Erste Schritte mit den Warnungen zur Verhinderung von Datenverlust

Ihre Richtlinien für Microsoft Purview Data Loss Prevention (Data Loss Prevention, DLP) können so konfiguriert werden, dass Warnungen generiert werden, wenn die Bedingungen in einer Regel erfüllt werden. Warnungen werden in DLP-Richtlinienregeln konfiguriert.

Eine kurze Übersicht über Warnungen finden Sie unter:

Dieser Artikel enthält die Details zur Lizenzierung und Berechtigung sowie weitere wichtige Informationen, die Sie beim Arbeiten mit Warnungen benötigen.

DLP-Warnungen können im Microsoft Defender XDR Dashboard und im Microsoft Purview-Portal untersucht und verwaltet werden. Die Microsoft Defender XDR Dashboard ist der empfohlene Speicherort zum Untersuchen und Verwalten von DLP-Warnungen. Das Microsoft Purview-Portal ist der empfohlene Speicherort zum Erstellen und Bearbeiten von DLP-Richtlinien.

Tipp

Beginnen Sie mit Microsoft Security Copilot, um neue Wege zu erkunden, intelligenter und schneller mit der Leistungsfähigkeit von KI zu arbeiten. Erfahren Sie mehr über Microsoft Security Copilot in Microsoft Purview.

Arten von DLP-Warnungen

Warnungen können jedes Mal gesendet werden, wenn eine Aktivität mit einer Regel übereinstimmt, oder sie können aggregiert werden, um das Rauschen zu reduzieren. Es gibt zwei Arten von Warnungen, die in DLP-Richtlinien konfiguriert werden können.

Warnungen für ein einzelnes Ereignis Warnungen für ein einzelnes Ereignis werden normalerweise in Richtlinien verwendet, die auf hochsensible Ereignisse überwachen, die in einem geringen Volumen auftreten, z. B. eine einzelne E-Mail mit 10 oder mehr Kunden-Kartennummern, die außerhalb Ihrer organization gesendet wird. Wenn Ereignisse aus einer einzelnen Regel in einem einminütigen Fenster auftreten, werden sie standardmäßig für die E5-Lizenz und 15 Minuten für die E3-Lizenz aggregiert. In der Vorschau können Einzelereigniswarnungen pro Regel und Benutzer aggregiert werden. Dies wird als benutzer- und regelbasierte Warnungsaggregation bezeichnet.

Aggregatereigniswarnungen werden in der Regel in Richtlinien verwendet, die Ereignisse überwachen, die über einen längeren Zeitraum in einem größeren Volumen auftreten. Eine aggregierte Warnung kann beispielsweise ausgelöst werden, wenn innerhalb von 48 Stunden 10 einzelne E-Mails mit jeweils einer Kundengutschrift Karte -nummer außerhalb Ihrer Organisation gesendet werden.

Bevor Sie beginnen

Stellen Sie zunächst sicher, dass die folgenden Voraussetzungen erfüllt sind:

Lizenzierung für Konfigurationsoptionen für Warnungen

Die folgenden Lizenzierungsanforderungen gelten für jede Warnungskonfigurationsoption:

  • Konfiguration der Warnung für ein einzelnes Ereignis: Alle Organisationen mit einem DLP-Abonnement (E1, E3, E5, F1, G1, E3, G3, E5, G5) können Richtlinien so konfigurieren, dass für jedes Auftreten einer auslösenden Aktivität eine Warnung generiert wird.
  • Konfiguration aggregierter Warnungen: Um aggregierte Warnrichtlinien basierend auf einem Schwellenwert zu konfigurieren, benötigen Sie eine der folgenden Konfigurationen:
    • Ein A5-Abonnement
    • Ein E5- oder G5-Abonnement
    • Ein E1-, F1- oder G1-Abonnement oder ein E3- oder G3-Abonnement, das eine der folgenden Funktionen enthält:
      • Office 365 Erweiterter Schutz vor Bedrohungen Plan 2
      • Microsoft Purview Suite (früher bekannt als Microsoft 365 E5 Compliance)
      • Microsoft 365 eDiscovery- und Audit-Add-On-Lizenz

Kunden, die Endpunkt-DLP verwenden und für Teams DLP berechtigt sind, sehen ihre Endpunkt-DLP-Richtlinienwarnungen und Teams DLP-Richtlinienwarnungen im DLP-Warnungsverwaltungs-Dashboard.

