您可以將您的 Microsoft Purview 資料外洩防護 (DLP) 原則設定為在規則中的條件相符時產生警示。 警示是在 DLP 原則規則中設定。
如需警示的簡要概觀,請參閱:
本文包含授權和權限的詳細資料,以及處理警示時所需的其他重要資訊。
您可以在 Microsoft Defender 全面偵測回應儀表板和 Microsoft Purview 入口網站中調查和管理 DLP 警示。 Microsoft Defender 全面偵測回應儀表板是調查和管理 DLP 警示的建議位置。 建議您使用 Microsoft Purview 入口網站來建立和編輯 DLP 原則。
提示
開始使用 Microsoft Security Copilot,探索使用 AI 功能更聰明且更快速地工作的新方式。 深入了解 Microsoft Purview 中的 Microsoft Security Copilot。
DLP 警示的類型
每次活動符合規則時都可以發送警報,也可以匯總警報以減少噪音。 您可以在 DLP 原則中設定兩種類型的警示。
單一事件警示 單一事件警示通常用於監控少量發生的高敏感性事件的原則,例如向組織外部發送具有 10 個或更多客戶信用卡號碼的單一電子郵件。 根據預設,當單一規則中的事件彼此發生一分鐘的視窗內時,E5 授權會彙總,而 E3 授權則會彙總 15 分鐘。 在預覽版中,單一事件警示可以根據每個使用者的規則進行彙總。 這稱為使用者和規則型警示彙總。
彙總事件警示 通常用於監控一段時間內在較高磁碟區中發生的事件的原則。 例如,當在 48 小時內向組織外部傳送 10 封個別電子郵件,每封電子郵件均有一個客戶信用卡號時,就會觸發彙總警示。
開始之前
開始之前,請確定您具備以下先決條件:
警示設定選項的授權
下列授權需求適用於每個警示設定選項:
- 單一事件警示設定:擁有 DLP 訂閱的所有組織 (E1、E3、E5、F1、G1、E3、G3、E5、G5) 都可以設定原則,在每次觸發活動發生時產生警示。
- 彙總警示組態:若要根據臨界值設定彙總警示原則、您必須具有下列其中一個組態:
- A5 訂閱
- E5 或 G5 訂閱
- E1、F1 或 G1 訂閱,或 E3 或 G3 訂閱包含下列其中一項功能:
- Office 365 進階威脅防護方案 2
- Microsoft Purview 套件 (先前稱為 Microsoft 365 E5 合規性)
- Microsoft 365 電子文件探索和稽核附加元件授權
使用 端點 DLP 且符合 Teams DLP 資格的客戶,會在 DLP 警示管理儀表板中看到其端點 DLP 原則警示和 Teams DLP 原則警示。
角色和角色群組
如果您想要檢視 DLP 警示管理儀表板,或在 DLP 原則中編輯警示設定選項,您必須是下列其中一個角色群組的成員:
- 合規性系統管理員
- 合規性資料系統管理員
- 安全性系統管理員
- 安全性操作員
- 安全性讀取者
- 資訊保護系統管理員
- 資訊保護分析員
- 資訊保護調查人員
若要深入了解這些角色群組,請參閱 Microsoft Purview 入口網站中的權限
以下是適用的角色群組清單。 若要深入了解這些角色群組,請參閱 Microsoft Purview 入口網站中的權限。
- 資訊保護
- 資訊保護系統管理員
- 資訊保護分析員
- 資訊保護調查人員
若要存取 DLP 警示管理儀表板,您需要管理 警示 角色以及以下兩個角色的其中之一:
- DLP 合規性管理
- 僅限檢視 DLP 合規性管理
若要存取內容預覽功能和相符的敏感性內容與內容功能,您必須是 「內容總管內容檢視器 」角色群組的成員,該角色群組已預先指派「 資料分類內容檢視器 」角色。
提示
