Prise en main de l’agent de triage Microsoft Purview dans la gestion des risques internes

Procédez comme suit pour déployer l’agent de triage Microsoft Purview dans Gestion des risques internes Microsoft Purview. Avant de commencer, vérifiez que vous respectez les conditions préalables relatives aux licences, aux autorisations et à l’infrastructure décrites dans cet article.

Avant de commencer

Si vous débutez avec l’agent de triage Microsoft Purview dans la gestion des risques internes, vous devez lire cet article.

Licences SKU/abonnements

L’agent de triage dans la gestion des risques internes nécessite à la fois le modèle de licence standard par siège et le modèle de facturation du paiement à l’utilisation. Pour plus d’informations, consultez Modèles de facturation Purview. Votre organization doit disposer d’une licence pour :

  • Gestion des risques internes Microsoft Purview utiliser l’agent de triage Insider Risk Management.

Les agents de triage Microsoft Purview consomment des unités de calcul de sécurité (SKU) pendant qu’ils effectuent leurs tâches. Vous devez avoir provisionné des SKU pour que les agents de triage fonctionnent. Le nombre de SKU consommées dépend du nombre et du type d’alertes traitées. Pour plus d’informations sur les SKU, consultez Unités de calcul de sécurité (SKU). Vous pouvez suivre votre consommation de SCU dans l’outil de surveillance de l’utilisation Security Copilot. Pour plus d’informations sur l’intégration à Microsoft Security Copilot, consultez Prise en main de Microsoft Security Copilot.

Pour plus d’informations sur les licences Security Copilot dans E5, consultez En savoir plus sur les Security Copilot dans Microsoft 365 E5

Pour plus d’informations sur les licences, consultez

Autorisations et rôles

Différentes autorisations et rôles sont nécessaires pour effectuer différentes fonctions. Pour plus d’informations, consultez Autorisations dans le portail Microsoft Purview et Rôles et groupes de rôles dans les portails Microsoft Purview.

Attribuez ces rôles pour configurer l’agent à l’aide d’une identité d’agent recommandée, des actions telles que la configuration ou la personnalisation, ou la désactivation et la suppression d’agents :

Pour les administrateurs (n’importe lequel de chaque groupe) :

Groupe A

Role Groupes de rôles contenant le rôle
Gestion des rôles Administrateurs Purview
Gestion de l’organisation
Administration de gestion des risques internes Administrateur de conformité
Gestion des risques internes
Administrateurs de gestion des risques internes
Gestion de l’organisation

Groupe B

Role Groupes de rôles contenant le rôle
contributeur Security Copilot (Géré dans Security Copilot)
Contributeur d’espace de travail Copilot Purview Inclus dans plusieurs groupes de rôles. Quelques exemples
Gestion de l’organisation
Administrateur de conformité
Administrateur de sécurité
Administrateur de conformité des données
Gestion des risques internes
Administrateurs de gestion des risques internes
Analystes de la gestion des risque internes.
Enquêteurs de la gestion des risque internes.

Pour les analystes (n’importe lequel de chaque groupe) :

Groupe A

Role Groupes de rôles contenant le rôle
Analyse de la gestion des risques internes Gestion des risques internes
Analystes de la gestion des risque internes.
Enquête sur la gestion des risques internes Gestion des risques internes
Enquêteurs de la gestion des risque internes.

Groupe B

Role Groupes de rôles contenant le rôle
Déploiement de l’agent Purview Inclus dans plusieurs groupes de rôles. Quelques exemples
Administrateur de conformité
Gestion de la sécurité des données
Gestion des risques internes
Analystes de la gestion des risque internes.
Enquêteurs de la gestion des risque internes.
Gestion de l’agent Purview

Groupe C

Role Groupes de rôles contenant le rôle
contributeur Security Copilot (Géré dans Security Copilot)
Contributeur d’espace de travail Copilot Purview Inclus dans plusieurs groupes de rôles. Quelques exemples
Gestion de l’organisation
Administrateur de conformité
Administrateur de sécurité
Administrateur de conformité des données
Gestion des risques internes
Administrateurs de gestion des risques internes
Analystes de la gestion des risque internes.
Enquêteurs de la gestion des risque internes.

Importante

Les agents s’exécutent dans le contexte de sécurité du dernier utilisateur qui a enregistré la configuration de l’agent. Cette authentification est valide pendant 90 jours. Après 90 jours, l’agent cesse de s’exécuter jusqu’à ce que la configuration soit à nouveau enregistrée manuellement.

Autorisations pour afficher les alertes triées de gestion des risques internes

Le compte que vous utilisez pour afficher l’activité d’alerte de l’agent de triage gestion des risques internes doit se voir attribuer les rôles (chacun de chaque groupe) :

Groupe A

Role Groupes de rôles contenant le rôle
Analyse de la gestion des risques internes Gestion des risques internes
Analystes de la gestion des risque internes.
Enquête sur la gestion des risques internes Gestion des risques internes
Enquêteurs de la gestion des risque internes.

Groupe B

Role Groupes de rôles contenant le rôle
Analyse de l’agent Purview Inclus dans plusieurs groupes de rôles. Quelques exemples
Administrateur de conformité
Gestion de la sécurité des données
Gestion des risques internes
Analystes de la gestion des risque internes.
Enquêteurs de la gestion des risque internes.

Groupe C

Role Groupes de rôles contenant le rôle
contributeur Security Copilot (Géré dans Security Copilot)
Contributeur d’espace de travail Copilot Purview Inclus dans plusieurs groupes de rôles. Quelques exemples
Gestion de l’organisation
Administrateur de conformité
Administrateur de sécurité
Administrateur de conformité des données
Gestion des risques internes
Administrateurs de gestion des risques internes
Analystes de la gestion des risque internes.
Enquêteurs de la gestion des risque internes.

Feuille de route de déploiement et de configuration

Le déploiement de l’agent de triage Gestion des risques internes Microsoft Purview implique les phases suivantes :

  1. Conditions préalables à l’infrastructure
  2. Activation des agents
  3. Configurer des agents
  4. Désactiver les agents
  5. Supprimer des agents

Conditions préalables à l’infrastructure

Les agents de triage Microsoft Purview s’exécutent sur Microsoft Security Copilot.

  1. Votre locataire doit être intégré à Microsoft Security Copilot. Pour plus d’informations sur l’intégration, consultez Prise en main de Microsoft Security Copilot.
  2. Vous devez activer le partage de données Microsoft 365 dans Security Copilot. Pour plus d’informations, consultez Accès aux données à partir des services Microsoft 365 .
  3. Vous devez activer le plug-in Microsoft Purview dans Microsoft Security Copilot. Pour plus d’informations, consultez Activer la source Microsoft Purview dans Microsoft Security Copilot.

Activation des agents

Cette procédure s’adresse aux organisations qui n’ont activé aucun des agents Microsoft Purview ou qui ont précédemment supprimé les agents et qui souhaitent les réactiver. Une fois que vous avez activé les agents, ils peuvent être utilisés dans Microsoft Purview. Il ne peut y avoir qu’une seule instance de chaque agent dans un locataire. Cette procédure fonctionne à la fois pour l’agent de triage DLP Purview et l’agent de triage Insider Risk Management.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations d’agent Purview requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez l’agent que vous souhaitez activer, puis sélectionnez Ajouter. Cette opération ouvre une page qui affiche les conditions requises pour activer l’agent.
  5. Sélectionnez Programme d’installation pour ouvrir la page Déployer la configuration globale de l’agent . Vous pouvez :
    1. Choisissez Exécuter automatiquement en fonction d’une planification définie. Si vous ne choisissez pas cette option, vous devez exécuter l’agent manuellement un par un. Le planifié est défini par Microsoft et n’est pas configurable par les organisations. Vous pouvez modifier ce paramètre ultérieurement lorsque vous modifiez l’agent.
    2. Sélectionnez la période d’alerte, c’est-à-dire la distance à laquelle l’agent recherche les alertes à trier. Les analystes peuvent raccourcir le délai de modification de l’agent, mais pas l’allonger. Pour plus d’informations, consultez Sélectionner une période d’alerte.
  6. Sélectionnez Déployer. Le message Agent de triage d’alerte dans <la solution> est déployé s’affiche lorsque l’agent est correctement déployé.

Configurer des agents

Une fois qu’un agent est activé, vous devez définir des déclencheurs spécifiques pour l’agent. Les déclencheurs sont utilisés pour déterminer les alertes que l’agent trie. Vous pouvez le faire dans la page Agents ou, pour la première expérience d’exécution, dans la page Alertes de la solution. Pour cette procédure, nous allons utiliser la méthode de page Alertes de la première expérience d’exécution. Cette procédure suppose que le portail Microsoft Purview est toujours ouvert sur la page Explorer les agents de la procédure Activation des agents .

Importante

La configuration de l’agent la plus récente est toujours utilisée.

