Начало работы с оповещениями защиты от потери данных

Политики Защита от потери данных Microsoft Purview (DLP) можно настроить таким образом, чтобы они генерировали оповещения при совпадении условий правила. Оповещения настраиваются в правилах политики защиты от потери данных.

Краткий обзор оповещений см. в разделе:

В этой статье приведены сведения о лицензировании и разрешениях, а также другая важная информация, которая нужна при работе с оповещениями.

Оповещения DLP можно исследовать и управлять ими на панели мониторинга Microsoft Defender XDR и на портале Microsoft Purview. Панель мониторинга Microsoft Defender XDR является рекомендуемым расположением для изучения оповещений DLP и управления ими. Портал Microsoft Purview является рекомендуемым местом для создания и изменения политик защиты от потери данных.

Совет

Начните работу с Microsoft Security Copilot, чтобы исследовать новые способы более эффективной и быстрой работы с помощью возможностей ИИ. Дополнительные сведения о Microsoft Security Copilot в Microsoft Purview.

Типы оповещений DLP

Оповещения можно отправлять каждый раз, когда действие соответствует правилу, или их можно объединять, чтобы снизить уровень шума. Существует два типа оповещений, которые можно настроить в политиках защиты от потери данных.

Оповещения об одном событии Оповещения об одном событии обычно используются в политиках, отслеживающих высокочувствительные события, происходящие в небольшом объеме, например одно электронное письмо с 10 или более номерами кредитных карт клиентов, отправляемое за пределы вашей организации. По умолчанию, когда события одного правила происходят с интервалом в одну минуту друг от друга, они агрегируются для лицензии E5 и 15 минут для лицензии E3. В предварительной версии оповещения об одном событии можно объединять по правилам для каждого пользователя. Это называется агрегированием оповещений на основе пользователей и правил.

Оповещения о совокупных событиях обычно используются в политиках, отслеживающих события, происходящие в большом объеме за определенный период времени. Например, агрегированное оповещение может быть активировано, когда 10 отдельных сообщений электронной почты с одним номером кредитной карты клиента отправляются за пределы организации в течение 48 часов.

Подготовка к работе

Прежде чем начать, убедитесь, что у вас есть следующие предварительные требования:

Лицензирование параметров конфигурации оповещений

Следующие требования к лицензированию применяются к каждому варианту конфигурации оповещений:

  • Конфигурация оповещения об одном событии: все организации с подпиской на защиту от потери данных (E1, E3, E5, F1, G1, E3, G3, E5, G5) могут настроить политики для создания оповещения при каждом запуске действия.
  • Конфигурация агрегированных оповещений: Чтобы настроить политики агрегированных оповещений на основе порогового значения, необходима одна из следующих конфигураций:
    • Подписка A5
    • подписка E5 или G5;
    • Подписка E1, F1 или G1 либо подписка E3 или G3, включающая одну из следующих функций:
      • Office 365 Advanced Threat Protection (план 2)
      • Microsoft Purview Suite (ранее известный как Соответствие требованиям Microsoft 365 E5)
      • Лицензия на надстройку Microsoft 365 для обнаружения электронных данных и аудита

Клиенты, которые используют защиту от потери данных в конечной точке и имеют право на получение защиты от потери данных в Teams , увидят оповещения политики защиты от потери данных в конечной точке и предупреждения о политике защиты от потери данных в Teams на панели управления оповещениями о защите от потери данных.

Роли и группы ролей

Если вы хотите просмотреть панель мониторинга управления оповещениями DLP или изменить параметры конфигурации оповещений в политике защиты от потери данных, вы должны быть участником одной из следующих групп ролей:

  • Администратор соответствия требованиям
  • Администратор данных соответствия требованиям
  • Администратор безопасности
  • Оператор безопасности
  • Читатель сведений о безопасности
  • Администратор Information Protection
  • Аналитик Information Protection
  • Исследователь Information Protection

Дополнительные сведения об этих группах ролей см. в разделе Разрешения на портале Microsoft Purview

Ниже приведен список применимых групп ролей. Дополнительные сведения об этих группах ролей см. в разделе "Разрешения" на портале Microsoft Purview.

