Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Após a conclusão da vetorização automática para o escopo da investigação, você estará pronto para examinar e usar ferramentas de análise de IA para os dados na investigação. O processamento de IA generativa realiza uma análise profunda do conteúdo dos itens selecionados e pode descobrir os principais riscos de segurança e dados confidenciais nos dados afetados.
Para começar a usar a análise de IA em uma investigação, conclua as seguintes etapas:
- Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Investigações de Segurança de Dados.
- Selecione Investigações na navegação à esquerda.
- Selecione uma investigação e, em seguida, selecione Análise na barra de navegação.
Dica
Considere aumentar a exibição de item padrão de 50 para 1.000 itens para facilitar a seleção de vários itens a serem excluídos do escopo da investigação.
Usar categorização
Considerações sobre categorização
Lembre-se das seguintes considerações ao configurar a categorização e examinar os resultados:
- Nem todos os itens podem aparecer nos resultados: A categorização usa a pontuação de relevância para priorizar o conteúdo. Os itens com pontuação abaixo do limite de relevância de uma categoria não são incluídos nos resultados dessa categoria, mesmo que os itens existam no escopo da investigação.
- Os resultados podem ser alterados quando as categorias são atualizadas: quando você adiciona novas categorias ou altera categorias existentes entre o processamento Standard e Avançado, o sistema reprocessa essas categorias. Como a relevância é avaliada por categoria, os resultados podem diferir com base nas categorias selecionadas.
- Documentos grandes podem ser representados com mais força: documentos com conteúdo extenso podem contribuir com mais segmentos de conteúdo para resultados de categorização, o que pode afetar a distribuição de resultados entre documentos.
- Use o exame para uma análise abrangente: se sua investigação exigir a análise de todos os itens no escopo, em vez de um subconjunto priorizado, use ferramentas de exame para realizar análises em nível de item em itens de dados selecionados.
Configurar categorização
Quando você abre a página Análise pela primeira vez, os itens não são categorizados. Configure a categorização primeiro porque é útil iniciar sua triagem agrupando os itens por risco.
A categorização leva tempo para ser concluída. O tempo de conclusão depende do volume de dados e consome capacidade de IA (unidades de computação). Para obter uma compreensão inicial da gravidade do incidente, use a IA para categorizar os dados afetados e restringir o foco aos ativos de alto risco. As Investigações de Segurança de Dados classificam os dados em categorias padrão, personalizadas ou geradas por IA, incluindo por assunto e risco.
Observação
As investigações criadas automaticamente por insights proativos de IA do Gerenciamento da Postura de Segurança de Dados (DSPM) chegam pré-categorizadas com cinco categorias de risco fixas. Você pode executar categorização adicional com categorias padrão, sugeridas ou personalizadas nessas investigações.
Para categorizar os itens de dados no escopo da investigação, conclua as etapas a seguir.
Importante
Adicionar ao escopo deve ser concluído para que você possa configurar a categorização.
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Investigações de Segurança de Dados.
Selecione Investigações na navegação à esquerda.
Selecione uma investigação e, em seguida, selecione Análise.
Selecione Categorizar.
Selecione a opção de categorização Standard ou Advanced.
- Standard: a IA agrupa seu escopo nas categorias selecionadas. Essa opção pode reduzir significativamente o tempo necessário para concluir o processamento e a quantidade de Unidades de Computação de Investigações de Segurança de Dados (unidade de computação) necessárias para categorização.
- Avançado: a IA agrupa ainda mais seu escopo em vários tópicos dentro de cada categoria. Esse agrupamento leva mais tempo e unidades de computação para ser processado.
Importante
A categorização prioriza o conteúdo mais relevante para cada categoria selecionada, em vez de analisar todos os itens no escopo da investigação. Os resultados representam os segmentos de conteúdo de maior confiança para cada categoria. Se sua investigação exigir uma análise abrangente de todos os itens, use ferramentas de exame em vez de ou além da categorização. Para obter mais informações, consulte Como a categorização processa dados.
