SC-401: Insider Risk Management – Analytics e Data Sharing no Microsoft Purview

SC-401: Insider Risk Management – Analytics e Data Sharing no Microsoft Purview

Como habilitar insights em nível de tenant e usuário e compartilhar detalhes de risco com outras soluções de segurança

O Microsoft Purview Insider Risk Management correlaciona sinais para ajudar a identificar comportamentos potencialmente arriscados dentro da organização. Antes de criar ou ajustar políticas, o Analytics pode ser usado para produzir insights sobre atividades de risco e apoiar decisões de escopo e limiares.

Neste guia, você configura dois blocos que trabalham em conjunto: Analytics, para gerar insights em nível de tenant e de usuário, e Data sharing, para permitir que detalhes de risco sejam compartilhados com outras soluções de segurança. O objetivo é preparar o ambiente para investigações mais contextualizadas, sem transformar cada sinal em uma política isolada.

O que você vai aprender neste guia

  • Localizar as configurações do Insider Risk Management no Microsoft Purview.
  • Entender a diferença entre insights em nível de tenant e em nível de usuário.
  • Habilitar Analytics e salvar as configurações.
  • Configurar Data sharing para compartilhar detalhes de risco com outras soluções de segurança.
  • Entender a opção de exportação de alertas para serviços SIEM.
  • Saber onde consultar os resultados e quais permissões são necessárias.

Pré-requisitos

  • Acesso ao Microsoft Purview portal.
  • Função Insider Risk Management, Insider Risk Management Admins ou função administrativa equivalente para alterar estas definições.
  • Licenciamento compatível com Insider Risk Management e com as soluções que receberão os sinais.
 Privacidade por desenho: os recursos de Insider Risk Management foram concebidos para equilibrar investigação e privacidade. Os insights agregados e as permissões baseadas em função ajudam a limitar a exposição desnecessária de identidades.

Parte 1 – Acessar as configurações de Analytics

Passo 1: abrir Insider Risk Management settings

No Microsoft Purview, abra Settings e selecione Insider Risk Management. Na coluna de configurações da solução, escolha Analytics.

A página apresenta duas opções principais. A primeira controla os insights agregados no nível do tenant. A segunda controla insights no nível de usuários individuais e é usada por integrações que precisam de contexto de risco mais granular.

Figura 1. Insider Risk Management settings > Analytics antes da habilitação dos insights.

Figura 1. Insider Risk Management settings > Analytics antes da habilitação dos insights


O que cada opção representa

ConfiguraçãoEscopoUso principal
Show insights at tenant levelDados agregados no tenantRelatórios e visão consolidada de padrões de risco.
Show insights at user levelResumo e severidade associados ao usuárioContexto para DLP, Communication Compliance, Microsoft Defender e investigação de usuários.

Parte 2 – Habilitar os insights do Insider Risk Management

Passo 2: habilitar insights em nível de tenant

Ative Show insights at tenant level. Com essa opção habilitada, o serviço pode analisar fontes disponíveis no tenant, incluindo o Microsoft 365 audit log, e produzir insights agregados que ajudam a identificar padrões que merecem investigação ou políticas específicas.

Passo 3: habilitar insights em nível de usuário

Ative Show insights at user level quando a organização precisar que informações de risco também possam enriquecer experiências de investigação em outras soluções. Esta opção trabalha em conjunto com Data sharing; portanto, habilitar somente Analytics não completa a integração entre os produtos.

Figura 2. Insights em nível de tenant e de usuário habilitados antes de salvar a configuração.

Figura 2. Insights em nível de tenant e de usuário habilitados antes de salvar a configuração.

O Analytics pode ser utilizado antes de configurar políticas de Insider Risk Management. A Microsoft descreve esse recurso como uma forma de avaliar áreas de risco e ajudar a determinar quais políticas e escopos fazem sentido para a organização.

Parte 3 – O que o Analytics analisa

O Analytics usa sinais que também são relevantes para políticas de Insider Risk Management, mas apresenta o resultado como insights para avaliação. Isso ajuda a reduzir decisões baseadas apenas em suposições sobre quais comportamentos são mais frequentes ou mais relevantes no ambiente.

Fontes consideradas pelo Analytics

  • Microsoft 365 audit logs: fonte primária para diversas atividades auditáveis.
  • Exchange Online: ajuda a identificar atividades relacionadas ao envio de dados e anexos para destinos externos.
  • Microsoft Entra ID: adiciona contexto de identidade e histórico de contas.
  • Conector de dados de RH, quando configurado: pode adicionar eventos como desligamento ou data futura de saída.

Como interpretar o resultado


Os relatórios de Analytics não substituem uma política. Eles servem como sinal de orientação: mostram padrões agregados, apoiam a escolha de indicadores e ajudam a calibrar os limiares para evitar políticas excessivamente sensíveis ou permissivas.

Resultados não aparecem instantaneamente. A Microsoft informa que a primeira análise pode levar até 48 horas para disponibilizar insights e recomendações.

Onde consultar os insights

Depois de habilitar a análise, os resultados podem ser consultados em Insider Risk Management > Reports > Analytics. Em ambientes onde a interface apresentar o cartão de análise no Overview, a execução do scan também pode ser iniciada por essa experiência

Parte 4 – Configurar Data sharing

Passo 4: abrir Data sharing

Dentro de Insider Risk Management settings, selecione Data sharing. Essa seção controla a saída de informações de risco para serviços externos ao fluxo principal do Insider Risk Management.

Figura 3. Configurações de Data sharing antes da habilitação do compartilhamento de detalhes de risco.

Figura 3. Configurações de Data sharing antes da habilitação do compartilhamento de detalhes de risco.


Duas integrações diferentes

OpçãoDestinoObjetivo
Export alert details to SIEM servicesSoluções SIEM via Microsoft 365 Management Activity APIExportar informações de alertas para correlação externa.
Share user risk details with other security solutionsMicrosoft Defender, DLP e Communication ComplianceAdicionar contexto de risco do usuário a investigações e alertas em outras soluções.

Parte 5 – Compartilhar detalhes de risco com outras soluções

Passo 5: habilitar Share user risk details with other security solutions

Ative Share user risk details with other security solutions e selecione Save. Essa configuração permite que analistas autorizados recebam contexto adicional de risco de usuário em experiências integradas, como alertas de DLP, Communication Compliance e páginas de usuário no Microsoft Defender.

Figura 4. Compartilhamento de detalhes de risco com outras soluções habilitado e pronto para ser salvo

Figura 4. Compartilhamento de detalhes de risco com outras soluções habilitado e pronto para ser salvo


A habilitação não significa que todos os usuários passam a ser tratados como casos de risco. O que muda é a possibilidade de usar resumo de atividade e severidade de risco como contexto adicional quando uma investigação já estiver ocorrendo.

Mantenha o princípio de menor privilégio. A Microsoft recomenda limitar o uso de funções administrativas amplas e conceder somente as permissões necessárias para administrar ou investigar Insider Risk Management.

Parte 6 – SIEM, Defender, DLP e Communication Compliance

Quando usar a exportação para SIEM

A opção Export alert details to SIEM services tem um objetivo diferente do compartilhamento interno entre soluções Microsoft. Ela serve para encaminhar detalhes de alertas de Insider Risk Management por meio da Microsoft 365 Management Activity API, permitindo correlação com outras fontes em plataformas SIEM.

Essa opção deve ser habilitada apenas quando a organização realmente possui um fluxo de ingestão e governança para esses dados. Habilitar exportação sem um consumidor definido aumenta complexidade operacional sem acrescentar valor à investigação.

Quando usar o compartilhamento interno

Share user risk details with other security solutions é a opção mais diretamente relacionada ao Analytics em nível de usuário. Quando os dois recursos estão habilitados, outras soluções Microsoft podem exibir contexto de severidade e atividade do usuário para ajudar o analista a priorizar alertas e compreender o cenário.

  • DLP: acrescenta contexto de risco a alertas de perda de dados.
  • Communication Compliance: ajuda a correlacionar comportamento e comunicação quando aplicável.
  • Microsoft Defender: adiciona contexto de usuário às páginas de entidade e experiências de investigação.

Parte 7 – Validação e boas práticas

Como validar a configuração

  • Volte a Settings > Insider Risk Management > Analytics e confirme os toggles desejados como On.
  • Em Data sharing, confirme Share user risk details with other security solutions como On quando insights em nível de usuário forem usados.
  • Aguarde a geração de dados antes de concluir que a configuração não funcionou; os primeiros insights podem demorar até 48 horas.
  • Consulte Insider Risk Management > Reports > Analytics para revisar os resultados disponíveis.
  • Confirme que os analistas possuem somente as funções necessárias para ver os detalhes esperados.


Resumo do fluxo

EtapaCaminhoResultado esperado
1. Abrir AnalyticsSettings > Insider Risk Management > AnalyticsPágina de configuração disponível.
2. Ativar tenant insightsShow insights at tenant levelInsights agregados habilitados.
3. Ativar user insightsShow insights at user levelContexto de risco por usuário habilitado.
4. Abrir Data sharingSettings > Insider Risk Management > Data sharingIntegrações de saída disponíveis.
5. Compartilhar riscoShare user risk details with other security solutionsContexto disponível para soluções integradas após processamento.

Conclusão

Analytics e Data sharing formam uma base importante para o Insider Risk Management. O primeiro permite compreender padrões de risco antes ou durante a criação de políticas; o segundo leva parte desse contexto para outras ferramentas de investigação. Configurados em conjunto, eles ajudam a transformar sinais dispersos em contexto utilizável, mantendo a administração e o acesso aos dados sob controle de funções específicas.

Referências

Microsoft Learn – Enable analytics in Insider Risk Management: https://learn.microsoft.com/purview/insider-risk-management-settings-analytics

Microsoft Learn – Learn about Insider Risk Management settings: https://learn.microsoft.com/purview/insider-risk-management-settings

Microsoft Learn – Get started with Insider Risk Management: https://learn.microsoft.com/purview/insider-risk-management-configure

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *