Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.
Você pode compartilhar dados do Gerenciamento de Risco Interno das seguintes maneiras:
- Exporte informações de alerta para soluções SIEM.
- Compartilhe alertas e níveis de gravidade de risco do usuário com o Microsoft Defender XDR.
- Compartilhe os níveis de gravidade de risco do usuário com alertas de prevenção contra perda de dados (DLP).
Exportar informações de alerta para soluções SIEM
Você pode exportar informações de alerta do Gerenciamento de Risco Interno do Microsoft Purview para soluções de gerenciamento de eventos e informações de segurança (SIEM) e resposta automatizada de orquestração de segurança (SOAR) usando o esquema da API de atividade de gerenciamento do Office 365. Use as APIs de Atividade de Gerenciamento do Office 365 para exportar informações de alerta para outros aplicativos que sua organização usa para gerenciar ou agregar informações de risco interno. As informações de alerta são exportadas e disponibilizadas a cada 60 minutos por meio das APIs de atividade de gerenciamento do Office 365.
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Se a sua organização usa o Microsoft Sentinel, você também pode usar o conector de dados de Gerenciamento de Risco Interno pronto para uso para importar informações de alerta de risco interno para o Microsoft Sentinel. Para obter mais informações, confira Gerenciamento de Risco Interno no artigo do Microsoft Sentinel.
Importante
Para manter a integridade referencial para usuários que têm alertas ou casos de risco interno no Microsoft 365 ou em outros sistemas, a anonimização de nomes de usuário não é preservada para alertas exportados ao usar a API de exportação ou ao exportar para soluções de Descoberta Eletrônica do Microsoft Purview. Os alertas exportados exibem nomes de usuário para cada alerta nesse caso. Se você exportar para arquivos CSV de alertas ou casos, a anonimização será preservada.
Usar as APIs para analisar informações de alerta de risco interno
Use as seguintes etapas para habilitar a exportação de alerta usando as APIs:
- Entre no portal do Microsoft Purview com credenciais para uma conta de administrador em sua organização do Microsoft 365.
- Selecione Configurações no canto superior direito da página.
- Selecione Gerenciamento de Risco Interno para acessar as configurações do Gerenciamento de Risco Interno.
- Selecione Exportar alertas. Por padrão, essa configuração está desabilitada para sua organização do Microsoft 365.
- Ative a configuração.
- Filtre as atividades comuns de auditoria do Office 365 por SecurityComplianceAlerts.
- Filtre SecurityComplianceAlerts pela categoria InsiderRiskManagement .
As informações de alerta contêm informações do esquema de Alertas de Segurança e Conformidade da API de Atividade de Gerenciamento do Office 365 e do esquema comum. Os campos e valores a seguir são exportados para alertas de Gerenciamento de Risco Interno para o esquema comum:
- CreationTime
- ID
- Operação
- OrganizationId
- RecordType
- UserId
- UserKey
- UserType
Compartilhar os níveis de gravidade do alerta com outras soluções de segurança da Microsoft
Você pode compartilhar os níveis de gravidade do alerta do Gerenciamento de Risco Interno para trazer um contexto de usuário exclusivo para experiências de investigação de alerta nas seguintes soluções de segurança da Microsoft:
- Microsoft Defender XDR
- Conformidade de Comunicação do Microsoft Purview
- Prevenção Contra Perda de Dados do Microsoft Purview (DLP)
O Gerenciamento de Risco Interno analisa as atividades do usuário durante um período de 90 a 120 dias e procura comportamentos anômalos durante esse período. Adicionar esses dados a outras soluções de segurança aprimora os dados disponíveis nessas soluções para ajudar os analistas a priorizar alertas.
Dica
Os níveis de gravidade do alerta no Gerenciamento de Risco Interno são diferentes dos níveis de risco interno definidos na Proteção Adaptável.
- Os níveis de gravidade do alerta (Baixo, Médio ou Alto) são atribuídos aos usuários com base na atividade detectada nas políticas de Gerenciamento de Risco Interno. O sistema calcula esses níveis a partir das pontuações de risco de alerta atribuídas a todos os alertas ativos associados ao usuário. Esses níveis ajudam os analistas e investigadores de risco interno a priorizar e responder adequadamente à atividade do usuário.
- Os níveis de risco interno (Elevado, Moderado ou Secundário) no risco de medida de Proteção Adaptável determinado por condições definidas pelo administrador, como o número de atividades de exfiltração que os usuários executam em um dia ou se sua atividade gerou um alerta de risco interno de alta gravidade.
Pré-requisitos
Para compartilhar os níveis de risco do usuário do Insider Risk Management com outras soluções de segurança da Microsoft, o usuário deve atender às seguintes condições:
- Fazer parte de uma política de Gerenciamento de Risco Interno.
- Execute atividades de exfiltração que coloquem o usuário no escopo da política.
