步驟四:採取行動並與 Security Copilot 進行調查

本指南分為四個步驟:

部署並使用Microsoft Purview 資料安全性態勢管理 (DSPM) 部署藍圖。

在第三步清楚了解您的資料環境與風險後,此步驟著重於採取行動。 利用資料安全性態勢管理 (DSPM) 建議制定政策以減輕已識別的風險,並利用Microsoft Security Copilot調查特定使用者與行為。

根據 DSPM 建議制定 DLP 與內部風險管理政策

利用DSPM建議來建立資料遺失預防 (DLP) 及內部風險管理政策,以針對已識別的風險進行處理。 DSPM 提供逐步指引,協助你在不離開 DSPM 頁面的情況下建立政策。

  1. 選擇 推薦 並 選擇 一項推薦來檢視。
  2. 根據建議選擇建立 DLP 或 內部風險管理 政策的選項。
  3. 請依照逐步指引設定並建立政策。
  4. 請檢視政策設定並提交。

注意事項

建立每項政策只需幾分鐘,觸發事件約需 24 小時。 你可以在每個解決方案的頁面找到已建立的政策, (DLP(內部風險管理) )。 建立政策可以產生額外的建議,幫助政策更新與調整。

管理員也可以利用指引更新現有政策,而不必建立新政策。 建議會根據管理員的行動進行相應更新。

調查使用 Microsoft Security Copilot 在 DSPM 中的使用者推薦

在 DSPM 中使用 Microsoft Security Copilot 來調查參與推薦的使用者。 Security Copilot 提供 AI 驅動的調查體驗,幫助您在情境中理解使用者的活動與風險。

  1. 在 DSPM 建議中,選擇「顯示涉案使用者」以開始與 Security Copilot 互動。
  2. 利用後續提示深入探討推薦活動。
  3. 或者,從 DSPM 頁面頂端開啟 Security Copilot,調查任何動作或使用者。

調查範例提示:

  • 「提供一份敏感檔案被外部分享的事件清單。」
  • 「列出過去一週內上傳到雲端的所有敏感檔案。」
  • 「給我看過去30天用戶[UPN]的資料活動。」

欲了解更多,請參閱使用 Security Copilot 的資料安全性態勢管理。

使用 DSPM 提示書和 Copilot 提示資源庫,執行引導式調查,搭配精心策劃的提示序列。 這些資源幫助管理者開始整體調查或尋找更深入的見解。

  • 風險使用者調查提示手冊:六個提示序列,旨在協助識別處理敏感資料的使用者,顯示其資料活動、異常及相關警示。 輸入用戶主體名稱 (UPN) 及最長30天 () 的時間範圍。
  • 敏感資料保護提示手冊:六個提示序列,用以識別並保護組織內的敏感資料,並建議建議政策變更與資料防護處理規則。 輸入 SIT 或標籤,並 (最長 30 天) 。
  • Copilot 提示資源庫:包含範例提示,協助調查涵蓋五大類別:警示與政策、風險資料、潛在風險使用者、潛在可疑活動及敏感資料。

欲了解更多,請參閱 Security Copilot 的資料安全性態勢管理 - Copilot 提示資源庫。

規劃每月迭代週期

完成四個步驟後,建立每月迭代週期,持續提升資料安全狀況:

  1. 檢視 DSPM 報告與趨勢,以識別資料環境的變化。
  2. 檢視DSPM建議以了解當前風險並決定下一步。
  3. 根據新建議建立或更新DLP及內部風險管理政策。
  4. 使用 Security Copilot 調查被標記的使用者與活動。
  5. 評估整體風險並強化資料安全防護。

欲了解更多,請參閱「了解資料安全資料安全性態勢管理」。

摘要

在此步驟結束時,您的組織具備:

  • 根據 DSPM 建議制定 DLP 與內部風險管理政策,以減輕已識別的風險。
  • 使用 Security Copilot 調查與推薦相關的使用者及相關活動。
  • 使用提示書和 Copilot 提示資源庫進行引導式調查。
  • 建立每月迭代週期,持續提升資料安全態勢。

下一步

回到部署頁面,使用資料安全性態勢管理的介紹,或探索其他 Microsoft Purview 部署模型。