Gráfico de riesgo de datos en investigaciones de seguridad de datos

Importante

Vamos a retirar Gráfico de riesgo de datos (Explore Insights) en las Investigaciones de seguridad de datos de Microsoft Purview (DSI). A partir del 30 de septiembre de 2026, las organizaciones ya no podrán configurar el gráfico de riesgo de datos. La característica se retirará por completo y dejará de estar disponible después del 30 de noviembre de 2026.

Los gráficos de riesgo de datos en las investigaciones de seguridad de datos proporcionan una experiencia de investigación visual que combina datos de activos y actividad en una sola vista. Con tecnología de integración de Microsoft Sentinel, resume los 30 días anteriores de actividad de cualquier archivo incluido en el ámbito de la investigación. Le ayuda a identificar cuentas de usuario de riesgo que interactuaron con contenido de interés y analizar la secuencia de eventos que condujeron a incidentes recientes. Al enriquecer el análisis con información sobre la actividad, los gráficos de riesgo de datos pueden ayudarle a resolver los incidentes de seguridad de los datos de forma más rápida y con mayor confianza.

Para más información acerca de la integración con Microsoft Sentinel, consulte Obtener información sobre Microsoft Sentinel en Microsoft Purview.

Nota:

Las unidades de Administración no se admiten en el gráfico de riesgo de datos. Si está limitado a una unidad administrativa, los datos no aparecen en los gráficos de riesgo de datos.

Actividades admitidas en el gráfico de riesgo de datos

El gráfico de riesgo de datos admite actualmente las siguientes actividades de exfiltración:

  • Vínculos anónimos creados en SharePoint o OneDrive
  • Vínculos anónimos usados a través de SharePoint o OneDrive
  • Vínculos de empresa creados en SharePoint o OneDrive
  • Descargas de archivos de SharePoint y OneDrive
  • Files renombrados en SharePoint y OneDrive

Antes de empezar

Antes de poder usar gráficos de riesgo de datos en investigaciones de seguridad de datos, complete los pasos siguientes:

Configurar gráfico de riesgo de datos

Importante

Microsoft recomienda utilizar roles con la menor cantidad de permisos. Minimizar el número de usuarios con el rol de administrador global ayuda a mejorar la seguridad de su organización. Obtenga más información sobre los roles y permisos de Microsoft Purview.

Después de completar los requisitos previos, complete los pasos siguientes para configurar el gráfico de riesgo de datos en las Investigaciones de seguridad de datos:

  1. Vaya a Investigaciones de seguridad de datos en el portal de Microsoft Purview con una cuenta asignada al rol de administrador global o administrador de seguridad.

  2. Seleccione Información general en el panel de navegación izquierdo.

  3. En la sección Tareas de configuración , seleccione Configurar lago de datos y gráfico de riesgo de datos.

    Si no tiene los permisos correctos para configurar el lago de datos, aparecerá una notificación para ponerse en contacto con un administrador global o de facturación de su organización.

  4. En la pestaña Configuración de Configurar Data Lake & Risk Graph (versión preliminar), configure las siguientes opciones:

    1. Suscripción: escriba la suscripción de Azure que desea usar. La suscripción seleccionada debe ser válida y accesible. Debe ser el propietario de una suscripción.
    2. Grupo de recursos: escriba el grupo de recursos que desea usar. El grupo de recursos seleccionado debe ser válido y accesible.

    Importante

    Después de aprovisionar el lago de datos para una suscripción Azure y un grupo de recursos específicos, no puede migrarlo a una suscripción o grupo de recursos diferente.

  5. Seleccione Instalación.

Importante

Cuando se crea por primera vez el gráfico de riesgo de datos, incluye los datos de los últimos siete días. A medida que el gráfico de riesgo de datos se actualiza con el tiempo, la ventana retrospectiva se amplía hasta un máximo de 30 días. Es posible que el gráfico de riesgo de datos tarde algún tiempo en alcanzar la ventana completa de 30 días, por lo que se espera un crecimiento gradual después de la configuración inicial.