- Para compartilhamento com DLP: tenha permissões de alerta DLP. Depois que a configuração de compartilhamento de dados é ativada, os usuários com permissões de alerta DLP podem acessar o contexto de Gerenciamento de Risco Interno para investigação de alerta DLP e para a página Usuários do Microsoft Defender XDR. Usuários com permissões de Gerenciamento de Risco Interno também podem acessar esses dados.
- Para compartilhamento com a Conformidade de Comunicação: Receba as funções de Analista de Conformidade de Comunicação ou Investigador de Conformidade de Comunicação para exibir os níveis de gravidade de risco do usuário e o histórico de atividades na Conformidade de Comunicação.
Dica
Se você tiver acesso a alertas DLP no Microsoft Purview e/ou no Microsoft Microsoft Defender, poderá exibir o contexto do usuário do Gerenciamento de Risco Interno compartilhado com essas soluções.
Compartilhe dados com outras soluções de segurança da Microsoft
Você pode compartilhar os níveis de gravidade de alerta do Gerenciamento de Risco Interno com outras soluções de segurança da Microsoft ativando uma única configuração.
- Nas configurações de Gerenciamento de Risco Interno, selecione a configuração Compartilhamento de dados .
- Na seção Compartilhando dados com outras soluções de segurança da Microsoft , ative a configuração.
Observação
Se você não ativar essa configuração, o valor exibido na coluna de gravidade de risco interno de alertas DLP será "Os dados do usuário não estão disponíveis" e será exibido como "Atividade de risco interno não disponível" em Conformidade de Comunicação.
O que acontece quando você compartilha os níveis de gravidade do alerta do Gerenciamento de Risco Interno?
Quando você ativa o compartilhamento de dados, as informações de gravidade do Gerenciamento de Risco Interno ficam disponíveis nas seguintes experiências de segurança da Microsoft:
No Microsoft Defender XDR
O compartilhamento de dados de alerta no portal do Microsoft Defender é vital para proteger as informações confidenciais da sua organização e manter a segurança. Os analistas do SOC (centro de operações de segurança) podem:
- Investigue alertas de Gerenciamento de Risco Interno na fila de alerta do Microsoft Defender.
- Investigue alertas de Gerenciamento de Risco Interno correlacionados com alertas de outras fontes de detecção, como Prevenção contra Perda de Dados, Microsoft Defender para Identidade, Microsoft Defender para Office e muito mais na fila de incidentes do Microsoft Defender XDR.
- Execute consultas de busca avançada em duas novas tabelas que contêm dados de alerta do Gerenciamento de Risco Interno.
- Exporte dados avançados de alerta do Insider Risk Management por meio da API do Graph.
- Exiba a gravidade do Gerenciamento de Risco Interno para um usuário durante a triagem de alerta. Um campo de gravidade de risco interno é adicionado à página Usuários para usuários que têm um nível de risco alto, médio ou baixo no Gerenciamento de Risco Interno. Esses dados estão disponíveis para todos os usuários com um alerta ativo de Gerenciamento de Risco Interno. Um resumo da atividade de risco interno e a linha do linha do tempo da atividade desse usuário aparecem no lado direito da página Usuários.
Migração das APIs de atividade de gerenciamento do Office 365 para APIs do Microsoft Graph
Você pode acessar os metadados de alerta de gerenciamento de risco interno por meio da API de atividade de gerenciamento do Office 365. No entanto, a API do Graph fornece metadados mais avançados e suporte bidirecional. Recomendamos migrar para a API do Graph a fim de integrar os dados do Gerenciamento de Risco Interno aos sistemas da sua empresa.
A tabela a seguir resume os parâmetros mais comuns da API de atividade de gerenciamento do Office 365 e o parâmetro equivalente da API do Graph Microsoft:
| Parâmetro da API de atividade de gerenciamento do Office 365 | Parâmetro da API do Graph |
|---|---|
| Parâmetro de alerta | Nenhum parâmetro equivalente |
| AlertId | ID |
| Categoria | ServiceSource |
| Comments | Nenhum parâmetro equivalente |
| Data | Evidence.useraccount.userPrincipalName(juntamente com o sufixo) |
| Nome | AlertPolicyName |
| PolicyId | AlertPolicyId |
| Severity | Severity |
| Origem | DetectionSource |
| Status | Status |
| Versão | Nenhum parâmetro equivalente |
Para obter o mapeamento detalhado do esquema, consulte o esquema do Defender XDR na API de atividade de gerenciamento do Office 365 e na API do Graph.
Integração do gerenciamento de risco interno com o ServiceNow Security Operations
A ServiceNow fornece integrações para se conectar com tecnologias de segurança da Microsoft usando o Microsoft Graph. Essas soluções incluem o Microsoft Sentinel, a Proteção Avançada contra Ameaças do Microsoft Defender e a Proteção Avançada contra Ameaças do Azure. A integração do Microsoft Graph da ServiceNow permite que você acesse insights valiosos dos produtos da Microsoft e ajuda você a gerenciar e responder com eficiência a incidentes de segurança de forma centralizada usando a plataforma ServiceNow. Os dados de alerta do Gerenciamento de Risco Interno são acessados fora do ambiente do Microsoft Purview por meio da API de segurança do Microsoft Graph.
