了解資料安全性調查的工作流程

資料安全性調查工作流程幫助您快速識別、調查並採取行動,處理與安全及資料外洩事件相關的資料。 這個工作流程並非線性。 它包含多個步驟的重大迭代要求,以透過 AI 與活動來微調搜尋、證據收集、分類及調查。

識別並採取行動資料與存取,使用以下工作流程:

資料安全性調查工作流程圖。

步驟一:識別並升級事件

識別資料安全事件

資料外洩及其他資料安全事件需要迅速行動,以識別並控制對組織潛在的風險。 您需要迅速識別這些事件,並簡化整合的應變流程。 調查資料安全事件可能令人望而生畏。 這可能包括多種工具間的低效率工作流程、手動作業,以及隨著調查規模擴大而增加的複雜度。 你可能會面臨對受影響資料的繁複審查和增加的成本。

資料安全性調查協助您調查並減輕資料安全事件的緩解,並加速解決時間。 在識別出資料安全事件後,建立新的調查計畫,使資料安全團隊能識別事件相關資料、進行深入內容分析,並在統一解決方案中降低風險。

從 Microsoft Defender 全面偵測回應資料安全事件

如果您已在組織中使用 Microsoft Defender 全面偵測回應,與資料安全性調查的整合讓您能快速且無縫地建立新的調查。 調查會自動包含 Defender 全面偵測回應事件節點的所有與事件相關的資料項目。

將資料安全事件升級至內部風險管理部門

如果您已在組織中使用內部風險管理,與資料安全性調查的整合讓您能快速建立針對識別出風險使用者活動的新調查。

從資料安全性態勢管理洞察中升級

如果你已經在組織中使用資料安全性態勢管理,與資料安全性調查的整合,讓你能迅速根據潛在的資料外洩發現與洞察建立新的調查。

步驟二:建立調查並尋找受影響的資料

在資料安全性調查中建立調查既快速又簡單。 根據你的情境,你可以從以下單位建立調查:

步驟三:搜尋、評估結果並審核

建立調查後,你可以檢視並更新資料來源。 使用搜尋工具來識別與資料安全事件相關的項目。 本評測包含以下 Microsoft 365 服務的項目:

資料來源 搜尋內容類型 風險內容範例
端點資料外洩防護 (DLP) Files由端點DLP證據收集所捕捉 Files 被複製到 USB、列印、上傳到雲端,或被未經授權的應用程式在內建裝置上存取。
Exchange Online 使用者信箱中的電子郵件與附件 電子郵件中傳送的憑證或機密資料,外部分享的敏感檔案。
Microsoft Copilot AI 提示與回應 Copilot或AI提示中的敏感資料。
Microsoft Teams 聊天訊息 (一對一,群組聊天) 和頻道貼文 聊天中包含的秘密,Teams 對話中的機密資訊。
OneDrive 使用者檔案 具備安全存取金鑰的使用者檔案、資料庫匯出等功能。
SharePoint 遺址中的文件與檔案 包含密碼、客戶資料或機密計畫的文件。

你可以建立並執行與調查相關的 各種搜尋 。 在 查詢建構 器中,使用關鍵字、檔案類型、事件等條件來建立自訂搜尋查詢。 這些查詢會回傳與資料安全事件最相關的資料。 您也可以使用 稽核搜尋 ,根據統一稽核日誌中記錄的使用者活動來識別內容,例如存取檔案、下載紀錄及敏感性標籤變更。 此外,你也可以利用 端點 DLP 證據收集 (預覽) ,查詢端點 DLP 政策在已接入裝置上擷取的資料。

步驟4:將資料加入調查範圍

在您檢視並精煉搜尋查詢後,將所有相關資料項目加入 調查範圍。 在此步驟中,你篩選並檢視特定資料項目。 你也會利用 AI 工具在資料安全性調查中,找出不想審查的項目。

) (步驟5:調查物品

在將資料項目加入 調查範圍後,開始精煉並縮小範圍,找出對調查最相關的項目。 將項目縮小到適用資料最少,有助於提升 AI 處理的速度並降低相關成本。

在此步驟中,執行以下動作:

  • 若適用,請選擇具體項目直接加入您的 減緩計畫
  • 識別或排除特定項目,排除 AI 處理

資料項目加入調查範圍後,系統 會自動準備所有項目。 這種自動向量化使資料的語意搜尋與分類成為可能。

步驟五 (b) :用 AI 調查

在調查資料項目的「加入範圍」完成後,開始使用 AI 相關工具,幫助你將調查焦點縮小到最具影響力且關鍵的項目。

在審查中請使用以下工具與行動,以識別並對特定資料項目採取行動:

