Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera przepływ pracy na potrzeby pilotażu i wdrażania Microsoft Defender for Cloud Apps w organizacji. Wykorzystaj te zalecenia, aby wdrożyć Microsoft Defender for Cloud Apps jako część kompleksowego rozwiązania z Microsoft Defender.
W tym artykule przyjęto założenie, że masz produkcyjną dzierżawę platformy Microsoft 365 i pilotujesz i wdrażasz Microsoft Defender for Cloud Apps w tym środowisku. Takie podejście pozwoli zachować wszelkie ustawienia i dostosowania skonfigurowane podczas pilotażu na potrzeby pełnego wdrożenia.
Usługa Microsoft Defender dla usługi Office 365 wspiera architekturę Zero Trust, pomagając zapobiegać naruszeniom zabezpieczeń lub ograniczać szkody dla firmy w przypadku naruszenia. Aby uzyskać więcej informacji, zobacz Scenariusz dotyczący zapobiegania lub zmniejszania szkód biznesowych spowodowanych naruszeniem zasad biznesowych w strukturze wdrażania Zero Trust firmy Microsoft.
Kompleksowe wdrożenie rozwiązania Microsoft Defender
Jest to artykuł 5 z 6 serii, który ułatwia wdrażanie składników Microsoft Defender XDR, w tym badanie zdarzeń i reagowanie na nie.
Artykuły z tej serii odpowiadają następującym fazom kompleksowego wdrożenia:
| Faza | Link |
|---|---|
| Odp. Uruchamianie pilotażu | Uruchamianie pilotażu |
| B. Pilotuj i wdrażaj komponenty Microsoft Defender |
-
Pilotaż i wdrażanie usługi Defender for Identity - Przetestuj i wdróż usługę Microsoft Defender dla Office 365 - Pilotaż i wdrażanie usługi Defender dla punktu końcowego - Pilotaż i wdrażanie Microsoft Defender for Cloud Apps (ten artykuł) |
| C. Badanie zagrożeń i odpowiadanie na nie | Badanie i reagowanie na zdarzenia praktyczne |
Przeprowadzanie pilotażu i wdrażanie przepływu pracy dla Defender for Cloud Apps
Na poniższym diagramie przedstawiono typowy proces wdrażania produktu lub usługi w środowisku IT.
Rozpoczynasz od oceny produktu lub usługi oraz sposobu jej działania w organizacji. Następnie pilotujesz produkt lub usługę za pomocą odpowiednio małego podzestawu infrastruktury produkcyjnej na potrzeby testowania, uczenia się i dostosowywania. Następnie stopniowo zwiększaj zakres wdrożenia, dopóki nie zostanie uwzględniona cała infrastruktura lub organizacja.
Oto przepływ pracy na potrzeby pilotażu i wdrażania Defender for Cloud Apps w środowisku produkcyjnym.
Wykonaj następujące czynności:
- Nawiązywanie połączenia z Defender for Cloud Apps
- Integracja z Ochrona punktu końcowego w usłudze Microsoft Defender
- Wdróż kolektor logów na zaporach i innych serwerach proxy
- Tworzenie grupy pilotażowej
- Odnajdywanie aplikacji w chmurze i zarządzanie nimi
- Konfigurowanie kontroli aplikacji dostępu warunkowego
- Stosowanie zasad sesji do aplikacji w chmurze
- Wypróbuj dodatkowe możliwości
Poniżej przedstawiono zalecane kroki dla każdego etapu wdrażania.
| Etap wdrażania | Opis |
|---|---|
| Oceń | Przeprowadzanie oceny produktu dla Defender for Cloud Apps. |
| Pilot | Wykonaj kroki 1–4, a następnie 5–8 dla odpowiedniego podzestawu aplikacji w chmurze w środowisku produkcyjnym. |
| Pełne wdrożenie | Wykonaj kroki 5–8 dla pozostałych aplikacji w chmurze, dostosowując zakres dla pilotażowych grup użytkowników lub dodając grupy użytkowników, aby rozszerzyć zakres poza pilotaż i uwzględnić wszystkie konta użytkowników. |
Ochrona organizacji przed hakerami
Defender for Cloud Apps zapewnia samodzielną zaawansowaną ochronę. Jednak w połączeniu z innymi funkcjami Microsoft Defender, Defender for Cloud Apps dostarcza dane do współdzielonych sygnałów, które razem pomagają powstrzymać ataki.
Oto przykład cyberataku i sposobu, w jaki składniki Microsoft Defender XDR pomagają go wykrywać i eliminować.
