrados como itens aninhados com o arquivo no modo de exibição de lista de itens. Os prompts e respostas do usuário do Microsoft 365 Copilot e do Microsoft 365 Copilot Chat também são agrupados usando a mesma ID de grupo quando há vários prompts e respostas associados a um arquivo.
  • Agrupar por conversas e itens relacionados: Todas as mensagens de email, conversas do Teams e conversas do Viva Engage são agrupadas usando a mesma ID do Thread e aparecem como itens aninhados. Além disso, todo o conteúdo associado a essas mensagens e conversas também é agrupado. Por exemplo, se você tiver uma conversa por email que inclua várias mensagens de email, algumas das quais incluem anexos e outras que incluem imagens inseridas, todas as mensagens de email, anexos e imagens serão agrupadas no modo de exibição da lista de alertas em um item aplicável.

Opções de coluna

Para ajudar analistas de risco e investigadores a revisar dados e mensagens capturados, o Explorador de conteúdo inclui várias ferramentas de filtragem e classificação. Para classificação básica, as colunas de classe Data e Arquivo dão suporte à classificação usando os títulos de coluna no painel fila de conteúdo. Você pode adicionar outras colunas de fila à exibição para fornecer diferentes pivôs nos arquivos e mensagens.

Para adicionar, remover ou reordenar os títulos de coluna da fila de conteúdo, use o controle Personalizar colunas e selecione uma das seguintes opções de coluna. Essas colunas são mapeadas para as condições comuns, de email e de propriedade de documento com suporte no Explorador de conteúdo.

Exiba os resultados em UTC ou na hora local alternando a opção Fuso horário na barra de ação.

Opção de coluna Descrição
Author O campo de autor de documentos do Office, que persiste se um documento é copiado. Por exemplo, se um usuário criar um documento e enviá-lo por email para outra pessoa, que o carregará no SharePoint, o documento ainda manterá o autor original.
Bcc Disponível para mensagens de email, os usuários no campo da mensagem Cco.
Cc Disponível para mensagens de email, os usuários no campo de mensagem Cc.
Caminho composto Caminho legível que descreve a origem do item.
ID da conversa ID da conversa da mensagem.
Índice de conversas Índice de conversa da mensagem.
Hora de criação A hora em que o arquivo ou a mensagem de email foi criado.
Data (UTC) Para email, a data em que a mensagem foi recebida por um destinatário ou enviada pelo remetente. Para documentos, a data em que um documento foi modificado pela última vez. A data está em UTC (Tempo Universal Coordenado).
Tema dominante Tema dominante conforme calculado para análise.
ID do conjunto de Email ID de grupo para todas as mensagens no mesmo conjunto de emails.
ID da Família O Family ID agrupa todos os itens; Para email, essa coluna inclui a mensagem e todos os anexos; Para documentos, essa coluna inclui o documento e todos os itens inseridos.
Classe de arquivo Para conteúdo do SharePoint e do OneDrive: Documento; para conteúdo do Exchange: Email ou Anexo.
ID do arquivo Identificador de documento exclusivo dentro do caso.
Ícone de tipo de arquivo A extensão de um arquivo; por exemplo, docx, one, pptx ou xlsx. Este campo é a mesma propriedade que a propriedade de site FileExtension.
ID O identificador GUID do arquivo.
ID Imutável ID imutável armazenada no Office 365.
Tipo inclusivo Tipo inclusivo calculado para análise: 0 - não inclusivo; 1 - inclusive; 2 - inclusive menos; 3 - Cópia inclusiva.
Última modificação A data em que um documento foi alterado pela última vez.
Marcado como representante Um documento de cada conjunto de duplicatas exatas é marcado como representante.
Tipo de mensagem O tipo de mensagem de email a ser pesquisada. Valores possíveis: contatos, documentos, email, dados externos, faxes, mensagens instantâneas, diários, reuniões, Microsoft Teams (retorna itens de chats, reuniões e chamadas no Microsoft Teams), anotações, postagens, RSS feeds, tarefas, caixa postal
Participantes Lista de todos os participantes de uma mensagem; por exemplo, Remetente, Para, Cc, Cco.
ID Dinâmica A ID de um pivô.
Received A data em que uma mensagem de email foi recebida pelo destinatário. Esse campo é a mesma propriedade que a propriedade Email recebido.
Destinatários Todos os campos de destinatário em uma mensagem de email. Esses campos são Para, Cc e Cco.
ID do representante Identificador numérico de cada conjunto de duplicatas exatas.
Sender O remetente de uma mensagem de email.
Sender/Author Para email, a pessoa que enviou uma mensagem. Para documentos, a pessoa citada no campo autor de documentos do Office. Você pode digitar mais de um nome, separado por vírgulas. Dois ou mais valores são logicamente conectadas pelo operador OR.
Tipos de informações confidenciais Os tipos de informações confidenciais identificados no conteúdo.
Rótulos de confidencialidade Os rótulos de confidencialidade aplicados ao conteúdo.
Sent A data em que uma mensagem de email foi enviada pelo remetente. Esse campo é a mesma propriedade que a propriedade Email enviado.
Tamanho Para emails e documentos, o tamanho do item (em bytes).
Assunto O texto na linha de assunto de uma mensagem de email.
Subject/Title Para email, o texto na linha de assunto de uma mensagem. Para documentos, o título do documento. Conforme explicado anteriormente, a propriedade Title são metadados especificados Microsoft Office documentos. Você pode digitar o nome de mais de um assunto/título, separado por vírgulas. Dois ou mais valores são logicamente conectadas pelo operador OR.
Lista de temas Lista de temas calculada para análise.
Título O título do documento. A propriedade Title consiste em metadados que são especificados em documentos do Office. Ele é diferente do nome do arquivo do documento.
To O destinatário de uma mensagem de email no campo Para.

Filtragem

Use um ou mais filtros para restringir o escopo de uma pesquisa e retornar um conjunto de resultados mais refinado. Para definir um filtro, selecione Consulta (versão prévia) na parte superior da fila de conteúdo. Muitos filtros incluem condições adicionais para ajudar a restringir os resultados retornados pelo filtro. Por exemplo, o filtro Data inclui controles para configurar uma data de início e uma data de término para o filtro Data . Salve consultas para uso futuro selecionando Salvar filtros e seguindo os avisos. Selecione um ou mais itens de filtro nas seguintes categorias de exemplo:

Filtros comuns

Filtro Descrição
Data (UTC) Para email, a data em que a mensagem foi recebida por um destinatário ou enviada pelo remetente. Para documentos, a data em que um documento foi modificado pela última vez.
Sender/Author Para email, a pessoa que enviou uma mensagem. Para documentos, a pessoa citada no campo Autor dos documentos do Office. Digite mais de um nome, separado por vírgulas.
Fonte A localização do documento na organização. Por exemplo, um local específico do site do SharePoint.
Subject/Title Para email, o texto na linha de assunto de uma mensagem. Para documentos, o título do documento. A propriedade Title em documentos são metadados especificados em documentos do Microsoft Office. Digite o nome de mais de um assunto/título, separado por vírgulas. Dois ou mais valores são logicamente conectadas pelo operador OR.

Filtros de Email

Filtro Descrição
Bcc O campo Cco de uma mensagem de email.
Cc O campo Cc de uma mensagem de email.
Tem anexo Indica se uma mensagem tem um anexo. Os valores são listados como verdadeiro ou falso.
É anexo de email Se o documento for um anexo, o valor será listado como Sim.
É um documento inserido Se o documento estiver incorporado na mensagem de email, o valor será listado como Sim.
É um anexo embutido Se o documento for um anexo embutido na mensagem de email, o valor será listado como Sim.
Participantes Todos os campos de pessoas em uma mensagem de email. Esses campos são De, Para, Cc e Cco.
Received A data em que uma mensagem de email foi recebida pelo destinatário.
Domínios do destinatário Lista de todos os domínios de destinatários de uma mensagem.
Destinatários Os destinatários da mensagem de email.
Domínio do remetente Domínio do remetente.
Sender Remetente (De) para tipos de mensagem. O formato é DisplayName <SmtpAddress>.
To O campo Para de uma mensagem de email.
Exclusivo no conjunto de emails Falso se houver uma duplicata do anexo em seu conjunto de emails.

