Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La integración de Microsoft Defender for Cloud Apps en Microsoft Defender para punto de conexión proporciona una solución de control y visibilidad de shadow IT sin problemas. Nuestra integración permite a los administradores de Defender for Cloud Apps investigar los dispositivos detectados, los eventos de red y el uso de aplicaciones. Antes de empezar, asegúrese de cumplir los requisitos previos, incluida la configuración de la Defender para la integración del punto de conexión.
Requisitos previos
Antes de realizar los procedimientos de este artículo, asegúrese de que ha completado la integración de Defender for Endpoint y Defender for Cloud Apps.
Investigación de dispositivos detectados en Defender for Cloud Apps
Después de integrar Defender para punto de conexión con Defender for Cloud Apps, investigue los datos de dispositivo detectados en el panel de detección de nube.
En el portal de Microsoft Defender, en Aplicaciones en la nube, seleccione Detección de nube>Panel.
En la parte superior de la página del Panel de Control de Descubrimiento en la Nube, selecciona endpoints gestionados por Defender. El flujo de puntos de conexión administrados Defender contiene datos de los sistemas operativos mencionados en Defender for Cloud Apps requisitos previos de integración.
En la parte superior del panel de Cloud Discovery, verás el número de dispositivos descubiertos añadidos tras la configuración de la integración de Defender for Endpoint y Defender for Cloud Apps.
Seleccione la pestaña Dispositivos .
Explore en profundidad cada dispositivo que aparece y use las pestañas para ver los datos de la investigación. Busque correlaciones entre los dispositivos, los usuarios, las direcciones IP y las aplicaciones implicadas en incidentes:
Información general:
- Nivel de riesgo del dispositivo: muestra el riesgo que tiene el perfil del dispositivo con respecto a otros dispositivos de la organización, como se indica en la gravedad (alta, media, baja, informativa). Defender for Cloud Apps utiliza perfiles de dispositivo de Defender for Endpoint para cada dispositivo basados en análisis avanzados. Se evalúa la actividad que es anómala en la línea base de un dispositivo y se determina el nivel de riesgo del dispositivo. Use el nivel de riesgo del dispositivo para determinar qué dispositivos investigar primero.
- Transacciones: información sobre el número de transacciones que tuvieron lugar en el dispositivo durante el período de tiempo seleccionado.
- Tráfico total: información sobre la cantidad total de tráfico (en MB) durante el período de tiempo seleccionado.
- Cargas: información sobre la cantidad total de tráfico (en MB) cargada por el dispositivo durante el período de tiempo seleccionado.
- Descargas: información sobre la cantidad total de tráfico (en MB) descargada por el dispositivo durante el período de tiempo seleccionado.
Aplicaciones detectadas: Listas todas las aplicaciones detectadas a las que accedió el dispositivo.
Historial de usuarios: Listas todos los usuarios que iniciaron sesión en el dispositivo.
Historial de direcciones IP: Listas todas las direcciones IP asignadas al dispositivo.
Al igual que con cualquier otro origen de detección de nube, puede exportar los datos desde el informe de puntos de conexión administrados por Defender para una investigación más detallada.
Nota:
- Defender para punto de conexión reenvía datos a Defender for Cloud Apps en fragmentos de ~4 MB (aproximadamente 4000 transacciones de punto de conexión)
- Si no se alcanza el límite de 4 MB en 1 hora, Defender para punto de conexión notifica todas las transacciones realizadas durante la última hora.
Descubrir aplicaciones con Defender for Endpoint cuando el dispositivo está detrás de un proxy de red
Defender for Cloud Apps puede descubrir eventos de red de Shadow IT detectados desde dispositivos de Defender for Endpoint que funcionan en el mismo entorno que un proxy de red. Por ejemplo, si el dispositivo de punto de conexión de Windows 10 está en el mismo entorno que ZScalar, Defender for Cloud Apps puede detectar aplicaciones de Shadow IT a través del flujo de usuarios del punto de conexión de Win10.
