Más información sobre las Investigaciones de seguridad de datos

Investigaciones de seguridad de datos de Microsoft Purview ayuda a los equipos de ciberseguridad de su organización a usar la inteligencia artificial generativa (IA) para analizar y responder a incidentes de seguridad de datos, personas con información privilegiada arriesgadas y vulneraciones de datos. Las investigaciones le ayudan a identificar rápidamente los riesgos de la exposición de datos confidenciales y a colaborar de forma más eficaz con los equipos de asociados para corregir los problemas. Simplifica las tareas que tradicionalmente requieren mucho tiempo y son complejas.

Los analistas de su organización pueden usar las características de Investigaciones de seguridad de datos para:

  • Busque, descubra e identifique los datos afectados de forma rápida y eficaz.
  • Utiliza el análisis profundo de contenido de IA para descubrir los riesgos exactos de los datos ocultos en los datos.
  • Tome medidas para reducir el impacto de los incidentes de seguridad de datos y mitigar rápidamente los riesgos continuos.
  • Colabore con las partes interesadas internas y externas en los detalles de la investigación.
  • Reciba notificaciones a través del Centro de notificaciones de Microsoft Purview y correo electrónico cuando se complete la configuración y las investigaciones estén listas para usar.

Para obtener más información sobre cómo las investigaciones de seguridad de datos pueden ayudarle a responder a los incidentes de seguridad de datos, vea los siguientes vídeos:

Integración de IA

Investigaciones de seguridad de datos usa la inteligencia artificial generativa para llevar a cabo un análisis profundo del contenido y descubrir riesgos clave de seguridad y datos confidenciales para los datos incluidos en las investigaciones. La IA ayuda a los analistas a analizar rápidamente grandes volúmenes de datos con alta precisión, ahorrando tiempo crítico para las acciones de clasificación, revisión y mitigación.

Hay tres capacidades principales de investigación relacionadas con la IA:

  • Búsqueda de vectores: la búsqueda semántica basada en vectores permite la recuperación de información basada en la similitud y comprende la intención del usuario más allá de las palabras literales. Los analistas consultan los datos afectados para encontrar todos los activos relacionados con un tema en particular, incluso si faltan palabras clave.
  • Categorización: para obtener una comprensión inicial de la gravedad de los incidentes, los analistas pueden usar opciones de IA Standard o Advanced para categorizar los datos afectados, reduciendo el enfoque a los activos de alto riesgo. Investigaciones de seguridad de datos ordena automáticamente los datos en categorías predeterminadas, personalizadas o sugeridas por inteligencia artificial. Los elementos categorizados también incluyen agrupaciones por materia y nivel de riesgo.
  • Examen: Las investigaciones de seguridad de datos permiten a los analistas abordar fácilmente la prioridad número uno para la mayoría de los incidentes de seguridad de datos: encontrar riesgos de seguridad enterrados dentro de los datos afectados. Al examinar los datos afectados en busca de riesgos de seguridad, los analistas pueden encontrar credenciales comprometidas, riesgos de red, exposición de datos personales o evidencia de discusiones de actores de amenazas asociadas con incidentes de seguridad.

Para obtener más información sobre la integración de IA y estas herramientas, consulte Obtener información sobre el análisis de IA en Investigaciones de seguridad de datos.

Acciones comunes de vulneración de datos

La mayoría de las organizaciones están preocupadas por los crecientes riesgos e impactos relacionados con las violaciones de seguridad de datos internas y externas. Su equipo de ciberseguridad es responsable de identificar los datos afectados durante un escenario de violación de datos y reducir el tiempo necesario para mitigar el riesgo asociado con las vulnerabilidades expuestas dentro de un escenario de violación de datos. Cuando se produce una violación de datos, debe responder de manera rápida y efectiva para mitigar los riesgos y proteger la información confidencial.

Su equipo de ciberseguridad debe:

  • Evaluar la violación de datos: los analistas deben comprender el alcance y el impacto de la violación de datos. Esta comprensión incluye la identificación de todos los sistemas afectados, los datos afectados y cualquier usuario externo e interno asociado con la violación de datos.
  • Contención y comunicación: Los analistas deben aislar los sistemas afectados para minimizar y evitar daños mayores. Además, las partes interesadas internas y los departamentos de su organización (TI, legal, dirección ejecutiva) necesitan notificación y detalles sobre la violación de datos.
  • Análisis forense y preservación de pruebas: Los analistas pueden necesitar apoyo cuando se relacionan con expertos forenses de datos. Los detalles del sistema y de estado deben conservarse (registros, instantáneas del sistema, tráfico de red) para posibles requisitos legales y reglamentarios.
  • Evaluación y mitigación de riesgos: los analistas deben evaluar los riesgos potenciales y priorizar las acciones de mitigación en función de la gravedad del riesgo. Esta información ayuda a implementar actualizaciones de directivas y configuración, incluida la implementación de las revisiones de seguridad aplicables.
  • Purga y protección de datos: es posible que los analistas deban eliminar datos innecesarios o comprometidos y eliminar copias redundantes. Investigaciones de seguridad de datos admite opciones de purga suave y de purga dura para quitar o eliminar permanentemente elementos de orígenes de datos. Otras tareas pueden incluir el fortalecimiento de los controles de acceso, el cifrado de datos y la supervisión.
  • Informes y cumplimiento: Dependiendo de la naturaleza de los datos involucrados y las jurisdicciones afectadas, es posible que los analistas deban cumplir con los requisitos reglamentarios para la notificación de infracciones. Estos requisitos pueden incluir informar a las personas afectadas, los organismos reguladores y otras partes interesadas sobre la naturaleza de la violación y los pasos tomados para abordarla.

Escenarios comunes

Investigar una vulneración de datos

Después de un incidente de seguridad de datos, puede ser difícil comprender el impacto de la exposición de datos confidenciales. Como parte de la estrategia de mitigación, debe identificar la propiedad intelectual, los datos personales y la información financiera que podrían estar en peligro. Además, algunas organizaciones crean y mantienen herramientas personalizadas para investigar estos problemas.

Al usar Microsoft Defender XDR para investigar incidentes de seguridad de datos, es posible que descubra un documento que contiene patentes no presentadas. Al crear una investigación a partir del incidente en las Investigaciones de seguridad de datos, un análisis más detallado muestra qué usuarios descargaron el documento y si se accedió a él desde una dirección IP arriesgada. Esta información le proporciona un contexto crítico para tomar medidas de mitigación, como proteger o purgar el documento confidencial de su organización.

Investigar una posible pérdida de datos de una persona con información privilegiada de riesgo

Al usar la Administración de riesgos internos para investigar alertas de pérdida de datos de un usuario de riesgo de su organización, es posible que descubra que el usuario compartió correos electrónicos y archivos con una solución de almacenamiento externo. Con la integración integrada, puede crear una nueva investigación en Investigaciones de seguridad de datos desde el caso de Administración de riesgos internos para revisar rápidamente la información preliminar sobre el contenido compartido. Antes de comprometer cualquier cargo o recurso de proceso adicional, puede decidir si este contenido necesita un análisis más detallado.

Si agrega los elementos compartidos al ámbito de la investigación, el procesamiento se inicia automáticamente para que pueda profundizar en los detalles del contenido. Cuando se completa el procesamiento, todos los datos se clasifican y evalúan para determinar la gravedad del riesgo. Los analistas pueden revisar rápidamente los elementos de mayor gravedad e identificar los elementos que necesitan una mirada más cercana. Los detalles sobre nombres de usuario, contraseñas, contenido de documentación y código fuente están disponibles para su revisión según corresponda. Los analistas pueden trabajar con otras partes interesadas de su organización para tomar medidas en los elementos más críticos para mitigar los riesgos continuos de la fuga de datos.

