アクティビティ エクスプローラー を使用すると、ラベル付けされたコンテンツで何が行われているかを監視できます。 アクティビティ エクスプローラーは、ラベル付けされたコンテンツのアクティビティの履歴ビューを提供します。 アクティビティ情報は、Microsoft 365 統合監査ログから取得されます。 情報が変換され、アクティビティ エクスプローラー UI で使用できるようになります。 アクティビティ エクスプローラーは、最大 30 日間分のデータを報告します。
アクティビティ エクスプローラーでは、データの並べ替えと表示を行う方法が複数あります。
アクティビティが表示されたとき
アクティビティ エクスプローラーはリアルタイム ビューではありません。 そのデータは Microsoft 365 の統合監査ログから取得されるため、アクティビティは、発生した時点ではなく、監査レコードと同じスケジュールで表示されます。
- コア サービス (Exchange、SharePoint、OneDrive、Teams) の場合は、アクティビティ エクスプローラーにアクティビティが表示されるまで、アクティビティから 60 分から 90 分かかります。 他のサービスでは、より時間がかかる場合があり、Microsoft はアクティビティが利用可能になる特定の時間を保証していません。 詳細については、「監査ログの検索」を参照してください。
- ポリシーを有効または変更した後は、ポリシーがワークロードに到達 し、 結果として発生するアクティビティが反映されるまでの時間を待ちます。 ポリシーを有効にした直後のビューが空である場合は、通常、データ パイプラインがまだ追いついていないことを意味し、ポリシーが失敗したということではありません。
- デバイスは、オンライン時にのみエンドポイント アクティビティを報告します。 オフライン デバイスは、再接続後にアクティビティをバックフィルします。
注:
最近のアクティビティがまだ表示されていない場合は、アクティビティ エクスプローラーがレポートする 30 日間のデータ内にあることを確認し、欠落しているアクティビティを欠陥として扱う前に、前述の監査ログの使用時間を許可します。 アクティビティを個別に確認するには、[ 監査] で検索します。
フィルター
フィルターは、アクティビティ エクスプローラーの構成要素です。 各フィルターは、収集されたデータの異なるディメンションに焦点を当てます。 以下を含む約 50 種類の個別フィルターを使用できます。
- 日付範囲
- アクティビティの種類
- 場所
- 機密ラベル
- User
- クライアント IP
- デバイス名
- 保護されている
すべてのフィルターを表示するには、アクティビティ エクスプローラーでフィルター ウィンドウを開き、ドロップダウン リストを確認します。
注:
最適なパフォーマンスを確保するために、フィルター オプションは最初の 500 件のレコードに基づいて生成されます。 この制限により、一部の値がフィルター ドロップダウンに表示されない可能性があります。 エンドポイント イベントの場合は、最も制限の厳しい DLP ルールのみが表示されます。 アクティビティ エクスプローラーで適用するフィルターも、この最も制限の厳しいルールに基づいて動作します。
フィルター セット
アクティビティ エクスプローラーには、特定のアクティビティに集中したい時間を節約するための定義済みのフィルター セットが付属しています。 フィルター セットを使用すると、個々のフィルターよりも上位レベルのアクティビティのビューをすばやく表示できます。 定義済みのフィルター セットの一部を次に示します。
- エンドポイントの DLP アクティビティ
- 秘密度ラベルの適用、変更、または削除
- エグレス アクティビティ
- アクティビティを検出した DLP ポリシー
- ネットワーク DLP アクティビティ
- 保護されたブラウザー
個々のフィルターを組み合わせて、独自のフィルター セットを作成して保存することもできます。
アクティビティ エクスプローラーの Microsoft Security Copilot (プレビュー)
プレビューでは、Microsoft Purview の Microsoft Security Copilot がアクティビティ エクスプローラーに埋め込まれています。 アクティビティ データを効率的にドリルダウンし、アクティビティ、機密情報を含むファイル、ユーザー、および調査に関連するその他の詳細を特定するのに役立ちます。
重要
提供された情報に基づいてアクションを実行する前に、必ず Security Copilot からの応答の正確性と完全性をチェックしてください。 回答の精度を向上させるために、フィードバックを提供できます。
データ捜索
Security Copilot のスキルは、アクティビティ エクスプローラーで使用できる Microsoft Purview 、フィルター、フィルター セットで使用可能なすべてのデータを使用し、機械学習を使用して、最も重要なデータ上のアクティビティ (データ ハンティングとも呼ばれます) に関する分析情報を提供します。
- Show me the top 5 activities from last week
- アクティビティのフィルター処理と調査
- 特定のアクティビティで使用されるファイルを検索する
プロンプトを選択すると、Security Copilot サイド カードが自動的に開き、クエリの結果が表示されます。 その後、クエリをさらに絞り込むことができます。
フィルター セットの生成に自然言語を使用する
プロンプト ボックスを使用して複雑な自然言語クエリを入力し、フィルター セットを生成します。 たとえば、次のように入力できます。
Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.
