Просмотр событий аудита

Применимо к: Использование администратора клиента — администратор соответствия требованиям/ администратор безопасности / читатель аудита

Просмотрите действия аудита SharePoint Embedded в аудите Microsoft Purview при изучении действий пользователей, администраторов, файлов или контейнеров.

Возможности аудита SharePoint Embedded зеркало существующих возможностей аудита SharePoint, а операции пользователей и администраторов, выполняемые в приложениях SharePoint Embedded, записываются в единый журнал аудита организации.

Важно!

Используйте аудит Microsoft Purview в качестве авторитетной области исследования для записей аудита. Используйте идентификаторы приложений и контейнеров SharePoint Embedded, чтобы сузить результаты до внедренного содержимого.

Подготовка к работе

Подтвердите эти предварительные требования.

  • Аудит доступен для вашей организации Microsoft 365.
  • Вы можете получить доступ к аудиту Microsoft Purview с необходимыми разрешениями на соответствие требованиям.
  • Вы знаете диапазон дат для исследования.
  • Вы знаете, в чем задействованы приложение, контейнер, пользователь или файл SharePoint Embedded.
  • При необходимости сведения о контейнере можно получить в Центре администрирования SharePoint или PowerShell.

Поддерживаемые возможности соответствия требованиям SharePoint Embedded см. в разделе Безопасность и соответствие требованиям.

Общие сведения о покрытии аудита SharePoint Embedded

Возможности аудита в SharePoint Embedded зеркало существующие возможности аудита SharePoint.

Операции пользователей и администраторов, выполняемые в приложениях, размещенных в SharePoint Embedded, записываются, записываются и сохраняются в едином журнале аудита.

Аудит может помочь ответить на такие вопросы, как:

  • Кто обращается к файлу?
  • Кто изменил содержимое?
  • Кто удалил или восстановил содержимое?
  • Какой администратор изменил параметры контейнера?
  • Какой контейнер был задействован в событии?
  • Какой тип контейнера был задействован в событии?

Хранение и доступность зависят от лицензирования и конфигурации аудита Microsoft Purview.

Сведения о платформе аудита см. в разделе Решения аудита в Microsoft Purview.

Определение полей SharePoint Embedded

Помимо существующих свойств файла SharePoint события аудита SharePoint Embedded включают дополнительные данные, которые помогают изолировать содержимое SharePoint Embedded.

События аудита SharePoint Embedded включают следующие поля:

Поле Используйте его для
ContainerInstanceId Определите конкретный экземпляр контейнера SharePoint Embedded, участвующий в событии.
ContainerTypeId Определите тип контейнера SharePoint Embedded, участвующий в событии.

Используйте эти поля с контекстом приложения и пользователя для область исследования.

Если результирующий набор включает обычные действия SharePoint и SharePoint Embedded, отфильтруйте или проверьте эти поля, чтобы изолировать внедренное содержимое.

Действия аудита SharePoint Embedded

Чтобы просмотреть все действия в журнале аудита SharePoint Embedded, см. статью События аудита.

События типа контейнера включают ContainerTypeId свойство . В отличие от событий файлов на уровне контейнера, они не включаются ContainerInstanceId , так как применяются на уровне типа, а не к отдельному экземпляру контейнера.

Эти события можно найти с помощью командлета Search-UnifiedAuditLog . Например, вы можете:

Search-UnifiedAuditLog -Operations ContainerTypeCreated,ContainerTypeDeleted,ContainerTypeUpdated,ContainerTypeOwnersUpdated,ContainerTypeRegistrationCreated,ContainerTypeRegistrationDeleted,ContainerTypeRegistrationUpdated -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date)

Получение контекста контейнера

Перед поиском аудита соберите контекст, который у вас есть.

  1. Укажите имя приложения SharePoint Embedded.
  2. Определите идентификатор приложения, владеющего владельцем, если он доступен.
  3. Определите имя контейнера или идентификатор контейнера.
  4. Определите URL-адрес сайта контейнера, если он доступен.
  5. Определение участвующих пользователей, групп или удостоверений приложений.
  6. Определите период времени.
  7. Определите предполагаемую операцию, например чтение, обновление, удаление, восстановление, общий доступ или изменение меток.

Используйте управление контейнерами в Центре администрирования SharePoint для просмотра сведений о контейнере.

Используйте управление контейнерами с помощью PowerShell , чтобы получить идентификаторы контейнеров и URL-адреса для повторяющихся исследований.

Поиск в аудите Microsoft Purview

Используйте аудит Microsoft Purview для поиска действий.

  1. Откройте портал Microsoft Purview.
  2. Перейдите к решению аудита.
  3. Выберите диапазон даты и времени.
  4. Добавление пользователей или удостоверений приложений, если они известны.
  5. Добавьте действия, соответствующие исследованию.
  6. Поиск действий, связанных с SharePoint, при изучении содержимого файлов и контейнеров.
  7. Используйте действия типа контейнеров SharePoint Embedded или действия регистрации внедренных типов контейнеров SharePoint, если известно, что исследование посвящено настройке приложения или администрированию типа контейнера.
  8. Выполните поиск.
  9. Откройте соответствующие результаты.
  10. Проверьте сведения о событиях для полей SharePoint Embedded, таких как ContainerInstanceId и ContainerTypeId.

Используйте самые строгие фильтры, которые по-прежнему фиксируют инцидент.

Затем расширьте поиск, если результаты не завершены.

Совет

Начните с узкого диапазона времени и известных пользователей. Расширение до идентификаторов контейнеров или более широкого действия SharePoint, если первый поиск не возвращает достаточно контекста.

Интерпретация сведений о событии

При просмотре события запишите поля, необходимые для записи исследования.

Сведения о событии Почему это важно
Операция или действие Описывает, что произошло.
Пользователь или субъект Определяет, кто выполнил действие.
Timestamp Places событие на временная шкала исследования.
Путь к объекту или файлу Определяет затронутый элемент.
URL-адрес сайта или контейнера Помогает сопоставить элемент с контейнером.
ContainerInstanceId Связывает событие с определенным контейнером SharePoint Embedded.
ContainerTypeId Связывает событие с типом контейнера SharePoint Embedded.
Контекст клиента или приложения Помогает отличать действия пользователя от действия приложения, если они доступны.

Экспортируйте или сохраняйте результаты в соответствии с процессом исследования соответствия требованиям.

Распространенные сценарии аудита

Используйте записи аудита для общих исследований SharePoint Embedded.

Проверка доступа к содержимому

Поиск действий по доступу к файлам или чтения по пользователю, диапазону дат и контексту контейнера.

Используйте ContainerInstanceId , чтобы подтвердить, что действие произошло в ожидаемом контейнере SharePoint Embedded.

Проверка изменений содержимого

Выполните поиск действий по созданию, изменению, переименованию, перемещению или удалению.

Проверьте последовательность операций, чтобы определить, было ли изменено содержимое пользователем, приложением или процессом администратора.

Проверка жизненного цикла контейнера

Выполните поиск операций администратора, связанных с удалением, восстановлением или постоянным удалением.

Сопоставляйте записи аудита с записями изменений в Центре администрирования SharePoint или PowerShell.

Проверка меток конфиденциальности

Выполните поиск действий, связанных с метками, при изучении изменений классификации данных.

Сопоставляйте записи аудита с текущей меткой конфиденциальности контейнера и любыми изменениями политики в Microsoft Purview.

Проверка внешнего общего доступа

Поиск действий SharePoint, связанных с общим доступом, при изучении доступа за пределами организации.

Также просмотрите параметры общего доступа на уровне приложения, если приложение поддерживает внешний общий доступ.

Корреляция с обнаружением электронных данных и защитой от потери данных

Аудит показывает активность.

Другие средства Microsoft Purview помогают в исследовании содержимого и применении политик.

  • Используйте обнаружение электронных данных для поиска, хранения и экспорта содержимого в контейнерах SharePoint Embedded.
  • Используйте защиту от потери данных (DLP) для идентификации и защиты конфиденциальной информации.
  • Используйте политики хранения для сохранения или удаления содержимого в соответствии с политикой.
  • Используйте метки конфиденциальности для классификации и защиты контейнеров.

Дополнительные сведения см. в разделе Применение элементов управления безопасностью и соответствием требованиям.

Устранение неполадок с отсутствующими результатами аудита

Используйте эти проверки, если отсутствуют ожидаемые результаты.

  • Убедитесь, что диапазон дат включает время действия.
  • Убедитесь, что был выполнен поиск правильного пользователя или удостоверения приложения.
  • Убедитесь, что аудит доступен для клиента и рабочей нагрузки.
  • Убедитесь, что операция сопоставляется с SharePoint или файловой активностью в аудите Purview.
  • Убедитесь, что содержимое находится в контейнере SharePoint Embedded, а не в другом расположении хранилища.
  • Выполните поиск с меньшим количеством фильтров, а затем проверьте ContainerInstanceId и ContainerTypeId.
  • Убедитесь, что у вашей учетной записи есть разрешения на поиск записей аудита.
  • Сведения о задержке хранения и поиска см. в документации по аудиту Purview.

Примечание.

Для отображения записей аудита может потребоваться время.

Если событие является недавним, повторите попытку после обычной задержки приема аудита для вашей среды.

Сохранение контекста исследования

Для каждого исследования запишите:

  1. Дата поиска.
  2. Фильтры поиска.
  3. Расположение экспортированного результата.
  4. Идентификаторы контейнеров.
  5. Идентификаторы приложений.
  6. Проверенные пользователи или удостоверения приложений.
  7. Действия, выполненные после проверки.

Ведение записей в соответствии с вашим соответствием требованиям и юридическим процессом.

Дальнейшие действия

Применение более широких элементов управления в разделе Применение элементов управления безопасностью и соответствием требованиям.