Creare e gestire i criteri delle app OAuth

La governance delle app usa algoritmi di Machine Learning per rilevare il comportamento anomalo delle app e generare avvisi. È anche possibile creare criteri che consentono di:

  • Specifica le condizioni in base a cui la governance delle app ti avvisa del comportamento delle app ai fini della correzione automatica o manuale.

  • Applicare i criteri di conformità delle app per l'organizzazione.

Questo articolo illustra come creare e configurare i criteri delle app OAuth nella governance delle app per le app connesse a Microsoft 365, Google Workspace e Salesforce, inclusi l'uso di modelli, la creazione di criteri personalizzati e l'uso dei criteri di rilevamento anomalie.


Creare criteri dell'app OAuth per Microsoft Entra ID

Per le app connesse a Microsoft Entra ID, creare criteri delle app da modelli forniti che possono essere personalizzati o creare criteri personalizzati per le app.

  1. Per creare un nuovo criterio per le app di Microsoft 365, vai a Microsoft Defender XDR>Governance delle app>Criteri>Microsoft 365.

    Ad esempio:

    Schermata della scheda Microsoft 365.

  2. Selezionare l'opzione Crea nuovo criterio e quindi eseguire una delle operazioni seguenti:

    • Per creare un nuovo criterio dell'app da un modello, scegliere la categoria di modello pertinente, quindi il modello in quella categoria.
    • Per creare un criterio personalizzato, selezionare la categoria Personalizzata .

    Ad esempio:

    Screenshot che mostra l'interfaccia

Modelli di criteri per le app

Per creare un nuovo criterio dell'app basato su un modello di criteri dell'app, nella pagina Scegli modello di criteri dell'app selezionare una categoria di modello di app, selezionare il nome del modello e infine scegliere Avanti.

I modelli di criteri delle app sono raggruppati in queste categorie: Utilizzo, Autorizzazioni e Certificazione.

Modelli di policy per app basati sull'utilizzo

La tabella seguente elenca i modelli di governance delle app supportati per generare avvisi per l'utilizzo delle app.

Nome del modello Descrizione
App inutilizzata Trovare le app che non sono state autenticate di recente. Questo criterio verifica le condizioni seguenti:
  • Ultimo utilizzo: più di 90 giorni (personalizzabile)
Nuova app con utilizzo elevato dei dati Trovare le app appena registrate che hanno caricato o scaricato grandi quantità di dati usando Microsoft Graph e le API EWS. Questo criterio verifica le condizioni seguenti:
  • Età di registrazione: sette giorni o meno (personalizzabile)
  • Utilizzo dei dati: maggiore di 1 GB in un giorno (personalizzabile)
Aumento degli utenti Trovare app con un aumento considerevole del numero di utenti. Questo criterio verifica le condizioni seguenti:
  • Intervallo di tempo: ultimi 90 giorni
  • Aumento degli utenti con consenso: almeno il 50% (personalizzabile)

Modelli di policy per app basati sui permessi

La tabella seguente elenca i modelli di governance delle app supportati per generare avvisi per le autorizzazioni dell'app.

Nome del modello Descrizione
App con privilegi eccessivi Trovare le app con autorizzazioni microsoft API Graph inutilizzate. A queste app sono state concesse autorizzazioni che potrebbero non essere necessarie per l'uso regolare.
Nuova app con privilegi elevati Trovare le app registrate di recente a cui è stato concesso l'accesso in scrittura e altre autorizzazioni elevate a Microsoft Graph e ad altre comuni API proprietarie Microsoft. Questo criterio verifica le condizioni seguenti:
  • Età di registrazione: sette giorni o meno (personalizzabile)
Nuova app con autorizzazioni non API Graph Trovare le app appena registrate che dispongono delle autorizzazioni per le API non Graph. Queste app possono esporre a rischi se le API a cui accedono ricevono supporto e aggiornamenti limitati.

Questo criterio verifica le condizioni seguenti:
  • Età di registrazione: sette giorni o meno (personalizzabile)
  • Autorizzazioni non API Graph: Sì

Modelli di policy per app basati su certificazioni

Nella tabella seguente sono elencati i modelli di governance delle app supportati per generare avvisi per la certificazione Microsoft 365.

