Introduzione agli avvisi di prevenzione della perdita dei dati

I criteri di Prevenzione della perdita dei dati Microsoft Purview (DLP) possono essere configurati per generare avvisi quando vengono soddisfatte le condizioni in una regola. Gli avvisi sono configurati nelle regole dei criteri di prevenzione della perdita dei dati.

Per una breve panoramica degli avvisi, vedi:

Questo articolo include i dettagli sulle licenze e le autorizzazioni e altre informazioni cruciali necessarie quando si usano gli avvisi.

Gli avvisi DLP possono essere analizzati e gestiti nel dashboard di Microsoft Defender XDR e nel portale Microsoft Purview. La dashboard di Microsoft Defender XDR è la posizione consigliata per analizzare e gestire gli avvisi DLP. Il portale di Microsoft Purview è il percorso consigliato per la creazione e la modifica di criteri di prevenzione della perdita dei dati.

Consiglio

Inizia a usare Microsoft Security Copilot per esplorare nuovi modi per lavorare in modo più intelligente e veloce usando la potenza dell'intelligenza artificiale. Altre informazioni su Microsoft Security Copilot in Microsoft Purview.

Tipi di avvisi DLP

Gli avvisi possono essere inviati ogni volta che un'attività corrisponde a una regola oppure possono essere aggregati per ridurre il rumore. Esistono due tipi di avvisi che è possibile configurare nei criteri DLP.

Avvisi per eventi singoli Gli avvisi per eventi singoli vengono in genere usati nei criteri che monitorano gli eventi altamente sensibili che si verificano in un volume ridotto, ad esempio un singolo messaggio di posta elettronica con 10 o più numeri di carta di credito dei clienti inviati all'esterno dell'organizzazione. Per impostazione predefinita, quando gli eventi di una singola regola si verificano in una finestra di un minuto l'uno dall'altro, vengono aggregati per la licenza E5 e 15 minuti per la licenza E3. In anteprima, gli avvisi a evento singolo possono essere aggregati in base a ogni regola per utente. Questa operazione è denominata aggregazione degli avvisi basata su utenti e regole.

Gli avvisi di eventi aggregati vengono in genere usati nei criteri che monitorano gli eventi che si verificano in un volume maggiore in un periodo di tempo. Ad esempio, un avviso aggregato può essere attivato quando 10 singoli messaggi e-mail, ognuno con un numero di carta di credito del cliente, vengono inviati all'esterno dell'organizzazione nell'arco di 48 ore.

Prima di iniziare

Prima di iniziare, verificare di avere questi prerequisiti:

Licenze per le opzioni di configurazione degli avvisi

I requisiti di licenza seguenti si applicano a ogni opzione di configurazione degli avvisi:

  • Configurazione di avvisi per evento singolo: tutte le organizzazioni con un abbonamento DLP (E1, E3, E5, F1, G1, E3, G3, E5, G5) possono configurare i criteri per generare un avviso ogni volta che si verifica un'attività di attivazione.
  • Configurazione aggregata degli avvisi: Per configurare criteri di avviso aggregati in base a una soglia, è necessario disporre delle configurazioni seguenti:
    • Un abbonamento A5
    • Un abbonamento E5 o G5
    • Un abbonamento E1, F1 o G1 oppure un abbonamento E3 o G3 che include una delle seguenti funzionalità:
      • Office 365 Advanced Threat Protection (Piano 2)
      • Famiglia di prodotti Microsoft Purview (precedentemente nota come Microsoft 365 E5 Compliance)
      • Licenza per componenti aggiuntivi di Microsoft 365 eDiscovery e Audit

I clienti che usano la prevenzione della perdita dei dati degli endpoint e che sono idonei per la prevenzione della perdita dei dati degli endpoint vedranno gli avvisi dei criteri di prevenzione della perdita dei dati degli endpoint e gli avvisi dei criteri di prevenzione della perdita dei dati di Teams nel dashboard di gestione degli avvisi di prevenzione della perdita di dati.

Ruoli e gruppi di ruoli

Se si desidera visualizzare il dashboard di gestione degli avvisi di prevenzione della perdita dei dati o modificare le opzioni di configurazione degli avvisi in un criterio di prevenzione della perdita dei dati, è necessario essere membri di uno di questi gruppi di ruoli:

  • Amministratore di conformità
  • Amministratore dati di conformità
  • Amministratore della sicurezza
  • Operatore della sicurezza
  • Ruolo con autorizzazioni di lettura per la sicurezza
  • Amministratore di Information Protection
  • Analista di Information Protection
  • Investigatore di Information Protection

Per altre informazioni su questi gruppi di ruoli, vedere Autorizzazioni nel portale di Microsoft Purview

Ecco un elenco dei gruppi di ruoli applicabili. Per altre informazioni su questi gruppi di ruoli, vedere Autorizzazioni nel portale di Microsoft Purview.

