Изучите угрозы, связанные с внутренними рисками, в портале Microsoft Defender

Важно!

Некоторые сведения в этой статье относятся к предварительно выпущенном продукту, который может быть существенно изменен до его коммерческого выпуска. Корпорация Майкрософт не предоставляет никаких гарантий, выраженных или подразумеваемых, в отношении информации, предоставленной здесь.

Оповещения Управление внутренними рисками Microsoft Purview на портале Microsoft Defender играют важнейшую роль в защите конфиденциальной информации организации и поддержании безопасности. Эти оповещения и аналитические сведения от Управление внутренними рисками Microsoft Purview помогают выявлять и устранять внутренние угрозы, такие как утечка данных и кража интеллектуальной собственности сотрудниками или подрядчиками. Мониторинг этих оповещений позволяет организациям упреждающе устранять инциденты безопасности, обеспечивая защиту конфиденциальных данных и соблюдение требований к соответствию.

Одним из ключевых преимуществ мониторинга оповещений о внутренних рисках является единое представление всех оповещений, связанных с пользователем, что позволяет аналитикам центра управления безопасностью (SOC) сопоставлять оповещения от Управление внутренними рисками Microsoft Purview с другими решениями майкрософт по обеспечению безопасности. Кроме того, наличие этих оповещений на портале Microsoft Defender обеспечивает беспроблемную интеграцию с расширенными возможностями охоты, повышая способность эффективно исследовать инциденты и реагировать на них.

Еще одним преимуществом является автоматическая синхронизация обновлений оповещений между Microsoft Purview и порталами Defender, обеспечивающая видимость в режиме реального времени и снижающая вероятность контроля. Такая интеграция повышает способность организации обнаруживать, исследовать и реагировать на внутренние угрозы, тем самым повышая общую безопасность.

Вы можете управлять оповещениями об управлении внутренними рисками на портале Microsoft Defender, перейдя в папку Инциденты & оповещения, где можно:

  • Просмотрите все оповещения о внутренних рисках, сгруппированные по инцидентам в очереди инцидентов портала Microsoft Defender.
  • Просмотр оповещений о внутренних рисках, связанных с другими решениями Майкрософт, такими как Защита от потери данных Microsoft Purview и Microsoft Entra ID, в рамках одного инцидента.
  • Просмотр отдельных оповещений о внутренних рисках в очереди оповещений.
  • Фильтрация по источнику службы по очередям инцидентов и оповещений.
  • Найдите все действия и все оповещения, связанные с этим пользователем, в оповещении о внутренних рисках.
  • Просмотрите сводку активности и уровень внутреннего риска пользователя на странице сущности пользователя.

Перед началом работы

Если вы не знакомы с Microsoft Purview и управлением внутренними рисками, рассмотрите возможность ознакомиться со следующими статьями:

Предварительные условия

Чтобы исследовать оповещения об управлении внутренними рисками на портале Microsoft Defender, необходимо выполнить следующие действия.

Общий доступ к данным с другими решениями безопасности должен быть включен в параметрах общего доступа к данным в Управление внутренними рисками Microsoft Purview. Включение совместного использования сведений о рисках пользователей с другими решениями безопасности на портале Microsoft Purview позволяет пользователям с правильными разрешениями просматривать сведения о рисках пользователей на страницах сущностей пользователя на портале Microsoft Defender.

Дополнительные сведения см. в статье Предоставление общего доступа к уровням серьезности оповещений с другими решениями майкрософт по обеспечению безопасности .

Выделение параметра на портале Microsoft Purview, необходимого для отображения оповещений о внутренних рисках в Defender XDR.

Разрешения и роли

Роли Microsoft Defender XDR

Для доступа к оповещениям управления внутренними рисками на портале Microsoft Defender необходимы следующие разрешения:

  • Оператор безопасности
  • Читатель сведений о безопасности

Дополнительные сведения о ролях Microsoft Defender XDR см. в Управление доступом к Microsoft Defender XDR с помощью глобальных ролей Microsoft Entra.

роли Microsoft Purview для управления внутренними рисками

Вы также должны быть членом одной из следующих групп ролей управления внутренними рисками для просмотра оповещений об управлении внутренними рисками и управления ими на портале Microsoft Defender:

  • Управление внутренними рисками
  • Аналитики по управлению внутренними рисками
  • Исследователи управления внутренними рисками

Дополнительные сведения об этих группах ролей см. в статье Включение разрешений для управления внутренними рисками.