如果系統管理員需要存取警示,但不需要內容相關/敏感性資訊,您可以建立並指派不包含資料分類內容檢視器權限的自訂角色。
設定 DLP 警示
若要瞭解如何在 DLP 原則中設定警示,請參閱 建立及部署資料外洩防護原則。 視您的授權而定,會有不同的警示設定體驗。
注意事項
在 DLP 原則中設定或修改現有警示之後,最多可能需要 3 小時才能產生警示。
每份文件只會傳送一次警示電子郵件、事件報告電子郵件和使用者通知。 如果具有 [內容已共用] 條件的文件共用兩次,仍只會有一個通知。
彙總事件警示設定
如果您已取得 彙總警示設定選項的授權,則當您建立或編輯 DLP 原則時,您會看到針對每個規則相符項目、當達到閾值時,以及在定義的時間範圍內產生警示的選項。
此設定可讓您設定原則以產生警示:
- 每次活動符合根據規則或使用者和規則為基礎的匯總預設匯總規則中的條件時。
- 當達到或超過定義的閾值時,根據相符項數量或洩漏資料的數量或數量
- 對於符合您在特定時間範圍內定義之準則的活動
單一事件警示設定
如果您已取得 單一事件警示設定選項的授權,則當您建立或編輯 DLP 原則時,您會看到單一事件警示設定。 使用此選項可建立每次 DLP 規則相符時所引發的警示。
以使用者和規則為基礎的警示彙總 (預覽)
當您在租用戶層級的 DLP 設定中啟用以使用者為基礎的警示彙總時,會根據使用者彙總單一事件警示。 規則比對事件必須在可設定的時間範圍內發生 (15、30、45 和 60 分鐘) 。 警示是根據每個使用者的規則比對事件產生。
比較警示彙總選項
| 我想要 DLP ... | 時間視窗 | 彙總類型 | 附註 |
|---|---|---|---|
| ...當包含信用卡資訊的電子郵件由任意數量的使用者傳送時,產生單一警示。 | 系統管理員 無法設定這些視窗 - E5:60 秒 - E3:15 分鐘 |
- 以使用者為基礎的警示彙總會在租用戶層級設定為 [關閉 ]。 - 在規則層級設定單一事件警示彙總,如果相符發生在時段內,則可供使用。 -將多個使用者的 DLP 規則比對彙總到一個警示中。 |
- 適用於單一規則的多個使用者。 |
| ...當傳送包含信用卡資訊的電子郵件時,為每位電子郵件寄件者產生一個警示。 | 此時間範圍可由租用戶層級的系統管理員 設定 。 - 15 - 60 分鐘 |
- 以使用者為基礎的警示彙總會在租用戶層級設定為 [開啟 ]。
- 在規則層級設定單一事件警示彙總。 -將單一使用者的 DLP 規則比對彙總到一個警示中。 |
- 對於每個規則的單一使用者。
- 預計警報量會增加。 - 如果警示在彙總時間視窗內關閉,且相同的使用者和規則發生新的相符項目,則新的規則相符項目會彙總至相同的警示。 |
| ...當多個使用者在 60 分鐘內存取超過 100 個敏感性檔案時,產生警示。 | - 在規則層級設定,60-999 分鐘。 | - 以閾值為基礎的 彙總 - 根據相符計數彙總 DLP 規則相符項目。 - 以使用者為基礎的警示彙總不適用。 |
- 規則 樞紐分析 - 針對單一規則的多個使用者使用此功能。 - 僅適用於 「所有使用者 」選項。 |
| ...當多個使用者在 60 分鐘內洩漏超過 25 MB 的資料時,產生警示。 | 在規則層級設定,60-999 分鐘。 | -根據資料量的閾值型彙總。 - 以使用者為基礎的警示彙總不適用。 |
- 規則 樞紐分析 - 針對單一規則的多個使用者使用此功能。 - 僅適用於 「所有使用者 」選項。 |
DLP 警示事件的類型
以下是一些與警示相關的事件。 在警示儀表板中,您可以選擇特定事件以檢視其詳細資訊。
檢閱活動詳細資料
下表說明警示事件所顯示的事件詳細資料。
| 屬性名稱 | 描述 | 事件類型 |
|---|---|---|
