Planejar o gerenciamento de risco interno

Importante

O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.

Antes de começar a usar o Gerenciamento de Risco Interno na organização, revise atividades e considerações importantes de planejamento com as equipes de gerenciamento de conformidade e tecnologia da informação. Entender e planejar completamente a implantação nas áreas a seguir ajuda a garantir que a implementação e o uso dos recursos do Gerenciamento de Risco Interno ocorram perfeitamente e estejam alinhados com as práticas recomendadas.

Para obter mais informações e uma visão geral do processo de planejamento para lidar com atividades de risco em sua organização, consulte Iniciando um programa de gerenciamento de risco interno.

Para saber como o fluxo de trabalho de Gerenciamento de Risco Interno pode ajudar sua organização a prevenir, detectar e conter riscos ao priorizar os valores, a cultura e a experiência do usuário da organização, assista ao vídeo a seguir:

Confira o vídeo do Microsoft Mechanics sobre como o Gerenciamento de Riscos Internos e a Conformidade de Comunicação trabalham juntos para ajudar a minimizar os riscos de dados dos usuários em sua organização.

Trabalhe com as partes interessadas em sua organização

Identifique os stakeholders apropriados em sua organização para colaborar na execução de ações em alertas e casos de Gerenciamento de Risco Interno. Considere incluir as seguintes áreas da sua organização no planejamento inicial e no fluxo de trabalho de gerenciamento de risco interno de ponta a ponta:

  • Tecnologia da informação
  • Conformidade
  • Privacidade
  • Segurança
  • Recursos humanos
  • Jurídico

Determinar os requisitos de conformidade regionais

Diferentes áreas geográficas e organizacionais podem ter requisitos de conformidade e privacidade diferentes de outras áreas da sua organização. Trabalhe com os stakeholders nessas áreas para garantir que eles entendam os controles de conformidade e privacidade no Gerenciamento de Risco Interno e como usá-los em diferentes áreas da sua organização. Em alguns cenários, os requisitos de conformidade e privacidade podem exigir políticas que designem ou restrinjam algumas partes interessadas de investigações e casos com base no caso de um usuário ou requisitos regulatórios ou de políticas para a área.

Se você tiver requisitos para que partes interessadas específicas se envolvam em investigações de caso que envolvam usuários em determinadas regiões, funções ou divisões, considere implementar políticas separadas (mesmo que idênticas) de Gerenciamento de Risco Interno direcionadas às diferentes regiões e populações. Essa configuração torna mais fácil para os stakeholders certos fazer a triagem e gerenciar casos relevantes para suas funções e regiões. Considere a criação de processos e políticas para regiões onde os investigadores e revisores falam a mesma língua que os usuários. Essa abordagem pode ajudar a simplificar o processo de escalonamento para alertas e casos de Gerenciamento de Risco Interno.

Planejar permissões para dar suporte ao fluxo de trabalho de revisão e investigação

Dependendo de como você deseja gerenciar políticas e alertas de Gerenciamento de Risco Interno, atribua usuários a grupos de funções específicos para gerenciar diferentes conjuntos de recursos de Gerenciamento de Risco Interno. Você pode atribuir usuários com diferentes responsabilidades de conformidade a grupos de funções específicos para gerenciar diferentes áreas de recursos de Gerenciamento de Risco Interno. Ou atribua todas as contas de usuário para administradores, analistas, investigadores e visualizadores designados ao grupo de funções Gerenciamento de Risco Interno . Para obter mais informações, consulte Atribuir permissões de Gerenciamento de Risco Interno.

Entender os requisitos e as dependências

Dependendo de como você planeja implementar as políticas de Gerenciamento de Risco Interno, você precisará das assinaturas de licenciamento adequadas do Microsoft 365. Você também precisa entender e planejar alguns pré-requisitos da solução.

Licenciamento: A Microsoft oferece o Gerenciamento de Risco Interno como parte de uma ampla seleção de assinaturas de licenciamento do Microsoft 365. Para obter detalhes, consulte o artigo Introdução ao Gerenciamento de Risco Interno .

