Creación de directivas de detección de nube

Puede crear directivas de detección de aplicaciones para alertarle cuando se detecten nuevas aplicaciones. Defender for Cloud Apps también busca en todos los registros de Cloud Discovery para comprobar si hay anomalías. Este artículo explica cómo crear y configurar políticas de descubrimiento de aplicaciones para monitorizar aplicaciones recién descubiertas, y cómo utilizar la detección de anomalías de descubrimiento en la nube para identificar patrones de uso inusuales en tu entorno.

Creación de una directiva de detección de aplicaciones

Las directivas de detección permiten establecer alertas que le notifican cuando se detectan nuevas aplicaciones dentro de la organización.

  1. En Microsoft Defender Portal, en Aplicaciones en la nube, vaya a Directivas ->Administración de directivas. A continuación, seleccione la pestaña Shadow IT.

  2. Seleccione Crear directiva y, a continuación, seleccione Directiva de detección de aplicaciones.

    Captura de pantalla de la pestaña Shadow IT que muestra el menú Crear directiva con la opción Directiva de detección de aplicaciones.

  3. Proporcione un nombre y una descripción para la directiva. Si lo desea, puede basarlo en una plantilla. Para obtener más información sobre las plantillas de directiva, consulte Control de aplicaciones en la nube con directivas.

  4. Establezca el nivel de gravedad de la política.

  5. Para establecer qué aplicaciones detectadas desencadenan esta directiva, agregue filtros.

  6. Puede establecer un umbral para el nivel de sensibilidad de la directiva. Habilite la opción Desencadenar una coincidencia de directiva si todo lo siguiente sucede en el mismo día. Puede establecer criterios que la aplicación deba superar a diario para coincidir con la directiva. Seleccione una de las siguientes opciones:

    • Tráfico diario
    • Datos descargados
    • Número de direcciones IP
    • Número de transacciones
    • Número de usuarios
    • Datos cargados
  7. Establezca un límite de alertas diario en Alertas. Seleccione si la alerta se envía como un correo electrónico. A continuación, proporcione las direcciones de correo electrónico según sea necesario.

    • Seleccionar Guardar la configuración de alerta como predeterminada para tu organización permite que las futuras políticas utilicen estos ajustes de alerta.
    • Si tienes la configuración de alertas por defecto guardada para tu organización, puedes seleccionar Usar la configuración predeterminada de tu organización.
  8. Seleccione Acciones de gobernanza que se aplicarán cuando una aplicación coincida con esta directiva. Puede etiquetar directivas como Autorizadas, No autorizadas, Supervisadas o una etiqueta personalizada.

  9. Seleccione Crear.

Nota:

  • Las directivas de detección recién creadas (o directivas con informes continuos actualizados) desencadenan una alerta una vez en 90 días por aplicación por informe continuo, independientemente de si hay alertas existentes para la misma aplicación. Por lo tanto, por ejemplo, si crea una directiva para detectar nuevas aplicaciones populares, podría desencadenar alertas adicionales para las aplicaciones que ya se han detectado y alertado.
  • Los datos de los informes de instantánea no activan alertas en las directivas de detección de aplicaciones.

Por ejemplo, si está interesado en detectar aplicaciones de hospedaje de riesgo que se encuentran en el entorno de nube, establezca la directiva de la siguiente manera:

Establezca los filtros de directiva para detectar los servicios que se encuentran en la categoría de servicios de hospedaje y que tengan una puntuación de riesgo de 1, lo que indica que son de alto riesgo.

En la sección Activar una coincidencia de una directiva si todo lo siguiente ocurre el mismo día, establezca los umbrales que deben activar una alerta para una aplicación detectada concreta. Por ejemplo, alerte solo si más de 100 usuarios del entorno usaron la aplicación y si descargaron una determinada cantidad de datos del servicio. Además, puede establecer el límite de alertas diarias que desea recibir.

Captura de pantalla de la configuración de directiva de detección de aplicaciones que muestra las opciones de filtro y umbral para aplicaciones de hospedaje de riesgo.

Detección de anomalías en el descubrimiento de la nube

Defender for Cloud Apps busca anomalías en todos los registros de Cloud Discovery. Por ejemplo, cuando un usuario, que nunca usó Dropbox antes, carga repentinamente 600 GB en él, o cuando hay muchas más transacciones de lo habitual en una aplicación determinada. La directiva de detección de anomalías está habilitada de forma predeterminada. No es necesario configurar una nueva directiva para que funcione. Sin embargo, puede ajustar qué tipos de anomalías desea que se le alerten en la directiva predeterminada.

  1. En Microsoft Defender Portal, en Aplicaciones en la nube, vaya a Directivas ->Administración de directivas. A continuación, seleccione la pestaña Shadow IT.

  2. Seleccione Crear directiva y seleccione Directiva de detección de anomalías de Cloud Discovery.

    Captura de pantalla del menú Crear una directiva con la opción Directiva de detección de anomalías de Cloud Discovery seleccionada.

  3. Proporcione un nombre y una descripción para la directiva. Si lo desea, puede basarla en una plantilla. Para obtener más información sobre las plantillas de directiva, consulte Control de aplicaciones en la nube con directivas.

  4. Para establecer qué aplicaciones detectadas desencadenan esta directiva, seleccione Agregar filtros.

    Los filtros se eligen en las listas desplegables. Para agregar filtros, seleccione Agregar un filtro. Para quitar un filtro, seleccione la "X".

  5. En Aplicar para elegir si esta directiva aplica Todos los informes continuos o Informes continuos específicos. Seleccione si la directiva se aplica a usuarios, direcciones IP o ambos.

    Captura de pantalla de Aplicar a la configuración de una política de descubrimiento de aplicaciones con opciones para informes continuos totales o específicos y filtros para usuarios y direcciones IP.

    Importante

    Al configurar una directiva de detección de aplicaciones y seleccionar Aplicar a > todos los informes continuos, se generan varias alertas para cada flujo de detección, incluida la secuencia global que agrega datos de todos los orígenes. Para controlar el volumen de alertas, selecciona Aplicar a > informes continuos específicos y elige solo los flujos relevantes para tu directiva. Más información: Informes de evaluación continua de riesgos de aplicaciones de Defender for Cloud

  6. Seleccione las fechas durante las que se produjo la actividad anómala para desencadenar la alerta en Generar alertas solo para las actividades sospechosas que se producen después de la fecha.

  7. Establezca un límite de alertas diario en Alertas. Seleccione si la alerta se envía como un correo electrónico. A continuación, proporcione las direcciones de correo electrónico según sea necesario.

    • Seleccionar Guardar la configuración de alerta como predeterminada para tu organización permite que las futuras políticas utilicen estos ajustes de alerta.
    • Si tienes la configuración de alertas por defecto guardada para tu organización, puedes seleccionar Usar la configuración predeterminada de tu organización.
  8. Seleccione Crear.

    Captura de pantalla de la nueva página de directiva de anomalías de detección que muestra los criterios de detección de anomalías y la configuración de alertas.

Pasos siguientes

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.