Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Gerenciamento de Risco Interno do Microsoft Purview correlaciona vários sinais para identificar possíveis riscos internos mal-intencionados ou inadvertidos, como roubo de IP, vazamento de dados e violações de segurança. O Gerenciamento de Risco Interno permite que os clientes criem políticas para gerenciar a segurança e a conformidade. Criados com privacidade por design, os usuários são pseudonimizados por padrão, e controles de acesso e logs de auditoria baseados em funções estão em vigor para ajudar a garantir a privacidade no nível do usuário.
O dashboard Usuários é uma ferramenta importante no fluxo de trabalho do Insider Risk Management. Ajuda investigadores e analistas a ter uma compreensão mais completa das atividades de risco. Esse dashboard oferece exibições e recursos de gerenciamento para atender às necessidades administrativas entre a criação de políticas de Gerenciamento de Risco Interno e o gerenciamento de casos de Gerenciamento de Risco Interno.
Depois que os usuários são adicionados às políticas de gerenciamento de risco interno, os processos em segundo plano avaliam automaticamente as atividades do usuário para disparar indicadores. Depois que o processo identifica os indicadores de acionamento, ele atribui pontuações de risco às atividades do usuário. Algumas dessas atividades resultam em um alerta de risco interno, mas algumas atividades não atendem a um nível mínimo de pontuação de risco e um alerta de risco interno não é criado. O dashboard Usuários permite visualizar usuários com esses tipos de indicadores e pontuações de risco, bem como usuários que têm alertas de risco interno ativos.
Saiba mais sobre como o dashboard de usuários exibe os usuários nos seguintes cenários:
- Usuários com alertas ativos de política de risco interno
- Usuários com eventos de gatilho
- Usuários identificados como usuários potenciais de alto impacto ou em grupos de usuários prioritários
- Usuários adicionados temporariamente às políticas
Dica
Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.
Usuários com alertas ativos de política de risco interno
O dashboard Usuários exibe automaticamente todos os usuários com alertas de política de risco interno ativos. Esses usuários com alertas têm um indicador de gatilho e uma pontuação de risco de atividade que atende aos requisitos para criar um alerta de risco interno. Você pode visualizar as atividades desses usuários selecionando o usuário no dashboard de usuários e navegando até a guia Atividade do usuário.
Usuários com eventos de gatilho
O dashboard Usuários exibe automaticamente todos os usuários com eventos de acionamento, mas que não têm uma pontuação de risco de atividade que criaria um alerta de risco interno. Por exemplo, um usuário com uma data de demissão relatada é exibido porque essa atividade é um evento de gatilho, mas não é uma atividade que tem uma pontuação de risco. Você pode visualizar as atividades desses usuários selecionando o usuário no dashboard de usuários e navegando até a guia Atividade do usuário.
Usuários adicionados temporariamente às políticas
O dashboard Usuários mostra os usuários que você adiciona às políticas de Gerenciamento de Risco Interno após um evento incomum fora do fluxo de trabalho de Gerenciamento de Risco Interno. A adição temporária de usuários (no dashboard Políticas) também é uma maneira de começar a pontuar a atividade do usuário para uma política de Gerenciamento de Risco Interno para testar a política, mesmo que você não configure um conector necessário.
Quando você adiciona manualmente um usuário a uma política, a solução pontua as atividades do usuário nos últimos 90 dias e as adiciona à linha do tempo de atividade do usuário. Por exemplo, você tem um usuário que atualmente não recebe pontuações de risco para uma política de risco interno e o usuário tem atividades de vazamento de dados relatadas ao departamento jurídico de sua organização. O departamento jurídico recomenda que você configure novos requisitos de detecção de curto prazo para o usuário. Você pode atribuir temporariamente o usuário à sua política de vazamentos de dados por um determinado período de tempo (janela de ativação). Todos os usuários adicionados temporariamente são exibidos no dashboard de usuários porque os requisitos de evento acionador são dispensados.
Observação
Pode levar várias horas para que novos usuários adicionados manualmente apareçam no dashboard de usuários. As atividades dos 90 dias anteriores para esses usuários podem levar até 24 horas para serem exibidas. Para visualizar as atividades de usuários adicionados manualmente, selecione o usuário no dashboard Usuários e abra a guia Atividade do usuário no painel de detalhes.
O usuário é removido automaticamente do dashboard de usuários e a pontuação será interrompida quando o tempo definido na janela de ativação expirar se:
- o usuário não tiver eventos de gatilho adicionais ou alertas de política de risco interno, e
- a duração da janela de ativação definida manualmente é maior do que a duração da janela de ativação da política global.
