Microsoft Purview eDiscovery

Er staat geen server. De mail draait in de cloud, net als de rest van de administratie, en de computers die je op locatie aantreft bevatten hoogstens een lokale cache van wat er in de tenant staat. Lokaal zoeken heeft dan geen zin, en de Microsoft 365-tenant is de enige weg naar de gevraagde stukken.

Die vaststelling hoort in het verslag, en niet als terzijde. Ze verantwoordt waarom je verder werkt via de beheerder van een omgeving die niet van jou is, en waarom de captatie er anders uitziet dan een gewone kopie van een schijf.

Belangrijke rechten en toegangsvoorwaarden
Het exacte toegangsrecht voor export is alleen beschikbaar binnen de rolgroep eDiscovery Manager. Controleer bij de IT-beheerder of deze rol is toegewezen.

Rechten die niemand vanzelf heeft

Purview eDiscovery zit achter een eigen rollenmodel, los van het gewone beheer. Een account met globale beheerdersrechten kan géén eDiscovery-export uitvoeren zolang de bijhorende rol niet expliciet is toegekend: de rol Export zit alleen in de rolgroep eDiscovery Manager (met de subgroep eDiscovery Administrator). Rolgroepen als Compliance Administrator en Organization Management krijgen wel Case Management, Compliance Search en Hold, maar geen Export en geen Preview.

Praktisch betekent dat: “we hebben u beheerder gemaakt” is niet genoeg, en je merkt het pas op het moment dat de knop Export ontbreekt. Laat de IT-beheerder je toevoegen aan de rolgroep eDiscovery Manager, in de Purview-portal via Settings → Role groups.

Twee randvoorwaarden bij die toegang, en ze wegen zwaarder dan ze klinken:

  • Vraag persoonlijke, niet-gedeelde toegang op je eigen e-mailadres. Elke handeling in de tenant wordt gelogd op een account. Op een gedeeld beheerdersaccount bewijst dat logboek niets over wie wat deed, en dus ook niets over wat jij niet hebt gedaan. Microsoft zelf beschouwt de downloadlinks van een exportpakket trouwens als persoonlijk en niet deelbaar.
  • Sluit de lus schriftelijk. Bevestig na een geslaagde download aan de beheerder dat de toegang weer dicht mag, en noteer dat moment. Zet zowel het openen als het sluiten in het verslag. Die lus is het verschil tussen een verdedigbare en een aanvechtbare tussenkomst in andermans omgeving.

De stappen

  1. Rechten laten toekennen zoals hierboven, en controleren dat Export er effectief bij zit voor je een afspraak plant.
  2. Een case openen, benoemd naar de opdracht.
  3. Een persoonsgebonden zoekopdracht draaien: alles wat aan het account en het e-mailadres hangt, met de datumgrens die de rechter oplegde. Bewaar de exacte querytekst en de gekozen locaties, want dat is wat je moet kunnen tonen als iemand vraagt hoe de selectie tot stand kwam.
  4. Export aanvragen vanuit de zoekopdracht, met de instellingen uit de volgende paragraaf. Microsoft bereidt het pakket in de achtergrond voor.
  5. Downloaden, uitpakken en hashen, en pas daarna de toegang laten sluiten.

Instellingen die er in een gerechtelijke opdracht toe doen

Exportformaat. Create PSTs for messages levert PST-bestanden die in een mailclient open gaan; Create .msg files for messages levert losse berichten. PST is de werkbare keuze voor een mailbox; losse .msg-bestanden zijn handig wanneer individuele berichten als genummerde stukken in een bundel moeten.

Pakketgrootte. De maximale PST-pakketgrootte is instelbaar op 1, 2, 5 (standaard) of 10 GB, en de maximale zip op 2, 10 (standaard), 20 of 40 GB. Boven de tien gigabyte gaat Microsoft niet, omdat grote PST-bestanden gevoelig zijn voor corruptie. Reken er dus op dat een volle mailbox in meerdere PST’s terugkomt. Nummer ze, hash ze stuk voor stuk en vermeld ze alle in het verslag; één hash over het geheel zegt niets over het bestand dat de tegenpartij straks opent.

Organize data from different locations into separate folders or PSTs. Aanzetten: je krijgt één PST per postbus, genoemd naar het adres, zodat de herkomst in de bestandsnaam zichtbaar blijft. Let op dat het hoofdpostvak en het archief hoe dan ook in dezelfde PST samengevoegd worden.

Include folder and path of the source. Aanzetten. Zonder deze optie landen alle berichten in de wortel van de PST en bestaat de oorspronkelijke mapstructuur alleen nog in het rapport. De mapstructuur is vaak zelf een bevinding.

Items.csv. Het procesrapport bij de export is je inventaris: het bevat per item de bron, het originele pad en de metadata. Dit is het telinstrument, niet de mailclient.

Valkuilen

De export duurt uren. Bijna drie uur is niet uitzonderlijk. Plan daaromheen: de laatste stappen kunnen vanaf je eigen kantoor. Een export die langer dan zeven dagen loopt, wordt automatisch afgebroken. Splits een grote set dus op per datumbereik of per bron.

Het pakket verdwijnt na veertien dagen. Een export vanuit een zoekopdracht vervalt veertien dagen na aanmaak, waarna het pakket met alle data automatisch en onherroepelijk wordt verwijderd. Download dus meteen, en zet de bestanden onmiddellijk veilig weg. Wie de download uitstelt tot na het verlof, mag de hele export opnieuw laten draaien, met een nieuwe tussenkomst in andermans omgeving als gevolg.

Er komt meer mee dan mail. Chatberichten uit Teams en Skype worden in de postbus bewaard, dus een persoonsgebonden zoekopdracht neemt ze mee, ook wanneer de opdracht over “e-mail” spreekt. Daarnaast is er een aparte optie die Teams- en Viva Engage-berichten toevoegt in een venster van twaalf uur vóór en ná elk gevonden item: dat is bewust context die zelf niet aan de zoekopdracht beantwoordt. Ook gegevens uit andere toepassingen in de postbus kunnen als HTML in het pakket belanden. Beslis vóór de export wat mee mag, en schrijf op wat je koos.

De mapteller in de mailclient is geen telling. Die toont voor een aantal mappen het aantal ongelezen items, niet het totaal. Wie dat cijfer overneemt, rapporteert een fout getal in een stuk dat onder zijn handtekening buitengaat. Tel uit Items.csv.

Gewiste mail zit apart, of nergens. Verwijderde berichten leven in de map met te herstellen items en niet tussen de gewone mail. Is die uitdrukkelijk gevraagd, controleer dan dat de map ook werkelijk in het pakket zit. En schrijf erbij wat de omgeving eigenlijk nog kon bewaren: zonder bewaarplicht of hold is wat buiten de bewaartermijn viel definitief weg. Dat is geen mislukte export, dat is een bevinding.

Uitpakken doe je niet met Windows Verkenner. Lange paden lopen tegen de limiet van het bestandssysteem aan; gebruik 7-Zip of gelijkaardig. Uitpakprogramma’s kunnen bovendien bestandseigenschappen aanpassen. Voor tijdstempels is Items.csv het referentiepunt, niet wat je in de map ziet staan.

De A/B-splitsing

Een persoonsgebonden export bevat bijna altijd meer dan de opdracht dekt. Die knoop is niet aan de deskundige om door te hakken: wat een partij uiteindelijk te zien krijgt, beslist de rechter.

Lever daarom twee sets:

  • Categorie A: de ruwe export, integraal en ongewijzigd bewaard als bronmateriaal, met hashwaarden.
  • Categorie B: de geproduceerde set, met uitsluitend wat onbetwist binnen de opdracht valt.

Beschrijf beide in het verslag, produceer B, en houd A beveiligd ter beschikking. Je lost de scopevraag niet op, je maakt ze beslisbaar, en daar houdt de rol van de deskundige op.

De A/B-splitsing De persoonsgebonden export splitst in categorie A, het bronmateriaal dat beveiligd bewaard blijft, en categorie B, de productie die geleverd wordt. De rechter beslist over de scope, niet de deskundige. Persoonsgebonden export Categorie A bronmateriaal, hashwaarden beveiligd bewaard, niet geleverd Categorie B productie: onbetwist binnen de opdracht, wordt geleverd De knoop wie categorie B te zien krijgt, hakt de rechter door, niet de deskundige.

Verificatie blijft minimaal

Vraagt de opdracht geen inhoudelijke analyse, dan controleer je alleen of de export geslaagd is:

  • sorteer op datum en noteer het oudste en het nieuwste bericht, wat aantoont dat de opgelegde datumgrens correct is toegepast;
  • som de aanwezige mapcategorieën op.

Verder niets. Schrijf ook uitdrukkelijk op dat de controle daartoe beperkt bleef, zodat niemand later kan veronderstellen dat je hebt meegelezen.

Bronnen

De schermnamen in de Purview-portal veranderen geregeld; de logica eronder niet. Ga bij twijfel naar de documentatie zelf: