Introduzione a Esplora attività

Esplora attività consente di monitorare le operazioni eseguite con il contenuto etichettato. Esplora attività fornisce una visualizzazione cronologica delle attività relative al contenuto etichettato. Le informazioni sulle attività provengono dai log di controllo unificati di Microsoft 365. Viene trasformato e quindi reso disponibile nell'interfaccia utente di Esplora attività. Activity Explorer segnala fino a 30 giorni di dati.

Esplora attività offre diversi modi per ordinare e visualizzare i dati.

Quando vengono visualizzate le attività

Esplora attività non è una visualizzazione in tempo reale. Poiché i dati provengono dal log di controllo unificato di Microsoft 365, le attività vengono visualizzate nella stessa pianificazione dei record di controllo, non nel momento in cui si verificano.

  • Per i servizi di base (Exchange, SharePoint, OneDrive e Teams), attendi da 60 a 90 minuti dopo un'attività affinché venga visualizzata in Esplora attività. Altri servizi possono richiedere più tempo e Microsoft non garantisce un orario specifico per la disponibilità di un'attività. Per altre informazioni, vedere Eseguire ricerche nel log di audit.
  • Dopo aver abilitato o modificato un criterio, attendere che il criterio raggiunga il carico di lavoro e che le attività risultanti vengano trasferite. Una visualizzazione vuota subito dopo l'attivazione di un criterio in genere indica che la pipeline di dati non è ancora stata recuperata, non che il criterio non è riuscito.
  • I dispositivi segnalano le attività degli endpoint solo quando sono online. Un dispositivo offline riempie le proprie attività dopo la riconnessione.

Nota

Se un'attività recente non viene ancora visualizzata, verificare che rientri nei 30 giorni di data segnalati da Esplora attività e attendere la disponibilità del log di controllo descritto in precedenza prima di considerare un'attività mancante come un difetto. Per confermare un'attività in modo indipendente, cercarla in Audit.

Filtri

I filtri sono i blocchi predefiniti di Esplora attività. Ogni filtro è incentrato su una diversa dimensione dei dati raccolti. È possibile usare circa 50 filtri singoli diversi, tra cui:

  • Intervallo di date
  • Tipo di attività
  • Posizione
  • Etichetta di riservatezza
  • Utente
  • Client IP
  • Nome dispositivo
  • È protetto

Per visualizzare tutti i filtri, aprire il riquadro dei filtri in Esplora attività ed esaminare l'elenco a discesa.

Nota

Le opzioni di filtro vengono generate in base ai primi 500 record per garantire prestazioni ottimali. Questa limitazione potrebbe causare la mancata visualizzazione di alcuni valori nell'elenco a discesa del filtro. Per gli eventi endpoint, viene visualizzata solo la regola DLP più restrittiva. I filtri applicati in Esplora attività operano anche in base a questa regola più restrittiva.

Set di filtri

Esplora attività include set predefiniti di filtri che consentono di risparmiare tempo quando ci si vuole concentrare su un'attività specifica. Usa i set di filtri per ottenere rapidamente una visualizzazione delle attività di livello superiore rispetto ai singoli filtri. Alcuni dei set di filtri predefiniti sono:

  • Attività di prevenzione della perdita dei dati degli endpoint
  • Etichette di riservatezza applicate, modificate o rimosse
  • Attività di uscita
  • Criteri DLP che hanno rilevato attività
  • Attività di prevenzione della perdita dei dati di rete
  • Browser protetto

È anche possibile creare e salvare set di filtri personalizzati combinando singoli filtri.

Microsoft Security Copilot in Esplora attività (anteprima)

In anteprima, Microsoft Security Copilot in Microsoft Purview è incorporato in Esplora attività. Può essere utile per eseguire in modo efficiente il drill-down nei dati delle attività e identificare attività, file con informazioni sensibili, utenti e altri dettagli rilevanti per un'indagine.

Importante

Assicurati di controllare l'accuratezza e la completezza delle risposte di Security Copilot prima di intraprendere qualsiasi azione basata sulle informazioni fornite. È possibile fornire feedback per contribuire a migliorare l'accuratezza delle risposte.

Ricerca dei dati

Le competenze di Security Copilot usano tutti i dati disponibili a Microsoft Purview, i filtri e i set di filtri disponibili in Esplora attività e usano l'apprendimento automatico per fornire informazioni approfondite sull'attività (talvolta definita ricerca dei dati) sui dati più importanti per l'utente.

