Действия по устранению рисков в Исследования по безопасности данных

Исследования по безопасности данных предоставляет несколько функций, которые помогают быстро снизить влияние инцидентов безопасности данных в организации.

План устранения рисков

План устранения рисков помогает подключить анализ к конкретным действиям по устранению рисков из средств проверки и аналитических проверок. Используйте план устранения рисков, например список задач, чтобы управлять действиями по устранению рисков данных и отслеживать их в ходе исследования. Этот план помогает аналитикам централизовать все элементы, требующие внимания или действий для снижения рисков, связанных с расследованием и инцидентом безопасности данных.

Используя план устранения рисков, выполните следующие действия.

  • Определение приоритетов по уровню риска. Немедленно устраняйте все, что может привести к активному нарушению безопасности, если вы не исправите его.

  • Пометка элементов для дальнейших действий. Используйте план устранения рисков для отслеживания дальнейших действий.

  • Проконсультируйтесь или привлеките соответствующих заинтересованных лиц. Убедитесь, что в плане рассматриваются обязанности в следующих областях:

    • Учетные данные. Определите, кто сбрасывает учетные данные и когда.
    • Подверженность данным. Определите, кто удаляет внешние ссылки общего доступа или перемещает файлы в безопасное расположение.
    • Обучение пользователей или принудительное применение. Определите, кто следит за учебными или дисциплинарными мерами.
    • Дальнейшее исследование. Определите, кто несет ответственность за любой элемент, который предполагает более крупную проблему безопасности в вашей организации.

Панель мониторинга плана устранения рисков

В плане устранения рисков отображаются все элементы, добавленные в план устранения рисков в ходе исследования. С помощью этого представления можно быстро просмотреть все элементы, требующие действий в исследовании, состояние каждого элемента и другие важные сведения о каждом элементе плана.

  • Имя: тема или заголовок элемента данных.
  • Тип: тип файла элемента данных.
  • Описание: описание элемента данных.
  • Состояние: текущее состояние элемента данных. Значения: Выполняется или Завершено.
  • Последнее изменение: имя аналитика или следователя, который последним обновлял сведения об элементе данных.
  • Последнее обновление (UTC): дата и время последнего обновления элемента данных в формате UTC.

Выберите Настроить столбцы , чтобы настроить отображаемые столбцы и порядок столбцов в плане устранения рисков. Выберите столбцы для отображения или скрытия. Выберите Добавить фильтр и выберите доступный фильтр для фильтрации элементов в плане устранения рисков.

Выберите Скачать список , чтобы создать файл .csv, содержащий список элементов данных и сведения о столбцах в плане устранения рисков.

Подробное представление элемента

Аналитики могут просматривать сведения о каждом элементе данных, включенном в план устранения рисков, в рамках процесса проверки и оценки. После выбора элемента данных вы увидите сводку элемента и средства просмотра для просмотра метаданных, источника и других сведений.

Обновление состояния элемента

При просмотре элементов данных и работе по снижению рисков для каждого элемента данных управляйте текущим состоянием каждого элемента. Обновление состояния отдельных элементов или массовое обновление состояния для нескольких элементов данных.

Чтобы обновить состояние элемента данных, выполните следующие действия.

  1. Перейдите к Исследования по безопасности данных на портале Microsoft Purview и войдите с учетными данными для учетной записи пользователя, назначенной Исследования по безопасности данных разрешениями.
  2. Выберите карта решения Исследования по безопасности данных, а затем выберите Исследования в области навигации слева.
  3. Выберите исследование, а затем — Устранение рисков.
  4. Выберите один или несколько элементов данных в плане устранения рисков.
  5. Выберите Состояние обновления, а затем выберите соответствующее состояние.

Вы также можете изменить состояние элемента данных из представления сведений об элементе. В подробном представлении элемента нажмите кнопку Завершить , чтобы изменить состояние элемента данных.

Реализация плана устранения рисков

Чтобы реализовать план устранения рисков, выполните следующие действия по устранению рисков:

  • Немедленно отозвать или изменить учетные данные. Для каждого предоставленного пароля или секрета убедитесь, что ответственный владелец сбросит их. Это действие может включать принудительное сброс пароля для учетных записей пользователей, удаление или повторное создание ключей доступа или изменение учетных данных учетной записи службы.

