資料安全性調查工作流程可協助您快速識別、調查與安全性和資料外洩事件相關的資料並採取行動。 此工作流程不是線性程序。 它包括數個步驟的重要反覆運算需求,以使用 AI 和活動來微調搜尋、證據收集、分類和調查。
識別資料和存取並採取行動會使用下列工作流程:
步驟 1:識別並呈報事件
識別資料安全性事件
資料外洩和其他資料安全事件需要快速採取行動來識別和遏制組織的潛在風險。 您需要快速識別這些事件並簡化整合回應。 調查資料安全事件可能令人畏懼。 它可能包括跨多個工具的低效工作流程、手動工作以及隨著調查規模的擴大而增加的複雜性。 您可能會面臨對受影響資料的勞動密集審查和成本增加。
資料安全性調查可協助您調查和減輕資料安全性事件,並加快解決時間。 識別資料安全事件後,請建立新的調查,讓您的資料安全團隊能夠識別事件相關資料、進行深度內容分析,並在一個統一的解決方案中降低風險。
從 Microsoft Defender 全面偵測回應呈報資料安全性事件
如果您已經在組織中使用 Microsoft Defender 全面偵測回應,與資料安全性調查整合可讓您快速且順暢地建立新的調查。 調查會自動包含來自 Defender 全面偵測回應事件節點的所有事件相關資料項目。
從內部風險管理呈報資料安全性事件
如果您已經在組織中使用內部風險管理,與資料安全性調查整合可讓您快速針對識別有風險的使用者活動建立新的調查。
從資料安全性態勢管理的深入解析向上呈報
如果您已經在組織中使用資料安全性態勢管理,與資料安全性調查的整合可讓您根據潛在的資料外流發現項目和見解快速建立新的調查。
步驟 2:建立調查並尋找受影響的資料
在資料安全性調查中建立調查既快速又簡單。 視您的案例而定,您可以從下列位置建立調查:
- Microsoft Defender 全面偵測回應事件:從 Defender 全面偵測回應事件建立調查。
- Microsoft Purview 內部風險管理案例:從內部風險管理建立調查。
- 資料安全性態勢管理深入解析:從資料安全性態勢管理外流結果建立調查,或啟用自動建立調查的主動 AI 深入解析。
- 使用完整草稿模式手動:使用 完整草稿模式選項 建立調查,以設定特定資料來源和搜尋條件。
步驟 3:搜尋、評估結果和檢閱
建立調查之後,您可以檢閱和更新資料來源。 使用搜尋工具來識別與資料安全性事件相關的項目。 此檢閱包含下列 Microsoft 365 服務的項目:
| 資料來源 | 已搜尋內容類型 | 風險內容範例 |
|---|---|---|
| 端點資料外洩防護 (DLP) | 端點 DLP 證據收集所擷取的 Files | Files 複製到 USB、列印、上傳到雲端,或由上線裝置上未經授權的應用程式存取。 |
| Exchange Online | 使用者信箱中的電子郵件和附件 | 透過電子郵件傳送的認證或祕密,外部共用的敏感性檔案。 |
| Microsoft Copilot | AI 提示和回應 | Copilot 或 AI 提示中的敏感性資料。 |
| Microsoft Teams | Chat訊息 (一對一以及群組聊天) 和頻道文章 | 聊天中包含的秘密,Teams 對話中的機密資訊。 |
| OneDrive | 使用者檔案 | 具有安全存取金鑰的使用者檔案、資料庫匯出等等。 |
| SharePoint | 網站中的文件和檔案 | 包含密碼、客戶資料或機密計畫的文件。 |
您可以建立及執行與調查相關聯的不同 搜尋 。 在 查詢建立器 中使用關鍵字、檔案類型、事件等條件來建立自訂搜尋查詢。 這些查詢會傳回最有可能與資料安全性事件相關的資料結果。 您也可以使用 稽核搜尋 ,根據統一稽核記錄中記錄的使用者活動來識別內容,例如已存取的檔案、下載和敏感度標籤變更。 此外,您可以使用 端點 DLP 證據收集 來查詢端點 DLP 原則在上線裝置上擷取的資料。
步驟 4:將資料新增至調查範圍
檢閱並精簡搜尋查詢之後,請將所有相關資料項目新增至 調查範圍。 在此步驟中,您篩選和檢閱特定資料項目。 您也可以在資料安全性調查中使用 AI 工具來識別您不想檢閱的任何項目。
步驟 5: () :調查項目
將資料項目新增至 調查範圍之後,即可開始精簡和縮小資料範圍,以至與調查最相關的項目。 將項目縮小為適用資料的最小量有助於提高速度並降低與 AI 處理相關的成本。
在此步驟中,請執行下列動作:
將資料項目新增至調查範圍後,系統 會自動準備所有項目。 這種自動矢量化支持數據的語義搜索和分類。
步驟 5 (b) :使用 AI 調查
完成調查中資料項目的 [新增至範圍] 之後,請開始使用 AI 相關工具,協助將調查的重點縮小為只針對最具影響力和最關鍵的項目。
在檢閱中使用下列工具和動作來識別特定資料項目並採取行動:
- 使用自然語言查詢的 向量搜尋 來識別要檢閱的項目。
- 使用 AI 搜尋 搭配自然語言查詢和關鍵字 (預覽) ,以摘要搜尋結果以供檢閱。
- 定義和設定內容的 AI 導向類別 。
- 對所選項目使用內建和自訂 檢查區域 。
- 選取要新增至 風險降低計劃的項目。
重要事項
儲存體和 AI 容量成本考量與資料安全性調查中每個 AI 工具的使用方式相關聯。 如需詳細資訊,請參閱 資料安全性調查中的計費模型 和 在資料安全性調查中使用 AI 分析。
步驟 6:採取動作以降低風險
識別與資料安全事件相關聯的最相關和最具影響力的項目後,請採取特定動作來協助降低風險。
- 檢閱緩和措施建議:當您選取要檢查的項目並選擇 [緩和措施] 做為重點區域時,解決方案會建立 緩和措施建議。 自動化 AI 處理可識別相關威脅,並建議緩和措施步驟。
- 檢閱認證檢查:當您選取要檢查的項目並選擇 [認證] 作為重點區域時,解決方案會識別 認證和其他存取資產檢查。 AI 分析處理會自動識別並產生認證詳細資料、類型和特定建議。
- 審查風險檢查:當您選擇要檢查的項目並選擇 [風險] 作為重點區域時,解決方案會自動建立安全 風險評分和檢查。 風險評分可協助您針對最具影響力和風險的資料項目,優先處理緩和措施。
- 檢閱個人資料檢查:當您選取要檢查的項目並選擇 [個人資料 ] 作為重點區域時,解決方案會識別並擷取所選項目中的 個人資料 。 AI 分析處理會自動識別 PII 類型、擷取值並提供周圍的內容。
- 使用緩解計劃: 在審查檢查和建議後,將調查範圍中的特定數據項目添加到 緩解計劃中。 此計劃可協助您管理和追蹤每個資料項目的風險降低狀態。
- 必要時清除項目:建立搜尋查詢並將其儲存為清除查詢,以協助您識別並移除組織中的 項目 。 您可以軟清除項目,將其移至 [可復原的項目] 資料夾,或硬清除項目以永久刪除。
最佳做法
- 明智地迭代和使用 AI 分析: 調查很少在一個步驟中完成。 在 分類 和 向量搜尋 中使用 AI 建議來發現隱藏的問題。 請務必以人為判斷來驗證任何重大發現。 調查員的判斷是關鍵決策的關鍵。
- 保持調查範圍的焦點: 當您發現更多資料時,很容易感到不知所措。 使用 分類 排除不相關的資訊,並主要專注於任何有風險的項目。
- 及早在組織中Engage合適的團隊參與:資料安全事件通常跨越多個領域。 這些領域可能包括組織中的安全性、IT 和合規性。 一旦發現需要採取行動的領域,立即與合作夥伴團隊共用。
- 使用整合式 Microsoft 服務:資料安全性調查是更廣泛的 Microsoft Purview 和 Defender 生態系統的一部分。 如果您的調查建議存在內部風險,請開啟 內部風險管理 案例。 如果它是從 Microsoft Defender 全面偵測回應警示開始的,請使用您的發現更新該事件。 目標是組織中事件的端對端檢視。
Email 和入口網站通知
資料安全性調查會傳送通知,通知調查人員設定狀態,並讓他們隨時了解調查進度。 通知會同時透過 Microsoft Purview 通知中心傳遞 (Microsoft Purview 入口網站) 中的鈴鐺圖示和電子郵件。 Email 通知包含作為標頭的調查名稱,以及直接連結至 Microsoft Purview 入口網站相關頁面的按鈕。
下表說明與安裝和上線相關的通知:
| 通知 | 觸發程序 | 收件者 | 描述 |
|---|---|---|---|
| 設定完成 | 初始設定已完成 | 具有資料安全性調查角色的所有使用者 | 通知所有指派的使用者資料安全性調查已設定完成並可使用。 |
| 整合調查就緒 | 初始設定已完成,且使用者先前從 Microsoft Defender 全面偵測回應、內部風險管理或資料安全性態勢管理建立調查 | 在設定完成前建立調查的使用者 | 將使用者導回先前存在的調查,以開始進行 AI 分析。 |
| 設定提醒 | 使用者已建立調查,但初始設定未在 7 天後完成 | 建立調查的使用者 | 提醒使用者或其系統管理員完成設定,以便繼續調查。 |
| 權限佈建完成 | 權限指派後 1 小時,當最終的入職步驟未完成時 | 完成上線的使用者 | 在佈建權限後,提醒使用者完成最後的上線步驟。 |
注意事項
目前無法使用通知喜好設定。 具有資料安全性調查角色的所有使用者都會收到本節所列案例的通知。