A configuração da janela de ativação com a duração mais longa sempre substitui a configuração da janela de ativação com uma duração mais curta. Por exemplo, você configura a janela de ativação na guia períodos de tempo da política global nas configurações globais de gerenciamento de risco interno por 15 dias, que se aplica automaticamente a todas as suas políticas de risco interno.
Você adiciona temporariamente um usuário à sua política de risco interno de vazamentos de dados e define 30 dias como a janela de ativação para esse usuário. A configuração da janela de ativação global de 15 dias é substituída pela definição da configuração da janela de ativação de 30 dias para o usuário adicionado temporariamente. O usuário adicionado temporariamente permanece no dashboard Users e está no escopo da política por 30 dias.
No cenário oposto em que a configuração da janela de ativação global é maior do que a configuração da janela de ativação definida para um usuário adicionado temporariamente, a configuração da janela de ativação global substitui a configuração da janela de ativação para o usuário adicionado temporariamente. O usuário adicionado temporariamente permanece no dashboard Usuários e está no escopo da política pelo número de dias definido nas configurações da janela de Ativação global.
Exibir informações do usuário no dashboard de usuários
Cada usuário exibido no dashboard de usuários mostra as seguintes informações:
- Users: nome de usuário de um usuário. Esse campo será anonimizado se a configuração de anonimização global do Gerenciamento de Risco Interno estiver habilitada.
- Nível de gravidade do alerta: Nível de risco atual calculado do usuário. O sistema calcula essa pontuação a cada 24 horas e usa as pontuações de risco de alerta de todos os alertas ativos associados ao usuário. Para usuários com apenas indicadores de gatilho, o nível de gravidade do alerta é zero.
- Alertas ativos: número de alertas ativos para todas as políticas.
- Violações confirmadas: número de casos resolvidos como violação de política confirmada para o usuário.
- Case: Caso ativo atual para o usuário.
Para localizar rapidamente um usuário específico, use a Pesquisa no canto superior direito do dashboard Usuários. Ao pesquisar usuários, você deve usar o nome UPN (nome UPN). Por exemplo, ao pesquisar um usuário chamado "Tiara Hidayah" que tem um UPN de "thidayah" em sua organização, insira "thidayah" ou alguma parte do UPN na Pesquisa.
Observação
O número de usuários exibidos no dashboard de usuários pode ser limitado em alguns casos, dependendo do volume de alertas ativos e das políticas correspondentes. O dashboard Usuários exibe usuários com alertas ativos à medida que o sistema gera os alertas. Em casos raros, o número máximo de usuários exibidos é atingido. Se o número máximo de usuários exibidos for atingido, o dashboard Usuários adicionará usuários com alertas ativos que não são exibidos à medida que os alertas de usuário existentes são triados.
Exibir detalhes do usuário
Para exibir mais detalhes sobre a atividade de risco de um usuário, abra o painel de detalhes do usuário clicando duas vezes em um usuário no dashboard Usuários. No painel de detalhes, você pode exibir as seguintes informações:
Guia Perfil do usuário
- Nome e cargo: nome e cargo para o usuário do Microsoft Entra ID. Esses campos de usuário serão anonimizados ou vazios se você habilitar a configuração de anonimização global para o Gerenciamento de Risco Interno.
- Detalhes do usuário: mostra se o usuário é um usuário potencial de alto impacto ou se o usuário está em grupos de usuários prioritários.
- Resumo de alertas e atividades: mostra alertas de usuário ativos e casos abertos.
- Email do usuário: endereço de Email do usuário.
- Alias: alias de rede para o usuário.
- Organização ou departamento: organização ou departamento para o usuário.
- No escopo: mostra a atribuição no escopo do usuário às políticas.
Os seguintes sinais adicionais de perfil de usuário estão disponíveis na experiência de alerta unificada (versão prévia). Para acessar, selecione um alerta na guia Alertas (versão prévia), role para baixo até Detalhes do usuário e selecione Exibir detalhes do usuário:
- Local do escritório: o local do escritório do usuário em seu perfil do Entra.
- Tipo de funcionário: o tipo de funcionário do usuário em seu perfil do Entra.
- Department: O departamento do usuário de seu perfil do Entra.
- Data do último trabalho: a última data de trabalho agendada do usuário, se disponível.
- Alerta anterior e histórico de casos: um resumo dos alertas e casos anteriores do usuário no Gerenciamento de Risco Interno.
- Status do grupo de usuários prioritários: mostra se o usuário pertence a algum grupo de usuários prioritários.
- Inclusão de política: lista as políticas nas quais o usuário está atualmente no escopo.
Observação
Quando a pseudo-anonimização está habilitada, os detalhes expandidos do perfil do usuário não ficam visíveis.