  • Хранение данных. Если файлы были доступны для общего доступа или слишком много людей, немедленно заблокируйте разрешения. Удалите внешний гостевой доступ на сайтах SharePoint, если к конфиденциальному файлу был предоставлен общий доступ. Если сообщение электронной почты с секретами было отправлено извне, обратитесь к получателю, чтобы удалить его (при необходимости) или используйте отзыв сообщения, если это возможно.

  • Исправление документов. Для файлов, которые не должны содержать определенных сведений, решите, следует ли удалить их, отредактировать или защитить. Часто рекомендуется удалить конфиденциальное содержимое из источника (или зашифровать его). Рассмотрите возможность применения меток конфиденциальности или политик защиты от потери данных , чтобы предотвратить повторное использование файлов.

  • Отслеживание действий и аналитических сведений. Используйте временная шкала действий для элементов. Эти сведения могут определять связанные действия пользователей. Проверьте, не выполняется ли какое-либо опасное поведение пользователя и оправдано ли дальнейшее исследование этого пользователя.

  • Документирование каждого действия. В журнале действий регистрируются все действия поиска, анализа и устранения рисков. Эта информация полезна для аудита и проверки после инцидента. Убедитесь, что в журнале показано, что все опасные элементы устранены.

  • Сообщите об инциденте и устраните его. Обновите все заинтересованные стороны на следующие сведения:

    • Убедитесь, что критические пробелы (учетные данные, общедоступные ссылки и другие уязвимости) закрыты.
    • При необходимости подготовьте внешние уведомления. Например, информирование клиентов о нарушении безопасности данных и информирование применимых регуляторов.
    • Проведите разбор со всеми заинтересованными лицами. Полученные аналитические сведения и извлеченные уроки можно использовать для улучшения политик и предотвращения будущих инцидентов.

Очистить

Исследования по безопасности данных включает функции очистки, помогающие выявлять и удалять почтовые ящики Exchange и элементы Microsoft Teams в организации. Эта потребность может включать идентификацию элементов, связанных со строго конфиденциальной или конфиденциальной информацией о финансовых, маркетинговых или коммерческих проектах, а также с другой собственностью. Используя встроенную функцию поиска для исследований, вы можете быстро создать новый поисковый запрос и сохранить его в качестве запроса очистки, который можно просматривать и выполнять при необходимости. Для очистки содержимого из Исследования по безопасности данных требуются группы ролей Администратор "Исследование безопасности данных" или "Расследование безопасности данных".

Совет

Используйте мягкую очистку в качестве метода очистки по умолчанию для большинства рабочих процессов, управляемых исследованием. Мягкая очистка позволяет быстро удалить конфиденциальное содержимое из представления пользователя, сохраняя при этом возможность восстановления элементов при необходимости. Резервируйте жесткую очистку для сценариев с высокой степенью уверенности в том, что требуется постоянное удаление и элементы правильно определены.

Исследования по безопасности данных поддерживает следующие параметры очистки:

  • Мягкая очистка. Элементы перемещаются в папку "Элементы с возможностью восстановления" и сохраняются в соответствии с параметрами хранения. Мягкая очистка поддерживается только для элементов почтового ящика Exchange. Сообщения Teams и файлы OneDrive и SharePoint не поддерживают мягкую очистку.
  • Жесткая очистка: элементы окончательно удаляются из своих источников данных. Это действие нельзя отменить, а поисковые запросы нельзя изменить после завершения очистки.

Предупреждение

При жесткой очистке элементы без возможности восстановления удаляются без возможности восстановления. Жесткая очистка используется только в том случае, если у вас есть высокая уверенность в том, что элементы правильно определены и что требуется явное окончательное удаление.

Мягкая очистка полезна в таких сценариях, как завершение работы пользователя или активная утечка данных, когда необходимо быстро удалить конфиденциальное содержимое из представления пользователя, сохраняя при этом возможность восстановления элементов, если исследование область изменения или содержимое необходимо для дальнейшего проверки доказательств.

Как мягкая очистка, так и жесткая очистка учитывают удержания для судебного разбирательства, удержания обнаружения электронных данных и политики хранения. Если к элементам применяется политика удержания или хранения, очищенные элементы сохраняются в папке с возможностью восстановления и не могут быть окончательно удалены до тех пор, пока удержание не будет удалено или не истечет срок хранения. Дополнительные сведения см. в разделе Принципы хранения или что имеет приоритет?.