Comienza el proceso de configuración y la incorporación puede tardar hasta 60 minutos en completarse. Puede cerrar el panel de configuración mientras se ejecuta el proceso. Una vez completado el proceso de incorporación, verá Completar al configurar el lago de datos & gráfico de riesgo (versión preliminar). El gráfico de riesgo de datos muestra los eventos que se producen después de que se haya creado o incorporado el lago de datos de Microsoft Sentinel.

El procesamiento inicial de los datos y la disponibilidad del gráfico de riesgo de datos para una investigación puede tardar entre 24 y 48 horas.

Importante

Siempre tiene un lago de datos. Si ya se incorporó al lago de datos con otro servicio de Microsoft, se usa su lago de datos existente. Si nunca se incorporó al lago de datos, la incorporación a las Investigaciones de seguridad de datos habilita el lago de datos y Graph de Microsoft Sentinel en el portal de Defender.

Usar gráfico de riesgo de datos

El gráfico de riesgo de datos de las Investigaciones de seguridad de datos visualiza de forma única las correlaciones entre los datos afectados, los usuarios y sus actividades. Proporciona un contexto crítico para guiar la mitigación y los pasos siguientes. Por ejemplo, al descubrir un documento altamente confidencial, los gráficos de riesgo de datos le brindan visibilidad sobre qué usuarios lo descargaron o si accedieron a él desde una dirección IP riesgosa. Esta visibilidad le permite descubrir nodos nuevos para un incidente de seguridad de datos, como usuarios adicionales o nuevo contenido que requiere investigación.

Para ver el gráfico de riesgo de datos de una investigación, debe estar asignado al menos a un grupo de rol de Investigaciones de seguridad de datos integrado:

  • Administradores de investigaciones de seguridad de datos
  • Investigaciones de seguridad de datos Investigadores
  • Revisores de investigaciones de seguridad de datos

Para obtener más información acerca de los grupos de roles, consulte Asignar permisos en Investigaciones de seguridad de datos.

Ejemplo de gráfico de riesgo de datos de investigaciones de seguridad de datos.

Para usar el gráfico de riesgo de datos en Investigaciones de seguridad de datos, siga estos pasos:

  1. Vaya a Investigaciones de seguridad de datos en el portal de Microsoft Purview con una cuenta asignada a un grupo de rol de Investigaciones de seguridad de datos.

  2. Seleccione Investigaciones en el panel de navegación izquierdo.

  3. Selecciona una investigación para revisarla y, a continuación, selecciona una de las siguientes opciones:

    1. En Resumen, seleccione Administrar ámbito en la tarjeta Ámbito de investigación .
    2. Seleccione la pestaña Análisis para enumerar los elementos incluidos en el ámbito Investigación.
  4. Seleccione los elementos (hasta 100) incluidos en el ámbito y, a continuación, seleccione Explorar conclusiones.

    Nota:

    Explore insights no está disponible a menos que configure Investigaciones de seguridad de datos para el lago de datos y gráfico de Microsoft Sentinel.

  5. Filtre el tiempo según corresponda y seleccione nodos de gráficos de riesgo de datos individuales para obtener más información sobre cada conexión durante la evaluación de prioridades.

  6. Expanda las relaciones en el gráfico seleccionando el icono + en usuarios o activos.

El gráfico de riesgo de datos contiene varios nodos. Al seleccionar un nodo, se muestran detalles sobre el nodo:

  • Detalles del usuario: muestra información sobre los usuarios asociados a la investigación. Esta información incluye información de la organización para cada usuario, incluido el nombre principal del usuario (UPN), etiquetas, ubicación, puesto de trabajo y mucho más.
  • Relaciones: muestra información sobre las conexiones iniciales y finales entre nodos. Esta información incluye las fechas de inicio y de la última conexión, los tipos de relación y mucho más.
  • Direcciones IP: muestra información sobre cada nodo de dirección IP.
  • Detalles de datos: muestra información sobre archivos y sitios. Esta información incluye la ubicación del objeto, el tipo, las etiquetas y mucho más.

Puede ver información del gráfico de riesgo de datos para los usuarios en función de los últimos 30 días de actividad. Esta duración es fija y no se puede ampliar.