Совместное использование данных управления внутренними рисками с другими решениями

Важно!

Управление внутренними рисками Microsoft Purview сопоставляет различные сигналы для выявления потенциальных вредоносных или непреднамеренных внутренних рисков, таких как кража IP-адресов, утечка данных и нарушения безопасности. Управление внутренними рисками позволяет клиентам создавать политики для управления безопасностью и соответствием требованиям. Созданные с учетом конфиденциальности по умолчанию, пользователи по умолчанию псевдонимизированы, а элементы управления доступом на основе ролей и журналы аудита позволяют обеспечить конфиденциальность на уровне пользователя.

Вы можете поделиться данными из управления внутренними рисками следующими способами:

Экспорт сведений об оповещениях в решения SIEM

Вы можете экспортировать Управление внутренними рисками Microsoft Purview сведения об оповещениях в решения по управлению информационной безопасностью и событиями безопасности (SIEM) и автоматическому реагированию оркестрации безопасности (SOAR) с помощью схемы API действий управления Office 365. Используйте API-интерфейсы действий управления Office 365 для экспорта сведений об оповещениях в другие приложения, которые ваша организация использует для управления или агрегирования информации о внутренних рисках. Сведения об оповещениях экспортируются и доступны каждые 60 минут через API-интерфейсы действий управления Office 365.

Совет

Приступая к работе с Microsoft Security Copilot изучить новые способы интеллектуальной и быстрой работы с использованием возможностей ИИ. Дополнительные сведения о Microsoft Security Copilot в Microsoft Purview.

Если ваша организация использует Microsoft Sentinel, вы также можете использовать встроенный соединитель данных управления внутренними рисками для импорта сведений об оповещениях о внутренних рисках в Microsoft Sentinel. Дополнительные сведения см. в разделе Управление внутренними рисками в Microsoft Sentinel статье.

Важно!

Чтобы обеспечить целостность данных для пользователей, у которых есть оповещения о внутренних рисках или случаи в Microsoft 365 или других системах, анонимизация имен пользователей не сохраняется для экспортированных оповещений при использовании API экспорта или при экспорте в Microsoft Purview eDiscovery решения. В этом случае экспортированные оповещения отображают имена пользователей для каждого оповещения. При экспорте в CSV-файлы из оповещений или случаев анонимизация сохраняется .

Использование API для просмотра сведений об оповещении о внутренних рисках

Чтобы включить экспорт оповещений с помощью API, выполните следующие действия.

  1. Войдите на портал Microsoft Purview с учетными данными для учетной записи администратора в организации Microsoft 365.
  2. Выберите Параметры в правом верхнем углу страницы.
  3. Выберите Управление внутренними рисками , чтобы перейти к параметрам Управления внутренними рисками.
  4. Выберите Экспорт оповещений. По умолчанию этот параметр отключен для вашей организации Microsoft 365.
  5. Включите параметр Включено.
  6. Отфильтруйте распространенные действия аудита Office 365 по SecurityComplianceAlerts.
  7. Фильтрация SecurityComplianceAlerts по категории InsiderRiskManagement .

Сведения об оповещении содержат сведения из схемы api действий Office 365 Управления безопасностью и соответствием требованиям, а также из общей схемы. Для оповещений управления внутренними рисками для общей схемы экспортируются следующие поля и значения:

  • CreationTime
  • ИД
  • Operation
  • OrganizationId
  • RecordType
  • UserId
  • UserKey
  • UserType

Совместное использование уровней серьезности оповещений с другими решениями майкрософт для обеспечения безопасности

Вы можете предоставить общий доступ к уровням серьезности оповещений из управления внутренними рисками, чтобы использовать уникальный контекст пользователя для анализа оповещений в следующих решениях майкрософт для обеспечения безопасности:

Управление внутренними рисками анализирует действия пользователей за период от 90 до 120 дней и ищет аномальное поведение за этот период. Добавление этих данных в другие решения по обеспечению безопасности улучшает данные, доступные в этих решениях, чтобы помочь аналитикам определить приоритеты оповещений.

Совет

Уровни серьезности оповещений в управлении внутренними рисками отличаются от уровней внутренних рисков, определенных в адаптивной защите.

  • Уровни серьезности оповещений (низкий, средний или высокий) назначаются пользователям на основе действий, обнаруженных в политиках управления внутренними рисками. Система вычисляет эти уровни на основе оценок риска оповещений, назначенных всем активным оповещениям, связанным с пользователем. Эти уровни помогают аналитикам внутренних рисков и следователям определять приоритеты и реагировать на действия пользователей соответствующим образом.
  • Уровни внутренних рисков (повышенные, средние или незначительные) в адаптивной защите определяют риск, определяемые определенными администратором условиями, такими как количество действий по краже в день или наличие в их действиях оповещений о риске с высоким уровнем серьезности.