  1. Sélectionnez Accéder à la <solution>. La page Alertes de la solution s’ouvre.
  2. Étant donné que vous êtes dans la première expérience d’exécution, vous voyez la boîte de dialogue qui, avec un bouton Personnaliser , qui, lorsqu’il est sélectionné, ouvre le menu volant Personnaliser l’agent de triage des alertes .
  3. Ici, choisissez d’accepter le paramètre global par défaut pour Sélectionner une période d’alerte ou de le modifier pour qu’il soit plus court que ce qui a été configuré pendant le déploiement de l’agent.
  4. Entrez des instructions personnalisées pour l’agent. L’agent interprète votre entrée en langage naturel et l’utilise pour mieux identifier les types d’alertes les plus importants pour vous. Cela vous permet d’identifier et de répondre plus rapidement aux alertes les plus pertinentes.
  5. Choisissez Sélectionner des stratégies pour sélectionner les stratégies dont les alertes seront triées par l’agent. Dans la préversion, toutes les stratégies sont sélectionnées par défaut. Vous pouvez le modifier ici.
  6. Sélectionnez Examiner.
  7. Sélectionnez Démarrer l’agent. Prévoyez jusqu’à 2 heures pour que l’agent effectue le tri des alertes dans l’étendue et les exécutions manuelles activées à partir de cette configuration initiale.

Désactiver les agents

Procédez comme suit pour désactiver un agent sans le supprimer.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations d’agent Purview requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez désactiver. La page de vue d’ensemble de l’agent s’ouvre.
  5. Dans le coin supérieur droit de la page de vue d’ensemble de l’agent, sélectionnez les points de suspension (trois points) situés en regard du bouton Modifier l’agent .
  6. Sélectionnez Désactiver l’agent.

La désactivation de l’agent l’empêche de trier les alertes. Il ne supprime pas l’agent et ne réinitialise pas le point de référence Sélectionner une période d’alerte dans le temps.

Supprimer des agents

Procédez comme suit pour supprimer définitivement un agent de Microsoft Purview.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations d’agent Purview requises.

  2. Dans le volet de navigation gauche, sélectionnez Agents.

  3. Sélectionnez Explorer les agents.

  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez suspendre. La page de vue d’ensemble de l’agent s’ouvre.

  5. Dans le coin supérieur droit de la page de vue d’ensemble de l’agent, sélectionnez les points de suspension (trois points) situés en regard du bouton Modifier l’agent .

  6. Sélectionnez Supprimer l’agent.

    Avertissement

    La suppression de l’agent le supprime de Microsoft Purview et réinitialise le point de référence sélectionner une alerte dans le temps. Si vous souhaitez réutiliser l’agent, vous devez le réactiver et le configurer à nouveau.

Modifier les agents

Procédez comme suit pour modifier la configuration et les déclencheurs d’un agent existant.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations d’agent Purview requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez modifier. La page de vue d’ensemble de l’agent s’ouvre.
  5. Sélectionnez Modifier l’agent. La page Modifier l’agent s’ouvre.
  6. Sélectionnez Déclencheurs.
  7. Ici, vous pouvez modifier le moment où l’agent s’exécute, soit l’agent s’exécute manuellement sur une alerte à la fois , soit l’agent s’exécute automatiquement en fonction d’une planification définie.
  8. Sélectionnez Modifier pour modifier la valeur Sélectionner une période d’alerte et les stratégies à partir des laquelle l’agent trie les alertes.
  9. Si vous sélectionnez Agent s’exécutera manuellement sur une alerte à la fois, vous pouvez sélectionner une alerte unique dans la page Alertes de la solution. Définissez le bouton bascule sur Agent de triage des alertes , puis sélectionnez Exécuter l’agent.
  10. Vous pouvez également modifier l’intention si vous le souhaitez.

Surveillance de l’utilisation de SCU

Procédez comme suit pour afficher l’utilisation des unités de calcul de sécurité (SCU) pour un agent.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations d’agent Purview requises.
  2. Dans le volet de navigation gauche, sélectionnez Agents.
  3. Sélectionnez Explorer les agents.
  4. Sélectionnez Afficher l’agent pour l’agent que vous souhaitez modifier. La page de vue d’ensemble de l’agent s’ouvre.
  5. Sélectionnez Modifier l’agent. La page Modifier l’agent s’ouvre.
  6. Sélectionnez Surveillance de l'utilisation.
  7. Vous pouvez suivre votre consommation de SCU dans l’outil de surveillance de l’utilisation Security Copilot.

Vue d’ensemble de la page Alertes

Procédez comme suit pour ouvrir la page Alertes et afficher les alertes triées par l’agent.

  1. Connectez-vous au portail Microsoft Purview avec un compte disposant des autorisations d’agent Purview requises.
  2. Ouvrez la solution pour laquelle vous souhaitez afficher les alertes triées.
  3. Ouvrez la page Alertes de la solution.
  4. Dans la zone supérieure droite de la page, il existe un nouveau bouton bascule qui vous permet de choisir entre l’affichage Standard de la page des alertes et l’affichage Agent de triage de la page des alertes. Définissez le bouton bascule sur la vue Agent de triage . Cette vue affiche les alertes qui ont été triées par l’agent. Les alertes sont regroupées par l’agent en quatre catégories :
    • All
    • Nécessite votre attention.
    • Moins urgent
    • Non classé

Étapes suivantes

Pour plus d’informations, consultez les articles suivants :