Сведения о рабочем процессе Исследования по безопасности данных

Рабочий процесс Исследования по безопасности данных помогает быстро выявлять, исследовать и принимать меры в отношении данных, связанных с инцидентами безопасности и нарушениями безопасности данных. Этот рабочий процесс не является линейным процессом. Она включает в себя значительные требования к итерации для нескольких шагов по точной настройке поиска, сбора доказательств, классификации и исследования с помощью ИИ и действий.

Для определения и выполнения действий с данными и доступом используется следующий рабочий процесс:

Исследования по безопасности данных схема рабочего процесса.

Шаг 1. Выявление и эскалация инцидентов

Определение инцидента с безопасностью данных

Утечка данных и другие инциденты безопасности данных требуют быстрых действий для выявления и сдерживания потенциальных рисков для вашей организации. Необходимо быстро определить эти инциденты и оптимизировать интегрированные меры реагирования. Исследование инцидента с безопасностью данных может быть сложной задачей. Она может включать в себя неэффективные рабочие процессы в нескольких средствах, ручную работу и дополнительную сложность по мере увеличения размера исследования. Вы можете столкнуться с трудоемкими проверками затронутых данных и увеличением затрат.

Исследования по безопасности данных помогает исследовать и устранять инциденты безопасности данных, а также ускоряет их устранение. После выявления инцидента с безопасностью данных создайте новое исследование, чтобы группа безопасности данных могла выявлять данные, связанные с инцидентами, проводить глубокий анализ содержимого и снизить риски в рамках одного единого решения.

Эскалация инцидента с безопасностью данных из Microsoft Defender XDR

Если вы уже используете Microsoft Defender XDR в организации, интеграция с Исследования по безопасности данных позволяет быстро и легко создать новое исследование. Исследование автоматически включает все элементы данных, связанные с инцидентами, из узла Defender XDR инцидента.

Эскалация инцидента безопасности данных из управления внутренними рисками

Если вы уже используете управление внутренними рисками в своей организации, интеграция с Исследования по безопасности данных позволяет быстро создать новое исследование для выявления рискованных действий пользователей.

Эскалация из аналитических сведений в Управление состоянием безопасности данных

Если вы уже используете Управление состоянием безопасности данных в организации, интеграция с Исследования по безопасности данных позволяет быстро создать новое исследование на основе потенциальных выводов и аналитических сведений о краже данных.

Шаг 2. Создание исследования и поиск затронутых данных

Создание исследования в Исследования по безопасности данных — это быстро и просто. В зависимости от сценария можно создавать исследования на основе:

Шаг 3. Поиск, оценка результатов и проверка

После создания исследования можно просматривать и обновлять источники данных. Используйте средства поиска для выявления элементов, связанных с инцидентом безопасности данных. Эта проверка включает элементы из следующих служб Microsoft 365:

Источник данных Тип контента для поиска Примеры рискованного содержимого
Защита от потери данных в конечной точке Files, захваченные сбором доказательств защиты от потери данных конечной точки Files копируются на USB-устройство, печатаются, загружаются в облако или получают доступ к неавторизованным приложениям на подключенных устройствах.
Exchange Online. Сообщения электронной почты и вложения в почтовых ящиках пользователей Учетные данные или секреты, отправленные по электронной почте, конфиденциальные файлы, к которым предоставлен общий доступ извне.
Microsoft Copilot Запросы ИИ и ответы Запросы конфиденциальных данных в Copilot или ИИ.
Microsoft Teams Сообщения чата (1:1 и групповые чаты) и сообщения каналов Секреты, включенные в чаты, конфиденциальная информация в беседах Teams.
OneDrive Файлы пользователя Пользовательские файлы с ключами безопасного доступа, экспортом баз данных и т. д.
SharePoint Документы и файлы на сайтах Документы, содержащие пароли, данные клиента или конфиденциальные планы.

Вы можете создавать и выполнять различные поисковые запросы , связанные с исследованием. Используйте условия, такие как ключевые слова, типы файлов, инциденты и многое другое, в построителе запросов для создания пользовательских поисковых запросов. Эти запросы возвращают результаты с данными, которые, скорее всего, относятся к инциденту безопасности данных. Вы также можете использовать поиск аудита , чтобы определить содержимое на основе действий пользователей, записанных в едином журнале аудита, таких как доступ к файлам, скачивание и изменение меток конфиденциальности. Кроме того, вы можете использовать сбор доказательств DLP конечной точки (предварительная версия) для запроса данных, захваченных политиками защиты от потери данных конечных точек на подключенных устройствах.

Шаг 4. Добавление данных в область исследования

После проверки и уточнения поискового запроса добавьте все соответствующие элементы данных в область исследования. На этом шаге вы отфильтруете и просмотрите определенные элементы данных. Вы также определяете элементы, которые не хотите просматривать, с помощью средств ИИ в Исследования по безопасности данных.

Шаг 5(a). Исследование элементов

После добавления элементов данных в область исследования начните уточнять и сужать данные до наиболее релевантных элементов для исследования. Сужение элементов до наименьшего объема применимых данных помогает увеличить скорость и снизить затраты, связанные с обработкой ИИ.

На этом шаге выполните следующие действия:

  • Выберите определенные элементы, которые нужно добавить непосредственно в план устранения рисков , если это применимо.
  • Определение или исключение определенных элементов из обработки ИИ.

После добавления элементов данных в область исследования система автоматически подготавливает все элементы. Эта автоматическая векторизация позволяет выполнять семантический поиск и классификацию данных.

Шаг 5(b). Исследование с помощью ИИ

После завершения добавления в область для элементов данных в исследовании начните использовать средства, связанные с ИИ, чтобы сузить фокус исследования только на наиболее важные и важные элементы.

