Usar relatórios no Gerenciamento de Risco Interno

Importante

O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.

Use relatórios no Gerenciamento de Risco Interno do Microsoft Purview para entender o cenário do seu programa de risco interno. Os relatórios fornecem insights mais profundos e informações resumidas para todas as áreas relacionadas ao risco interno, incluindo alertas, casos, atividades do usuário e análises geradas a partir de atividades de risco qualificadas nos serviços Microsoft para ajudar a identificar percepções sobre possíveis áreas de risco.

Os seguintes relatórios estão disponíveis navegando até Relatórios de Gerenciamento de>Risco Interno no portal do Microsoft Purview:

Trabalho com relatórios

Para começar e exibir os relatórios de Gerenciamento de Risco Interno, você deve ser membro da função ou grupo de funções aplicável. Os requisitos de permissão diferem para exibir relatórios de alertas e casos e as permissões necessárias para exibir relatórios para análise. Se sua organização usa unidades administrativas, o acesso a esses relatórios pode variar. Para saber mais, confira:

Personalize gráficos

Para cada área de relatório, controles de filtro de relatório predefinidos e um seletor de datas ajudam a definir rapidamente o escopo de insights para critérios ou intervalos de datas específicos. Selecione um filtro na parte superior da página para cada área para definir rapidamente o escopo de todos os relatórios na área para uma configuração de filtro. Para relatar datas, selecione um mês específico ou selecione Últimos 3 meses para exibir todos os dados da área de relatório.

Você também pode escolher quais relatórios exibir por padrão em cada área de relatório. Para personalizar os relatórios mostrados em cada área, selecione Personalizar exibição. No painel de submenu Personalizar modo de exibição , você pode escolher quais relatórios exibir e quais ocultar em cada área.

Detalhes do gráfico

Para explorar os resultados em um relatório, selecione Exibir detalhes do relatório. Na exibição de detalhes, você pode filtrar as informações e alterar sua exibição por datas ou políticas. Para exportar dados em um relatório, selecione Exportar para baixar uma imagem do gráfico de relatório ou um arquivo .csv com os valores do relatório.

Relatórios de alerta (versão prévia)

Investigar atividades potencialmente arriscadas do usuário é uma etapa importante para minimizar os riscos internos para sua organização. Esses riscos podem ser atividades que geram alertas de políticas de Gerenciamento de Risco Interno. Os relatórios de alerta fornecem informações sobre volumes de alertas, progresso do gerenciamento de alertas, fontes de alerta comuns e tempo gasto na triagem. Você pode filtrar rapidamente todos os relatórios de alerta por Todos os alertas, Alertas confirmados e Alertas ignorados.

Tipo de relatório Relatório Descrição
Resumo Alertas gerados Mostra o número de alertas de severidade baixa, média e alta gerados durante o intervalo de datas especificado.
Alertas acionados Mostra o número de alertas confirmados para um caso ou ignorados durante o intervalo de datas especificado.
Motivos de demissão Mostra...
Dados demográficos Principais países/regiões com alertas Mostra o número de alertas gerados para os usuários com base no país ou região em que eles estão. Não especificado significa que seu país ou região não está especificado no Microsoft Entra ID.
Alertas gerados por departamento Mostra o número de alertas gerados para os usuários com base no departamento em que eles estão. Não especificado significa que seu departamento não foi especificado no Microsoft Entra ID.
Percepções Alertas por principal evento desencadeador Mostra o número de alertas com base nos principais eventos de gatilho detectados durante o intervalo de datas especificado.
Alertas por atividade principal que gerou o alerta Mostra o número de alertas com base nas principais atividades detectadas durante o intervalo de datas especificado.
Produtividade Status do alerta por atribuição Mostra o número de alertas atribuídos a administradores específicos, divididos por status de alerta.
Média de dias em que os alertas estão em Precisa de Revisão Mostra o número médio de dias que os alertas permaneceram em um status de revisão de necessidades durante o intervalo de datas especificado.

Relatórios analíticos

Depois que a primeira verificação de análise for concluída para sua organização, os membros do grupo de funções Administradores de Gerenciamento de Risco Interno receberão automaticamente uma notificação por email. Eles podem exibir os insights iniciais e as recomendações para atividades potencialmente arriscadas por seus usuários. As verificações diárias continuam, a menos que você desative as análises da sua organização. Os administradores recebem notificações por email para cada uma das três categorias no escopo para análise (vazamentos de dados, roubo e exfiltração) após a primeira instância de atividade potencialmente arriscada em sua organização. Os administradores não recebem notificações por email para a detecção de atividades de gerenciamento de risco de acompanhamento resultantes das verificações diárias.

