En savoir plus sur Enquêtes sur la sécurité des données

Les Enquêtes sur la sécurité des données Microsoft Purview aident les équipes de cybersécurité de votre organisation à utiliser l’intelligence artificielle (IA) générative pour analyser et répondre aux incidents de sécurité des données, aux initiés à risque et aux violations de données. Les enquêtes vous aident à identifier rapidement les risques liés à l’exposition des données sensibles et à collaborer plus efficacement avec vos équipes partenaires pour résoudre les problèmes. Il simplifie les tâches traditionnellement longues et complexes.

Les analystes de votre organisation peuvent utiliser les fonctionnalités d’Enquêtes sur la sécurité des données pour :

  • Recherchez, découvrez et identifiez rapidement et efficacement les données impactées.
  • Utilisez l’analyse approfondie du contenu IA pour découvrir les risques exacts des données cachés dans les données.
  • Prenez des mesures pour réduire l’impact des incidents de sécurité des données et atténuer rapidement les risques permanents.
  • Collaborez avec les parties prenantes internes et externes sur les détails de l’enquête.
  • Recevez des notifications par le biais du centre de notifications Microsoft Purview et par courrier électronique lorsque la configuration est terminée et que les investigations sont prêtes à l’emploi.

Pour plus d’informations sur la façon dont les enquêtes sur la sécurité des données peuvent vous aider à répondre aux incidents de sécurité des données, regardez les vidéos suivantes :

Intégration de l’IA

Les enquêtes sur la sécurité des données utilisent l’IA générative pour effectuer une analyse approfondie du contenu et découvrir les principaux risques de sécurité et de données sensibles pour les données incluses dans les enquêtes. L’IA aide les analystes à analyser rapidement de grands volumes de données avec une grande précision, ce qui leur permet de gagner un temps critique pour le triage, l’examen et les actions d’atténuation.

Il existe trois principales capacités d’enquête liées à l’IA :

  • Recherche vectorielle : La recherche sémantique vectorielle permet de récupérer des informations basées sur la similarité et comprend l’intention de l’utilisateur au-delà des mots littéraux. Les analystes interrogent les données impactées pour trouver toutes les ressources liées à un sujet particulier, même si les mots-clés manquent.
  • Catégorisation : Pour obtenir une première compréhension de la gravité des incidents, les analystes peuvent utiliser des options d’IA Standard ou Advanced pour catégoriser les données touchées, en se concentrant sur les actifs à haut risque. Les enquêtes sur la sécurité des données trient automatiquement les données dans des catégories par défaut, personnalisées ou suggérées par l’IA. Les éléments catégorisés comprennent également le regroupement par sujet et niveau de risque.
  • Examen : Les enquêtes sur la sécurité des données permettent aux analystes de traiter facilement la priorité numéro un pour la plupart des incidents de sécurité des données : trouver les risques de sécurité enfouis dans les données touchées. En examinant les données impactées pour détecter les risques de sécurité, les analystes peuvent trouver des informations d’identification compromises, des risques réseau, une exposition de données personnelles ou des preuves de discussions d’acteurs malveillants associées à des incidents de sécurité.

Pour plus d’informations sur l’intégration de l’IA et ces outils, consultez En savoir plus sur l’analyse de l’IA dans les Enquêtes sur la sécurité des données .

Actions courantes en cas de violation de données

La plupart des organisations sont préoccupées par les risques et l’impact croissants liés aux violations de la sécurité des données internes et externes. Votre équipe de cybersécurité est chargée d’identifier les données touchées lors d’un scénario de violation de données et de réduire le temps nécessaire pour atténuer le risque associé aux vulnérabilités exposées dans un scénario de violation de données. Lorsqu’une violation de données se produit, vous devez réagir rapidement et efficacement pour atténuer les risques et protéger les informations sensibles.