Na caixa de diálogo Categorizar com IA , preencha as seguintes áreas para personalizar suas categorias conforme aplicável:
- Categorias padrão: Selecione uma ou mais categorias padrão.
- Categorias sugeridas: selecione uma ou mais categorias sugeridas por IA. As categorias sugeridas são geradas com base na pesquisa vetorial mais recente. Se as pesquisas não forem executadas, nenhuma categoria será sugerida.
- Categorias personalizadas: selecione Criar categoria e insira um tema ou área a ser incluído. Selecione Salvar para a categoria personalizada.
Depois de definir as configurações de categorização, selecione Salvar.
O processamento de categorização pode levar algum tempo, dependendo do volume de dados. Se você precisar cancelar um trabalho de categorização em andamento, selecione Cancelar na guia Análise . Você ainda paga por todas as unidades de computação consumidas antes do cancelamento. Para obter mais informações, consulte Faturamento em Investigações de Segurança de Dados.
Após a conclusão do processamento de categorização, selecione as áreas de categorização ou áreas de assunto individuais dentro de uma categoria para filtrar itens de dados para revisão. Examinar as categorias ajuda a identificar rapidamente a gravidade e o escopo do incidente.
Quando você seleciona uma área de assunto específica, um resumo para a área de assunto é exibido com as seguintes informações:
- Nome do tópico: o nome da área de assunto na categoria.
- Descrição do tópico: a descrição da área de assunto gerada a partir do processamento de IA.
- Pontuação de impacto do tópico: a pontuação de impacto relacionada ao risco potencial gerado pelo processamento de IA.
- Total de documentos na amostra: o número total de itens de dados que correspondem à área de assunto no escopo da investigação.
Adicionar ou atualizar categorias
Após a conclusão da execução de categorização inicial, você poderá adicionar novas categorias ou atualizar categorias existentes sem reprocessar todo o trabalho de categorização. Quando você adiciona categorias, o sistema processa apenas as novas categorias e você paga apenas pelas unidades de computação necessárias para processar essas categorias recém-adicionadas. O sistema preserva os dados categorizados anteriormente, a menos que você selecione uma categoria existente em uma nova execução de categorização. A seleção de categorias existentes em uma nova execução reprocessa a categoria.
Você também pode alterar as categorias existentes de Standard para Advanced ou de Advanced para Standard. Quando você altera a opção de categorização para categorias existentes, o sistema reprocessa essas categorias com a nova opção.
Para adicionar ou atualizar categorias para uma categorização existente, conclua as seguintes etapas:
Acesse Investigações de Segurança de Dados no portal do Microsoft Purview e entre com as credenciais de uma conta de usuário com permissões de Investigações de Segurança de Dados.
Selecione Investigações na navegação à esquerda.
Selecione uma investigação e, em seguida, selecione Análise.
Selecione Categorizar.
Adicione novas categorias ou atualize as categorias existentes conforme aplicável:
- Para adicionar novas categorias padrão, sugeridas ou personalizadas, selecione as categorias que você deseja adicionar à categorização existente.
- Para alterar a opção de categorização para categorias existentes, selecione Standard ou Advanced para atualizar o nível de processamento.
Selecione Salvar.
Dica
Adicionar categorias de forma incremental ajuda a gerenciar os custos unitários de computação com eficiência. Comece com um conjunto focado de categorias e expanda à medida que a investigação avança, em vez de selecionar todas as categorias antecipadamente.
Unidades de categorização e computação
Por exemplo, você pode ver as seguintes categorias em sua investigação:
- Credenciais (712 itens): Esta categoria identifica documentos ou emails que contêm senhas ou chaves de API.
- Informações Operacionais (356 itens): esta categoria identifica itens que contêm credenciais de aplicativo em um site do SharePoint usado por uma equipe em sua organização.
- Comunicações Internas (122 itens): Esta categoria identifica logs de chat ou emails que incluem credenciais compartilhadas.
De uma perspectiva de resposta a incidentes neste exemplo, as credenciais expostas normalmente são o risco mais alto e a prioridade a ser triada, depois as outras áreas para investigação de acompanhamento.
O uso da categorização em Investigações de Segurança de Dados pode exigir um número significativo de unidades de computação, mesmo para quantidades menores de dados incluídos em um escopo de investigação. Os requisitos da unidade de computação são diretamente proporcionais ao número de categorias selecionadas, não ao tamanho dos dados. Ao adicionar novas categorias a uma categorização existente, você paga apenas pelas unidades de computação necessárias para processar as novas categorias. As categorias processadas anteriormente não incorrem em custos unitários de computação adicionais.
Para obter mais informações sobre a capacidade da unidade de computação e o faturamento, consulte Modelos de faturamento em Investigações de Segurança de Dados.
Usar a pesquisa vetorial
Use a pesquisa vetorial para descrever o que você está procurando nos itens de dados vetorizados no escopo da investigação. A pesquisa semântica baseada em vetor permite a recuperação de informações baseadas em similaridade e compreende a intenção do usuário além das palavras literais. Você pode consultar os dados afetados para encontrar todos os ativos relacionados a um determinado assunto, mesmo que as palavras-chave estejam ausentes. Por exemplo, uma empresa farmacêutica pode usar a pesquisa vetorial para localizar todos os emails, documentos, prompts e respostas do Copilot e mensagens do Microsoft Teams relacionadas a testes de vacina para identificar ativos relevantes que não mencionam as palavras vacina ou teste, mas permanecem pertinentes à investigação.
A pesquisa vetorial também inclui conteúdo de itens baseados em imagem que foram processados por meio de Reconhecimento Óptico de Caracteres (OCR). Você pode encontrar texto de capturas de tela e documentos digitalizados junto com conteúdo baseado em texto.
Além disso, as Investigações de Segurança de Dados dão suporte à pesquisa e ao retorno de resultados em vários idiomas. Você pode criar uma pesquisa vetorial em um idioma, e a pesquisa vetorial também pode identificar itens com os mesmos termos em outros idiomas. Por exemplo, se você pesquisar senhas compartilhadas em inglês, a pesquisa vetorial poderá identificar conteúdo em francês contendo mot de passe ou conteúdo em espanhol contendo contrasena.
Use linguagem natural para fazer uma pergunta ou insira frases com foco específico para restringir os itens para revisão. As consultas de pesquisa vetorial não adicionam nenhum custo de capacidade extra relacionado à unidade de computação porque o sistema já processa esses itens com escopo.
Para criar uma pesquisa vetorial, conclua as seguintes etapas:
Importante
Adicionar ao escopo deve ser concluído para que você possa usar a pesquisa de vetor.
- Em uma investigação, selecione o card Analisar ou a guia Análise.
- Selecione o modo Standard.
- Descreva o que você está procurando no campo de pesquisa ou selecione uma das pesquisas sugeridas.
- Selecione a seta de pesquisa ou pressione Enter.
O vetor ou a pesquisa sugerida inicia e lista os itens de dados associados à sua consulta na área de itens. Cada item inclui uma pontuação de relevância de pesquisa. Os resultados são listados de cima para baixo por padrão, com os itens mais relevantes listados primeiro. A relevância da pesquisa mede a proximidade com que cada resultado corresponde aos termos da pesquisa que você forneceu. O índice de relevância da pesquisa indica o nível de confiança da conexão e ajuda a dar a você uma sensação de confiança sobre como cada resultado se ajusta à sua pesquisa. A pontuação se aplica apenas à pesquisa vetorial atual e as pontuações dos itens podem mudar com base na pesquisa realizada.
As pontuações de relevância da pesquisa são as seguintes:
- Alto: sinais de conexão fortes, resultados de pesquisa vetorial altamente relevantes.
- Médio: sinais de conexão moderados, resultados de pesquisa vetorial provavelmente relevantes.
- Baixo: sinais de conexão fracos, possivelmente resultados de pesquisa vetorial menos relevantes.
Importante
Os índices de relevância da pesquisa são exibidos somente quando itens de pesquisa vetorial são retornados.
Pesquisa vetorial e unidades de computação
O uso da pesquisa vetorial em Investigações de Segurança de Dados não requer muitas unidades de computação, mesmo para grandes quantidades de dados incluídos em um escopo de investigação.
