[Was und Warum:]
Microsoft führt eine vereinheitlichte Alarm-Triage-Erfahrung in Microsoft Purview Insider Risk Management (IRM) ein, die agentengesteuerte Erkenntnisse direkt in die standardmäßige Alarm-Warteschlange integriert. Der störendste Teil der Triage findet oft statt, bevor Analysten einen spezifischen Alarm untersuchen – nämlich die Bestimmung, welche Alarme die größte Aufmerksamkeit erfordern. Bislang wechseln Analysten zwischen der klassischen Alarmwarteschlange und den Data Security Triage Agent-Erkenntnissen, um diese Bewertung vorzunehmen. Dieses Update fasst diese Erfahrungen zu einem einzigen Arbeitsablauf zusammen, sodass Analysten Agentenkategorisierungen neben traditionellen Alarmfiltern, Spalten und Alarmdetails an einem Ort sehen können.
Mit diesem Update wird die aktualisierte Alarmdetail-Erfahrung Agenten-generierte Erkenntnisse direkt in den Untersuchungsworkflow eingebettet, was Analysten dabei unterstützt, Untersuchungen effizienter durchzuführen und Maßnahmen zu ergreifen – und das alles innerhalb der Alarmwarteschlange. Dies entspricht dem Enterprise-ready AI-Ansatz von Microsoft, indem KI-gestützte Triage-Funktionen in bestehende Compliance- und Sicherheits-Workflows integriert werden und dabei die Datenschutzvorkehrungen von Insider Risk Management nach dem Prinzip „Privacy by Design“ erhalten bleiben, einschließlich Pseudonymisierung, rollenbasierter Zugriffssteuerungen und Audit-Fähigkeiten.
Zur Unterstützung des Kundentransition bleiben die bestehenden Alarm- und Agent-Triage-Erfahrungen für 60 Tage verfügbar und können über die Alarm-Tabs unter „Benutzer“ in der linken Navigation aufgerufen werden.
Microsoft Purview Insider Risk Management korreliert verschiedene Signale, um potenzielle böswillige oder unbeabsichtigte Insider-Risiken wie IP-Diebstahl, Datenleckagen und Sicherheitsverletzungen zu identifizieren. Insider Risk Management ermöglicht es Organisationen, Richtlinien basierend auf ihren eigenen Governance-, Compliance- und Sicherheitsanforderungen zu erstellen.
Diese Nachricht steht im Zusammenhang mit Microsoft 365 Roadmap ID 564621.
[Rollout-Zeitplan:]
Public Preview:
Die Einführung begann Ende Juni 2026 und wird voraussichtlich bis Mitte Juli 2026 abgeschlossen sein.
Global:
Die weltweite Einführung beginnt Anfang Oktober 2026 und soll bis Mitte Oktober 2026 abgeschlossen werden.
Übergangszeitraum:
Die klassische Erfahrung und die neue vereinheitlichte Erfahrung bleiben mindestens 60 Tage nach dem Rollout verfügbar, mit Unterstützung für beide Erfahrungen voraussichtlich bis zum 31. August 2026.
[Auswirkungen auf Ihre Organisation:]
Betroffene Personen:
- Microsoft Purview Insider Risk Management-Administratoren
- Insider Risk Management-Analysten
- Insider Risk Management-Investigatoren
- Compliance- und Sicherheitsteams, die für Insider-Risikountersuchungen und Triage verantwortlich sind
Plattformen/Dienste:
- Microsoft Purview
- Insider Risk Management
- Data Security Triage Agent
- Microsoft 365 Compliance-Dienste
- Purview Webportal
Was wird passieren:
Anstatt zwischen zwei Erfahrungen zu wechseln, erhalten Analysten eine einzige Seite, auf der sie:
- Agentenzusammenfassungen, Alarmdetails und Benutzerdetails direkt aus der Alarmauflistung ansehen können, was die Notwendigkeit reduziert, jeden Alarm einzeln zu öffnen.
- Alle klassischen und Agent-Attribute auf einer Seite filtern können, inklusive einer neuen Agentenkategorisierung-Spalte und der Möglichkeit, agententriagierte Alarme mit Handlungsbedarf hervorzuheben.
