データ セキュリティ調査ワークフローは、セキュリティおよびデータ侵害インシデントに関連するデータを迅速に特定、調査、およびアクションを実行するのに役立ちます。 このワークフローは線形プロセスではありません。 これには、AI とアクティビティを使用して検索、証拠の収集、分類、調査を微調整するためのいくつかの手順に関する重要な反復要件が含まれています。
データとアクセスを識別してアクションを実行するには、次のワークフローを使用します。
手順 1: インシデントを特定してエスカレートする
データ セキュリティ インシデントを特定する
データ侵害やその他のデータ セキュリティ インシデントが発生した場合は、organization に対する潜在的なリスクを特定して封じ込めるための迅速なアクションが必要です。 これらのインシデントを迅速に特定し、統合された対応を合理化する必要があります。 データ セキュリティ インシデントの調査は困難な場合があります。 複数のツールにわたる非効率的なワークフロー、手作業、調査規模の拡大に伴う余分な複雑さが含まれる可能性があります。 影響を受けるデータの労働集約的なレビューとコストの増加に直面する可能性があります。
データ セキュリティ調査は、データ セキュリティ インシデントの調査と軽減に役立ち、解決までの時間を短縮します。 データ セキュリティ インシデントを特定したら、新しい調査を作成して、データ セキュリティ チームが 1 つの統合ソリューション内でインシデント関連のデータを特定し、詳細なコンテンツ分析を実施し、リスクを軽減できるようにします。
Microsoft Defender XDR からデータ セキュリティ インシデントをエスカレートする
既に organization で Microsoft Defender XDR を使用している場合は、データ セキュリティ調査との統合により、新しい調査を迅速かつシームレスに作成できます。 調査には、Defender XDR インシデント ノードのすべてのインシデント関連のデータ項目が自動的に含まれます。
インサイダー リスク管理からデータ セキュリティ インシデントをエスカレートする
既に organization でインサイダー リスク管理を使用している場合は、データ セキュリティ調査と統合することで、特定された危険なユーザー アクティビティに対する新しい調査をすばやく作成できます。
データ セキュリティ態勢管理のインサイトからエスカレーションする
organization ですでにデータ セキュリティ態勢管理を使用している場合、データ セキュリティ調査との統合により、潜在的なデータ流出の調査結果と洞察から新しい調査を迅速に作成できます。
手順 2: 調査を作成し、影響を受けるデータを見つける
データ セキュリティ調査での調査の作成は、迅速かつ簡単です。 シナリオに応じて、以下から調査を作成できます。
- Microsoft Defender XDR インシデント: Defender XDR インシデントから調査を作成します。
- Microsoft Purview インサイダー リスク管理ケース: インサイダー リスク管理から調査を作成します。
- データ セキュリティ態勢管理のインサイト: データ セキュリティ態勢管理の流出結果から調査を作成するか、調査を自動作成するプロアクティブな AI インサイトを有効にします。
- 完全な下書きモードを使用して手動で:完全な下書きモード オプション を使用して調査を作成し、特定のデータ ソースと検索条件を構成します。
手順 3:検索、結果の評価、レビュー
調査を作成した後、データ ソースを確認して更新できます。 検索ツールを使用して、データ セキュリティ インシデントに関連する項目を特定します。 このレビューには、次の Microsoft 365 サービスの項目が含まれています。
| データ ソース | 検索されたコンテンツの種類 | 危険なコンテンツの例 |
|---|---|---|
| エンドポイントのデータ損失防止 (DLP) | エンドポイント DLP 証拠コレクションによってキャプチャされた Files | Files は USB にコピーされたり、印刷されたり、クラウドにアップロードされたり、オンボードされたデバイス上の未承認のアプリによってアクセスされたりします。 |
| Exchange Online | ユーザー メールボックスの電子メールと添付ファイル | 電子メールで送信された資格情報またはシークレット、外部で共有された機密ファイル。 |
| Microsoft Copilot | AI のプロンプトと応答 | Copilot または AI プロンプト内の機密データ。 |
| Microsoft Teams | Chat メッセージ (1:1 およびグループ チャット) とチャネル投稿 | チャットに含まれるシークレット、Teams の会話に機密情報が含まれます。 |
| OneDrive | ユーザー ファイル | セキュリティで保護されたアクセス キーを使用したユーザー ファイル、データベースのエクスポートなど。 |
| SharePoint | サイト内のドキュメントとファイル | パスワード、顧客データ、機密プランを含むドキュメント。 |
調査に関連付けられているさまざまな 検索 を作成して実行できます。 クエリ ビルダーでキーワード、ファイルの種類、インシデントなどの条件を使用して、カスタム検索クエリを作成します。 これらのクエリは、データ セキュリティ インシデントに関連する可能性が高いデータを含む結果を返します。 また、監査検索を使用して、アクセスされたファイル、ダウンロード、秘密度ラベルの変更など、統合監査ログに記録されたユーザー アクティビティに基づいてコンテンツを識別することもできます。 さらに、 エンドポイント DLP 証拠収集 を使用して、オンボードされたデバイスでエンドポイント DLP ポリシーによってキャプチャされたデータを照会できます。
手順 4: 調査スコープにデータを追加する
検索クエリを確認して絞り込んだら、関連するすべてのデータ項目を 調査範囲に追加します。 この手順では、特定のデータ項目をフィルター処理して確認します。 また、データ セキュリティ調査で AI ツールを使用して、確認したくない項目を特定します。
手順 5(a): アイテムを調査する
データ項目を 調査範囲に追加したら、データの絞り込みと絞り込みを開始して、調査に最も関連性の高い項目に絞り込みます。 項目を適用可能なデータの最小量に絞り込むことで、AI 処理に関連する速度の向上とコストの削減に役立ちます。
この手順では、次の操作を実行します。
データ項目が調査範囲に追加されると、システムによって すべての項目が自動的に準備されます。 この自動ベクター化により、セマンティック検索とデータの分類が可能になります。
手順 5(b): AI で調査する
調査内のデータ項目のスコープに追加が完了したら、AI 関連ツールの使用を開始して、最も影響の大きい重要な項目のみに調査の焦点を絞り込みます。
レビューでは、特定のデータ項目を特定してアクションを実行するために、次のツールとアクションを使用します。
- 自然言語クエリに ベクター検索 を使用して、レビューする項目を特定します。
- AI で検索 (プレビュー) を自然言語のクエリとキーワードとともに使用して、検索結果を要約してレビューします。
- コンテンツの AI 主導のカテゴリ を定義および構成します。
- 選択した項目には、組み込みの カスタム検査領域 を使用します。
- 軽減策に追加する項目を選択します。
重要
ストレージと AI 容量のコストに関する考慮事項は、データ セキュリティ調査での各 AI ツールの使用に関連しています。 詳細については、「データ セキュリティ調査の課金モデル」および「データ セキュリティ調査での AI 分析の使用」を参照してください。
手順 6: リスクを軽減するためのアクションを実行する
データ セキュリティ インシデントに関連する最も関連性が高く影響の大きい項目を特定したら、リスクを軽減するための特定のアクションを実行します。
- 軽減策の推奨事項を確認する: 調査する項目を選択し、重点領域として [軽減策] を選択すると、ソリューションによって 軽減策の推奨事項が作成されます。 自動化された AI 処理により、関連する脅威が特定され、軽減手順が提案されます。
- 資格情報の検査の確認: 検査の項目を選択し、重点領域として [資格情報] を選択すると、ソリューションによって 資格情報やその他のアクセス資産検査が識別されます。 AI 分析処理により、資格情報の詳細、種類、具体的な推奨事項が自動的に識別され、生成されます。
- リスク調査のレビュー: 調査項目を選択し、重点領域として [ リスク] を選択すると、ソリューションによってセキュリティ リスク スコアと検査が自動的に作成されます。 リスク スコアは、最も影響の大きいデータ項目とリスクの高いデータ項目に対する軽減アクションの優先順位を付けるのに役立ちます。
- 個人データ検査の確認: 検査の項目を選択し、重点 領域として個人データ を選択すると、ソリューションは選択した項目から 個人データ を識別して抽出します。 AI 分析処理により、PII の種類を自動的に識別し、値を抽出し、周囲のコンテキストを提供します。
- 軽減策の計画を使用する: 検査と推奨事項を確認した後、調査範囲から特定のデータ項目を 軽減策計画に追加します。 この計画は、各データ項目の緩和ステータスを管理および追跡するのに役立ちます。
- 必要に応じてアイテムを削除する: 検索クエリを作成し、消去クエリとして保存すると、organization内のアイテムを特定して削除するのに役立ちます。 アイテムをソフト パージして回復可能なアイテム フォルダーに移動したり、アイテムをハード パージして完全に削除したりできます。
ベスト プラクティス
- AI 分析を賢く反復して使用する: 調査が 1 つのステップで完了することはめったにありません。 分類とベクトル検索で AI の提案を使用して、隠れた問題を明らかにします。 重要な調査結果は常に人間の判断を使用して検証します。 調査員の判断は重要な意思決定の鍵となります。
- 調査範囲に焦点を当て続ける: より多くのデータを発見すると、圧倒されがちです。 分類を使用して、無関係な情報を除外し、主に危険な項目に集中します。
- 早期にorganization内の適切なチームをEngageする: データセキュリティインシデントは、多くの場合、複数の領域にまたがります。 これらの領域には、organization のセキュリティ、IT、コンプライアンスが含まれる場合があります。 対処が必要な領域を特定したら、すぐにパートナー チームと共有します。
- 統合された Microsoft サービスの使用: データ セキュリティ調査は、より広範な Microsoft Purview および Defender エコシステムの一部です。 調査によりインサイダー リスクが示唆された場合は、 インサイダー リスク管理 ケースを開きます。 Microsoft Defender XDR アラートから始まった場合は、調査結果をそのインシデントに更新します。 目標は、organization 内のインシデントのエンドツーエンドのビューです。
Email and portal notifications
データ セキュリティ調査では、通知を送信してセットアップの状態を調査担当者に通知し、調査の進行状況を最新に保ちます。 通知は、Microsoft Purview 通知センター (Microsoft Purview ポータルのベル アイコン) とメールの両方で配信されます。 Email 通知には、ヘッダーとして調査名と、Microsoft Purview ポータルの関連ページに直接リンクするボタンが含まれています。
次の表では、セットアップとオンボードに関連付けられている通知について説明します。
| Notification | トリガー | 受信者 | 説明 |
|---|---|---|---|
| セットアップが完了しました | 初期セットアップが完了しました | データ セキュリティ調査ロールを持つすべてのユーザー | 割り当てられたすべてのユーザーに、データ セキュリティ調査が構成され、使用する準備ができていることを通知します。 |
| 統合調査の準備完了 | 初期セットアップが完了し、ユーザーが Microsoft Defender XDR、インサイダー リスク管理、またはデータ セキュリティ態勢管理から以前に調査を作成した | セットアップが完了する前に調査を作成したユーザー | AI 分析を開始するために、ユーザーを既存の調査に戻すよう指示します。 |
| セットアップのリマインダー | ユーザーが調査を作成したが、7 日後に初期設定が完了しない | 調査を作成したユーザー | 調査を続行できるように、ユーザーまたはその管理者にセットアップを完了するように通知します。 |
| アクセス許可のプロビジョニングが完了しました | 最終オンボード手順が完了していない場合のアクセス許可の割り当てから 1 時間後 | ユーザーがオンボードを完了する | アクセス許可がプロビジョニングされた後、最後のオンボード手順を完了するようにユーザーに通知します。 |
注:
通知の基本設定は現在使用できません。 データ セキュリティ調査ロールを持つすべてのユーザーは、このセクションに記載されているシナリオに関する通知を受け取ります。