Votre équipe de cybersécurité doit :

  • Évaluer la violation de données : les analystes doivent comprendre la portée et l’impact de la violation de données. Cette compréhension inclut l’identification de tous les systèmes affectés, des données touchées et de tous les utilisateurs externes et internes associés à la violation de données.
  • Confinement et communication : Les analystes doivent isoler les systèmes touchés pour minimiser et prévenir d’autres dommages. En outre, les parties prenantes internes et les services de votre organisation (informatique, juridique, direction) doivent être informés de la violation de données et recevoir des informations détaillées sur la violation de données.
  • Criminalistique et préservation des preuves : les analystes peuvent avoir besoin d’aide lorsqu’ils font appel à des experts en criminalistique des données. Les détails du système et du status doivent être conservés (journaux, captures instantanées système, trafic réseau) pour d’éventuelles exigences légales et réglementaires.
  • Évaluation et atténuation des risques : Les analystes doivent évaluer les risques potentiels et hiérarchiser les mesures d’atténuation en fonction de la gravité du risque. Ces informations facilitent la mise en œuvre des mises à jour de configuration et de stratégie, y compris l’implémentation des correctifs de sécurité applicables.
  • Purge et protection des données : les analystes peuvent avoir besoin de supprimer des données inutiles ou compromises et de supprimer les copies redondantes. Les enquêtes sur la sécurité des données prennent en charge les options de purge douce et de purge matérielle pour supprimer ou supprimer définitivement des éléments des sources de données. D’autres tâches peuvent inclure le renforcement des contrôles d’accès, le chiffrement des données et la surveillance.
  • Rapports et conformité : Selon la nature des données impliquées et les juridictions concernées, les analystes peuvent avoir besoin de se conformer aux exigences réglementaires en matière de notification des violations. Ces exigences peuvent inclure l’information des personnes concernées, des organismes de réglementation et d’autres parties prenantes de la nature de l’atteinte et des mesures prises pour y remédier.

Scénarios courants

Enquêter sur une violation de données

Après un incident de sécurité des données, il peut être difficile de comprendre l’impact de l’exposition des données sensibles. Dans le cadre de votre stratégie d’atténuation, vous devez identifier la propriété intellectuelle, les données personnelles et les informations financières susceptibles d’être compromises. En outre, certaines organisations créent et gèrent des outils personnalisés pour examiner ces problèmes.

Lorsque vous utilisez Microsoft Defender XDR pour examiner des incidents de sécurité des données, vous pouvez découvrir un document contenant des brevets non déposés. Lorsque vous créez une enquête à partir de l’incident dans Enquêtes sur la sécurité des données , une analyse plus approfondie montre quels utilisateurs ont téléchargé le document et s’il a été consulté à partir d’une adresse IP à risque. Ces informations vous fournissent un contexte critique pour prendre des mesures d’atténuation, telles que la protection ou la purge du document sensible de votre organisation.

Enquêter sur une fuite de données potentielle d’un initié à risque

Lorsque vous utilisez la gestion des risques internes pour examiner les alertes de fuite de données d’un utilisateur à risque au sein de votre organisation, vous pouvez constater que cet utilisateur a partagé des courriers et des fichiers avec une solution de stockage externe. Grâce à l’intégration intégrée, vous pouvez créer une nouvelle enquête dans les Enquêtes sur la sécurité des données à partir du cas Gestion des risques internes pour examiner rapidement les informations préliminaires sur le contenu partagé. Avant d’engager des frais ou des ressources de calcul supplémentaires, vous pouvez décider si ce contenu doit faire l’objet d’une analyse plus approfondie.

Si vous ajoutez les éléments partagés à l’étendue de l’enquête, le traitement démarre automatiquement afin que vous puissiez approfondir les détails du contenu. Une fois le traitement terminé, toutes les données sont catégorisées et évaluées en fonction de la gravité du risque. Les analystes peuvent rapidement examiner les éléments les plus graves et identifier ceux qui nécessitent un examen plus approfondi. Les détails sur les noms d’utilisateur, les mots de passe, le contenu de la documentation et le code source sont tous disponibles pour révision, le cas échéant. Les analystes peuvent ensuite travailler avec d’autres parties prenantes de votre organisation pour prendre des mesures sur les éléments les plus critiques afin d’atténuer les risques continus liés à la fuite de données.

Fuite de données confidentielles

Dans les scénarios où des informations confidentielles, sensibles ou protégées sont exposées intentionnellement ou non en dehors de leur environnement prévu, vous pouvez utiliser les enquêtes sur la sécurité des données pour examiner plus en détail une fuite de données potentielle, mieux comprendre l’impact de l’incident et prendre les mesures suivantes nécessaires.

