Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zasady działania umożliwiają wymuszanie szerokiego zakresu zautomatyzowanych procesów przy użyciu interfejsów API dostawcy aplikacji. Te zasady umożliwiają monitorowanie określonych działań wykonywanych przez różnych użytkowników lub obserwowanie nieoczekiwanie wysokich wskaźników jednego typu działań.
Po ustawieniu zasad wykrywania aktywności zaczyna on generować alerty — alerty są generowane tylko dla działań, które występują po utworzeniu zasad.
Uwaga
- Zasady powodujące ponad 200 000 dopasowań dziennie lub 100 000 dopasowań w ciągu 3 godzin mogą zostać automatycznie wyłączone. Możesz spróbować doprecyzować zasady, dodając dodatkowe filtry lub, jeśli używasz zasad do celów raportowania, rozważyć zapisanie filtrów aktywności jako zapytań.
- Skonfigurowanie nowych zasad do wdrożenia może potrwać do 15 minut.
Stwórz niestandardowe alerty dla polityk aktywności
Zasady działania umożliwiają wysyłanie alertów niestandardowych lub wykonywanie akcji po wykryciu działania użytkownika. Na przykład chcesz wiedzieć za każdym razem:
- Użytkownik próbuje się zalogować i kończy się niepowodzeniem 70 razy w ciągu jednej minuty
- Użytkownik pobiera 7000 plików
- Użytkownik jest zalogowany z nieznanego kraju/regionu
Możesz ustawić powiadomienia o aktywności, które będą wysyłane do Ciebie lub do użytkownika, gdy wykryto działania określone w polityce. Możesz nawet zawiesić dotkniętego użytkownika do czasu zakończenia badania tej aktywności.
Aby utworzyć nowe zasady działania, wykonaj następującą procedurę:
W portalu Microsoft Defender w obszarze Aplikacje w chmurze przejdź do pozycji Zasady —>zarządzanie zasadami. Następnie wybierz kartę Wykrywanie zagrożeń .
Wybierz pozycję Utwórz zasady i wybierz pozycję Zasady działania.
Nadaj zasadzie nazwę i opis. Jeśli chcesz, możesz oprzeć ją na szablonie. Aby uzyskać więcej informacji na temat szablonów zasad, zobacz Sterowanie aplikacjami w chmurze za pomocą zasad.
Aby ustawić, które akcje lub inne metryki wyzwalają te zasady, pracuj z filtrami działania.
Aby upewnić się, że uwzględniane są tylko wyniki, w których określone pole filtru ma wartość, zalecamy ponowne dodanie tego samego pola za pomocą warunku jest ustawione. Na przykład podczas filtrowania według Lokalizacjinie jest równa określonej liście krajów/regionów należy również dodać filtr Lokalizacjajest ustawiona. Możesz również wyświetlić podgląd wyników filtru, wybierając pozycję Edytuj i wyświetl wyniki w wersji zapoznawczej. Przykład:
Gdy filtr jest ustawiony na nie jest równe, a atrybut nie występuje w zdarzeniu, zdarzenie nie zostanie odfiltrowane. Na przykład filtrowanie według warunku Tag urządzenia nie jest równy Microsoft Entra hybrid joined nie spowoduje odfiltrowania zdarzeń, które nie zawierają Tagu urządzenia, nawet jeśli urządzenie jest przyłączone do Microsoft Entra.
W przypadku użytkownika-gościa mogą wystąpić przypadki, w których filtr Użytkownik z grupy nie rozpoznaje konta według swojej domeny. Aby upewnić się, że wszyscy użytkownicy-goście są uwzględniane, użyj użytkowników zewnętrznych jako grupy, jeśli spełnia ona Twoje potrzeby dotyczące zasad.
W obszarze Utwórz filtry dla zasady wybierz, kiedy zostanie uruchomione naruszenie zasad. Wybierz wyzwalanie, gdy pojedyncze działanie pasuje do filtrów lub tylko wtedy, gdy zostanie wykryta określona liczba powtórzonych działań .
- Jeśli wybierzesz pozycję Działanie powtarzające się, możesz ustawić pozycję W jednej aplikacji. To ustawienie wyzwala dopasowanie zasad tylko wtedy, gdy powtarzające się działania występują w tej samej aplikacji. Na przykład pięć pobrań z usługi Box w ciągu 30 minut powoduje dopasowanie do zasady.
W sekcji Alerty skonfiguruj dowolną z następujących akcji w razie potrzeby:
- Utwórz alert dla każdego zdarzenia spełniającego kryteria z poziomem ważności zasad
- Wysyłanie alertu jako wiadomości e-mail
- Dzienny limit alertów na zasadę. Pamiętaj, że dzienny limit alertów nie wpływa na działania związane z ładem.
- Wysyłanie alertów do usługi Power Automate
Skonfiguruj akcje , które należy podjąć po znalezieniu dopasowania.
Zapoznaj się z następującymi przykładami:
Wiele nieudanych logowań
Możesz ustawić zasady tak, aby otrzymywać alerty w przypadku wystąpienia dużej liczby nieudanych logowań w krótkim czasie. Aby skonfigurować tego rodzaju zasady, wybierz odpowiedni filtr działania na stronie Nowe zasady działania .
Pod polem Filtry działania skonfiguruj parametry, dla których zostanie wyzwolony alert.
Wysoka szybkość pobierania
Możesz ustawić zasady tak, aby otrzymywać alerty, gdy wystąpił nieoczekiwany lub nietypowy poziom działania pobierania. Aby skonfigurować tego rodzaju zasady, w obszarze Parametry stawki wybierz parametry wyzwalające alert.
Dokumentacja zasad działania
Ta sekcja opisuje typy polityk aktywności, ich komponenty oraz pola, które można skonfigurować dla każdej polityki.
Zasady działania to zasady oparte na interfejsie API, które umożliwiają monitorowanie działań organizacji w chmurze. Zasady uwzględniają ponad 20 filtrów metadanych plików, w tym typ urządzenia i lokalizację. Na podstawie wyników działania zasad można generować powiadomienia i zawieszać użytkowników z aplikacji chmurowej. Każda zasada składa się z następujących części:
Filtry aktywności — umożliwiają tworzenie szczegółowych warunków na podstawie metadanych.
Parametry dopasowania działania — umożliwiają ustawienie progu liczby powtórzeń działania, aby zostało ono uznane za zgodne z zasadą. Określ liczbę powtarzających się działań wymaganych do dopasowania do zasad. Na przykład ustaw zasadę tak, aby generować alert, gdy użytkownik podejmie 10 nieudanych prób logowania w ciągu 2 minut. Domyślnie parametry dopasowania działania podnoszą dopasowanie dla każdego pojedynczego działania, które spełnia wszystkie filtry działań.
- Za pomocą działania powtarzanego można ustawić liczbę powtarzających się działań, czas trwania przedziału czasowego, w którym są liczone działania. Można również określić, że wszystkie działania powinny być wykonywane przez tego samego użytkownika i w tej samej aplikacji w chmurze.
Akcje — zasada udostępnia zestaw działań w zakresie nadzoru, które mogą być automatycznie stosowane po wykryciu naruszeń.
Następne kroki
Dowiedz się więcej o powiązanych typach polis w następującym artykule:
Jeśli napotkasz jakiekolwiek problemy, jesteśmy tutaj, aby pomóc. Aby uzyskać pomoc lub wsparcie w sprawie problemu z produktem, prosimy otworzyć zgłoszenie do działu wsparcia.