Et SOC ser tusindvis af signaler. Spørgsmålet er sjældent "skete der noget", men "betød det noget". Det svar ligger i Purview.
Problemet med en SIEM uden datakontekst
To hændelser ser identiske ud i Sentinel: en bruger downloader 400 filer fra SharePoint. I det ene tilfælde er det marketingbilleder. I det andet er det personsager. Uden klassificering er begge en "unusual download volume"-alarm med samme prioritet.
Resultatet er alarmtræthed og forkert prioritering – ikke fordi detektionen fejler, men fordi konteksten mangler.
Hvad der kan sendes fra Purview til Sentinel
- DLP-hændelser fra Exchange, SharePoint, OneDrive, Teams og endpoints, inklusive hvilken politik og hvilket label der udløste dem.
- Insider risk-alarmer med risikoniveau – uden at afsløre identitet, hvis pseudonymisering er slået til.
- Unified audit log med filadgange, delinger, labelændringer og Copilot-interaktioner.
- Communication Compliance-hændelser ved politikbrud i mails og Teams.
Forbindelsen sker via de indbyggede dataconnectors i Sentinel – der skal ikke bygges noget.
Tre konkrete use cases
Prioritering efter dataværdi. En analyseregel, der hæver en hændelses alvorlighed, hvis de berørte filer bærer et Fortroligt- eller Strengt fortroligt-label. Ét felt, stor forskel i triagen.
Korrelation ved kompromittering. Når Defender for Identity markerer et login som højrisiko, kan en playbook automatisk slå op i audit-loggen: hvilke klassificerede dokumenter blev tilgået i tidsvinduet? Det er svaret, ledelsen beder om inden for den første time.
Fratrædelser. Kombinér HR-signalet med DLP-hits og usædvanlig aktivitet på mærket indhold. En playbook kan åbne en sag, notificere HR og skærpe adgangen automatisk.
Forudsætninger
Der er én rækkefølge, der ikke kan snydes: klassificering og labels skal være på plads, før datakonteksten er værd at sende. En Sentinel-integration mod et umærket datalandskab tilføjer volumen, ikke indsigt.
Vi laver arkitektur-reviews på tværs af hele stakken – se unified sikkerhed eller Microsoft Purview.






