Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Indagini sulla sicurezza dei dati di Microsoft Purview aiuta i team di sicurezza informatica dell'organizzazione a usare l'intelligenza artificiale generativa (AI) per analizzare e rispondere a incidenti di sicurezza dei dati, insider rischiosi e violazioni dei dati. Le indagini consentono di identificare rapidamente i rischi derivanti dall'esposizione dei dati sensibili e collaborare in modo più efficace con i team dei partner per risolvere i problemi. Semplifica le attività che tradizionalmente richiedono tempo e complessità.
Gli analisti dell'organizzazione possono usare le funzionalità Indagini sulla sicurezza dei dati per:
- Cerca, individua e identifica i dati interessati in modo rapido ed efficiente.
- Utilizza l'analisi IA dei contenuti per scoprire i rischi esatti nascosti nei dati.
- Agisci per ridurre l'impatto degli incidenti di sicurezza dei dati e mitigare rapidamente i rischi in corso.
- Collabora con gli stakeholder interni ed esterni sui dettagli dell'indagine.
- Ricevi notifiche tramite il Centro notifiche di Microsoft Purview e posta elettronica quando la configurazione viene completata e le indagini sono pronte per l'uso.
Per altre informazioni su come le Indagini sulla sicurezza dei dati possono aiutarti a rispondere agli incidenti di sicurezza dei dati, guarda i video seguenti:
- Indagini sulla sicurezza dei dati in Microsoft Purview
- Migliora le indagini sulla sicurezza dei dati con Microsoft Purview
- Introduzione alle Indagini sulla sicurezza dei dati di Microsoft Purview
- Sfrutta la potenza delle Indagini sulla sicurezza dei dati con Microsoft Purview
- Indagini sulla sicurezza dei dati di Microsoft Purview Ask Me Anything
Integrazione IA
Indagini sulla sicurezza dei dati usa l'intelligenza artificiale generativa per condurre analisi approfondite dei contenuti e scoprire i principali rischi per la sicurezza e i dati sensibili per i dati inclusi nelle indagini. L'intelligenza artificiale aiuta gli analisti ad analizzare rapidamente grandi volumi di dati con elevata precisione, risparmiando tempo critico per le azioni di valutazione, revisione e mitigazione.
Esistono tre principali funzionalità investigative correlate all'intelligenza artificiale:
- Ricerca vettoriale: la ricerca semantica basata su vettori consente il recupero delle informazioni basato sulla somiglianza e comprende l'intento dell'utente oltre le parole letterali. Gli analisti eseguono query sui dati interessati per trovare tutte le risorse correlate a un particolare argomento, anche se mancano le parole chiave.
- Categorizzazione: per ottenere una comprensione iniziale della gravità dell'incidente, gli analisti possono utilizzare le opzioni di IA Standard o Advanced per classificare i dati interessati, restringendo l'attenzione agli asset ad alto rischio. Indagini sulla sicurezza dei dati ordina automaticamente i dati in categorie predefinite, personalizzate o suggerite dall'intelligenza artificiale. Gli elementi categorizzati includono anche il raggruppamento in base all'argomento e al livello di rischio.
- Esame: le indagini sulla sicurezza dei dati consentono agli analisti di affrontare facilmente la priorità numero uno per la maggior parte degli incidenti di sicurezza dei dati: trovare i rischi per la sicurezza sepolti all'interno dei dati interessati. Esaminando i dati interessati per i rischi per la sicurezza, gli analisti possono trovare credenziali compromesse, rischi di rete, esposizione dei dati personali o prove di discussioni con gli attori delle minacce associate agli incidenti di sicurezza.
Per ulteriori informazioni sull'integrazione dell'IA e su questi strumenti, consulta Informazioni sull'analisi dell'IA in Indagini sulla sicurezza dei dati.
Azioni comuni di violazione dei dati
La maggior parte delle organizzazioni è preoccupata per i crescenti rischi e l'impatto legati alle violazioni della sicurezza dei dati interne ed esterne. Il team di sicurezza informatica è responsabile dell'identificazione dei dati interessati durante uno scenario di violazione dei dati e della riduzione del tempo necessario per mitigare il rischio associato alle vulnerabilità esposte all'interno di uno scenario di violazione dei dati. Quando si verifica una violazione dei dati, è necessario rispondere in modo rapido ed efficace per ridurre i rischi e proteggere le informazioni sensibili.
Il team di sicurezza informatica deve:
- Valutare la violazione dei dati: gli analisti devono comprendere la portata e l'impatto della violazione dei dati. Questa comprensione include l'identificazione di tutti i sistemi interessati, dei dati interessati e di tutti gli utenti esterni e interni associati alla violazione dei dati.
- Contenimento e comunicazione: gli analisti devono isolare i sistemi interessati per ridurre al minimo e prevenire ulteriori danni. Inoltre, gli stakeholder e i dipartimenti interni dell'organizzazione (IT, legale, direzione esecutiva) necessitano di una notifica e dei dettagli sulla violazione dei dati.
- Analisi forense e conservazione delle prove: gli analisti potrebbero aver bisogno di supporto quando interagiscono con esperti di analisi forense dei dati. I dettagli sul sistema e sullo stato devono essere conservati (log, snapshot di sistema, traffico di rete) per potenziali requisiti legali e normativi.
- Valutazione e mitigazione del rischio: gli analisti devono valutare i potenziali rischi e dare priorità alle azioni di mitigazione in base alla gravità del rischio. Queste informazioni sono utili per l'implementazione degli aggiornamenti della configurazione e dei criteri, inclusa l'implementazione delle patch di sicurezza applicabili.
- Eliminazione e protezione dei dati: gli analisti potrebbero dover rimuovere i dati non necessari o compromessi ed eliminare le copie ridondanti. Indagini sulla sicurezza dei dati supporta le opzioni di eliminazione temporanea ed eliminazione forzata per rimuovere o eliminare definitivamente gli elementi dalle origini dati. Altre attività potrebbero includere il rafforzamento dei controlli di accesso, la crittografia dei dati e il monitoraggio.
- Reporting e conformità: a seconda della natura dei dati coinvolti e delle giurisdizioni interessate, gli analisti potrebbero dover rispettare i requisiti normativi per la notifica della violazione. Questi requisiti possono includere l'informazione delle persone interessate, degli organismi di regolamentazione e di altre parti interessate sulla natura della violazione e sulle misure adottate per risolverla.
Scenari comuni
Analizzare una violazione dei dati
Dopo un incidente di sicurezza dei dati, può essere difficile comprendere l'impatto dell'esposizione dei dati sensibili. Come parte della strategia di mitigazione, è necessario identificare la proprietà intellettuale, i dati personali e le informazioni finanziarie che potrebbero essere compromessi. Inoltre, alcune organizzazioni creano e gestiscono strumenti personalizzati per analizzare questi problemi.
Quando si utilizza Microsoft Defender XDR per indagare sugli eventi imprevisti di sicurezza dei dati, è possibile individuare un documento contenente brevetti non depositati. Quando crei un'indagine dall'incidente in Indagini sulla sicurezza dei dati, un'ulteriore analisi mostra quali utenti hanno scaricato il documento e se è stato eseguito l'accesso da un indirizzo IP rischioso. Queste informazioni forniscono un contesto critico per eseguire misure di mitigazione, come la protezione o l'eliminazione del documento riservato dall'organizzazione.
Indaga su una potenziale fuga di dati da un insider rischioso
Quando si usa la gestione dei rischi Insider per analizzare gli avvisi di fuga dei dati per un utente rischioso dell'organizzazione, si potrebbe scoprire che l'utente ha condiviso messaggi di posta elettronica e file con una soluzione di archiviazione esterna. Con l'integrazione integrata, è possibile creare una nuova indagine in Indagini sulla sicurezza dei dati dal caso di gestione dei rischi Insider per esaminare rapidamente le informazioni preliminari sul contenuto condiviso. Prima di eseguire il commit di ulteriori risorse di calcolo o addebiti, è possibile decidere se il contenuto necessita di ulteriori analisi.
Se aggiungi gli elementi condivisi all'ambito dell'indagine, l'elaborazione viene avviata automaticamente in modo da poter scavare più a fondo nei dettagli del contenuto. Al termine dell'elaborazione, tutti i dati vengono classificati e valutati per la gravità del rischio. Gli analisti possono esaminare rapidamente gli elementi di gravità più elevata e identificare gli elementi che necessitano di un'analisi più approfondita. I dettagli su nomi utente, password, contenuto della documentazione e codice sorgente sono tutti disponibili per la revisione in base a quanto applicabile. Gli analisti possono quindi collaborare con altre parti interessate nell'organizzazione per intervenire sugli elementi più critici per mitigare i rischi in corso derivanti dalla fuga di dati.
Fuga di dati riservati
Negli scenari in cui le informazioni riservate, sensibili o protette sono esposte intenzionalmente o non intenzionalmente al di fuori dell'ambiente previsto, è possibile utilizzare le Indagini sulla sicurezza dei dati per indagare ulteriormente su una potenziale perdita di dati, comprendere meglio l'impatto dell'incidente e intraprendere le azioni necessarie da seguire.
Valutazione proattiva della sicurezza dei dati
È anche possibile usare Indagini sulla sicurezza dei dati per valutare proattivamente il patrimonio di dati per il rischio dei dati. È possibile analizzare un campione di origini dati di alto valore e di utenti per il rischio dei dati o eseguire analisi proattive di specifiche origini di dati di alto valore o di un ambito più ampio a livello di organizzazione. La valutazione aiuta a identificare le opportunità per perfezionare i criteri o le modifiche organizzative per rafforzare le pratiche di sicurezza e potenzialmente prevenire o ridurre l'impatto di futuri incidenti di sicurezza dei dati.
Quando abiliti approfondimenti IA proattivi da Gestione della postura di sicurezza dei dati (anteprima), Indagini sulla sicurezza dei dati analizza automaticamente i dati sensibili esfiltrati di recente in cinque categorie di rischio, fornendo visibilità continua sull'esposizione dei dati senza manuale Creazione di indagini.
Integrazione con altre piattaforme e soluzioni Microsoft
Indagini sulla sicurezza dei dati è una soluzione unificata e appositamente integrata, strettamente integrata con altri servizi di sicurezza Microsoft. Integrato con l'approccio alla sicurezza abilitato da Microsoft Graph, Indagini sulla sicurezza dei dati traccia correlazioni tra dati, utenti e attività interessati. Questa integrazione consente di identificare rapidamente i dati interessati, analizzare gli incidenti usando l'intelligenza artificiale generativa e collaborare in modo sicuro con altri membri del team di sicurezza per ridurre i rischi.
Microsoft Defender XDR
Microsoft Defender XDR è una suite di difesa aziendale unificata prima e dopo la violazione che coordina in modo nativo il rilevamento, la prevenzione, l'analisi e la risposta tra endpoint, identità, e-mail e applicazioni per fornire una protezione integrata contro attacchi sofisticati. Grazie all'integrazione integrata con Indagini sulla sicurezza dei dati, è possibile estendere l'analisi dei segnali di minaccia e approfondire i dati associati ad attacchi e incidenti di sicurezza.
Usando il portale di Microsoft Defender, è possibile valutare gli avvisi e aprire rapidamente un'indagine in Indagini sulla sicurezza dei dati per ottenere informazioni più approfondite sui dati e sugli utenti associati all'incidente. L'indagine consente di analizzare i dettagli degli avvisi, comprenderne il significato e raccogliere ed esaminare i dati per operazioni di revisione e mitigazione più approfondite.
Per altre informazioni sulle funzionalità di Microsoft Defender XDR, vedere Introduzione a Microsoft Defender XDR.
Gestione dei rischi insider di Microsoft Purview
Combinando l'integrazione e le funzionalità investigative di Indagini sulla sicurezza dei dati con le funzionalità di gestione proattiva dei rischi di Microsoft Purview Gestione dei rischi Insider Microsoft Purview, l'organizzazione dispone di una visione olistica dei potenziali rischi e della capacità di intervenire tempestivamente per proteggere i dati sensibili. Gli investigatori della gestione dei rischi Insider potrebbero non disporre di informazioni importanti sul contenuto contenuto nei file associati agli avvisi rischiosi. Questa lacuna potrebbe portare a una cattiva gestione degli avvisi e, in ultima analisi, ostacolare l'efficacia nel mitigare le minacce interne.
L'integrazione tra Indagini sulla sicurezza dei dati e Gestione dei rischi interni consente una collaborazione senza soluzione di continuità tra i team di sicurezza informatica e di gestione dei rischi. Questa collaborazione consente un'identificazione più efficiente e una mitigazione più rapida delle minacce interne. Per altre informazioni sulle funzionalità di Insider Risk Management, vedere gli articoli seguenti:
- Introduzione alla gestione dei rischi Insider
- Creare e gestire criteri di gestione dei rischi Insider
- Esaminare gli avvisi relativi ai rischi Insider
- Intervenire riguardo ai casi di rischio Insider
Gestione della postura di sicurezza dei dati di Microsoft Purview
Se si usa Gestione della postura di sicurezza dei dati di Microsoft Purview (DSPM), è possibile inoltrare i potenziali risultati dell'esfiltrazione di dati alle Indagini sulla sicurezza dei dati per un'analisi più approfondita dei contenuti basata sull'intelligenza artificiale. È possibile creare manualmente un'indagine da un approfondimento DSPM (anteprima) oppure abilitare approfondimenti IA proattivi che creano e aggiornano automaticamente un'indagine per il tenant ogni 24 ore. Le indagini create da DSPM vengono automaticamente limitate a tutti i dati sensibili esfiltrati di recente dall'organizzazione, consentendo al team di comprendere rapidamente ciò che è stato esposto, valutarne la sensibilità e intraprendere azioni correttive informate.
Log di controllo unificato
Le soluzioni di controllo di Microsoft Purview offrono una soluzione integrata per aiutare le organizzazioni a rispondere in modo efficace agli eventi di sicurezza, alle indagini forensi, alle indagini interne e agli obblighi di conformità. Il log di controllo unificato dell'organizzazione acquisisce, registra e conserva migliaia di operazioni utente e amministratore eseguite in decine di servizi e soluzioni Microsoft.
Indagini sulla sicurezza dei dati si integra con il log di controllo unificato in due modi:
- Ricerca di controllo: usare la ricerca di controllo per identificare e raccogliere contenuti in base alle attività degli utenti registrate nel log di controllo unificato. Controlla le query di ricerca nel log di controllo unificato per le attività associate al contenuto, come l'accesso ai file, i download e le modifiche alle etichette di riservatezza, e aggiunge il contenuto correlato direttamente all'ambito di indagine.
- Registrazione delle attività: le Indagini sulla sicurezza dei dati offrono potenti strumenti di indagine che potrebbero richiedere la possibilità di controllare le attività intraprese per garantire un uso sicuro e approvato della soluzione. Per soddisfare questi requisiti, le attività di Indagini sulla sicurezza dei dati vengono registrate automaticamente nel log di controllo unificato.
Per altre informazioni su queste attività, vedere la sezione Indagini sulla sicurezza dei datinell'articolo Attività del log di controllo.
Prevenzione della perdita dei dati di Microsoft Purview Endpoint
Microsoft Purview Endpoint Data Loss Prevention (DLP) monitora e protegge gli elementi sensibili nei dispositivi Windows e macOS di cui è stato eseguito l'onboarding. Per una panoramica generale delle funzionalità DLP, vedi Informazioni sulla prevenzione della perdita di dati. Quando i criteri di prevenzione della perdita dei dati degli endpoint sono configurati con la raccolta di prove per le attività dei file nei dispositivi, le copie dei file che corrispondono ai criteri vengono acquisite e archiviate per la revisione.
Indagini sulla sicurezza dei dati si integra con la raccolta di prove DLP degli endpoint, consentendo agli investigatori di interrogare i dati degli endpoint acquisiti e aggiungerli a un ambito di indagine per l'analisi basata sull'intelligenza artificiale. Invece di valutare gli avvisi DLP dei singoli endpoint uno per uno, gli investigatori possono aggregare gli eventi degli endpoint e analizzarli collettivamente per rilevare modelli come l'esfiltrazione di massa o il furto di dati coordinato.
Per altre informazioni sull'uso dei dati di Endpoint DLP nelle indagini, vedere Raccolta di prove di Endpoint DLP.
Modelli di fatturazione
Le indagini sulla sicurezza dei dati consentono di identificare i rischi dei dati per i contenuti violati usando modelli linguistici di grandi dimensioni (LLM) e Microsoft Copilot per la sicurezza. Poiché Indagini sulla sicurezza dei dati fornisce analisi IA su richiesta e si integra con altre soluzioni Microsoft Purview, usa modelli di fatturazione con pagamento in base al consumo e di capacità. Questa struttura di fatturazione significa che paghi per le funzionalità di archiviazione e capacità di intelligenza artificiale utilizzate nella soluzione. Tuttavia, non è necessario un piano aziendale o una licenza dedicata per usare Indagini sulla sicurezza dei dati.
Se abiliti le informazioni dettagliate basate sull'intelligenza artificiale proattiva da DSPM, i costi di capacità di archiviazione e intelligenza artificiale vengono sostenuti continuamente finché l'interruttore rimane abilitato, poiché l'indagine creata automaticamente viene aggiornata ogni 24 ore.
Per altre informazioni sulla fatturazione, vedere Modelli di fatturazione nelle Indagini sulla sicurezza dei dati.