Erste Schritte mit dem Aktivitäten-Explorer

Mit dem Aktivitäts-Explorer können Sie überwachen, was mit Ihren beschrifteten Inhalten geschieht. Der Aktivitäts-Explorer bietet eine Verlaufsansicht der Aktivitäten für Ihren beschrifteten Inhalt. Die Aktivitätsinformationen stammen aus den Microsoft 365 Unified Audit-Protokollen. Sie wird transformiert und dann in der Benutzeroberfläche des Aktivitäts-Explorers verfügbar gemacht. Der Activity Explorer meldet Daten für bis zu 30 Tage.

Der Aktivitäts-Explorer bietet mehrere Möglichkeiten zum Sortieren und Anzeigen der Daten.

Wann Aktivitäten angezeigt werden

Der Activity Explorer ist keine Echtzeitansicht. Da die Daten aus dem einheitlichen Microsoft 365-Überwachungsprotokoll stammen, werden Aktivitäten nach demselben Zeitplan wie Überwachungsdatensätze angezeigt – nicht im Moment, in dem sie auftreten.

  • Bei Kerndiensten (Exchange, SharePoint, OneDrive und Teams) kann es nach einer Aktivität 60 bis 90 Minuten dauern, bis sie im Aktivitäts-Explorer angezeigt wird. Andere Dienste können länger dauern, und Microsoft garantiert keinen bestimmten Zeitpunkt, bis eine Aktivität verfügbar wird. Weitere Informationen finden Sie unter Durchsuchen des Überwachungsprotokolls.
  • Nachdem Sie eine Richtlinie aktiviert oder geändert haben, warten Sie, bis die Richtlinie die Arbeitsauslastung erreicht und die daraus resultierenden Aktivitäten einfließen. Eine leere Ansicht direkt nach dem Aktivieren einer Richtlinie bedeutet normalerweise, dass die Datenpipeline noch nicht auf dem neuesten Stand ist, und nicht, dass die Richtlinie fehlgeschlagen ist.
  • Geräte melden Endpunktaktivitäten nur, während sie online sind. Ein Offlinegerät füllt seine Aktivitäten ab, nachdem die Verbindung wiederhergestellt wurde.

Hinweis

Wenn eine aktuelle Aktivität noch nicht angezeigt wird, vergewissern Sie sich, dass sie innerhalb der 30 Tage der Daten liegt, die der Aktivitäts-Explorer meldet, und lassen Sie die zuvor beschriebene Überwachungsprotokoll-Verfügbarkeitszeit zu, bevor Sie eine fehlende Aktivität als Defekt behandeln. Um eine Aktivität unabhängig zu bestätigen, suchen Sie in Überwachung danach.

Filter

Filter sind die Bausteine des Aktivitäts-Explorers. Jeder Filter konzentriert sich auf eine andere Dimension der gesammelten Daten. Sie können etwa 50 verschiedene individuelle Filter verwenden, darunter:

  • Datumsbereich
  • Aktivitätstyp
  • Standort
  • Vertraulichkeitsbezeichnung
  • Benutzer
  • Client-IP
  • Gerätename
  • Ist geschützt

Um alle Filter anzuzeigen, öffnen Sie den Filterbereich im Aktivitäts-Explorer und sehen Sie sich die Dropdownliste an.

Hinweis

Filteroptionen werden basierend auf den ersten 500 Datensätzen generiert, um eine optimale Leistung zu gewährleisten. Diese Einschränkung kann dazu führen, dass einige Werte nicht in der Dropdownliste angezeigt werden. Für Endpunktereignisse wird nur die restriktivste DLP-Regel angezeigt. Filter, die Sie im Aktivitäts-Explorer anwenden, funktionieren ebenfalls basierend auf dieser restriktivsten Regel.