Nome del modello Descrizione
Nuova app non certificata Trovare le app appena registrate che non hanno l'attestazione dell'editore o la certificazione Microsoft 365. Questo criterio verifica le condizioni seguenti:
  • Età di registrazione: sette giorni o meno (personalizzabile)
  • Certificazione: nessuna certificazione (personalizzabile)

Crea policy personalizzate per le app OAuth

Usa un criterio personalizzato per le app quando devi fare qualcosa che nessuno dei modelli predefiniti consente già di fare.

  1. Per creare un nuovo criterio personalizzato per le app, selezionare per prima cosa Crea nuovo criterio nella pagina Criteri. Nella pagina Scegli il modello di criteri dell'app, selezionare la categoria Personalizzato, il modello Criterio personalizzato e quindi selezionare Avanti.

  2. Nella pagina Nome e descrizione configurare le impostazioni seguenti:

    • Nome del criterio
    • Descrizione del criterio
    • Seleziona la gravità del criterio, che determina la gravità degli avvisi generati da questo criterio.
      • Alto
      • Medio
      • Basso
  3. Nella pagina Scegli le impostazioni e le condizioni dei criteri, in Scegli per quali app è applicabile questo criterio, selezionare:

    • Tutte le app
    • Scegli le app specifiche
    • Tutte le app tranne
  4. Se si scelgono app specifiche o tutte le app ad eccezione di questo criterio, selezionare Aggiungi app e selezionare le app desiderate dall'elenco. Nel riquadro Scegli app è possibile selezionare più app a cui si applica questo criterio e quindi selezionare Aggiungi. Selezionare Avanti quando si è soddisfatti dell'elenco.

  5. Selezionare Modifica condizioni>Aggiungi condizione e scegliere una condizione dall'elenco. Impostare la soglia desiderata per la condizione selezionata. Ripetere l'operazione per aggiungere altre condizioni.

  6. Selezionare Salva per salvare la regola e, al termine dell'aggiunta delle regole, selezionare Avanti.

    Nota

    Alcune condizioni dei criteri sono applicabili solo alle app che accedono alle autorizzazioni API Graph. Quando si valutano le app che accedono solo ad API non Graph, la governance delle app ignora queste condizioni dei criteri e continua a controllare solo altre condizioni dei criteri.

  7. Ecco le condizioni disponibili per un criterio app personalizzato:

    Condizione Valori di condizione accettati Descrizione Ulteriori informazioni
    Età di registrazione Negli ultimi X giorni App registrate per Microsoft Entra ID entro un periodo specificato dalla data corrente
    Certificazione Nessuna certificazione, attestata dall'editore, Microsoft 365 Certified App con certificazione Microsoft 365, con un report di attestazione dell'editore o nessuno dei due Panoramica del framework di certificazione microsoft 365
    Server di pubblicazione verificato Sì o No App con server di pubblicazione verificati Verifica dell'autore
    Autorizzazioni dell'applicazione (solo Graph) Selezionare una o più autorizzazioni API dall'elenco App con autorizzazioni API Graph specifiche che sono state concesse direttamente Informazioni di riferimento sulle autorizzazioni di Microsoft Graph
    Autorizzazioni delegate (solo Graph) Selezionare una o più autorizzazioni API dall'elenco App con autorizzazioni di API Graph specifiche concesse da un utente Informazioni di riferimento sulle autorizzazioni di Microsoft Graph
    Con privilegi elevati Sì o No App con autorizzazioni avanzate per Microsoft Graph e altre API comuni Microsoft proprietarie o con ruoli con privilegi elevati Microsoft Entra Designazione interna basata sulla stessa logica usata da Defender for Cloud Apps.
    Overprivileged (solo grafico) Sì o No App con autorizzazioni di API Graph inutilizzate App con più autorizzazioni concesse rispetto a quelle utilizzate da tali app.
    Autorizzazioni non API Graph Sì o No App con autorizzazioni per API non Graph. Queste app possono esporre a rischi se le API a cui accedono ricevono supporto e aggiornamenti limitati.
    Consumo dati Maggiore di X GB di dati scaricati e caricati al giorno App che hanno letto e scritto più di una quantità specificata di dati usando Microsoft Graph e le API EWS
    Tendenza di utilizzo dei dati X % di aumento dell'utilizzo dei dati rispetto al giorno precedente Le app i cui dati vengono letti e scritti usando Microsoft Graph e le API EWS sono aumentate di una percentuale specificata rispetto al giorno precedente
    Accesso all'API (solo Graph) Maggiore di X chiamate API al giorno App che hanno effettuato un numero specificato di chiamate API Graph in un giorno
    Tendenza di accesso alle API (solo grafico) X % di aumento delle chiamate API rispetto al giorno precedente App il cui numero di chiamate API Graph è aumentato di una percentuale specificata rispetto al giorno precedente
    Numero di utenti che forniscono il consenso (Maggiore o minore di) X utenti con consenso App a cui è stato dato il consenso da un numero maggiore o inferiore di utenti rispetto a quanto specificato
    Aumento del consenso degli utenti X % di aumento degli utenti negli ultimi 90 giorni App il cui numero di utenti che hanno dato il consenso è aumentato di oltre una percentuale specificata negli ultimi 90 giorni
    Consenso dell'account prioritario fornito Sì o No App a cui è stato dato il consenso da parte degli utenti con priorità Un utente con un account prioritario.
    Nomi degli utenti che forniscono il consenso Selezionare gli utenti dall'elenco App a cui è stato dato il consenso da utenti specifici
    Ruoli degli utenti che concedono il consenso Selezionare i ruoli dall'elenco App a cui è stato dato il consenso da utenti con ruoli specifici Selezioni multiple consentite.