Предварительные условия

Чтобы предоставить общий доступ к уровням риска для пользователей управления внутренними рисками с другими решениями майкрософт по обеспечению безопасности, пользователь должен соответствовать следующим условиям:

  • Будьте частью политики управления внутренними рисками.
  • Выполните действия кражи, которые приводят пользователя к область политики.
  • Для совместного использования с защитой защиты от потери данных: у вас есть разрешения на оповещение о защите от потери данных. После включения параметра Общий доступ к данным пользователи с разрешениями оповещений DLP могут получить доступ к контексту управления внутренними рисками для исследования оповещений защиты от потери данных и на странице Microsoft Defender XDR пользователи. Пользователи с разрешениями на управление внутренними рисками также могут получить доступ к этим данным.
  • Для совместного использования с соответствием требованиям к обмену данными. Назначайте роли аналитика соответствия требованиям к коммуникации или следователя по соответствию коммуникациям , чтобы просматривать уровни серьезности рисков пользователей и журнал действий в разделе Соответствие требованиям к обмену данными.

Совет

Если у вас есть доступ к оповещениям защиты от потери данных в Microsoft Purview и (или) Microsoft Defender, вы можете просмотреть контекст пользователя из раздела Управление внутренними рисками, совместно с этими решениями.

Совместное использование данных с другими решениями майкрософт по обеспечению безопасности

Вы можете предоставить общий доступ к уровням серьезности оповещений управления внутренними рисками с другими решениями майкрософт по обеспечению безопасности, включив один параметр.

  1. В разделе Параметры управления внутренними рисками выберите параметр Общий доступ к данным .
  2. В разделе Общий доступ к данным с другими решениями майкрософт по обеспечению безопасности включите этот параметр.

Примечание.

Если этот параметр не включен, значение, отображаемое в столбце DLP Alerts Insider Risk серьезность риска , будет "Данные пользователя недоступны" и отображается как "Действие предварительного риска недоступно" в разделе Соответствие требованиям к обмену данными.

Что происходит при совместном использовании уровней серьезности оповещений управления внутренними рисками?

Если вы включите общий доступ к данным, сведения о серьезности управления внутренними рисками становятся доступными в следующих интерфейсах безопасности Майкрософт:

В Microsoft Defender XDR

Предоставление общего доступа к данным оповещений на портале Microsoft Defender имеет жизненно важное значение для защиты конфиденциальной информации вашей организации и обеспечения безопасности. Аналитики центра управления безопасностью (SOC) могут:

  • Изучение оповещений управления внутренними рисками в очереди оповещений Microsoft Defender.
  • Изучите оповещения управления внутренними рисками, связанные с оповещениями из других источников обнаружения, таких как защита от потери данных, Microsoft Defender для удостоверений, Microsoft Defender для Office и многое другое в очереди инцидентов Microsoft Defender XDR.
  • Выполните запросы расширенной охоты для двух новых таблиц, содержащих данные оповещений управления внутренними рисками.
  • Экспортируйте расширенные данные оповещений управления внутренними рисками через Microsoft API Graph.
  • Просмотр серьезности управления внутренними рисками для пользователя во время рассмотрения оповещений. Поле Степень серьезности внутренних рисков добавляется на страницу Пользователи для пользователей с высоким,средним или низким уровнем риска в управлении внутренними рисками. Эти данные доступны для всех пользователей с активным оповещением об управлении внутренними рисками. В правой части страницы Пользователи отображается сводка действий и временная шкала действий для этого пользователя.
Переход с API действий управления Office 365 на API Microsoft Graph

Вы можете получить доступ к метаданным оповещений управления внутренними рисками с помощью API действий управления Office 365. Однако API Graph предоставляет более широкие метаданные и двунаправленную поддержку. Мы рекомендуем выполнить миграцию на API Graph, чтобы интегрировать данные управления внутренними рисками с корпоративными системами.

В следующей таблице перечислены наиболее распространенные параметры API действий управления Office 365 и эквивалентный параметр Microsoft API Graph.

параметр API действий управления Office 365 Параметр Microsoft API Graph
Параметр alert Нет эквивалентного параметра
AlertId ID
Категория ServiceSource
Comments Нет эквивалентного параметра
Data Evidence.useraccount.userPrincipalName(вместе с суффиксом)
Имя AlertPolicyName
PolicyId AlertPolicyId
Severity Severity
Source DetectionSource
Состояние Состояние
Версия Нет эквивалентного параметра

Подробное сопоставление схем см. в разделе схема Defender XDR в API действий управления Office 365 и Microsoft API Graph.

Интеграция управления внутренними рисками с операциями безопасности ServiceNow

ServiceNow обеспечивает интеграцию с технологиями безопасности Майкрософт с помощью Microsoft Graph. К таким решениям относятся Microsoft Sentinel, Microsoft Defender Advanced Threat Protection и Azure Advanced Threat Protection. Интеграция ServiceNow Microsoft Graph позволяет получить доступ к ценным аналитическим сведениям из продуктов Майкрософт и помогает централизованно управлять инцидентами безопасности и реагировать на них с помощью платформы ServiceNow. Доступ к данным оповещений управления внутренними рисками осуществляется за пределами среды Microsoft Purview через API безопасности Microsoft Graph.