Defender for Cloud Apps wykrywa nietypowe zachowanie, takie jak niemożliwa podróż, dostęp poświadczeń i nietypowe działanie pobierania, udostępniania plików lub przekazywania poczty, i wyświetla te zachowania w Defender for Cloud Apps. Defender for Cloud Apps pomaga również zapobiegać ruchowi bocznemu atakujących i eksfiltracji poufnych danych.
Microsoft Defender koreluje sygnały ze wszystkich komponentów Microsoft Defender, aby przedstawić pełną historię ataku.
Defender for Cloud Apps w roli rozwiązania CASB i nie tylko
Broker zabezpieczeń dostępu do chmury (CASB) pełni rolę strażnika, pośrednicząc w czasie rzeczywistym w dostępie między użytkownikami w przedsiębiorstwie a używanymi przez nich zasobami chmurowymi, niezależnie od miejsca, w którym się znajdują, i urządzenia, z którego korzystają. Aplikacje typu oprogramowanie jako usługa (SaaS) są wszechobecne w hybrydowych środowiskach roboczych, a ochrona aplikacji SaaS i ważnych danych, które przechowują, jest dużym wyzwaniem dla organizacji.
Wzrost użycia aplikacji w połączeniu z pracownikami uzyskującymi dostęp do zasobów firmy poza obwodem firmy wprowadził również nowe wektory ataków. Aby skutecznie zwalczać te ataki, zespoły ds. zabezpieczeń potrzebują podejścia, które chroni dane w aplikacjach w chmurze poza tradycyjnym zakresem brokerów zabezpieczeń dostępu do chmury (CASB).
Microsoft Defender for Cloud Apps zapewnia pełną ochronę aplikacji SaaS, ułatwiając monitorowanie i ochronę danych aplikacji w chmurze w następujących obszarach funkcji:
Podstawowe funkcje brokera zabezpieczeń dostępu do chmury (CASB), takie jak wykrywanie Shadow IT, widoczność użycia aplikacji chmurowych, ochrona przed zagrożeniami opartymi na aplikacjach w całej chmurze oraz oceny ochrony informacji i zgodności.
Funkcje zarządzania stanem zabezpieczeń SaaS (SSPM), które umożliwiają zespołom ds. zabezpieczeń poprawę stanu zabezpieczeń organizacji
Zaawansowana ochrona przed zagrożeniami w ramach rozszerzonego rozwiązania firmy Microsoft do wykrywania i reagowania (XDR), umożliwiająca zaawansowaną korelację sygnału i widoczności w całym łańcuchu ataków zaawansowanych
Ochrona między aplikacjami, obejmująca również podstawowe scenariusze zagrożeń w przypadku aplikacji obsługujących OAuth, które mają uprawnienia i przywileje dostępu do krytycznych danych i zasobów.
Metody odnajdywania aplikacji w chmurze
Bez Defender for Cloud Apps aplikacje w chmurze używane przez organizację są niezarządzane i niechronione. Aby odnaleźć aplikacje w chmurze używane w twoim środowisku, można zaimplementować jedną lub obie z następujących metod:
- Szybko rozpocznij pracę z usługą Cloud Discovery, integrując ją z rozwiązaniem Ochrona punktu końcowego w usłudze Microsoft Defender. Ta natywna integracja umożliwia natychmiastowe rozpoczęcie zbierania danych dotyczących ruchu w chmurze na urządzeniach Windows 10 i Windows 11 w sieci i poza niej.
- Aby odnaleźć wszystkie aplikacje w chmurze dostępne dla wszystkich urządzeń połączonych z siecią, wdróż moduł zbierający dzienniki Defender for Cloud Apps w zaporach i innych serwerach proxy. To wdrożenie pomaga zbierać dane z punktów końcowych i wysyła je do Defender for Cloud Apps do analizy. Defender for Cloud Apps natywnie integruje się z niektórymi serwerami proxy innych firm, aby uzyskać jeszcze więcej możliwości.
Ten artykuł zawiera wskazówki dotyczące obu metod.
Krok nr 1. Nawiązywanie połączenia z Defender for Cloud Apps
Aby zweryfikować licencjonowanie i nawiązać połączenie z Defender for Cloud Apps, zobacz Szybki start: rozpoczynanie pracy z Microsoft Defender for Cloud Apps.
Jeśli nie możesz od razu połączyć się z portalem, może być konieczne dodanie adresu IP do listy dozwolonych adresów w zaporze. Aby uzyskać więcej informacji, zobacz Konfiguracja podstawowa dla Defender for Cloud Apps.
Jeśli nadal występują problemy, zapoznaj się z wymaganiami dotyczącymi sieci.
Krok 2: Zintegruj z Microsoft Defender dla punktów końcowych
Microsoft Defender for Cloud Apps integruje się natywnie z usługą Microsoft Defender dla punktów końcowych. Integracja upraszcza wdrażanie funkcji Cloud Discovery, rozszerza możliwości rozwiązania Cloud Discovery poza sieć firmową i umożliwia badanie na podstawie urządzeń. Ta integracja pokazuje, że dostęp do aplikacji i usług w chmurze jest uzyskiwany z zarządzanych przez IT urządzeń Windows 10 i Windows 11.
Jeśli masz już skonfigurowany Ochrona punktu końcowego w usłudze Microsoft Defender, skonfigurowanie integracji z Defender for Cloud Apps odbywa się za pomocą przełącznika w usłudze Microsoft Defender. Po włączeniu integracji możesz wrócić do Defender for Cloud Apps i wyświetlić bogate dane na pulpicie nawigacyjnym usługi Cloud Discovery.
Aby wykonać te zadania, zobacz Zintegruj Microsoft Defender dla punktu końcowego z Microsoft Defender for Cloud Apps.
Krok 3. Wdrażanie modułu zbierającego dzienniki Defender for Cloud Apps w zaporach i innych serwerach proxy
Aby uzyskać pokrycie na wszystkich urządzeniach połączonych z siecią, wdróż moduł zbierający dzienniki Defender for Cloud Apps w zaporach i innych serwerach proxy w celu zbierania danych z punktów końcowych i wysyłania ich do Defender for Cloud Apps w celu analizy. Aby uzyskać więcej informacji, zobacz Konfigurowanie automatycznego przesyłania plików dziennika dla raportów ciągłych.
Defender for Cloud Apps udostępnia wbudowane łączniki aplikacji dla popularnych aplikacji w chmurze. Te łączniki używają interfejsów API dostawców aplikacji, aby zapewnić większą widoczność i kontrolę nad sposobem używania tych aplikacji w organizacji. Aby uzyskać więcej informacji, zobacz Connect apps to get visibility and control with Microsoft Defender for Cloud Apps (Łączenie aplikacji w celu uzyskania widoczności i kontroli za pomocą Microsoft Defender for Cloud Apps).
Jeśli używasz jednej z następujących bezpiecznych bram sieci Web (SWG), Defender for Cloud Apps zapewnia bezproblemowe wdrażanie i integrację:
Aby uzyskać więcej informacji, zobacz Omówienie odnajdywania aplikacji w chmurze.
Krok nr 4. Tworzenie grupy pilotażowej — zakres wdrożenia pilotażowego dla określonych grup użytkowników
Microsoft Defender for Cloud Apps umożliwia określanie zakresu wdrożenia. Określenie zakresu umożliwia wybranie określonych grup użytkowników, które mają być monitorowane pod kątem aplikacji lub wykluczone z monitorowania. Możesz dołączyć lub wykluczyć grupy użytkowników.
Aby uzyskać więcej informacji, zobacz Zakres wdrożenia dla określonych użytkowników lub grup użytkowników.
Krok nr 5. Odnajdywanie aplikacji w chmurze i zarządzanie nimi
Aby Defender for Cloud Apps zapewnić maksymalną ochronę, musisz odnaleźć wszystkie aplikacje w chmurze w organizacji i zarządzać sposobem ich użycia.
Odnajdywanie aplikacji w chmurze
Pierwszym krokiem do zarządzania korzystaniem z aplikacji w chmurze jest odkrycie, które aplikacje w chmurze są używane przez organizację. Na poniższym diagramie pokazano, jak odnajdywanie w chmurze działa z Defender for Cloud Apps.
Na tej ilustracji przedstawiono dwie metody, których można użyć do monitorowania ruchu sieciego i odnajdywania aplikacji w chmurze używanych przez organizację.
Usługa Cloud App Discovery integruje się natywnie z Ochrona punktu końcowego w usłudze Microsoft Defender. Usługa Defender for Endpoint raportuje aplikacje i usługi w chmurze dostępne z zarządzanych przez IT urządzeń Windows 10 i Windows 11.
Aby uzyskać pokrycie na wszystkich urządzeniach połączonych z siecią, należy zainstalować moduł zbierający dzienniki Defender for Cloud Apps na zaporach i innych serwerach proxy w celu zbierania danych z punktów końcowych. Moduł zbierający wysyła te dane do Defender for Cloud Apps do analizy.
Wyświetl pulpit nawigacyjny usługi Cloud Discovery, aby zobaczyć, jakie aplikacje są używane w organizacji
Pulpit nawigacyjny odnajdywania w chmurze został zaprojektowany, aby zapewnić lepszy wgląd w sposób, w jaki aplikacje w chmurze są używane w organizacji. Zawiera on szybki przegląd rodzajów używanych aplikacji, otwartych alertów i poziomów ryzyka aplikacji w organizacji.
Aby uzyskać więcej informacji, zobacz Wyświetlanie wykrytych aplikacji przy użyciu pulpitu funkcji Cloud Discovery.
Zarządzanie aplikacjami w chmurze
Po odnalezieniu aplikacji w chmurze i przeanalizowaniu sposobu, w jaki te aplikacje są używane przez organizację, możesz rozpocząć zarządzanie wybranymi aplikacjami w chmurze.
Na tej ilustracji niektóre aplikacje są usankcjonowane do użycia. Sankcjonowanie to prosty sposób na rozpoczęcie zarządzania aplikacjami. Aby uzyskać więcej informacji, zobacz Zarządzanie wykrytymi aplikacjami.
Krok 6. Konfigurowanie kontroli aplikacji dostępu warunkowego
Jedną z najbardziej zaawansowanych ochrony, którą można skonfigurować, jest kontrola aplikacji dostępu warunkowego. Ta ochrona wymaga integracji z Microsoft Entra ID. Umożliwia stosowanie zasad dostępu warunkowego, w tym powiązanych zasad (takich jak wymaganie urządzeń w dobrej kondycji) do aplikacji w chmurze, które zostały zaakceptowane.
Być może masz już aplikacje SaaS dodane do dzierżawcy Microsoft Entra, aby wymuszać uwierzytelnianie wieloskładnikowe i inne zasady dostępu warunkowego. Microsoft Defender for Cloud Apps jest natywnie zintegrowany z Microsoft Entra ID. Wystarczy skonfigurować zasadę w usłudze Microsoft Entra ID, aby używać funkcji kontroli aplikacji dostępu warunkowego w Defender for Cloud Apps. Powoduje to kierowanie ruchu sieciowego dla tych zarządzanych aplikacji SaaS za pośrednictwem Defender for Cloud Apps jako serwera proxy, co umożliwia Defender for Cloud Apps monitorowanie tego ruchu i stosowanie kontrolek sesji.
Na tej ilustracji:
- Aplikacje SaaS są zintegrowane z dzierżawą Microsoft Entra. Ta integracja umożliwia usłudze Microsoft Entra ID wymuszanie zasad dostępu warunkowego, w tym zasad uwierzytelniania wieloskładnikowego.
- Do Microsoft Entra ID dodano zasadę kierującą ruchem aplikacji SaaS do Defender for Cloud Apps. Zasady określają, do których aplikacji SaaS mają być stosowane te zasady. Po tym, jak Microsoft Entra ID wymusi wszystkie zasady dostępu warunkowego mające zastosowanie do tych aplikacji SaaS, Microsoft Entra ID następnie kieruje (pośredniczy w) ruch sesji przez usługę Defender for Cloud Apps.
- Defender for Cloud Apps monitoruje ten ruch i stosuje wszystkie zasady kontroli sesji skonfigurowane przez administratorów.
Być może odkryto i zatwierdzono aplikacje chmurowe za pomocą Defender for Cloud Apps, które nie zostały dodane do Microsoft Entra ID. Możesz skorzystać z kontroli aplikacji w dostępie warunkowym, dodając te aplikacje chmurowe do dzierżawy Microsoft Entra oraz do zakresu reguł dostępu warunkowego.
Pierwszym krokiem przy użyciu Microsoft Defender for Cloud Apps do zarządzania aplikacjami SaaS jest odnalezienie tych aplikacji, a następnie dodanie ich do dzierżawy Microsoft Entra. Jeśli potrzebujesz pomocy dotyczącej odnajdywania, zobacz Odnajdywanie aplikacji SaaS i zarządzanie nimi w sieci. Po odnalezieniu aplikacji dodaj te aplikacje do dzierżawy Microsoft Entra.
