Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описано, как передавать данные в потоковом режиме из Защита информации Microsoft Purview (прежнее название — Microsoft Information Protection или MIP) в Microsoft Sentinel. Данные, полученные от клиентов и сканеров меток Microsoft Purview, можно использовать для отслеживания, анализа, создания отчетов о данных и их использования в целях соответствия требованиям.
Важно!
Соединитель для защиты информации Microsoft Purview в настоящее время доступен в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.
Обзор
Аудит и отчетность являются важной частью стратегии безопасности и соответствия требованиям организации. С продолжающимся расширением технологического ландшафта, в рамках которого постоянно растет число систем, конечных точек, операций и правил, становится еще более важным иметь комплексное решение для ведения журналов и отчетности.
С помощью соединителя Защита информации Microsoft Purview можно передавать в потоковом режиме события аудита, создаваемые клиентами и сканерами унифицированной маркировки. Затем данные отправляются в журнал аудита Microsoft 365 для централизованной отчетности в Microsoft Sentinel.
С помощью соединителя можно:
- Отслеживайте внедрение меток, изучайте, запрашивайте и обнаруживайте события.
- отслеживать защищенные и содержащие метки документы и сообщения электронной почты;
- Отслеживайте доступ пользователей к помеченным документам и сообщениям электронной почты, отслеживая изменения классификации.
- Получите представление о действиях, выполняемых с метками, политиками, конфигурациями, файлами и документами. Эта видимость помогает группам безопасности выявлять нарушения безопасности, а также риски и нарушения соответствия требованиям.
- Используйте данные соединителя во время аудита, чтобы убедиться, что организация соответствует требованиям.
соединитель Azure Information Protection в сравнении с соединителем Защита информации Microsoft Purview
Этот соединитель заменяет соединитель данных Azure Information Protection (AIP). Соединитель данных Azure Information Protection (AIP) использует функцию журналов аудита AIP (общедоступная предварительная версия).
Важно!
С 31 марта 2023 года публичный предпросмотр аналитических и аудитских журналов AIP будет закрыт. Клиентам следует использовать решение для аудита Microsoft 365 в дальнейшем.
Подробнее:
- См. раздел Удаленные и устаревшие службы.
- Узнайте, как отключить соединитель AIP.
При включении коннектора Защита информации Microsoft Purview журналы аудита поступают в стандартизированную таблицу MicrosoftPurviewInformationProtection. Данные собираются через API управления Office, который использует структурированную схему. Схема MicrosoftPurviewInformationProtection таблицы улучшает нерекомендуемую схему, используемую AIP, с большими полями и более простым доступом к параметрам.
Просмотрите список поддерживаемых типов записей и действий журнала аудита.
Предварительные условия
Перед началом работы убедитесь, что у вас есть:
- Решение Microsoft Sentinel включено.
- Определенная рабочая область Microsoft Sentinel.
- Действительная лицензия на M365 E3, M365 A3, Microsoft Business Basic или любая другая лицензия, подходящая для Audit. Дополнительные сведения о решениях аудита см. в Microsoft Purview.
- Включены метки конфиденциальности для Office и включен аудит.
- Роль администратора безопасности для арендатора или эквивалентные разрешения.
Настройка соединителя
Чтобы настроить соединитель Защита информации Microsoft Purview, выполните следующие действия.
Примечание.
Если установить соединитель в рабочей области, расположенной в регионе, отличном от региона Office 365, данные могут передаваться между регионами.
Откройте портал Azure и перейдите к службе Microsoft Sentinel.
В колонке Соединители данных в строке поиска введите Purview.
Выберите соединитель Защита информации Microsoft Purview (предварительная версия).
Под описанием соединителя выберите Открыть страницу соединителя.
В разделе Конфигурация выберите Подключиться.
Когда подключение установлено, кнопка Подключить изменится на Отключить. Теперь вы подключены к службе защиты информации Microsoft Purview.
Просмотрите список поддерживаемых типов записей и действий журнала аудита.
Отключение соединителя Azure Information Protection
Мы рекомендуем одновременно использовать соединитель Azure Information Protection и соединитель Защита информации Microsoft Purview (при включении обоих) в течение короткого периода тестирования. По истечении периода тестирования рекомендуется отключить соединитель Azure Information Protection, чтобы избежать дублирования данных и избыточных затрат.
Чтобы отключить соединитель Azure Information Protection, выполните следующие действия:
- В колонке Соединители данных в строке поиска введите Azure Information Protection.
- Выберите Azure Information Protection.
- Под описанием соединителя выберите Открыть страницу соединителя.
- В разделе Конфигурация выберите Подключить журналы Azure Information Protection.
- Снимите флажок для рабочей области, от которой требуется отключить соединитель, и нажмите кнопку ОК.
Известные проблемы и ограничения
Помните о следующих известных проблемах и ограничениях при использовании этого соединителя:
События меток конфиденциальности, собираемые через API управления Office, не заполняют поле "Label Names". Клиенты могут использовать списки наблюдения или обогащения, определенные с помощью KQL, как показано в примере ниже.
API управления Office не получает метку понижения уровня с именами меток до и после понижения уровня. Чтобы получить эти сведения, извлеките
labelIdиз каждой метки и обогатите результаты.Ниже приведен пример запроса KQL:
let labelsMap = parse_json('{' '"566a334c-ea55-4a20-a1f2-cef81bfaxxxx": "MyLabel1",' '"aa1c4270-0694-4fe6-b220-8c7904b0xxxx": "MyLabel2",' '"MySensitivityLabelId": "MyLabel3"' '}'); MicrosoftPurviewInformationProtection | extend SensitivityLabelName = iff(isnotempty(SensitivityLabelId), tostring(labelsMap[tostring(SensitivityLabelId)]), "") | extend OldSensitivityLabelName = iff(isnotempty(OldSensitivityLabelId), tostring(labelsMap[tostring(OldSensitivityLabelId)]), "")Таблица
MicrosoftPurviewInformationProtectionиOfficeActivityтаблица могут содержать некоторые повторяющиеся события.
Дополнительные сведения см. в документации Kusto для функций и операторов, используемых в примере запроса KQL:
Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).
Другие ресурсы
Дальнейшие действия
Из этой статьи вы узнали, как настроить соединитель Защита информации Microsoft Purview для отслеживания, анализа, создания отчетов о данных и их использования в целях соответствия требованиям. Дополнительные сведения о Microsoft Sentinel см. в следующих статьях:
- Узнайте , как получить представление о данных и потенциальных угрозах.
- Начните обнаружение угроз с помощью Microsoft Sentinel.
- Используйте рабочие книги для отслеживания данных.