    Qualsiasi ruolo Microsoft Entra con membro assegnato deve essere reso disponibile in questo elenco.
    Accesso alle etichette di riservatezza Selezionare una o più etichette di riservatezza dall'elenco App che hanno eseguito l'accesso ai dati con etichette di riservatezza specifiche negli ultimi 30 giorni.
    Servizi a cui si accede (solo Graph) Exchange e/o OneDrive e/o SharePoint e/o Teams App che hanno eseguito l'accesso a OneDrive, SharePoint o Exchange Online usando Microsoft Graph e le API EWS Selezioni multiple consentite.
    Frequenza degli errori (solo grafico) La frequenza degli errori è maggiore di X% negli ultimi sette giorni App i cui tassi di errore dell'API Graph negli ultimi sette giorni superano una percentuale specificata
    Ultimo utilizzo Negli ultimi X giorni App che non hanno eseguito l'autenticazione entro un periodo specificato dalla data corrente
    Origine dell'app Esterno o interno App originate all'interno del tenant o registrate in un tenant esterno

    Per generare un avviso, è necessario soddisfare tutte le condizioni specificate per questo criterio dell'app.

  8. Al termine della specifica delle condizioni, selezionare Salva e quindi avanti.

  9. Nella pagina Definisci azioni criteri selezionare Disabilita app se si desidera che la governance dell'app disabiliti l'app quando viene generato un avviso basato su questo criterio e infine selezionare Avanti. Prestare attenzione quando si applicano azioni perché un criterio può influire sugli utenti e sull'uso legittimo delle app.

  10. Nella pagina Definisci stato criteri selezionare una delle opzioni seguenti:

    • Modalità di controllo: i criteri vengono valutati, ma le azioni configurate non si verificano. I criteri della modalità di controllo vengono visualizzati con lo stato di Controlla nell'elenco dei criteri. È consigliabile usare la modalità di controllo per testare un nuovo criterio.
    • Attivo: i criteri vengono valutati e verranno eseguite azioni configurate.
    • Inattivo: i criteri non vengono valutati e le azioni configurate non vengono eseguite.
  11. Rivedi attentamente tutti i parametri del tuo criterio personalizzato. Selezionare Invia quando si è soddisfatti. È anche possibile tornare indietro e modificare le impostazioni selezionando Modifica sotto una delle impostazioni.

Testare e monitorare i nuovi criteri dell'app

Ora che i criteri dell'app sono stati creati, è consigliabile monitorarli nella pagina Criteri per assicurarsi che registri un numero previsto di avvisi attivi e di avvisi totali durante i test.

Screenshot della pagina di riepilogo dei criteri di governance delle app in Microsoft Defender XDR, con un criterio evidenziato.

Se il numero di avvisi è un valore inaspettatamente basso, modifica le impostazioni della policy dell'app per assicurarti di averla configurata correttamente prima di impostare lo stato della policy.