  • Защита информации
  • Администраторы Information Protection
  • Аналитики Information Protection
  • Исследователи Information Protection

Для доступа к панели мониторинга управления оповещениями от потери данных вам потребуется роль "Управление оповещениями" и любая из этих двух ролей:

  • Управление соответствием требованиям DLP
  • Управление соответствием требованиям к защите от потери данных View-Only

Для доступа к функции предварительного просмотра содержимого и функциям сопоставления конфиденциального контента и контекста необходимо быть участником группы ролей "Просмотр содержимого в обозревателе содержимого", которой предварительно назначена роль "Просмотр содержимого классификации данных".

Совет

Если администратору требуется доступ к оповещениям, но не к контекстной или конфиденциальной информации, вы можете создать и назначить настраиваемую роль, которая не включает разрешение на просмотр контента классификации данных.

Настройка оповещений DLP

Сведения о настройке оповещения в политике защиты от потери данных см. в статье "Создание и развертывание политик защиты от потери данных". В зависимости от лицензии существуют различные возможности настройки оповещений.

Примечание.

Создание оповещений после настройки или изменения существующих оповещений в политике защиты от потери данных может занять до 3 часов.

Оповещения по электронной почте, сообщение с отчетом об инцидентах и уведомление пользователя отправляются только один раз для каждого документа. Если к документу с условием "Предоставлен общий доступ к содержимому " предоставляется доступ дважды, уведомление будет по-прежнему только одно.

Конфигурация оповещения о совокупном событии

Если у вас есть лицензия на параметры конфигурации агрегированных оповещений, при создании или изменении политики защиты от потери данных вы увидите параметры создания оповещений для каждого соответствия правилу, при достижении пороговых значений и в течение определенного интервала времени.

Снимок экрана: параметры отчетов об инцидентах для пользователей, которые имеют право на параметры конфигурации агрегированных оповещений.

Эта конфигурация позволяет настроить политику для создания оповещения:

  • Каждый раз, когда действие соответствует условиям правила для агрегирования по умолчанию на основе правила или агрегирования на основе пользователей и правил.
  • При достижении или превышении определенного порога на основе количества совпадений или объема извлеченных данных
  • Действия, соответствующие заданным критериям в пределах определенного интервала времени

Конфигурация оповещения об одном событии

Если у вас есть лицензия на параметры конфигурации оповещений для одного события, параметры оповещений для одного события будут отображаться при создании или изменении политики защиты от потери данных. Используйте этот параметр, чтобы создать оповещение, которое выводится каждый раз, когда происходит сопоставление правил защиты от потери данных.

Снимок экрана: параметры отчетов об инцидентах для пользователей, которые имеют право на настройку оповещений об одном событии.

Агрегация оповещений на основе пользователей и правил (предварительная версия)

Если включить сбор оповещений на основе пользователей в параметре защиты от потери данных на уровне клиента, оповещения об отдельных событиях собираются на основе пользователей. События сопоставления правил должны происходить в пределах настраиваемого временного окна (15, 30, 45 и 60 минут). Оповещения создаются для каждого события сопоставления правил на пользователя.

Сравнение параметров агрегирования оповещений

Я хочу, чтобы... Временное окно Тип агрегирования Примечания
... Генерировать одно оповещение, когда электронное письмо, содержащее сведения о кредитных картах, отправляется любым количеством пользователей. Эти окна не настраиваются администратором-E5
: 60 секунд-E3
: 15 минут
- Для агрегации оповещений на основе пользователей установлено значение Выкл на уровне клиента.
- Агрегация оповещений об одном событии настроена на уровне правил и доступна, если совпадение происходит во временном интервале.
– Объединение совпадений правил защиты от потери данных нескольких пользователей в одно оповещение.
- Применяется к нескольким пользователям для одного правила.
... Создавайте одно оповещение для каждого отправителя электронной почты при отправке сообщения электронной почты, содержащего сведения о кредитной карте. Это временное окно настраивается администратором на уровне клиента.
- 15 - 60 минут
- Для агрегации оповещений на основе пользователей установлено значение Вкл на уровне клиента.
- Агрегация оповещений об одном событии, настроенная на уровне правил.
– Объединение совпадений правил DLP для одного пользователя в одно оповещение.
- Для одного пользователя на правило.
- Ожидайте увеличения объема оповещений.
- Если оповещение закрыто в течение периода времени агрегирования и для того же пользователя и правила происходит новое совпадение, то новое соответствие правила будет объединено в то же оповещение.
... Создание оповещения, когда в течение 60 минут несколько пользователей получают доступ к более чем 100 конфиденциальным файлам. - Настраивается на уровне правил, 60-999 минут. - Агрегирование
на основе пороговых значений — агрегирование совпадений правил DLP на основе количества совпадений.
- Агрегация оповещений на основе пользователя не применяется.
- Pivots on rules
— используется для нескольких пользователей для одного правила.
— Работает только для параметра « Все пользователи ».
... создание оповещения, когда в течение 60 минут несколько пользователей извлекают более 25 МБ данных. Настраивается на уровне правил, 60–999 минут. -Агрегирование на основе пороговых значений в зависимости от объема данных.
- Агрегация оповещений на основе пользователей не применяется.
- Pivots on rules
— используется для нескольких пользователей для одного правила.
— Работает только для параметра « Все пользователи ».

Типы событий предупреждений DLP

Ниже приведены некоторые события, связанные с оповещением. На панели мониторинга оповещений можно выбрать определенное событие, чтобы просмотреть сведения о нем.

Просмотр сведений о мероприятии

В следующей таблице описаны сведения, отображаемые для событий оповещения.

Имя свойства Описание Типы событий
ИД уникальный идентификатор, связанный с событием Все события
Расположение рабочая нагрузка, в которой было обнаружено событие Все события
время действия время действия пользователя, соответствующего критериям политики защиты от потери данных

Просмотр затронутых объектов в оповещении

В следующей таблице перечислены сущности, которые могут быть связаны с событием оповещения DLP.

Имя свойства Описание Типы событий
пользователь Пользователь, выполнивший действие, вызвавшее соответствие политики Все события
имя узла имя узла компьютера, на котором произошло сопоставление политики защиты от потери данных события устройства
IP-адрес IP-адрес компьютера, где произошло сопоставление политики защиты от потери данных события устройства
SHA1 SHA-1 хэш файла события устройства
SHA256 SHA-256 хэш файла события устройства
Идентификатор устройства MDATP Идентификатор MDATP устройства конечной точки
размер файла Размер файла События SharePoint, OneDrive и устройств
путь к файлу абсолютный путь элемента, связанного с политикой защиты от потери данных События SharePoint, OneDrive и устройств
Получатели электронной почты Если сообщение электронной почты является конфиденциальным элементом, соответствующим политике защиты от потери данных, в это поле будут включены получатели этого письма События Exchange
Тема сообщения электронной почты темы сообщения электронной почты, соответствующего политике защиты от потери данных События Exchange
вложения в сообщения электронной почты Имена вложений в сообщении электронной почты, соответствующие политике защиты от потери данных События Exchange
владелец сайта ФИО владельца сайта События SharePoint и OneDrive
URL-адрес сайта полный URL-адрес сайта SharePoint или OneDrive, на котором произошло сопоставление политики защиты от потери данных События SharePoint и OneDrive
Созданный файл Время создания файла, соответствующего политике защиты от потери данных События SharePoint и OneDrive
Последнее изменение файла время последнего изменения файла, соответствующего политике защиты от потери данных События SharePoint и OneDrive
размер файла размер файла, соответствующего политике защиты от потери данных События SharePoint и OneDrive
владелец файла владелец файла, соответствующего политике защиты от потери данных События SharePoint и OneDrive

Просмотр сведений об оповещении в политике

В следующей таблице описаны сведения, связанные с политикой, доступные для событий оповещений.

Имя свойства Описание Типы событий
Политика защиты от потери данных сопоставлена имя соответствующей политики защиты от потери данных Все события
совпадение правил имя правила политики защиты от потери данных с сопоставлением Все события
Обнаружены типы конфиденциальной информации (SIT) SIT, обнаруженные в рамках политики DLP, совпадают Все события
предпринятые действия; Действия, которые привели к совпадению политики защиты от потери данных Все события
Нарушение действие на устройстве конечной точки, которое вызвало оповещение о защите от потери данных события устройства
Политика переопределения пользователем Переопределил ли пользователь политику с помощью подсказки политики? Все события
Использование обоснования переопределения Текст причины, предоставленной пользователем для переопределения Все события

Важно!

Конфигурация политики хранения журнала аудита вашей организации управляет продолжительностью отображения оповещения на консоли. Дополнительные сведения см. в статье Управление политиками хранения журнала аудита.

См. также