Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A integração do Microsoft Defender for Cloud Apps com o Microsoft Defender para Endpoint oferece uma solução integrada de visibilidade e controlo de Shadow IT. A nossa integração permite que Defender for Cloud Apps administradores investiguem dispositivos detetados, eventos de rede e utilização de aplicações. Antes de começar, certifique-se de que cumpre os pré-requisitos, incluindo configurar a integração do Defender para o Endpoint.
Pré-requisitos
Antes de realizar os procedimentos deste artigo, certifique-se de que completou a integração com o Defender for Endpoint e o Defender for Cloud Apps.
Investigar dispositivos detetados no Defender for Cloud Apps
Depois de integrar o Defender for Endpoint com o Defender for Cloud Apps, investigue os dados dos dispositivos detetados no painel de deteção da cloud.
No portal do Microsoft Defender, em Cloud Apps, selecione Cloud Discovery>Dashboard.
No topo da página do Cloud Discovery Dashboard, selecione endpoints geridos pelo Defender. O fluxo de endpoints gerido pelo Defender contém dados de quaisquer sistemas operativos mencionados nos pré-requisitos de integração do Defender for Cloud Apps.
No topo do painel Cloud Discovery, verá o número de dispositivos descobertos adicionados após a configuração da integração com Defender for Endpoint e Defender for Cloud Apps.
Selecione o separador Dispositivos .
Analise em detalhe cada um dos dispositivos apresentados e utilize os separadores para consultar os dados da investigação. Encontre correlações entre os dispositivos, os utilizadores, os endereços IP e as aplicações envolvidas em incidentes:
Descrição geral:
- Nível de risco do dispositivo: mostra o risco do perfil do dispositivo relativamente a outros dispositivos na sua organização, conforme indicado pela gravidade (alta, média, baixa, informativa). Defender for Cloud Apps utiliza perfis de dispositivo do Defender para Endpoint para cada dispositivo com base em análises avançadas. A atividade anómala em relação à referência de base de um dispositivo é avaliada para determinar o nível de risco do dispositivo. Utilize o nível de risco do dispositivo para determinar que dispositivos deve investigar primeiro.
- Transações: informações sobre o número de transações que ocorreram no dispositivo durante o período de tempo selecionado.
- Tráfego total: informações sobre a quantidade total de tráfego (em MB) durante o período de tempo selecionado.
- Carregamentos: informações sobre a quantidade total de tráfego (em MB) carregado pelo dispositivo durante o período de tempo selecionado.
- Transferências: informações sobre a quantidade total de tráfego (em MB) transferido pelo dispositivo durante o período de tempo selecionado.
Aplicações detetadas: Listas todas as aplicações detetadas que foram acedidas pelo dispositivo.
Histórico de utilizadores: Listas todos os utilizadores que iniciaram sessão no dispositivo.
Histórico de endereços IP: Listas todos os endereços IP que foram atribuídos ao dispositivo.
Tal como acontece com qualquer outra origem de deteção na cloud, pode exportar os dados do relatório de pontos finais geridos pelo Defender para posterior investigação.
Nota
- O Defender para Endpoint reencaminha dados para Defender for Cloud Apps em segmentos de ~4 MB (~4000 transações de ponto final)
- Se o limite de 4 MB não for atingido dentro de uma hora, o Defender para Endpoint comunica todas as transações realizadas durante a última hora.
Detetar aplicações através do Defender para Endpoint quando o ponto final está protegido por um proxy de rede
O Defender for Cloud Apps pode descobrir eventos de rede de Shadow IT detetados em dispositivos do Defender for Endpoint que funcionam no mesmo ambiente que um proxy de rede. Por exemplo, se o seu dispositivo endpoint Windows 10 estiver no mesmo ambiente que o Zscaler, o Defender for Cloud Apps pode detetar aplicações de TI não autorizadas através do fluxo Win10 Endpoint Users.
Investigar eventos de rede do dispositivo no Microsoft Defender
Os eventos de rede são registos de linha temporal das ligações dos dispositivos capturados pelo Defender for Endpoint que ajudam a investigar atividades relacionadas com aplicações em dispositivos específicos.
Nota
Os eventos de rede devem ser utilizados para investigar aplicações detetadas e não são utilizados para depurar dados em falta.
Utilize os seguintes passos para obter mais visibilidade granular sobre a atividade de rede do dispositivo no Microsoft Defender para Endpoint:
- No portal do Microsoft Defender, em Aplicações na Cloud, selecione Cloud Discovery. Em seguida, selecione o separador Dispositivos .
- Selecione o computador que pretende investigar e, no canto superior esquerdo, selecione Ver no Microsoft Defender para Endpoint.
- No portal Defender, em Ativos ->Dispositivos> {dispositivo selecionado}, selecione Linha do Tempo.
- Em Filtros, selecione Eventos de rede.
- Investigue os eventos de rede do dispositivo conforme necessário.
Investigue a utilização de aplicações no Microsoft Defender XDR com Advanced Hunting
A caça avançada é uma ferramenta de caça a ameaças baseada em consultas no Microsoft Defender XDR que permite explorar dados brutos de telemetria. Utilize os seguintes passos para obter uma visibilidade mais granular em eventos de rede relacionados com aplicações no Defender para Endpoint:
No portal do Microsoft Defender, em Aplicações na Cloud, selecione Cloud Discovery. Em seguida, selecione o separador Aplicações detetadas .
Selecione a aplicação que pretende analisar para abrir o respetivo painel.
Selecione a lista domínio da aplicação e, em seguida, copie a lista de domínios.
Em Microsoft Defender XDR, em Investigação, selecione Investigação avançada.
Cole a seguinte consulta e substitua
<DOMAIN_LIST>pela lista de domínios que copiou anteriormente.DeviceNetworkEvents | where RemoteUrl has_any ("<DOMAIN_LIST>") | order by Timestamp descExecute a consulta e investigue os eventos de rede desta aplicação.
Investigue aplicações não autorizadas no Microsoft Defender
Cada tentativa de aceder a uma aplicação não autorizada ativa um alerta no portal Defender com detalhes detalhados sobre toda a sessão. Os detalhes do alerta permitem-lhe realizar investigações mais profundas sobre tentativas de aceder a aplicações não autorizadas, bem como fornecer informações adicionais relevantes para utilização na investigação de dispositivos endpoint.
Por vezes, o acesso a uma aplicação não aprovada não é bloqueado porque o dispositivo de ponto final não está configurado corretamente ou se a política de imposição ainda não foi propagada para o ponto final. Quando o acesso a uma aplicação não autorizada não é bloqueado devido a má configuração do endpoint ou atrasos na propagação de políticas, os administradores do Defender for Endpoint recebem um alerta no portal do Defender de que a aplicação não autorizada não foi bloqueada.
Nota
- Demora até duas horas depois de etiquetar uma aplicação como Não aprovada para que os domínios da aplicação se propaguem para dispositivos de ponto final.
- Por predefinição, as aplicações e os domínios marcados como Não Selecionados no Defender for Cloud Apps serão bloqueados para todos os dispositivos de ponto final na organização.
- Atualmente, os URLs completos não são suportados para aplicações não aprovadas. Por conseguinte, ao remover a aprovação de aplicações configuradas com URLs completas, estas não são propagadas ao Defender para Endpoint e não serão bloqueadas. Por exemplo,
google.com/drivenão é suportado, enquantodrive.google.comé suportado. - As notificações no browser podem variar entre diferentes browsers.
Passos seguintes
Vídeos relacionados
Os vídeos seguintes fornecem contexto adicional e guias para a descoberta e investigação de TI Sombra.
Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, abra um pedido de suporte.