Para compartilhar dados de alerta do Insider Risk Management com a ServiceNow, conclua as seguintes etapas:
- Obtenha a integração de ingestão de alerta da API de Segurança do Microsoft Graph para operações de segurança
- Siga a documentação da ServiceNow para configurar ou criar um perfil para a integração de ingestão de alerta da API de Segurança do Microsoft Graph.
Para saber mais, confira Investigar ameaças de risco interno no portal do Microsoft Defender.
In Alertas de conformidade de comunicação
Para cada correspondência de política de Conformidade de Comunicação , você pode exibir a gravidade do risco do usuário associada ao remetente. Exiba essas informações na guia Atividade do usuário na comunicação para o alerta. Essa exibição fornece perfil de risco, correspondências de política e atividades do usuário capturadas pelo Gerenciamento de Risco Interno e Conformidade de Comunicação.
Os níveis de gravidade são categorizados como Alto, Médio, Baixo ou Nenhum.
Para níveis de gravidade de risco de Nenhum, o motivo pode ser qualquer um dos seguintes cenários:
- O usuário não está incluído em uma política de risco interno.
- As atividades do usuário não recebem uma pontuação de risco, o que significa que o usuário não está no escopo ativo da política.
- O usuário está incluído em uma política de Gerenciamento de Risco Interno, mas não se envolveu em nenhuma atividade arriscada.
- A organização não tem uma política ativa de Gerenciamento de Risco Interno.
Se a gravidade do risco do usuário não estiver disponível, o compartilhamento de dados não será habilitado no Gerenciamento de Risco Interno.
Você pode exibir as atividades de risco interno por até 120 dias na seção Exibir Detalhes na guia Histórico do usuário no Gerenciamento de Risco Interno. Atualmente, o resumo da atividade do usuário em Conformidade de Comunicação mostra apenas dados de indicadores de exfiltração.
Em alertas DLP
Em alertas DLP, os dados compartilhados de Gerenciamento de Risco Interno aparecem das seguintes maneiras:
Para a política de Gerenciamento de Risco Interno associada ao alerta DLP, a fila de alertas DLP inclui uma coluna de gravidade de risco Interno com valores de Alto, Médio, Baixo ou Nenhum. Se vários usuários tiverem atividades que correspondam à política, a fila exibirá o usuário com o nível de risco interno mais alto.
Um valor de Nenhum pode significar uma das seguintes situações:
O usuário não faz parte de nenhuma política de Gerenciamento de Risco Interno.
O usuário faz parte de uma política de Gerenciamento de Risco Interno, mas não executou atividades arriscadas que o colocaram no escopo da política (não há dados de exfiltração).
Você pode selecionar o nível de risco interno na fila de alertas DLP para acessar a guia Resumo de atividades do usuário, que mostra uma linha do tempo de todas as atividades de exfiltração desse usuário nos últimos 90 a 120 dias. Assim como a fila de alertas de DLP, a guia Resumo da atividade do usuário mostra o usuário com o nível de risco interno mais alto. Esse contexto profundo sobre o que um usuário fez nos últimos 90 a 120 dias fornece uma visão mais ampla dos riscos apresentados por esse usuário.
Somente os dados dos indicadores de exfiltração aparecem no resumo de atividades do usuário. Os dados de outros indicadores confidenciais, como RH, navegação e assim por diante, não são compartilhados com alertas DLP.
Uma seção de detalhes do Ator é adicionada à página de detalhes do Alerta DLP. Você pode usar esta página para ver todos os usuários envolvidos no alerta DLP específico. Para cada usuário envolvido no alerta DLP, você pode exibir todas as atividades de exfiltração dos últimos 90 a 120 dias.
Se você selecionar Obter um resumo do Security Copilot em um alerta DLP, o resumo do alerta fornecido pelo Microsoft Security Copilot incluirá o nível de gravidade do Gerenciamento de Risco Interno, além das informações de resumo da DLP, se o usuário estiver no escopo de uma política de Gerenciamento de Risco Interno.
Dica
Você também pode usar o Security Copilot para investigar alertas DLP. Se a configuração de compartilhamento de dados de gerenciamento de risco interno estiver ativada, você poderá fazer uma investigação combinada de DLP/gerenciamento de risco interno. Por exemplo, talvez você queira começar pedindo ao Copilot para resumir um alerta DLP e, em seguida, pedir ao Copilot para mostrar o nível de risco interno associado ao usuário sinalizado no alerta. Ou talvez você queira perguntar por que o usuário é considerado um usuário de alto risco. As informações de risco do usuário, nesse caso, vêm do Gerenciamento de Risco Interno. O Security Copilot integra perfeitamente o Gerenciamento de Risco Interno ao DLP para ajudar nas investigações. Saiba mais sobre como usar a versão autônoma do Copilot para investigações combinadas de DLP/Gerenciamento de Risco Interno.