  • Azure Information Protection
  • Amministratori di Information Protection
  • Analisti di Information Protection
  • Investigatori di Information Protection

Per accedere al dashboard di gestione degli avvisi DLP, è necessario il ruolo Gestione avvisi e uno di questi due ruoli:

  • Gestione della conformità DLP
  • Gestione della conformità di View-Only DLP

Per accedere alla funzionalità Anteprima contenuto e alle funzionalità Contenuti sensibili corrispondenti e contesto, è necessario essere membri del gruppo di ruoli Visualizzatore contenuto di Esplora contenuto , a cui è preassegnato il ruolo Visualizzatore contenuto classificazione dati.

Consiglio

Se l'amministratore richiede l'accesso agli avvisi ma non alle informazioni contestuali/riservate, è possibile creare e assegnare un ruolo personalizzato che non includa l'autorizzazione Visualizzatore contenuto per la classificazione dei dati.

Configurare gli avvisi di prevenzione della perdita dei dati

Per informazioni su come configurare un avviso nel criterio DLP, vedere Creare e distribuire criteri di prevenzione della perdita dei dati. Esistono esperienze diverse di configurazione degli avvisi a seconda della licenza.

Nota

La generazione di avvisi dopo la configurazione o la modifica di avvisi esistenti in un criterio DLP può richiedere fino a 3 ore.

Un'e-mail di avviso, un'e-mail di report dell'incidente e una notifica all'utente verranno inviate una sola volta per ogni documento. Se un documento con la condizione Contenuto condiviso viene condiviso due volte, ci sarà comunque una sola notifica.

Configurazione degli avvisi di evento aggregato

Se si dispone di una licenza per le opzioni di configurazione degli avvisi aggregati, verranno visualizzate le opzioni per generare avvisi per ogni corrispondenza di regola, quando vengono soddisfatte le soglie ed entro un intervallo di tempo definito quando si crea o si modifica un criterio DLP.

Screenshot che mostra le opzioni per i report degli eventi imprevisti per gli utenti idonei per le opzioni di configurazione degli avvisi aggregati.

Questa configurazione consente di configurare un criterio per generare un avviso:

  • Ogni volta che un'attività soddisfa le condizioni in una regola per l'aggregazione predefinita basata su una regola o per l'aggregazione basata su utenti e regole.
  • Quando la soglia definita viene raggiunta o superata in base al numero di corrispondenze o al volume di o al volume di dati esfiltrati
  • Per le attività che soddisfano i criteri definiti all'interno di un intervallo di tempo specifico

Configurazione di un singolo avviso di evento

Se hai una licenza per le opzioni di configurazione degli avvisi per eventi singoli, vedrai le impostazioni degli avvisi per eventi singoli quando crei o modifichi un criterio DLP. Usare questa opzione per creare un avviso che viene generato ogni volta che si verifica una corrispondenza di una regola DLP.

Screenshot che mostra le opzioni per i report degli eventi imprevisti per gli utenti idonei per le opzioni di configurazione degli avvisi per eventi singoli.

Aggregazione di avvisi basata su utenti e regole (anteprima)

Quando si abilita l'aggregazione degli avvisi basati sull'utente nell'impostazione DLP a livello di tenant, gli avvisi di eventi singoli vengono aggregati in base agli utenti. Gli eventi di corrispondenza delle regole devono verificarsi entro la finestra temporale configurabile (15, 30, 45 e 60 minuti). Gli avvisi vengono generati per ogni evento di corrispondenza delle regole per utente.

Confrontare le opzioni di aggregazione degli avvisi

Voglio che DLP ... Finestra temporale Tipo di aggregazione Note
... Genera un singolo avviso quando un messaggio di posta elettronica contenente informazioni sulla carta di credito viene inviato da un numero qualsiasi di utenti. Queste finestre non sono configurabili dall'amministratore-E5
: 60 secondi-E3
: 15 minuti
- L'aggregazione degli avvisi basata sull'utente è disattivata a livello di tenant.
- L'aggregazione di un singolo evento di avviso è configurata a livello di regola ed è disponibile se la corrispondenza si verifica entro l'intervallo di tempo.
- Aggregare le corrispondenze delle regole DLP di più utenti in un unico avviso.
- Si applica a più utenti per una regola.
... Genera un avviso per ogni mittente di posta elettronica quando viene inviato un messaggio contenente informazioni sulla carta di credito. Questo intervallo di tempo è configurabile dall'amministratore a livello di tenant.
- 15 - 60 minuti
- L'aggregazione degli avvisi basata sull'utente è attivata a livello di tenant.
- Aggregazione di avvisi di eventi singoli configurata a livello di regola.
- Aggregare le corrispondenze delle regole DLP per singolo utente in un unico avviso.
- Per utente singolo per regola.
- Aspettatevi un aumento del volume degli avvisi.
- Se l'avviso viene chiuso entro l'intervallo di tempo di aggregazione e si verifica una nuova corrispondenza per lo stesso utente e la stessa regola, la nuova corrispondenza della regola verrà aggregata nello stesso avviso.
... per generare un avviso quando più di 100 file sensibili sono accessibili da più di 100 utenti entro 60 minuti. - Configurato a livello di regola, 60-999 minuti. - Aggregazione
basata su soglia: le regole DLP aggregate corrispondono in base al numero di corrispondenze.
- Aggregazione degli avvisi basata sull'utente non applicabile.
- pivot sulle regole
- Usalo per più utenti per una regola.
- Funziona solo per l'opzione Tutti gli utenti .
... per generare un avviso quando più di 25 MB di dati vengono esfiltrati da più utenti entro 60 minuti. Configurato a livello di regola, 60-999 minuti. - Aggregazione basata su soglia basata sul volume di dati.
- Aggregazione degli avvisi basata sull'utente non applicabile.
- pivot sulle regole
- Usalo per più utenti per una regola.
- Funziona solo per l'opzione Tutti gli utenti .

Tipi di eventi di avviso DLP

Ecco alcuni degli eventi associati a un avviso. Nel dashboard degli avvisi puoi scegliere un evento specifico per visualizzarne i dettagli.

Rivedere i dettagli dell'evento

La tabella seguente descrive i dettagli dell'evento visualizzati per gli eventi di avviso.

Nome della proprietà Descrizione Tipi di evento
ID ID univoco associato all'evento Tutti gli eventi
Posizione Carico di lavoro in cui è stato rilevato l'evento Tutti gli eventi
Tempo di attività ora dell'attività dell'utente che corrispondeva ai criteri del criterio di prevenzione della perdita dei dati

Esaminare le entità interessate in un avviso

Nella tabella seguente sono elencate le entità che possono essere associate a un evento di avviso DLP.

Nome della proprietà Descrizione Tipi di evento
utente Utente che ha eseguito l'azione che ha causato la corrispondenza dei criteri Tutti gli eventi
nome host nome host del computer in cui si è verificata la corrispondenza dei criteri DLP Eventi del dispositivo
Indirizzo IP Indirizzo IP del computer in cui si è verificata la corrispondenza dei criteri DLP Eventi del dispositivo
SHA1 Hash SHA-1 del file Eventi del dispositivo
SHA256 Hash SHA-256 del file Eventi del dispositivo
ID dispositivo MDATP ID MDATP dispositivo endpoint
dimensioni del file Dimensioni del file SharePoint, OneDrive e gli eventi del dispositivo
percorso file Percorso assoluto dell'elemento coinvolto nella corrispondenza dei criteri di prevenzione della perdita di dati Eventi di SharePoint, OneDrive e dispositivi
Destinatari della posta elettronica se l'elemento riservato di un messaggio di posta elettronica corrisponde ai criteri di prevenzione della perdita dei dati, questo campo include i destinatari del messaggio Eventi di Exchange
oggetto del messaggio di posta elettronica Oggetto del messaggio di posta elettronica corrispondente ai criteri DLP Eventi di Exchange
Allegati di posta elettronica nomi degli allegati nel messaggio di posta elettronica che corrispondevano al criterio DLP Eventi di Exchange
Proprietario del sito Nome del proprietario del sito Eventi di SharePoint e OneDrive
URL del sito pieno dell'URL del sito di SharePoint o OneDrive in cui si è verificata la corrispondenza dei criteri DLP Eventi di SharePoint e OneDrive
file creato ora di creazione del file che corrispondeva al criterio di prevenzione della perdita dei dati Eventi di SharePoint e OneDrive
Ultima modifica del file l'ultima volta in cui è stato modificato il file che corrispondeva ai criteri DLP Eventi di SharePoint e OneDrive
dimensioni del file dimensioni del file corrispondente al criterio di prevenzione della perdita dei dati Eventi di SharePoint e OneDrive
proprietario del file proprietario del file che corrispondeva ai criteri di prevenzione della perdita dei dati Eventi di SharePoint e OneDrive

Esaminare i dettagli dei criteri per un avviso

Nella tabella seguente vengono descritti i dettagli relativi ai criteri disponibili per gli eventi di avviso.

Nome della proprietà Descrizione Tipi di evento
Criteri di prevenzione della perdita dei dati corrispondenti Nome del criterio DLP corrispondente Tutti gli eventi
Regola corrispondente Nome della regola del criterio DLP corrispondente Tutti gli eventi
Tipi di informazioni sensibili rilevati SIT rilevati come parte della corrispondenza dei criteri DLP Tutti gli eventi
azioni intraprese azioni intraprese che hanno causato la corrispondenza dei criteri DLP Tutti gli eventi
Azione di violazione azione sul dispositivo endpoint che ha generato l'avviso DLP Eventi del dispositivo
Criterio utente ignorato L'utente ha eseguito l'override del criterio tramite un suggerimento per i criteri Tutti gli eventi
Usare la giustificazione della sostituzione Testo del motivo fornito dall'utente per l'override Tutti gli eventi

Importante

La configurazione dei criteri di conservazione dei log di controllo dell'organizzazione controlla per quanto tempo un avviso rimane visibile nella console. Per altre informazioni, vedere Gestire i criteri di conservazione dei log di controllo.

Vedere anche