Creare criteri per controllare le app OAuth

In Microsoft Defender for Cloud Apps, puoi creare policy di permesso per le app per monitorare e controllare il comportamento delle app OAuth. Usa queste politiche per ricevere notifiche automatiche quando le app soddisfano criteri specifici, indagare sui permessi richiesti e contrassegnare i permessi come approvati o bannati.

Creare criteri di app OAuth

Impostare i criteri di autorizzazione in modo da ricevere notifiche automatiche quando un'app OAuth soddisfa determinati criteri. Ad esempio, è possibile ricevere automaticamente un avviso quando sono presenti app che richiedono un livello di autorizzazione elevato e sono autorizzate da più di 50 utenti. Per altre informazioni sull'analisi delle app OAuth, vedere Gestire le autorizzazioni dell'app.

I criteri delle app OAuth consentono di analizzare le autorizzazioni richieste da ogni app e gli utenti che li hanno autorizzati per Microsoft 365, Google Workspace e Salesforce. È anche possibile contrassegnare queste autorizzazioni come approvate o escluse. Contrassegnare il permesso di un'app come bannata disabilita l'applicazione aziendale associata a quell'app OAuth.

Oltre a un set predefinito di funzionalità per rilevare il comportamento anomalo delle app e generare avvisi in base agli algoritmi di Machine Learning, i criteri delle app nella governance delle app sono un modo per:

  • Specificare le condizioni in base alle quali la governance delle app può avvisare l'utente del comportamento dell'app per la correzione automatica o manuale.
  • Implementare i criteri di conformità delle app per l'organizzazione.

Nota

Se è stata abilitata la governance delle app per l'organizzazione, è anche possibile specificare le condizioni per gli avvisi di governance delle app e implementare i criteri di conformità delle app per l'organizzazione. Per altre informazioni, vedere Creare criteri per le app nella governance delle app.

Crea un nuovo criterio per l'app OAuth

È possibile creare un nuovo criterio di app OAuth dalla gestione dei criteri o dalla governance delle app.

Se sono abilitate le funzionalità di anteprima di Microsoft Defender e la governance delle app (guida introduttiva alla governance delle app), creare il criterio nella pagina App governance anziché da Policy management.

Nota

I criteri per le app OAuth attivano avvisi solo per le app autorizzate dagli utenti nel tenant.

Per creare un nuovo criterio per l'app OAuth:

  1. Nel portale di Microsoft Defender, in App cloud selezionare Criteri e quindi Gestione criteri.

  2. Selezionare la scheda Rilevamento minacce e quindi selezionare Crea criterio seguito dai criteri dell'app OAuth.

    Schermata che mostra come creare una policy dell'app OAuth nel portale Microsoft Defender.

  3. Nella pagina Crea criteri dell'app OAuth immettere un nome e una descrizione per i criteri.

    Schermata che mostra dove inserire i dettagli per la policy della tua nuova app OAuth.

  4. Filtrare le app in base alle proprie esigenze. Ad esempio, è possibile visualizzare tutte le app che richiedono l'autorizzazione per modificare i calendari nella cassetta postale.

  5. Puoi usare il filtro per l'uso della comunità per determinare se concedere il permesso a un'app selezionata è comune, raro o raro. Il filtro per l'uso comunitario può essere utile se un'app ha una classificazione rara di uso comunitario e richiede un permesso di alta gravità o ha ottenuto il permesso da molti utenti.

  6. Selezionare il pulsante Nuovo criterio dalla ricerca .

  7. È possibile impostare i criteri in base alle appartenenze ai gruppi degli utenti che hanno autorizzato le app. Ad esempio, un amministratore può decidere di impostare un criterio che revoca le app non comuni se richiede autorizzazioni elevate, solo se l'utente che ha autorizzato le autorizzazioni è membro del gruppo Administrators .

Nota

I criteri per le app OAuth attivano avvisi solo per le app autorizzate dagli utenti nel tenant.

Criteri di rilevamento anomalie dell'app OAuth

Oltre ai criteri delle app OAuth che è possibile creare, esistono i criteri di rilevamento anomalie predefiniti seguenti che profilano i metadati delle app OAuth per identificare quelli potenzialmente dannosi:

Nome criterio Descrizione dei criteri
Nome dell'app OAuth fuorviante Analizza le app OAuth connesse all'ambiente e attiva un avviso quando viene rilevata un'app con un nome fuorviante. Nomi fuorvianti, ad esempio lettere straniere simili a lettere latine, potrebbero indicare un tentativo di mascherare un'app dannosa come app nota e attendibile.
Nome dell'editore fuorviante per un'app OAuth Analizza le app OAuth connesse all'ambiente e attiva un avviso quando viene rilevata un'app con un nome di autore fuorviante. Nomi di editori fuorvianti, ad esempio lettere straniere simili a lettere latine, potrebbero indicare un tentativo di mascherare un'app dannosa come app proveniente da un editore noto e attendibile.
Consenso dell'app OAuth dannoso Analizza le app OAuth connesse all'ambiente e attiva un avviso quando viene autorizzata un'app potenzialmente dannosa. Le app OAuth dannose possono essere usate come parte di una campagna di phishing nel tentativo di compromettere gli utenti. Questo rilevamento usa le competenze microsoft di ricerca e intelligence sulle minacce per identificare le app dannose.
Attività sospette di download di file dell'app OAuth Vedere Criteri di rilevamento anomalie

Nota

  • I criteri di rilevamento anomalie sono disponibili solo per le app OAuth autorizzate nella Microsoft Entra ID.
  • La gravità dei criteri di rilevamento anomalie dell'app OAuth non può essere modificata.

Passaggi successivi