Introducción al explorador de actividad

El Explorador de actividades le permite supervisar lo que se hace con el contenido etiquetado. El explorador de actividades proporciona una vista histórica de las actividades en el contenido etiquetado. La información de actividad procede de los registros de auditoría unificados de Microsoft 365. Se transforma y, a continuación, está disponible en la interfaz de usuario del explorador de actividades. El Explorador de actividades informa de datos de hasta 30 días.

El Explorador de actividades le ofrece varias maneras de ordenar y ver los datos.

Cuándo aparecen las actividades

El Explorador de actividades no es una vista en tiempo real. Dado que sus datos proceden del registro de auditoría unificado de Microsoft 365, las actividades aparecen en la misma programación que los registros de auditoría, no en el momento en que se producen.

  • Para los servicios principales (Exchange, SharePoint, OneDrive y Teams), espere de 60 a 90 minutos después de una actividad para que aparezca en el explorador de actividades. Otros servicios pueden tardar más tiempo y Microsoft no garantiza un tiempo específico para que una actividad esté disponible. Para obtener más información, consulte Buscar en el registro de auditoría.
  • Después de habilitar o cambiar una directiva, espere tiempo para que la directiva alcance la carga de trabajo y para que fluyan las actividades resultantes. Una vista vacía justo después de activar una directiva normalmente significa que la canalización de datos aún no se ha puesto al día, no que la directiva haya fallado.
  • Los dispositivos notifican actividades de puntos de conexión solo mientras están en línea. Un dispositivo sin conexión rellena sus actividades después de volver a conectarse.

Nota:

Si aún no se muestra una actividad reciente, confirme que se encuentra dentro de los 30 días de datos sobre los que informa el explorador de actividades y permita el tiempo de disponibilidad del registro de auditoría descrito anteriormente antes de tratar una actividad que falta como un defecto. Para confirmar una actividad de forma independiente, búsquela en Auditoría.

Filtros

Los filtros son los componentes básicos del explorador de actividades. Cada filtro se centra en una dimensión diferente de los datos recopilados. Puede usar unos 50 filtros individuales diferentes, incluidos:

  • Intervalo de fechas
  • Tipo de actividad
  • Ubicación
  • Etiqueta de confidencialidad
  • Usuario
  • IP de cliente
  • Nombre del dispositivo
  • Está protegido

Para ver todos los filtros, abre el panel de filtros en el explorador de actividades y mira la lista desplegable.

Nota:

Las opciones de filtro se generan en función de los primeros 500 registros para garantizar un rendimiento óptimo. Esta limitación puede provocar que algunos valores no aparezcan en la lista desplegable de filtros. Para los eventos de punto final, solo aparece la regla DLP más restrictiva. Los filtros que se aplican en el explorador de actividades también funcionan en función de esta regla tan restrictiva.

Conjuntos de filtros

El Explorador de actividades incluye conjuntos predefinidos de filtros para ayudarte a ahorrar tiempo cuando quieras centrarte en una actividad específica. Utilice conjuntos de filtros para obtener rápidamente una vista de las actividades de nivel superior que los filtros individuales. Algunos de los conjuntos de filtros predefinidos son:

  • Actividades DLP de punto de conexión
  • Etiquetas de confidencialidad aplicadas, cambiadas o quitadas
  • Actividades de salida
  • Directivas DLP que detectaron actividades
  • Actividades de DLP de red
  • Explorador protegido

También puede crear y guardar sus propios conjuntos de filtros combinando filtros individuales.

Microsoft Security Copilot en el Explorador de actividades (versión preliminar)

En versión preliminar, Microsoft Security Copilot en Microsoft Purview está insertado en el explorador de actividades. Puede ayudar a explorar en profundidad de forma eficaz los datos de actividad e identificar actividades, archivos con información confidencial, usuarios y otros detalles relevantes para una investigación.

Importante

Asegúrese de comprobar la precisión e integridad de las respuestas de Security Copilot antes de realizar cualquier acción en función de la información proporcionada. Puede proporcionar comentarios para ayudar a mejorar la precisión de las respuestas.

