Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł opisuje, jak korzystać z filtrów aktywności i zapisanych zapytań w Microsoft Defender for Cloud Apps do badania zdarzeń, zawężania wyników wyszukiwania oraz monitorowania zachowań użytkowników i aplikacji. Poznasz dostępne pola filtrujące, jak tworzyć i zapisywać niestandardowe zapytania oraz jak zapytać lub eksportować aktywności sprzed nawet sześciu miesięcy.
Użyj filtrów aktywności
Na poniższej liście opisano filtry działań, które można zastosować. Większość filtrów obsługuje wiele wartości oraz operator NOT, zapewniając zaawansowane narzędzie do tworzenia zasad.
Identyfikator działania — wyszukaj tylko określone działania według ich identyfikatora. Ten filtr jest przydatny podczas nawiązywania połączenia Microsoft Defender for Cloud Apps z rozwiązaniem SIEM (przy użyciu agenta SIEM) i chcesz dokładniej zbadać alerty przy użyciu Defender for Cloud Apps.
Obiekty działań — wyszukaj obiekty, dla których wykonano działanie. Ten filtr dotyczy plików, folderów, użytkowników lub obiektów aplikacji.
Identyfikator obiektu działania — identyfikator obiektu (plik, folder, użytkownik lub identyfikator aplikacji).
Element — umożliwia wyszukiwanie według nazwy lub identyfikatora dowolnego obiektu działania (na przykład nazw użytkowników, plików, parametrów, witryn). W przypadku filtru Element obiektu działania możesz wybrać, czy filtrować elementy zawierające, równe lub rozpoczynającesię od określonego elementu.
Uwaga
Filtr elementu obiektu Activity w Activity-Policy obsługuje tylko operator Equals.
Typ akcji — wyszukaj bardziej szczegółową akcję wykonaną w aplikacji.
Typ działania — wyszukaj działanie aplikacji.
Uwaga
Aplikacje są dodawane do filtru tylko wtedy, gdy istnieje działanie dla tej aplikacji.
Działanie administracyjne — wyszukaj tylko działania administracyjne.
Uwaga
Defender for Cloud Apps klasyfikuje wszystkie działania GCP jako działania administracyjne.
Identyfikator alertu — wyszukiwanie według identyfikatora alertu.
Aplikacja — wyszukaj tylko działania w określonych aplikacjach.
Zastosowana akcja — wyszukiwanie według zastosowanej akcji zasad: Zablokowane, Ominięto serwer proxy, Odszyfrowane, Zaszyfrowane, Szyfrowanie nie powiodło się, Brak akcji.
Data — data wystąpienia działania. Filtr obsługuje daty przed/po i zakres dat.
Tag urządzenia — wyszukaj według zgodności z Intune, hybrydowego dołączenia do Microsoft Entra lub prawidłowego certyfikatu klienta.
Typ urządzenia — wyszukaj tylko działania, które zostały wykonane przy użyciu określonego typu urządzenia. Na przykład wyszukaj wszystkie działania z urządzeń przenośnych, komputerów lub tabletów.
Pliki i foldery — wyszukaj pliki i foldery, na których wykonano działanie.
- Identyfikator pliku — umożliwia wyszukiwanie według identyfikatora pliku, dla których wykonano działanie.
- Nazwa — filtruje nazwę plików lub folderów. Możesz wybrać, czy nazwa kończy się, równa lub zaczyna się od wartości wyszukiwania.
- Określone pliki lub foldery — można dołączyć lub wykluczyć określone pliki lub foldery. Listę można filtrować według aplikacji, właściciela lub częściowej nazwy plikupodczas wybierania plików lub folderów.
Adres IP — pierwotny adres IP, kategoria lub tag, z którego wykonano działanie.
- Pierwotny adres IP — umożliwia wyszukiwanie działań wykonywanych na pierwotnych adresach IP lub według pierwotnych adresów IP. Nieprzetworzone adresy IP mogą być równe, nie równe, zaczynają się od lub nie zaczynają się od określonej sekwencji.
- Kategoria adresów IP — kategoria adresu IP, z którego wykonano działanie, na przykład wszystkie działania z zakresu administracyjnych adresów IP. Kategorie należy skonfigurować tak, aby uwzględniały odpowiednie adresy IP. Niektóre adresy IP mogą być domyślnie podzielone na kategorie. Na przykład istnieją adresy IP, które są uznawane przez źródła analizy zagrożeń firmy Microsoft za ryzykowne. Aby dowiedzieć się, jak skonfigurować kategorie adresów IP, zobacz Praca z tagami i zakresami adresów IP.
- Tag IP — tag adresu IP, z którego wykonano działanie, na przykład wszystkie działania z anonimowych adresów IP serwera proxy. Defender for Cloud Apps tworzy zestaw wbudowanych tagów IP, których nie można skonfigurować. Ponadto można skonfigurować tagi adresów IP. Aby uzyskać więcej informacji na temat konfigurowania tagów adresów IP, zobacz Praca z tagami adresów IP.
