Prise en main de l’explorateur d’activités

L’Explorateur d’activités vous permet de surveiller ce qui est fait avec votre contenu étiqueté. L’Explorateur d’activités fournit une vue historique des activités sur votre contenu étiqueté. Les informations sur l’activité proviennent des journaux d’audit unifiés de Microsoft 365. Il est transformé puis rendu disponible dans l’interface utilisateur de l’explorateur d’activités. L’explorateur d’activités génère des rapports sur un maximum de 30 jours de données.

L’Explorateur d’activités vous offre plusieurs façons de trier et d’afficher les données.

Quand les activités apparaissent

L’explorateur d’activités n’est pas un affichage en temps réel. Étant donné que ses données proviennent du journal d’audit unifié de Microsoft 365, les activités apparaissent selon la même planification que les enregistrements d’audit (et non au moment où elles se produisent).

  • Pour les services principaux (Exchange, SharePoint, OneDrive et Teams), patientez 60 à 90 minutes après une activité pour que celle-ci apparaisse dans l’Explorateur d’activités. D’autres services peuvent prendre plus de temps et Microsoft ne garantit pas une heure précise pour qu’une activité soit disponible. Pour plus d’informations, consultez Recherche dans le journal d’audit.
  • Une fois que vous avez activé ou modifié une stratégie, laissez le temps à la stratégie d’atteindre la charge de travail et aux activités résultantes d’affluer. Un affichage vide juste après l’activation d’une stratégie signifie généralement que le pipeline de données n’a pas encore rattrapé son retard, et non que la stratégie a échoué.
  • Les appareils signalent les activités de point de terminaison uniquement lorsqu’ils sont en ligne. Un appareil hors connexion renseigne ses activités après s’être reconnecté.

Remarque

Si une activité récente ne s’affiche pas encore, confirmez qu’elle se situe dans les 30 jours de données sur lesquels l’Explorateur d’activités fait rapport et attendez le temps de disponibilité du journal d’audit décrit précédemment avant de traiter une activité manquante comme un défaut. Pour confirmer une activité de manière indépendante, recherchez-la dans Audit.

Filtres

Les filtres sont les éléments constitutifs de l’explorateur d’activités. Chaque filtre se concentre sur une dimension différente des données collectées. Vous pouvez utiliser environ 50 filtres individuels différents, notamment :

  • Plage de dates
  • Type d’activité
  • Emplacement
  • Étiquette de confidentialité
  • Utilisateur
  • Client IP
  • Nom du périphérique
  • Est protégé

Pour afficher tous les filtres, ouvrez le volet Filtre dans l’Explorateur d’activités et consultez la liste déroulante.

Remarque

Les options de filtre sont générées en fonction des 500 premiers enregistrements pour garantir des performances optimales. Cette limitation peut empêcher certaines valeurs d’apparaître dans la liste déroulante du filtre. Pour les événements de point de terminaison, seule la règle DLP la plus restrictive s’affiche. Les filtres que vous appliquez dans l’explorateur d’activités fonctionnent également sur la base de cette règle très restrictive.

Jeux de filtres

L’Explorateur d’activités est fourni avec des ensembles prédéfinis de filtres pour vous aider à gagner du temps lorsque vous voulez vous concentrer sur une activité spécifique. Utilisez des jeux de filtres pour vous fournir rapidement une vue d’activités de niveau supérieur à celles des filtres individuels. Voici quelques-uns des ensembles de filtres prédéfinis :

  • Activités DLP du point de terminaison
  • Étiquettes de confidentialité appliquées, modifiées ou supprimées
  • Activités de sortie
  • Stratégies DLP qui ont détecté des activités
  • Activités DLP réseau
  • Navigateur protégé

Vous pouvez également créer et enregistrer vos propres ensembles de filtres en combinant des filtres individuels.

Microsoft Security Copilot dans l’Explorateur d’activités (préversion)

En préversion, Microsoft Security Copilot dans Microsoft Purview est incorporé dans l’Explorateur d’activités. Il peut vous aider à explorer efficacement les données d’activité et à identifier les activités, les fichiers contenant des informations sensibles, les utilisateurs et d’autres détails pertinents pour une enquête.

Importante

Veillez à case activée les réponses de Security Copilot pour l’exactitude et l’exhaustivité avant de prendre toute mesure basée sur les informations fournies. Vous pouvez fournir des commentaires pour nous aider à améliorer la précision des réponses.