  • Mostra le 5 migliori attività della scorsa settimana
  • Filtra e analizza le attività
  • Trovare i file usati in attività specifiche

Se si seleziona una richiesta, viene aperta automaticamente la scheda laterale Security Copilot e vengono visualizzati i risultati della query. È quindi possibile perfezionare ulteriormente la query.

Linguaggio naturale per filtrare la generazione dei set

Usa la casella di richiesta per immettere query complesse in linguaggio naturale per generare set di filtri. Ad esempio, è possibile immettere:

Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.

Security Copilot genera un set di filtri per la query. Esaminare il filtro per assicurarsi che soddisfi le proprie esigenze, quindi applicarlo ai dati.

Prerequisiti

Licenze per SKU/abbonamenti

Per informazioni sulle licenze, vedere

Autorizzazioni

A un account deve essere assegnata in modo esplicito l'appartenenza a uno di questi gruppi di ruoli oppure deve essere concesso esplicitamente il ruolo.

Ruoli e gruppi di ruoli

Usare ruoli e gruppi di ruoli per ottimizzare i controlli di accesso. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Purview.

Ruoli di Microsoft Purview

  • Amministratore di Information Protection
  • Analista di Information Protection
  • Investigatore di Information Protection
  • Information Protection Reader (insieme a Information Protection Amministrazione)

Gruppi di ruoli di Microsoft Purview

  • Azure Information Protection
  • Investigatori di Information Protection
  • Analisti di Information Protection
  • Information Protection Amministratori & Information Protection Lettori (entrambi i gruppi di ruoli devono essere assegnati)

Ruoli di Microsoft 365

  • Amministratori di conformità
  • Amministratori di sicurezza
  • Amministratori dei dati di conformità

Gruppi di ruoli di Microsoft 365

  • Amministratore di conformità
  • Amministratore della sicurezza
  • Ruolo con autorizzazioni di lettura per la sicurezza

Tipi di attività

Esplora attività raccoglie informazioni dai log di controllo di più origini di attività.

Alcuni esempi di attività di etichette di riservatezza e di conservazione di applicazioni native di Microsoft Office, client e scanner di Microsoft Purview Information Protection, SharePoint, Exchange (solo etichette di riservatezza) e OneDrive includono:

  • Etichetta applicata
  • Etichetta modificata (sottoposta a upgrade o downgrade oppure rimossa)
  • Simulazione di etichettatura automatica
  • File letto

Per l'elenco corrente delle attività elencate in Esplora attività, accedi a Esplora attività e apri il filtro attività. L'elenco delle attività è disponibile nell'elenco a discesa.

L'attività di etichettatura specifica del client e dello scanner Microsoft Purview Information Protection che entra in Esplora attività include:

  • Protezione applicata
  • Protezione modificata
  • Protezione rimossa
  • File individuati

Per informazioni più dettagliate sull'attività di etichettatura che viene inserita in Esplora attività, vedere Etichettatura degli eventi disponibili in Esplora attività.

Inoltre, Esplora attività raccoglie gli eventi di corrispondenza dei criteri di prevenzione della perdita dei dati dai carichi di lavoro di Microsoft 365, ad esempio Exchange, SharePoint, OneDrive, chat e canali di Teams, nonché dalle cartelle, dalle raccolte e dalle condivisioni file di SharePoint in locale. Quando si abilita la prevenzione della perdita dei dati di Endpoint (DLP), Esplora attività include anche le attività a livello di dispositivo di Windows 10, Windows 11 e le tre versioni principali di macOS più recenti.

Condizioni di corrispondenza avanzate per gli eventi DLP di Exchange (anteprima)

Per gli eventi DLP di Exchange Online, Esplora attività visualizza dettagli migliorati sulle condizioni corrispondenti per le condizioni SIT (non sensitive information type) oltre alle corrispondenze SIT. Ogni condizione non SIT che ha contribuito a una corrispondenza dei criteri di prevenzione della perdita dei dati viene visualizzata con tre livelli di dettaglio:

  • Nome condizione: la condizione specifica del criterio che è stata soddisfatta, ad esempio il dominio del mittente ol'estensione del file dell'allegato.
  • Valore corrispondente: il valore effettivo che ha attivato la corrispondenza della condizione, ad esempio, contoso.com o .docx.
  • Origine: la parte del messaggio in cui è stata trovata la corrispondenza, ad esempio l'intestazione, la busta o l'allegato del messaggio.