Observação

Se você desabilitar e reativar a configuração do Analytics, redefinirá as notificações por email automáticas. Os membros do grupo de funções Administradores de Gerenciamento de Risco Interno recebem notificações por email para novos insights de verificação.

Para exibir os riscos potenciais para sua organização, acesse Análise derelatórios> de gerenciamento de > risco interno.

Observação

Se a verificação para sua organização não for concluída, você verá uma mensagem informando que a verificação ainda está ativa.

Para análises concluídas, você vê os riscos potenciais descobertos em sua organização e insights e recomendações para lidar com esses riscos. Os relatórios incluem riscos identificados e insights específicos agrupados por área, o número total de usuários (todos os tipos de contas do Microsoft Entra, incluindo usuário, convidado, sistema e assim por diante) com riscos identificados, a porcentagem desses usuários com atividades potencialmente arriscadas e uma política de risco interno recomendada para ajudar a mitigar esses riscos. Os relatórios incluem:

  • Insights de vazamentos de dados: para todos os usuários, isso pode incluir compartilhamento acidental excessivo de informações fora da sua organização ou vazamentos de dados por usuários com intuito mal-intencionado.
  • Insights sobre roubo de dados: para usuários que estão saindo ou com contas excluídas do Microsoft Entra que podem incluir compartilhamento arriscado de informações fora de sua organização ou roubo de dados por usuários com intuito mal-intencionado.
  • Principais insights de exfiltração: para todos os usuários, isso pode incluir o compartilhamento de dados fora da sua organização.

Captura de tela do relatório de visão geral de análise do Gerenciamento de Risco Interno mostrando vazamentos de dados, roubo de dados e insights de exfiltração com contagens de usuários e políticas recomendadas.

Para exibir mais informações para um insight, selecione Exibir detalhes para exibir o painel de detalhes do insight. O painel de detalhes inclui os resultados completos do insight, uma recomendação de política de risco interno e Criar política para ajudá-lo a criar rapidamente a política recomendada. Selecionar Criar política leva você ao fluxo de trabalho de política e seleciona automaticamente o modelo de política recomendado relacionado ao insight. Por exemplo, se o insight de análise for para a atividade de Roubo de Dados , o modelo de política de Roubo de Dados será pré-selecionado no fluxo de trabalho da política para você.

Captura de tela do painel de detalhes da análise de Gerenciamento de Risco Interno mostrando resultados de insights, uma recomendação de política e o botão Criar política.

Relatos de caso (versão prévia)

Os casos ajudam você a investigar e agir sobre questões geradas por indicadores de risco definidos em suas políticas. Você cria ocorrências manualmente a partir de alertas quando precisa tomar medidas adicionais para resolver um problema relacionado à conformidade de um usuário. Os relatórios de ocorrência fornecem informações de tendências para ajudar você a acompanhar o tipo de ocorrências, a status atual de ocorrências, ocorrências por região ou atribuição e muito mais. Você pode filtrar rapidamente todos os relatórios de caso por Todos os casos, Casos confirmados e Casos benignos.

Tipo de relatório Relatório Descrição
Resumo Ocorrências criadas Mostra o número de ocorrências criadas durante o intervalo de datas especificado.
Casos acionados Mostra o número de ocorrências com atividade durante o intervalo de datas especificado.
Dados demográficos Principais países/regiões com casos Mostra o número de ocorrências criadas para usuários com base em seu país ou região. Não especificado significa que seu país ou região não está especificado no Microsoft Entra ID.
Principais departamentos com casos Mostra o número de ocorrências criadas para usuários com base em seu departamento. Não especificado significa que seu país ou região não está especificado no Microsoft Entra ID.
Produtividade Status da ocorrência por atribuição Mostra o número de ocorrências atribuídas a administradores específicos, divididas por status de alerta.
Média de dias com status ativo Mostra o número médio de dias que os casos permaneceram em um status Ativo durante o intervalo de datas especificado.

Relatórios de uso pago conforme o uso

Os relatórios de uso pagos conforme o uso fornecem transparência e permitem um planejamento orçamentário e ajuste de política mais precisos. Os relatórios permitem explorar detalhamentos granulares do uso de processamento faturado em diferentes categorias de fonte de dados e indicadores de atividade ao longo do tempo. Exiba seu uso e tendências e entenda os padrões de atividade. Essas informações permitem que você identifique oportunidades de economia de custos e ajuste suas configurações de política.

Esse relatório está disponível na página Relatórios por padrão. Para obter pré-requisitos e detalhes de cobrança, consulte Modelo de cobrança paga conforme o uso.

Relatórios de atividade do usuário

Os relatórios de atividades do usuário permitem examinar atividades potencialmente arriscadas para usuários específicos durante um período definido sem atribuir essas atividades, temporária ou explicitamente, a uma política de Gerenciamento de Risco Interno. Na maioria dos cenários de Gerenciamento de Risco Interno, você define explicitamente os usuários nas políticas. Esses usuários podem ter alertas de política (dependendo dos eventos de gatilho) e pontuações de risco associadas às atividades. Mas, em alguns cenários, talvez você queira examinar as atividades para usuários que você não define explicitamente em uma política. Essas atividades podem ser para usuários sobre os quais você recebe uma dica e sobre atividades potencialmente arriscadas ou usuários que normalmente não precisam ser atribuídos a uma política de Gerenciamento de Risco Interno.

Depois de configurar os indicadores na página Configurações de Gerenciamento de Risco Interno, a solução detecta a atividade do usuário quanto a atividades potencialmente arriscadas associadas aos indicadores selecionados. Essa configuração torna toda a atividade detectada para usuários disponível para revisão, independentemente de ter um evento de gatilho ou se criar um alerta. Os relatórios são criados por usuário e podem incluir todas as atividades por um período personalizado de 90 dias. A solução não oferece suporte a vários relatórios para o mesmo usuário.

Depois de examinar atividades potencialmente arriscadas, os investigadores podem descartar as atividades individuais do usuário como benignas. Eles também podem compartilhar ou enviar por email um link para o relatório com outros investigadores ou optar por atribuir usuários (temporária ou explicitamente) a uma política de Gerenciamento de Risco Interno. Para exibir a página Relatórios de atividades do usuário , você deve atribuir usuários ao grupo de funções Investigadores de Gerenciamento de Risco Interno .

Captura de tela da página de visão geral do relatório de atividades do usuário de Gerenciamento de Risco Interno mostrando uma lista de relatórios de usuário com informações de status e data.

Criar um relatório de atividades do usuário

Para criar um relatório de atividades do usuário, conclua as seguintes etapas:

  1. Vá para Relatórios de Gerenciamento de>Risco Interno Atividade>do usuário.
  2. Selecione Criar relatório de atividades do usuário.
  3. Selecione uma data para a Data de início.
  4. Selecione uma data para a Data de término.
  5. No campo Usuários , pesquise um ou mais usuários por nome ou nome UPN.
  6. Selecione Criar relatório.

Os dados de atividade do usuário ficam disponíveis para relatório cerca de 48 horas após a ocorrência da atividade. Por exemplo, para analisar os dados de atividade do usuário referentes a 1º de dezembro, é necessário aguardar pelo menos 48 horas antes de criar o relatório (você pode criar um relatório no mínimo em 3 de dezembro).

Novos relatórios normalmente levam até 10 horas antes de estarem prontos para revisão. Quando o relatório estiver pronto, Relatório pronto aparecerá na coluna Status na página Relatório de atividades do usuário.

Exibir um relatório de atividades do usuário

Selecione o usuário para exibir o relatório detalhado:

Captura de tela do relatório de atividades do usuário do Gerenciamento de Risco Interno mostrando os detalhes da atividade do usuário selecionado.

O relatório de atividades do usuário selecionado contém as guias Atividade do usuário, Explorador de atividades e Evidências forenses :

  • Atividade do usuário: Use esta exibição de gráfico para investigar atividades potencialmente arriscadas e exibir atividades potencialmente relacionadas que ocorrem em sequências. Essa guia está estruturada para permitir a revisão rápida de um caso, incluindo uma linha do tempo histórica de todas as atividades, detalhes da atividade, a pontuação de risco atual para o usuário no caso, a sequência de eventos de risco e controles de filtragem para ajudar nos esforços de investigação. Para obter mais informações, consulte Atividade do usuário.
  • Explorador de atividades: esta guia fornece aos investigadores de risco uma ferramenta de análise abrangente que fornece informações detalhadas sobre as atividades. Com o Explorador de Atividades, os revisores podem examinar rapidamente uma linha do tempo das atividades de risco detectadas e identificar e filtrar todas as atividades potencialmente arriscadas associadas a alertas. Para obter mais informações, consulte Explorador de atividades.
  • Evidências forenses: esta guia permite que os investigadores de risco revisem capturas visuais associadas a atividades de risco incluídas em casos de detecção de evidências forenses.