Защита информации Microsoft Purview сканер пользовательских отчетов (предварительная версия)

В этой статье описывается функция Защита информации Microsoft Purview сканера пользовательских отчетов (предварительная версия). Пользовательские отчеты предоставляют администраторам сканера данные, необходимые в базе данных кластера сканера для создания собственных отчетов по результатам сканирования, включая маркировку, состояние защиты и соответствующие типы конфиденциальной информации (SIT).

Настраиваемые отчеты доступны с клиентом Защита информации Microsoft Purview и сканером версии 3.2.89.0 или более поздней. Настраиваемые отчеты включаются администратором с помощью функции средства проверки.

Что включает настраиваемые отчеты

Без пользовательских отчетов средство проверки создает отчеты CSV и TXT для каждого сканирования и сохраняет ограниченный набор рабочих данных в базе данных кластера. Чтобы создать полную картину состояния файла — что изменилось, что помечено, что защищено и какие типы конфиденциальные данные существуют, — администраторы должны объединить несколько экспортов CSV в циклы сканирования и загрузить их в отдельное средство создания отчетов.

Пользовательские отчеты перемещают данные о состоянии файла и sit-match в базу данных кластера сканера, чтобы администраторы могли:

  • Запрос текущей и предыдущей метки, состояния защиты и количества SIT для каждого сканированного файла в репозитории.
  • Разностные вычисления между проверками (например, изменение количества сопоставленных SIT на файл).
  • Узнайте, какие типы конфиденциальной информации совпадали с файлами и сколько совпадений для каждого типа.
  • Подключите базу данных кластера сканера к средству создания отчетов по своему выбору (например, Power BI, корпоративному хранилищу отчетов или средству мониторинга на основе SQL) без необходимости склеивать экспорт csv-файлов.

Сканер остается источником истины. Пользовательские отчеты записывают дополнительные данные отчетов в базу данных кластера сканера при следующем цикле сканирования после включения функции.

схема базы данных,

Таблицы и столбцы отчетов, необходимые для пользовательских отчетов, сначала были добавлены в схему базы данных кластера сканера в клиентской версии 3.2.57.0. Пока пользовательские отчеты не включены, новые столбцы и таблицы существуют, но не заполняются. Существующие функции сканера не изменяются.

Примечание.

Сначала не нужно устанавливать клиент версии 3.2.57.0. Независимо от того, устанавливаете ли средство проверки с нуля или обновляете более раннюю версию, средство проверки развертывает полную схему базы данных (включая таблицы и столбцы настраиваемых отчетов) при установке или обновлении.

Если настраиваемые отчеты включены с помощью средства управления функциями сканера, средство проверки начинает заполнять следующие данные в следующем цикле сканирования.

Дополнения к dbo.ScannerFiles

dbo.ScannerFiles по-прежнему хранит по одной строке на каждую сканируемую файл. Настраиваемые отчеты заполняют следующие дополнительные столбцы для записи состояния файла и разницы между текущей и предыдущей проверкой:

Столбец Тип Описание
LabelName NVARCHAR(MAX)Nullable Текущее имя метки, применено к файлу. NULL Значение , если не помечено.
PrevLabelId NVARCHAR(MAX)Nullable Идентификатор метки, примененный при предыдущем сканировании, хранящийся в виде строки. NULL если ранее не помечено.
PrevLabelName NVARCHAR(MAX)Nullable Имя метки, примененное при предыдущем сканировании. NULL если ранее не помечено.
ProtectionState NVARCHAR(MAX)Nullable Текущее состояние защиты для файла в конце проверки.
PrevProtectionState NVARCHAR(MAX)Nullable Состояние защиты, записанное при предыдущем сканировании.
ClassificationCount INTПо умолчанию 0 Количество типов конфиденциальной информации в файле при текущей проверке.
LatestScanSessionId UNIQUEIDENTIFIERNullable Определяет последний сеанс сканирования, который коснулся файла. Используется для вычисления разностных изменений в циклах сканирования.
FileStatus NVARCHAR(MAX)Nullable Окончательное удаление файла в цикле сканирования (например, состояние аргумента "требуется", заданное параметром ProcessJob, или Failed для файлов, которые не удалось обработать).

Новая таблица: dbo.MatchedClassificationAction

dbo.MatchedClassificationAction — это новая таблица, в котором хранятся соответствующие типы конфиденциальной информации для каждого файла на сканирование. Каждая строка представляет один соответствующий sit для одного файла в одном сеансе сканирования.

