Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Ihre Richtlinien für Microsoft Purview Data Loss Prevention (Data Loss Prevention, DLP) können so konfiguriert werden, dass Warnungen generiert werden, wenn die Bedingungen in einer Regel erfüllt werden. Warnungen werden in DLP-Richtlinienregeln konfiguriert.
Eine kurze Übersicht über Warnungen finden Sie unter:
Dieser Artikel enthält die Details zur Lizenzierung und Berechtigung sowie weitere wichtige Informationen, die Sie beim Arbeiten mit Warnungen benötigen.
DLP-Warnungen können im Microsoft Defender XDR Dashboard und im Microsoft Purview-Portal untersucht und verwaltet werden. Die Microsoft Defender XDR Dashboard ist der empfohlene Speicherort zum Untersuchen und Verwalten von DLP-Warnungen. Das Microsoft Purview-Portal ist der empfohlene Speicherort zum Erstellen und Bearbeiten von DLP-Richtlinien.
Tipp
Beginnen Sie mit Microsoft Security Copilot, um neue Wege zu erkunden, intelligenter und schneller mit der Leistungsfähigkeit von KI zu arbeiten. Erfahren Sie mehr über Microsoft Security Copilot in Microsoft Purview.
Arten von DLP-Warnungen
Warnungen können jedes Mal gesendet werden, wenn eine Aktivität mit einer Regel übereinstimmt, oder sie können aggregiert werden, um das Rauschen zu reduzieren. Es gibt zwei Arten von Warnungen, die in DLP-Richtlinien konfiguriert werden können.
Warnungen für ein einzelnes Ereignis Warnungen für ein einzelnes Ereignis werden normalerweise in Richtlinien verwendet, die auf hochsensible Ereignisse überwachen, die in einem geringen Volumen auftreten, z. B. eine einzelne E-Mail mit 10 oder mehr Kunden-Kartennummern, die außerhalb Ihrer organization gesendet wird. Wenn Ereignisse aus einer einzelnen Regel in einem einminütigen Fenster auftreten, werden sie standardmäßig für die E5-Lizenz und 15 Minuten für die E3-Lizenz aggregiert. In der Vorschau können Einzelereigniswarnungen pro Regel und Benutzer aggregiert werden. Dies wird als benutzer- und regelbasierte Warnungsaggregation bezeichnet.
Aggregatereigniswarnungen werden in der Regel in Richtlinien verwendet, die Ereignisse überwachen, die über einen längeren Zeitraum in einem größeren Volumen auftreten. Eine aggregierte Warnung kann beispielsweise ausgelöst werden, wenn innerhalb von 48 Stunden 10 einzelne E-Mails mit jeweils einer Kundengutschrift Karte -nummer außerhalb Ihrer Organisation gesendet werden.
Bevor Sie beginnen
Stellen Sie zunächst sicher, dass die folgenden Voraussetzungen erfüllt sind:
Lizenzierung für Konfigurationsoptionen für Warnungen
Die folgenden Lizenzierungsanforderungen gelten für jede Warnungskonfigurationsoption:
- Konfiguration der Warnung für ein einzelnes Ereignis: Alle Organisationen mit einem DLP-Abonnement (E1, E3, E5, F1, G1, E3, G3, E5, G5) können Richtlinien so konfigurieren, dass für jedes Auftreten einer auslösenden Aktivität eine Warnung generiert wird.
-
Konfiguration aggregierter Warnungen: Um aggregierte Warnrichtlinien basierend auf einem Schwellenwert zu konfigurieren, benötigen Sie eine der folgenden Konfigurationen:
- Ein A5-Abonnement
- Ein E5- oder G5-Abonnement
- Ein E1-, F1- oder G1-Abonnement oder ein E3- oder G3-Abonnement, das eine der folgenden Funktionen enthält:
- Office 365 Erweiterter Schutz vor Bedrohungen Plan 2
- Microsoft Purview Suite (früher bekannt als Microsoft 365 E5 Compliance)
- Microsoft 365 eDiscovery- und Audit-Add-On-Lizenz
Kunden, die Endpunkt-DLP verwenden und für Teams DLP berechtigt sind, sehen ihre Endpunkt-DLP-Richtlinienwarnungen und Teams DLP-Richtlinienwarnungen im DLP-Warnungsverwaltungs-Dashboard.