Filtros de documento

Filtros Descrição
Rótulos de conformidade Rótulos de conformidade aplicados no Microsoft 365.
Hora de criação (UTC) A data e hora em que o arquivo ou a mensagem de email foi criado. A data e a hora estão em UTC (Tempo Universal Coordenado).
Extensão do arquivo O tipo de extensão do arquivo.
Data da última modificação (UTC) A data em que um documento foi alterado pela última vez. A data e a hora estão em UTC (Tempo Universal Coordenado).
Eventos de atividade do usuário Atividade para itens relacionados à atividade específica do usuário em um caso. Por exemplo, quando você seleciona um link para 'Explorar Conteúdo' para uma atividade na página Atividade do Usuário de um caso, esse filtro é usado para exibir itens relacionados a essa atividade.
Produto de trabalho O tipo de produto de trabalho para o documento. Por exemplo, anotações ou marcas no documento.

Filtros avançados

Os filtros avançados (versão prévia) permitem criar filtros mais flexíveis e granulares. Esse recurso avançado de filtragem permite que você:

  • Pesquise rapidamente as condições de filtro.
  • Crie filtros complexos usando subgrupos, condições E ou OU .
  • Altere facilmente suas consultas com os controles Limpar tudo e Redefinir tudo .
  • Gerencie filtros salvos sem precisar navegar para outra área.
  • Condições Use Está vazio e Não está vazio para cada filtro.

Tipos de filtro

Cada campo pesquisável em um alerta tem um filtro correspondente que você pode usar para filtrar itens com base em um campo específico.

Há vários tipos de filtros:

  • Texto livre: um filtro de texto livre é aplicado a campos de texto como Assunto. Você pode listar vários termos de pesquisa separando-os com uma vírgula.
  • Data: um filtro de data é usado para campos de data, como Data da última modificação.
  • Opções de pesquisa: um filtro de opções de pesquisa fornece uma lista de valores possíveis (cada valor é exibido com uma caixa de seleção que você pode selecionar) para campos específicos na revisão. Esse filtro é usado para campos, como Remetente, em que há um número finito de valores possíveis no alerta.
  • Palavra-chave: uma condição de palavra-chave é uma instância específica da condição de texto livre que você pode usar para pesquisar termos. Você também pode usar a linguagem Keyword Query (KeyQL) nesse tipo de filtro. Para obter mais informações, consulte o tópico [Linguagem de consulta]( #
    ) e [Construtor de consultas avançado]( #
    ) neste artigo.

Controles avançados de filtro

Para criar uma filtragem personalizada para os resultados da pesquisa, use os seguintes controles:

  • E/OU: esses operadores lógicos condicionais permitem que você selecione a condição de consulta que se aplica a filtros e subgrupos de filtro específicos. Esses operadores permitem que você use vários filtros ou subgrupos conectados a um único filtro em sua consulta.
  • Adicionar condições: permite adicionar várias condições de filtragem à sua consulta. Está disponível depois que você define pelo menos um filtro de consulta.
  • Selecione um operador: dependendo do filtro selecionado, os operadores compatíveis com o filtro estão disponíveis para seleção. Por exemplo, se o filtro Data estiver selecionado, os operadores disponíveis serão Antes, Depois e Entre. Se o filtro Tamanho (em bytes) for selecionado, os operadores disponíveis serão Maior que, Maior ou igual, Menor que, Menor ou igual, Entre e Igual. Se for um nome de arquivo, ID ou palavra-chave, os operadores disponíveis são Igual a qualquer um de, Igual a nenhum, Contém tudo de, Contém qualquer um de, Não contém nenhum de, Está vazio ou Não está vazio.
  • Valor: dependendo do filtro selecionado, os valores compatíveis para o filtro estão disponíveis. Além disso, alguns filtros dão suporte a vários valores, e outros a um valor específico. Por exemplo, se o filtro Data estiver selecionado, selecione valores de data. Se o filtro Tamanho (em bytes) estiver selecionado, selecione um valor para bytes.
  • Adicionar subgrupo: depois de definir um filtro, você pode adicionar um subgrupo para refinar os resultados retornados pelo filtro. Você também pode adicionar um subgrupo a um subgrupo para refinamento de consulta em várias camadas.
  • Salvar: Permite salvar o conjunto atual de filtros, condições e operadores para uso futuro. Essas consultas salvas são específicas do usuário.
  • Remover uma condição de filtro: para remover um filtro ou subgrupo individual, selecione o ícone de remoção à direita de cada linha ou subgrupo de filtro.
  • Limpar tudo: para limpar toda a consulta de todos os filtros e subgrupos, selecione Limpar tudo.