Microsoft Purview 資料安全性調查可協助貴組織中的網路安全性小組使用生成式人工智慧 (AI) 來分析和回應資料安全性事件、有風險的內部人員和資料外洩。 調查可協助您快速識別敏感性資料暴露帶來的風險,並更有效地與合作夥伴小組共同作業以補救問題。 它簡化了傳統上耗時且複雜的任務。
貴組織的分析師可以使用資料安全性調查功能來:
- 快速且有效率地搜尋、探索及識別受影響的資料。
- 使用深度內容 AI 分析來發現隱藏在數據中的確切數據風險。
- 採取行動減少資料安全事件的影響並快速降低持續風險。
- 與內部和外部專案關係人就調查詳細資料共同作業。
- 透過 Microsoft Purview 通知中心接收通知,並在設定完成且調查可供使用時收到電子郵件。
如需有關資料安全性調查如何協助您回應資料安全性事件的詳細資訊,請觀看下列影片:
- Microsoft Purview 中的資料安全性調查
- 使用 Microsoft Purview 加強資料安全性調查
- Microsoft Purview 資料安全性調查簡介
- 使用 Microsoft Purview 探索資料安全性調查的強大功能
- Microsoft Purview 資料安全性調查 答客問
AI 整合
資料安全性調查會使用生成式 AI 來進行深度內容分析,並針對調查中包含的資料,找出關鍵的安全性和敏感資料風險。 人工智慧可協助分析師快速、高精度地分析大量數據,從而節省分類、審查和緩解措施的關鍵時間。
AI 相關調查功能主要有三種:
- 向量搜尋:基於向量的語意搜尋可實現基於相似性的資訊檢索,並理解字面文字之外的使用者意圖。 分析師會查詢受影響的資料,以尋找與特定主題相關的所有資產,即使遺失關鍵字。
- 分類:為了初步了解事件嚴重性,分析師可以使用 Standard 或 Advanced AI 選項對受影響的數據進行分類,將重點縮小到高風險資產。 資料安全性調查會自動將資料分類為預設、自訂或 AI 建議的類別。 分類項目還包括按主題和風險級別分組。
- 檢查:資料安全性調查使分析師能夠輕鬆解決大多數資料安全事件的第一要務 - 發現隱藏在受影響資料中的安全風險。 透過檢查受影響資料是否存在安全風險,分析師可以找到受損的憑證、網路風險、 個人資料暴露或與安全事件相關的威脅行為者討論的證據。
如需 AI 整合和這些工具的詳細資訊,請參閱瞭解資料安全性調查中的 AI 分析。
常見的資料外洩動作
大多數組織都擔心與內部和外部資料安全漏洞相關的風險和影響日益增加。 您的網路安全團隊負責在資料外洩案例期間識別受影響的資料,並減少降低與資料外洩案例中暴露的漏洞相關的風險所需的時間。 當資料外洩發生時,您必須快速有效地做出回應,以降低風險並保護敏感資訊。
您的網路安全性小組必須:
- 評估資料外洩:分析師必須了解資料外洩的範圍和影響。 這種理解包括確定所有受影響的系統、受影響的資料以及與資料外洩相關的任何外部和內部使用者。
- 遏制和溝通:分析師必須隔離受影響的系統,以盡量減少和防止進一步的損害。 此外,您組織 (IT、法律、執行管理) 的內部利害關係人和部門需要有關資料外洩的通知和詳細資訊。
- 取證和證據保存:分析師在與資料取證專家合作時可能需要支援。 系統和狀態詳細資料必須保留 (記錄、系統快照、網路流量) ,以符合潛在的法律和法規需求。
- 風險評估和緩解:分析師必須評估潛在風險並根據風險嚴重程度確定緩解行動的優先順序。 這項資訊有助於實作設定和原則更新,包括實作適用的安全性修補程式。
- 資料清除和保護:分析師可能需要移除不必要或遭入侵的資料,並刪除多餘的副本。 資料安全性調查支援軟清除和硬清除選項,以移除或永久刪除資料來源中的項目。 其他任務可能包括加強存取控制、資料加密和監控。