I dettagli delle condizioni corrispondenti migliorate vengono visualizzati nel riquadro a comparsa Dettagli evento per gli eventi DLP di Exchange in Esplora attività e nel dashboard Avvisi DLP. Sono supportate le seguenti categorie di condizioni:

  • Condizioni del mittente: Il mittente è, Il dominio del mittente è, L'indirizzo del mittente contiene parole, L'indirizzo del mittente corrisponde ai modelli, Il mittente è un membro di, L'indirizzo IP del mittente è, Attributo AD del mittente
  • Condizioni del destinatario: Il destinatario è, Il dominio del destinatario è, L'indirizzo del destinatario contiene parole, L'indirizzo del destinatario corrisponde ai modelli, Il destinatario è un membro di, Attributo AD del destinatario
  • Condizioni allegati: L'estensione del file dell'allegato è, Il nome del documento contiene parole, Il nome del documento corrisponde ai modelli, La proprietà del documento è, La dimensione del documento è maggiore o uguale a, Il documento è protetto da password, Non è stato possibile digitalizzare il documento, Il documento non ha completato l'analisi
  • Condizioni contenuto: Il set di caratteri contenuto contiene parole, Il contenuto è condiviso da M365, Il contenuto è ricevuto da
  • Condizioni intestazione: l'intestazione contiene parole, l'intestazione corrisponde ai modelli
  • Condizioni proprietà messaggio: Dimensioni del messaggio superiori, Tipo di messaggio è, Importanza del messaggio è, L'oggetto contiene parole, L'oggetto corrisponde ai modelli, L'oggetto o il corpo contiene parole, L'oggetto o il corpo corrisponde ai modelli, Il mittente ha ignorato il suggerimento per i criteri

Per informazioni di riferimento complete sulle condizioni DLP di Exchange, vedere Prevenzione della perdita di dati Riferimento alle condizioni e alle azioni di Exchange.

Alcuni eventi di esempio raccolti dai dispositivi includono le azioni seguenti eseguite sui file:

  • Eliminazione
  • Creazione
  • Copia negli Appunti
  • Modifica
  • Lettura
  • Stampa
  • Ridenominazione
  • Copia nella condivisione di rete
  • Accesso da un'app non consentita

Comprendere le azioni intraprese sul contenuto con etichette di riservatezza consente di determinare se i controlli in atto, come i criteri di Prevenzione della perdita dei dati Microsoft Purview, sono efficaci. In caso contrario o se si scopre qualcosa di imprevisto (ad esempio un numero elevato di elementi etichettati highly confidential di cui è stato eseguito il downgrade a general), è possibile gestire i criteri e intraprendere nuove azioni per limitare il comportamento indesiderato.

Nota

  • Esplora attività non monitora le attività di conservazione per Exchange.
  • Le etichette Azure Information Protection legacy (AIP) non sono supportate; di conseguenza, potrebbero essere visualizzate come GUID in Esplora attività.

Nota

Se un utente segnala il verdetto di prevenzione della perdita dei dati di Teams come falso positivo, l'attività viene visualizzata come informazioni sulla prevenzione della perdita dei dati nell'elenco in Esplora attività. La voce non contiene dettagli di corrispondenza di regole e criteri, ma mostra valori sintetici. Inoltre, non viene generato alcun report sugli incidenti per i report di falsi positivi.

Eventi e avvisi del tipo di attività

Questa tabella mostra gli eventi attivati da Esplora attività per tre configurazioni di criteri di esempio. Gli eventi variano a seconda che venga rilevata o meno una corrispondenza di criteri.

Configurazione dei criteri Evento di Esplora attività attivato per questo tipo di azione Evento di Esplora attività attivato quando viene trovata una corrispondenza con una regola di prevenzione della perdita dei dati Attivazione dell'avviso di Activity Explorer
Il criterio contiene una singola regola che consente l'attività senza controllarla. Sì No No
Il criterio contiene due regole: Le corrispondenze per la regola #1 sono consentite; vengono controllate le corrispondenze dei criteri per la regola #2. Sì
(Solo regola #2)
Sì
(Solo regola #2)
Sì
(Solo regola #2)
Il criterio contiene due regole: Le corrispondenze per entrambe le regole sono consentite e non controllate. Sì No No

Vedere anche