Роли API Microsoft Graph

Клиенты, интегрирующие оповещения управления внутренними рисками с другими средствами управления информационной безопасностью и событиями безопасности (SIEM) с помощью API безопасности Microsoft Graph, должны иметь следующие разрешения для успешного доступа к соответствующим Microsoft Defender данным через API:

Разрешения приложения Инциденты Оповещения Поведение & события Расширенная охота
SecurityIncident.Read.All Чтение Чтение Чтение
SecurityIncident.ReadWrite.All Чтение и запись Чтение и запись Чтение
SecurityIAlert.Read.All Чтение Чтение
SecurityAlert.ReadWrite.All Чтение и запись Чтение
SecurityEvents.Read.All Чтение
SecurityEvents.ReadWrite.All Чтение
ThreatHunting.Read.All Чтение

Дополнительные сведения об интеграции данных с помощью API безопасности Microsoft Graph см. в статье Интеграция данных управления внутренними рисками с API безопасности Microsoft Graph.

Опыт исследования на портале Microsoft Defender

Инциденты

Оповещения об управлении внутренними рисками, связанные с пользователем, сопоставляются с одним инцидентом, чтобы обеспечить целостный подход к реагированию на инциденты. Эта корреляция позволяет аналитикам SOC иметь единое представление всех оповещений о пользователе, поступающих из Управление внутренними рисками Microsoft Purview и различных продуктов Defender. Объединение всех оповещений также позволяет аналитикам SOC просматривать сведения об устройствах, участвующих в оповещениях.

Пример инцидента с оповещениями о внутренних рисках от Управление внутренними рисками Microsoft Purview.

Вы можете отфильтровать инциденты, выбрав Управление внутренними рисками Microsoft Purview в разделе Источник службы.

Оповещения

Все оповещения об управлении внутренними рисками также отображаются в очереди оповещений портала Microsoft Defender. Отфильтруйте эти оповещения, выбрав Управление внутренними рисками Microsoft Purview в разделе Источник службы.

Ниже приведен пример оповещения об управлении внутренними рисками на портале Microsoft Defender:

Пример оповещений о внутренних рисках от Управление внутренними рисками Microsoft Purview.

Microsoft Defender XDR и Управление внутренними рисками Microsoft Purview используют разные схемы состояний оповещений и их классификации. Для синхронизации состояний оповещений между двумя решениями используется следующее сопоставление оповещений:

Состояние оповещения в Microsoft Defender статус оповещения в Управлении внутренними рисками Microsoft Purview
Новый Требуется проверка
Выполняется Требуется проверка
Устранено В зависимости от классификации. Если классификация недоступна, состояние оповещения по умолчанию задается на Отклонено .

Для синхронизации классификации оповещений между двумя решениями используется следующее сопоставление классификации оповещений:

классификация оповещений Microsoft Defender классификация оповещений Управление внутренними рисками Microsoft Purview
Истинное положительное
включает многоэтапную атаку, фишинг и т. д.
Подтверждено
Информация, ожидаемая активность (безвредная)
Включает тестирование безопасности, подтвержденную активность и т. д.
Отклонено
Ложноположительный результат
Включает не вредоносные, недостаточно данных для проверки и т. д.
Отклонено

Дополнительные сведения о состояниях оповещений и классификациях в Microsoft Defender XDR см. в разделе Управление оповещениями в Microsoft Defender.

Все обновления, внесенные в оповещение об управлении внутренними рисками в Microsoft Purview или на порталах Microsoft Defender, автоматически отражаются на обоих порталах. К таким обновлениям могут относиться:

  • Состояние оповещений
  • Серьёзность
  • Действие, создающее оповещение
  • Сведения о триггере
  • Классификация

Обновления отражаются на обоих порталах в течение 30 минут после создания или обновления оповещений.

Примечание.

Оповещения, созданные на основе настраиваемых обнаружений или результатов запросов, связанных с инцидентами, недоступны в портале Microsoft Purview.

Следующие данные по управлению внутренними рисками пока недоступны в этой интеграции:

  • Эксфильтрация данных через события электронной почты
  • Рискованные события использования ИИ
  • События сторонних облачных приложений
  • События, произошедшие до создания оповещения
  • Исключения для событий, определенных администратором
  • Инциденты в управлении внутренними рисками в настоящее время не содержат оповещений, что затрагивает пользователей Microsoft Sentinel. Дополнительные сведения см. в статье Влияние на пользователей Microsoft Sentinel.