Rollen und Rollengruppen

Wenn Sie das DLP-Warnungsverwaltungs-Dashboard anzeigen oder die Warnungskonfigurationsoptionen in einer DLP-Richtlinie bearbeiten möchten, müssen Sie Mitglied einer der folgenden Rollengruppen sein:

  • Complianceadministrator
  • Compliancedatenadministrator
  • Sicherheitsadministrator
  • Sicherheitsoperator
  • Sicherheitsleseberechtigter
  • Information Protection-Administrator
  • Information Protection-Analyst
  • Information Protection-Ermittler

Weitere Informationen zu diesen Rollengruppen finden Sie unter Berechtigungen im Microsoft Purview-Portal

Hier ist eine Liste der anwendbaren Rollengruppen. Weitere Informationen zu diesen Rollengruppen finden Sie unter Berechtigungen im Microsoft Purview-Portal.

  • Informationsschutz
  • Information Protection-Administratoren
  • Information Protection-Analysten
  • Information Protection-Ermittler

Für den Zugriff auf das DLP-Warnungsverwaltungs-Dashboard benötigen Sie die Rolle "Warnungen verwalten" und eine dieser beiden Rollen:

  • DLP-Complianceverwaltung
  • View-Only DLP-Complianceverwaltung

Um auf die Inhaltsvorschaufunktion und die Features "Abgeglichene vertrauliche Inhalte" und "Kontext" zugreifen zu können, müssen Sie Mitglied der Rollengruppe "Inhalts-Explorer Explorer-Inhaltsbetrachter" sein, der die Rolle "Datenklassifizierungs-Inhaltsbetrachter" vorab zugewiesen ist.

Tipp

Wenn der Administrator Zugriff auf Warnungen, aber keine kontextbezogenen/sensiblen Informationen benötigt, können Sie eine benutzerdefinierte Rolle erstellen und zuweisen, die keine Berechtigung zum Viewer von Datenklassifizierungsinhalten enthält.

DLP-Warnungen konfigurieren

Informationen zum Konfigurieren einer Warnung in Ihrer DLP-Richtlinie finden Sie unter Erstellen und Bereitstellen von Richtlinien zur Verhinderung von Datenverlust. Je nach Lizenzierung gibt es unterschiedliche Erfahrungen mit der Konfiguration von Warnungen.

Hinweis

Es kann bis zu drei Stunden dauern, bis Warnungen generiert werden, nachdem Sie vorhandene Warnungen in einer DLP-Richtlinie konfiguriert oder geändert haben.

Eine Warnungs-E-Mail, eine Vorfallberichts-E-Mail und eine Benutzerbenachrichtigung werden nur einmal pro Dokument gesendet. Wenn ein Dokument mit der Bedingung "Inhalt ist freigegeben" zweimal freigegeben wird, gibt es dennoch nur eine Benachrichtigung.

Konfiguration der Aggregatereigniswarnungen

Wenn Sie für Konfigurationsoptionen für aggregierte Warnungen lizenziert sind, werden Optionen zum Generieren von Warnungen für jede Regelübereinstimmung, wenn Schwellenwerte erreicht werden, und innerhalb eines definierten Zeitfensters angezeigt, wenn Sie eine DLP-Richtlinie erstellen oder bearbeiten.

Screenshot: Optionen für Vorfallberichte für Benutzer, die für Konfigurationsoptionen für aggregierte Warnungen berechtigt sind.

Mit dieser Konfiguration können Sie eine Richtlinie zum Generieren einer Warnung einrichten:

  • Jedes Mal, wenn eine Aktivität die Bedingungen in einer Regel für die Standardaggregation basierend auf einer Regel oder für die benutzer- und regelbasierte Aggregation erfüllt.
  • wenn der definierte Schwellenwert erreicht oder überschritten wird, basierend auf der Anzahl der Übereinstimmungen oder dem Volumen oder dem Volumen der exfiltrierten Daten
  • für Aktivitäten, die den Kriterien entsprechen, die Sie innerhalb eines bestimmten Zeitfensters definieren.

Konfiguration einer Warnung für ein einzelnes Ereignis

Wenn Sie für Konfigurationsoptionen für Einzelereigniswarnungen lizenziert sind, werden die Einstellungen für Einzelereigniswarnungen angezeigt, wenn Sie eine DLP-Richtlinie erstellen oder bearbeiten. Verwenden Sie diese Option, um eine Warnung zu erstellen, die jedes Mal ausgelöst wird, wenn eine DLP-Regelübereinstimmung auftritt.

Screenshot mit Optionen für Vorfallberichte für Benutzer, die für Konfigurationsoptionen für Einzelereigniswarnungen berechtigt sind.

Benutzer- und regelbasierte Warnungsaggregation (Vorschau)

Wenn Sie die benutzerbasierte Warnungsverwaltung in der DLP-Einstellung auf Mandantenebene aktivieren, werden Einzelereigniswarnungen basierend auf Benutzern aggregiert. Die Regelübereinstimmungsereignisse müssen innerhalb des konfigurierbaren Zeitfensters (15, 30, 45 und 60 Minuten) auftreten. Warnungen werden pro Regelübereinstimmungsereignis pro Benutzer generiert.

Vergleichen von Optionen für die Aggregation von Warnungen

Ich möchte, dass DLP... Zeitfenster Aggregationstyp Hinweise
... Generieren Sie eine einzelne Warnung, wenn eine E-Mail mit Karteninformationen von einer beliebigen Anzahl von Benutzern gesendet wird. Diese Fenster sind nicht konfigurierbar durch admin-E5
: 60 Sekunden-E3
: 15 Minuten
- Die benutzerbasierte Warnungsaggregation ist auf Mandantenebene deaktiviert .
- Die Aggregation einzelner Warnungen wird auf Regelebene konfiguriert und ist verfügbar, wenn die Übereinstimmung innerhalb des Zeitfensters auftritt.
-Fassen Sie DLP-Regelübereinstimmungen mehrerer Benutzer in einer Warnung zusammen.
- Gilt für mehrere Benutzer für eine Regel.
... Generieren Sie eine Warnung für jeden E-Mail-Absender, wenn eine E-Mail mit Karteninformationen gesendet wird. Dieses Zeitfenster kann vom Administrator auf Mandantenebene konfiguriert werden.
- 15 - 60 Minuten
- Die benutzerbasierte Warnungsaggregation ist auf Mandantenebene auf Ein eingestellt.
- Aggregation von Einzelereigniswarnungen auf Regelebene.
-Aggregierte DLP-Regelübereinstimmungen nach einzelnem Benutzer in einer Warnung.
- Für einen einzelnen Benutzer pro Regel.
- Erwarten Sie einen Anstieg des Alarmvolumens.
- Wenn die Warnung innerhalb des Aggregationszeitfensters geschlossen wird und eine neue Übereinstimmung für denselben Benutzer und dieselbe Regel auftritt, wird die neue Regelübereinstimmung in dieselbe Warnung aggregiert.
... um eine Warnung zu generieren, wenn innerhalb von 60 Minuten von mehreren Benutzern auf mehr als 100 vertrauliche Dateien zugegriffen wird. - Auf Regelebene konfiguriert, 60-999 Minuten. - Schwellenwertbasierte Aggregation
: Aggregierte DLP-Regelübereinstimmungen basierend auf der Anzahl der Übereinstimmungen.
- Benutzerbasierte Alert-Aggregation nicht anwendbar.
- Pivots für Regeln
- Verwenden Sie dies für mehrere Benutzer für eine Regel.
- Funktioniert nur für die Option Alle Benutzer .
... um eine Warnung zu generieren, wenn mehr als 25 MB Daten von mehreren Benutzern innerhalb von 60 Minuten exfiltriert werden. Auf Regelebene konfiguriert, 60-999 Minuten. -Schwellenwertbasiertes Aggregat basierend auf dem Datenvolumen.
- Benutzerbasierte Alert-Aggregation nicht anwendbar.
- Pivots für Regeln
- Verwenden Sie dies für mehrere Benutzer für eine Regel.
- Funktioniert nur für die Option Alle Benutzer .

Arten von DLP-Warnungsereignissen

Hier sind einige der Ereignisse, die einer Warnung zugeordnet sind. Im Warnungs-Dashboard können Sie ein bestimmtes Ereignis auswählen, um dessen Details anzuzeigen.

Ereignisdetails überprüfen

In der folgenden Tabelle werden die Ereignisdetails beschrieben, die für Warnungsereignisse angezeigt werden.