Столбец Тип Описание
Id BIGINT IDENTITY (первичный ключ) Суррогатный ключ для строки.
FilePath NVARCHAR(MAX)Nullable Полный путь к файлу, в котором был сопоставлен SIT.
FileHashPath BINARY(64)Nullable Хэш пути к файлу. Соединения с dbo.ScannerFiles.HashPath и индексируются для повышения производительности соединения.
ScanSessionId UNIQUEIDENTIFIERNullable Определяет сеанс сканирования, в котором был сопоставлен sit. Объединяется с dbo.ScannerFiles.ScanSessionId и индексируется.
MatchedInformationTypeName NVARCHAR(MAX)Nullable Отображаемое имя соответствующего типа конфиденциальной информации (например, U.S. social security number (SSN)).
MatchedInformationTypeId UNIQUEIDENTIFIERNullable GUID соответствующего SIT. Тот же идентификатор GUID используется в локальных журналах Защита информации Microsoft Purview для Workload=OnPremisesFileShareScanner.
MatchedInformationTypeCount INTПо умолчанию 0 Количество совпадений для этого SIT в файле.
ConfidenceScore INTПо умолчанию 0 Оценка достоверности матча.

Новая таблица: dbo.ScannedFilesArchive

dbo.ScannedFilesArchive — это новая таблица, которая хранит архив исторических файлов, обработанных сканером, со строками, связанными с сеансом сканирования, который их создал. В отличие от динамической dbo.ScannerFiles таблицы, в которой хранится только последнее состояние каждого файла, эта таблица сохраняет предыдущие архивные состояния для отслеживания изменений, создания отчетов и аудита.

Files, что сканер пропускает, так как после предыдущего сеанса проверки ничего не изменилось, поэтому последующие сеансы сканирования не содержат полный snapshot всех файлов. Вместо этого остается только существующая запись архива из сеанса, который последний раз обрабатывал файл, что позволяет сохранить архив с сохранением журнала значимых изменений.

Столбец Тип Описание
Id BIGINT IDENTITY (первичный ключ) Суррогатный ключ для строки.
HashPath BINARY(64) Хэш пути к файлу. Присоединение к dbo.ScannerFiles.HashPath.
FullPath NVARCHAR(MAX) Полный путь к файлу во время сеанса сканирования.
ScanSessionId UNIQUEIDENTIFIER Сеанс сканирования, создающий эту строку архива.
LastModifiedTime DATETIME2Nullable Метка времени последнего изменения файла, наблюдаемая во время сеанса сканирования.
LabelId UNIQUEIDENTIFIERNullable Идентификатор метки, примененный к файлу во время сеанса сканирования.
IssueCount INTПо умолчанию 0 Количество проблем, записанных с файлом в этом сеансе сканирования.
EndScan DATETIME2Nullable Время завершения обработки файла в этом сеансе сканирования.
JobStartTime DATETIME2Nullable Время запуска задания обработки для этого файла.
LabelName NVARCHAR(MAX)Nullable Имя метки, примененное во время этого сеанса сканирования.
PrevLabelId NVARCHAR(MAX)Nullable Идентификатор метки в предыдущем сеансе сканирования, хранящийся в виде строки.
PrevLabelName NVARCHAR(MAX)Nullable Имя метки в предыдущем сеансе сканирования.
ProtectionState NVARCHAR(MAX)Nullable Состояние защиты во время этого сеанса сканирования.
PrevProtectionState NVARCHAR(MAX)Nullable Состояние защиты в предыдущем сеансе сканирования.
ClassificationCount INT, значение по умолчанию 0, допускающее значение NULL Количество типов конфиденциальной информации соответствует в этом сеансе сканирования.
LatestScanSessionId UNIQUEIDENTIFIERNullable Последний сеанс сканирования, который, как известно, коснулся файла во время записи этой строки архива.
FileStatus NVARCHAR(MAX)Nullable Удаление файла в сеансе сканирования (например, Modified или Deleted).

dbo.ScanSummary (итоги для каждого сканирования) не изменяются.