Búsqueda de datos

Las aptitudes de Security Copilot usan todos los datos disponibles para Microsoft Purview, los filtros y los conjuntos de filtros disponibles en el Explorador de actividades y usan el aprendizaje automático para proporcionarle información sobre la actividad (a veces denominada búsqueda de datos) en los datos que es más importante para usted.

  • Muéstrame las 5 actividades principales de la semana pasada
  • Filtrar e investigar actividades
  • Buscar archivos que se usan en actividades específicas

Al seleccionar una indicación, se abre automáticamente la tarjeta lateral de Security Copilot y se muestran los resultados de la consulta. A continuación, puede refinar aún más la consulta.

Lenguaje natural para filtrar la generación de conjuntos

Use el cuadro de aviso para escribir consultas complejas en lenguaje natural con el fin de generar conjuntos de filtros. Por ejemplo, puede escribir:

Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.

Security Copilot genera un conjunto de filtros para la consulta. Revise el filtro para asegurarse de que se adapta a sus necesidades y, a continuación, aplíquelo a los datos.

Requisitos previos

Licencias de SKU/suscripciones

Para obtener información sobre las licencias, consulte

Permissions

A una cuenta se le debe asignar explícitamente la pertenencia a cualquiera de estos grupos de roles, o se le debe conceder explícitamente el rol.

Roles y grupos de roles

Use roles y grupos de roles para ajustar los controles de acceso. Para obtener más información, consulte Permisos en el portal Microsoft Purview.

Roles de Microsoft Purview

  • Administrador de Information Protection
  • Analista de Information Protection
  • Investigador de protección de información
  • Information Protection Reader (junto con Information Protection Administración)

Grupos de roles de Microsoft Purview

  • Protección de la información
  • Investigadores de Information Protection
  • Analistas de Information Protection
  • Information Protection Administradores & Information Protection lectores (es necesario asignar ambos grupos de roles)

Roles de Microsoft 365

  • Administradores de cumplimiento
  • Administradores de seguridad
  • Administradores de datos de cumplimiento

Grupos de roles de Microsoft 365

  • Administrador de cumplimiento
  • Administrador de seguridad
  • Lector de seguridad

Tipos de actividad

El explorador de actividades recopila información de los registros de auditoría de varias fuentes de actividades.

Algunos ejemplos de las actividades de etiquetas de confidencialidad y las actividades de etiquetado de retención de aplicaciones nativas de Microsoft Office, el cliente y escáner de Microsoft Purview Information Protection, SharePoint, Exchange (solo etiquetas de confidencialidad) y OneDrive incluyen:

  • Etiqueta aplicada
  • Etiqueta cambiada (actualizada, degradada o eliminada)
  • Simulación de etiquetado automático
  • Archivo leído

Para obtener la lista actual de actividades enumeradas en el explorador de actividades, vaya al explorador de actividades y abra el filtro de actividades. La lista de actividades está disponible en la lista desplegable.

La actividad de etiquetado específica del cliente y escáner de Microsoft Purview Information Protection que entra en el Explorador de actividades incluye:

  • Protección aplicada
  • Protección cambiada
  • Protección eliminada
  • Archivos detectados

Para obtener información más detallada sobre qué actividad de etiquetado se incluye en el explorador de actividades, consulta Etiquetar eventos disponibles en el explorador de actividades.

Además, el Explorador de actividades recopila eventos de coincidencia de directivas DLP de cargas de trabajo de Microsoft 365, como Exchange, SharePoint, OneDrive, chat y canales de Teams, y carpetas, bibliotecas y recursos compartidos de archivos locales de SharePoint. Al habilitar la prevención de pérdida de datos (DLP) de Endpoint, el Explorador de actividades también incluye actividades de nivel de dispositivo de Windows 10, Windows 11 y las tres versiones principales más recientes de macOS.

Condiciones coincidentes mejoradas para eventos DLP de Exchange (versión preliminar)

Para los eventos DLP de Exchange Online, el Explorador de actividades muestra detalles de condición coincidentes mejorados para las condiciones de tipo de información no confidencial (SIT), además de las coincidencias SIT. Todas las condiciones que no son de SIT que contribuyeron a una coincidencia de directiva DLP se muestran con tres niveles de detalle:

  • Nombre de condición: la condición de directiva específica que coincidió, por ejemplo, el dominio del remitente es o la extensión de archivo de los datos adjuntos.
  • Valor coincidente: el valor real que activó la condición coincidencia, por ejemplo, contoso.com o .docx.
  • Origen: La parte del mensaje donde se encontró la coincidencia, por ejemplo, el encabezado, el sobre o los datos adjuntos del mensaje.