Важно!

Очистка удаляет элементы из исходных расположений, но не удаляет элементы из область исследования в Исследования по безопасности данных. Чтобы удалить все элементы из Исследования по безопасности данных, удалите исследование.

Вы платите за обработку, необходимую для очистки объема данных, полученных в результате поискового запроса, и используете новую Исследования по безопасности данных единицу вычислений. Дополнительные сведения о вычислительной единице см. в разделе Выставление счетов в Исследования по безопасности данных.

Панель мониторинга очистки очереди

В очереди очистки отображаются все сохраненные запросы очистки в исследовании. С помощью этого представления можно быстро просмотреть все запросы очистки в исследовании, состояние каждого запроса и другие важные сведения о каждом запросе в очереди.

  • Имя: имя запроса на очистку.
  • Состояние: текущее состояние запроса на очистку. Значения: Не запущено, Выполняется, Сбой или Завершено.
  • Добавлено: имя следователя, который добавил запрос на очистку.
  • Добавленная дата (UTC): дата и время в формате UTC, когда запрос на очистку был добавлен в очередь очистки.

Выберите Настроить столбцы , чтобы настроить отображаемые столбцы и порядок столбцов в очереди очистки. Выберите столбцы для отображения или скрытия. Выберите Добавить фильтр и выберите доступный фильтр для фильтрации элементов в очереди очистки.

Выберите Скачать список , чтобы создать файл .csv, содержащий список элементов данных и сведения о столбцах в очереди очистки.

Выбор метода очистки

Используйте следующую таблицу, чтобы определить оптимальный метод очистки для вашего сценария:

Фактор Мягкая очистка Жесткая очистка
Действие Перемещает элементы в папку элементов с возможностью восстановления. Безвозвратно удаляет элементы из источников данных
Восстанавливаемых Да, на основе параметров хранения. Нет, действие не может быть отменено.
Поддерживаемые источники данных Обмен только элементами почтового ящика. Обмен элементами почтового ящика и сообщениями Teams.
Уровень риска Снижение риска — при необходимости элементы можно восстановить. Высокий риск — необратимый, без пути восстановления.
Рекомендации по использованию По умолчанию для большинства очистки на основе исследования, массовых или поисковых очистков, а также сценариев, в которых область запросов могут быть широкими. Только в том случае, если у вас есть высокая уверенность в том, что элементы правильно определены и требуется постоянное удаление.
Примеры сценариев Завершение работы пользователей, активное сдерживание утечки данных, удаление конфиденциального содержимого с сохранением доказательств. Подтвержденное вредоносное содержимое, запрещенный материал без требований к хранению соответствия.

Очистка элементов с помощью поискового запроса

Чтобы очистить определенные элементы в организации, выполните следующие действия.

  1. Перейдите к Исследования по безопасности данных на портале Microsoft Purview и войдите с учетными данными для учетной записи пользователя, назначенной Исследования по безопасности данных разрешениями.

  2. Выберите Исследования в области навигации слева.

  3. Выберите исследование или щелкните Создать расследование , чтобы создать новое расследование.

  4. На вкладке Поиск выберите источники данных, содержащие элементы, которые нужно очистить.

    Важно!

    Очистку сейчас поддерживают только элементы в почтовых ящиках Exchange и Microsoft Teams. Выбор сайтов SharePoint или учетных записей OneDrive отключает действия очистки. Мягкая очистка поддерживается только для элементов почтового ящика Exchange. Если поисковый запрос содержит сообщения Teams или файлы OneDrive и SharePoint, параметр обратимой очистки недоступен.

  5. Создайте поиск, чтобы определить элементы, которые нужно очистить, а затем выберите Проверить для очистки.

    Важно!

    FileID недоступен для очищенных элементов, которые не добавляются в набор для проверки или при экспорте. При необходимости используйте ImmutableID .

  6. На странице Проверка для очистки убедитесь, что элементы, возвращенные в оценках, соответствуют элементам, которые нужно очистить. Для каждого поиска можно очистить до 10 000 элементов.

    Если необходимо изменить поиск, выберите Поиск и обновите условия поиска. Чтобы просмотреть сведения о совпадениях поиска, щелкните многоточие и Просмотреть примеры или выберите Добавить в область.

