Tworzenie zasad odnajdywania w chmurze w Defender for Cloud Apps

Ten artykuł zawiera omówienie tego, jak rozpocząć korzystanie z Defender for Cloud Apps, aby uzyskać wgląd w zjawisko Shadow IT w całej organizacji za pomocą funkcji cloud discovery.

Defender for Cloud Apps umożliwia odnajdywanie i analizowanie aplikacji w chmurze, które są używane w środowisku organizacji. Pulpit wykrywania chmury pokazuje wszystkie aplikacje chmurowe działające w środowisku i kategoryzuje je według funkcji oraz gotowości do użycia w przedsiębiorstwie. Dla każdej aplikacji odnajdź skojarzonych użytkowników, adresy IP, urządzenia, transakcje i przeprowadza ocenę ryzyka bez konieczności instalowania agenta na urządzeniach punktu końcowego.

Wykryj nowe intensywne lub szerokie użycie aplikacji

Wykrywanie nowych aplikacji, które są bardzo używane, pod względem liczby użytkowników lub ilości ruchu w organizacji.

Wymagania wstępne

Skonfiguruj automatyczne przekazywanie logów dla raportów ciągłego odnajdywania aplikacji w chmurze zgodnie z opisem w dokumencie Konfigurowanie automatycznego przekazywania logów dla raportów ciągłych lub włącz integrację Defender for Cloud Apps z Defender for Endpoint zgodnie z opisem w dokumencie Integracja rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender z Defender for Cloud Apps.

Utwórz zasady wykrywania aplikacji na dużą skalę

Wykonaj następujące kroki, aby utworzyć zasady wykrywania nowych aplikacji o dużej ilości lub popularnych aplikacjach.

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Utwórz nowe zasady odnajdywania aplikacji.

  2. W polu Szablon zasad wybierz pozycję Nowa aplikacja o dużej liczbie woluminów lub Nowa popularna aplikacja i zastosuj szablon.

  3. Dostosuj filtry zasad, aby spełnić wymagania organizacji.

  4. Skonfiguruj akcje do wykonania po wyzwoleniu alertu.

Uwaga

Alert jest generowany raz dla każdej nowej aplikacji, która nie została odnaleziona w ciągu ostatnich 90 dni.

Wykrywanie nowego ryzykownego lub niezgodnego użycia aplikacji

Wykrywanie potencjalnej ekspozycji organizacji w aplikacjach w chmurze, które nie spełniają twoich standardów zabezpieczeń.

Wymagania wstępne

Skonfiguruj automatyczne przekazywanie logów dla raportów ciągłego odnajdywania aplikacji w chmurze zgodnie z opisem w dokumencie Konfigurowanie automatycznego przekazywania logów dla raportów ciągłych lub włącz integrację Defender for Cloud Apps z Defender for Endpoint zgodnie z opisem w dokumencie Integracja rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender z Defender for Cloud Apps.

Tworzenie ryzykownych zasad odnajdywania aplikacji

Wykonaj poniższe kroki, aby utworzyć zasady, które wykrywa ryzykowne lub niezgodne użycie aplikacji.

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Utwórz nowe zasady odnajdywania aplikacji.

  2. W polu Szablon zasad wybierz szablon Nowa ryzykowna aplikacja i zastosuj szablon.

  3. W obszarze Aplikacja spełniająca wszystkie następujące warunki ustaw suwak Ocena ryzyka oraz współczynnik ryzyka zgodności, aby dostosować poziom ryzyka, który ma wywoływać alert, a następnie ustaw pozostałe filtry zasad tak, aby spełniały wymagania organizacji w zakresie zabezpieczeń.

    1. Opcjonalnie: aby uzyskać bardziej znaczące wykrywanie, dostosuj ilość ruchu, który wyzwoli alert.

    2. Zaznacz pole wyboru Wyzwalaj dopasowanie zasad, jeśli wszystkie poniższe warunki wystąpią tego samego dnia.

    3. Wybierz Dzienny ruch większy niż 2 000 GB (lub inną wartość).

  4. Skonfiguruj działania ładu, które mają zostać wykonane, gdy alert zostanie wyzwolony. W obszarze Ład wybierz pozycję Taguj aplikację jako niezatwierdzone.

    Important

    Wybranie Tag app jako niezatwierdzonej automatycznie blokuje dostęp do aplikacji, gdy polityka zostanie dopasowana.

  5. Opcjonalnie: zastosuj integracje natywne usługi Defender for Cloud Apps z bramami bezpiecznego dostępu do sieci Web, aby blokować dostęp do aplikacji.

Wykrywanie użycia niesankcjonowanych aplikacji biznesowych

Możesz wykryć, kiedy pracownicy nadal używają niesankcjonowanych aplikacji jako zamiennika zatwierdzonych aplikacji gotowych do działania firmy.

Wymagania wstępne

Utwórz zasady odnajdywania niezatwierdzonych aplikacji

Tagi aplikacji to etykiety, które przypisujesz odkrytym aplikacjom, aby móc je filtrować i targetować w politykach odkrywania. Wykonaj następujące kroki, aby wykryć użycie niezatwierdzonych aplikacji biznesowych.

  1. W katalogu aplikacji w chmurze wyszukaj aplikacje gotowe do działania i oznacz je niestandardowym tagiem aplikacji.

  2. Wykonaj kroki opisane w temacie Wykrywanie nowego dużego lub szerokiego użycia aplikacji.

  3. Dodaj filtr tagu aplikacji i wybierz tagi aplikacji, które zostały utworzone dla aplikacji gotowych do użytku biznesowego.

  4. Skonfiguruj działania ładu, które mają zostać wykonane, gdy alert zostanie wyzwolony. W sekcji Zarządzanie wybierz aplikację Tag jako niezatwierdzoną.

    Important

    Wybranie Tag app jako niezatwierdzonej automatycznie blokuje dostęp do aplikacji, gdy polityka zostanie dopasowana.

  5. Opcjonalnie: użyj natywnych integracji usługi Defender for Cloud Apps z bezpiecznymi bramami internetowymi, aby zablokować dostęp do aplikacji.

Wykrywanie ryzykownych aplikacji OAuth

Uzyskaj wgląd i kontrolę nad aplikacjami OAuth zainstalowanymi w aplikacjach takich jak Google Workspace, Microsoft 365 i Salesforce. Aplikacje OAuth, które żądają wysokich uprawnień i mają rzadkie użycie społeczności, mogą być uważane za ryzykowne.

Wymagania wstępne

Musisz mieć połączoną aplikację Google Workspace, Microsoft 365 lub Salesforce przy użyciu łączników aplikacji.

Tworzenie ryzykownych zasad aplikacji OAuth

Wykonaj poniższe kroki, aby utworzyć zasady wykrywania ryzykownych aplikacji OAuth.

  1. W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Utwórz nowe zasady aplikacji OAuth.

  2. Wybierz filtr Aplikacja i ustaw aplikację, której mają dotyczyć zasady: Google Workspace, Microsoft 365 lub Salesforce.

  3. Wybierz filtr Poziom uprawnień równa się Wysoki (dostępne w Google Workspace i Microsoft 365).

  4. Dodaj filtr Wykorzystanie przez społeczność równa się Rzadkie.

  5. Skonfiguruj akcje do wykonania po wyzwoleniu alertu. Na przykład w przypadku platformy Microsoft 365 zaznacz opcję Odwołaj aplikację dla aplikacji OAuth wykrytych przez zasady.

Uwaga

Obsługiwane w sklepach z aplikacjami Google Workspace, Microsoft 365 i Salesforce.