Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Графы риска данных в Исследования по безопасности данных предоставляют визуальный интерфейс исследования, объединяющий данные активов и действий в одном представлении. На основе Microsoft Sentinel интеграции он содержит сводку за предыдущие 30 дней действий для любого файла в области исследования. Она помогает выявлять рискованные учетные записи пользователей, которые взаимодействовали с интересующим контентом, и анализировать последовательность событий, приводящих к недавним инцидентам. Благодаря обогащению анализа аналитическими сведениями о действиях графы рисков данных помогают быстрее и с большей уверенностью устранять инциденты безопасности данных.
Дополнительные сведения об интеграции Microsoft Sentinel см. в статье Сведения о Microsoft Sentinel в Microsoft Purview.
Примечание.
Администратор единицы не поддерживаются в графе риска данных. Если вы ограничены единицей администрирования, данные не отображаются в графах рисков данных.
Поддерживаемые действия в графе рисков данных
Граф риска данных в настоящее время поддерживает следующие действия кражи:
- Анонимные ссылки, созданные в SharePoint или OneDrive
- Анонимные ссылки, используемые в SharePoint или OneDrive
- Ссылки компании, созданные в SharePoint или OneDrive
- Скачивание файлов из SharePoint и OneDrive
- Files переименовано в SharePoint и OneDrive
Подготовка к работе
Прежде чем использовать графы риска данных в Исследования по безопасности данных, выполните следующие действия.
- Сведения о выставлении счетов с оплатой по мере использования в Microsoft Sentinel для вашей организации.
- Настройте предварительные требования для Microsoft Sentinel озера данных и Microsoft Sentinel графа.
- Просмотрите изменения, внесенные при подключении к Microsoft Sentinel озера данных и Microsoft Sentinel графа.
- Создайте исследование в Исследования по безопасности данных.
Настройка графа рисков данных
Важно!
Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора помогает повысить безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.
После выполнения предварительных требований выполните следующие действия, чтобы настроить граф рисков данных в Исследования по безопасности данных.
Перейдите к Исследования по безопасности данных на портале Microsoft Purview с учетной записью, назначенной ролью глобального администратора или администратора безопасности.
Выберите Обзор в области навигации слева.
В разделе Задачи установки выберите Настройка озера данных и графа риска данных.
Если у вас нет необходимых разрешений на настройку озера данных, появится уведомление, чтобы обратиться к глобальному администратору или администратору выставления счетов в вашей организации.
На вкладке Настройка озера данных & графа рисков (предварительная версия) настройте следующие параметры:
- Подписка. Введите Azure подписку, которую вы хотите использовать. Выбранная подписка должна быть действительной и доступной. Вы должны быть владельцем подписки.
- Группа ресурсов. Введите группу ресурсов, которую вы хотите использовать. Выбранная группа ресурсов должна быть допустимой и доступной.
Важно!
После подготовки озера данных для определенной подписки Azure и группы ресурсов его невозможно перенести в другую подписку или группу ресурсов.
Выберите Настройка.
Важно!
При первом создании графа риска данных он включает данные за последние семь дней. По мере обновления графа риска данных с течением времени окно просмотра расширяется до 30 дней. Чтобы граф риска данных достиг полного 30-дневного периода, может потребоваться некоторое время, поэтому следует ожидать постепенного роста после начальной настройки.
Начнется процесс настройки, и подключение может занять до 60 минут. Панель установки можно закрыть во время выполнения процесса. После завершения процесса адаптации вы увидите в разделе Настройка озера данных & граф рисков (предварительная версия). На диаграмме риска данных отображаются события, которые происходят после создания или подключения озера данных Microsoft Sentinel.
Начальная обработка данных и доступность графа риска данных для исследования может занять 24–48 часов.
Важно!
У вас всегда есть одно озеро данных. Если вы уже подключены к озеру данных с помощью другой службы Майкрософт, используется существующее озеро данных. Если вы никогда не подключены к озеру данных, подключение в Исследования по безопасности данных позволяет Microsoft Sentinel озера данных и графа на портале Defender.
Использование графа рисков данных
Граф риска данных в Исследования по безопасности данных однозначно визуализирует корреляции между затронутыми данными, пользователями и их действиями. Он предоставляет критически важный контекст для руководства по устранению рисков и дальнейших шагов. Например, при обнаружении документа с высокой степенью конфиденциальности графы риска данных дают представление о том, какие пользователи скачали его или доступ к нему с опасного IP-адреса. Эта видимость позволяет обнаруживать новые узлы в случае инцидента с безопасностью данных, такие как дополнительные пользователи или новое содержимое, требующее изучения.
Чтобы просмотреть граф риска данных для исследования, необходимо назначить по крайней мере одну встроенную Исследования по безопасности данных группу ролей:
- Администраторы Исследования по безопасности данных
- Следователи Исследования по безопасности данных
- Рецензенты Исследования по безопасности данных
Дополнительные сведения о группах ролей см. в статье Назначение разрешений в Исследования по безопасности данных.
Чтобы использовать граф риска данных в Исследования по безопасности данных, выполните следующие действия.
Перейдите к Исследования по безопасности данных на портале Microsoft Purview с учетной записью, назначенной группе ролей Исследования по безопасности данных.
Выберите Исследования в области навигации слева.
Выберите исследование для проверки, а затем выберите один из следующих параметров:
- В разделе Сводка выберите Управление область на область карта исследования.
- Перейдите на вкладку Анализ, чтобы вывести список элементов, включенных в область "Исследование".
Выберите элементы (до 100), включенные в область, а затем выберите Обзор аналитических сведений.
Примечание.
Аналитические сведения недоступны, если вы не настроите Исследования по безопасности данных для Microsoft Sentinel озера данных и графа.
Отфильтруйте применимое время и выберите отдельные узлы графа риска данных, чтобы получить дополнительные сведения о каждом подключении во время рассмотрения.
Разверните связи на графе, щелкнув значок + для пользователей или ресурсов.
Граф риска данных содержит несколько узлов. При выборе узла отображаются сведения об узле:
- Сведения о пользователях. Отображает сведения о пользователях, связанных с расследованием. Эти сведения включают сведения об организации для каждого пользователя, включая имя участника-пользователя (UPN), метки, расположение, должность и многое другое.
- Связи. Отображает сведения о начале и завершении подключений между узлами. Эта информация включает даты начала и последнего подключения, типы связей и многое другое.
- IP-адреса: отображаются сведения о каждом узле IP-адресов.
- Сведения о данных. Отображает сведения о файлах и сайтах. Эти сведения включают расположение объекта, тип, метки и многое другое.
Вы можете просматривать сведения о графе риска данных для пользователей на основе последних 30 дней активности. Эта продолжительность является фиксированной и не может быть продлена.