Ecco un esempio di processo per creare un nuovo criterio, testarlo e renderlo attivo:

  1. Creare i nuovi criteri con gravità, app, condizioni e azioni impostati sui valori iniziali e lo stato impostato su Modalità di controllo.

  2. Verificare il comportamento previsto, ad esempio gli avvisi generati.

  3. Se il comportamento non è previsto, modificare le app per i criteri, le condizioni e le impostazioni delle azioni in base alle esigenze e tornare al passaggio 2.

  4. Se il comportamento è previsto, modificare il criterio e modificarne lo stato in Attivo.

    Ad esempio, il diagramma di flusso seguente mostra i passaggi necessari:

    Screenshot che illustra i passaggi coinvolti nel flusso di lavoro di creazione dei criteri dell'app.

Creare un nuovo criterio per le app OAuth connesse a Salesforce e Google Workspace

Le policy per le app OAuth attivano avvisi solo per le app autorizzate dagli utenti nel tenant.

Per creare un nuovo criterio per le app per Salesforce, Google e altre app:

  1. Andare a Microsoft Defender XDR > Governance delle app > Criteri > Altre app. Ad esempio:

    Schermata della pagina di creazione dei criteri per Altre app in App Governance

  2. Filtrare le app in base alle proprie esigenze. Ad esempio, è possibile visualizzare tutte le app che richiedono l'autorizzazione per modificare i calendari nella cassetta postale.

    Suggerimento

    Usa il filtro per l'uso della comunità per ottenere informazioni su se concedere il permesso a un'app selezionata sia comune, raro o raro. Il filtro uso della community può essere utile se si dispone di un'app rara e si richiede l'autorizzazione che ha un livello di gravità elevato o richiede l'autorizzazione di molti utenti.

  3. È possibile impostare i criteri in base alle appartenenze ai gruppi degli utenti che hanno autorizzato le app. Ad esempio, un amministratore può decidere di impostare un criterio che revoca le app non comuni se richiede autorizzazioni elevate, solo se l'utente che ha autorizzato le autorizzazioni è membro del gruppo Administrators.

    Ad esempio:

    Screenshot della nuova pagina di configurazione dei criteri dell'app OAuth con le impostazioni delle autorizzazioni basate su gruppo

Criteri di rilevamento anomalie per le app OAuth connesse a Salesforce e Google Workspace

Oltre ai criteri delle app Oauth che è possibile creare, Microsoft Defender for Cloud Apps fornisce criteri predefiniti di rilevamento anomalie che profilano i metadati delle app OAuth per identificare quelli potenzialmente dannosi. Defender for Cloud Apps è il servizio di sicurezza Microsoft che consente di proteggere l'ambiente delle app cloud dell'organizzazione, incluse le app OAuth connesse a Salesforce e Google Workspace.

Le politiche di rilevamento delle anomalie pronte all'uso sono rilevanti solo per le applicazioni Salesforce e Google Workspace.

Nota

I criteri di rilevamento anomalie sono disponibili solo per le app OAuth autorizzate nella Microsoft Entra ID. La gravità dei criteri di rilevamento anomalie dell'app OAuth non può essere modificata.

La tabella seguente descrive i criteri predefiniti per il rilevamento delle anomalie forniti da Defender for Cloud Apps:

Policy Descrizione
Nome dell'app OAuth fuorviante Analizza le app OAuth connesse all'ambiente e attiva un avviso quando viene rilevata un'app con un nome fuorviante. Nomi fuorvianti, ad esempio lettere straniere simili a lettere latine, potrebbero indicare un tentativo di mascherare un'app dannosa come app nota e attendibile.
Nome dell'editore fuorviante per un'app OAuth Analizza le app OAuth connesse all'ambiente e attiva un avviso quando viene rilevata un'app con un nome di autore fuorviante. Nomi di editori fuorvianti, ad esempio lettere straniere simili a lettere latine, potrebbero indicare un tentativo di mascherare un'app dannosa come app proveniente da un editore noto e attendibile.
Consenso dell'app OAuth dannoso Analizza le app OAuth connesse all'ambiente e attiva un avviso quando viene autorizzata un'app potenzialmente dannosa. Le app OAuth dannose potrebbero essere usate come parte di una campagna di phishing nel tentativo di compromettere gli utenti. Questo rilevamento usa le competenze microsoft di ricerca e intelligence sulle minacce per identificare le app dannose.
Attività sospette di download di file dell'app OAuth Per altre informazioni, vedere Criteri di rilevamento anomalie.

