Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vous pouvez gérer les alertes et les incidents Protection contre la perte de données Microsoft Purview (DLP) et y répondre dans le portail Microsoft Defender. Ouvrez Incidents & alertes>Incidents lors du lancement rapide du portail Microsoft Defender. À partir de cette page, vous pouvez :
- Affichez toutes vos alertes DLP regroupées sous incidents dans la file d’attente des incidents Microsoft Defender XDR.
- Affichez les alertes DLP corrélées avec d’autres alertes DLP ou avec des alertes d’autres solutions (Defender pour point de terminaison, Defender pour Office 365, Microsoft Sentinel, etc.) sous un seul incident.
- Recherchez les menaces de sécurité, à l’aide de requêtes combinant les journaux de conformité et les journaux de sécurité, sous Repérage avancé.
- Effectuez des actions de correction sur place sur les utilisateurs, les fichiers et les appareils.
- Associez des balises personnalisées aux incidents DLP et filtrez-les.
- Filtrez la file d’attente unifiée des incidents par nom de stratégie DLP, balise, date, source du service, status incident et utilisateur.
Prérequis
Passez en revue les exigences de licence, de rôle et de configuration suivantes avant d’examiner les alertes DLP.
Conditions d'octroi de licence
Pour enquêter sur les incidents de Prévention contre la perte de données de Microsoft Purview dans le portail Microsoft Defender, vous avez besoin d’une licence issue de l’un des abonnements suivants :
- Microsoft Office 365 E5/A5
- Microsoft 365 E5/A5
- Conformité Microsoft 365 E5/A5
- Microsoft 365 E5/A5 Protection de l’information et Gouvernance
Remarque
Lorsque vous disposez d’une licence et que vous êtes éligible à cette fonctionnalité, les alertes DLP sont automatiquement transmises à Microsoft Defender. Si vous ne souhaitez pas que les alertes DLP soient envoyées vers Defender, ouvrez une demande de support pour désactiver cette fonctionnalité. Si vous désactivez le flux d’alerte DLP automatique dans Microsoft Defender, les alertes DLP s’affichent dans le portail Defender comme Microsoft Defender pour les alertes Office.
Rôles
Il est recommandé d’accorder uniquement des autorisations minimales aux alertes dans le portail Microsoft Defender. Vous pouvez créer un rôle personnalisé avec ces rôles et l’attribuer aux utilisateurs qui doivent examiner les alertes DLP.
| Autorisation | Accès aux alertes Defender |
|---|---|
| Gérer les alertes | DLP + Sécurité |
| Gérer les alertes en lecture seule | DLP + Sécurité |
| Analyste de la protection de l’information | DLP uniquement |
| Gestion de la conformité DLP | DLP uniquement |
| Gestion de la conformité DLP en lecture seule | DLP uniquement |
Préparer l’examen des alertes DLP
Activez les alertes pour toutes vos stratégies DLP dans le portail Microsoft Purview.
Remarque
Les restrictions des unités administratives sont transmises de la protection contre la perte de données (DLP) vers le portail Microsoft Defender. Si vous êtes administrateur restreint d’unité administrative, vous verrez uniquement les alertes DLP pour votre unité administrative.
Examiner les alertes DLP dans le portail Microsoft Defender
Effectuez les étapes suivantes pour rechercher et examiner les alertes DLP dans le portail Microsoft Defender.
Accédez au portail Microsoft Defender, puis sélectionnez Incidents dans le menu de navigation de gauche pour ouvrir la page des incidents.
Sélectionnez Ajouter un filtre dans la barre d’outils, puis choisissez le filtre Sources de service/détection . Sélectionnez ensuite le filtre des sources de service/détection, puis choisissez Microsoft Protection contre la perte de données pour afficher tous les incidents avec des alertes DLP. Vous pouvez également filtrer la file d’attente par noms d’utilisateur et d’appareil (à l’aide du filtre Entités ) et par stratégies, à l’aide du filtre de règle de stratégie/ stratégie, vous pouvez effectuer des recherches sur les noms de fichiers, les utilisateurs, les noms d’appareils et les chemins d’accès aux fichiers.
- (en préversion) Dans la file d’attente Incidents>Stratégies d’alerte> Titre de la stratégie d’alerte. Vous pouvez effectuer une recherche sur le nom de la stratégie DLP.
Recherchez le nom de stratégie DLP des alertes et des incidents qui vous intéressent.
Pour afficher la page de résumé de l’incident, sélectionnez l’incident dans la file d’attente. De même, sélectionnez l’alerte pour afficher la page d’alerte DLP. Sélectionnez Résumer (version préliminaire) pour que Security Copilot génère un résumé de l’alerte. Le résumé de l’alerte générée par Security Copilot contient les éléments suivants :
- gravité de l’alerte
- titre de l’alerte
- nom de la stratégie qui a été correspondante
- le fichier de nom impliqué et un lien vers le fichier
- status d’alerte
- adresse e-mail de l’utilisateur qui a effectué l’action correspondant à la stratégie
Consultez le récit de l’alerte pour plus d’informations sur la stratégie et les types d’informations sensibles détectés dans l’alerte. Sélectionnez l’événement dans la section Événements associés pour afficher les détails de l’activité utilisateur.
Consultez le contenu sensible correspondant dans l’onglet Types d’informations sensibles et le contenu du fichier dans l’onglet Source si vous avez la permission requise (voir rôles et permissions requis).
Étendre l’investigation des alertes DLP avec la chasse avancée
La chasse avancée est un outil de repérage des menaces basé sur des requêtes qui vous permet d’explorer jusqu’à 30 jours de journaux d’audit des utilisateurs, des fichiers et des emplacements de site pour faciliter votre investigation. Vous pouvez inspecter de manière proactive les événements de votre réseau pour localiser les indicateurs et entités de menace. L’accès flexible aux données facilite le repérage sans contrainte pour les menaces connues et potentielles.
La table CloudAppEvents contient tous les journaux d’audit de tous les emplacements tels que SharePoint, OneDrive, Exchange et appareils.
Avant de commencer
Si vous débutez dans la chasse avancée de Microsoft Defender, consultez la section Commencez la chasse avancée.
Avant de pouvoir utiliser la chasse avancée, vous devez disposer d’un accès à la table CloudAppEvents, qui contient les données d’audit DLP de Microsoft Purview.
Utiliser des requêtes de chasse avancées intégrées pour les enquêtes DLP
Important
Cette fonctionnalité est en préversion. Les fonctionnalités en préversion ne sont pas destinées à une utilisation en production et peuvent avoir des fonctionnalités restreintes. Ces fonctionnalités sont mises à la disposition des clients avant le lancement officiel pour leur permettre d’y accéder en avant-première et de fournir des retours d’expérience.
Le portail Defender propose plusieurs requêtes intégrées que vous pouvez utiliser pour faciliter l’investigation de votre alerte DLP.
- Accédez au portail Microsoft Defender, puis sélectionnez Incidents & alertes dans le menu de navigation de gauche pour ouvrir la page des incidents. Sélectionnez Incidents.
- Sélectionnez Filtres en haut à droite, puis choisissez Source de service : Protection contre la perte de données pour afficher tous les incidents avec des alertes DLP.
- Ouvrez un incident DLP.
- Sélectionnez une alerte pour afficher ses événements associés.
- Sélectionnez un événement.
- Dans le volet d’informations de l’événement, sélectionnez le contrôle Go Hunt .
- Defender affiche une liste de requêtes intégrées pertinentes pour l’emplacement source de l’événement. Par exemple, si l’événement provient de SharePoint, vous voyez
- Fichier partagé avec
- Activités de fichier
- Activité du site
- Violations DLP de l’utilisateur au cours des 30 derniers jours
- Defender affiche une liste de requêtes intégrées pertinentes pour l’emplacement source de l’événement. Par exemple, si l’événement provient de SharePoint, vous voyez
- Vous pouvez choisir d’exécuter la requête immédiatement, de modifier l’intervalle de temps, de modifier ou d’enregistrer la requête pour une utilisation ultérieure.
- Une fois que vous avez exécuté la requête, affichez les résultats sous l’onglet Résultats .
Si l’alerte concerne un e-mail, vous pouvez télécharger le message en sélectionnant Actions>Télécharger l’e-mail.
Si l’alerte concerne un fichier dans SharePoint Online ou One Drive for Business, vous pouvez effectuer les actions de correction suivantes :
- Appliquer une étiquette de conservation
- Ne plus partager
- Supprimer
- Appliquer une étiquette de confidentialité
- Téléchargement (le rôle de visionneuse de contenu de classification des données est requis pour cette action)
- Retirer les commentaires
Pour effectuer des actions de remédiation sur l’utilisateur associé à l’alerte, sélectionnez la carte Utilisateur en haut de la page d’alerte pour ouvrir les détails utilisateur.
Pour les alertes DLP des appareils, sélectionnez la carte appareil en haut de la page d’alerte pour consulter les détails de l’appareil associé à l’alerte et prendre des mesures de remédiation.
Accédez à la page récapitulative de l’incident et sélectionnez Gérer l’incident pour ajouter des balises d’incident, attribuer ou résoudre un incident.
Articles connexes
Conseil
Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.