Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обозреватель действий позволяет отслеживать действия, выполняемые с помеченным содержимым. Обозреватель действий предоставляет историческое представление о действиях в помеченном содержимом. Сведения о действиях поступают из унифицированных журналов аудита Microsoft 365. Он преобразуется, а затем делается доступным в пользовательском интерфейсе обозревателя действий. Обозреватель действий сообщает о данных за 30 дней.
Обозреватель действий предоставляет несколько способов сортировки и просмотра данных.
Когда появляются действия
Обозреватель действий не является представлением в режиме реального времени. Так как данные поступают из единого журнала аудита Microsoft 365, действия отображаются по тому же расписанию, что и записи аудита, а не в момент их возникновения.
- Для основных служб (Exchange, SharePoint, OneDrive и Teams) разрешите 60–90 минут после действия, чтобы оно отображалось в обозревателе действий. Другие службы могут занять больше времени, и корпорация Майкрософт не гарантирует определенное время для того, чтобы действие стало доступным. Дополнительные сведения см. в разделе Поиск в журнале аудита.
- После включения или изменения политики дайте политике время для достижения рабочей нагрузки и для выполнения результирующего действия. Пустое представление сразу после включения политики обычно означает, что конвейер данных еще не перевернулся, а не то, что политика завершилась сбоем.
- Устройства сообщают о действиях конечных точек только в сети. После повторного подключения автономное устройство выполняет резервное заполнение своих действий.
Примечание.
Если недавнее действие еще не отображается, убедитесь, что оно находится в пределах 30 дней данных, о которых сообщает обозреватель действий, и разрешите время доступности журнала аудита, описанное ранее, прежде чем рассматривать отсутствующее действие как дефект. Чтобы подтвердить действие независимо, найдите его в разделе Аудит.
Фильтры
Фильтры — это стандартные блоки обозревателя действий. Каждый фильтр фокусируется на разных измерениях собранных данных. Вы можете использовать около 50 различных отдельных фильтров, в том числе:
- Диапазон дат
- Тип действия
- Расположение
- Метка конфиденциальности
- Пользователь
- IP-адрес клиента
- Имя устройства
- Защищено
Чтобы просмотреть все фильтры, откройте панель фильтров в обозревателе действий и просмотрите раскрывающийся список.
Примечание.
Параметры фильтра создаются на основе первых 500 записей для обеспечения оптимальной производительности. Это ограничение может привести к тому, что некоторые значения не отображаются в раскрывающемся списке фильтра. Для событий конечной точки отображается только самое строгое правило защиты от потери данных. Фильтры, применяемые в обозревателе действий, также работают на основе этого самого ограничивающего правила.
Наборы фильтров
Обозреватель действий поставляется с предопределенными наборами фильтров, которые помогают сэкономить время, когда вы хотите сосредоточиться на определенном действии. Используйте наборы фильтров, чтобы быстро предоставить представление о действиях более высокого уровня, чем отдельные фильтры. Ниже приведены некоторые стандартные наборы фильтров.
- Действия защиты от потери данных в конечной точке
- Метки конфиденциальности применены, изменены или удалены
- Действия исходящего трафика
- Политики защиты от потери данных, обнаруживающие действия
- Действия защиты от потери данных в сети
- Защищенный браузер
Вы также можете создавать и сохранять собственные наборы фильтров путем объединения отдельных фильтров.
Microsoft Security Copilot в обозревателе действий (предварительная версия)
В предварительной версииMicrosoft Security Copilot в Microsoft Purview внедрены в обозреватель действий. Она помогает эффективно детализировать данные о действиях и выявлять действия, файлы с конфиденциальной информацией, пользователей и другие сведения, относящиеся к расследованию.
Важно!
Не забудьте проверка ответы от Security Copilot для точности и полноты, прежде чем предпринимать какие-либо действия на основе предоставленной информации. Вы можете предоставить отзыв, чтобы повысить точность ответов.
Поиск данных
Security Copilot навыки используют все данные, доступные в Microsoft Purview, фильтры и наборы фильтров, доступные в обозревателе действий, а также машинное обучение, чтобы предоставить вам аналитические сведения о наиболее важных для вас действиях (иногда называемых охотой на данные).
- Показать 5 лучших мероприятий за прошедшую неделю
- Фильтрация и исследование действий
- Поиск файлов, используемых в определенных действиях
При выборе запроса автоматически открывается Security Copilot стороне карта и отображаются результаты запроса. Затем можно дополнительно уточнить запрос.
Естественный язык для создания набора фильтров
Используйте поле запроса для ввода сложных запросов на естественном языке для создания наборов фильтров. Например, можно ввести:
Filter and investigate files copied to cloud with sensitive info type credit card number for past 30 days.
Security Copilot создает набор фильтров для запроса. Проверьте фильтр, чтобы убедиться, что он соответствует вашим потребностям, а затем примените его к данным.
Предварительные условия
Лицензирование SKU/подписки
Сведения о лицензировании см. в разделе
Разрешения
Учетной записи необходимо явно назначить членство в любой из этих групп ролей или явно предоставить роль.
Роли и группы ролей
Используйте роли и группы ролей для точной настройки элементов управления доступом. Дополнительные сведения см. в разделе Разрешения на портале Microsoft Purview.
Роли Microsoft Purview
- Администратор Information Protection
- Аналитик Information Protection
- Исследователь Information Protection
- Читатель Information Protection
Группы ролей Microsoft Purview
- Защита информации
- Исследователи Information Protection
- Аналитики Information Protection
- Information Protection администраторов & Information Protection читателей (необходимо назначить обе группы ролей)
Роли Microsoft 365
- Администраторы соответствия требованиям
- Администраторы безопасности
- Администраторы данных соответствия
Группы ролей Microsoft 365
- Администратор соответствия требованиям
- Администратор безопасности
- Читатель сведений о безопасности
Типы действий
Обозреватель действий собирает сведения из журналов аудита нескольких источников действий.
Ниже приведены примеры действий меток конфиденциальности и меток хранения из приложений, собственных для Microsoft Office, клиента и сканера Защита информации Microsoft Purview, SharePoint, Exchange (только меток конфиденциальности) и OneDrive:
- Метка применена
- Метка изменена (обновление, возврат к предыдущей или удаление)
- Имитация автоматического маркировки
- Файл прочитан
Для текущего списка действий, перечисленных в обозревателе действий, перейдите в обозреватель действий и откройте фильтр действий. Список действий доступен в раскрывающемся списке.
Действие маркировки, относящееся к клиенту и сканеру Защита информации Microsoft Purview, которые поступают в обозреватель действий, включает:
- Применена защита
- Защита изменена
- Защита удалена
- Обнаруженные файлы
Дополнительные сведения о том, какое действие маркировки делает его в обозревателе действий, см. в разделе События меток, доступные в обозревателе действий.
Кроме того, Обозреватель действий собирает события соответствия политике защиты от потери данных из рабочих нагрузок Microsoft 365, таких как Exchange, SharePoint, OneDrive, чат и каналы Teams, а также локальные папки, библиотеки и общие папки SharePoint. При включении защиты от потери данных конечных точек (DLP) Обозреватель действий также включает действия на уровне устройства из подключенных Windows 10, Windows 11 и трех последних основных версий macOS.
Улучшенные соответствующие условия для событий защиты от потери данных в Exchange (предварительная версия)
Для Exchange Online событий защиты от потери данных действие Обозреватель предоставляет расширенные сведения об условии соответствия для условий типа не конфиденциальной информации (SIT) в дополнение к совпадениям SIT. Каждое условие, отличное от SIT, которое способствовало совпадению политики защиты от потери данных, отображается с тремя уровнями детализации:
- Имя условия: конкретное условие политики, которое было сопоставлено, например домен отправителя илирасширение файла вложения .
-
Совпадающее значение: фактическое значение, которое активировало совпадение условия, например или
contoso.com.docx. - Источник: часть сообщения, в которой было найдено совпадение, например заголовок сообщения, конверт или вложение.
Расширенные сведения о сопоставлении условий отображаются во всплывающем всплывающем элементе сведений о событиях защиты от потери данных в Exchange в Обозреватель действий и на панели мониторинга оповещений защиты от потери данных. Поддерживаются следующие категории условий:
- Условия отправителя: Sender is, Sender domain is, Sender address содержит слова, Sender addresss соответствует шаблонам, Sender is member of, Sender is a member of, Sender IP address is is, Sender AD attribute
- Условия получателя: Recipient is, Recipient domain is, Recipient addresss contain words, Recipient address соответствует шаблонам, Recipient is a member of, Recipient AD attribute
- Условия вложения: расширение файла вложения равно, имя документа содержит слова, имя документа соответствует шаблонам, свойство Document is, размер документа равен или больше, Документ защищен паролем, Документ не удалось проверить, Документ не завершил сканирование
- Условия содержимого: набор символов содержимого содержит слова, содержимое предоставляется из M365, содержимое получено от
- Условия заголовка: заголовок содержит слова, заголовок соответствует шаблонам
- Условия свойства сообщения: размер сообщения больше, тип сообщения равен, важность сообщения —, тема содержит слова, тема соответствует шаблонам, тема или текст содержит слова, темы или текст соответствует шаблонам, отправителю переопределен совет политики.
Полный справочник по условиям защиты от потери данных в Exchange см. в статье Справочник по условиям и действиям Exchange для защиты от потери данных.
Некоторые примеры событий, собранных с устройств, включают следующие действия, выполняемые с файлами:
- Удаление
- Создание
- Копирование в буфер обмена
- Изменение
- Чтение
- Переименовать
- Копирование в сетевую папку
- Доступ с помощью не разрешенного приложения
Понимание действий, выполняемых с содержимым с метками конфиденциальности, помогает определить, эффективны ли имеющиеся элементы управления, например политики Защита от потери данных Microsoft Purview. Если нет, или вы обнаружите что-то непредвиденное (например, большое количество элементов, помеченных highly confidential как general), вы можете управлять политиками и предпринимать новые действия, чтобы ограничить нежелательное поведение.
Примечание.
- Обозреватель действий не отслеживает действия хранения для Exchange.
- Устаревшие метки Azure Information Protection (AIP) не поддерживаются. В результате они могут отображаться в качестве guidd в Обозреватель действий.
Примечание.
Если пользователь сообщает вердикт Защиты от потери данных Teams как ложноположительный результат, действие отображается в виде сведений о защите от потери данных в списке в обозревателе действий. Запись не содержит сведений о совпадении правил и политик, но отображает искусственные значения. Отчет об инциденте также не создается для ложноположительных отчетов.
События и оповещения типа действия
В этой таблице показаны события, которые действие Обозреватель триггерами для трех примеров конфигураций политики. События зависят от того, обнаружено ли совпадение политики.
| Конфигурация политики | Событие Обозреватель действия, активированное для этого типа действия | Действие Обозреватель событие, активируется при сопоставлении правила защиты от потери данных | Активируется оповещение Обозреватель действий |
|---|---|---|---|
| Политика содержит одно правило, разрешающее действие без аудита. | Да | Нет | Нет |
| Политика содержит два правила: разрешены совпадения для правила 1; Выполняется аудит соответствия политик для правила 2. | Да (Только правило 2) |
Да (Только правило 2) |
Да (Только правило 2) |
| Политика содержит два правила: совпадения для обоих правил разрешены и не проверяются. | Да | Нет | Нет |