重要事項

在資料安全性調查中使用各 AI 工具時,會考量儲存與 AI 容量成本。 欲了解更多資訊,請參閱資料安全性調查中的計費模型資料安全性調查中的 AI 分析

步驟五 (c) :利用資料風險圖調查 (預覽)

在準備 AI 處理資料項目並完成處理後,使用資料風險圖打造結合資產與活動資料的視覺調查體驗。 此檢視有助於你辨識與安全事件相關的使用者、網站及資料項目的節點與關聯。

如需詳細資訊,請參閱:

步驟六:採取措施減輕

在您辨識出與資料安全事件最相關且影響最大的項目後,採取具體行動以協助降低風險。

  • 檢視緩解建議:當您選擇檢查項目並選擇 緩解 為重點時,解決方案 會產生緩解建議。 自動化的 AI 處理能識別相關威脅並建議緩解措施。
  • 檢視資格考試:當你選擇考試項目並選擇資格作為重點時,系統會識別資格及其他資產考試。 AI 分析處理能自動識別並產生資格細節、類型及具體建議。
  • 檢視風險檢查:當您選擇檢視項目並選擇 風險 作為重點時,解決方案會自動建立安全 風險分數與檢查。 風險分數幫助你優先處理最具影響力且風險最大的資料項目的緩解行動。
  • 檢視個人資料檢查:當您選擇檢查項目並將 個人資料作為重點 時,解決方案會從選定項目中識別並提取 個人資料 。 AI 分析處理能自動識別 PII 類型、提取數值並提供相關脈絡。
  • 使用緩解計畫:在審查檢查與建議後,將調查範圍中的具體資料加入 緩解計畫中。 此計畫幫助您管理並追蹤每個資料項目的緩解狀態。
  • 必要時清除項目:建立搜尋查詢並儲存為清除查詢,幫助你識別並移除組織中的 項目 。 你可以用軟清除(soft cleare)把物品移到可恢復的物品資料夾,或硬清除物品(hard purge items)永久刪除。

最佳做法

  • 反覆迭代並明智運用 AI 分析:調查很少能一步就結束。 利用分類與向量搜尋中的 AI 建議,找出隱藏問題。 務必以人為判斷來驗證任何關鍵發現。 調查員的判斷在關鍵決策中至關重要。
  • 保持調查範圍的聚焦:當你發現更多資料時,很容易感到不知所措。 利用分類排除無關資訊,並主要聚焦於任何有風險的項目。
  • 及早Engage組織中的合適團隊:資料安全事件通常涵蓋多個領域。 這些領域可能包括您組織中的資安、資訊科技與合規。 一旦發現需要行動的區域,請盡快與合作夥伴團隊分享。
  • 使用整合的 Microsoft 服務:資料安全性調查是 Microsoft Purview 與 Defender 生態系統的一部分。 如果您的調查顯示存在內部風險,請開啟 內部風險管理 案件。 如果是從Microsoft Defender 全面偵測回應警示開始,請用你的發現更新該事件。 目標是從頭到尾地了解組織內事件的全貌。

Email 與入口網站通知

資料安全性調查會發送通知,告知調查人員設置狀態並持續更新調查進度。 通知透過Microsoft Purview 通知中心 (Microsoft Purview 入口網站) 中的鈴鐺圖示及電子郵件傳送。 Email 通知的標頭會包含調查名稱,以及一個按鈕,直接連結到 Microsoft Purview 入口網站中相關頁面。

下表說明與設定與入門相關的通知:

通知 觸發程序 收件者 描述
設置完成 初始設定已完成 所有擁有資料安全性調查職務的使用者 通知所有被指派的使用者,資料安全性調查已設定完畢,準備使用。
整合調查準備就緒 初始設定完成,使用者先前建立的調查資料來自 Microsoft Defender 全面偵測回應內部風險管理資料安全性態勢管理 在設定完成前建立調查的使用者 引導使用者回到先前的調查,開始進行 AI 分析。
設定提醒 使用者建立了調查,但初始設定在 7 天後仍未完成 創建調查的使用者 提醒使用者或其管理員完成設定,以便調查得以繼續進行。
權限配置完成 權限分配後一小時,當最後的入職步驟尚未完成 使用者完成入門流程 在權限設定完成後,提醒使用者完成最後的入職步驟。

注意事項

通知偏好設定目前無法使用。 所有擁有資料安全性調查職務的使用者都會收到本節列出情境的通知。

準備好開始使用了嗎?