Чтобы предоставить ServiceNow доступ к данным оповещений управления внутренними рисками, выполните следующие действия.

  1. Получение интеграции приема оповещений Microsoft Graph API безопасности для операций безопасности 
  2. Следуйте ServiceNow документации, чтобы настроить или создать профиль для интеграции приема оповещений Microsoft Graph API безопасности. 

Дополнительные сведения см. в статье Исследование угроз внутренних рисков на портале Microsoft Defender.

В оповещениях о соответствии требованиям к обмену данными

Для каждого соответствия политике соответствия требованиям к обмену данными можно просмотреть степень серьезности риска пользователя, связанную с отправителем. Просмотрите эти сведения на вкладке Действия пользователя в связи с оповещением. Это представление содержит профиль риска, соответствие политик и действия пользователей, отслеживаемые управлением внутренними рисками и соответствием требованиям к обмену данными.

Уровни серьезности классифицируются как Высокий, Средний, Низкий или Нет.

Для уровней серьезности риска Нет причиной может быть любой из следующих сценариев:

  • Пользователь не включен в политику внутренних рисков.
  • Действиям пользователя не назначается оценка риска, то есть пользователь не находится в активном область политики.
  • Пользователь включен в политику управления внутренними рисками, но не участвует в каких-либо рискованных действиях.
  • В организации нет активной политики управления внутренними рисками.

Если уровень серьезности риска пользователя недоступен, общий доступ к данным не включен в разделе Управление внутренними рисками.

Действия, связанные с внутренними рисками, можно просмотреть в течение 120 дней в разделе Просмотр сведений на вкладке Журнал пользователей в разделе Управление внутренними рисками. В настоящее время в сводке действий пользователей в разделе Соответствие требованиям к обмену данными отображаются только данные из индикаторов кражи.

В оповещениях защиты от потери данных

В оповещениях защиты от потери данных общие данные управления внутренними рисками отображаются следующими способами:

  • Для политики управления внутренними рисками, связанной с оповещением о защите от потери данных, очередь оповещений о защите от потери данных содержит столбец серьезности риска для предварительной оценки со значениями Высокий, Средний, Низкий или Нет. Если у нескольких пользователей есть действия, соответствующие политике, в очереди отображается пользователь с самым высоким уровнем внутренних рисков.

    Значение None может означать одно из следующих значений:

    • Пользователь не является частью какой-либо политики управления внутренними рисками.

    • Пользователь является частью политики управления внутренними рисками, но он не выполнял рискованные действия, которые приводят его в область политики (нет данных о краже).

  • Вы можете выбрать уровень внутренних рисков в очереди оповещений о защите от потери данных, чтобы открыть вкладку Сводка действий пользователя, на которой отображается временная шкала всех действий кражи для этого пользователя за последние 90–120 дней. Как и в очереди оповещений о защите от потери данных, на вкладке "Сводка действий пользователя " отображается пользователь с самым высоким уровнем внутренних рисков. Этот глубокий контекст в том, что пользователь делал за последние 90–120 дней, дает более широкое представление о рисках, представленных этим пользователем.

    В сводке действий пользователя отображаются только данные из индикаторов кражи. Данные из других конфиденциальных индикаторов, таких как hr, просмотр и т. д., не совместно используются с оповещениями защиты от потери данных.

  • Раздел Сведения об субъекте добавляется на страницу сведений об оповещении о защите от потери данных. Эту страницу можно использовать для просмотра всех пользователей, участвующих в конкретном оповещении защиты от потери данных. Для каждого пользователя, участвующего в оповещении DLP, можно просмотреть все действия кражи за последние 90–120 дней.

  • При выборе параметра Получить сводку из Security Copilot в оповещении защиты от потери данных, сводка оповещений, предоставляемая Microsoft Security Copilot, включает уровень серьезности управления внутренними рисками в дополнение к сводным сведениям о защите от потери данных, если пользователь находится в область политики управления внутренними рисками.

    Совет

    Вы также можете использовать Security Copilot для изучения оповещений защиты от потери данных. Если параметр общего доступа к данным управления внутренними рисками включен, вы можете выполнить комбинированное исследование DLP/Insider Risk Management. Например, вы можете начать с запроса Copilot с суммировать оповещение о защите от потери данных, а затем попросить Copilot показать уровень внутренних рисков, связанный с пользователем, помеченным в оповещении. Или вы можете спросить, почему пользователь считается пользователем с высоким риском. Сведения о рисках пользователя в этом случае поступают из управления внутренними рисками. Security Copilot легко интегрирует управление внутренними рисками с DLP, чтобы помочь в проведении расследований. Узнайте больше об использовании автономной версии Copilot для комбинированных расследований DLP/Insider Risk Management.

См. также