Fuga de datos confidenciales

En escenarios en los que la información confidencial, sensible o protegida se expone intencionadamente o no fuera de su entorno previsto, puede usar las Investigaciones de seguridad de datos para investigar más a fondo una posible pérdida de datos, comprender mejor el impacto del incidente y tomar las siguientes medidas necesarias.

Evaluación proactiva de la seguridad de los datos

También puede usar las Investigaciones de seguridad de datos para evaluar de forma proactiva el patrimonio de datos en busca de riesgos para los datos. Puede analizar una muestra de orígenes de datos y usuarios de gran valor en busca de riesgos de datos o ejecutar exámenes proactivos de orígenes de datos específicos de alto valor o un ámbito más amplio de toda la organización. La evaluación ayuda a identificar oportunidades para perfeccionar las directivas o los cambios organizativos para fortalecer las prácticas de seguridad y potencialmente prevenir o reducir el impacto de futuros incidentes de seguridad de datos.

Cuando se habilita la información proactiva de IA de la Administración de postura de seguridad de datos (versión preliminar), las Investigaciones de seguridad de datos analizan automáticamente los datos confidenciales recientemente exfiltrados en cinco categorías de riesgo, lo que proporciona visibilidad continua de la exposición de datos sin Creación de investigación manual.

Integración con otras plataformas y soluciones de Microsoft

Investigaciones de seguridad de datos es una solución unificada y específica que está estrechamente integrada con otros servicios de seguridad de Microsoft. Integradas con el enfoque de seguridad habilitado por Microsoft Graph, las Investigaciones de seguridad de datos establecen correlaciones entre los datos, los usuarios y las actividades afectados. Esta integración le ayuda a identificar rápidamente los datos afectados, investigar incidentes mediante IA generativa y colaborar de forma segura con otros miembros del equipo de seguridad para mitigar los riesgos.

Microsoft Defender XDR

Microsoft Defender XDR es una suite unificada de defensa empresarial previa y posterior a la vulneración que coordina de forma nativa la detección, prevención, investigación y respuesta en puntos de conexión, identidades, correo electrónico y aplicaciones para proporcionar protección integrada contra ataques sofisticados. Con la integración integrada con las Investigaciones de seguridad de datos, puede ampliar el análisis de las señales de amenaza y profundizar en los datos asociados con ataques e incidentes de seguridad.

Con el portal de Microsoft Defender, puede evaluar alertas y abrir rápidamente una investigación en Investigaciones de seguridad de datos para obtener información más detallada sobre los datos y los usuarios asociados con el incidente. La investigación ayuda a analizar los detalles de la alerta, comprender lo que significan y recopilar y examinar datos para una revisión más profunda y esfuerzos de mitigación.

Para obtener más información sobre las características de Microsoft Defender XDR, consulte Introducción a Microsoft Defender XDR.

Administración de riesgos internos de Microsoft Purview

Al combinar las funcionalidades de integración e investigación de las Investigaciones de seguridad de datos con las características de administración proactiva de riesgos de la Administración de riesgos internos de Microsoft Purview, su organización tiene una visión holística de los riesgos potenciales y la capacidad de tomar medidas oportunas para proteger los datos confidenciales. Es posible que los investigadores de Insider Risk Management no tengan información importante sobre el contenido de los archivos asociados a alertas de riesgo. Esta brecha puede conducir a un mal control de las alertas y, en última instancia, dificultar su eficacia para mitigar las amenazas internas.

La integración entre las Investigaciones de seguridad de datos y la Gestión de riesgos internos permite una colaboración perfecta entre sus equipos de ciberseguridad y gestión de riesgos. Esta colaboración permite una identificación más eficaz y una mitigación más rápida de las amenazas internas. Para obtener más información acerca de las características de administración de riesgos internos, consulte los siguientes artículos:

Administración de postura de seguridad de datos de Microsoft Purview

Si usa la Administración de postura de seguridad de datos de Microsoft Purview (DSPM), puede escalar los posibles hallazgos de filtración de datos a Investigaciones de seguridad de datos para obtener inteligencia artificial más profunda. análisis de contenido. Puede crear manualmente una investigación a partir de una información de DSPM (versión preliminar) o habilitar información de IA proactiva que cree y actualice automáticamente una investigación para su inquilino cada 24 horas. Las investigaciones creadas a partir de DSPM se limitan automáticamente a todos los datos confidenciales extraídos recientemente de su organización, lo que permite a su equipo comprender rápidamente lo que se expuso, evaluar su confidencialidad y tomar medidas de corrección informadas.