Guia de atividade do usuário
- Histórico de atividade recente do usuário: mostra indicadores de gatilho e indicadores de risco interno para atividades de risco até os últimos 90 dias. Todas as atividades de risco pertinentes aos indicadores de risco interno também são pontuadas, embora as atividades possam ou não ter gerado um alerta de risco interno. Exemplos de indicadores de acionamento podem ser uma data de demissão ou a última data agendada de trabalho para o usuário. Os indicadores de risco interno são atividades determinadas como tendo um elemento de risco, o que pode levar a um incidente de segurança, e são definidos em políticas nas quais o usuário está incluído. As atividades de evento e risco são listadas com o item mais recente listado primeiro.
Usar o Copilot para resumir as atividades do usuário (versão prévia)
Selecione Resumir com o Copilot no painel de detalhes do usuário para resumir rapidamente as atividades para usuários que podem precisar de mais investigação. Quando você resume as atividades de risco do usuário com o Microsoft Copilot no Microsoft Purview, um painel do Copilot é exibido no lado direito da tela com um resumo do usuário.
O resumo do usuário inclui detalhes essenciais, como nome do usuário, cargo, nome UPN, histórico de alerta e caso e principais fatores de risco. Os principais fatores de risco fornecem informações cruciais sobre as funções do usuário, permissões, envolvimento em atividades de exfiltração, padrões sequenciais ou qualquer comportamento incomum. Essa exibição ajuda a identificar os usuários que podem representar o maior risco interno para sua organização.
Os prompts sugeridos são listados automaticamente para ajudar a refinar ainda mais o resumo e fornecer informações adicionais sobre as atividades associadas ao usuário. Escolha entre os seguintes prompts sugeridos:
- Liste todas as atividades de exfiltração de dados envolvendo esse usuário.
- Liste todas as atividades sequenciais envolvendo esse usuário.
- O usuário se envolveu em algum comportamento incomum?
- Mostre as principais ações realizadas pelo usuário nos últimos 10 dias.
- Resumir os últimos 30 dias de atividade do usuário.
Dica
Você também pode usar a versão autônoma do Microsoft Security Copilot para investigar o Gerenciamento de Risco Interno, a DLP (prevenção contra perda de dados) do Microsoft Purview e os alertas do Microsoft Defender XDR.
Remover usuários da atribuição no escopo para políticas
Talvez seja necessário parar de atribuir pontuações de risco a um usuário nas políticas de Gerenciamento de Risco Interno. Use a atividade Parar pontuação para usuários no dashboard Usuários para parar de atribuir pontuações de risco para um usuário de todas as políticas de Gerenciamento de Risco Interno para as quais ele está atualmente no escopo. A interrupção da atividade de pontuação não remove o usuário da atribuição de política geral (quando você adiciona usuários ou grupos a uma configuração de política), mas simplesmente remove o usuário do processamento ativo por políticas após os eventos de disparo atuais. Se o usuário tiver outro evento de acionamento no futuro, as pontuações de risco das políticas começarão automaticamente a ser atribuídas ao usuário novamente. Quaisquer alertas ou casos existentes para este usuário não são removidos.
Remover um usuário do status no escopo em todas as políticas de Gerenciamento de Risco Interno
Para remover um usuário do status no escopo de todas as políticas de Gerenciamento de Risco Interno, conclua as seguintes etapas:
- Entre no portal do Microsoft Purview com uma conta de administrador na sua organização do Microsoft 365.
- Vá para a solução de Gerenciamento de Risco Interno .
- Selecione Usuários na navegação à esquerda.
- No dashboard Users (Usuários), selecione os usuários para os quais você deseja interromper a atividade de pontuação.
- Selecione Parar atividade de pontuação para usuários.
Observação
A remoção de um usuário do status no escopo pode levar vários minutos. Quando o processo é concluído, o usuário não aparece no dashboard de usuários. Se o usuário removido tiver alertas ou casos ativos, o usuário permanecerá no dashboard Usuários e os detalhes do usuário mostrarão que eles não estão mais no escopo de uma política.
Executar tarefas automatizadas com fluxos do Power Automate para um usuário
Usando fluxos recomendados do Power Automate, os investigadores e analistas de risco podem agir rapidamente para notificar os usuários quando eles forem adicionados a uma política de risco interno.
Para executar, gerenciar e criar fluxos do Power Automate para usuários do Insider Risk Management:
- Selecione Automatizar na barra de ferramentas de ação do usuário.
- Escolha o fluxo do Power Automate a ser executado e selecione Executar fluxo.
- Após a conclusão do fluxo, selecione Concluído.
Para obter mais informações sobre os fluxos do Power Automate para o Gerenciamento de Risco Interno, confira Introdução às configurações do Gerenciamento de Risco Interno.