Hoe Defender for Cloud Apps uw Microsoft 365-omgeving beschermt

Microsoft 365 is een productiviteitssuite die hulpprogramma's biedt voor cloudbestandsopslag, samenwerking, business intelligence (BI) en customer relationship management (CRM). Microsoft 365 helpt gebruikers documenten binnen uw organisatie en met externe partners op een gestroomlijnde en efficiënte manier te delen. Het gebruik van Microsoft 365 kan uw gevoelige gegevens niet alleen intern beschikbaar maken, maar ook voor externe medewerkers, of nog erger, deze openbaar beschikbaar maken via een gedeelde koppeling. Deze incidenten met datablootstelling kunnen plaatsvinden door een kwaadwillende actor of een onwetende medewerker. Microsoft 365 biedt ook een groot app-ecosysteem van derden om de productiviteit te verhogen. Het gebruik van apps van derden in Microsoft 365 kan uw organisatie blootstellen aan het risico van kwaadaardige apps of het gebruik van apps met overmatige rechten.

Door Microsoft 365 te verbinden met Defender for Cloud Apps krijgt u meer inzicht in de activiteiten van uw gebruikers. Defender for Cloud Apps helpt bij het detecteren van bedreigingen met behulp van anomaliedetecties op basis van machine learning en detectie van gegevensbeveiliging, zoals het detecteren van extern delen van gegevens. Defender for Cloud Apps past ook geautomatiseerde herstelcontroles toe en detecteert bedreigingen van ingeschakelde apps van derden in uw organisatie.

Defender for Cloud Apps integreert rechtstreeks met de auditlogboeken van Microsoft 365 en biedt bescherming voor alle ondersteunde services. Zie Microsoft 365-services die ondersteuning bieden voor controle voor een lijst met ondersteunde services.

Gebruik deze app-connector om toegang te krijgen tot SaaS Security Posture Management (SSPM)-functies, via beveiligingscontroles die worden weergegeven in Microsoft Secure Score. Meer informatie.

Updates voor het scannen van bestanden voor Microsoft 365

Om de efficiëntie en nauwkeurigheid van het scannen van bestanden in Microsoft 365-omgevingen te verbeteren, Defender for Cloud Apps het proces voor het scannen van bestanden voor Microsoft 365 bijgewerkt. Tenzij u beleidsregels voor gegevensbeveiliging activeert, scant of slaat Defender for Cloud Apps geen organisatiebestanden op.

Wanneer u actief gebruikmaakt van beleid voor gegevensbeveiliging, kunnen organisatiebestanden aanzienlijke scanduur hebben vanwege grote hoeveelheden activiteiten voor het scannen van bestanden.

Defender for Cloud Apps nieuwe verbeteringen voor het scannen van bestanden toegevoegd voor SharePoint en OneDrive:

  • Snellere scansnelheid in bijna realtime voor bestanden in SharePoint en OneDrive.

  • Betere identificatie van het toegangsniveau van een bestand in SharePoint: het toegangsniveau voor bestanden in SharePoint is standaard gemarkeerd als Intern en niet als Privé (omdat elk bestand in SharePoint toegankelijk is voor de site-eigenaar en niet alleen voor de eigenaar van het bestand).

    Opmerking

    Als u het standaardniveau SharePoint bestandstoegang wijzigt van Privé naar Intern, kan dit van invloed zijn op uw bestandsbeleid (als een bestandsbeleid op zoek is naar interne of persoonlijke bestanden in SharePoint).

Belangrijkste bedreigingen voor je Microsoft 365-omgeving

Belangrijke bedreigingen voor uw Microsoft 365-omgeving zijn onder andere:

  • Gecompromitteerde accounts en dreigingen van binnenuit
  • Gegevenslekken
  • Onvoldoende beveiligingsbewustzijn
  • Schadelijke apps van derden
  • Malware
  • Phishing
  • Ransomware
  • Niet-beheerde Bring Your Own Device (BYOD)

Hoe Defender for Cloud Apps uw omgeving helpt beschermen

Defender for Cloud Apps helpt uw omgeving op de volgende manieren te beveiligen:

Microsoft 365 beheren met ingebouwde beleidsregels en beleidssjablonen

U kunt de volgende ingebouwde beleidssjablonen gebruiken om potentiële bedreigingen te detecteren en u hiervan op de hoogte te stellen:

Important

Beleid voor bestanden wordt op 6 januari 2027 uitgefaseerd. Als u gegevensbeveiliging op basis van bestanden voor deze app wilt behouden, migreert u naar Microsoft Purview DLP- of beleid voor automatisch labelen.

Type Naam
Ingebouwd beleid voor anomaliedetectie Activiteit van anonieme IP-adressen
Activiteit vanuit een ongebruikelijk land
Activiteit van verdachte IP-adressen
Onmogelijk reizen
Activiteit uitgevoerd door beëindigde gebruiker (vereist Microsoft Entra ID als IdP)
Malwaredetectie
Meerdere mislukte aanmeldingspogingen
Ransomwaredetectie
Verdachte e-mailverwijderingsactiviteit (preview)
Verdacht doorsturen vanuit Postvak IN
Ongebruikelijke activiteiten voor het verwijderen van bestanden
Ongebruikelijke activiteiten voor bestandsshares
Ongebruikelijke activiteiten voor het downloaden van meerdere bestanden
Sjabloon voor activiteitenbeleid Aanmelden vanaf een riskant IP-adres
Massaal downloaden door één gebruiker
Mogelijke ransomware-activiteit
Wijziging van toegangsniveau (Teams)
Externe gebruiker toegevoegd (Teams)
Massaverwijdering (Teams)
Sjabloon voor bestandsbeleid Een bestand detecteren dat is gedeeld met een niet-geautoriseerd domein
Een bestand detecteren dat is gedeeld met persoonlijke e-mailadressen
Bestanden detecteren met PII/PCI/PHI
Anomaliedetectiebeleid voor OAuth-apps Misleidende naam van OAuth-app
Misleidende uitgevernaam voor een OAuth-app
Toestemming voor schadelijke OAuth-app

Zie Een Defender for Cloud Apps-beleid maken voor meer informatie over het maken van beleid.

Governancemaatregelen automatiseren

Naast het controleren op mogelijke bedreigingen, kunt u de volgende Microsoft 365-governanceacties toepassen en automatiseren om gedetecteerde bedreigingen te herstellen:

Type Actie
Gegevensbeheer OneDrive:
  • Machtigingen voor bovenliggende mappen overnemen
  • Bestand/map privé maken
  • Bestand/map in quarantaine van de beheerder plaatsen
  • Bestand/map in quarantaine van de gebruiker plaatsen
  • Prullenbak-bestand/map
  • Een specifieke samenwerker verwijderen
  • Externe medewerkers verwijderen uit een bestand/map
  • Gevoeligheidslabel van Microsoft Purview Informatiebeveiliging toepassen
  • Gevoeligheidslabel van Microsoft Purview Informatiebeveiliging verwijderen
Sharepoint:
  • Machtigingen voor bovenliggende mappen overnemen
  • Bestand/map privé maken
  • Bestand/map in quarantaine van de beheerder plaatsen
  • Bestand/map in quarantaine van de gebruiker plaatsen
  • Plaats het bestand/de map in de quarantaine van de gebruiker en voeg de machtigingen van de eigenaar toe
  • Prullenbak-bestand/map
  • Externe medewerkers verwijderen uit een bestand/map
  • Een specifieke samenwerker verwijderen
  • Gevoeligheidslabel van Microsoft Purview Informatiebeveiliging toepassen
  • Gevoeligheidslabel van Microsoft Purview Informatiebeveiliging verwijderen
Gebruikersbeheer
  • Gebruiker op de hoogte stellen bij een waarschuwing (via Microsoft Entra ID)
  • Vereisen dat de gebruiker zich opnieuw aanmeldt (via Microsoft Entra ID)
  • Bevestig dat de gebruiker is gehackt (via Microsoft Entra ID)
  • Gebruiker onderbreken (via Microsoft Entra ID)
Opmerking: De acties Vereisen dat gebruiker zich opnieuw aanmeldt, Bevestigen dat gebruiker is gehackt en Gebruikers onderbreken worden niet ondersteund voor gastgebruikers.
OAuth-app-beheer
  • OAuth-app-machtiging intrekken

Voor meer informatie over het herstellen van bedreigingen van verbonden cloudapps, zie Governing connected apps.

Microsoft 365 in realtime beveiligen

Bekijk onze best practices voor het beveiligen en samenwerken met externe gebruikers en het blokkeren en beveiligen van het downloaden van gevoelige gegevens naar onbeheerde of riskante apparaten.

Defender for Cloud Apps integratie met Microsoft 365

Defender for Cloud Apps ondersteunt het verouderde Microsoft 365 Dedicated Platform en de nieuwste aanbiedingen van Microsoft 365-services, meestal de vNext-releasefamilie van Microsoft 365 genoemd.

