Risco Interno, eDiscovery e Auditoria

Resumimos o gerenciamento de riscos internos, conformidade de comunicações, eDiscovery e logs de auditoria.

No exame SC-900, a parte sobre risco interno e eDiscovery aborda "como detectar ameaças que surgem dentro da organização e como coletar evidências eletrônicas quando uma investigação legal é necessária". O fato de que vazamentos de dados causados por funcionários internos são mais frequentes do que ataques de hackers externos ajuda a entender por que essas ferramentas são necessárias.

 

Gerenciamento de Risco Interno (Insider Risk Management)

E se um funcionário do departamento de vendas que decidiu pedir demissão copiar secretamente o banco de dados de clientes da empresa para um pendrive na última semana de trabalho? Ou se um desenvolvedor que vai migrar para a concorrência enviar o código-fonte principal por e-mail pessoal? Essas situações são difíceis de detectar por câmeras de segurança ou firewalls. Afinal, o funcionário está acessando com permissões normais, por ser parte interna da empresa.

O Microsoft Purview Insider Risk Management foi projetado exatamente para detectar esse tipo de ameaça interna.

Tipos de Riscos Detectados

Roubo de propriedade intelectual: funcionários prestes a sair que de repente baixam grandes volumes de arquivos ou os copiam para pendrive Vazamento intencional de dados: envio de documentos confidenciais para e-mail pessoal ou serviço de armazenamento na nuvem pessoal Violações de políticas de segurança: acesso a sites proibidos, instalação de software não autorizado, desativação de ferramentas de segurança Sinais de ameaça interna: padrões de comportamento anormal de funcionários insatisfeitos

Detecção de Comportamento Anormal com IA e ML

O Gerenciamento de Risco Interno opera com base em machine learning (ML). Em vez de apenas verificar se "um arquivo foi baixado", ele compara com os padrões de comportamento habituais do usuário para identificar anomalias. Por exemplo, se um funcionário que normalmente acessa 10 arquivos por dia de repente começa a baixar 500 por dia, isso é classificado como um sinal de risco.

Além disso, o sistema se integra com o sistema de RH para analisar informações contextuais como a data de aviso de demissão e resultados de avaliação de desempenho. A combinação da informação de que "este funcionário pediu demissão" com o sinal de que "os downloads de arquivos aumentaram repentinamente" eleva a pontuação de risco.

Equilíbrio entre Proteção de Privacidade e Investigação

Uma vigilância interna muito ampla pode gerar problemas de violação de privacidade dos funcionários. O Gerenciamento de Risco Interno foi projetado levando isso em consideração. Até que o investigador abra um caso, o nome do usuário que gerou o sinal de risco é exibido de forma anônima. A identidade real só pode ser vista por investigadores autorizados.

 

Conformidade de Comunicações (Communication Compliance)

E se um trader de uma grande instituição financeira sussurrasse para um colega em um chat interno: "A gente precisa comprar ações da empresa A amanhã — vai ter um anúncio hoje"? Isso seria negociação com informação privilegiada, um crime financeiro grave. Mas revisar manualmente milhões de mensagens trocadas todos os dias por milhares de funcionários é impossível.

O Microsoft Purview Communication Compliance analisa automaticamente canais de comunicação como Teams, e-mails Exchange e Yammer para detectar conteúdos problemáticos.

O que é Detectado

Assédio no local de trabalho, ameaças e linguagem ofensiva Discurso discriminatório (relacionado a raça, gênero, religião) Compartilhamento de informações privilegiadas Compartilhamento de informações sensíveis ou dados confidenciais Situações de conflito de interesse

Um classificador (Classifier) baseado em IA analisa automaticamente o conteúdo das mensagens e sinaliza para revisores aquelas que parecem violar as políticas. O revisor lê a mensagem e toma as medidas necessárias.

 

Barreiras de Informação (Information Barriers)

No caso de bancos de investimento, o compartilhamento de informações entre a equipe de consultoria de M&A e a equipe de trading pode gerar conflitos de interesse graves e negociação com informação privilegiada. Por lei, deve haver um "Chinese Wall" entre essas duas equipes.

As Barreiras de Informação (Information Barriers) bloqueiam tecnicamente a comunicação e a colaboração entre grupos específicos no Microsoft Teams, SharePoint e OneDrive. Não se trata de um simples documento de política — é um controle técnico que efetivamente bloqueia chats, compartilhamento de arquivos e convites para reuniões.

Por exemplo, ao configurar que "a equipe de pesquisa e a equipe de vendas não podem se comunicar via Teams", qualquer tentativa de um membro da equipe de pesquisa enviar uma mensagem para um membro da equipe de vendas será automaticamente bloqueada.

 

eDiscovery — Coleta de Evidências Eletrônicas para Investigações Legais

A empresa está envolvida em um processo judicial. O tribunal exige: "Apresente todos os e-mails e documentos relacionados a este projeto em um determinado período de 3 anos atrás." É necessário encontrar os materiais relevantes entre milhões de e-mails trocados por milhares de funcionários. O que fazer?

O eDiscovery é uma ferramenta para coletar e gerenciar sistematicamente evidências eletrônicas necessárias para processos legais ou investigações internas.

Etapas do Processo de eDiscovery

Etapa 1 — Retenção (Hold): a primeira coisa a fazer é proteger os dados relevantes para que não sejam excluídos. Ao aplicar a retenção à caixa de e-mails ou ao site do SharePoint de determinado usuário, mesmo que ele tente excluir algo, o dado não é realmente excluído e permanece retido.

Etapa 2 — Pesquisa (Search): pesquise o conteúdo relevante usando várias condições, como palavras-chave, intervalo de datas, pessoas envolvidas e tipo de arquivo. É possível pesquisar de uma vez e-mails Exchange, mensagens Teams, documentos SharePoint e arquivos OneDrive.

Etapa 3 — Revisão (Review): revise os resultados da pesquisa para selecionar os itens que são de fato legalmente relevantes.

Etapa 4 — Exportação (Export): exporte os itens selecionados em um formato padrão para revisão legal. Disponibilize-os para advogados ou revisores externos analisarem.

Etapa 5 — Análise (Analysis): reduza o número de documentos a revisar eliminando duplicatas, agrupando threads de e-mail e realizando análise de relevância.

Standard vs Premium

| Item | eDiscovery (Standard) | eDiscovery (Premium) | |------|----------------------|---------------------| | Funcionalidades principais | Retenção, pesquisa, exportação | Standard + análise avançada, conjuntos de revisão | | Destinado a | Investigações gerais | Processos legais de grande escala | | Licença incluída | Microsoft 365 E3 ou superior | Microsoft 365 E5 ou superior |

 

Auditoria (Audit) — Registrando Quem Fez o Quê

Se após um incidente de segurança não for possível saber "quem acessou este arquivo e quando", a análise de causa raiz se torna impossível. A funcionalidade de Auditoria (Audit) registra automaticamente todas as principais atividades de usuários e administradores.

Auditoria (Standard)

Funcionalidade básica de auditoria, incluída na maioria das assinaturas do Microsoft 365. Registra milhares de eventos, incluindo login de usuários, visualização de arquivos, envio de e-mails e alterações de permissões. Os logs são retidos por até 180 dias.

Auditoria (Premium)

Funcionalidade avançada de auditoria disponível na assinatura Microsoft 365 E5. Registra muito mais eventos do que a auditoria padrão, e o período de retenção se estende para até 1 ano (ou 10 anos com configuração adicional). Além disso, registra eventos especiais de suporte a investigações de segurança (como quais termos de pesquisa foram usados para acessar determinado item).

!Audit Standard vs Premium

Pontos-Chave do Exame

"Detectar downloads em massa de arquivos por funcionários prestes a sair" -- Gerenciamento de Risco Interno

"Detectar conteúdo inadequado em Teams/e-mails" -- Conformidade de Comunicações

"Bloquear comunicação entre determinados departamentos" -- Barreiras de Informação

"Pesquisa de dados eletrônicos para processos legais" -- eDiscovery

"Evitar a exclusão de dados relevantes" -- Retenção do eDiscovery (Hold)

"Registrar atividades de usuários/administradores" -- Auditoria (Audit)

"Retenção padrão de 180 dias" -- Auditoria (Standard)

"Retenção de até 1 ano, suporte a investigações avançadas" -- Auditoria (Premium)

Risco Interno = detecção de ameaças internas, eDiscovery = suporte a investigações legais

Voltar à lista do blog