Filtersätze

Der Aktivitäts-Explorer verfügt über vordefinierte Sätze von Filtern, mit denen Sie Zeit sparen können, wenn Sie sich auf eine bestimmte Aktivität konzentrieren möchten. Verwenden Sie Filtersätze, um Ihnen im Gegensatz zu einzelnen Filtern schnell einen Überblick über übergeordnete Aktivitäten zu geben. Einige der vordefinierten Filtersätze sind:

  • Endpunkt-DLP-Aktivitäten
  • Vertraulichkeitsbezeichnungen angewendet, geändert oder entfernt
  • Ausgehende Aktivitäten
  • DLP-Richtlinien, die Aktivitäten erkannt haben
  • Netzwerk-DLP-Aktivitäten
  • Geschützter Browser

Sie können auch eigene Filtersätze erstellen und speichern, indem Sie einzelne Filter kombinieren.

Microsoft Security Copilot im Aktivitäts-Explorer (Vorschau)

In der Vorschau ist Microsoft Security Copilot in Microsoft Purview in den Aktivitäts-Explorer eingebettet. Es kann helfen, Aktivitätsdaten effizient aufzuschlüsseln und Ihnen dabei zu helfen, Aktivitäten, Dateien mit vertraulichen Informationen, Benutzer und andere Details zu identifizieren, die für eine Untersuchung relevant sind.

Wichtig

Überprüfen Sie die Antworten von Security Copilot unbedingt auf Richtigkeit und Vollständigkeit, bevor Sie auf der Grundlage der bereitgestellten Informationen Maßnahmen ergreifen. Sie können Feedback geben, um die Genauigkeit der Antworten zu verbessern.

Datensuche

Security Copilot-Fähigkeiten verwenden alle für Microsoft Purview verfügbaren Daten, Filter und Filtersätze, die im Aktivitäts-Explorer verfügbar sind, und verwenden maschinelles Lernen, um Ihnen Einblicke in die Aktivitäten (manchmal auch als Datensuche bezeichnet) für Ihre Daten zu liefern, die für Sie am wichtigsten sind.

  • Zeig mir die Top 5 Aktivitäten der letzten Woche
  • Filtern und Untersuchen von Aktivitäten
  • Suchen nach Dateien, die in bestimmten Aktivitäten verwendet werden

Wenn Sie eine Eingabeaufforderung auswählen, wird automatisch die Security Copilot Seite Karte geöffnet, und die Ergebnisse der Abfrage werden angezeigt. Anschließend können Sie die Abfrage weiter verfeinern.

Natürliche Sprache zur Generierung von Filtersätzen

Geben Sie über das Eingabeaufforderungsfeld komplexe Abfragen in natürlicher Sprache ein, um Filtersätze zu generieren. Sie können beispielsweise Folgendes eingeben:

Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.

Security Copilot generiert einen Filtersatz für Ihre Abfrage. Überprüfen Sie den Filter, um sicherzustellen, dass er Ihren Anforderungen entspricht, und wenden Sie ihn dann auf die Daten an.

Voraussetzungen

SKU/Abonnement-Lizenzierung

Informationen zur Lizenzierung finden Sie unter

Berechtigungen

Einem Konto muss explizit die Mitgliedschaft in einer dieser Rollengruppen zugewiesen oder ihm die Rolle explizit zugewiesen werden.

Rollen und Rollengruppen

Verwenden Sie Rollen und Rollengruppen, um Ihre Zugriffssteuerungen zu optimieren. Weitere Informationen finden Sie unter Berechtigungen im Microsoft Purview-Portal.

Microsoft Purview-Rollen

  • Information Protection-Administrator
  • Information Protection-Analyst
  • Information Protection-Ermittler
  • Information Protection Reader (zusammen mit Information Protection Admin)

Microsoft Purview-Rollengruppen

  • Informationsschutz
  • Information Protection-Ermittler
  • Information Protection-Analysten
  • Information Protection Administratoren & Information Protection Leser (beide Rollengruppen müssen zugewiesen werden)

Microsoft 365-Rollen

  • Compliance-Administratoren
  • Sicherheitsadministratoren
  • Compliance Data Admins

Microsoft 365-Rollengruppen

  • Complianceadministrator
  • Sicherheitsadministrator
  • Sicherheitsleseberechtigter

Aktivitätstypen

Der Aktivitätsexplorer sammelt Informationen aus den Überwachungsprotokollen mehrerer Aktivitätsquellen.

Einige Beispiele für Aktivitäten zur Vertraulichkeitsbezeichnung und Aufbewahrung von Bezeichnungen von nativen Anwendungen in Microsoft Office, dem Microsoft Purview Information Protection-Client und -Scanner, SharePoint, Exchange (nur Vertraulichkeitsbezeichnungen) und OneDrive sind:

  • Bezeichnung angewendet
  • Bezeichnung geändert (aktualisiert, heruntergestuft oder entfernt)
  • Simulation der automatischen Kennzeichnung
  • Datei gelesen

Um die aktuelle Liste der im Aktivitäts-Explorer aufgeführten Aktivitäten zu erhalten, wechseln Sie zum Aktivitäts-Explorer, und öffnen Sie den Aktivitätsfilter. Die Liste der Aktivitäten ist in der Dropdownliste verfügbar.

Zu den Bezeichnungsaktivitäten, die für den Microsoft Purview Information Protection-Client und -Scanner spezifisch sind und in den Aktivitätsexplorer integriert werden, gehören:

  • Schutz angewendet
  • Schutz geändert
  • Schutz entfernt
  • Dateien ermittelt

Ausführlichere Informationen darüber, welche Bezeichnungsaktivität es in den Aktivitätsexplorer schafft, finden Sie unter Bezeichnungsereignisse im Aktivitätsexplorer verfügbar.

Darüber hinaus sammelt der Activity Explorer DLP-Richtlinienübereinstimmungsereignisse von Microsoft 365-Workloads wie Exchange, SharePoint, OneDrive, Teams-Chats und -Kanälen sowie lokalen SharePoint-Ordnern, -Bibliotheken und -Dateifreigaben. Wenn Sie die Verhinderung von Endpunkt Datenverlust (Data Loss Prevention, DLP) aktivieren, enthält der Aktivitäts-Explorer auch Aktivitäten auf Geräteebene von integrierten Windows 10, Windows 11 und den drei neuesten Hauptversionen von macOS.

Erweiterte übereinstimmende Bedingungen für Exchange DLP-Ereignisse (Vorschau)

Bei Exchange Online DLP-Ereignissen zeigt der Activity Explorer zusätzlich zu SIT-Übereinstimmungen erweiterte übereinstimmende Bedingungsdetails für nicht vertrauliche Informationstypbedingungen (Non-Sensitive Information Type, SIT) an. Jede Nicht-SIT-Bedingung, die zu einer DLP-Richtlinienübereinstimmung beigetragen hat, wird mit drei Detailebenen angezeigt:

  • Bedingungsname: Die spezifische Richtlinienbedingung, die erfüllt wurde, z. B. Absenderdomäne ist oder Dateierweiterung der Anlage, ist.
  • Übereinstimmender Wert: Der tatsächliche Wert, der die Bedingungsübereinstimmung ausgelöst hat, z. B. oder.docx. contoso.com
  • Quelle: Der Teil der Nachricht, in dem die Übereinstimmung gefunden wurde, z. B. Nachrichtenkopfzeile, Umschlag oder Anlage.

Erweiterte übereinstimmende Bedingungsdetails werden im Ereignisdetail-Flyout für Exchange-DLP-Ereignisse im Aktivitäts-Explorer und im DLP-Warnungs-Dashboard angezeigt. Die folgenden Bedingungskategorien werden unterstützt:

  • Absenderbedingungen: Absender ist, Absenderdomäne ist, Absenderadresse enthält Wörter, Absenderadresse stimmt mit Mustern überein, Absender ist Mitglied von, Absender-IP-Adresse ist, AD-Attribut des Absenders
  • Empfängerbedingungen: Empfänger ist, Empfängerdomäne ist, Empfängeradresse enthält Wörter, Empfängeradresse stimmt mit Mustern überein, Empfänger ist Mitglied von, Empfänger-AD-Attribut
  • Anlagenbedingungen: Dateierweiterung der Anlage lautet: Dokumentname enthält Wörter, Dokumentname stimmt mit Mustern überein, Dokumenteigenschaft ist, Dokumentgröße ist gleich oder größer als, Dokument ist kennwortgeschützt, Dokument konnte nicht gescannt werden, Dokument wurde nicht gescannt Scanvorgang wurde nicht abgeschlossen
  • Inhaltsbedingungen: Der Inhaltszeichensatz enthält Wörter, Inhalt wird von M365 freigegeben, Inhalt wird von
  • Header-Bedingungen: Header enthält Wörter, Header stimmt mit Mustern überein
  • Bedingungen für die Nachrichteneigenschaft: Nachrichtengröße über, Nachrichtentyp ist, Nachrichtenwichtigkeit ist, Betreff enthält Wörter, Betreff stimmt mit Mustern überein, Betreff oder Text enthält Wörter, Betreff oder Text stimmt mit Mustern überein, Hat vom Absender den Richtlinientipp überschrieben

Die vollständige Referenz zu Exchange-DLP-Bedingungen finden Sie unter Verhinderung von Datenverlust Referenz zu Exchange-Bedingungen und -Aktionen.

Einige Beispielereignisse, die von Geräten gesammelt werden, umfassen die folgenden Aktionen, die für Dateien ausgeführt werden:

  • Löschung
  • Erstellung
  • In Zwischenablage kopieren
  • Ändern
  • Lesen
  • Print
  • Umbenennen
  • Auf Netzwerkfreigabe kopieren
  • Zugriff durch eine unzulässige App

Wenn Sie die Aktionen verstehen, die für Inhalte mit Vertraulichkeitsbezeichnungen ausgeführt werden, können Sie feststellen, ob die vorhandenen Steuerelemente, z. B. Microsoft Purview Data Loss Prevention, wirksam sind. Wenn dies nicht der Fall ist oder Sie etwas Unerwartetes entdecken (zum Beispiel eine große Anzahl von Elementen mit einer Bezeichnung highly confidential auf general), können Sie Ihre Richtlinien verwalten und neue Maßnahmen ergreifen, um das unerwünschte Verhalten einzuschränken.

Hinweis

  • Der Activity Explorer überwacht keine Aufbewahrungsaktivitäten für Exchange.
  • Legacy Azure Information Protection (AIP)-Bezeichnungen werden nicht unterstützt, daher werden sie in Aktivität Explorer möglicherweise als GUIDs angezeigt.

Hinweis

Wenn ein Benutzer das Teams DLP-Urteil als falsch positiv meldet, wird die Aktivität als DLP-Info in der Liste im Aktivitätsexplorer angezeigt. Der Eintrag enthält keine Regel- und Richtlinienübereinstimmungsdetails, zeigt aber synthetische Werte an. Es wird auch kein Vorfallbericht für falsch positive Berichte erstellt.

Aktivitätstyp Ereignisse und Warnungen

Diese Tabelle zeigt die Ereignisse, die der Aktivitäts-Explorer für drei Beispielrichtlinienkonfigurationen auslöst. Die Ereignisse hängen davon ab, ob eine Richtlinienübereinstimmung erkannt wird.

Richtlinienkonfiguration Für diesen Aktionstyp ausgelöstes Ereignis im Aktivitäts-Explorer Aktivität Explorer-Ereignis wird ausgelöst, wenn eine DLP-Regel übereinstimmt Warnung im Explorer von Aktivität ausgelöst
Die Richtlinie enthält eine einzelne Regel, die die Aktivität ohne Überwachung zulässt. Ja Nein Nein
Die Richtlinie enthält zwei Regeln: Übereinstimmungen für Regel #1 sind zulässig. Richtlinienübereinstimmungen für Regel #2 werden überwacht. Ja
(Nur Regel #2)
Ja
(Nur Regel #2)
Ja
(Nur Regel #2)
Die Richtlinie enthält zwei Regeln: Übereinstimmungen für beide Regeln sind zulässig und werden nicht überwacht. Ja Nein Nein

Siehe auch