Создание исследования в Исследования по безопасности данных

Настроив параметры выставления счетов и использования для Исследования по безопасности данных и назначив разрешения аналитикам в организации, которые управляют расследованиями, создайте и управляйте расследованием для действий сбора и анализа.

Панель мониторинга расследований

В зависимости от ваших разрешений на панели мониторинга "Исследования " на портале Microsoft Purview отображаются исследования в вашей организации. Если вы не назначены группе ролей администраторов Исследования по безопасности данных, вы можете просматривать только расследования, назначенные в качестве следователя или рецензента.

Панель мониторинга "Исследования " позволяет быстро просмотреть исследования в организации, к которым у вас есть доступ, описание расследований и важную информацию, связанную с каждым расследованием.

  • Имя: имя исследования. Имя исследования должно быть уникальным в вашей организации.
  • Описание: описание, введенное при создании исследования.
  • Создано в: дата и время в формате UTC, когда было создано исследование.
  • Последнее изменение: дата и время в формате UTC, когда исследование было изменено в последний раз.

Выберите Изменить столбцы , чтобы настроить отображаемые столбцы и порядок столбцов на панели мониторинга "Исследования ". Выберите столбцы для отображения или перетащите столбцы, чтобы изменить порядок.

Контекст ИИ для исследований

Дополнительный контекст для ИИ помогает сосредоточиться на предоставленных ИИ результатах в исследовании конкретных областей, тем и проблем, чтобы устранить шум и уменьшить время, необходимое для обнаружения и устранения соответствующих элементов. Без дополнительного контекста анализ ИИ может возвращать несвязанные категории и результаты исследований риска для данных, подготовленных для ИИ в ходе исследования. Предоставляя подробный контекст для исследования, классификация и результаты проверки риска более точно представляют области, которые необходимо исследовать.

Например, если вы хотите, чтобы расследование было сосредоточено в основном на проблемах взяточничества, рассмотрите возможность включения поиска случаев взяточничества в поле Дополнительный контекст для ИИ в диалоговом окне Создание расследования при создании новых расследований в режиме полного проекта, из Defender XDR или из управления внутренними рисками. Чем больше сведений вы предоставите в качестве контекста для исследования, тем более сфокусированы результаты анализа ИИ в исследовании.

Совет

Используйте естественный язык для предоставления контекста и сведений, которые вы ищете в исследовании. Контекст автоматически обрабатывается для удаления опечаток, неправильной грамматики или пунктуации, символов и многого другого, чтобы повысить ясность и удобочитаемость обработки внутреннего ИИ. Эта проверка контекста не изменяет исходное намерение предоставленного контекста.

Любой анализ, связанный с ИИ, для исследования включает контекст, который вы предоставляете для нового или существующего исследования. Категории, связанные с контекстом, автоматически включаются в категории предложения ИИ и проверки риска для исследований, включая настраиваемую инструкцию контекста. Вы можете добавить или изменить контекст для исследования в любое время, но после изменения контекста необходимо повторно выполнить классификацию и анализ рисков. Все изменения в операторах контекста автоматически записываются как расширенные свойства для исследования.

Создание исследования

В зависимости от сценария можно создавать исследования с помощью каждого из следующих методов:

  • Из Microsoft Defender XDR инцидентов: создайте исследование на основе инцидента Defender XDR.
  • Из статьи о случаях управления внутренними рисками Майкрософт. Создайте исследование из дела по управлению внутренними рисками.
  • Из Управление состоянием безопасности данных аналитики: создайте исследование на основе действий кражи, определенных в Управление состоянием безопасности данных.
  • Вручную в режиме полного черновика. Создайте исследование с помощью параметра полного режима черновика для настройки определенных источников данных и условий поиска.

Создание исследования из Defender XDR

Интеграция с решением Microsoft Defender XDR позволяет быстро начать расследование в Исследования по безопасности данных в рамках реагирования на инциденты нарушения безопасности данных. Вы можете создать исследование на основе Defender XDR инцидентов, содержащих почтовый ящик, сообщение электронной почты или файловые узлы. Чтобы создать исследования в Исследования по безопасности данных на портале Microsoft Defender, вам должны быть назначены следующие роли:

Создайте новое исследование на основе инцидента Defender XDR с помощью одного из следующих методов:

  • Выберите Создать расследование на баннере Исследования по безопасности данных в верхней части любого инцидента в Defender XDR. Этот баннер автоматически отображается, если инцидент может содержать конфиденциальную информацию. Новое исследование содержит все узлы, включенные в инцидент Defender XDR.
  • Выберите Создать исследование безопасности данных в элементе управления с многоточием в правом верхнем углу страницы инцидента. Новое исследование содержит все узлы, включенные в инцидент Defender XDR.
  • Выберите любой отдельный почтовый ящик, сообщение электронной почты или узел файла в Defender XDR инциденте, чтобы отобразить меню узла и выбрать Создать инцидент безопасности данных. Исследование содержит только выбранный узел из инцидента Defender XDR.

После выбора одного из предыдущих параметров откроется диалоговое окно Создание исследования безопасности данных . Выполните следующие действия:

  1. В поле Имя присвойте исследованию имя (обязательно). Имя исследования должно быть уникальным в вашей организации. Если введено не уникальное имя, вы получите уведомление при нажатии кнопки Создать.
  2. В поле Описание добавьте необязательное описание, чтобы помочь другим пользователям понять это исследование.
  3. В поле Область выберите элементы из инцидента, которые нужно включить в исследование.
  4. В поле Дополнительный контекст для ИИ введите дополнительный контекст, чтобы помочь ИИ сосредоточиться на исследовании конкретных областей и проблем.

Важно!

Вы не можете включать почтовые ящики в область исследования, а также файлы или сообщения электронной почты. Расследования, созданные на основе инцидентов, включая почтовые ящики, должны быть автономными. Выберите один из почтовых ящиков в области область или сообщения электронной почты и файлы. В одно и то же исследование можно включить как сообщения электронной почты, так и файлы из инцидента.

  1. Выберите Создать , чтобы создать исследование.

Элементы, включенные в область исследования, автоматически включаются в качестве источников данных, и вы можете приступить к просмотру и добавлению этих элементов в область исследования в Исследования по безопасности данных.

Примечание.

Иногда источники данных для сайта или файлов SharePoint могут не заполняться автоматически в ходе исследования. В такой ситуации вручную добавьте источники данных и используйте предложенный запрос.

Важно!

Исследования, созданные на основе Defender XDR инцидентов, содержащих более 3000 элементов, могут не возвращать полные результаты. Точное ограничение зависит от имен файлов и путей к возвращаемым элементам. Дополнительные сведения об ограничениях см. в разделе Ограничения в Исследования по безопасности данных.

Создание исследования из управления внутренними рисками

Интеграция Управление внутренними рисками Microsoft Purview позволяет быстро открыть расследование в Исследования по безопасности данных из дела и для потенциально рискованных действий. Чтобы создать исследования в Исследования по безопасности данных в управлении внутренними рисками, вам должна быть назначена по крайней мере одна из следующих ролей:

  • Управление внутренними рисками
  • Следователь по управлению внутренними рисками

Чтобы создать новое исследование на основе дела по управлению внутренними рисками, выполните следующие действия.

  1. На портале Microsoft Purview перейдите в раздел Варианты управления внутренними рисками > и выберите дело.

  2. На странице Варианты выберите Действия с делом.

  3. Выберите Исследовать безопасность данных с помощью ИИ.

  4. В диалоговом окне Создание исследования безопасности данных заполните следующие поля:

    1. В поле Имя введите имя исследования (обязательно). Имя исследования должно быть уникальным в вашей организации. Если введено не уникальное имя, вы получите уведомление при нажатии кнопки Создать исследование.
    2. В поле Описание добавьте необязательное описание, чтобы помочь другим пользователям понять это исследование.
    3. В поле Область исследования выберите элементы из дела, которые нужно включить в исследование.
    4. В поле Дополнительный контекст для ИИ введите дополнительный контекст, чтобы помочь ИИ сосредоточиться на исследовании конкретных областей и проблем.
  5. Выберите Создать расследование , чтобы создать расследование.

Элементы, включенные в дело, автоматически включаются в качестве источников данных. Вы готовы приступить к просмотру и добавлению этих элементов в область исследования в Исследования по безопасности данных.

Важно!

Исследования, созданные на основе случаев управления внутренними рисками, которые содержат более 3000 элементов, могут не возвращать полные результаты. Точное ограничение зависит от имен файлов и путей к возвращаемым элементам. Дополнительные сведения об ограничениях см. в разделе Ограничения в Исследования по безопасности данных.

Создание исследования из Управление состоянием безопасности данных

Используя интеграцию с решением Управление состоянием безопасности данных Microsoft Purview (DSPM), вы можете исследовать аналитические сведения о воздействии данных, представленные DSPM цели кражи. Цель предотвращения кражи в опасные места назначения карта поддерживает два режима исследования:

  • Исследование вручную. Создайте исследование по запросу из целевого карта кражи для анализа определенных аналитических сведений о воздействии данных.
  • Упреждающая аналитика ИИ (предварительная версия). Включите переключатель согласия, который автоматически создает и обновляет одно исследование для клиента каждые 24 часа. Это исследование постоянно анализирует недавно полученные конфиденциальные данные по пяти фиксированным категориям риска: учетные данные и информация для доступа, личная информация (PII), финансовая информация, конфиденциальная информация и интеллектуальная собственность (IP). В целевом карта DSPM кражи отображается количество элементов, определенных в каждой категории риска.

Расследования, созданные из DSPM автоматически область ко всем конфиденциальным данным, которые были удалены из вашей организации за последние 30 дней. Эти исследования обеспечивают более глубокий анализ содержимого на основе ИИ для недавно использованных данных, предоставляя группам безопасности полезные сведения без дополнительной настройки.

Дополнительные сведения о ролях и разрешениях, необходимых для создания исследования в Исследования по безопасности данных из DSPM, см. в разделе Разрешения для Управление состоянием безопасности данных Microsoft Purview.

Создание исследования вручную из DSPM

Чтобы вручную создать новое исследование из DSPM, выполните следующие действия.

  1. На портале Microsoft Purview перейдите к DSPM.

  2. В разделе Цели выберите Пункт Запретить кражу в опасные места назначения карта.

  3. Выберите Просмотреть цель , чтобы просмотреть сведения о краже и упреждающие аналитические сведения.

    Примечание.

    На отображение аналитических сведений для цели может потребоваться не более 24 часов.

  4. На карта Шаблоны риска кражи выберите Создать исследование.

  5. В диалоговом окне Создание исследования безопасности данных заполните следующие поля:

    • Имя: введите уникальное имя для исследования (обязательно).
    • Описание. Укажите описание, чтобы помочь другим понять цель исследования (необязательно).
    • Добавление контекста для ИИ: укажите контекст для исследования (необязательно).
  6. Выберите Создать расследование, чтобы создать расследование в Исследования по безопасности данных.

После создания исследования все элементы данных с заданной областью автоматически включаются в качестве источников данных. Вы готовы приступить к просмотру, анализу и принятию действий по устранению рисков, используя все возможности Исследования по безопасности данных. Если вы не настроите Исследования по безопасности данных перед созданием исследования, будет создано исследование, но перед просмотром исследования необходимо настроить Исследования по безопасности данных.

Последнее исследование вручную, созданное на DSPM (предварительная версия), всегда доступно для выбора в карта шаблоны риска кражи в целевой цели Предотвращение кражи в опасные места назначения.

Включение упреждающей аналитики ИИ из DSPM

Чтобы включить упреждающее аналитику ИИ, выполните следующие действия.

  1. На портале Microsoft Purview перейдите к DSPM (предварительная версия).
  2. В разделе Цели выберите Пункт Запретить кражу в опасные места назначения карта.
  3. Выберите Просмотреть цель , чтобы просмотреть сведения о краже.
  4. На карта шаблоны рисков кражи включите переключатель Упреждающая аналитика ИИ.

После включения переключателя первое исследование создается автоматически. После первоначальной активации может потребоваться до 24 часов. Исследование обновляется автоматически каждые 24 часа, пока переключатель остается включенным.

Важно!

Упреждающая аналитика ИИ использует Исследования по безопасности данных хранилища и счетчиков анализа ИИ, пока переключатель включен. В текущей предварительной версии упреждающая аналитика ИИ использует пять фиксированных категорий риска. Пользовательские шаблоны категорий и удаление отдельных элементов в рамках автоматически созданного исследования не поддерживаются. Дополнительные сведения о выставлении счетов см. в разделе Исследования по безопасности данных выставления счетов.

Создание исследования в режиме полного черновика

В некоторых сценариях вы можете создать новое исследование, которое не связано с инцидентом Управление внутренними рисками Microsoft Purview или Microsoft Defender XDR. Используя режим полного черновика, создайте новое исследование, которое начинается с новых источников данных и запросов.

Управление параметрами исследования

Параметры исследования включают сведения о расследовании и разрешения на доступ. Вы можете получить доступ к параметрам для конкретного исследования, выбрав Параметры исследования после выбора исследования.

Дополнительные сведения о параметрах исследования см. в разделе: