Граф рисков данных в управлении внутренними рисками

Важно!

Управление внутренними рисками Microsoft Purview сопоставляет различные сигналы для выявления потенциальных вредоносных или непреднамеренных внутренних рисков, таких как кража IP-адресов, утечка данных и нарушения безопасности. Управление внутренними рисками позволяет клиентам создавать политики для управления безопасностью и соответствием требованиям. Созданные с учетом конфиденциальности по умолчанию, пользователи по умолчанию псевдонимизированы, а элементы управления доступом на основе ролей и журналы аудита позволяют обеспечить конфиденциальность на уровне пользователя.

Графы рисков данных в управлении внутренними рисками предоставляют визуальный интерфейс исследования, объединяющий данные активов и действий в одном представлении. На основе интеграции Microsoft Sentinel он суммирует действия потенциального инсайдера за последние 30 дней, помогая аналитикам рассматривать оповещения путем выявления скрытых контекстных связей.

Дополнительные сведения об интеграции Microsoft Sentinel см. в статье Сведения о Microsoft Sentinel в Microsoft Purview.

Важно!

Эту функцию нельзя использовать с включенным параметром конфиденциальности анонимных имен пользователей . Если у вас есть анонимные имена пользователей, граф не будет загружаться.

Примечание.

Администратор единицы не поддерживаются в графе риска данных. Если вы ограничены единицей администрирования, данные не отображаются в графах рисков данных.

Поддерживаемые действия в графе рисков данных

Граф риска данных в настоящее время поддерживает следующие действия кражи:

  • Анонимные ссылки, созданные в SharePoint или OneDrive
  • Анонимные ссылки, используемые в SharePoint или OneDrive
  • Ссылки компании, созданные в SharePoint или OneDrive
  • Скачивание файлов из SharePoint и OneDrive
  • Files переименовано в SharePoint и OneDrive

Дополнительные сведения о индикаторах обнаружения кражи см . в разделе Настройка индикаторов политики в управлении внутренними рисками.

Подготовка к работе

Прежде чем использовать графы рисков данных в управлении внутренними рисками, выполните следующие действия.

Настройка графа рисков данных

Важно!

У вас всегда есть одно озеро данных. Если вы уже подключены к озеру данных с помощью другой службы Майкрософт, используется существующее озеро данных. Если вы никогда не подключены к озеру данных, подключение к управлению внутренними рисками позволяет Microsoft Sentinel озера данных и графа на портале Defender.

После выполнения предварительных требований и понимания изменений подключения, которые Microsoft Sentinel озера данных и графа в вашей организации, выполните следующие действия по настройке графа рисков данных в управлении внутренними рисками.

Важно!

Microsoft рекомендует использовать роли с наименьшим количеством разрешений. Минимизация числа пользователей с ролью глобального администратора помогает повысить безопасность организации. Дополнительные сведения о ролях и разрешениях Microsoft Purview.

  1. Перейдите на портал Microsoft Purview с учетной записью, назначенной ролью глобального администратора или администратора безопасности .

  2. Выберите решение для управления внутренними рисками карта, а затем в левой области навигации выберите Рекомендуемые действия.

  3. В разделе Комплексная защита выберите Настройка озера данных и графа рисков данных.

    Если у вас нет необходимых разрешений на настройку озера данных, появится уведомление, чтобы обратиться к глобальному администратору или администратору выставления счетов в вашей организации.

  4. На вкладке Настройкав разделе Настройка озера данных & графе рисков настройте следующие параметры:

    1. Подписка. Введите Azure подписку, которую вы хотите использовать. Выбранная подписка должна быть действительной и доступной, а вы должны быть владельцем подписки.
    2. Группа ресурсов. Введите группу ресурсов, которую вы хотите использовать. Выбранная группа ресурсов должна быть допустимой и доступной.

    Важно!

    После подготовки озера данных для определенной подписки Azure и группы ресурсов его невозможно перенести в другую подписку или группу ресурсов.

  5. Выберите Настройка.

Начинается процесс настройки озера данных и графа риска данных, и подключение может занять до 60 минут. Панель установки можно закрыть во время выполнения процесса. После завершения процесса адаптации вы увидите на странице Настройка озера данных & граф рисков. На диаграмме риска данных отображаются события, которые происходят после создания или подключения озера данных Microsoft Sentinel.

Начальная обработка данных и доступность графа риска данных для исследования может занять 24–48 часов.

Важно!

При первом создании графа риска данных он включает данные за последние семь дней. По мере обновления графа риска данных с течением времени окно просмотра расширяется до 30 дней. Чтобы граф риска данных достиг полного 30-дневного периода, может потребоваться некоторое время, поэтому следует ожидать постепенного роста после начальной настройки.

Использование графа рисков данных

Граф риска данных в управлении внутренними рисками однозначно визуализирует корреляции между затронутыми данными, пользователями и их действиями. Он предоставляет критически важный контекст для руководства по устранению рисков и дальнейших шагов. Например, при обнаружении оповещения, связанного с документом с высокой степенью конфиденциальности, графы риска данных дают представление о том, какие пользователи скачали его или они обращались к нему с IP-адреса, помеченного как рискованные сигналы безопасности вашей организации. Эта видимость позволяет обнаруживать новые узлы, связанные с инцидентом безопасности данных, например, дополнительных пользователей или новое содержимое, связанное с оповещением.

Чтобы просмотреть граф риска данных для оповещения, необходимо назначить роль читателя графа управления внутренними рисками . Эта роль включена по умолчанию в несколько встроенных групп ролей управления внутренними рисками. Дополнительные сведения см. в разделе Назначение разрешений в управлении внутренними рисками.

Важно!

Все имена пользователей отображаются в графе рисков данных, даже если псевдонимизация включена в параметрах конфиденциальности управления внутренними рисками.

Снимок экрана: граф риска данных в управлении внутренними рисками, показывающий подключения между пользователями, ресурсами и действиями, связанными с оповещением.

Чтобы использовать граф рисков данных в управлении внутренними рисками, выполните следующие действия.

  1. Перейдите на портал Microsoft Purview с учетной записью, назначенной ролью читателя графа управления внутренними рисками .
  2. Выберите решение для управления внутренними рисками карта, а затем выберите Оповещения на панели навигации слева.
  3. Выберите оповещение для просмотра, а затем перейдите на вкладку Граф риска данных .
  4. Отфильтруйте применимое время и выберите отдельные узлы графа риска данных, чтобы получить дополнительные сведения о каждом подключении во время рассмотрения.
  5. Разверните связи на графе, щелкнув значок + для пользователей или ресурсов.

Граф риска данных содержит несколько узлов. При выборе узла отображаются сведения об узле:

  • Сведения о пользователе. Отображает сведения о пользователях, связанных с оповещением. Эти сведения включают сведения об организации для каждого пользователя, включая имя участника-пользователя (UPN), метки, расположение, должность и многое другое.
  • Сведения о данных. Отображает сведения о файлах и сайтах. Эти сведения включают расположение объекта, тип, метки и многое другое.

Вы можете просматривать сведения о графе риска данных для пользователей на основе последних 30 дней активности. Эта фиксированная длительность не может быть продлена.