- 報告和合規性:根據所涉及數據的性質和受影響的司法管轄區,分析師可能需要遵守 違規通知的監管要求。 這些要求可能包括告知受影響的個人、監管機構和其他利害關係人有關違規行為的性質以及為解決違規行為而採取的步驟。
常見案例
調查資料外洩
資料安全事件發生後,可能很難了解敏感資料暴露的影響。 作為風險降低策略的一部分,您需要識別可能受到損害的智慧財產權、 個人資料和財務資訊。 此外,有些組織會建置並維護自訂工具來調查這些問題。
當您使用 Microsoft Defender 全面偵測回應 來調查資料安全性事件時,您可能會發現包含未申請專利的文件。 當您從資料安全性調查中的事件建立調查時,進一步的分析會顯示哪些使用者下載了文件,以及該文件是否從有風險的 IP 位址存取。 此資訊提供您採取風險降低步驟的重要內容,例如保護或清除貴組織中的敏感性文件。
調查來自危險測試人員的潛在資料洩漏
當您使用 內部風險管理 來調查組織中某個高風險使用者的資料外洩警示時,您可能會得知該使用者與外部儲存解決方案共用電子郵件和檔案。 透過內建整合,您可以在內部風險管理案例的資料安全性調查中建立新的調查,以快速檢閱共用內容的初步深入解析。 在認可任何其他運算資源或費用之前,您可以決定此內容是否需要進一步分析。
如果您將共用項目新增至調查範圍,則會自動開始處理,以便進一步深入了解內容的詳細資料。 處理完成後,所有資料都會進行分類並評估風險嚴重性。 分析師可以快速查看最高嚴重性的項目並確定需要仔細查看的項目。 如適用,有關使用者名稱、密碼、文件內容和原始程式碼的詳細資料都可供檢閱。 然後,分析師可以與組織中的其他利害關係人合作,對最關鍵的項目採取行動,以降低資料外洩的持續風險。
機密資料外洩
在機密、敏感性或受保護資訊有意或無意地暴露在其預期環境之外的情況下,您可以使用資料安全性調查來進一步調查潛在的資料外洩、更好地瞭解事件影響,並採取必要的後續步驟。
主動式資料安全性評定
您也可以使用資料安全性調查來主動評估資料資產的資料風險。 您可以分析高價值資料來源和使用者的範例資料風險,或對特定的高價值資料來源或更廣泛的全組織範圍執行主動掃描。 該評估有助於確定完善政策或組織變革的機會,以加強安全實踐並可能防止或減少未來資料安全事件的影響。
當您從預覽) 啟用主動式 AI 資料安全性態勢管理 (解析時,資料安全性調查會自動分析最近跨五個風險類別外洩的敏感性資料,提供資料暴露的持續可見度,而無需手動建立調查。
與其他 Microsoft 平台和解決方案整合
資料安全性調查是一種統一、專門建置的解決方案,與其他 Microsoft 安全性服務緊密整合。 與啟用 Microsoft Graph 的安全性方法整合,資料安全性調查可繪製受影響資料、使用者和活動之間的相互關聯。 此整合可協助您快速識別受影響的資料、使用生成式 AI 調查事件,以及安全地與安全性小組的其他成員共同作業以降低風險。
Microsoft Defender 全面偵測回應
Microsoft Defender 全面偵測回應是整合的入侵前和入侵後企業防禦套件,可跨端點、身分識別、電子郵件和應用程式以原生方式協調偵測、防止、調查和回應,以提供針對複雜攻擊的整合保護。 透過與資料安全性調查的內建整合,您可以擴充對威脅訊號的分析,並深入研究與攻擊和安全事件相關的資料。
使用 Microsoft Defender 入口網站,您可以評估警示,並在資料安全性調查中快速開啟調查,以深入了解與事件相關聯的資料和使用者。 調查可協助您分析警示詳細資訊、瞭解其含義,以及收集和檢查資料以進行更深入的審查和緩解工作。
如需 Microsoft Defender 全面偵測回應功能的詳細資訊,請參閱開始使用 Microsoft Defender 全面偵測回應。
Microsoft Purview 內部風險管理
透過結合資料安全性調查的整合和調查功能與 Microsoft Purview 內部風險管理的主動風險管理功能,您的組織就能全面了解潛在風險,並能夠及時採取行動來保護敏感性資料。 內部風險管理調查人員可能對與風險警示相關聯的檔案中包含的內容沒有重要的深入見解。 此差距可能會導致警報處理不當,並最終阻礙您緩解內部威脅的有效性。
資料安全性調查和內部風險管理之間的整合可實現網路安全和風險管理團隊之間的無縫協作。 這種合作可以更有效地識別並更快地減輕內部威脅。 如需有關內部風險管理功能的詳細資訊,請參閱下列文章:
Microsoft Purview 資料安全性態勢管理
如果您正在使用 Microsoft Purview 資料安全性態勢管理 (DSPM) ,您可以將潛在的資料外流結果呈報給 資料安全性調查,以進行更深入的 AI 支援的內容分析。 您可以從DSPM (預覽) 深入解析手動建立調查,或啟用主動式 AI 深入解析,每隔 24 小時自動為您的租用戶建立並重新整理調查。 從 DSPM 建立的調查會自動限定為最近從貴組織外流出的所有敏感性資料,讓您的小組能夠快速瞭解暴露的內容、評估其敏感性,並採取明智的補救動作。
統一稽核記錄
Microsoft Purview 稽核解決方案 提供整合解決方案,可協助組織有效回應安全性事件、鑑識調查、內部調查和合規性義務。 貴組織的統一稽核記錄會擷取、記錄及保留在數十個 Microsoft 服務和解決方案中執行的數千個使用者和系統管理員作業。
資料安全性調查以兩種方式與統一稽核記錄整合:
- 稽核搜尋:使用 稽核搜尋 ,根據統一稽核記錄檔中記錄的使用者活動來識別和收集內容。 稽核搜尋會查詢與內容相關的活動的統一稽核記錄,例如檔案存取、下載和敏感度標籤變更,並將相關內容直接新增至您的調查範圍。
- 活動記錄:資料安全性調查提供功能強大的調查工具,可能需要能夠稽核所採取的活動,以確保安全且核准的解決方案使用。 為了符合這些需求,資料安全性調查活動會自動記錄在統一稽核記錄檔中。
如需這些活動的詳細資訊,請參閱稽核記錄活動一文中的資料安全性調查活動一節。
Microsoft Purview 端點資料外洩防護
Microsoft Purview 端點資料外洩防護 (DLP) 監視和保護已上線 Windows 和 macOS 裝置上的敏感性項目。 如需 DLP 功能的一般概觀,請參閱 深入了解資料外洩防護。 當端點 DLP 原則設定為 裝置上檔案活動的證據收集時,將擷取並儲存符合原則的檔案複本以供檢閱。
資料安全性調查與端點 DLP 證據收集整合,可讓調查人員查詢已擷取的端點資料,並將它新增至調查範圍以進行 AI 支援的分析。 調查人員可以匯總端點事件並對其進行集體分析,以檢測大規模外洩或協調資料竊取等模式,而不是對個別端點 DLP 警報進行分類。
如需在調查中使用端點 DLP 資料的詳細資訊,請參閱 端點 DLP 證據收集。
計費模式
資料安全性調查 可協助您使用大型語言模型 (LLM) 和安全性Microsoft Copilot來識別遭入侵內容的資料風險。 由於資料安全性調查提供隨選 AI 分析,並與其他 Microsoft Purview 解決方案整合,因此它使用隨用隨付和容量計費模型。 這種計費結構意味著您需要為解決方案中使用的儲存空間和 AI 容量功能付費。 不過,您不需要專用的企業方案或授權,即可使用資料安全性調查。
如果您從 DSPM 啟用主動式 AI 深入解析,當切換保持啟用狀態時,會持續產生儲存體和 AI 容量成本,因為自動建立的調查會每隔 24 小時重新整理一次。
如需計費的詳細資訊,請參閱資料安全性調查中的計費模型。