Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De Microsoft Defender for Cloud Apps-integratie met Microsoft Defender voor Eindpunt biedt een naadloze oplossing voor zichtbaarheid en controle van Schaduw-IT. Met onze integratie kunnen Defender for Cloud Apps beheerders gedetecteerde apparaten, netwerk gebeurtenissen en app-gebruik onderzoeken. Voordat u begint, moet u voldoen aan de vereisten, waaronder het configureren van de Defender voor eindpuntintegratie.
Vereisten
Voordat u de procedures in dit artikel uitvoert, moet u ervoor zorgen dat u de Defender voor eindpunt- en Defender for Cloud Apps-integratie hebt voltooid.
Gedetecteerde apparaten onderzoeken in Defender for Cloud Apps
Nadat u Defender voor Eindpunt hebt geïntegreerd met Defender for Cloud Apps, onderzoekt u gedetecteerde apparaatgegevens in het clouddetectiedashboard.
Selecteer in de Microsoft Defender-portal onder Cloud AppsCloud Discovery>Dashboard.
Bovenaan de Cloud Discovery Dashboard-pagina selecteert u Defender-managed endpoints. De stroom met door Defender beheerde eindpunten bevat gegevens van de besturingssystemen die worden vermeld in Defender for Cloud Apps integratievereisten.
Bovenaan het Cloud Discovery-dashboard zie je het aantal ontdekte apparaten dat is toegevoegd nadat de integratie van Defender for Endpoint en Defender for Cloud Apps is geconfigureerd.
Selecteer het tabblad Apparaten .
Zoom in op elk apparaat dat wordt vermeld en gebruik de tabbladen om de onderzoeksgegevens weer te geven. Correlaties zoeken tussen de apparaten, de gebruikers, IP-adressen en apps die betrokken waren bij incidenten:
Overzicht:
- Apparaatrisiconiveau: toont hoe riskant het profiel van het apparaat is ten opzichte van andere apparaten in uw organisatie, zoals wordt aangegeven door de ernst (hoog, gemiddeld, laag, informatie). Defender for Cloud Apps gebruikt apparaatprofielen van Defender voor Eindpunt voor elk apparaat op basis van geavanceerde analyses. Activiteit die afwijken van de basislijn van een apparaat wordt geëvalueerd en bepaalt het risiconiveau van het apparaat. Gebruik het risiconiveau van het apparaat om te bepalen welke apparaten het eerst moeten worden onderzocht.
- Transacties: informatie over het aantal transacties dat gedurende de geselecteerde periode op het apparaat heeft plaatsgevonden.
- Totaal verkeer: informatie over de totale hoeveelheid verkeer (in MB) gedurende de geselecteerde periode.
- Uploads: informatie over de totale hoeveelheid verkeer (in MB) die door het apparaat is geüpload gedurende de geselecteerde periode.
- Downloads: informatie over de totale hoeveelheid verkeer (in MB) die door het apparaat is gedownload gedurende de geselecteerde periode.
Gedetecteerde apps: Lijsten alle gedetecteerde apps die door het apparaat zijn geopend.
Gebruikersgeschiedenis: Lijsten alle gebruikers die zich hebben aangemeld bij het apparaat.
IP-adresgeschiedenis: Geeft alle IP-adressen weer die aan het apparaat waren toegewezen.
Net als bij elke andere clouddetectiebron kunt u de gegevens uit het rapport met door Defender beheerde eindpunten exporteren voor verder onderzoek.
Opmerking
- Defender voor Eindpunt stuurt gegevens door naar Defender for Cloud Apps in segmenten van ~4 MB (~4000 eindpunttransacties)
- Als de limiet van 4 MB niet binnen 1 uur wordt bereikt, rapporteert Defender voor Eindpunt alle transacties die het afgelopen uur zijn uitgevoerd.
Apps detecteren via Defender voor Eindpunt wanneer het eindpunt zich achter een netwerkproxy bevindt
Defender for Cloud Apps kan Shadow IT-netwerkgebeurtenissen ontdekken die zijn gedetecteerd op Defender for Endpoint-apparaten die in dezelfde omgeving werken als een netwerkproxy. Als uw Windows 10-eindpuntapparaat zich bijvoorbeeld in dezelfde omgeving bevindt als ZScalar, kunt Defender for Cloud Apps Schaduw-IT-toepassingen detecteren via de stream Gebruikers van Het Win10-eindpunt.
Onderzoek apparaatnetwerkgebeurtenissen in Microsoft Defender
Netwerkgebeurtenissen zijn tijdlijnrecords van apparaatverbindingen die door Defender for Endpoint worden vastgelegd en je helpen bij het onderzoeken van app-gerelateerde activiteiten op specifieke apparaten.
Opmerking
Netwerk gebeurtenissen moeten worden gebruikt om gedetecteerde apps te onderzoeken en niet worden gebruikt om fouten op te sporen in ontbrekende gegevens.
Gebruik de volgende stappen om gedetailleerder inzicht te krijgen in de netwerkactiviteit van het apparaat in Microsoft Defender voor Eindpunt:
- Selecteer clouddetectie in de Microsoft Defender Portal onder Cloud-apps. Selecteer vervolgens het tabblad Apparaten .
- Selecteer de computer die u wilt onderzoeken en selecteer vervolgens in de linkerbovenhoek Weergave in Microsoft Defender voor Eindpunt.
- In het Defender-portaal, onder Assets ->Apparaten> {selected device}, selecteer Tijdlijn.
- Selecteer onder Filtersde optie Netwerkevenementen.
- Onderzoek indien nodig de netwerkgebeurtenissen van het apparaat.
App-gebruik onderzoeken in Microsoft Defender XDR met geavanceerde opsporing
Geavanceerde opsporing is een hulpprogramma voor het opsporen van bedreigingen op basis van query's in Microsoft Defender XDR waarmee u onbewerkte telemetriegegevens kunt verkennen. Gebruik de volgende stappen om gedetailleerder inzicht te krijgen in app-gerelateerde netwerkgebeurtenissen in Defender voor Eindpunt:
Selecteer clouddetectie in de Microsoft Defender Portal onder Cloud-apps. Selecteer vervolgens het tabblad Gedetecteerde apps .
Selecteer de app die u wilt bekijken om het bijbehorende paneel te openen.
Selecteer de Domain-lijst van de app en kopieer vervolgens de lijst met domeinen.
Selecteer in Microsoft Defender XDR onder Opsporingde optie Geavanceerde opsporing.
Plak de volgende query en vervang door
<DOMAIN_LIST>de lijst met domeinen die u eerder hebt gekopieerd.DeviceNetworkEvents | where RemoteUrl has_any ("<DOMAIN_LIST>") | order by Timestamp descVoer de query uit en onderzoek netwerk gebeurtenissen voor deze app.
Onderzoek niet-goedgekeurde apps in Microsoft Defender
Elke poging om toegang te krijgen tot een niet-goedgekeurde app activeert een waarschuwing in het Defender-portaal met diepgaande details over de hele sessie. Met de waarschuwingsgegevens kunt u dieper onderzoeken naar pogingen om toegang te krijgen tot niet-opgegeven apps, en aanvullende relevante informatie bieden voor gebruik in eindpuntapparaatonderzoek.
Soms wordt de toegang tot een niet-sanctioneerde app niet geblokkeerd, omdat het eindpuntapparaat niet correct is geconfigureerd of als het afdwingingsbeleid nog niet is doorgegeven aan het eindpunt. Wanneer toegang tot een niet-goedgekeurde app niet wordt geblokkeerd vanwege een verkeerde eindconfiguratie of vertragingen in de beleidsverspreiding, ontvangen beheerders van Defender for Endpoint een melding in het Defender-portaal dat de niet-goedgekeurde app niet is geblokkeerd.
Opmerking
- Het kan tot twee uur duren nadat u een app als Niet-goedgekeurd hebt gemarkeerd voordat app-domeinen zijn doorgegeven aan eindapparaten.
- Apps en domeinen die zijn gemarkeerd als Niet-geaccepteerd in Defender for Cloud Apps, worden standaard geblokkeerd voor alle eindpuntapparaten in de organisatie.
- Momenteel worden volledige URL's niet ondersteund voor niet-sanctioned apps. Daarom worden apps die met volledige URL's zijn geconfigureerd, wanneer ze als niet-goedgekeurd worden gemarkeerd, niet doorgegeven aan Defender for Endpoint en niet geblokkeerd. Wordt bijvoorbeeld
google.com/driveniet ondersteund, terwijldrive.google.comwel wordt ondersteund. - Meldingen in de browser kunnen per browser verschillen.
Volgende stappen
Gerelateerde video's
De volgende video's bieden extra achtergrondinformatie en stapsgewijze uitleg over het ontdekken en onderzoeken van Shadow IT.
Als u problemen ondervindt, zijn wij er om u te helpen. Open een ondersteuningsticket om hulp of ondersteuning te krijgen voor uw productprobleem.