Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вы можете управлять оповещениями и инцидентами Защита от потери данных Microsoft Purview (DLP) и реагировать на них на портале Microsoft Defender. Откройте Инциденты и оповещения>Инциденты на панели быстрого запуска портала Microsoft Defender. На этой странице вы можете:
- Просмотрите все оповещения защиты от потери данных, сгруппированные по инцидентам в очереди инцидентов Microsoft Defender XDR.
- Просматривайте оповещения защиты от потери данных, связанные с другими оповещениями защиты от потери данных, или с оповещениями из других решений (Defender для конечной точки, Defender для Office 365, Microsoft Sentinel и т. д.) в рамках одного инцидента.
- Поиск угроз безопасности с помощью запросов, объединяющих журналы соответствия требованиям с журналами безопасности, в разделе Расширенная охота.
- Выполните действия по исправлению на месте для пользователей, файлов и устройств.
- Назначайте пользовательские теги инцидентам DLP и фильтруйте их по этим тегам.
- Отфильтруйте единую очередь инцидентов по имени политики защиты от потери данных, тегу, дате, источнику службы, состоянию инцидента и пользователю.
Предварительные условия
Прежде чем приступить к расследованию предупреждений DLP, ознакомьтесь со следующими требованиями к лицензированию, ролям и настройке.
Требования к лицензированию
Чтобы расследовать инциденты функции Защита от потери данных Microsoft Purview на портале Microsoft Defender, вам потребуется лицензия, включенная в одну из следующих подписок:
- Microsoft Office 365 E5/A5
- Microsoft 365 E5/A5
- Соответствие требованиям Microsoft 365 E5 или A5
- Защита информации и управление данными в Microsoft 365 E5/A5
Примечание.
Если вы лицензированы и имеют право на эту функцию, оповещения защиты от потери данных автоматически будут передаваться в Microsoft Defender. Если вы не хотите, чтобы оповещения защиты от потери данных попадали в Defender, обратитесь в службу поддержки, чтобы отключить эту функцию. Если отключить автоматическую отправку оповещений DLP в Microsoft Defender, оповещения DLP будут отображаться на портале Defender как оповещения Microsoft Defender для Office.
Роли
Рекомендуется предоставлять только минимальные разрешения для оповещений на портале Microsoft Defender. Вы можете создать пользовательскую роль с этими ролями и назначить ее пользователям, которым необходимо исследовать оповещения защиты от потери данных.
| Разрешение | Доступ к оповещениям Defender |
|---|---|
| Управление оповещениями | DLP + безопасность |
| Управление оповещениями только для просмотра | DLP + безопасность |
| Аналитик по защите информации | Только DLP |
| Управление соответствием требованиям DLP | Только DLP |
| Управление соответствием требованиям защиты от потери данных View-Only | Только DLP |
Подготовьтесь к расследованию оповещений DLP
Включите оповещения для всех политик защиты от потери данных на портале Microsoft Purview.
Примечание.
Ограничения для административных единиц переносятся из функции предотвращения потери данных (DLP) в портал Microsoft Defender. Если вы являетесь администратором с ограниченным доступом к административной единице, вы увидите только оповещения защиты от потери данных для административной единицы.
Изучение оповещений защиты от потери данных на портале Microsoft Defender
Выполните следующие действия, чтобы найти и просмотреть оповещения защиты от потери данных на портале Microsoft Defender.
Перейдите на портал Microsoft Defender и выберите Инциденты в меню навигации слева, чтобы открыть страницу инцидентов.
Выберите Добавить фильтр на панели инструментов и выберите фильтр Источники службы и обнаружения . Затем выберите фильтр Служба/источники обнаружения и укажите Предотвращение потери данных Microsoft, чтобы просмотреть все инциденты с оповещениями DLP. Вы также можете фильтровать очередь по именам пользователей и устройств (с помощью фильтра сущностей ), а также по политикам. С помощью фильтра правила политики можно выполнять поиск по именам файлов, пользователям, именам устройств и путям к файлам.
- (в предварительной версии) В очереди Инциденты>Политики оповещений> Название политики оповещений. Вы можете выполнить поиск по имени политики защиты от потери данных.
Найдите название политики защиты от потери данных для интересующих вас оповещений и инцидентов.