Используйте следующие средства и действия в проверке для выявления и выполнения действий с определенными элементами данных:

Важно!

Вопросы, связанные с затратами на емкость хранилища и ИИ, связаны с использованием каждого из средств ИИ в Исследования по безопасности данных. Дополнительные сведения см. в разделах Модели выставления счетов в Исследования по безопасности данных и Использование анализа ИИ в Исследования по безопасности данных.

Шаг 5(c). Исследование с помощью графа риска данных (предварительная версия)

После подготовки элементов данных для обработки ИИ и завершения обработки используйте граф риска данных для визуального исследования, который объединяет данные активов и действий в одном представлении. Это представление помогает определить узлы и связи для пользователей, сайтов и элементов данных, связанных с инцидентом безопасности.

Дополнительные сведения см. в разделе:

Шаг 6. Выполнение действий по устранению рисков

Определив наиболее важные и важные элементы, связанные с инцидентом безопасности данных, примите конкретные меры для снижения рисков.

  • Ознакомьтесь с рекомендациями по устранению рисков. Когда вы выбираете элементы для изучения и выбираете устранение рисков в качестве основной области, решение создает рекомендации по устранению рисков. Автоматизированная обработка ИИ определяет связанные угрозы и рекомендует шаги по их устранению.
  • Проверка проверки учетных данных. Когда вы выбираете пункты для проверки и выбираете учетные данные в качестве основной области, решение определяет учетные данные и другие проверки ресурсов доступа. Обработка анализа ИИ автоматически определяет и создает сведения об учетных данных, типе и конкретных рекомендациях.
  • Проверка осмотра рисков. При выборе предметов для изучения и выбора рисков в качестве основной области решение автоматически создает оценку риска безопасности и обследование. Оценка риска помогает определить приоритеты действий по устранению рисков для наиболее важных и рискованных элементов данных.
  • Проверка проверки персональных данных. Когда вы выбираете элементы для изучения и выбираете Персональные данные в качестве основной области, решение определяет и извлекает персональные данные из выбранных элементов. Обработка анализа ИИ автоматически определяет типы личных сведений, извлекает значения и предоставляет окружающий контекст.
  • Используйте план устранения рисков. После изучения экзаменов и рекомендаций добавьте определенные элементы данных из область исследования в план устранения рисков. Этот план помогает управлять состоянием устранения рисков для каждого элемента данных и отслеживать его.
  • Очистка элементов при необходимости. Создайте поисковый запрос и сохраните его как запрос на очистку, чтобы помочь вам определить и удалить элементы в организации. Вы можете выполнить обратимую очистку элементов, чтобы переместить их в папку с возможностью восстановления, или выполнить жесткую очистку элементов, чтобы окончательно удалить их.

Лучшие методики

  • Итерации и использование анализа ИИ с умом: исследования редко заканчиваются за один шаг. Используйте предложения ИИ для классификации и поиска векторов , чтобы выявить скрытые проблемы. Всегда проверяйте любые критические выводы, используя человеческое суждение. Решение следователя является ключевым в принятии критических решений.
  • Продолжайте исследование область сосредоточиться: вы легко перегружены при обнаружении дополнительных данных. Используйте категоризацию , чтобы исключить неуместную информацию и сосредоточиться в первую очередь на любых рискованных элементах.
  • Engage нужные команды в вашей организации на ранних этапах: инциденты безопасности данных часто охватывают несколько областей. Эти области могут включать в себя безопасность, ИТ и соответствие требованиям в вашей организации. Поделитесь с командами партнеров, как только вы определите области, требующие действий.
  • Использование интегрированных служб Майкрософт: Исследования по безопасности данных является частью более широкой экосистемы Microsoft Purview и Defender. Если ваше исследование предполагает внутренний риск, откройте дело по управлению внутренними рисками . Если он начался с оповещения Microsoft Defender XDR, обновите этот инцидент с помощью полученных результатов. Цель — комплексное представление инцидента в организации.

уведомления Email и портала

Исследования по безопасности данных отправляет уведомления, чтобы информировать следователей о состоянии настройки и поддерживать их в курсе хода расследования. Уведомления доставляются как через Центр уведомлений Microsoft Purview (значок колокольчика на портале Microsoft Purview), так и через электронную почту. Email уведомления включают имя исследования в качестве заголовка и кнопку, которая ссылается непосредственно на соответствующую страницу на портале Microsoft Purview.

В следующей таблице описаны уведомления, связанные с настройкой и подключением.

Уведомление Триггер Recipients Описание
Установка завершена Начальная настройка завершена Все пользователи с Исследования по безопасности данных ролями Уведомляет всех назначенных пользователей о том, что Исследования по безопасности данных настроен и готов к использованию.
Готово исследование интеграции Начальная настройка завершена, и пользователь ранее создал исследования из Microsoft Defender XDR, управления внутренними рисками или Управление состоянием безопасности данных Пользователи, создавшие исследования до завершения настройки Направляет пользователей к уже существующему исследованию, чтобы начать анализ ИИ.
Напоминание о настройке Пользователь создал исследование, но начальная настройка не завершена через 7 дней Пользователь, создавший расследование Напоминает пользователю или его администратору завершить настройку, чтобы можно было продолжить расследование.
Подготовка разрешений завершена Через 1 час после назначения разрешений, когда последний шаг подключения не завершен Пользователь, завершающий подключение Напоминает пользователю о необходимости завершить последний шаг подключения после подготовки разрешений.

Примечание.

Параметры параметров уведомлений в настоящее время недоступны. Все пользователи с Исследования по безопасности данных ролями получают уведомления о сценариях, перечисленных в этом разделе.

Готовы приступить к работе?