    Важно!

    При добавлении элементов в область исследования их копия добавляется в учетную запись хранения Azure, связанную с Исследования по безопасности данных в вашей организации. Выполнение запроса на очистку в очереди очистки удаляет элементы из всех их текущих исходных расположений, но не из область исследования в Исследования по безопасности данных. Чтобы удалить все элементы из Исследования по безопасности данных, удалите исследование.

  7. Выберите Сохранить для очистки и введите уникальное имя запроса очистки в поле Имя запроса .

  8. Нажмите кнопку Сохранить , чтобы сохранить запрос и добавить его в очередь очистки. Этот шаг сохраняет запрос только как запрос на очистку и не очищает никакие элементы.

    Предупреждение

    Количество элементов, отображаемое во время проверки для очистки, представляет собой оценку , основанную на результатах поиска на момент проверки. Если вы не выполните запрос на очистку немедленно, элементы, соответствующие запросу, со временем могут значительно измениться. Выполнение сохраненного запроса на очистку на более позднем этапе может привести к очистке существенно большего количества элементов, чем первоначально предполагалось, включая элементы, которые вы не планируете удалять. Чтобы избежать непреднамеренного потери данных, всегда проверяйте очистку еще раз непосредственно перед выполнением запроса на очистку.

  9. На вкладке Устранение рисков для исследования вы автоматически будете перенаправлены на панель мониторинга очереди очистки .

  10. Выберите запрос на очистку, который требуется выполнить.

  11. На странице сведений о запросе очистки просмотрите сведения о запросе и выберите Выполнить.

  12. В диалоговом окне подтверждения очистки выберите метод очистки для запроса:

    • Мягкая очистка. Перемещает элементы в папку с возможностью восстановления и сохраняет их в зависимости от параметров хранения. Этот параметр не поддерживается для сообщений Teams, а также файлов OneDrive и SharePoint. Если поисковый запрос содержит неподдерживаемые элементы, параметр обратимой очистки недоступен.
    • Жесткая очистка: безвозвратно удаляет элементы из источников данных. Это действие не может быть отменено.

    Примечание.

    Если элементы находятся под удержанием в судебном порядке, удержанием eDiscovery или политикой хранения, процесс очистки сохраняет элементы и не может окончательно удалить их до тех пор, пока удержание не будет удалено или срок хранения не истечет.

  13. Выберите Подтвердить очистку.

  14. Чтобы просмотреть состояние запроса на очистку, перейдите на вкладку Действия .

После завершения очистки можно скачать отчет в виде файла .zip, который содержит элементы, расположение, параметры и сводные сведения о очищенных элементах.

Очистка одного элемента

Чтобы очистить один элемент из исследования, выполните следующие действия.

  1. Перейдите к Исследования по безопасности данных на портале Microsoft Purview и войдите с учетными данными для учетной записи пользователя, назначенной Исследования по безопасности данных разрешениями.

  2. Выберите Исследования в области навигации слева.

  3. Выберите исследование, а затем выберите Анализ, чтобы получить доступ к область исследования.

  4. Выберите элемент, который нужно очистить из область исследования.

  5. Выберите Добавить к устранению рисков, а затем выберите Устранение рисков , чтобы просмотреть список мер по устранению рисков.

  6. Выберите элемент из списка Устранение рисков.

  7. Выберите Добавить в очередь очистки, а затем выберите Очистить очередь , чтобы просмотреть очередь очистки.

  8. Выберите элемент из очереди очистки, а затем выберите Очистить.

  9. Выберите метод очистки для элемента:

    • Мягкая очистка. Перемещает элемент в папку элементов с возможностью восстановления и сохраняет его в соответствии с параметрами хранения. Этот параметр доступен только для элементов почтового ящика Exchange.
    • Жесткая очистка: безвозвратно удаляет элемент из источника данных. Это действие не может быть отменено.

    Примечание.

    Если элементы находятся под удержанием в судебном порядке, удержанием eDiscovery или политикой хранения, процесс очистки сохраняет элементы и не может окончательно удалить их до тех пор, пока удержание не будет удалено или срок хранения не истечет.

  10. Выберите Подтвердить очистку.

  11. Чтобы просмотреть состояние очистки, перейдите на вкладку Действия .