Investigar eventos de red de dispositivos en Microsoft Defender
Los eventos de red son registros de línea de tiempo de las conexiones de dispositivos capturados por Defender for Endpoint que te ayudan a investigar la actividad relacionada con la aplicación en dispositivos específicos.
Nota:
Los eventos de red se deben usar para investigar las aplicaciones detectadas y no para depurar los datos que faltan.
Siga estos pasos para obtener una visibilidad más detallada de la actividad de red del dispositivo en Microsoft Defender para punto de conexión:
- En Microsoft Defender Portal, en Cloud Apps, seleccione Cloud Discovery. A continuación, seleccione la pestaña Dispositivos .
- Seleccione la máquina que desea investigar y, a continuación, en la parte superior izquierda, seleccione Ver en Microsoft Defender para punto de conexión.
- En el portal de Defender, en Activos ->Dispositivos> {dispositivo seleccionado}, selecciona Línea de tiempo.
- En Filtros, seleccione Eventos de red.
- Investigue los eventos de red del dispositivo según sea necesario.
Investigación del uso de aplicaciones en Microsoft Defender XDR con búsqueda avanzada
La búsqueda avanzada es una herramienta de búsqueda de amenazas basada en consultas en Microsoft Defender XDR que permite explorar datos de telemetría sin procesar. Siga estos pasos para obtener una visibilidad más detallada de los eventos de red relacionados con la aplicación en Defender para punto de conexión:
En Microsoft Defender Portal, en Cloud Apps, seleccione Cloud Discovery. A continuación, seleccione la pestaña Aplicaciones detectadas .
Seleccione la aplicación que desea investigar para abrir su cajón.
Seleccione la lista Dominio de la aplicación y copie la lista de dominios.
En Microsoft Defender XDR, en Caza, seleccione Búsqueda avanzada.
Pegue la consulta siguiente y reemplace por
<DOMAIN_LIST>la lista de dominios que copió anteriormente.DeviceNetworkEvents | where RemoteUrl has_any ("<DOMAIN_LIST>") | order by Timestamp descEjecute la consulta e investigue los eventos de red de esta aplicación.
Investiga aplicaciones no autorizadas en Microsoft Defender
Cada intento de acceder a una aplicación no autorizada activa una alerta en el portal de Defender con detalles detallados sobre toda la sesión. Los detalles de la alerta le permiten realizar investigaciones más profundas sobre los intentos de acceder a aplicaciones no autorizadas, así como proporcionar información adicional relevante para su uso en la investigación de dispositivos de punto de conexión.
A veces, el acceso a una aplicación no autorizada no se bloquea, ya sea porque el dispositivo de punto de conexión no está configurado correctamente o si la directiva de cumplimiento aún no se ha propagado al punto de conexión. Cuando el acceso a una aplicación no autorizada no está bloqueado debido a una mala configuración del endpoint o retrasos en la propagación de políticas, los administradores de Defender para Endpoint reciben una alerta en el portal de Defender de que la aplicación no autorizada no ha sido bloqueada.
Nota:
- Tarda hasta dos horas después de etiquetar una aplicación como No autorizada para que los dominios de aplicación se propaguen a los dispositivos de punto de conexión.
- De forma predeterminada, las aplicaciones y los dominios marcados como No autorizados en Defender for Cloud Apps se bloquearán en todos los dispositivos de punto final de la organización.
- Actualmente, las direcciones URL completas no se admiten para aplicaciones no autorizadas. Por lo tanto, cuando las aplicaciones no autorizadas se configuran con direcciones URL completas, no se propagan a Defender para punto de conexión y no se bloquearán. Por ejemplo,
google.com/driveno se admite, mientras quedrive.google.comse admite. - Las notificaciones en el explorador pueden variar entre diferentes exploradores.
Pasos siguientes
Vídeos relacionados
Los vídeos siguientes proporcionan información adicional y tutoriales para la detección e investigación de Shadow IT.
Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.