Registro de auditoría unificado

Las soluciones de auditoría de Microsoft Purview proporcionan una solución integrada para ayudar a las organizaciones a responder de forma eficaz a eventos de seguridad, investigaciones forenses, investigaciones internas y obligaciones de cumplimiento. El registro de auditoría unificado de su organización captura, registra y conserva miles de operaciones de usuario y administración realizadas en docenas de servicios y soluciones de Microsoft.

Investigaciones de seguridad de datos se integra con el registro de auditoría unificado de dos maneras:

  • Búsqueda de auditoría: utilice la búsqueda de auditoría para identificar y recopilar contenido basado en las actividades del usuario registradas en el registro de auditoría unificado. La búsqueda de auditoría consulta el registro de auditoría unificado para las actividades asociadas al contenido, como el acceso a archivos, las descargas y los cambios de etiquetas de confidencialidad, y agrega el contenido relacionado directamente al ámbito de su investigación.
  • Registro de actividades: Investigaciones de seguridad de datos proporciona potentes herramientas de investigación que pueden requerir la capacidad de auditar las actividades realizadas para garantizar el uso seguro y aprobado de la solución. Para cumplir con estos requisitos, las actividades de Investigaciones de seguridad de datos se registran automáticamente en el registro de auditoría unificado.

Para obtener más información sobre estas actividades, consulte la sección Actividades de investigaciones de seguridad de datos en el artículo Actividades del registro de auditoría.

Prevención de pérdida de datos del punto de conexión de Microsoft Purview

La prevención de pérdida de datos (DLP) del extremo de Microsoft Purview supervisa y protege los elementos confidenciales en los dispositivos Windows y macOS incorporados. Para obtener una descripción general de las capacidades de DLP, consulte Obtener información sobre la prevención de pérdida de datos. Cuando las directivas DLP de punto de conexión se configuran con recopilación de evidencia para actividades de archivos en dispositivos, se capturan copias de archivos que coinciden con las directivas y se almacenan para su revisión.

Investigaciones de seguridad de datos se integra con la recopilación de evidencia de DLP de punto final, lo que permite a los investigadores consultar los datos de punto final capturados y agregarlos a un ámbito de investigación para el análisis impulsado por IA. En lugar de clasificar las alertas DLP de endpoints individuales una por una, los investigadores pueden agregar eventos de endpoint y analizarlos colectivamente para detectar patrones como la exfiltración masiva o el robo coordinado de datos.

Para obtener más información sobre el uso de datos de DLP de punto de conexión en investigaciones, consulte Recopilación de evidencia de DLP de punto de conexión.

Modelos de facturación

Investigaciones de seguridad de datos le ayuda a identificar los riesgos de los datos para contenido infringido mediante modelos de lenguaje grande (LLM) y Microsoft Copilot para seguridad. Dado que Investigaciones de seguridad de datos proporciona análisis de inteligencia artificial a petición y se integra con otras soluciones de Microsoft Purview, usa modelos de facturación de capacidad y pago por uso. Esta estructura de facturación significa que paga por las características de capacidad de almacenamiento e IA que usa en la solución. Sin embargo, no necesita un plan empresarial dedicado ni una licencia para usar las Investigaciones de seguridad de datos.

Si habilita la información de IA proactiva de DSPM, se incurre en costos de almacenamiento y capacidad de IA continuamente mientras el botón de alternancia permanece habilitado, ya que la investigación creada automáticamente se actualiza cada 24 horas.

Para obtener más información sobre la facturación, consulte Modelos de facturación en Investigaciones de seguridad de datos.

¿Está listo para empezar?