Los detalles mejorados de la condición coincidente aparecen en el control flotante de detalles de eventos para los eventos DLP de Exchange en el Explorador de actividades y en el panel Alertas DLP. Se admiten las siguientes categorías de condición:

  • Condiciones del remitente: Sender is, Sender domain is, Sender address contains words, Sender address matches patterns, Sender is a member of, Sender IP address is, Sender AD attribute
  • Condiciones del destinatario: El destinatario es, El dominio del destinatario es, La dirección del destinatario contiene palabras, La dirección del destinatario coincide con patrones, El destinatario es miembro de, Atributo AD del destinatario
  • Condiciones de los datos adjuntos: La extensión del archivo adjunto es, El nombre del documento contiene palabras, El nombre del documento coincide con los patrones, La propiedad del documento es, El tamaño del documento es igual o mayor que, El documento está protegido con contraseña, No se pudo digitalizar el documento, El documento no se ha completado de examen
  • Condiciones de contenido: El conjunto de caracteres de contenido contiene palabras, El contenido se comparte desde M365, El contenido se recibe de
  • Condiciones del encabezado: El encabezado contiene palabras, El encabezado coincide con patrones
  • Condiciones de la propiedad del mensaje: El tamaño del mensaje supera, El tipo de mensaje es, La importancia del mensaje es, El asunto contiene palabras, El asunto coincide con patrones, El asunto o el cuerpo contiene palabras, El asunto o el cuerpo coincide con patrones, ¿El remitente ha invalidado la sugerencia de directiva?

Para obtener la referencia completa de las condiciones de DLP de Exchange, consulte Prevención de pérdida de datos Referencia de condiciones y acciones de Exchange.

Algunos eventos de ejemplo recopilados de dispositivos incluyen las siguientes acciones realizadas en los archivos:

  • Eliminación
  • Creación
  • Copiar en el portapapeles
  • Modify
  • Lectura
  • Imprimir
  • Cambiar nombre
  • Copiar a recurso compartido de red
  • Acceso mediante una aplicación no permitida

Comprender las acciones que se llevan a cabo en el contenido con etiquetas de confidencialidad le ayuda a determinar si los controles que tiene implementados, como las directivas de Prevención de pérdida de datos de Microsoft Purview, son eficaces. Si no es así, o si descubre algo inesperado (como un gran número de elementos etiquetados highly confidential que se degradan a general), puede administrar las directivas y tomar nuevas medidas para restringir el comportamiento no deseado.

Nota:

  • El Explorador de actividades no supervisa las actividades de retención de Exchange.
  • No se admiten las etiquetas de Azure Information Protection heredadas (AIP). Como resultado, pueden aparecer como GUID en el Explorador de actividades.

Nota:

Si un usuario notifica el veredicto de DLP de Teams como un falso positivo, la actividad se muestra como información DLP en la lista del explorador de actividades. La entrada no tiene ningún detalle de coincidencia de reglas y directivas, pero muestra valores sintéticos. Tampoco se genera ningún informe de incidente para informes de falsos positivos.

Tipo de actividad, eventos y alertas

En esta tabla se muestran los eventos que el Explorador de actividades desencadena para tres configuraciones de directiva de ejemplo. Los eventos dependen de si se detecta una coincidencia de directiva.

Configuración de directivas Evento de explorador de actividades activado para este tipo de acción Evento de explorador de actividades que se desencadena cuando coincide una regla DLP Desencadenada una alerta de explorador de actividades
La directiva contiene una sola regla que permite la actividad sin auditarla. Sí No No
La política contiene dos reglas: Se permiten coincidencias para la Regla #1; las coincidencias de directiva para la Regla #2 son auditadas. Sí
(Regla # 2 solamente)
Sí
(Regla # 2 solamente)
Sí
(Regla # 2 solamente)
La directiva contiene dos reglas: Se permiten coincidencias de ambas reglas y no se auditan. Sí No No

Recursos adicionales