Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Управление внутренними рисками Microsoft Purview сопоставляет различные сигналы для выявления потенциальных вредоносных или непреднамеренных внутренних рисков, таких как кража IP-адресов, утечка данных и нарушения безопасности. Управление внутренними рисками позволяет клиентам создавать политики для управления безопасностью и соответствием требованиям. Созданные с учетом конфиденциальности по умолчанию, пользователи по умолчанию псевдонимизированы, а элементы управления доступом на основе ролей и журналы аудита позволяют обеспечить конфиденциальность на уровне пользователя.
Вы можете поделиться данными из управления внутренними рисками следующими способами:
- Экспорт сведений об оповещениях в решения SIEM.
- Совместное использование оповещений и уровней серьезности риска пользователей с Microsoft Defender XDR.
- Совместное использование уровней серьезности риска для пользователей с оповещениями защиты от потери данных (DLP).
Экспорт сведений об оповещениях в решения SIEM
Вы можете экспортировать Управление внутренними рисками Microsoft Purview сведения об оповещениях в решения по управлению информационной безопасностью и событиями безопасности (SIEM) и автоматическому реагированию оркестрации безопасности (SOAR) с помощью схемы API действий управления Office 365. Используйте API-интерфейсы действий управления Office 365 для экспорта сведений об оповещениях в другие приложения, которые ваша организация использует для управления или агрегирования информации о внутренних рисках. Сведения об оповещениях экспортируются и доступны каждые 60 минут через API-интерфейсы действий управления Office 365.
Совет
Приступая к работе с Microsoft Security Copilot изучить новые способы интеллектуальной и быстрой работы с использованием возможностей ИИ. Дополнительные сведения о Microsoft Security Copilot в Microsoft Purview.
Если ваша организация использует Microsoft Sentinel, вы также можете использовать встроенный соединитель данных управления внутренними рисками для импорта сведений об оповещениях о внутренних рисках в Microsoft Sentinel. Дополнительные сведения см. в разделе Управление внутренними рисками в Microsoft Sentinel статье.
Важно!
Чтобы обеспечить целостность данных для пользователей, у которых есть оповещения о внутренних рисках или случаи в Microsoft 365 или других системах, анонимизация имен пользователей не сохраняется для экспортированных оповещений при использовании API экспорта или при экспорте в Microsoft Purview eDiscovery решения. В этом случае экспортированные оповещения отображают имена пользователей для каждого оповещения. При экспорте в CSV-файлы из оповещений или случаев анонимизация сохраняется .
Использование API для просмотра сведений об оповещении о внутренних рисках
Чтобы включить экспорт оповещений с помощью API, выполните следующие действия.
- Войдите на портал Microsoft Purview с учетными данными для учетной записи администратора в организации Microsoft 365.
- Выберите Параметры в правом верхнем углу страницы.
- Выберите Управление внутренними рисками , чтобы перейти к параметрам Управления внутренними рисками.
- Выберите Экспорт оповещений. По умолчанию этот параметр отключен для вашей организации Microsoft 365.
- Включите параметр Включено.
- Отфильтруйте распространенные действия аудита Office 365 по SecurityComplianceAlerts.
- Фильтрация SecurityComplianceAlerts по категории InsiderRiskManagement .
Сведения об оповещении содержат сведения из схемы api действий Office 365 Управления безопасностью и соответствием требованиям, а также из общей схемы. Для оповещений управления внутренними рисками для общей схемы экспортируются следующие поля и значения:
- CreationTime
- ИД
- Operation
- OrganizationId
- RecordType
- UserId
- UserKey
- UserType
Совместное использование уровней серьезности оповещений с другими решениями майкрософт для обеспечения безопасности
Вы можете предоставить общий доступ к уровням серьезности оповещений из управления внутренними рисками, чтобы использовать уникальный контекст пользователя для анализа оповещений в следующих решениях майкрософт для обеспечения безопасности:
- Microsoft Defender XDR
- Соответствие требованиям к обмену данными Microsoft Purview
- Защита от потери данных Microsoft Purview (DLP)
Управление внутренними рисками анализирует действия пользователей за период от 90 до 120 дней и ищет аномальное поведение за этот период. Добавление этих данных в другие решения по обеспечению безопасности улучшает данные, доступные в этих решениях, чтобы помочь аналитикам определить приоритеты оповещений.
Совет
Уровни серьезности оповещений в управлении внутренними рисками отличаются от уровней внутренних рисков, определенных в адаптивной защите.
- Уровни серьезности оповещений (низкий, средний или высокий) назначаются пользователям на основе действий, обнаруженных в политиках управления внутренними рисками. Система вычисляет эти уровни на основе оценок риска оповещений, назначенных всем активным оповещениям, связанным с пользователем. Эти уровни помогают аналитикам внутренних рисков и следователям определять приоритеты и реагировать на действия пользователей соответствующим образом.
- Уровни внутренних рисков (повышенные, средние или незначительные) в адаптивной защите определяют риск, определяемые определенными администратором условиями, такими как количество действий по краже в день или наличие в их действиях оповещений о риске с высоким уровнем серьезности.
Предварительные условия
Чтобы предоставить общий доступ к уровням риска для пользователей управления внутренними рисками с другими решениями майкрософт по обеспечению безопасности, пользователь должен соответствовать следующим условиям:
- Будьте частью политики управления внутренними рисками.
- Выполните действия кражи, которые приводят пользователя к область политики.
- Для совместного использования с защитой защиты от потери данных: у вас есть разрешения на оповещение о защите от потери данных. После включения параметра Общий доступ к данным пользователи с разрешениями оповещений DLP могут получить доступ к контексту управления внутренними рисками для исследования оповещений защиты от потери данных и на странице Microsoft Defender XDR пользователи. Пользователи с разрешениями на управление внутренними рисками также могут получить доступ к этим данным.
- Для совместного использования с соответствием требованиям к обмену данными. Назначайте роли аналитика соответствия требованиям к коммуникации или следователя по соответствию коммуникациям , чтобы просматривать уровни серьезности рисков пользователей и журнал действий в разделе Соответствие требованиям к обмену данными.
Совет
Если у вас есть доступ к оповещениям защиты от потери данных в Microsoft Purview и (или) Microsoft Defender, вы можете просмотреть контекст пользователя из раздела Управление внутренними рисками, совместно с этими решениями.
Совместное использование данных с другими решениями майкрософт по обеспечению безопасности
Вы можете предоставить общий доступ к уровням серьезности оповещений управления внутренними рисками с другими решениями майкрософт по обеспечению безопасности, включив один параметр.
- В разделе Параметры управления внутренними рисками выберите параметр Общий доступ к данным .
- В разделе Общий доступ к данным с другими решениями майкрософт по обеспечению безопасности включите этот параметр.
Примечание.
Если этот параметр не включен, значение, отображаемое в столбце DLP Alerts Insider Risk серьезность риска , будет "Данные пользователя недоступны" и отображается как "Действие предварительного риска недоступно" в разделе Соответствие требованиям к обмену данными.
Что происходит при совместном использовании уровней серьезности оповещений управления внутренними рисками?
Если вы включите общий доступ к данным, сведения о серьезности управления внутренними рисками становятся доступными в следующих интерфейсах безопасности Майкрософт:
В Microsoft Defender XDR
Предоставление общего доступа к данным оповещений на портале Microsoft Defender имеет жизненно важное значение для защиты конфиденциальной информации вашей организации и обеспечения безопасности. Аналитики центра управления безопасностью (SOC) могут:
- Изучение оповещений управления внутренними рисками в очереди оповещений Microsoft Defender.
- Изучите оповещения управления внутренними рисками, связанные с оповещениями из других источников обнаружения, таких как защита от потери данных, Microsoft Defender для удостоверений, Microsoft Defender для Office и многое другое в очереди инцидентов Microsoft Defender XDR.
- Выполните запросы расширенной охоты для двух новых таблиц, содержащих данные оповещений управления внутренними рисками.
- Экспортируйте расширенные данные оповещений управления внутренними рисками через Microsoft API Graph.
- Просмотр серьезности управления внутренними рисками для пользователя во время рассмотрения оповещений. Поле Степень серьезности внутренних рисков добавляется на страницу Пользователи для пользователей с высоким,средним или низким уровнем риска в управлении внутренними рисками. Эти данные доступны для всех пользователей с активным оповещением об управлении внутренними рисками. В правой части страницы Пользователи отображается сводка действий и временная шкала действий для этого пользователя.
Переход с API действий управления Office 365 на API Microsoft Graph
Вы можете получить доступ к метаданным оповещений управления внутренними рисками с помощью API действий управления Office 365. Однако API Graph предоставляет более широкие метаданные и двунаправленную поддержку. Мы рекомендуем выполнить миграцию на API Graph, чтобы интегрировать данные управления внутренними рисками с корпоративными системами.
В следующей таблице перечислены наиболее распространенные параметры API действий управления Office 365 и эквивалентный параметр Microsoft API Graph.
| параметр API действий управления Office 365 | Параметр Microsoft API Graph |
|---|---|
| Параметр alert | Нет эквивалентного параметра |
| AlertId | ID |
| Категория | ServiceSource |
| Comments | Нет эквивалентного параметра |
| Data | Evidence.useraccount.userPrincipalName(вместе с суффиксом) |
| Имя | AlertPolicyName |
| PolicyId | AlertPolicyId |
| Severity | Severity |
| Source | DetectionSource |
| Состояние | Состояние |
| Версия | Нет эквивалентного параметра |
Подробное сопоставление схем см. в разделе схема Defender XDR в API действий управления Office 365 и Microsoft API Graph.
Интеграция управления внутренними рисками с операциями безопасности ServiceNow
ServiceNow обеспечивает интеграцию с технологиями безопасности Майкрософт с помощью Microsoft Graph. К таким решениям относятся Microsoft Sentinel, Microsoft Defender Advanced Threat Protection и Azure Advanced Threat Protection. Интеграция ServiceNow Microsoft Graph позволяет получить доступ к ценным аналитическим сведениям из продуктов Майкрософт и помогает централизованно управлять инцидентами безопасности и реагировать на них с помощью платформы ServiceNow. Доступ к данным оповещений управления внутренними рисками осуществляется за пределами среды Microsoft Purview через API безопасности Microsoft Graph.
Чтобы предоставить ServiceNow доступ к данным оповещений управления внутренними рисками, выполните следующие действия.
- Получение интеграции приема оповещений Microsoft Graph API безопасности для операций безопасности
- Следуйте ServiceNow документации, чтобы настроить или создать профиль для интеграции приема оповещений Microsoft Graph API безопасности.
Дополнительные сведения см. в статье Исследование угроз внутренних рисков на портале Microsoft Defender.
В оповещениях о соответствии требованиям к обмену данными
Для каждого соответствия политике соответствия требованиям к обмену данными можно просмотреть степень серьезности риска пользователя, связанную с отправителем. Просмотрите эти сведения на вкладке Действия пользователя в связи с оповещением. Это представление содержит профиль риска, соответствие политик и действия пользователей, отслеживаемые управлением внутренними рисками и соответствием требованиям к обмену данными.
Уровни серьезности классифицируются как Высокий, Средний, Низкий или Нет.
Для уровней серьезности риска Нет причиной может быть любой из следующих сценариев:
- Пользователь не включен в политику внутренних рисков.
- Действиям пользователя не назначается оценка риска, то есть пользователь не находится в активном область политики.
- Пользователь включен в политику управления внутренними рисками, но не участвует в каких-либо рискованных действиях.
- В организации нет активной политики управления внутренними рисками.
Если уровень серьезности риска пользователя недоступен, общий доступ к данным не включен в разделе Управление внутренними рисками.
Действия, связанные с внутренними рисками, можно просмотреть в течение 120 дней в разделе Просмотр сведений на вкладке Журнал пользователей в разделе Управление внутренними рисками. В настоящее время в сводке действий пользователей в разделе Соответствие требованиям к обмену данными отображаются только данные из индикаторов кражи.
В оповещениях защиты от потери данных
В оповещениях защиты от потери данных общие данные управления внутренними рисками отображаются следующими способами:
Для политики управления внутренними рисками, связанной с оповещением о защите от потери данных, очередь оповещений о защите от потери данных содержит столбец серьезности риска для предварительной оценки со значениями Высокий, Средний, Низкий или Нет. Если у нескольких пользователей есть действия, соответствующие политике, в очереди отображается пользователь с самым высоким уровнем внутренних рисков.
Значение None может означать одно из следующих значений:
Пользователь не является частью какой-либо политики управления внутренними рисками.
Пользователь является частью политики управления внутренними рисками, но он не выполнял рискованные действия, которые приводят его в область политики (нет данных о краже).
Вы можете выбрать уровень внутренних рисков в очереди оповещений о защите от потери данных, чтобы открыть вкладку Сводка действий пользователя, на которой отображается временная шкала всех действий кражи для этого пользователя за последние 90–120 дней. Как и в очереди оповещений о защите от потери данных, на вкладке "Сводка действий пользователя " отображается пользователь с самым высоким уровнем внутренних рисков. Этот глубокий контекст в том, что пользователь делал за последние 90–120 дней, дает более широкое представление о рисках, представленных этим пользователем.
В сводке действий пользователя отображаются только данные из индикаторов кражи. Данные из других конфиденциальных индикаторов, таких как hr, просмотр и т. д., не совместно используются с оповещениями защиты от потери данных.
Раздел Сведения об субъекте добавляется на страницу сведений об оповещении о защите от потери данных. Эту страницу можно использовать для просмотра всех пользователей, участвующих в конкретном оповещении защиты от потери данных. Для каждого пользователя, участвующего в оповещении DLP, можно просмотреть все действия кражи за последние 90–120 дней.
При выборе параметра Получить сводку из Security Copilot в оповещении защиты от потери данных, сводка оповещений, предоставляемая Microsoft Security Copilot, включает уровень серьезности управления внутренними рисками в дополнение к сводным сведениям о защите от потери данных, если пользователь находится в область политики управления внутренними рисками.
Совет
Вы также можете использовать Security Copilot для изучения оповещений защиты от потери данных. Если параметр общего доступа к данным управления внутренними рисками включен, вы можете выполнить комбинированное исследование DLP/Insider Risk Management. Например, вы можете начать с запроса Copilot с суммировать оповещение о защите от потери данных, а затем попросить Copilot показать уровень внутренних рисков, связанный с пользователем, помеченным в оповещении. Или вы можете спросить, почему пользователь считается пользователем с высоким риском. Сведения о рисках пользователя в этом случае поступают из управления внутренними рисками. Security Copilot легко интегрирует управление внутренними рисками с DLP, чтобы помочь в проведении расследований. Узнайте больше об использовании автономной версии Copilot для комбинированных расследований DLP/Insider Risk Management.