Repérage de données

Les compétences de Security Copilot utilisent toutes les données disponibles pour Microsoft Purview, les filtres et les ensembles de filtres disponibles dans l’Explorateur d’activités et utilisent le Machine Learning pour vous fournir des insights sur l’activité (parfois appelée chasse de données) sur vos données qui est la plus importante pour vous.

  • Montrez-moi les 5 principales activités de la semaine passée
  • Filtrer et examiner les activités
  • Rechercher des fichiers utilisés dans des activités spécifiques

La sélection d’une invite ouvre automatiquement la carte latérale de Security Copilot et vous montre les résultats de la requête. Vous pouvez ensuite affiner davantage la requête.

Langage naturel pour filtrer la génération de jeux

Utilisez la zone d’invite pour entrer des requêtes complexes en langage naturel afin de générer des ensembles de filtres. Par exemple, vous pouvez entrer :

Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.

Security Copilot génère un ensemble de filtres pour votre requête. Passez en revue le filtre pour vous assurer qu’il correspond à vos besoins, puis appliquez-le aux données.

Configuration requise

Licences SKU/abonnements

Pour plus d’informations sur les licences, consultez

Autorisations

Un compte doit être explicitement affecté à l’un de ces groupes de rôles, ou le rôle doit lui être explicitement accordé.

Rôles et groupes de rôles

Utilisez des rôles et des groupes de rôles pour affiner vos contrôles d’accès. Pour plus d’informations, consultez Autorisations dans le portail Microsoft Purview.

Rôles Microsoft Purview

  • Administrateur Information Protection
  • Analyste Information Protection
  • Enquêteur Information Protection
  • Lecteur Information Protection (avec Information Protection Administration)

Groupes de rôles Microsoft Purview

  • Protection des informations
  • Enquêteurs Information Protection
  • Analystes Information Protection
  • Information Protection Administrateurs & Information Protection lecteurs (les deux groupes de rôles doivent être attribués)

Rôles Microsoft 365

  • Administrateurs de conformité
  • Administrateurs de la sécurité
  • Administrateurs des données de conformité

Groupes de rôles Microsoft 365

  • Administrateur de conformité
  • Administrateur de sécurité
  • Lecteur de sécurité

Types d’activité

L’explorateur d’activités collecte des informations à partir des journaux d’audit de plusieurs sources d’activités.

Voici quelques exemples d’activités d’étiquetage de confidentialité et d’étiquetage de rétention à partir d’applications natives de Microsoft Office, du client et scanner de Protection des données Microsoft Purview, de SharePoint, Exchange (étiquettes de confidentialité uniquement) et OneDrive :

  • Étiquette appliqué
  • Étiquette modifiée (mise à niveau, rétrogradée ou supprimé)
  • Simulation d’étiquetage automatique
  • Fichier lu

Pour la liste actuelle des activités répertoriées dans l’explorateur d’activités, accédez à l’explorateur d’activités et ouvrez le filtre d’activités. La liste des activités est disponible dans la liste déroulante.

L’activité d’étiquetage spécifique au client et au scanner de Protection des données Microsoft Purview fournis dans l’Explorateur d’activités comprend :

  • Protection appliquée
  • Protection modifiée
  • Protection supprimée
  • Fichiers découverts

Pour plus d’informations sur l’activité d’étiquetage qui entre dans l’Explorateur d’activités, voir Étiquetage des événements disponibles dans l’Explorateur d’activités.

En outre, Activity Explorer recueille les événements de correspondance de stratégie DLP à partir de charges de travail Microsoft 365 telles que Exchange, SharePoint, OneDrive, les conversations et les canaux Teams, ainsi que les dossiers, bibliothèques et partages de fichiers SharePoint en local. Lorsque vous activez la protection contre la perte de données (DLP) de point de terminaison, l’Explorateur d’activités inclut également les activités au niveau de l’appareil à partir de Windows 10, de Windows 11 intégré et des trois versions principales les plus récentes de macOS.

Conditions de correspondance améliorées pour les événements Exchange DLP (préversion)

Pour les événements DLP d’Exchange Online, l’Explorateur d’activités affiche des détails améliorés des conditions correspondantes pour les conditions de type d’informations non sensibles (SIT) en plus des correspondances SET. Chaque condition non-SIT qui a contribué à une correspondance de stratégie DLP est affichée avec trois niveaux de détail :

  • Nom de la condition : la condition de stratégie spécifique qui a été vérifiée, par exemple, le domaine de l’expéditeur est ou l’extension de fichier de la pièce jointe est.
  • Valeur correspondante : valeur réelle qui a déclenché la correspondance de condition, par exemple, contoso.com ou .docx.
  • Source : partie du message où la correspondance a été trouvée, par exemple, l’en-tête, l’enveloppe ou la pièce jointe du message.

Les détails des conditions de correspondance améliorées s’affichent dans le menu volant des détails de l’événement pour les événements Exchange DLP dans le Explorer d’activité et le tableau de bord des alertes DLP. Les catégories de conditions suivantes sont prises en charge :

  • Conditions de l’expéditeur : L’expéditeur est, Le domaine de l’expéditeur est, L’adresse de l’expéditeur contient des mots, L’adresse de l’expéditeur correspond à des modèles, L’expéditeur est membre de, L’adresse IP de l’expéditeur est, Attribut AD de l’expéditeur
  • Conditions du destinataire : Le destinataire est, Le domaine du destinataire est, L’adresse du destinataire contient des mots, L’adresse du destinataire correspond à des modèles, Le destinataire est membre de, Attribut AD du destinataire
  • Conditions des pièces jointes : L’extension de fichier de la pièce jointe est, Le nom du document contient des mots, Le nom du document correspond à des modèles, La propriété du document est, Taille du document égale ou supérieure à, Le document est protégé par mot de passe, Impossible de numériser le document, Le document n’a pas terminé l’analyse
  • Conditions de contenu : Le jeu de caractères du contenu contient des mots, Le contenu est partagé à partir de M365, Le contenu est reçu à partir de
  • Conditions de l’en-tête : l’en-tête contient des mots, l’en-tête correspond à des modèles
  • Conditions de propriété du message : Taille du message supérieure, Type de message est, Importance du message est, L’objet contient des mots, L’objet correspond à des modèles, Le sujet ou le corps contient des mots, L’objet ou le corps correspond à des modèles, L’expéditeur a-t-il outrepassé le conseil de stratégie ?

Pour obtenir une référence complète des conditions d’Exchange DLP, consultez l’article Informations de référence sur les conditions et les actions d’Exchange contre la perte de données.

Parmi les exemples d’événements collectés à partir des appareils, citons les actions suivantes effectuées sur les fichiers :

  • Suppression
  • Création
  • Copier dans le Presse-papiers
  • Modifier
  • Lire
  • Print
  • Renommer
  • Copier sur le partage réseau
  • Accès par une application non autorisée

Comprendre les actions entreprises sur le contenu avec des étiquettes de confidentialité vous aide à déterminer si les contrôles en place, tels que les stratégies de protection contre la perte de données Microsoft Purview, sont efficaces. Si ce n’est pas le cas, ou si vous découvrez quelque chose d’inattendu (par exemple, un grand nombre d’éléments étiquetés highly confidential qui sont rétrogradés à general), vous pouvez gérer vos stratégies et prendre de nouvelles mesures pour restreindre le comportement indésirable.

Remarque

  • L’Explorateur d’activités ne surveille pas les activités de rétention pour Exchange.
  • Les étiquettes de Azure Information Protection héritées (AIP) ne sont pas prises en charge ; par conséquent, elles peuvent apparaître sous forme de GUID dans l’activité Explorer.

Remarque

Si un utilisateur signale le verdict DLP de Teams comme un faux positif, l’activité s’affiche sous forme d’informations DLP dans la liste sur Explorateur d’activités. L’entrée n’a pas de détails de correspondance de règle et de stratégie, mais affiche des valeurs synthétiques. Aucun rapport d’incident n’est également généré pour les rapports de faux positifs.

Type d’activité : événements et alertes

Ce tableau présente les événements déclenchés par l’Explorateur d’activités pour trois exemples de configuration de stratégie. Les événements varient selon qu’une correspondance de stratégie est détectée ou non.

Configuration de la stratégie Événement de l’Explorateur d’activités déclenché pour ce type d’action Événement de l’Explorateur d’activités déclenché lorsqu’une règle DLP est mise en correspondance Alerte de l’Explorateur d’activités déclenchée
La stratégie contient une règle unique autorisant l’activité sans l’auditer. Oui Non Non
La politique contient deux règles : les matchs pour la règle #1 sont autorisés ; les correspondances de stratégie pour la règle #2 sont auditées. Oui
(Règle #2 seulement)
Oui
(Règle #2 seulement)
Oui
(Règle #2 seulement)
La stratégie contient deux règles : Les correspondances pour les deux règles sont autorisées et ne font pas l’objet d’un audit. Oui Non Non

Voir aussi