Security Copilot によって、クエリのフィルター セットが生成されます。 フィルターを確認してニーズに合っていることを確認してから、フィルターをデータに適用します。
前提条件
SKU /サブスクリプションライセンス
ライセンスの詳細については、次を参照してください。
アクセス許可
アカウントには、これらの役割グループのいずれかにメンバーシップを明示的に割り当てるか、役割を明示的に付与する必要があります。
ロールと役割グループ
ロールとロール グループを使用して、アクセス制御を微調整します。 詳細については、「 Microsoft Purview ポータルのアクセス許可」を参照してください。
Microsoft Purview ロール
- Information Protection 管理者
- Information Protection アナリスト
- Information Protection 調査員
- Information Protection リーダー (Information Protection 管理 と共に)
Microsoft Purview 役割グループ
- 情報保護
- Information Protection 調査担当者
- Information Protection アナリスト
- Information Protection 管理者 & Information Protection 閲覧者 (両方の役割グループを割り当てる必要があります)
Microsoft 365 ロール
- コンプライアンス管理者
- セキュリティ管理者
- コンプライアンス データ管理者
Microsoft 365 の役割グループ
- コンプライアンス管理者
- セキュリティ管理者
- セキュリティ閲覧者
アクティビティの種類
アクティビティ エクスプローラーは、アクティビティの複数のソースの監査ログから情報を収集します。
Microsoft Office、Microsoft Purview Information Protection クライアントとスキャナー、SharePoint、Exchange (秘密度ラベルのみ)、OneDrive からの秘密度ラベル アクティビティと保持ラベル アクティビティの例としては、次のものがあります。
- ラベルが適用されました
- ラベルが変更されました (アップグレード、ダウングレード、または削除されました)
- 自動ラベル付けシミュレーション
- ファイルの読み取り
アクティビティ エクスプローラーに一覧表示されているアクティビティの現在の一覧については、アクティビティ エクスプローラーに移動し、アクティビティ フィルターを開きます。 アクティビティの一覧は、ドロップダウン リストで使用できます。
アクティビティ エクスプローラーに入る Microsoft Purview Information Protection クライアントとスキャナーに固有のラベル付けアクティビティには、次のものが含まれます:
- 保護を適用しました
- 保護を変更しました
- 保護を削除しました
- 検出されたファイル
アクティビティ エクスプローラーに含まれるラベル付けアクティビティの詳細については、 アクティビティ エクスプローラーで使用可能なイベントのラベル付けを参照してください。
さらに、アクティビティ エクスプローラーは、Exchange、SharePoint、OneDrive、Teams チャットとチャネル、オンプレミスの SharePoint フォルダー、ライブラリ、ファイル共有などの Microsoft 365 ワークロードから DLP ポリシー一致イベントを収集します。 エンドポイントのデータ損失防止 (DLP) を有効にすると、アクティビティ エクスプローラーには、オンボードされた Windows 10、Windows 11、および最新の 3 つの主要な macOS バージョンからのデバイス レベルのアクティビティも含まれます。
Exchange DLP イベントの拡張一致条件 (プレビュー)
Exchange Online DLP イベントの場合、アクティビティ エクスプローラーには、SIT の一致に加えて、非機密情報の種類 (SIT) 条件の拡張一致条件の詳細が表示されます。 DLP ポリシーの一致の原因となったすべての SIT 以外の条件は、次の 3 つのレベルの詳細で表示されます。
- 条件名: 一致した特定のポリシー条件 ( 送信者ドメイン や 添付ファイルのファイル拡張子など)。
-
一致した値: 条件一致をトリガーした実際の値 (
contoso.comや.docxなど)。 - ソース: 一致が見つかったメッセージの部分 (メッセージ ヘッダー、封筒、添付ファイルなど)。
