Передавайте данные из Защита информации Microsoft Purview в Microsoft Sentinel

В этой статье описано, как передавать данные в потоковом режиме из Защита информации Microsoft Purview (прежнее название — Microsoft Information Protection или MIP) в Microsoft Sentinel. Данные, полученные от клиентов и сканеров меток Microsoft Purview, можно использовать для отслеживания, анализа, создания отчетов о данных и их использования в целях соответствия требованиям.

Важно!

Соединитель для защиты информации Microsoft Purview в настоящее время доступен в предварительной версии. Дополнительные условия предварительной версии Azure включают дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Обзор

Аудит и отчетность являются важной частью стратегии безопасности и соответствия требованиям организации. С продолжающимся расширением технологического ландшафта, в рамках которого постоянно растет число систем, конечных точек, операций и правил, становится еще более важным иметь комплексное решение для ведения журналов и отчетности.

С помощью соединителя Защита информации Microsoft Purview можно передавать в потоковом режиме события аудита, создаваемые клиентами и сканерами унифицированной маркировки. Затем данные отправляются в журнал аудита Microsoft 365 для централизованной отчетности в Microsoft Sentinel.

С помощью соединителя можно:

  • Отслеживайте внедрение меток, изучайте, запрашивайте и обнаруживайте события.
  • отслеживать защищенные и содержащие метки документы и сообщения электронной почты;
  • Отслеживайте доступ пользователей к помеченным документам и сообщениям электронной почты, отслеживая изменения классификации.
  • Получите представление о действиях, выполняемых с метками, политиками, конфигурациями, файлами и документами. Эта видимость помогает группам безопасности выявлять нарушения безопасности, а также риски и нарушения соответствия требованиям.
  • Используйте данные соединителя во время аудита, чтобы убедиться, что организация соответствует требованиям.

соединитель Azure Information Protection в сравнении с соединителем Защита информации Microsoft Purview

Этот соединитель заменяет соединитель данных Azure Information Protection (AIP). Соединитель данных Azure Information Protection (AIP) использует функцию журналов аудита AIP (общедоступная предварительная версия).

Важно!

С 31 марта 2023 года публичный предпросмотр аналитических и аудитских журналов AIP будет закрыт. Клиентам следует использовать решение для аудита Microsoft 365 в дальнейшем.

Подробнее:

При включении коннектора Защита информации Microsoft Purview журналы аудита поступают в стандартизированную таблицу MicrosoftPurviewInformationProtection. Данные собираются через API управления Office, который использует структурированную схему. Схема MicrosoftPurviewInformationProtection таблицы улучшает нерекомендуемую схему, используемую AIP, с большими полями и более простым доступом к параметрам.

Просмотрите список поддерживаемых типов записей и действий журнала аудита.

Предварительные условия

Перед началом работы убедитесь, что у вас есть:

Настройка соединителя

Чтобы настроить соединитель Защита информации Microsoft Purview, выполните следующие действия.

Примечание.

Если установить соединитель в рабочей области, расположенной в регионе, отличном от региона Office 365, данные могут передаваться между регионами.

  1. Откройте портал Azure и перейдите к службе Microsoft Sentinel.

  2. В колонке Соединители данных в строке поиска введите Purview.

  3. Выберите соединитель Защита информации Microsoft Purview (предварительная версия).

  4. Под описанием соединителя выберите Открыть страницу соединителя.

  5. В разделе Конфигурация выберите Подключиться.

    Когда подключение установлено, кнопка Подключить изменится на Отключить. Теперь вы подключены к службе защиты информации Microsoft Purview.

Просмотрите список поддерживаемых типов записей и действий журнала аудита.

Отключение соединителя Azure Information Protection

Мы рекомендуем одновременно использовать соединитель Azure Information Protection и соединитель Защита информации Microsoft Purview (при включении обоих) в течение короткого периода тестирования. По истечении периода тестирования рекомендуется отключить соединитель Azure Information Protection, чтобы избежать дублирования данных и избыточных затрат.

Чтобы отключить соединитель Azure Information Protection, выполните следующие действия:

  1. В колонке Соединители данных в строке поиска введите Azure Information Protection.
  2. Выберите Azure Information Protection.
  3. Под описанием соединителя выберите Открыть страницу соединителя.
  4. В разделе Конфигурация выберите Подключить журналы Azure Information Protection.
  5. Снимите флажок для рабочей области, от которой требуется отключить соединитель, и нажмите кнопку ОК.

Известные проблемы и ограничения

Помните о следующих известных проблемах и ограничениях при использовании этого соединителя:

  • События меток конфиденциальности, собираемые через API управления Office, не заполняют поле "Label Names". Клиенты могут использовать списки наблюдения или обогащения, определенные с помощью KQL, как показано в примере ниже.

  • API управления Office не получает метку понижения уровня с именами меток до и после понижения уровня. Чтобы получить эти сведения, извлеките labelId из каждой метки и обогатите результаты.

    Ниже приведен пример запроса KQL:

    let labelsMap = parse_json('{'
     '"566a334c-ea55-4a20-a1f2-cef81bfaxxxx": "MyLabel1",'
     '"aa1c4270-0694-4fe6-b220-8c7904b0xxxx": "MyLabel2",'
     '"MySensitivityLabelId": "MyLabel3"'
     '}');
     MicrosoftPurviewInformationProtection
     | extend SensitivityLabelName = iff(isnotempty(SensitivityLabelId), 
    tostring(labelsMap[tostring(SensitivityLabelId)]), "")
     | extend OldSensitivityLabelName = iff(isnotempty(OldSensitivityLabelId), 
    tostring(labelsMap[tostring(OldSensitivityLabelId)]), "")
    
  • Таблица MicrosoftPurviewInformationProtection и OfficeActivity таблица могут содержать некоторые повторяющиеся события.

Дополнительные сведения см. в документации Kusto для функций и операторов, используемых в примере запроса KQL:

Дополнительные сведения о KQL см. в статье Общие сведения о язык запросов Kusto (KQL).

Другие ресурсы

Дальнейшие действия

Из этой статьи вы узнали, как настроить соединитель Защита информации Microsoft Purview для отслеживания, анализа, создания отчетов о данных и их использования в целях соответствия требованиям. Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: