Gestire le app individuate in Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps ti permette di governare le app scoperte approvando app sicure (Autorizzate) o vietando app indesiderate (Non autorizzate). Le app autorizzate sono contrassegnate come approvate all'uso, mentre quelle non autorizzate possono essere monitorate o bloccate. Questo articolo spiega come sanzionare o revocare le applicazioni, bloccare app utilizzando flussi o script di blocco integrati e risolvere conflitti di governance.

Prerequisiti

Prima di bloccare le app cloud scoperte, assicurati di rispettare questi requisiti:

Approvare/rimuovere l'approvazione di un'app

È possibile contrassegnare un'app rischiosa specifica come non autorizzata facendo clic sui tre puntini alla fine della riga. Selezionare quindi Non autorizzato. L'annullamento dell'approvazione di un'app non blocca l'uso, ma consente di monitorarne più facilmente l'uso con i filtri di individuazione cloud. È quindi possibile notificare agli utenti l'app non autorizzata e suggerire un'app sicura alternativa per l'uso oppure generare uno script di blocco usando le API Defender for Cloud Apps per bloccare tutte le app non approvate.

Contrassegna come non approvato.

Nota

Un'app di cui viene eseguito l'onboarding nel proxy inline o connessa tramite il connettore dell'app, tutte queste applicazioni sarebbero state approvate automaticamente in Cloud Discovery.

Blocco di app con flussi predefiniti

Se il tenant Microsoft 365 della tua organizzazione utilizza Microsoft Defender per endpoint, le app che segni come non autorizzate vengono bloccate automaticamente. Puoi anche monitorare i blocchi su gruppi specifici di dispositivi, monitorare le app e usare l'avviso e l'istruzione degli utenti quando accedono alle funzionalità rischiose delle app . Per altre informazioni, vedere Governare le app individuate usando Microsoft Defender per endpoint.

Se il tuo tenant utilizza Zscaler NSS, iboss, Corrata, Menlo o Open Systems, anche le app non autorizzate vengono bloccate. Tuttavia, non puoi controllare il blocco per gruppo di dispositivi né usare l'avviso e l'istruzione degli utenti quando accedono alle funzionalità rischiose delle app . Per altre informazioni, vedere Integrazione con Zscaler, Integrazione con iboss, Integrazione con Corrata, Integrazione con Menlo e Integrazione con Open Systems.

Bloccare le app esportando uno script di blocco

Defender for Cloud Apps consente di bloccare l'accesso alle app non approvate usando le appliance di sicurezza locali esistenti. È possibile generare uno script di blocco dedicato e importarlo nell'appliance. L'uso di uno script a blocchi non richiede di reindirizzare tutto il traffico web dell'organizzazione verso un proxy.

Prima di iniziare, assicurati di avere un appliance di sicurezza on-premises supportato configurato e disponibile per importare lo script a blocchi.

  1. Nel dashboard di individuazione cloud contrassegnare tutte le app da bloccare come non approvate.

    Contrassegna come non approvato.

  2. Nella barra del titolo selezionare Azioni e quindi selezionare Genera script in blocchi.

    Schermata dell'opzione Genera script di blocco nel menu Azioni di Microsoft Defender for Cloud Apps.

  3. In Genera script di blocco selezionare l'appliance per cui si vuole generare lo script di blocco.

    Schermata della finestra di dialogo Genera script di blocco che mostra l'opzione per selezionare l'appliance in modo da generare uno script di blocco.

  4. Selezionare quindi il pulsante Genera script per creare uno script di blocco per tutte le app non approvate. Per impostazione predefinita, il file viene denominato con la data in cui è stato esportato e il tipo di appliance selezionato. 2017-02-19_CAS_Fortigate_block_script.txt sarebbe un nome di file di esempio.

    Screenshot del pulsante Genera script usato per creare uno script di blocco per tutte le app non approvate.

  5. Importare il file creato nell'appliance.

Blocco di flussi non supportati

Se il tuo tenant non usa Microsoft Defender per endpoint, Zscaler NSS, iboss, Corrata, Menlo o Open Systems, puoi esportare tutti i domini per app non autorizzate. Poi configura il tuo appliance di terze parti per bloccare quei domini.

Nella pagina App individuate filtrare tutte le app non approvate e quindi usare la funzionalità di esportazione per esportare tutti i domini.

Applicazioni non bloccabili

Alcuni servizi sono fondamentali per le operazioni aziendali. Per evitare inattività, non puoi bloccare questi servizi in Defender for Cloud Apps, sia tramite l'interfaccia utente che tramite le policy:

  • Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
  • Microsoft Defender Security Center
  • Centro sicurezza Microsoft 365
  • Microsoft Defender per identità
  • Microsoft Purview
  • Gestione delle autorizzazioni di Microsoft Entra
  • Controllo dell'applicazione per l'accesso condizionale Microsoft
  • Punteggio di sicurezza Microsoft
  • Microsoft Purview
  • Microsoft Intune
  • Supporto tecnico Microsoft
  • Guida di Microsoft AD FS
  • Supporto tecnico Microsoft
  • Servizi online Microsoft

Risolvere i conflitti di governance tra azioni manuali e criteri

Se c'è un conflitto tra un'azione manuale di sanzione o unsanzione e un'azione di governance impostata da una policy di cloud discovery, l'ultima operazione applicata ha la precedenza.

Passaggi successivi

Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.