In sommige gevallen verschilt een dienst in de vNext-releasefamilie enigszins op administratief en beheerniveau van de standaard multi-tenant Microsoft 365-service.

Hoe auditlogboekregistratie werkt met Defender for Cloud Apps

Defender for Cloud Apps integreert rechtstreeks met de auditlogboeken van Microsoft 365 en ontvangt alle gecontroleerde gebeurtenissen van alle ondersteunde services. Zie Microsoft 365-services die ondersteuning bieden voor controle voor een lijst met ondersteunde services.

  • Auditlogboekregistratie voor Exchange-beheerders is standaard ingeschakeld in Microsoft 365. Er wordt een gebeurtenis in het Microsoft 365-auditlogboek geregistreerd wanneer een beheerder (of een gebruiker met beheerdersbevoegdheden) een wijziging aanbrengt in uw Exchange Online organisatie. Wijzigingen die zijn aangebracht via het Exchange-beheercentrum of door een cmdlet uit te voeren in Windows PowerShell worden geregistreerd in het auditlogboek van de Exchange-beheerder. Zie Auditlogboekregistratie voor beheerders voor meer informatie over auditlogboekregistratie van beheerders in Exchange.

  • Gebeurtenissen uit Exchange, Power BI en Teams worden alleen weergegeven nadat activiteiten van deze services zijn gedetecteerd in de portal.

  • Multi-geo-implementaties worden alleen ondersteund voor OneDrive.

  • Gebeurtenissen uit Exchange weerspiegelen de actor, die de toepassing of de gebruiker is die de actie heeft uitgevoerd.

Hoe Microsoft Entra integratie werkt

Microsoft Entra-integratie kent de volgende gedragingen en beperkingen:

  • Als uw Microsoft Entra ID is ingesteld om automatisch te synchroniseren met de gebruikers in uw on-premises Active Directory-omgeving, overschrijven de instellingen in de on-premises omgeving de Microsoft Entra-instellingen en wordt het gebruik van de actie Gebruikersbeheer onderbreken teruggedraaid.

  • Voor Microsoft Entra-aanmeldingsactiviteiten geeft Defender for Cloud Apps alleen interactieve aanmeldingsactiviteiten en aanmeldingsactiviteiten via verouderde protocollen zoals ActiveSync weer.

    Opmerking

    Microsoft Defender voor Cloud Apps toont niet-interactieve aanmeldingsgebeurtenissen in bepaalde scenario's, zoals aanmeldingsactiviteiten met het label Call: OrgIdWsTrust2:process.

    Niet-interactieve aanmeldingsactiviteiten kunnen worden weergegeven in het Microsoft Entra auditlogboek.

  • Als Office-apps zijn ingeschakeld, worden groepen die deel uitmaken van Microsoft 365 ook geïmporteerd in Defender for Cloud Apps van de specifieke Office-apps. Als SharePoint bijvoorbeeld is ingeschakeld, worden Microsoft 365-groepen geïmporteerd als SharePoint-groepen.

Quarantaineondersteuning in Microsoft 365

Quarantaineondersteuning voor SharePoint en OneDrive heeft de volgende beperkingen:

  • In SharePoint en OneDrive ondersteunt Defender for Cloud Apps alleen quarantaine van gebruikers voor bestanden in bibliotheken met gedeelde documenten (SharePoint Online) en bestanden in de documentenbibliotheek (OneDrive voor Bedrijven).

  • In SharePoint ondersteunt Defender for Cloud Apps alleen quarantaineacties voor bestanden met Shared Documents in het pad, in het Engels.

Microsoft 365 verbinden met Microsoft Defender for Cloud Apps

Gebruik de volgende stappen om Microsoft Defender for Cloud Apps te verbinden met uw bestaande Microsoft 365-account met behulp van de API voor de app-connector. Door Defender for Cloud Apps te verbinden met Microsoft 365 krijgt u inzicht in en controle over Microsoft 365 gebruik. Zie Microsoft 365 beveiligen voor informatie over hoe Defender for Cloud Apps Microsoft 365 beschermt.

Gebruik deze app-connector om toegang te krijgen tot SaaS Security Posture Management (SSPM)-functies, via beveiligingscontroles die worden weergegeven in Microsoft Secure Score. Meer informatie.

Vereisten

Voordat je Microsoft 365 verbindt met Defender for Cloud Apps, zorg ervoor dat aan de volgende vereisten wordt voldaan:

  • Als u bestandsbewaking van Microsoft 365 bestanden wilt inschakelen, moet u zich aanmelden met een Microsoft Entra-account met een juiste beheerdersrol, zoals toepassingsbeheerder of cloudtoepassingsbeheerder. Zie ingebouwde rollen Microsoft Entra voor meer informatie.

  • U moet ten minste één toegewezen Microsoft 365-licentie hebben om Microsoft 365 te verbinden met Defender for Cloud Apps.

  • Als u bewaking van Microsoft 365-activiteiten in Defender for Cloud Apps wilt inschakelen, moet u controle inschakelen in Microsoft Purview.

  • Controlelogboekregistratie van Exchange-postvak moet worden ingeschakeld voor elk gebruikerspostvak voordat gebruikersactiviteit in Exchange Online wordt geregistreerd. Zie Activiteiten van Exchange-postvak.

  • U moet controle in Power BI inschakelen om de logboeken daar op te halen. Zodra controle is ingeschakeld, begint Defender for Cloud Apps met het ophalen van de logboeken (met een vertraging van 24-72 uur).

  • U moet controle inschakelen in Dynamics 365 om de logboeken daar op te halen. Zodra controle is ingeschakeld, begint Defender for Cloud Apps met het ophalen van de logboeken (met een vertraging van 24-72 uur).

  • Je moet de service principal API inschakelen om ondersteuning voor malwaredetectie en -respons te krijgen (de service principal API is standaard ingeschakeld). Zodra de service-principal-API is ingeschakeld, begint Defender for Cloud Apps de logboeken op te halen (met een vertraging van 24 tot 72 uur).

Microsoft 365 verbinden met Defender for Cloud Apps:

  1. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors.

  2. Selecteer op de pagina App-connectorsde optie +Verbinding maken met een app en selecteer vervolgens Microsoft 365.

    Schermopname van de knop Verbinding maken met een app.

  3. Selecteer op de pagina Microsoft 365-onderdelen selecteren de onderdelen die u wilt beveiligen en selecteer vervolgens Verbinding maken. Standaard zijn alle onderdelen geselecteerd voor maximale beveiliging.

    Opmerking

    • In januari 2026 zijn de standaardwaarden toegevoegd om volledige beveiligingsdekking te ondersteunen. Als u uw toepassing vóór januari 2026 hebt geconfigureerd, moet u alle standaardopties selecteren en opnieuw Verbinding maken selecteren om uw configuratie bij te werken.
    • Voor maximale beveiliging raden we u aan alle Microsoft 365-onderdelen te selecteren. Sommige functies voor bedreigingsdetectie en -respons werken niet tenzij alle vereiste onderdelen correct zijn geselecteerd.
    • Als u beveiliging voor Microsoft 365-bestanden wilt inschakelen, moet u Defender for Cloud Apps bestandsbewaking inschakelen (Instellingen>Cloud Apps>Files>Controle van bestanden inschakelen).

    Schermopname van de pagina Connect Office 365 components met het selectievakje Microsoft 365-bestanden ingeschakeld.

  4. Selecteer op de pagina De koppeling volgenMicrosoft 365 verbinden.

  5. Nadat Microsoft 365 als succesvol verbonden is weergegeven, selecteert u Voltooien.

  6. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors.

  7. Zorg ervoor dat de status van de verbonden App Connector Verbonden is.

    Gegevens van SaaS Security Posture Management (SSPM) worden weergegeven in de Microsoft Defender Portal op de pagina Secure Score. Zie Beveiligingspostuurbeheer voor SaaS-apps voor meer informatie.

    Opmerking

    • Nadat u verbinding hebt gemaakt met Microsoft 365, ziet u gegevens van de afgelopen week, inclusief toepassingen van derden die zijn verbonden met Microsoft 365 die API's ophalen. Voor apps van derden die vóór de verbinding geen API's ophalen, ziet u gebeurtenissen die beginnen vanaf het moment dat u verbinding maakt met Microsoft 365, omdat Defender for Cloud Apps API's inschakelt die standaard zijn uitgeschakeld.
    • Files en mappen die openbaar worden gedeeld (gedeeld met 'iedereen') in SharePoint of OneDrive, worden mogelijk onjuist weergegeven als privé.

    Zie Problemen met app-connectors oplossen als u problemen ondervindt met het verbinden van Microsoft 365.

Volgende stappen

Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.