| 識別碼 | 與事件相關聯的唯一識別碼 | 所有活動 |
| 位置 | 偵測到事件的工作負載 | 所有活動 |
| 活動時間 | 符合 DLP 原則準則的使用者活動時間 |
在警示中檢閱受影響的實體
下表列出可與 DLP 警示事件相關聯的實體。
| 屬性名稱 | 描述 | 事件類型 |
|---|---|---|
| 使用者 | 採取導致原則比對動作的使用者 | 所有活動 |
| 主機名稱 | 發生 DLP 原則相符之電腦的主機名稱 | 裝置事件 |
| IP 位址 | 發生 DLP 原則相符之電腦的 IP 位址 | 裝置事件 |
| SHA1 | 檔案的 SHA-1 雜湊 | 裝置事件 |
| SHA256 | 檔案的 SHA-256 雜湊 | 裝置事件 |
| MDATP 裝置識別碼 | 端點裝置 MDATP 識別碼 | |
| 檔案大小 | 檔案大小 | SharePoint、OneDrive 和裝置事件 |
| 檔案路徑 | 與 DLP 原則相符之項目的絕對路徑 | SharePoint、OneDrive 和裝置事件 |
| 電子郵件收件者 | 如果電子郵件是符合 DLP 原則的敏感性項目,此欄位會包含該電子郵件的收件者 | Exchange 活動 |
| 電子郵件主旨 | 符合 DLP 原則的電子郵件主旨 | Exchange 活動 |
| 電子郵件附件 | 電子郵件中符合 DLP 原則的附件名稱 | Exchange 活動 |
| 網站擁有者 | 網站擁有者的名稱 | SharePoint 和 OneDrive 事件 |
| 網站 URL | 充滿發生 DLP 原則相符之 SharePoint 或 OneDrive 網站的 URL | SharePoint 和 OneDrive 事件 |
| 已建立檔案 | 建立符合 DLP 原則的檔案時間 | SharePoint 和 OneDrive 事件 |
| 檔案上次修改 | 上次變更符合 DLP 原則的檔案的時間 | SharePoint 和 OneDrive 事件 |
| 檔案大小 | 符合 DLP 原則的檔案大小 | SharePoint 和 OneDrive 事件 |
| 檔案擁有者 | 符合 DLP 原則的檔案擁有者 | SharePoint 和 OneDrive 事件 |
檢閱警示的原則詳細資料
下表說明警示事件可用的原則相關詳細資料。
| 屬性名稱 | 描述 | 事件類型 |
|---|---|---|
| DLP 原則已相符 | 符合之 DLP 原則的名稱 | 所有活動 |
| 符合規則 | 相符的 DLP 原則規則名稱 | 所有活動 |
| ) 偵測到 SIT (敏感資訊類型 | 在 DLP 原則相符過程中偵測到 SIT | 所有活動 |
| 採取的動作 | 導致 DLP 原則相符的採取動作 | 所有活動 |
| 違反動作 | 在引發 DLP 警示的端點裝置上採取的動作 | 裝置事件 |
| 使用者覆寫原則 | 使用者是否透過原則提示覆寫原則 | 所有活動 |
| 使用覆寫對齊 | 使用者針對覆寫提供的理由文字 | 所有活動 |
重要事項
貴組織的稽核記錄保留原則組態可控制警示在主控台中保留可見的時間長度。 如需詳細資訊,請參閱管理稽核記錄保留原則。
另請參閱
- DLP 原則中的警示:描述 DLP 原則內容中的警示。
- 開始使用資料外洩防護警示:涵蓋 DLP 警示和警示參考詳細資訊的必要授權、權限和必要條件。
- 建立及部署資料外洩防護原則:包括在建立 DLP 原則內容中警示設定的指導方針。
- 深入了解調查資料外洩防護警示:涵蓋調查 DLP 警示的各種方法。
- 使用 Microsoft Defender 全面偵測回應調查資料遺失事件:如何在 Microsoft Defender 入口網站中調查 DLP 警示。