Wbudowane tagi IP obejmują następujące elementy:
Aplikacje firmy Microsoft (14 z nich)
Anonimowy serwer proxy
Aktywny — anonimizator uzyskał wynik pozytywny w ciągu ostatniego miesiąca.
Podejrzany - Anonimizator uzyskał wynik dodatni w ciągu ostatnich trzech miesięcy, ale nie w ostatnim miesiącu.
Nieaktywny — anonimizator uzyskał wynik dodatni w ciągu ostatnich sześciu miesięcy, ale nie w ciągu ostatnich trzech miesięcy.
Prywatny — anonimizator nie jest publicznie dostępny i nie można go przetestować przy użyciu zautomatyzowanych narzędzi. Te adresy zazwyczaj należą do komercyjnych przedsięwzięć sieci VPN.
Botnet (zobaczysz, że aktywność została przeprowadzona przez botnet, z linkiem, aby dowiedzieć się więcej o konkretnym botnecie)
Adres IP skanowania darknetu
Złośliwe oprogramowanie C&C Server
Analizator łączności zdalnej
Dostawcy usług satelitarnych
Inteligentny serwer proxy i serwer proxy dostępu (celowo pominięte)
Węzły wyjściowe Tor
Zscaler
Działanie personifikowane — wyszukaj tylko działania, które zostały wykonane w imieniu innego użytkownika.
Instancja — instancja aplikacji, w której aktywność została wykonana lub nie.
Lokalizacja — kraj/region, z którego wykonano działanie.
Dopasowane zasady — wyszukaj działania zgodne z określonymi zasadami ustawionymi w portalu.
Zarejestrowany usługodawca sieciowy — usługodawca sieciowy, z którego wykonano działanie.
Źródło — wyszukiwanie według źródła, z którego wykryto działanie. Źródłem może być App connectorlub analiza App connector:
- Łącznik aplikacji — dzienniki pochodzące bezpośrednio z łącznika interfejsu API aplikacji.
- Analiza łącznika aplikacji — Defender for Cloud Apps wzbogacania na podstawie informacji zeskanowanych przez łącznik interfejsu API.
Użytkownik — użytkownik, który wykonał działanie, które można filtrować do domeny, grupy, nazwy lub organizacji. Aby filtrować działania bez określonego użytkownika, można użyć operatora "nie ustawiono".
- Domena użytkownika — wyszukaj określoną domenę użytkownika.
- Organizacja użytkowników — jednostka organizacyjna użytkownika, który wykonał działanie, na przykład wszystkie działania wykonywane przez EMEA_marketing użytkowników. Ma to znaczenie tylko w przypadku połączonych instancji Google Workspace korzystających z jednostek organizacyjnych.
- Grupa użytkowników — określone grupy użytkowników, które można zaimportować z połączonych aplikacji, na przykład administratorów platformy Microsoft 365.
- Nazwa użytkownika — wyszukaj określoną nazwę użytkownika. Aby wyświetlić listę użytkowników w określonej grupie użytkowników, w szufladzie Działanie wybierz nazwę grupy użytkowników. Kliknięcie spowoduje przejście do strony Konta, która zawiera listę wszystkich użytkowników w grupie. W tym miejscu możesz przejść do szczegółów kont określonych użytkowników w grupie.
- Filtry Grupy użytkowników i Nazwy użytkownika można dalej filtrować przy użyciu filtru Jako i wybierając rolę użytkownika, która może być dowolna z następujących opcji:
- Tylko obiekt działania — oznacza to, że wybrany użytkownik lub grupa użytkowników nie wykonała danego działania; były one przedmiotem działania.
- Tylko aktor — oznacza to, że działanie zostało wykonane przez użytkownika lub grupę użytkowników.
- Dowolna rola — oznacza, że użytkownik lub grupa użytkowników była zaangażowana w działanie jako osoba, która wykonała działanie, lub jako obiekt działania.
Agent użytkownika — agent użytkownika, z którego wykonano działanie.
Tag agenta użytkownika — wbudowany tag agenta użytkownika, na przykład wszystkie działania z nieaktualnych systemów operacyjnych lub nieaktualnych przeglądarek.
Tworzenie i uruchamianie zapytań dotyczących działań
Aby jeszcze bardziej ułatwić badanie, możesz teraz tworzyć zapytania niestandardowe i zapisywać je do późniejszego użycia.
Na stronie Dziennik aktywności użyj filtrów aktywności, aby w razie potrzeby zawęzić widok swoich aplikacji.
Po zakończeniu tworzenia zapytania wybierz przycisk Zapisz jako .
W wyskakującym okienku Zapisywanie zapytania nadaj nazwę kwerendzie.
Aby ponownie użyć zapisanego zapytania w przyszłości, w obszarze Zapytania przewiń w dół do pozycji Zapisane zapytania i wybierz zapytanie.
Defender for Cloud Apps udostępnia również sugerowane zapytania. Sugerowane zapytania oferują zalecane kierunki analizy, które pozwalają filtrować Twoje działania. Możesz edytować te zapytania i zapisywać je jako zapytania niestandardowe. Poniżej przedstawiono opcjonalne sugerowane zapytania:
Administracja działań — filtruje wszystkie działania, aby wyświetlać tylko te działania, które obejmują administratorów.
Działania pobierania — filtruje wszystkie działania, aby wyświetlić tylko te działania, które były działaniami pobierania, w tym pobieranie listy użytkowników jako pliku .csv, pobieranie zawartości udostępnionej i pobieranie folderu.
Nieudane logowanie — filtruje całą aktywność, aby wyświetlać tylko nieudane logowania i nieudane logowania przez SSO
Działania plików i folderów — filtruje wszystkie działania, aby wyświetlać tylko te dotyczące plików i folderów. Filtr obejmuje przesyłanie, pobieranie i uzyskiwanie dostępu do folderów, a także tworzenie, usuwanie, przesyłanie, pobieranie, poddawanie kwarantannie i uzyskiwanie dostępu do plików oraz przesyłanie zawartości.
Działania związane z podszywaniem się — filtruje wszystkie działania tak, aby wyświetlać tylko działania związane z podszywaniem się.
Żądania zmiany hasła i resetowania — filtruje wszystkie działania, aby wyświetlać tylko te działania, które obejmują resetowanie hasła, zmianę hasła i wymuszają zmianę hasła podczas następnego logowania.
Działania udostępniania — filtruje wszystkie działania, aby wyświetlać tylko te działania, które obejmują udostępnianie folderów i plików, w tym tworzenie linku firmowego, tworzenie linku anonimowego i udzielanie uprawnień do odczytu/zapisu.
Pomyślne logowanie — filtruje wszystkie działania tak, aby wyświetlać tylko te, które dotyczą udanych logowań, w tym akcji podszywania się, logowania przez podszycie się, logowań SSO oraz logowania z nowego urządzenia.
Ponadto możesz użyć sugerowanych zapytań jako punktu wyjścia dla nowego zapytania. Najpierw wybierz jedno z sugerowanych zapytań. Następnie wprowadź zmiany zgodnie z potrzebami i na koniec wybierz pozycję Zapisz jako , aby utworzyć nowe zapisane zapytanie.
Aktywność zapytań sprzed sześciu miesięcy
Aby zbadać działania starsze niż 30 dni, możesz przejść do dziennika aktywności i wybrać pozycję Zbadaj 6 miesięcy wstecz w prawym górnym rogu ekranu:
W widoku Zbadaj 6 miesięcy wstecz można zdefiniować filtry, jak zwykle w dzienniku aktywności, z następującymi różnicami:
Filtr daty jest obowiązkowy i jest ograniczony do okresu tygodnia. Oznacza to, że chociaż możesz wykonywać zapytania dotyczące działań przez maksymalnie sześć miesięcy wstecz, możesz to zrobić tylko przez jeden tydzień w danym momencie.
Wykonywanie zapytań dotyczących okresu dłuższego niż 30 dni wstecz jest obsługiwane wyłącznie dla następujących pól:
- Identyfikator aktywności
- Typ działania
- Typ akcji
- Aplikacja
- adres IP
- Lokalizacja
- Nazwa użytkownika
Przykład:
Eksport aktywności z ostatnich sześciu miesięcy
Możesz wyeksportować wszystkie działania z ostatnich sześciu miesięcy, klikając przycisk Eksportuj w lewym górnym rogu strony dziennika aktywności.
Uwaga
Wymagane uprawnienia do eksportowania możliwości: Aby korzystać z funkcji eksportowania, użytkownicy muszą mieć przypisaną jedną z następujących ról:
-
Wbudowane role administratora w Defender for Cloud Apps — co najmniej jedna z następujących ról musi być przyznana za pośrednictwem ustawień uprawnień i ról Microsoft Defender for Cloud Apps:
- Administrator globalny usługi Cloud Discovery
- Operator zabezpieczeń
- Administracja zgodności
- Odczyt zabezpieczeń
-
Role Microsoft Entra ID- Te role muszą być przypisywane przy użyciu wbudowanych ról w Microsoft Entra ID:
- Administrator zabezpieczeń
- Administrator usługi Cloud App Security
- Czytnik globalny
Podczas eksportowania danych:
- Możesz wybrać zakres dat do sześciu miesięcy.
- Możesz wykluczyć działania prywatne.
- Wyeksportowany plik jest ograniczony do 100 000 rekordów i jest dostarczany w formacie CSV.
Po zakończeniu eksportu wyeksportowany plik jest dostępny w obszarze Wyeksportowane raporty.
Aby uzyskać dostęp do wyeksportowanych plików i sprawdzić stan eksportu, przejdź do pozycji Raporty —> aplikacje w chmurze w portalu usługi Microsoft 365 Defender, aby wyświetlić stan procesu eksportu i uzyskać dostęp do poprzednich eksportów.
Raporty, które obejmują działania prywatne, są oznaczone ikoną Oka na stronie raportów.