Eigenschaftenname Beschreibung Ereignistypen
ID Eindeutige ID, die dem Ereignis zugeordnet ist Alle Ereignisse
Standort Workload, in der das Ereignis erkannt wurde Alle Ereignisse
Zeitpunkt der Aktivität Zeitpunkt der Benutzeraktivität, die den Kriterien der DLP-Richtlinie entsprach

Überprüfen der betroffenen Entitäten in einer Warnung

In der folgenden Tabelle sind die Entitäten aufgeführt, die einem DLP-Warnungsereignis zugeordnet werden können.

Eigenschaftenname Beschreibung Ereignistypen
Benutzer Benutzer, der die Aktion ausgeführt hat, die die Richtlinienübereinstimmung verursacht hat Alle Ereignisse
Hostname Hostname des Computers, auf dem die DLP-Richtlinienübereinstimmung aufgetreten ist Geräteereignisse
IP-Adresse IP-Adresse des Computers, auf dem der DLP-Richtlinienabgleich erfolgt ist Geräteereignisse
SHA1 SHA-1-Hash der Datei Geräteereignisse
SHA256 SHA-256-Hash der Datei Geräteereignisse
MDATP-Geräte-ID MDATP-ID des Endpunktgeräts
Dateigröße Größe der Datei SharePoint-, OneDrive- und Geräteereignisse
Dateipfad Der absolute Pfad des Elements, das an der DLP-Richtlinienübereinstimmung beteiligt ist SharePoint-, OneDrive- und Geräteereignisse
E-Mail-Empfänger Wenn es sich bei einer E-Mail um das sensible Element handelte, das der DLP-Richtlinie entsprach, enthält dieses Feld die Empfänger dieser E-Mail Exchange-Ereignisse
E-Mail-Betreff Betreff der E-Mail, die mit der DLP-Richtlinie übereinstimmte Exchange-Ereignisse
E-Mail-Anlagen die Namen der Anlagen in der E-Mail, die der DLP-Richtlinie entsprochen haben Exchange-Ereignisse
Websitebesitzer Der Name des Websitebesitzers SharePoint- und OneDrive-Ereignisse
Website-URL voll mit der URL der SharePoint- oder OneDrive-Website, auf der die DLP-Richtlinienübereinstimmung aufgetreten ist SharePoint- und OneDrive-Ereignisse
Datei erstellt Zeitpunkt der Erstellung der Datei, die der DLP-Richtlinie entsprochen hat SharePoint- und OneDrive-Ereignisse
Letzte Änderung der Datei Zeitpunkt der letzten Änderung der Datei, die der DLP-Richtlinie entsprach SharePoint- und OneDrive-Ereignisse
Dateigröße Größe der Datei, die der DLP-Richtlinie entsprochen hat SharePoint- und OneDrive-Ereignisse
Dateibesitzer Besitzer der Datei, die der DLP-Richtlinie entsprochen hat SharePoint- und OneDrive-Ereignisse

Überprüfen von Richtliniendetails für eine Warnung

In der folgenden Tabelle werden die richtlinienbezogenen Details beschrieben, die für Warnungsereignisse verfügbar sind.

Eigenschaftenname Beschreibung Ereignistypen
DLP-Richtlinie abgeglichen Name der übereinstimmenden DLP-Richtlinie Alle Ereignisse
Regelübereinstimmung Name der übereinstimmenden DLP-Richtlinienregel Alle Ereignisse
Typen vertraulicher Informationen (SIT) erkannt SITs, die als Teil des DLP-Richtlinienabgleichs erkannt wurden Alle Ereignisse
Durchgeführte Aktionen Ausgeführte Aktionen, die die DLP-Richtlinienübereinstimmung verursacht haben Alle Ereignisse
Gegen Aktion verstoßen Aktion auf dem Endpunktgerät, das die DLP-Warnung ausgelöst hat Geräteereignisse
Richtlinie außer Kraft gesetzt Hat der Benutzer die Richtlinie über einen Richtlinientipp überschrieben? Alle Ereignisse
Außerkraftsetzungsausrichtung verwenden Der Text des vom Benutzer für die Außerkraftsetzung angegebenen Grundes Alle Ereignisse

Wichtig

Die Konfiguration der Überwachungsprotokollaufbewahrungsrichtlinie Ihrer organization steuert, wie lange eine Warnung in der Konsole sichtbar bleibt. Weitere Informationen finden Sie unter Verwalten der Aufbewahrungsrichtlinien für Überwachungsprotokolle.

Siehe auch