Możesz rozpocząć zarządzanie tymi aplikacjami przy użyciu następujących zadań:
W usłudze Microsoft Entra ID utwórz nową zasadę dostępu warunkowego i skonfiguruj ją tak, aby użyć kontroli aplikacji dostępu warunkowego. Ta konfiguracja pomaga przekierować żądanie do usługi Defender for Cloud Apps. Możesz utworzyć jedną zasadę i dodać wszystkie aplikacje SaaS do tych zasad.
Następnie w Defender for Cloud Apps utwórz zasady sesji. Utwórz jedną zasadę dla każdej kontrolki, którą chcesz zastosować. Aby uzyskać więcej informacji, w tym informacje o obsługiwanych aplikacjach i programach klienckich, zobacz temat Tworzenie zasad sesji Microsoft Defender for Cloud Apps.
Aby uzyskać przykładowe zasady, zobacz Zalecane zasady Microsoft Defender for Cloud Apps dla aplikacji SaaS. Te zasady opierają się na zestawie wspólnych zasad dostępu dotyczących tożsamości i urządzeń, które są zalecane jako punkt wyjścia dla wszystkich klientów.
Krok 7. Stosowanie zasad sesji do aplikacji w chmurze
Po skonfigurowaniu zasad sesji zastosuj je do aplikacji w chmurze, aby zapewnić kontrolowany dostęp do tych aplikacji.
Na ilustracji:
- Dostęp użytkowników i urządzeń w organizacji do zatwierdzonych aplikacji chmurowych jest kierowany przez Defender for Cloud Apps, gdzie można stosować zasady sesji do określonych aplikacji.
- Nie wpływa to na aplikacje w chmurze, które nie zostały zatwierdzone ani jawnie oznaczone jako niezatwierdzone.
Zasady sesji umożliwiają stosowanie parametrów do sposobu, w jaki aplikacje w chmurze są używane przez organizację. Jeśli na przykład twoja organizacja korzysta z usługi Salesforce, można skonfigurować zasady sesji, które zezwalają tylko zarządzanym urządzeniom na dostęp do danych organizacji w usłudze Salesforce. Prostszym przykładem może być skonfigurowanie zasad w celu monitorowania ruchu z urządzeń niezarządzanych, dzięki czemu można analizować ryzyko związane z tym ruchem przed zastosowaniem bardziej rygorystycznych zasad.
Aby uzyskać więcej informacji, zobacz Tworzenie zasad sesji Microsoft Defender for Cloud Apps.
Krok 8. Wypróbuj dodatkowe możliwości
Skorzystaj z tych Defender for Cloud Apps artykułów, aby ułatwić wykrywanie ryzyka i ochronę środowiska:
- Wykrywanie podejrzanych działań użytkowników
- Badanie ryzykownych użytkowników
- Badanie ryzykownych aplikacji OAuth
- Odnajdywanie i ochrona poufnych informacji
- Ochrona dowolnej aplikacji w organizacji w czasie rzeczywistym
- Blokuj pobieranie informacji poufnych
- Ochrona plików przy użyciu kwarantanny administratora
- Wymagaj uwierzytelniania w stopniu podwyższonym po podjęciu ryzykownych działań
Aby uzyskać więcej informacji na temat zaawansowanego wyszukiwania zagrożeń w danych Microsoft Defender for Cloud Apps, zobacz ten film wideo.
Integracja z systemem SIEM
Możesz zintegrować Defender for Cloud Apps z usługą Microsoft Sentinel na potrzeby ujednoliconych operacji zabezpieczeń w portalu usługi Defender lub z ogólną usługą zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM), aby umożliwić scentralizowane monitorowanie alertów i działań z połączonych aplikacji. Dzięki Microsoft Sentinel można bardziej kompleksowo analizować zdarzenia zabezpieczeń w całej organizacji i tworzyć podręczniki w celu zapewnienia skutecznej i natychmiastowej reakcji.
Portal Defender wspiera zintegrowane operacje bezpieczeństwa z Microsoft Sentinel, przesyłając sygnały z Defender, w tym Defender for Cloud Apps, do Microsoft Sentinel.
Więcej informacji można znaleźć w następujących artykułach:
- Łączenie Microsoft Sentinel z portalem Microsoft Defender
- integracja Microsoft Sentinel
- Ogólna integracja rozwiązania SIEM
Następny krok
Zarządzanie cyklem życia dla Defender for Cloud Apps.
Kolejny krok w kompleksowym wdrożeniu Microsoft Defender
Kontynuuj całościowe wdrożenie Microsoft Defender XDR za pomocą Badanie i reagowanie przy użyciu Microsoft Defender XDR.
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.