Расширенная охота

Используйте расширенный поиск, чтобы провести дальнейшее расследование событий и моделей поведения, связанных с внутренними рисками. В таблице ниже приведена сводка данных по управлению внутренними рисками, доступных в расширенной охоте.

Имя таблицы Описание
AlertInfo Оповещения об управлении внутренними рисками доступны в таблице AlertInfo, которая содержит сведения об оповещениях из различных решений майкрософт по обеспечению безопасности.
AlertEvidence Оповещения об управлении внутренними рисками доступны как часть таблицы AlertEvidence, которая содержит сведения о сущностях, связанных с оповещениями из различных решений безопасности Майкрософт.
DataSecurityBehaviors Эта таблица содержит аналитические сведения о потенциально подозрительном поведении пользователей, которое нарушает политики по умолчанию или определяемые клиентом в Microsoft Purview.
DataSecurityEvents Эта таблица содержит расширенные события о действиях пользователей, которые нарушают политики по умолчанию или определенные клиентом в Microsoft Purview.

В приведенном ниже примере мы используем таблицу DataSecurityEvents для изучения потенциально подозрительного поведения пользователей. В этом случае пользователь загрузил файл на Google Диск, который можно рассматривать как подозрительное поведение, если компания не поддерживает отправку файлов на Google Диск.

Страница расширенного поиска с запросом, использующим таблицы, связанные с поведением и событиями, связанными с внутренними рисками.

Чтобы получить доступ к данным о внутренних рисках в расширенном поиске, пользователи должны иметь следующие роли Microsoft Purview для управления внутренними рисками:

  • Аналитик по управлению внутренними рисками
  • Следователь по управлению внутренними рисками

Интеграция данных управления внутренними рисками с API безопасности Microsoft Graph

Используйте API безопасности Microsoft Graph для интеграции оповещений, аналитических сведений и индикаторов управления внутренними рисками с другими инструментами SIEM, такими как Microsoft Sentinel, ServiceNow или Splunk. Вы также можете использовать API безопасности для интеграции данных системы управления внутренними рисками в озера данных, системы обработки заявок и аналогичные системы.

Сведения о настройке microsoft API Graph см. в статье Использование microsoft API Graph.

Сведения об управлении внутренними рисками в определенных API см. в таблице ниже.

Имя таблицы Описание Режим
Инциденты Включает все инциденты внутренних рисков в единую очередь инцидентов Defender XDR Чтение и запись
Оповещения Включает все оповещения о внутренних рисках, передаваемые в единую очередь оповещений Defender XDR. Чтение и запись
Расширенная охота Включает все данные управления внутренними рисками в расширенной охоте, включая оповещения, поведение и события. Чтение

Метаданные оповещений о внутренних рисках являются частью типа ресурса оповещения в API безопасности Microsoft Graph. Полные сведения см. в разделе Тип ресурса оповещения.

Примечание.

Информацию о предупреждениях, связанных с внутренними рисками, можно получить как в пространстве имен графа Alerts, так и в пространстве имен графа Advanced hunting. Пространство имен оповещений предоставляет дополнительные метаданные.

Поведение и события, связанные с внутренними рисками в расширенной охоте, можно получить в API Graph путем передачи запросов KQL в API. Используйте этот метод для извлечения вспомогательных данных для конкретных оповещений или расследований.

Клиентам, использующим API действий управления Office 365, рекомендуется переходить на Microsoft Security API Graph, чтобы обеспечить более широкие метаданные и двунаправленную поддержку данных IRM.

Влияние на пользователей Microsoft Sentinel

Мы рекомендуем клиентам Microsoft Sentinel использовать коннектор данных Управление внутренними рисками Microsoft Purview — Microsoft Sentinel, чтобы получать оповещения Insider Risk Management в Microsoft Sentinel.

Если вы используете автоматизацию для инцидентов Microsoft Sentinel, обратите внимание, что она может завершиться сбоем, поскольку инциденты управления инсайдерскими рисками не содержат данных оповещений. Чтобы устранить эту проблему, отключите общий доступ к данным в параметрах управления внутренними рисками.

Дальнейшие действия

Изучив инцидент или оповещение о внутренних рисках, можно выполнить любое из следующих действий:

  • Продолжайте отвечать на оповещение на портале Microsoft Purview.
  • Используйте расширенный поиск для расследования других событий, связанных с управлением внутренними рисками, на портале Microsoft Defender.