Évaluation proactive de la sécurité des données

Vous pouvez également utiliser les Enquêtes sur la sécurité des données pour évaluer de manière proactive votre patrimoine de données pour détecter les risques liés aux données. Vous pouvez analyser un échantillon de sources de données et d’utilisateurs à forte valeur ajoutée pour détecter les risques associés aux données ou exécuter des analyses proactives de sources de données spécifiques à forte valeur ajoutée ou d’une portée plus large à l’échelle de l’organisation. L’évaluation permet d’identifier les possibilités d’affiner les politiques ou les changements organisationnels pour renforcer les pratiques de sécurité et potentiellement prévenir ou réduire l’impact de futurs incidents de sécurité des données.

Lorsque vous activez des insights d’IA proactifs à partir de la Gestion de la posture de sécurité des données (préversion), les enquêtes sur la sécurité des données analysent automatiquement les données sensibles récemment exfiltrées dans cinq catégories de risque, offrant une visibilité continue de l’exposition des données sans manuel création d’enquêtes.

Intégration à d’autres plateformes et solutions Microsoft

Les enquêtes sur la sécurité des données sont une solution unifiée et dédiée, étroitement intégrée aux autres services de sécurité Microsoft. Intégrées à l’approche de la sécurité basée sur Microsoft Graph, les enquêtes sur la sécurité des données établissent des corrélations entre les données, les utilisateurs et les activités affectés. Cette intégration vous permet d’identifier rapidement les données touchées, d’enquêter sur les incidents à l’aide de l’IA générative et de collaborer en toute sécurité avec d’autres membres de votre équipe de sécurité pour atténuer les risques.

Microsoft Defender XDR

Microsoft Defender XDR est une suite unifiée de défense des entreprises pré et post-effraction qui coordonne en mode natif la détection, la prévention, l’investigation et la réponse sur les points de terminaison, les identités, les e-mails et les applications afin de fournir une protection intégrée contre les attaques sophistiquées. Grâce à l’intégration intégrée aux Enquêtes sur la sécurité des données, vous pouvez étendre l’analyse des signaux de menace et approfondir les données associées aux attaques et aux incidents de sécurité.

À l’aide du portail Microsoft Defender, vous pouvez évaluer les alertes et ouvrir rapidement une enquête dans les Enquêtes sur la sécurité des données pour obtenir des informations plus approfondies sur les données et les utilisateurs associés à l’incident. L’enquête vous permet d’analyser les détails des alertes, de comprendre ce qu’ils signifient, et de collecter et d’examiner les données pour approfondir les efforts d’examen et d’atténuation.

Pour plus d’informations sur les fonctionnalités de Microsoft Defender XDR, voir Prise en main de Microsoft Defender XDR.

Microsoft Purview : gestion des risques internes

En combinant les capacités d’intégration et d’investigation des Enquêtes sur la sécurité des données avec les fonctionnalités de gestion proactive des risques de la Gestion des risques internes Microsoft Purview, votre organisation a une vue holistique des risques potentiels et la possibilité de prendre des mesures en temps opportun pour protéger les données sensibles. Les enquêteurs de la Gestion du risque interne peuvent ne pas avoir d’informations importantes sur le contenu des fichiers associés aux alertes risquées. Cette lacune peut entraîner une mauvaise gestion des alertes et, en fin de compte, nuire à votre efficacité à atténuer les menaces internes.

L’intégration entre les enquêtes sur la sécurité des données et la gestion des risques internes permet une collaboration transparente entre vos équipes de cybersécurité et de gestion des risques. Cette collaboration permet une identification plus efficace et une atténuation plus rapide des menaces internes. Pour plus d’informations sur les fonctionnalités de gestion du risque interne, consultez les articles suivants :

Gestion de la posture de sécurité des données Microsoft Purview

Si vous utilisez Gestion de la posture de sécurité des données Microsoft Purview (DSPM), vous pouvez faire remonter les résultats d’exfiltration de données potentiels à Enquêtes sur la sécurité des données pour une analyse de contenu plus approfondie et alimentée par l’IA. Vous pouvez créer manuellement une enquête à partir d’un insight DSPM (préversion) ou activer des insights IA proactifs qui créent et actualisent automatiquement une enquête pour votre locataire toutes les 24 heures. Les enquêtes créées à partir de DSPM sont automatiquement limitées à toutes les données sensibles récemment exfiltrées de votre organisation, ce qui permet à votre équipe de comprendre rapidement ce qui a été exposé, d’évaluer sa sensibilité et de prendre des mesures correctives éclairées.

Journal d’audit unifié

Les solutions d’audit Microsoft Purview fournissent une solution intégrée pour aider les organisations à répondre efficacement aux événements de sécurité, aux enquêtes judiciaires, aux enquêtes internes et aux obligations de conformité. Le journal d’audit unifié de votre organisation capture, enregistre et conserve des milliers d’opérations utilisateur et d’administration effectuées dans des dizaines de services et de solutions Microsoft.

Les enquêtes sur la sécurité des données s’intègrent au journal d’audit unifié de deux manières :

  • Recherche d’audit : utilisez la recherche d’audit pour identifier et collecter du contenu en fonction des activités des utilisateurs enregistrées dans le journal d’audit unifié. La recherche d’audit interroge le journal d’audit unifié pour les activités associées au contenu, telles que l’accès aux fichiers, les téléchargements et les modifications des étiquettes de confidentialité, et ajoute le contenu associé directement à votre étendue d’investigation.
  • Journalisation des activités : Les enquêtes sur la sécurité des données fournissent des outils d’investigation puissants qui peuvent nécessiter la possibilité de vérifier les activités entreprises pour garantir une utilisation sécurisée et approuvée de la solution. Pour répondre à ces exigences, les activités d’Enquêtes sur la sécurité des données sont automatiquement enregistrées dans le journal d’audit unifié.

Pour plus d’informations sur ces activités, consultez la section Activités liées aux enquêtes sur la sécurité des données dans l’article Activités du journal d’audit.

Protection contre la perte de données de point de terminaison Microsoft Purview

La protection contre la perte de données (DLP) de point de terminaison Microsoft Purview surveille et protège les éléments sensibles sur les appareils Windows et macOS intégrés. Pour obtenir une vue d’ensemble des fonctionnalités de la protection contre la perte de données, consultez En savoir plus sur la protection contre la perte de données. Lorsque les stratégies DLP de point de terminaison sont configurées avec la collecte de preuves pour les activités de fichiers sur les appareils, des copies des fichiers qui correspondent aux stratégies sont capturées et stockées pour révision.

Les enquêtes sur la sécurité des données s’intègrent à la collecte de preuves DLP de point de terminaison, ce qui permet aux enquêteurs d’interroger les données de point de terminaison capturées et de les ajouter à une étendue d’enquête pour une analyse basée sur l’IA. Au lieu de trier les alertes DLP individuelles des points de terminaison, les enquêteurs peuvent agréger les événements de point de terminaison et les analyser collectivement pour détecter des modèles tels que l’exfiltration massive ou le vol de données coordonné.

Pour plus d’informations sur l’utilisation des données DLP de point de terminaison dans les enquêtes, consultez Collecte de preuves DLP de point de terminaison.

Modèles de facturation

Les enquêtes sur la sécurité des données vous aident à identifier les risques liés aux données pour le contenu violé à l’aide de modèles de langage volumineux (LLM) et de Microsoft Copilot pour la sécurité. Étant donné que les enquêtes sur la sécurité des données fournissent une analyse de l’IA à la demande et s’intègrent à d’autres solutions Microsoft Purview, elles utilisent des modèles de paiement à l’utilisation et de facturation de la capacité. Cette structure de facturation signifie que vous payez pour les fonctionnalités de capacité de stockage et d’IA que vous utilisez dans la solution. Toutefois, vous n’avez pas besoin d’un plan d’entreprise ou d’une licence dédiée pour utiliser les Enquêtes sur la sécurité des données .

Si vous activez des insights d’IA proactifs à partir de DSPM, les coûts de capacité de stockage et d’IA sont supportés en continu tant que le bouton bascule reste activé, car l’enquête créée automatiquement s’actualise toutes les 24 heures.

Pour plus d’informations sur la facturation, consultez Modèles de facturation dans les Enquêtes sur la sécurité des données .

Vous êtes prêt ?