Примеры вопросов, на которые может ответить пользовательская отчетность

После заполнения базы данных пользовательскими отчетами администраторы могут выполнять такие запросы, как:

  • Какие репозитории имеют самую высокую концентрацию совпадающих SIT, и как эта концентрация изменилась с момента последнего сканирования?
  • Какие файлы были помечены или перемаркированы во время последнего цикла сканирования и какова была предыдущая метка?
  • Какие файлы по-прежнему не помечены, но содержат совпадения для одного или нескольких типов конфиденциальной информации?
  • Какие типы конфиденциальной информации наиболее распространены в данном репозитории и с какой степенью достоверности?
  • Какие файлы были перенесены из незащищенных в защищенные (или обратные) с момента последней проверки?

Включение пользовательских отчетов

Пользовательские отчеты включаются с помощью управляемой администратором конфигурации функций. На любом узле в кластере сканера выполните следующую команду:

Set-ScannerConfiguration -FeatureSettings @{CustomReporting=$true}

Чтобы включить пользовательские отчеты во время установки на новом узле сканера -FeatureSettings , используйте параметр Install-Scanner:

Install-Scanner -SqlServerInstance SQLSERVER1 -Cluster Europe -FeatureSettings @{CustomReporting=$true}

Чтобы подтвердить текущее состояние, выполните следующую команду:

Get-ScannerConfiguration

Изменение вступает в силу на каждом узле в кластере при следующем цикле сканирования. Перезапуск службы не требуется.

Чтобы остановить заполнение столбцов и таблицы настраиваемых отчетов, выполните следующую команду:

Set-ScannerConfiguration -FeatureSettings @{CustomReporting=$false}

Отключение пользовательских отчетов останавливает новые операции записи. Данные, уже записанные в столбцы и таблицы отчетов, не удаляются, поэтому эту функцию можно повторно включить позже без потери данных.

Планирование создания отчетов в базе данных кластера сканера

При включении настраиваемых отчетов база данных кластера сканера хранит значительно больше данных:

  • Дополнительные столбцы на файл в dbo.ScannerFiles
  • Одна строка на сопоставленный SIT на файл на сканирование в dbo.MatchedClassificationAction
  • Архив строк в dbo.ScannedFilesArchive для файлов, которые сканер обрабатывает и архивирует во время сеанса сканирования (не для каждого неизмененного файла в каждом цикле).

Создание отчетов для базы данных кластера сканера также добавляет рабочую нагрузку чтения, которая выполняется вместе с операционными операциями чтения и записи сканера.

Прежде чем включать пользовательские отчеты в рабочей среде, рассмотрите следующие аспекты:

  • Размер кластера и том сканирования. Оцените количество файлов, сканируемых за цикл, типичное количество совпадений SIT для каждого файла и частоту сканирования. Используйте эти номера для изменения размера базы данных.
  • Влияние на работу. Запросы отчетов к той же базе данных, в которую записывает сканер, могут конкурировать со сканером за ресурсы во время цикла сканирования.
  • Фактически нужная рабочая нагрузка отчетов. Интерактивные панели мониторинга, запланированные извлечения и нерегламентированные запросы оказывают очень разное влияние.

Для большинства рабочих развертываний рекомендуется размещать базу данных кластера сканера на SQL Server Enterprise, чтобы можно было посвятить отчету реплика только для чтения. С помощью SQL Server Always On группы доступности можно направлять трафик отчетов в удобочитаемый дополнительный реплика. Затем запросы отчетов выполняются на вторичном реплика вместо того, чтобы конкурировать с рабочей нагрузкой сканера на основном сервере.

Это разделение позволяет средствам создания отчетов (например, Power BI) подключаться к реплика только для чтения и обновлять их по собственной частоте, не влияя на пропускную способность сканирования на основном сервере.

Примечание.

Сам сканер всегда считывает данные из базы данных-источника и записывает их в нее. Только настраиваемая рабочая нагрузка отчетов должна быть указана на реплика только для чтения.

Ограничения во время предварительной версии

  • Пользовательские отчеты не включают встроенную панель мониторинга в этой предварительной версии. Клиенты создают собственные отчеты для базы данных кластера сканера.
  • Параметры, настроенные с помощью управляемой администратором конфигурации компонентов , не синхронизируются с порталом Microsoft Purview. Не все функции сканера в конечном итоге будут настраиваться на портале. Для функций, которые также можно настроить на портале Microsoft Purview, параметр, настроенный на портале, имеет приоритет и предотвращает обновления из PowerShell.