Investigar y responder a alertas de Prevención de pérdida de datos de Microsoft Purview
Enfoque: generación y ciclo de alertas DLP, investigaciones en Purview/Defender, corrección, responsables y ajuste de directivas.
0/11
01 / 11Introducción
Las alertas DLP generan ruido sin triage coherente. Un proceso confiable confirma el desencadenador, revisa usuario y contenido, correlaciona evidencia, registra decisiones, responde proporcionalmente y devuelve falsos positivos al diseño de la directiva.
02 / 11Comprender las alertas de prevención de pérdida de datos
Una alerta se genera cuando la actividad coincide con una condición DLP en un evento o eventos agregados. Señala criterios, no intención malintencionada confirmada. Purview ofrece contexto de directiva, regla, contenido y cumplimiento; Defender XDR correlaciona con endpoints, identidad, aplicaciones, correo e incidentes.
04 / 11Configurar directivas DLP para generar alertas
El comportamiento depende de condiciones, ubicaciones, usuarios/grupos, umbrales de información confidencial, gravedad y agregación. Elegí alertas según riesgo y capacidad operativa. Usá modo de prueba, informes, sugerencias, invalidaciones y excepciones acotadas antes de aplicar ampliamente.
05 / 11Investigar alertas DLP en Microsoft Purview
Revisá resumen, directiva, regla, gravedad, estado, responsable, eventos, usuario, ubicación, tipos de información, metadatos y actividad relacionada. Activity explorer coloca el evento en un patrón. Determiná si es uso legítimo, exposición accidental, error de clasificación o actividad potencialmente malintencionada.
06 / 11Investigar alertas DLP en Microsoft Defender XDR
Abrí la alerta o incidente para correlacionar alertas, dispositivos, identidades, aplicaciones, archivos y escalas de tiempo. Usá grafo, evidencia, entidades, búsqueda avanzada y Centro de acciones para determinar si forma parte de un ataque mayor.
07 / 11Investigar alertas DLP con Security Copilot y agentes de IA
Copilot puede resumir, interpretar actividad, destacar evidencia y sugerir pasos; los agentes ayudan con triage repetitivo. El analista debe validar contra fuentes, preservar privilegios mínimos y límites de datos y mantener aprobación humana para respuestas importantes.
La respuesta puede contactar al usuario o gerente, quitar acceso, eliminar o poner contenido en cuarentena, contener dispositivo, escalar a riesgo interno/legal, actualizar estado y documentar. Para patrones benignos repetidos, ajustá alcance, umbrales, clasificadores, excepciones o agregación sin debilitar el riesgo real.
09 / 11Ejercicio: investigar una alerta DLP y su incidente
Usá Purview para revisar regla, evento, datos y usuario; pasá a Defender XDR para incidente y evidencia. Asigná responsable, registrá hallazgos, elegí respuesta y cerrá con disposición defendible.