- Den Triage Agent direkt aus der Alarmauflistung heraus anzeigen und verwalten können.
- Alarme öffnen, untersuchen und bearbeiten können, ohne die Warteschlange zu verlassen.
Im Rahmen dieser Vereinheitlichung:
- Alert Spotlight wird eingestellt.
- Der Wechsel zwischen Agent- und klassischen Alarmen wird zugunsten einer einzigen Alarmansicht entfernt.
- Bestehende Insider Risk Management-Richtlinien, Datenschutzkontrollen, Pseudonymisierungseinstellungen, rollenbasierte Berechtigungen und Audit-Funktionen bleiben unverändert.
- Beide Erfahrungen – klassisch und neu – bleiben während des Übergangszeitraums verfügbar.
- Im Ankündigungstext wird keine separate Steuerung zur Aktivierung beschrieben.
[Bild1]
[Erforderliche Maßnahmen/Empfehlungen:]
Es sind keine sofortigen Maßnahmen erforderlich.
Empfohlene Vorbereitungsschritte:
- Die neue vereinheitlichte Alarm-Erfahrung während der Preview-Phase prüfen.
- Insider-Risiko-Untersuchungs-Workflows mit Sicherheits- und Compliance-Teams validieren.
- Analysten schulen in:
- Agentenkategorisierung
- Agentenzusammenfassungen
- neue Filtermöglichkeiten
- Workflow für Priorisierung \"Benötigt Aufmerksamkeit\"
- Interne Dokumentation aktualisieren, die bezieht auf:
- Alert Spotlight
- Separate Triage Agent-Dashboards
- Umschaltfunktionalität der Dashboards
- Workflow-Änderungen vor dem Rollout im Oktober 2026 an Insider Risk Management-Analysten kommunizieren.
- Die vereinheitlichte Alarmwarteschlange erkunden: Neue IRM-Alarm-Erfahrung.
- Microsoft-Dokumentation prüfen: „Investigate Microsoft Purview Insider Risk Management activities“ | Microsoft Learn.
- Interne Prozesse testen, die während des Übergangs auf die aktuelle Alarm-Triage-Navigation angewiesen sind.
Vorgeschlagene Helpdesk-Kommunikation
Microsoft Purview Insider Risk Management fasst klassische Alarme und KI-gestützte Alarm-Triage zu einer einzigen, vereinheitlichten Alarmwarteschlange zusammen. Analysten erhalten Zugriff auf Agentenzusammenfassungen, Benutzerdetails und Kategorisierungsinformationen direkt auf der Hauptseite der Alarme. Die bestehenden Erfahrungen bleiben während eines Übergangszeitraums verfügbar, bevor sie schließlich eingestellt werden.
[Compliance-Überlegungen:]
Compliance-Bereich: Erklärung:
Führt die Änderung KI-/ML- oder Agentenfunktionen ein oder ändert diese wesentlich, die mit Kundendaten interagieren oder Zugriff darauf bieten?
Ja. Data Security Triage Agent-Kategorisierungen, Zusammenfassungen und Priorisierungserkenntnisse sind direkt in die primäre Alarm-Triage-Erfahrung integriert.
Ändert, unterbricht oder deaktiviert die Änderung Purview-Funktionalitäten?
Ja. Alert Spotlight wird eingestellt, und der Umschalter zwischen Agent- und klassischen Alarmärfen wird zugunsten einer vereinheitlichten Alarmwarteschlange entfernt.
Ändert die Änderung die Möglichkeiten für Administratoren, Compliance-Aktivitäten zu überwachen, zu melden oder nachzuweisen?
Ja. Analysten und Ermittler werden Alarme über eine konsolidierte Oberfläche mit integrierten Filter-, Kategorisierungs- und Priorisierungsfunktionen triagieren und verwalten.
Bietet die Änderung Endbenutzern eine neue Möglichkeit, mit generativer KI zu interagieren?
Ja. Insider Risk Management-Analysten erhalten direkten Zugriff auf KI-gestützte Kategorisierungen und agentengesteuerte Zusammenfassungen innerhalb des standardmäßigen Alarm-Workflows.