拡張一致条件の詳細は、アクティビティ エクスプローラーと DLP アラート ダッシュボードの Exchange DLP イベントのイベント詳細ポップアップに表示されます。 次の条件カテゴリがサポートされています。
- 送信者の条件: 送信者は、送信者ドメインは、送信者アドレスには単語が含まれている、送信者アドレスはパターンに一致します、送信者はメンバーです、送信者の IP アドレスは、送信者 AD 属性です
- 受信者の条件: 受信者は、受信者ドメインは、受信者のアドレスには単語が含まれています、受信者のアドレスはパターンと一致します、受信者は次のメンバーです、受信者 AD 属性
- 添付ファイルの条件: 添付ファイルのファイル拡張子は、ドキュメント名に単語が含まれている、ドキュメント名はパターンに一致する、ドキュメント プロパティは、ドキュメント サイズが次の値以上である、ドキュメントはパスワードで保護されている、ドキュメントをスキャンできませんでした、ドキュメントはスキャンできませんでした
- コンテンツの条件: コンテンツ文字セットに含まれる単語、コンテンツは M365 から共有されている、コンテンツは Microsoft 365 から受信されます
- ヘッダーの条件: ヘッダーに単語が含まれている、ヘッダーはパターンに一致します
- メッセージ プロパティの条件: メッセージ サイズ超過 、メッセージの種類は、メッセージの重要度は、件名に含まれる単語、件名はパターンに一致する、件名または本文には単語が含まれている、件名または本文はパターンに一致する、送信者がポリシー ヒントを上書きしている
Exchange DLP 条件の完全なリファレンスについては、「 データ損失防止」 Exchange 条件とアクション リファレンスを参照してください。
デバイスから収集されるイベントの例としては、ファイルに対して実行される次のアクションがあります。
- 削除
- 作成
- クリップボードにコピーする
- 変更
- 読み取り
- 印刷
- 名前の変更
- ネットワーク共有にコピー
- 許可されていないアプリによるアクセス
秘密度ラベルを持つコンテンツに対して実行されるアクションを理解すると、Microsoft Purview データ損失防止ポリシーなど、実施しているコントロールが有効かどうかを判断するのに役立ちます。 見つからない場合、または予期しないもの ( highly confidential というラベルの付いた項目が多数 general にダウングレードされているなど) が見つかった場合、ポリシーを管理し、望ましくない動作を制限するための新しいアクションを実行できます。
注:
- アクティビティ エクスプローラーは、Exchange のアイテム保持アクティビティを監視しません。
- レガシ Azure Information Protection (AIP) ラベルはサポートされていません。その結果、アクティビティ エクスプローラー で GUID として表示される場合があります。
注:
ユーザーが Teams DLP の判定を誤検知として報告した場合、アクティビティはアクティビティ エクスプローラーのリストに DLP 情報 として表示されます。 このエントリにはルールとポリシーの一致の詳細はありませんが、合成値が表示されます。 また、誤検知レポートに対して生成されるインシデント レポートもありません。
アクティビティの種類のイベントとアラート
次の表は、3 つのサンプル ポリシー構成に対してアクティビティ エクスプローラーがトリガーするイベントを示しています。 これらのイベントは、ポリシーの一致が検出されたかどうかによって異なります。
| ポリシーの構成 | このアクションの種類に対してトリガーされるアクティビティ エクスプローラー イベント | DLP ルールが一致したときにトリガーされるアクティビティ エクスプローラー イベント | アクティビティ エクスプローラーのアラートがトリガーされました |
|---|---|---|---|
| ポリシーには、アクティビティを監査せずに許可する 1 つのルールが含まれています。 | はい | 不要 | 不要 |
| ポリシーには、次の 2 つのルールが含まれています。 ルール #1 に対する一致が許可されます。ルール #2 のポリシー一致が監査されます。 | はい (ルール #2 のみ) |
はい (ルール #2 のみ) |
はい (ルール #2 のみ) |
| ポリシーには次の 2 つのルールがあります。両方のルールの一致は許可され、監査されません。 | はい | 不要 | いいえ |