Rollen und Rollengruppen
Wenn Sie das DLP-Warnungsverwaltungs-Dashboard anzeigen oder die Warnungskonfigurationsoptionen in einer DLP-Richtlinie bearbeiten möchten, müssen Sie Mitglied einer der folgenden Rollengruppen sein:
- Complianceadministrator
- Compliancedatenadministrator
- Sicherheitsadministrator
- Sicherheitsoperator
- Sicherheitsleseberechtigter
- Information Protection-Administrator
- Information Protection-Analyst
- Information Protection-Ermittler
Weitere Informationen zu diesen Rollengruppen finden Sie unter Berechtigungen im Microsoft Purview-Portal
Hier ist eine Liste der anwendbaren Rollengruppen. Weitere Informationen zu diesen Rollengruppen finden Sie unter Berechtigungen im Microsoft Purview-Portal.
- Informationsschutz
- Information Protection-Administratoren
- Information Protection-Analysten
- Information Protection-Ermittler
Für den Zugriff auf das DLP-Warnungsverwaltungs-Dashboard benötigen Sie die Rolle "Warnungen verwalten" und eine dieser beiden Rollen:
- DLP-Complianceverwaltung
- View-Only DLP-Complianceverwaltung
Um auf die Inhaltsvorschaufunktion und die Features "Abgeglichene vertrauliche Inhalte" und "Kontext" zugreifen zu können, müssen Sie Mitglied der Rollengruppe "Inhalts-Explorer Explorer-Inhaltsbetrachter" sein, der die Rolle "Datenklassifizierungs-Inhaltsbetrachter" vorab zugewiesen ist.
Tipp
Wenn der Administrator Zugriff auf Warnungen, aber keine kontextbezogenen/sensiblen Informationen benötigt, können Sie eine benutzerdefinierte Rolle erstellen und zuweisen, die keine Berechtigung zum Viewer von Datenklassifizierungsinhalten enthält.
DLP-Warnungen konfigurieren
Informationen zum Konfigurieren einer Warnung in Ihrer DLP-Richtlinie finden Sie unter Erstellen und Bereitstellen von Richtlinien zur Verhinderung von Datenverlust. Je nach Lizenzierung gibt es unterschiedliche Erfahrungen mit der Konfiguration von Warnungen.
Hinweis
Es kann bis zu drei Stunden dauern, bis Warnungen generiert werden, nachdem Sie vorhandene Warnungen in einer DLP-Richtlinie konfiguriert oder geändert haben.
Eine Warnungs-E-Mail, eine Vorfallberichts-E-Mail und eine Benutzerbenachrichtigung werden nur einmal pro Dokument gesendet. Wenn ein Dokument mit der Bedingung "Inhalt ist freigegeben" zweimal freigegeben wird, gibt es dennoch nur eine Benachrichtigung.
Konfiguration der Aggregatereigniswarnungen
Wenn Sie für Konfigurationsoptionen für aggregierte Warnungen lizenziert sind, werden Optionen zum Generieren von Warnungen für jede Regelübereinstimmung, wenn Schwellenwerte erreicht werden, und innerhalb eines definierten Zeitfensters angezeigt, wenn Sie eine DLP-Richtlinie erstellen oder bearbeiten.
Mit dieser Konfiguration können Sie eine Richtlinie zum Generieren einer Warnung einrichten:
- Jedes Mal, wenn eine Aktivität die Bedingungen in einer Regel für die Standardaggregation basierend auf einer Regel oder für die benutzer- und regelbasierte Aggregation erfüllt.
- wenn der definierte Schwellenwert erreicht oder überschritten wird, basierend auf der Anzahl der Übereinstimmungen oder dem Volumen oder dem Volumen der exfiltrierten Daten
- für Aktivitäten, die den Kriterien entsprechen, die Sie innerhalb eines bestimmten Zeitfensters definieren.
Konfiguration einer Warnung für ein einzelnes Ereignis
Wenn Sie für Konfigurationsoptionen für Einzelereigniswarnungen lizenziert sind, werden die Einstellungen für Einzelereigniswarnungen angezeigt, wenn Sie eine DLP-Richtlinie erstellen oder bearbeiten. Verwenden Sie diese Option, um eine Warnung zu erstellen, die jedes Mal ausgelöst wird, wenn eine DLP-Regelübereinstimmung auftritt.
Benutzer- und regelbasierte Warnungsaggregation (Vorschau)
Wenn Sie die benutzerbasierte Warnungsverwaltung in der DLP-Einstellung auf Mandantenebene aktivieren, werden Einzelereigniswarnungen basierend auf Benutzern aggregiert. Die Regelübereinstimmungsereignisse müssen innerhalb des konfigurierbaren Zeitfensters (15, 30, 45 und 60 Minuten) auftreten. Warnungen werden pro Regelübereinstimmungsereignis pro Benutzer generiert.
Vergleichen von Optionen für die Aggregation von Warnungen
| Ich möchte, dass DLP... | Zeitfenster | Aggregationstyp | Hinweise |
|---|---|---|---|
| ... Generieren Sie eine einzelne Warnung, wenn eine E-Mail mit Karteninformationen von einer beliebigen Anzahl von Benutzern gesendet wird. | Diese Fenster sind nicht konfigurierbar durch admin-E5 : 60 Sekunden-E3 : 15 Minuten |
- Die benutzerbasierte Warnungsaggregation ist auf Mandantenebene deaktiviert . - Die Aggregation einzelner Warnungen wird auf Regelebene konfiguriert und ist verfügbar, wenn die Übereinstimmung innerhalb des Zeitfensters auftritt. -Fassen Sie DLP-Regelübereinstimmungen mehrerer Benutzer in einer Warnung zusammen. |
- Gilt für mehrere Benutzer für eine Regel. |
| ... Generieren Sie eine Warnung für jeden E-Mail-Absender, wenn eine E-Mail mit Karteninformationen gesendet wird. | Dieses Zeitfenster kann vom Administrator auf Mandantenebene konfiguriert werden. - 15 - 60 Minuten |
- Die benutzerbasierte Warnungsaggregation ist auf Mandantenebene auf Ein eingestellt.
- Aggregation von Einzelereigniswarnungen auf Regelebene. -Aggregierte DLP-Regelübereinstimmungen nach einzelnem Benutzer in einer Warnung. |
- Für einen einzelnen Benutzer pro Regel.
- Erwarten Sie einen Anstieg des Alarmvolumens. - Wenn die Warnung innerhalb des Aggregationszeitfensters geschlossen wird und eine neue Übereinstimmung für denselben Benutzer und dieselbe Regel auftritt, wird die neue Regelübereinstimmung in dieselbe Warnung aggregiert. |
| ... um eine Warnung zu generieren, wenn innerhalb von 60 Minuten von mehreren Benutzern auf mehr als 100 vertrauliche Dateien zugegriffen wird. | - Auf Regelebene konfiguriert, 60-999 Minuten. | - Schwellenwertbasierte Aggregation : Aggregierte DLP-Regelübereinstimmungen basierend auf der Anzahl der Übereinstimmungen. - Benutzerbasierte Alert-Aggregation nicht anwendbar. |
- Pivots für Regeln - Verwenden Sie dies für mehrere Benutzer für eine Regel. - Funktioniert nur für die Option Alle Benutzer . |
| ... um eine Warnung zu generieren, wenn mehr als 25 MB Daten von mehreren Benutzern innerhalb von 60 Minuten exfiltriert werden. | Auf Regelebene konfiguriert, 60-999 Minuten. | -Schwellenwertbasiertes Aggregat basierend auf dem Datenvolumen. - Benutzerbasierte Alert-Aggregation nicht anwendbar. |
- Pivots für Regeln - Verwenden Sie dies für mehrere Benutzer für eine Regel. - Funktioniert nur für die Option Alle Benutzer . |
Arten von DLP-Warnungsereignissen
Hier sind einige der Ereignisse, die einer Warnung zugeordnet sind. Im Warnungs-Dashboard können Sie ein bestimmtes Ereignis auswählen, um dessen Details anzuzeigen.
Ereignisdetails überprüfen
In der folgenden Tabelle werden die Ereignisdetails beschrieben, die für Warnungsereignisse angezeigt werden.
| Eigenschaftenname | Beschreibung | Ereignistypen |
|---|---|---|
| ID | Eindeutige ID, die dem Ereignis zugeordnet ist | Alle Ereignisse |
| Standort | Workload, in der das Ereignis erkannt wurde | Alle Ereignisse |
| Zeitpunkt der Aktivität | Zeitpunkt der Benutzeraktivität, die den Kriterien der DLP-Richtlinie entsprach |
Überprüfen der betroffenen Entitäten in einer Warnung
In der folgenden Tabelle sind die Entitäten aufgeführt, die einem DLP-Warnungsereignis zugeordnet werden können.