Чтобы просмотреть страницу сводки по инцидентам, выберите инцидент из очереди. Аналогичным образом выберите оповещение, чтобы открыть страницу оповещения DLP. Выберите Суммировать (предварительная версия), чтобы Security Copilot создал сводку оповещения. Сводка оповещения, созданная Security Copilot, будет содержать следующее:
- Серьезность оповещений
- Заголовок оповещения
- название политики, для которой найдено совпадение
- имя задействованного файла и ссылка на файл
- Состояние оповещения
- адрес электронной почты пользователя, выполнившего действие, соответствующее политике.
Дополнительные сведения о политике и типах конфиденциальной информации, обнаруженных в оповещении, см. в этой статье . Выберите событие в разделе Связанные события , чтобы просмотреть сведения о действиях пользователя.
Просмотрите соответствующий конфиденциальный контент во вкладке «Типы конфиденциальной информации» и содержимое файла во вкладке «Источник», если у вас есть необходимое разрешение (см. «Обязательные роли и права»).
Расширьте расследование DLP-оповещений с помощью расширенного поиска
Расширенная охота — это средство охоты на угрозы на основе запросов, которое позволяет просматривать журналы аудита пользователей, файлов и расположений сайтов на срок до 30 дней, чтобы помочь в исследовании. Вы можете проводить инспекцию событий в своей сети для поиска индикаторов и объектов угроз на профилактической основе. Гибкий доступ к данным обеспечивает неограниченную охоту на известные и потенциальные угрозы.
Таблица CloudAppEvents содержит все журналы аудита во всех расположениях, таких как SharePoint, OneDrive, Exchange и устройства.
Перед началом
Если вы новичок в расширенной охоте на Microsoft Defender, ознакомьтесь с продвинутой охотой.
Прежде чем использовать расширенный поиск, необходимо иметь доступ к таблице CloudAppEvents, содержащей данные аудита Microsoft Purview DLP.
Используйте встроенные запросы расширенного поиска угроз для расследований DLP
Важно!
Эта функция находится в состоянии предварительной версии. Предварительные версии функций не предназначены для использования в рабочей среде и могут иметь ограниченные функциональные возможности. Эти функции доступны до официального выпуска, чтобы клиенты могли получить ранний доступ и оставить отзыв.
Портал Defender предлагает несколько встроенных запросов, которые можно использовать при расследовании оповещений DLP.
- Перейдите на портал Microsoft Defender и выберите Инциденты & оповещения в меню навигации слева, чтобы открыть страницу инцидентов. Выберите Инциденты.
- Выберите Фильтры в правом верхнем углу и выберите Источник службы: защита от потери данных , чтобы просмотреть все инциденты с оповещениями защиты от потери данных.
- Откройте инцидент DLP.
- Выберите оповещение, чтобы просмотреть связанные с ним события.
- Выберите событие.
- В области сведений о событии выберите элемент управления Go Hunt .
- В Defender отображается список встроенных запросов, относящихся к исходному расположению события. Например, если событие происходит из SharePoint, вы увидите
- Файл, к которым предоставлен общий доступ
- Действия с файлами
- Действия на сайте
- Нарушения политики DLP пользователями за последние 30 дней
- В Defender отображается список встроенных запросов, относящихся к исходному расположению события. Например, если событие происходит из SharePoint, вы увидите
- Вы можете выполнить запрос немедленно, изменить диапазон времени, изменить или сохранить запрос для последующего использования.
- После выполнения запроса просмотрите результаты на вкладке Результаты .
Если оповещение предназначено для сообщения электронной почты, его можно скачать, выбрав Действия>Скачать сообщение электронной почты.
Если оповещение предназначено для файла в SharePoint Online или One Drive for Business, можно выполнить следующие действия по исправлению:
- Применение метки хранения
- Отменить общий доступ
- Удалить
- Применить метку конфиденциальности
- Скачать (для выполнения этого действия требуется роль для просмотра содержимого классификации данных)
- Отозвать отзыв
Чтобы предпринять меры по устранению пользователя, связанного с оповещением, выберите карту пользователя в верхней части страницы оповещения, чтобы открыть данные пользователя.
Для DLP-оповещений устройств выберите карту устройства в верхней части страницы уведомления, чтобы увидеть информацию о связанном с уведомлением устройстве и принять меры по устранению.
Перейдите на страницу сводки по инцидентам и выберите Управление инцидентом , чтобы добавить теги инцидента, назначить или разрешить инцидент.
Статьи по теме
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.