Créer des stratégies de découverte cloud

Vous pouvez créer des stratégies de découverte d’applications pour vous alerter lorsque de nouvelles applications sont détectées. Defender for Cloud Apps examine également tous les journaux de votre environnement Cloud Discovery pour déterminer s’ils contiennent des anomalies. Cet article explique comment créer et configurer des politiques de découverte d’applications pour surveiller les applications nouvellement découvertes, et comment utiliser la détection d’anomalies de découverte cloud pour identifier des schémas d’utilisation inhabituels dans votre environnement.

Création d’une stratégie de découverte d’applications

Les stratégies de découverte vous permettent de définir des alertes qui vous avertissent quand de nouvelles applications sont détectées dans votre organization.

  1. Dans le portail Microsoft Defender, sous Applications cloud, accédez à Stratégies ->Gestion des stratégies. Sélectionnez ensuite l’onglet Shadow IT .

  2. Sélectionnez Créer une stratégie , puis stratégie de découverte d’applications.

    Capture d’écran de l’onglet Shadow IT montrant le menu Créer une stratégie avec l’option de stratégie de découverte d’applications.

  3. Donnez un nom et une description à votre stratégie. Si vous le souhaitez, vous pouvez le baser sur un modèle. Pour plus d’informations sur les modèles de stratégie, consultez Contrôler les applications cloud avec des stratégies.

  4. Définissez le niveau de gravité de la stratégie.

  5. Pour définir les applications découvertes qui déclenchent cette stratégie, ajoutez des filtres.

  6. Vous pouvez définir un seuil pour la sensibilité de la stratégie. Activez l’option Déclencher une correspondance de stratégie si tous les éléments suivants se produisent le même jour. Vous pouvez définir des critères que l’application doit dépasser chaque jour pour être conforme à la stratégie. Sélectionnez un des critères suivants :

    • Trafic quotidien
    • Données téléchargées
    • Nombre d’adresses IP
    • Nombre de transactions
    • Nombre d’utilisateurs
    • Données chargées
  7. Définissez une limite d’alerte quotidienne sous Alertes. Indiquez si l’alerte est envoyée sous forme d’e-mail. Fournissez ensuite des adresses e-mail si nécessaire.

    • Sélectionner les paramètres d’enregistrement par défaut pour votre organisation permet aux futures politiques d’utiliser ces réglages.
    • Si vous avez enregistré les paramètres d’alerte par défaut pour votre organisation, vous pouvez sélectionner Utiliser les paramètres par défaut de votre organisation.
  8. Sélectionnez Actions de gouvernance à appliquer lorsqu’une application correspond à cette stratégie. Il peut étiqueter les stratégies comme approuvées, non approuvées, surveillées ou une balise personnalisée.

  9. Sélectionnez Créer.

Remarque

  • Les stratégies de découverte nouvellement créées (ou les stratégies avec des rapports continus mis à jour) déclenchent une alerte une fois tous les 90 jours par application et par rapport continu, qu’il existe ou non des alertes pour la même application. Par exemple, si vous créez une stratégie pour découvrir de nouvelles applications populaires, elle peut déclencher des alertes supplémentaires pour les applications qui ont déjà été découvertes et alertées.
  • Les données de rapports d’instantané ne déclenchent pas d’alertes dans les stratégies de découverte d’applications.

Par exemple, si vous souhaitez découvrir les applications d’hébergement à risque trouvées dans votre environnement cloud, définissez votre stratégie comme suit :

Définissez les filtres de stratégie pour découvrir tous les services trouvés dans la catégorie services d’hébergement et qui ont un score de risque de 1, indiquant qu’ils sont très risqués.

Dans la section Déclencher une correspondance de stratégie si tous les éléments suivants se produisent le même jour, définissez les seuils qui doivent déclencher une alerte pour une application détectée donnée. Par instance, alertez uniquement si plus de 100 utilisateurs de l’environnement ont utilisé l’application et s’ils ont téléchargé une certaine quantité de données à partir du service. En outre, vous pouvez définir la limite d’alertes quotidiennes que vous souhaitez recevoir.

Capture d’écran des paramètres de stratégie de découverte d’applications montrant les options de filtre et de seuil pour les applications d’hébergement risquées.

Détection des anomalies de découverte du cloud

Defender for Cloud Apps examine tous les journaux de votre environnement Cloud Discovery pour déterminer s’ils contiennent des anomalies. Par instance, lorsqu’un utilisateur, qui n’a jamais utilisé Dropbox auparavant, y charge soudainement 600 Go, ou lorsqu’il y a beaucoup plus de transactions que d’habitude sur une application particulière. La stratégie de détection des anomalies est activée par défaut. Il n’est pas nécessaire de configurer une nouvelle stratégie pour qu’elle fonctionne. Toutefois, vous pouvez affiner les types d’anomalies dont vous souhaitez être alerté dans la stratégie par défaut.

  1. Dans le portail Microsoft Defender, sous Applications cloud, accédez à Stratégies ->Gestion des stratégies. Sélectionnez ensuite l’onglet Shadow IT .

  2. Sélectionnez Créer une stratégie, puis sélectionnez Stratégie de détection des anomalies Cloud Discovery.

    Capture d’écran du menu Créer une stratégie avec l’option de stratégie de détection des anomalies Cloud Discovery sélectionnée.

  3. Donnez un nom et une description à votre stratégie. Si vous le souhaitez, vous pouvez le baser sur un modèle. Pour plus d’informations sur les modèles de stratégie, consultez Contrôler les applications cloud avec des stratégies.

  4. Pour définir les applications découvertes qui déclenchent cette stratégie, sélectionnez Ajouter des filtres.

    Les filtres sont choisis dans les listes déroulantes. Pour ajouter des filtres, sélectionnez Ajouter un filtre. Pour supprimer un filtre, sélectionnez le « X ».

  5. Sous Appliquer pour choisir si cette stratégie applique Tous les rapports continus ou Rapports continus spécifiques. Indiquez si la stratégie s’applique aux utilisateurs, aux adresses IP ou aux deux.

    Capture d’écran de Appliquer aux paramètres d’une politique de découverte d’application avec des options pour tous ou certains rapports continus spécifiques et des filtres pour les utilisateurs et adresses IP.

    Important

    Lorsque vous configurez une stratégie de découverte d’application et sélectionnez Appliquer à > tous les rapports continus, plusieurs alertes sont générées pour chaque flux de découverte, y compris le flux global qui agrège les données de toutes les sources. Pour contrôler le volume des alertes, sélectionnez Appliquer à > des rapports continus spécifiques et choisissez uniquement les flux pertinents pour votre stratégie. En savoir plus : Rapports d’évaluation continue des risques des applications Defender pour le cloud

  6. Sélectionnez les dates pendant lesquelles l’activité anormale s’est produite pour déclencher l’alerte sous Déclencher des alertes uniquement pour les activités suspectes qui se produisent après la date.

  7. Définissez une limite d’alerte quotidienne sous Alertes. Indiquez si l’alerte est envoyée sous forme d’e-mail. Fournissez ensuite des adresses e-mail si nécessaire.

    • Sélectionner les paramètres d’enregistrement par défaut pour votre organisation permet aux futures politiques d’utiliser ces réglages.
    • Si vous avez enregistré les paramètres d’alerte par défaut pour votre organisation, vous pouvez sélectionner Utiliser les paramètres par défaut de votre organisation.
  8. Sélectionnez Créer.

    Capture d’écran de la nouvelle page de stratégie d’anomalie de découverte montrant les critères de détection des anomalies et les paramètres d’alerte.

Étapes suivantes

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.