Criar políticas de atividade de Microsoft Defender para Aplicativos de Nuvem

As políticas de atividade permitem-lhe impor uma vasta gama de processos automatizados com as APIs do fornecedor de aplicações. Estas políticas permitem-lhe monitorizar atividades específicas realizadas por vários utilizadores ou seguir taxas inesperadamente elevadas de um determinado tipo de atividade.

Depois de definir uma política de deteção de atividade, esta começa a gerar alertas - os alertas só são gerados em atividades que ocorrem depois de criar a política.

Observação

  • As políticas que acionam mais de 200 000 correspondências por dia ou 100 000 correspondências por 3 horas podem ser desativadas automaticamente. Você pode tentar refinar políticas adicionando filtros adicionais ou, se estiver usando políticas para fins de relatório, considere salvar filtros de atividade como consultas .
  • A configuração de uma nova política para a implementação pode demorar até 15 minutos.

Crie alertas personalizados para políticas de atividade

As políticas de atividade permitem o envio de alertas personalizados ou ações executadas quando a atividade do utilizador é detetada. Por exemplo, quer saber sempre:

  • Um utilizador tenta iniciar sessão e falha 70 vezes num minuto
  • Um utilizador transfere 7000 ficheiros
  • Um usuário está conectado de um país/região não habitual

Você pode configurar alertas de atividade para serem enviados a você mesmo ou ao usuário quando as atividades definidas na política forem detectadas. Você pode até suspender o usuário afetado até terminar de investigar a atividade.

Para criar uma nova política de atividade, siga este procedimento:

  1. No portal do Microsoft Defender, em Aplicações na Cloud, aceda a Políticas ->Gestão de políticas. Em seguida, selecione o separador Deteções de ameaças .

  2. Selecione Criar política e selecione Política de atividade.

    Captura de tela da guia Detecção de Ameaças mostrando o menu Criar política com a opção Política de atividade.

  3. Atribua um nome e uma descrição à sua política. Se quiser, pode baseá-la num modelo. Para obter mais informações sobre modelos de política, consulte Controlar aplicações na cloud com políticas.

  4. Para definir que ações ou outras métricas acionam esta política, trabalhe com os filtros atividade.

    Para garantir que só inclui resultados em que o campo de filtro especificado tem um valor, recomendamos que adicione novamente o mesmo campo com o teste is set . Por exemplo, ao filtrar por Localizaçãodiferente de uma lista especificada de países/regiões, adicione também um filtro para Localizaçãodefinida. Também pode pré-visualizar os resultados do filtro ao selecionar Editar e pré-visualizar resultados. Por exemplo:

    Captura de tela das configurações do filtro de atividade com os filtros Localização não é igual e Localização está definida configurados juntos.

    Quando um filtro for definido como diferente de e o atributo não existir no evento, o evento não será filtrado. Por exemplo, a filtragem por Marca de dispositivo diferente de "ingressado no Microsoft Entra híbrido" não filtrará eventos que não contenham Marca do dispositivo, mesmo que o dispositivo tenha ingressado no Microsoft Entra.

    No caso de um utilizador convidado, podem existir casos em que o filtro Utilizador do Grupo não reconhece a conta pelo respetivo domínio. Para se certificar de que todos os utilizadores convidados estão incluídos, utilize os Utilizadores externos como o grupo, se corresponder às suas necessidades para a política.

  5. Em Criar filtros para a política, selecione quando será acionada uma violação de política. Opte por acionar quando uma Atividade única corresponde aos filtros ou apenas quando for detetado um número especificado de Atividades repetidas .

    • Se você escolher Atividade recorrente, pode definir Em um único aplicativo. Esta definição aciona uma correspondência de política apenas quando as atividades repetidas ocorrem na mesma aplicação. Por exemplo, cinco downloads em 30 minutos no Box disparam uma correspondência de política.
  6. Na secção Alertas , configure qualquer uma das seguintes ações conforme necessário:

    • Criar um alerta para cada evento correspondente com a gravidade da política
    • Enviar um alerta como e-mail
    • Limite de alerta diário por política. Tenha em atenção que as ações de governação não são afetadas pelo limite de alertas diários.
    • Enviar alertas para o Power Automate
  7. Configure as Ações que devem ser executadas quando uma correspondência for encontrada.

Veja estes exemplos:

  • Vários inícios de sessão falhados

    Pode definir a política para receber um alerta quando ocorrer um grande número de inícios de sessão falhados num curto período de tempo. Para configurar este tipo de política, escolha o filtro de atividade adequado na página Nova Política de Atividade .

    Abaixo do campo Filtros de atividade , configure os parâmetros para os quais o alerta será acionado.

    Captura de tela de uma política configurada para detectar várias tentativas de entrada com falha em um período de tempo definido.

  • Alta velocidade de download

    Você pode configurar sua política para receber um alerta quando houver um nível inesperado ou fora do padrão de atividade de download. Para configurar este tipo de política, em Parâmetros de taxa , selecione os parâmetros para acionar o alerta.

    Captura de tela de um exemplo de política configurado para detectar uma alta taxa de download.

Referência da política de atividade

Esta seção descreve os tipos de políticas de atividade, seus componentes e os campos que podem ser configurados para cada política.

Uma Política de atividade é uma política baseada em API que lhe permite monitorizar as atividades da sua organização na cloud. A política tem em conta mais de 20 filtros de metadados de ficheiros, incluindo o tipo de dispositivo e a localização. Com base nos resultados da política, podem ser geradas notificações e os utilizadores podem ser suspensos da aplicação na cloud. Cada política é composta pelas seguintes partes:

  • Filtros de atividade – permite-lhe criar condições granulares com base nos metadados.

  • Parâmetros de correspondência de atividade – permite-lhe definir um limiar para o número de vezes que uma atividade se repete para ser considerada para corresponder à política. Especifique o número de atividades repetidas necessárias para corresponder à política. Por exemplo, defina uma política para alertar quando um utilizador tiver 10 tentativas de início de sessão sem êxito num intervalo de tempo de 2 minutos. Por predefinição, os parâmetros de correspondência de atividade geram uma correspondência para cada atividade que cumpre todos os filtros de atividade.

    • Ao utilizar a atividade Repetida , pode definir o número de atividades repetidas, a duração do período de tempo no qual as atividades são contadas. Também pode especificar que todas as atividades devem ser executadas pelo mesmo utilizador e na mesma aplicação na cloud.
  • Ações – a política fornece um conjunto de ações de governação que podem ser aplicadas automaticamente quando são detetadas violações.

Próximas etapas

Saiba mais sobre tipos de apólices relacionadas no artigo a seguir:

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.