Bonnes pratiques pour gérer le volume d’alertes dans Conformité des communications

Importante

Conformité des communications Microsoft Purview fournit des outils pour aider les organisations à détecter la conformité réglementaire (par exemple, SEC ou FINRA) et les violations de conduite commerciale, telles que des informations sensibles ou confidentielles, des propos harcelants ou menaçants, et le partage de contenu pour adultes. La conformité des communications est conçue avec la confidentialité par conception. Les noms d’utilisateur sont pseudonymisés par défaut, les contrôles d’accès en fonction du rôle sont intégrés, les enquêteurs sont activés par un administrateur et les journaux d’audit sont en place pour garantir la confidentialité au niveau de l’utilisateur.

Après avoir configuré Conformité des communications Microsoft Purview, effectuez des ajustements pour gérer le volume d’alertes que vous recevez. Utilisez la liste des meilleures pratiques de cet article pour créer des stratégies qui couvrent le plus d’utilisateurs possible tout en réduisant le nombre d’alertes non actionnables.

Conseil

Bien démarrer avec Microsoft Security Copilot pour explorer de nouvelles façons de travailler plus intelligemment et plus rapidement à l’aide de la puissance de l’IA. En savoir plus sur Microsoft Security Copilot dans Microsoft Purview.

Comprendre mot clé volumes de liste

De nombreux clients utilisent des listes de mot clé personnalisées pour les scénarios de conformité. Comprendre le volume de correspondances de stratégie pour chaque mot clé peut vous aider à optimiser vos stratégies. Utilisez le rapport Type d’informations sensibles par emplacement pour analyser mot clé listes afin de voir quels mots clés déclenchent le plus de correspondances. Vous pouvez examiner plus en détail si ces mots clés ont des taux de faux positifs élevés. Vous pouvez également utiliser les rapports détails du message pour obtenir des données sur mot clé correspond à une stratégie spécifique.

Utiliser les rapports Microsoft Purview et les explorateurs de données

Il est important de comprendre le volume d’éléments classifiés par les classifieurs pouvant être formés et les types d’informations sensibles fournis par Microsoft. Rapports Microsoft Purview est l’outil principal que vous devez utiliser. Vous pouvez également utiliser ces outils pour vous aider à comprendre le volume que vous pouvez attendre pour votre organization.

Lorsque vous commencez à utiliser les classifieurs pouvant être formés par Microsoft pour la première fois, vous risquez de ne pas obtenir suffisamment de correspondances ou d’obtenir trop de correspondances. Le tableau suivant indique le niveau de volume à attendre pour différents types de classifieurs pouvant être entraînés fournis par Microsoft.

Classifieur entraînable Microsoft Volume
Images pour adultes Faible
Plaintes des clients Moyen
Discrimination Faible
Cadeaux & divertissement Moyen
Images gory Moyen
Blanchiment Moyen
Vulgarité Moyen
Images racé Moyen
Collusion réglementaire Moyen
Manipulation de stock Moyen
Harcèlement ciblé Faible
Menaces Faible
Divulgation non autorisée Élevé

Envisagez d’utiliser le classifieur d’images adultes au lieu du classifieur d’images Racy , car le classifieur d’images adultes détecte une image plus explicite. Vous pouvez utiliser l’Explorateur de contenu pour vous aider à comprendre le volume que vous pouvez attendre pour votre organization pour chacun des classifieurs entraînés fournis par Microsoft.

Filtrer les envois d’e-mails

Vous pouvez filtrer les messages électroniques qui sont génériques et destinés à la communication de masse. Par exemple, vous pouvez filtrer le courrier indésirable, les bulletins d’informations et les messages similaires. Pour plus d’informations, consultez En savoir plus sur le rapport des expéditeurs de Email.

Filtrer les signatures d’e-mail et les clauses d’exclusion de responsabilité

Les types d’informations sensibles peuvent être déclenchés à partir de pieds de page dans les e-mails, tels que les clauses d’exclusion de responsabilité. Si la plupart de vos alertes non actionnables proviennent d’un ensemble spécifique de phrases ou d’expressions dans une signature électronique ou une clause d’exclusion de responsabilité, vous pouvez filtrer la signature e-mail ou l’exclusion de responsabilité.

Utiliser l’évaluation des sentiments

Les messages dans les alertes incluent l’évaluation des sentiments pour vous aider à hiérarchiser rapidement les messages potentiellement plus risqués à traiter en premier. L’utilisation de l’évaluation des sentiments ne réduit pas vos volumes de détection, mais facilite la hiérarchisation des détections. Les messages sont marqués comme sentiment positif, négatif ou neutre . Pour certaines organisations, les messages présentant un sentiment positif peuvent être une priorité inférieure, ce qui vous permet de passer plus de temps sur d’autres alertes de message.

Signaler les messages comme mal classés

Le signalement de faux positifs comme étant mal classés permet d’améliorer les modèles de Microsoft et de réduire le nombre de faux positifs que vous verrez à l’avenir.

Filtrer des expéditeurs spécifiques à l’aide d’une condition

Si vous avez des expéditeurs qui déclenchent systématiquement des détections, vous pouvez filtrer ces expéditeurs particuliers à l’aide du paramètre conditionnel suivant :

Certains exemples de détections de déclenchement cohérent peuvent se produire par le biais de bulletins d’informations, de messages électroniques automatisés, etc. Pour plus d’informations sur les scénarios, consultez Scénarios de création de conditions dans les stratégies de conformité des communications.

Utiliser le sens de communication pour cibler un ensemble particulier d’utilisateurs

Si vous détectez les normes des scénarios de conduite de l’entreprise et que vous vous souciez uniquement des communications de vos utilisateurs (et non des invités), envisagez d’utiliser une stratégie qui détecte uniquement les communications sortantes. Si vous placez l’ensemble de la organization dans l’étendue, vous pouvez vous assurer que tous les utilisateurs de votre organization sont couverts, mais exclure les utilisateurs en dehors de votre organization.

Combiner des classifieurs pouvant être entraînés

Envisagez de combiner au moins deux classifieurs entraînés fournis par Microsoft . Par exemple, combinez les classifieursmenaces et grossièretés ou les classifieurs Harcèlement ciblé et Profanité pour augmenter le seuil des messages capturés.

Réduire le pourcentage de communications examinées

Pour échantillonner un sous-ensemble de tous les messages qui déclenchent des alertes, spécifiez un pourcentage de communications à examiner.