Como habilitar insights em nível de tenant e usuário e compartilhar detalhes de risco com outras soluções de segurança
O Microsoft Purview Insider Risk Management correlaciona sinais para ajudar a identificar comportamentos potencialmente arriscados dentro da organização. Antes de criar ou ajustar políticas, o Analytics pode ser usado para produzir insights sobre atividades de risco e apoiar decisões de escopo e limiares.
Neste guia, você configura dois blocos que trabalham em conjunto: Analytics, para gerar insights em nível de tenant e de usuário, e Data sharing, para permitir que detalhes de risco sejam compartilhados com outras soluções de segurança. O objetivo é preparar o ambiente para investigações mais contextualizadas, sem transformar cada sinal em uma política isolada.
O que você vai aprender neste guia
Pré-requisitos
| Privacidade por desenho: os recursos de Insider Risk Management foram concebidos para equilibrar investigação e privacidade. Os insights agregados e as permissões baseadas em função ajudam a limitar a exposição desnecessária de identidades. |
Passo 1: abrir Insider Risk Management settings
No Microsoft Purview, abra Settings e selecione Insider Risk Management. Na coluna de configurações da solução, escolha Analytics.
A página apresenta duas opções principais. A primeira controla os insights agregados no nível do tenant. A segunda controla insights no nível de usuários individuais e é usada por integrações que precisam de contexto de risco mais granular.

Figura 1. Insider Risk Management settings > Analytics antes da habilitação dos insights
O que cada opção representa
| Configuração | Escopo | Uso principal |
| Show insights at tenant level | Dados agregados no tenant | Relatórios e visão consolidada de padrões de risco. |
| Show insights at user level | Resumo e severidade associados ao usuário | Contexto para DLP, Communication Compliance, Microsoft Defender e investigação de usuários. |
Passo 2: habilitar insights em nível de tenant
Ative Show insights at tenant level. Com essa opção habilitada, o serviço pode analisar fontes disponíveis no tenant, incluindo o Microsoft 365 audit log, e produzir insights agregados que ajudam a identificar padrões que merecem investigação ou políticas específicas.
Passo 3: habilitar insights em nível de usuário
Ative Show insights at user level quando a organização precisar que informações de risco também possam enriquecer experiências de investigação em outras soluções. Esta opção trabalha em conjunto com Data sharing; portanto, habilitar somente Analytics não completa a integração entre os produtos.

Figura 2. Insights em nível de tenant e de usuário habilitados antes de salvar a configuração.
| O Analytics pode ser utilizado antes de configurar políticas de Insider Risk Management. A Microsoft descreve esse recurso como uma forma de avaliar áreas de risco e ajudar a determinar quais políticas e escopos fazem sentido para a organização. |
O Analytics usa sinais que também são relevantes para políticas de Insider Risk Management, mas apresenta o resultado como insights para avaliação. Isso ajuda a reduzir decisões baseadas apenas em suposições sobre quais comportamentos são mais frequentes ou mais relevantes no ambiente.
Fontes consideradas pelo Analytics
Como interpretar o resultado
Os relatórios de Analytics não substituem uma política. Eles servem como sinal de orientação: mostram padrões agregados, apoiam a escolha de indicadores e ajudam a calibrar os limiares para evitar políticas excessivamente sensíveis ou permissivas.
| Resultados não aparecem instantaneamente. A Microsoft informa que a primeira análise pode levar até 48 horas para disponibilizar insights e recomendações. |
Onde consultar os insights
Depois de habilitar a análise, os resultados podem ser consultados em Insider Risk Management > Reports > Analytics. Em ambientes onde a interface apresentar o cartão de análise no Overview, a execução do scan também pode ser iniciada por essa experiência
Passo 4: abrir Data sharing
Dentro de Insider Risk Management settings, selecione Data sharing. Essa seção controla a saída de informações de risco para serviços externos ao fluxo principal do Insider Risk Management.

Figura 3. Configurações de Data sharing antes da habilitação do compartilhamento de detalhes de risco.
Duas integrações diferentes
| Opção | Destino | Objetivo |
| Export alert details to SIEM services | Soluções SIEM via Microsoft 365 Management Activity API | Exportar informações de alertas para correlação externa. |
| Share user risk details with other security solutions | Microsoft Defender, DLP e Communication Compliance | Adicionar contexto de risco do usuário a investigações e alertas em outras soluções. |
Passo 5: habilitar Share user risk details with other security solutions
Ative Share user risk details with other security solutions e selecione Save. Essa configuração permite que analistas autorizados recebam contexto adicional de risco de usuário em experiências integradas, como alertas de DLP, Communication Compliance e páginas de usuário no Microsoft Defender.

Figura 4. Compartilhamento de detalhes de risco com outras soluções habilitado e pronto para ser salvo
A habilitação não significa que todos os usuários passam a ser tratados como casos de risco. O que muda é a possibilidade de usar resumo de atividade e severidade de risco como contexto adicional quando uma investigação já estiver ocorrendo.
| Mantenha o princípio de menor privilégio. A Microsoft recomenda limitar o uso de funções administrativas amplas e conceder somente as permissões necessárias para administrar ou investigar Insider Risk Management. |
Quando usar a exportação para SIEM
A opção Export alert details to SIEM services tem um objetivo diferente do compartilhamento interno entre soluções Microsoft. Ela serve para encaminhar detalhes de alertas de Insider Risk Management por meio da Microsoft 365 Management Activity API, permitindo correlação com outras fontes em plataformas SIEM.
Essa opção deve ser habilitada apenas quando a organização realmente possui um fluxo de ingestão e governança para esses dados. Habilitar exportação sem um consumidor definido aumenta complexidade operacional sem acrescentar valor à investigação.
Quando usar o compartilhamento interno
Share user risk details with other security solutions é a opção mais diretamente relacionada ao Analytics em nível de usuário. Quando os dois recursos estão habilitados, outras soluções Microsoft podem exibir contexto de severidade e atividade do usuário para ajudar o analista a priorizar alertas e compreender o cenário.
Parte 7 – Validação e boas práticas
Como validar a configuração
Resumo do fluxo
| Etapa | Caminho | Resultado esperado |
| 1. Abrir Analytics | Settings > Insider Risk Management > Analytics | Página de configuração disponível. |
| 2. Ativar tenant insights | Show insights at tenant level | Insights agregados habilitados. |
| 3. Ativar user insights | Show insights at user level | Contexto de risco por usuário habilitado. |
| 4. Abrir Data sharing | Settings > Insider Risk Management > Data sharing | Integrações de saída disponíveis. |
| 5. Compartilhar risco | Share user risk details with other security solutions | Contexto disponível para soluções integradas após processamento. |
Conclusão
Analytics e Data sharing formam uma base importante para o Insider Risk Management. O primeiro permite compreender padrões de risco antes ou durante a criação de políticas; o segundo leva parte desse contexto para outras ferramentas de investigação. Configurados em conjunto, eles ajudam a transformar sinais dispersos em contexto utilizável, mantendo a administração e o acesso aos dados sob controle de funções específicas.
Referências
Microsoft Learn – Enable analytics in Insider Risk Management: https://learn.microsoft.com/purview/insider-risk-management-settings-analytics
Microsoft Learn – Learn about Insider Risk Management settings: https://learn.microsoft.com/purview/insider-risk-management-settings
Microsoft Learn – Get started with Insider Risk Management: https://learn.microsoft.com/purview/insider-risk-management-configure
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com