Importante

Atualmente, a Microsoft oferece o Gerenciamento de Risco Interno em locatários hospedados em países/regiões geográficas com suporte por dependências de serviço do Azure. Para verificar se a Microsoft dá suporte ao Gerenciamento de Risco Interno para sua organização, consulte Disponibilidade de dependência do Azure por país/região.

Se você não tiver um plano do Microsoft 365 Enterprise E5 existente e quiser experimentar o Gerenciamento de Risco Interno, poderá adicionar o Microsoft 365 à sua assinatura existente ou inscrever-se para uma avaliação do Microsoft 365 Enterprise E5.

Requisitos de modelo de política: Dependendo do modelo de política escolhido, entenda os seguintes requisitos e planeje adequadamente antes de configurar o Gerenciamento de Risco Interno em sua organização:

  • Para o modelo Roubo de dados por usuários que estão saindo , configure um conector de RH do Microsoft 365 para importar periodicamente informações de data de demissão e rescisão para usuários em sua organização. Para obter orientações passo a passo para configurar o conector de RH do Microsoft 365, confira o artigo Importar dados com o conector de RH .
  • Para o modelo de vazamentos de dados, configure pelo menos uma política de Prevenção Contra Perda de Dados do Microsoft Purview (DLP) para definir informações confidenciais em sua organização e receber alertas de risco interno para alertas de política DLP de Alta Severidade. Para obter diretrizes passo a passo para configurar políticas DLP, consulte o artigo Criar e implantar políticas de prevenção contra perda de dados .
  • Para o modelo de violação de política de segurança, habilite a integração do Microsoft Defender para Ponto de Extremidade para Gerenciamento de Risco Interno na Central de Segurança do Defender para importar alertas de violação de segurança. Para obter orientações passo a passo para habilitar a integração do Defender para Ponto de Extremidade com o Gerenciamento de Risco Interno, confira Configurar recursos avançados no Microsoft Defender para Ponto de Extremidade.
  • Para o modelo de usuário arriscado, configure um conector de RH do Microsoft 365 para importar periodicamente informações de status de desempenho ou rebaixamento para usuários em sua organização. Para obter orientações passo a passo para configurar o conector de RH do Microsoft 365, confira o artigo Importar dados com o conector de RH .

Teste com um pequeno grupo de usuários em um ambiente de produção

Antes de habilitar essa solução amplamente em seu ambiente de produção, considere testar as políticas com um pequeno conjunto de usuários de produção para que você possa concluir as revisões legais e de conformidade, privacidade necessárias em sua organização. Avaliar o Gerenciamento de Risco Interno em um ambiente de teste requer que você gere ações de usuário simuladas e outros sinais para criar alertas para triagem e casos para processamento. Essa abordagem pode não ser prática para muitas organizações, por isso recomendamos que você teste o Gerenciamento de Risco Interno com um pequeno grupo de usuários em um ambiente de produção.

Mantenha o recurso de anonimização nas configurações de política habilitado para anonimizar nomes de exibição de usuários no console de Gerenciamento de Risco Interno durante este teste para manter a privacidade dentro da ferramenta. Essa configuração ajuda a proteger a privacidade dos usuários que têm correspondências de política e pode ajudar a promover a objetividade na investigação de dados e revisões de análise para alertas de risco interno.

Se você não vir nenhum alerta imediatamente após configurar uma política de Gerenciamento de Risco Interno, isso pode significar que o limite mínimo de risco ainda não foi atingido. Verifique a página Usuários para verificar se a política foi disparada e está funcionando conforme o esperado e para ver se os usuários estão dentro do escopo da política.

Migrando entre a Nuvem do Microsoft 365 US Government e a nuvem comercial

Se você migrar sua organização da Nuvem do Microsoft 365 US Government para a nuvem comercial mundial ou da nuvem comercial mundial para a Nuvem Governamental, os casos ativos e os alertas não serão migrados. Feche todos os alertas e casos antes de iniciar a migração.

Recursos para as partes interessadas

Compartilhe a documentação do Gerenciamento de Riscos Internos com os stakeholders em sua organização que estão incluídos em seu fluxo de trabalho de gerenciamento e correção:

Pronto para começar?

Pronto para configurar o Gerenciamento de Risco Interno para sua organização? Nós recomendamos que você leia os artigos a seguir: