Examinar eventos de auditoria

Aplica-se a: Administrador de locatário consumidor — Administrador de conformidade / Administrador de segurança / Leitor de auditoria

Examine a atividade de auditoria incorporada do SharePoint na auditoria do Microsoft Purview ao investigar atividades de usuário, administrador, arquivo ou contêiner.

Os recursos de auditoria incorporados do SharePoint espelham os recursos de auditoria existentes do SharePoint e as operações de usuário e administrador executadas no SharePoint Os aplicativos incorporados são capturados no log de auditoria unificado da organização.

Importante

Usar a auditoria do Microsoft Purview como a superfície de investigação autoritativa para registros de auditoria. Use identificadores de aplicativo e contêiner do SharePoint Embedded para restringir os resultados ao conteúdo inserido.

Antes de começar

Confirme esses pré-requisitos.

  • A auditoria está disponível para sua organização do Microsoft 365.
  • Você pode acessar a auditoria do Microsoft Purview com as permissões de conformidade necessárias.
  • Você sabe o intervalo de datas da investigação.
  • Você conhece o aplicativo, o contêiner, o usuário ou o arquivo interno do SharePoint envolvido.
  • Você pode obter detalhes do contêiner no Centro de Administração do SharePoint ou no PowerShell quando necessário.

Para obter os recursos de conformidade com suporte do SharePoint Embedded, consulte Segurança e conformidade.

Entender a cobertura de auditoria do SharePoint Embedded

Os recursos de auditoria no SharePoint Embedded espelham os recursos de auditoria existentes do SharePoint.

As operações de usuário e administrador executadas em aplicativos hospedados no SharePoint Embedded são capturadas, registradas e retidas no log de auditoria unificado.

A auditoria pode ajudar a responder perguntas como:

  • Quem acessou um arquivo?
  • Quem modificou o conteúdo?
  • Quem excluiu ou restaurou o conteúdo?
  • Qual administrador alterou as configurações de contêiner?
  • Qual contêiner estava envolvido em um evento?
  • Que tipo de contêiner estava envolvido em um evento?

A retenção e a disponibilidade dependem do licenciamento e da configuração da auditoria do Microsoft Purview.

Para obter detalhes da plataforma de auditoria, consulte Soluções de auditoria no Microsoft Purview.

Identificar campos Incorporados do SharePoint

Além das propriedades de arquivo existentes do SharePoint, os eventos de auditoria do SharePoint Embedded incluem dados adicionais que ajudam a isolar o conteúdo do SharePoint Embedded.

Os eventos de auditoria do SharePoint Embedded incluem estes campos:

Campo Use-o para
ContainerInstanceId Identifique a instância de contêiner específica do SharePoint Embedded envolvida no evento.
ContainerTypeId Identifique o tipo de contêiner incorporado do SharePoint envolvido no evento.

Use esses campos com o contexto do aplicativo e do usuário para definir o escopo de uma investigação.

Se um conjunto de resultados incluir atividades regulares do SharePoint e da Integração do SharePoint, filtre ou inspecione esses campos para isolar o conteúdo inserido.

Atividades de auditoria inseridas do SharePoint

Para exibir todas as atividades de log de auditoria do SharePoint Embedded, consulte Eventos de auditoria.

Os eventos de tipo de contêiner incluem a ContainerTypeId propriedade. Ao contrário dos eventos de arquivo no nível do contêiner, eles não são incluídos ContainerInstanceId porque se aplicam no nível do tipo, não a uma instância de contêiner individual.

Você pode pesquisar esses eventos com o Search-UnifiedAuditLog cmdlet. Por exemplo:

Search-UnifiedAuditLog -Operations ContainerTypeCreated,ContainerTypeDeleted,ContainerTypeUpdated,ContainerTypeOwnersUpdated,ContainerTypeRegistrationCreated,ContainerTypeRegistrationDeleted,ContainerTypeRegistrationUpdated -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date)

Obter contexto de contêiner

Antes de pesquisar auditoria, colete o contexto que você tem.

  1. Identifique o nome do aplicativo incorporado do SharePoint.
  2. Identifique a ID do aplicativo proprietário, quando disponível.
  3. Identifique o nome do contêiner ou a ID do contêiner.
  4. Identifique a URL do site do contêiner quando disponível.
  5. Identifique os usuários, grupos ou identidades de aplicativos envolvidos.
  6. Identifique o período de tempo.
  7. Identifique a operação suspeita, como ler, atualizar, excluir, restaurar, compartilhar ou alterar rótulo.

Use Gerenciar contêineres no Centro de administração do SharePoint para inspecionar os detalhes do contêiner.

Use Gerenciar contêineres com o PowerShell para recuperar IDs e URLs de contêineres para investigações repetidas.

Pesquisar na auditoria do Microsoft Purview

Usar a auditoria do Microsoft Purview para pesquisar a atividade.

  1. Abra o portal do Microsoft Purview.
  2. Vá para a solução de auditoria.
  3. Escolha o intervalo de data e hora.
  4. Adicione identidades de usuários ou de aplicativos quando conhecidos.
  5. Adicione atividades que correspondam à investigação.
  6. Pesquise atividades relacionadas ao SharePoint ao investigar o conteúdo de arquivos e contêineres.
  7. Use as atividades de Tipo de Contêiner Incorporado do SharePoint ou as atividades de Registro de Tipo de Contêiner Incorporado do SharePoint quando souber que a investigação é sobre configuração de aplicativo ou administração de tipo de contêiner.
  8. Execute a pesquisa.
  9. Abra resultados relevantes.
  10. Inspecione os detalhes do evento para campos incorporados do SharePoint, como ContainerInstanceId e ContainerTypeId.

Use os filtros mais restritivos que ainda capturam o incidente.

Em seguida, amplie a pesquisa se os resultados estiverem incompletos.

Dica

Comece com um intervalo de tempo estreito e usuários conhecidos. Expanda para identificadores de contêiner ou atividades mais amplas do SharePoint se a primeira pesquisa não retornar contexto suficiente.

Interpretar detalhes do evento

Ao revisar um evento, capture os campos necessários para o registro de investigação.

Detalhes do evento Por que isso importa
Operação ou atividade Descreve o que aconteceu.
Usuário ou ator Identifica quem executou a ação.
Carimbo de data/hora Places o evento na linha do tempo da investigação.
Caminho do arquivo ou objeto Identifica o item afetado.
URL do site ou contêiner Ajuda a mapear o item para um contêiner.
ContainerInstanceId Vincula o evento a um contêiner específico do SharePoint Embedded.
ContainerTypeId Vincula o evento a um tipo de contêiner do SharePoint Embedded.
Contexto de cliente ou aplicativo Ajuda a distinguir a ação do usuário da ação do aplicativo, quando disponível.

Exporte ou preserve os resultados de acordo com o seu processo de investigação de conformidade.

Cenários comuns de auditoria

Use registros de auditoria para investigações comuns do SharePoint Embedded.

Revisão de acesso ao conteúdo

Pesquise acesso a arquivos ou atividade de leitura por usuário, intervalo de datas e contexto de contêiner.

Use ContainerInstanceId para confirmar se a atividade ocorreu no contêiner esperado do SharePoint Embedded.

Avaliação de alteração de conteúdo

Pesquise por criar, modificar, renomear, mover ou excluir atividade.

Examine a sequência de operações para identificar se o conteúdo foi alterado por um usuário, aplicativo ou processo de administração.

Revisão do ciclo de vida do contêiner

Pesquise operações administrativas relacionadas à exclusão, restauração ou exclusão permanente.

Correlacione registros de auditoria com o Centro de Administração do SharePoint ou os registros de alteração do PowerShell.

Revisão do rótulo de confidencialidade

Pesquise atividades relacionadas a rótulos ao investigar alterações de classificação de dados.

Correlacione os registros de auditoria com o rótulo de confidencialidade atual do contêiner e quaisquer alterações de política no Microsoft Purview.

Análise de compartilhamento externo

Pesquise atividades do SharePoint relacionadas ao compartilhamento ao investigar o acesso fora da organização.

Examine também as configurações de compartilhamento no nível do aplicativo quando o aplicativo der suporte ao compartilhamento externo.

Correlacionar com Descoberta Eletrônica e DLP

A auditoria mostra atividade.

Outras ferramentas do Microsoft Purview ajudam na investigação de conteúdo e na imposição de políticas.

  • Use a Descoberta Eletrônica para pesquisar, manter e exportar conteúdo em contêineres do SharePoint Embedded.
  • Use a DLP (prevenção contra perda de dados) para identificar e proteger informações confidenciais.
  • Use políticas de retenção para preservar ou excluir conteúdo de acordo com a política.
  • Use rótulos de confidencialidade para classificar e proteger contêineres.

Para controles mais amplos, consulte Aplicar controles de segurança e conformidade.

Solucionar problemas de resultados de auditoria ausentes

Use essas verificações quando os resultados esperados estiverem ausentes.

  • Confirme se o intervalo de datas inclui o horário da atividade.
  • Confirme se o usuário ou a identidade correta do aplicativo foi pesquisada.
  • Confirme se a auditoria está disponível para o locatário e a carga de trabalho.
  • Confirme se a operação é mapeada para o SharePoint ou a atividade de arquivo na auditoria do Purview.
  • Confirme se o conteúdo está em um contêiner do SharePoint Embedded e não em outro local de armazenamento.
  • Pesquise com menos filtros e, em seguida, inspecione ContainerInstanceId e ContainerTypeId.
  • Confirme se sua conta tem permissões para pesquisar registros de auditoria.
  • Examine a documentação de auditoria do Purview para retenção e latência de pesquisa.

Observação

Os registros de auditoria podem demorar para aparecer.

Se um evento for recente, tente novamente após o atraso de ingestão de auditoria normal para seu ambiente.

Preservar contexto de investigação

Para cada investigação, registre:

  1. Data da pesquisa.
  2. Filtros de pesquisa.
  3. Local do resultado exportado.
  4. Identificadores de contêiner.
  5. Identificadores de aplicativo.
  6. Usuários ou identidades de aplicativos revisados.
  7. Ações tomadas após a revisão.

Mantenha registros de acordo com sua conformidade e processo legal.

Próximas etapas

Aplique controles mais amplos em Aplicar controles de segurança e conformidade.