Gestire i criteri delle app

Usare la governance delle app per gestire i criteri OAuth per Microsoft 365, Google Workspace e Salesforce.

Potrebbe essere necessario gestire i criteri dell'app come indicato di seguito per rimanere aggiornato con le app dell'organizzazione, rispondere a nuovi attacchi basati su app e per le modifiche in corso alle esigenze di conformità delle app:

  • Crea nuovi criteri destinati alle nuove app
  • Modificare lo stato di un criterio esistente (attivo o disabilitato)
  • Modifica le condizioni di un criterio esistente
  • Modifica le azioni di un criterio esistente per la correzione automatica degli avvisi

Modificare una configurazione dei criteri dell'app

Per modificare la configurazione di un criterio app definito dall'utente:

  1. Seleziona il criterio nell'elenco dei criteri e quindi seleziona Modifica nel riquadro dei criteri dell'app.

  2. Nella pagina Modifica criteri è possibile apportare le modifiche seguenti:

    • Descrizione: modifica la descrizione per semplificare la comprensione dello scopo del criterio.
    • Gravità: Modifica la gravità del criterio dell'app impostandola su bassa, media o alta.
    • Impostazioni dei criteri: modifica il set di app a cui si applicano i criteri. È anche possibile scegliere di usare le condizioni esistenti o modificare le condizioni.
    • Azioni: modificare l'azione di correzione automatica per gli avvisi generati dai criteri.
    • Stato: modificare lo stato dei criteri.

Screenshot del pannello della policy Modifica per una policy di app definita dall'utente in App Governance.

Eliminare un criterio dell'app

Per eliminare un criterio dell'app, puoi fare quanto segue:

  • Seleziona il criterio nell'elenco dei criteri e seleziona Elimina nel riquadro dei criteri dell'app.

Un'alternativa alla cancellazione di una policy dell'app è cambiare lo stato della policy in disabilitato. Una volta disabilitato, il criterio non genera avvisi. Ad esempio, anziché eliminare un criterio app per un'app con un set specifico di condizioni utili per un criterio futuro, rinominare i criteri dell'app per indicarne l'utilità e impostarne lo stato su disabilitato.

Modificare un criterio definito dall'utente esistente

Segui questi passaggi per modificare una policy definita dall'utente esistente:

  1. Nella pagina Governance app selezionare la scheda Criteri e selezionare i criteri da modificare. Sul lato destro viene aperto un pannello con i dettagli dei criteri esistenti.

  2. Seleziona Modifica.

    Anche se non è possibile modificare il nome dei criteri dopo la creazione, è possibile modificare la descrizione e la gravità dei criteri in base alle esigenze. Al termine, selezionare Avanti.

  3. Scegli se continuare con le impostazioni dei criteri esistenti o personalizzarle. Selezionare No, personalizza i criteri per apportare modifiche e quindi seleziona Avanti.

  4. Scegliere se questo criterio si applica a tutte le app, app specifiche o a tutte le app ad eccezione delle app selezionate.

  5. Selezionare Scegli app per selezionare le app a cui applicare i criteri e quindi selezionare Avanti.

  6. Scegli se modificare le condizioni esistenti del criterio.

    • Se si sceglie di modificare le condizioni, selezionare Modifica o modifica condizioni esistenti per i criteri e scegliere le condizioni dei criteri da applicare.
    • In caso contrario, selezionare Usare le condizioni esistenti del criterio.
  7. Al termine, selezionare Avanti.

  8. Scegliere se disabilitare l'app se attiva le condizioni dei criteri e quindi selezionare Avanti.

  9. Impostare lo stato dei criteri su Attivo o Disabilitato, in base alle esigenze, quindi selezionare Avanti.

  10. Rivedi le opzioni di impostazione per il criterio e, se tutto è come desideri, seleziona Invia.

Passaggio successivo

Dopo aver creato e configurato le policy dell'app, indaga sugli avvisi che essa genera: