Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Управление внутренними рисками Microsoft Purview сопоставляет различные сигналы для выявления потенциальных вредоносных или непреднамеренных внутренних рисков, таких как кража IP-адресов, утечка данных и нарушения безопасности. Управление внутренними рисками позволяет клиентам создавать политики для управления безопасностью и соответствием требованиям. Созданные с учетом конфиденциальности по умолчанию, пользователи по умолчанию псевдонимизированы, а элементы управления доступом на основе ролей и журналы аудита позволяют обеспечить конфиденциальность на уровне пользователя.
Панель мониторинга "Пользователи" — это важный инструмент в рабочем процессе управления внутренними рисками. Это помогает следователям и аналитикам получить более полное представление о деятельности по рискам. Эта панель мониторинга предлагает представления и функции управления для удовлетворения административных потребностей между созданием политик управления внутренними рисками и управлением случаями управления внутренними рисками.
После добавления пользователей в политики управления внутренними рисками фоновые процессы автоматически оценивают действия пользователей для активации индикаторов. После того как процесс определяет триггерные индикаторы, он назначает оценки риска действиям пользователей. Некоторые из этих действий приводят к оповещению о внутренних рисках, но некоторые действия не соответствуют минимальному уровню оценки риска и не создается оповещение о внутренних рисках. Панель мониторинга "Пользователи" позволяет просматривать пользователей с этими типами индикаторов и оценок риска, а также пользователей с активными оповещениями о внутренних рисках.
Узнайте больше о том, как панель мониторинга "Пользователи" отображает пользователей в следующих сценариях:
- Пользователи с активными оповещениями политики внутренних рисков
- Пользователи с запускающими событиями
- Пользователи, идентифицированные как потенциальные пользователи с высоким уровнем влияния или в приоритетных группах пользователей
- Пользователи, временно добавленные в политики
Совет
Приступая к работе с Microsoft Security Copilot изучить новые способы интеллектуальной и быстрой работы с использованием возможностей ИИ. Дополнительные сведения о Microsoft Security Copilot в Microsoft Purview.
Пользователи с активными оповещениями политики внутренних рисков
На панели мониторинга Пользователи автоматически отображаются все пользователи с активными оповещениями политики внутренних рисков. Эти пользователи с оповещениями имеют индикатор активации и оценку риска действий, которая соответствует требованиям для создания оповещения о внутренних рисках. Чтобы просмотреть действия для этих пользователей, выберите пользователя на панели мониторинга Пользователи и перейдите на вкладку Действия пользователя .
Пользователи с запускающими событиями
На панели мониторинга Пользователи автоматически отображаются все пользователи с событиями активации, но у которых нет оценки риска действий, которая создаст оповещение о риске для внутренней оценки. Например, отображается пользователь с указанной датой отставки, так как это действие является событием активации, но не является действием с оценкой риска. Чтобы просмотреть действия для этих пользователей, выберите пользователя на панели мониторинга Пользователи и перейдите на вкладку Действия пользователя .
Пользователи, временно добавленные в политики
На панели мониторинга Пользователи отображаются пользователи, добавленные в политики управления внутренними рисками после необычного события за пределами рабочего процесса управления внутренними рисками. Временное добавление пользователей (с панели мониторинга "Политики") также позволяет начать оценку действий пользователей для политики управления внутренними рисками для тестирования политики, даже если вы не настроили необходимый соединитель.
При добавлении пользователя в политику вручную решение оценивает действия пользователей за предыдущие 90 дней и добавляет их в временная шкала действий пользователя. Например, пользователю в настоящее время не назначены оценки риска для политики внутренних рисков, а о действиях утечки данных сообщается юридическому отделу вашей организации. Юридический отдел рекомендует настроить новые краткосрочные требования к обнаружению для пользователя. Вы можете временно назначить пользователя политике утечки данных на определенный период времени (окно активации). Все временно добавленные пользователи отображаются на панели мониторинга Пользователи , так как требования к событиям активации откнули.
Примечание.
Для отображения новых пользователей, добавленных вручную, на панели мониторинга пользователей может потребоваться несколько часов. Отображение действий за предыдущие 90 дней для этих пользователей может занять до 24 часов. Чтобы просмотреть действия для пользователей, добавленных вручную, выберите пользователя на панели мониторинга Пользователи и откройте вкладку Действия пользователя в области сведений.
Пользователь автоматически удаляется из панели мониторинга Пользователи и оценка останавливается по истечении времени, определенного в окне активации , если:
- у пользователя нет дополнительных событий активации или оповещений политики внутренних рисков;
- Длительность окна активации , определяемая вручную, больше, чем длительность окна активации глобальной политики.
Параметр окна активации с максимальной длительностью всегда переопределяет параметр окна активации с более короткой длительностью. Например, вы настраиваете окно активации на вкладке Глобальные сроки политики в глобальных параметрах Управления внутренними рисками на 15 дней, которое автоматически применяется ко всем политикам внутренних рисков.
Вы временно добавляете пользователя в политику внутренних рисков утечки данных и определяете 30 дней в качестве окна активации для этого пользователя. Глобальный параметр окна активации 15 дней переопределяется путем определения параметра окна активации 30 дней для временно добавленного пользователя. Временно добавленный пользователь остается на панели мониторинга Пользователи и находится в область политики в течение 30 дней.
В противном случае, когда глобальный параметр окна активации длиннее, чем параметр окна активации , определенный для временно добавленного пользователя, глобальный параметр окна активации переопределяет параметр окна активации для временно добавленного пользователя. Временно добавленный пользователь остается на панели мониторинга Пользователи и область политики на количество дней, определенное в параметрах глобального окна активации.
Просмотр сведений о пользователе на панели мониторинга "Пользователи"
Каждый пользователь, отображаемый на панели мониторинга Пользователи , отображает следующие сведения:
- Пользователи: имя пользователя. Это поле является анонимным, если включен параметр глобальной анонимизации для управления внутренними рисками.
- Уровень серьезности оповещений: текущий вычисляемый уровень риска пользователя. Система вычисляет эту оценку каждые 24 часа и использует оценки риска оповещений из всех активных оповещений, связанных с пользователем. Для пользователей с индикаторами активации уровень серьезности оповещений равен нулю.
- Активные оповещения: количество активных оповещений для всех политик.
- Подтвержденные нарушения: количество случаев, разрешенных как подтвержденное нарушение политики для пользователя.
- Вариант: текущий активный вариант для пользователя.
Чтобы быстро найти конкретного пользователя, используйте поиск в правом верхнем углу панели мониторинга Пользователи. При поиске пользователей необходимо использовать имя участника-пользователя (UPN). Например, при поиске пользователя с именем Tiara Hidayah, у которого в организации есть имя участника-пользователя thidayah, введите thidayah или часть имени участника-пользователя в поле Поиск.
Примечание.
Количество пользователей, отображаемых на панели мониторинга "Пользователи" , в некоторых случаях может быть ограничено в зависимости от объема активных оповещений и политик сопоставления. На панели мониторинга Пользователи отображаются пользователи с активными оповещениями, когда система создает оповещения. В редких случаях достигается максимальное число отображаемых пользователей. Если достигнуто максимальное число отображаемых пользователей, на панели мониторинга Пользователи добавляются пользователи с активными оповещениями, которые не отображаются при рассмотрении существующих оповещений пользователей.
Просмотр сведений о пользователе
Чтобы просмотреть дополнительные сведения о действиях с рисками для пользователя, откройте область сведений о пользователе, дважды щелкнув пользователя на панели мониторинга Пользователи. В области сведений можно просмотреть следующие сведения:
Вкладка "Профиль пользователя"
- Имя и заголовок: имя и должность пользователя из Microsoft Entra ID. Эти поля пользователей будут анонимными или пустыми, если включить параметр глобальной анонимизации для управления внутренними рисками.
- Сведения о пользователе. Показывает, является ли пользователь потенциально пользователем с высоким влиянием или находится ли пользователь в группах пользователей с приоритетом.
- Сводка оповещений и действий: отображаются активные оповещения пользователей и открытые случаи.
- Адрес электронной почты пользователя: Email адрес пользователя.
- Псевдоним: сетевой псевдоним для пользователя.
- Организация или отдел: организация или отдел для пользователя.
- В область: отображает область назначение пользователя политикам.
В едином интерфейсе оповещений (предварительная версия) доступны следующие дополнительные сигналы профиля пользователя. Чтобы получить доступ, выберите оповещение на вкладке Оповещения (предварительная версия), прокрутите вниз до раздела Сведения о пользователе и выберите Просмотреть сведения о пользователе:
- Расположение Office. Расположение офиса пользователя из профиля Entra.
- Тип сотрудника: тип сотрудника пользователя из его Entra профиля.
- Отдел: отдел пользователя из профиля Entra.
- Последняя рабочая дата: последняя запланированная дата работы пользователя, если она доступна.
- Прошлое оповещение и журнал обращений: сводка предыдущих оповещений и случаев пользователя по управлению внутренними рисками.
- Состояние группы приоритетных пользователей. Показывает, принадлежит ли пользователь к каким-либо приоритетным группам пользователей.
- Включение политики. Список политик, в которых пользователь в настоящее время находится в область.
Примечание.
Если псевдоанонимизация включена, развернутые сведения о профиле пользователя не отображаются.
Вкладка "Действия пользователя "
- Журнал последних действий пользователей. Показывает индикаторы активации и индикаторы внутренних рисков для действий с рисками за последние 90 дней. Также оцениваются все действия, связанные с рисками, относящимися к индикаторам внутренних рисков, хотя эти действия могли или не могли генерировать оповещение о внутренних рисках. Примерами индикаторов может быть дата увольнения или последняя запланированная дата работы пользователя. Индикаторы внутренних рисков — это действия, которые определяются как элемент риска, который потенциально может привести к инциденту безопасности, и определяются в политиках, в которые включен пользователь. События и действия риска перечислены с самым последним элементом, перечисленным первым.
Использование Copilot для подведения итогов действий пользователей (предварительная версия)
Выберите Суммировать с помощью Copilot в области сведений о пользователе, чтобы быстро свести итоги действий для пользователей, которым может потребоваться дальнейшее исследование. Когда вы суммируете действия, связанные с рисками пользователей с помощью Microsoft Copilot в Microsoft Purview, в правой части экрана появится панель Copilot с сводкой пользователя.
Сводка пользователя содержит важные сведения, такие как имя пользователя, заголовок, имя участника-пользователя, журнал оповещений и обращений, а также основные факторы риска. Основные факторы риска предоставляют важную информацию о ролях пользователей, разрешениях, участии в действиях по краже, последовательных шаблонах или любом необычном поведении. Это представление помогает определить пользователей, которые могут представлять самый высокий риск для инсайдерской организации.
Предлагаемые запросы автоматически отображаются для дальнейшего уточнения сводки и предоставления дополнительных сведений о действиях, связанных с пользователем. Выберите один из следующих предложенных подсказок:
- Список всех действий по краже данных с участием этого пользователя.
- Перечисление всех последовательных действий с участием этого пользователя.
- Был ли пользователь вовлечен в какое-либо необычное поведение?
- Отображение ключевых действий, выполненных пользователем за последние 10 дней.
- Сводные данные о последних 30 днях активности пользователя.
Совет
Вы также можете использовать автономную версию Microsoft Security Copilot для изучения управления внутренними рисками, защиты от потери данных (DLP) Microsoft Purview и Microsoft Defender XDR оповещений.
Удаление пользователей из область назначения политикам
Возможно, вам потребуется прекратить назначение оценок риска пользователю в политиках управления внутренними рисками. Используйте действие Остановить оценку для пользователей на панели мониторинга "Пользователи", чтобы прекратить назначение оценок риска для пользователя из всех политик управления внутренними рисками, для область. Остановка действия оценки не удаляет пользователя из общего назначения политики (при добавлении пользователей или групп в конфигурацию политики), а просто удаляет пользователя от активной обработки политиками после текущих событий активации. Если в будущем у пользователя есть другое событие триггера, оценки риска из политик автоматически начинают назначаться пользователю снова. Все существующие оповещения или случаи для этого пользователя не удаляются.
Удаление пользователя из состояния область во всех политиках управления внутренними рисками
Чтобы удалить пользователя из состояния область во всех политиках управления внутренними рисками, выполните следующие действия.
- Войдите на портал Microsoft Purview с учетной записью администратора в организации Microsoft 365.
- Перейдите к решению для управления внутренними рисками .
- Выберите Пользователи в области навигации слева.
- На панели мониторинга Пользователи выберите пользователей, для которого нужно остановить действия по оценке.
- Выберите Остановить действие оценки для пользователей.
Примечание.
Удаление пользователя из состояния область может занять несколько минут. После завершения процесса пользователь не отображается на панели мониторинга Пользователи. Если у удаленного пользователя есть активные оповещения или случаи, пользователь остается на панели мониторинга Пользователи, а сведения о пользователе показывают, что он больше не область политики.
Выполнение автоматизированных задач с помощью потоков Power Automate для пользователя
Используя рекомендуемые потоки Power Automate, специалисты по рискам и аналитики могут быстро принять меры, чтобы уведомить пользователей о добавлении в политику внутренних рисков.
Чтобы запустить, управлять и создавать потоки Power Automate для пользователей управления внутренними рисками, выполните приведенные ниже действия.
- Выберите Автоматизировать на панели инструментов действий пользователя.
- Выберите поток Power Automate для запуска, а затем выберите Запустить поток.
- После завершения потока нажмите кнопку Готово.
Дополнительные сведения о потоках Power Automate для управления внутренними рисками см. в статье Начало работы с параметрами управления внутренними рисками.