Para obter mais informações sobre a capacidade da unidade de computação e o faturamento, consulte Modelos de faturamento em Investigações de Segurança de Dados.
Dica
Considere adicionar contexto à investigação para ajudar a concentrar categorias em áreas ou problemas específicos.
Usar a Pesquisa com IA (versão prévia)
Use a opção Pesquisar com IA (versão prévia) para fazer perguntas em linguagem natural ou inserir palavras-chave com um foco específico para restringir os itens para revisão. A pesquisa com IA (versão prévia) complementa a pesquisa de vetor e estende os recursos de IA ao analisar seus dados. A pesquisa com IA (versão prévia) agora inclui metadados para itens de dados, o que ajuda a restringir itens relevantes com base em tipos de arquivo de item, tamanhos, versões e muito mais.
Além dos itens relevantes, os resultados da pesquisa também incluem um resumo de alto nível de todos os resultados. Esse resumo ajuda você a determinar rapidamente se os itens de pesquisa são relevantes para sua pergunta de pesquisa ou palavras-chave. O resumo inclui citações de itens específicos retornados pelos índices de pesquisa e relevância para cada item.
Para usar a Pesquisa com IA (versão prévia), conclua as seguintes etapas:
Importante
Adicionar ao escopo deve ser concluído para que você possa usar a Pesquisa com IA (versão prévia).
- Em uma investigação, selecione o card Analisar ou a guia Análise.
- Selecione o modo Perguntar à IA (versão prévia ).
- No painel Pesquisar com IA (versão prévia ), insira sua pergunta sobre os dados ou digite palavras-chave.
- Após a conclusão da pesquisa, examine o resumo da pesquisa, os resultados do item e os detalhes da pesquisa de IA do item.
O painel de detalhes do item exibe todos os itens que correspondem ao contexto relacionado à sua pesquisa de IA. Use filtros para ajudar a concentrar os resultados por documento e remetente ou autor. Selecione Documento para exibir uma lista de itens citados incluídos nos resultados para filtrar automaticamente por itens relevantes. Use ações na barra de comandos para examinar, categorizar ou adicionar um ou mais itens ao seu plano de mitigação.
Selecione um item nos resultados e selecione a exibição de resumo de IA para revisar a pontuação de categorização de relevância e um trecho com um exemplo extraído que corresponda à intenção da pesquisa.
Usar ferramentas de exame
Dica
Considere adicionar contexto à investigação para ajudar a concentrar os resultados do exame em áreas ou questões específicas.
Use o exame para executar uma análise profunda de conteúdo com IA em itens de dados selecionados. Esse exame ajuda a encontrar riscos de segurança ocultos nos dados afetados. Ao examinar os dados afetados em busca de riscos de segurança, você pode encontrar credenciais, riscos de rede ou evidências de discussão de agentes de ameaça. Depois de identificar os riscos de segurança, você pode verificar dados confidenciais, como dados pessoais, financeiros ou informações de saúde.
Além de resumir os riscos, as Investigações de Segurança de Dados fornecem etapas de mitigação e o processo de pensamento para explicar a avaliação. A partir daqui, você pode adicionar problemas em aberto ao plano de mitigação, conectando a análise à mitigação. Essa análise ajuda a identificar dados relevantes para sua investigação e a tomar medidas rápidas para minimizar o impacto.
É possível escolher o processamento de exames para as seguintes áreas de foco:
- Credenciais: o processamento de credenciais examina e extrai credenciais e acessa ativos incluídos em itens de dados selecionados.
- Riscos: o processamento de riscos analisa e pontua itens de dados selecionados para riscos ativos.
- Mitigação: o processamento de mitigação identifica ameaças específicas e recomenda etapas de mitigação para itens de dados selecionados.
- Dados pessoais: o processamento de dados pessoais identifica e extrai dados pessoais de itens de dados selecionados, incluindo nomes, endereços de email, IDs de funcionários, endereços IP e outras PII.
- Personalizado: defina uma área de foco de exame personalizada usando um prompt de linguagem natural para descrever o que você deseja que a IA analise. Os exames personalizados produzem os mesmos resultados estruturados que as áreas de foco integradas. Para obter mais informações sobre como criar e usar exames personalizados, consulte Criar um exame personalizado.
O processamento do exame pode levar algum tempo, dependendo do volume de dados e da área de foco selecionada. Se você precisar cancelar um trabalho de exame em andamento, selecione Cancelar na guia Análise . Você ainda paga por todas as unidades de computação consumidas antes do cancelamento. Para obter mais informações, consulte Faturamento em Investigações de Segurança de Dados.
Quando o processo de exame for concluído para uma área de foco, selecione Histórico de sondagem na barra de comandos no lado direito da página escopo da investigação. No painel Histórico de sondagem , selecione Exibir detalhes para um processo de exame específico.
Criar um exame personalizado
Além das áreas de foco internas, você pode criar um exame personalizado para analisar itens de dados de cenários específicos exclusivos da sua investigação. Os exames personalizados usam um prompt de linguagem natural que você define para instruir a IA sobre o que procurar.
Conclua as seguintes etapas para criar um exame personalizado:
- Na página escopo da investigação, selecione um ou mais itens de dados.
- Selecione Examinar na barra de comandos.
- Selecione Personalizado como o tipo de exame.
- No campo de prompt, insira uma descrição em linguagem natural do que você deseja que a IA analise. Prompts podem ter até 2.000 caracteres.
- Selecione Verificar prompt.
- Verifique se o prompt é entendido com a mesma intenção.
- Selecione Examinar para iniciar o exame.
Após a conclusão do exame, os resultados aparecem no histórico de sondagem com a mesma saída estruturada que as áreas de foco integradas, incluindo descobertas, gravidade, trechos circundantes e explicações do processo de pensamento.
Para editar e executar novamente um prompt de exame personalizado, selecione o tipo de exame personalizado criado anteriormente e selecione Editar.
Prompts de exemplo
Os exemplos a seguir ilustram prompts de exame personalizados para cenários comuns de investigação:
- PHI (Informações de Saúde Protegidas): "Identifique qualquer PHI (Informações de Saúde Protegidas), incluindo nomes de pacientes, números de registros médicos, códigos de diagnóstico, informações de tratamento e identificadores de seguro."
- Insider trading: "Identifique referências a cotações de ações específicas, volumes de negociação, dados de ganhos não públicos ou linguagem que sugira a intenção de negociar com informações privilegiadas."
- Exfiltração de IP: "Identifique referências a codinomes de projetos, números de pedidos de patentes, especificações de produtos não lançados ou algoritmos proprietários."
Unidades de exame e computação
O uso de exame em Investigações de Segurança de Dados pode exigir um número significativo de unidades de computação, mesmo para quantidades menores de dados incluídos em um escopo de investigação. Os requisitos da unidade de computação são diretamente proporcionais ao tamanho dos dados categorizados e a cada opção de exame selecionada.
Para obter mais informações sobre a capacidade da unidade de computação e o faturamento, consulte Modelos de faturamento em Investigações de Segurança de Dados.
Informações sobre o processo de exame
Selecione Histórico de sondagem na barra de comandos da extrema direita para exibir uma lista das atividades de exame para o escopo da investigação.
A lista mostra as seguintes informações resumidas para cada processo de exame:
- Nome: O nome do exame.
- Criado por: o nome UPN do usuário que criou o processo de exame.
- Sonda: A área de sondagem selecionada para o exame.
- Escopo: o número de itens selecionados para exame.
- Data: A data de criação do processo de exame.
- Status: o status do processo. Os valores incluem Em andamento, Bem-sucedido, Com falha ou Cancelado.
Selecione Exibir detalhes quando o processo terminar para exibir o relatório de exame e as recomendações.
Próximas etapas
Após a conclusão do processo de exame, revise os resumos de recomendação selecionados:
- Examine os exames de credenciais.
- Revise os exames de risco.
- Examine as recomendações de mitigação.
- Analisar exames de dados pessoais.