| Eigenschaftenname | Beschreibung | Ereignistypen |
|---|---|---|
| Benutzer | Benutzer, der die Aktion ausgeführt hat, die die Richtlinienübereinstimmung verursacht hat | Alle Ereignisse |
| Hostname | Hostname des Computers, auf dem die DLP-Richtlinienübereinstimmung aufgetreten ist | Geräteereignisse |
| IP-Adresse | IP-Adresse des Computers, auf dem der DLP-Richtlinienabgleich erfolgt ist | Geräteereignisse |
| SHA1 | SHA-1-Hash der Datei | Geräteereignisse |
| SHA256 | SHA-256-Hash der Datei | Geräteereignisse |
| MDATP-Geräte-ID | MDATP-ID des Endpunktgeräts | |
| Dateigröße | Größe der Datei | SharePoint-, OneDrive- und Geräteereignisse |
| Dateipfad | Der absolute Pfad des Elements, das an der DLP-Richtlinienübereinstimmung beteiligt ist | SharePoint-, OneDrive- und Geräteereignisse |
| E-Mail-Empfänger | Wenn es sich bei einer E-Mail um das sensible Element handelte, das der DLP-Richtlinie entsprach, enthält dieses Feld die Empfänger dieser E-Mail | Exchange-Ereignisse |
| E-Mail-Betreff | Betreff der E-Mail, die mit der DLP-Richtlinie übereinstimmte | Exchange-Ereignisse |
| E-Mail-Anlagen | die Namen der Anlagen in der E-Mail, die der DLP-Richtlinie entsprochen haben | Exchange-Ereignisse |
| Websitebesitzer | Der Name des Websitebesitzers | SharePoint- und OneDrive-Ereignisse |
| Website-URL | voll mit der URL der SharePoint- oder OneDrive-Website, auf der die DLP-Richtlinienübereinstimmung aufgetreten ist | SharePoint- und OneDrive-Ereignisse |
| Datei erstellt | Zeitpunkt der Erstellung der Datei, die der DLP-Richtlinie entsprochen hat | SharePoint- und OneDrive-Ereignisse |
| Letzte Änderung der Datei | Zeitpunkt der letzten Änderung der Datei, die der DLP-Richtlinie entsprach | SharePoint- und OneDrive-Ereignisse |
| Dateigröße | Größe der Datei, die der DLP-Richtlinie entsprochen hat | SharePoint- und OneDrive-Ereignisse |
| Dateibesitzer | Besitzer der Datei, die der DLP-Richtlinie entsprochen hat | SharePoint- und OneDrive-Ereignisse |
Überprüfen von Richtliniendetails für eine Warnung
In der folgenden Tabelle werden die richtlinienbezogenen Details beschrieben, die für Warnungsereignisse verfügbar sind.
| Eigenschaftenname | Beschreibung | Ereignistypen |
|---|---|---|
| DLP-Richtlinie abgeglichen | Name der übereinstimmenden DLP-Richtlinie | Alle Ereignisse |
| Regelübereinstimmung | Name der übereinstimmenden DLP-Richtlinienregel | Alle Ereignisse |
| Typen vertraulicher Informationen (SIT) erkannt | SITs, die als Teil des DLP-Richtlinienabgleichs erkannt wurden | Alle Ereignisse |
| Durchgeführte Aktionen | Ausgeführte Aktionen, die die DLP-Richtlinienübereinstimmung verursacht haben | Alle Ereignisse |
| Gegen Aktion verstoßen | Aktion auf dem Endpunktgerät, das die DLP-Warnung ausgelöst hat | Geräteereignisse |
| Richtlinie außer Kraft gesetzt | Hat der Benutzer die Richtlinie über einen Richtlinientipp überschrieben? | Alle Ereignisse |
| Außerkraftsetzungsausrichtung verwenden | Der Text des vom Benutzer für die Außerkraftsetzung angegebenen Grundes | Alle Ereignisse |
Wichtig
Die Konfiguration der Überwachungsprotokollaufbewahrungsrichtlinie Ihrer organization steuert, wie lange eine Warnung in der Konsole sichtbar bleibt. Weitere Informationen finden Sie unter Verwalten der Aufbewahrungsrichtlinien für Überwachungsprotokolle.
Siehe auch
- Warnungen in DLP-Richtlinien: Beschreibt Warnungen im Kontext einer DLP-Richtlinie.
- Erste Schritte mit Warnungen zur Verhinderung von Datenverlust: Behandelt die erforderlichen Lizenzen, Berechtigungen und Voraussetzungen für DLP-Warnungen und Details der Warnungsreferenz.
- Erstellen und Bereitstellen von Richtlinien zur Verhinderung von Datenverlust: Enthält Anleitungen zur Konfiguration von Warnungen im Kontext der Erstellung einer DLP-Richtlinie.
- Informationen zum Untersuchen von Warnungen zur Verhinderung von Datenverlust: Behandelt die verschiedenen Methoden zur Untersuchung von DLP-Warnungen.
- Untersuchen von Datenverlustvorfällen mit Microsoft Defender XDR: Untersuchen von DLP-Warnungen im Microsoft Defender-Portal